Saúde, clínicas, hospitais e farmacêuticas, Jul 2026
Ransomware, vazamentos duvidosos e sanções marcaram julho na saúde na AL, com Brasil e Sinaloa no centro das atenções.
Principais conclusões
- Ransomware foi a ameaça predominante do mês na saúde na AL, com 15 de 48 fatos verificados.
- O caso Isac no Brasil foi o evento mais sólido e sensível, pelo volume de dados, impacto regulatório e possível sanção da ANPD.
- Sinaloa concentrou várias coberturas, mas o material não permitiu fechar com certeza técnica se houve vazamento validado ou apenas alegações jornalísticas.
- O Hospital de Clínicas do Uruguai sofreu indisponibilidade de seu site, mas a fonte indicou que não houve acesso a dados de pacientes nem a prontuários.
- As vulnerabilidades exploradas ativamente seguiram sendo um vetor-chave de acesso inicial para ransomware e extorsão.
- Não foram documentados casos concretos de fraude ou phishing no vertical saúde no período, embora o risco siga presente.
- A brecha mais visível do mês não foi apenas técnica, mas de visibilidade e prova, com vários fatos ainda sem perícia pública conclusiva.
Módulos mensais de referência
Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, de modo que os números se conciliem entre módulos. Esta é a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 51 fatos datados em julho de 2026 · 16 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como contexto comparativo na análise, nunca como volume deste período.
Resumo executivo do mês
Julho de 2026 deixou um sinal muito claro para saúde, clínicas, hospitais e farmacêuticas na América Latina: o ransomware voltou a dominar a conversa, com 15 dos 48 fatos verificados do período. Dentro desse conjunto, o caso mais sólido e juridicamente sensível foi o processo brasileiro contra o Instituto Saúde e Cidadania, no qual a ANPD abriu um procedimento sancionador por uma falha na proteção de dados de pacientes de unidades públicas de saúde. A autoridade afirmou que o episódio envolveu ransomware e que a instituição informou cerca de 500 mil registros afetados, com dezenas de milhares de crianças, adolescentes e idosos incluídos. Essa combinação de volume, sensibilidade dos dados e possível descumprimento regulatório coloca o caso em uma categoria distinta da de uma simples indisponibilidade técnica.
O restante do mês mostrou uma superfície regional fragmentada, com coberturas sobre uma suposta filtragem em Sinaloa, relatos de ciberataques a sanatórios e planos de saúde no Paraguai, e o ataque ao site do Hospital de Clínicas do Uruguai. Nem todos esses fatos têm o mesmo peso probatório. Em vários, a fonte não confirmou intrusão, ou descreveu um ataque automatizado de defacement sem acesso a dados de pacientes. Essa diferença importa, porque o material do mês mistura com frequência ataques com impacto operacional real, reivindicações de atores de ameaça, vazamentos ainda não validados e simples alterações de portais públicos. Para uma leitura de CISO, a conclusão é que a exposição do setor de saúde segue ampla, mas a evidência sólida de impacto sobre informações clínicas ou continuidade assistencial foi bem mais limitada do que o ruído informativo do mês.
O Brasil concentrou o sinal mais robusto em termos regulatórios e de escala. O processo da ANPD contra a Isac não apenas coloca o foco na segurança da informação, mas também em obrigações de notificação, prevenção e prestação de contas. A autoridade analisou se foram adotadas medidas adequadas e se houve comunicação individual aos afetados. Isso amplia o alcance do incidente para além do perímetro técnico. Ao mesmo tempo, a cobertura de julho sobre ransomware na região seguiu colocando o Brasil como o país mais exposto em vários levantamentos de telemetria e relatórios de vendors, embora esses números correspondam a tentativas, bloqueios ou vítimas publicadas por terceiros, e não a um inventário único de incidentes sanitários da região.
Em paralelo, as vulnerabilidades exploradas ativamente seguiram alimentando campanhas de ransomware e acesso inicial. CISA, F5 Labs e outros atores da cadeia de inteligência citaram falhas críticas em Adobe ColdFusion, SonicWall SMA 1000, Fortinet FortiSandbox e outras plataformas que já estavam no catálogo KEV. Para o setor de saúde isso é especialmente relevante porque muitas instituições combinam portais públicos, sistemas administrativos, integrações com fornecedores e software legado exposto à internet. O risco do mês não foi uma única família de malware, mas a convergência de superfícies antigas, remediação lenta e atores que já exploram falhas conhecidas para avançar rapidamente rumo à extorsão ou à criptografia.
A leitura final do período é de risco alto. Não porque todos os casos tenham sido confirmados com o mesmo nível de profundidade, mas porque o material verificável mostrou três traços consistentes: ransomware como ameaça predominante, forte pressão sobre dados sensíveis de saúde e uma quantidade não pequena de incidentes em que a ausência de confirmação oficial impediu fechar o diagnóstico técnico. Em outras palavras, o setor não enfrenta apenas ataques, mas também um déficit de visibilidade que dificulta distinguir entre rumor, defacement, vazamento e extorsão com impacto real.
Panorama regional do mês
A região registrou uma mistura de ataques oportunistas, extorsão com exposição pública e eventos regulatórios ligados a saúde e dados sensíveis. O padrão dominante não foi o fraude nem o phishing documentado em incidentes concretos, que não apareceu como eixo de fatos verificados do mês, e sim o ransomware e sua periferia operacional, exploração de vulnerabilidades, publicação de vítimas em leak sites, impressões de notas de resgate e exigências de acesso a dados. Em saúde, esse padrão é especialmente danoso porque um mesmo episódio pode afetar confidencialidade, integridade e continuidade do atendimento ao mesmo tempo.
O Brasil foi o país com maior densidade de fatos verificáveis ligados a esse eixo. Houve a combinação de um caso regulatório de alto perfil, referências à liderança regional em vítimas de ransomware e cobertura de campanhas mais amplas de extorsão digital. O México também acumulou sinais, sobretudo por reportes de aumento de ciberataques e pela discussão pública em torno de Sinaloa. O Paraguai trouxe um episódio de saúde sem muita precisão técnica, mas suficiente para mostrar que o setor privado de saúde não ficou fora da pressão regional. O Uruguai, por sua vez, ficou mais perto do vandalismo digital contra portais do que de uma exfiltração comprovada de prontuários. Essa diferença de modalidade explica por que o volume narrativo do mês não deve ser confundido com a severidade dos casos confirmados.
A severidade verificável esteve concentrada em poucos fatos, mas com grande carga de dados e conformidade. O caso brasileiro da Isac é o melhor exemplo. O possível impacto sobre cerca de 500 mil pacientes, incluindo menores e idosos, eleva a exposição legal e reputacional. Também eleva a possibilidade de sanção sob a LGPD. Em paralelo, o site do Hospital de Clínicas do Uruguai ficou fora do ar em sua parte informativa, mas a própria instituição afirmou que não houve acesso a dados pessoais nem a prontuários. O incidente foi apresentado como um ataque massivo automatizado contra sites vulneráveis em Joomla, e não como uma intrusão clínica direcionada. Para uma leitura regional, isso sugere que o setor de saúde convive com duas classes de ameaça, a que compromete dados ou disponibilidade crítica e a que prejudica a presença digital sem tocar registros sensíveis.
A qualidade do material foi desigual. Algumas coberturas se apoiaram em autoridades ou avisos técnicos, outras em notas jornalísticas que registraram denúncias de atores não identificados, e várias ficaram numa zona intermediária sem perícia pública conclusiva. Isso obriga a separar com cuidado o sinal duro da hipótese jornalística. O relatório de julho não mostra uma região sem controle, mas uma região em que a evidência pública chega tarde ou incompleta. Para saúde e farmacêuticas, esse problema de visibilidade é tão relevante quanto o evento em si, porque dificulta decidir quando cortar acessos, quando notificar, quando restaurar e quando acionar a resposta legal.
Indicadores do período
| Indicador | Valor |
|---|---|
| Fatos verificados do período | 48 |
| Janela temporal dos indicadores | 51 fatos com data em julho de 2026 · 16 sem data confirmada (excluídos dos indicadores) |
| Incidentes sem tipificação (brechas ou interrupções) | 10 |
| Casos com ransomware ou extorsão como eixo primário | 15 |
| Criptografia de ativos confirmada | 2 |
| Exfiltração sem criptografia (extorsão simples) | 1 |
| Tipificação não determinável com o material | 12 |
| Casos de fraude ou phishing documentados | 0 |
| Movimentos regulatórios documentados | 2 |
| CVEs críticos mencionados | 9 |
| Setores com ao menos um fato documentado | 5 |
| Ameaça predominante do mês | Ransomware (15 de 48 fatos) |
| Fatos com confirmação direta da fonte | 88% |
| Cifras de telemetria agregada excluídas do volume | 3 (tentativas ou bloqueios agregados: não são incidentes com impacto confirmado) |
Incidentes relevantes
Brasil, processo sancionatório da ANPD contra Isac
O caso mais claro do mês na saúde latino-americana foi o processo sancionatório aberto pela ANPD contra o Instituto Saúde e Cidadania. A autoridade sustentou que a organização social apresentou uma falha na proteção de dados de pacientes de unidades públicas de saúde no Brasil e que o caso envolveu um ataque de ransomware. A própria ANPD indicou que a instituição informou cerca de 500 mil registros afetados, com aproximadamente 78.772 de crianças e adolescentes e 47.921 de pessoas idosas. A combinação de volume e sensibilidade coloca o incidente em uma categoria de alto impacto potencial, mesmo antes das desdobramentos jurídicos.
A cobertura jornalística também acrescentou que a ANPD está analisando se o Isac adotou medidas de segurança adequadas e se notificou individualmente os afetados. Esse ponto é central. Na saúde, um incidente não termina quando o invasor cifra ou exfiltra informação. Ele continua na camada de conformidade, onde são avaliadas prevenção, accountability e comunicação. O Globo e Poder360 coincidiram ao afirmar que a autoridade investigou a ausência de notificação individual, enquanto Defender360 destacou o possível intervalo de sanções sob a LGPD. Essa leitura sugere que o caso pode acabar sendo tão relevante pelo processo administrativo quanto pelo próprio ciberataque.
O fato também tem valor estrutural para a região. O setor público de saúde costuma operar com múltiplas unidades, sistemas heterogêneos e longas cadeias de terceiros. Quando uma organização social administra infraestrutura sanitária, o risco não se limita à instituição. Ele pode alcançar hospitais, clínicas, bases de dados e processos de atendimento distribuídos em várias jurisdições. O caso do Isac deixa uma lição operacional nítida: a resiliência não se mede apenas por ter cópias de backup, mas pela capacidade de demonstrar proteção, rastreabilidade e notificação no tempo certo quando uma intrusão expõe pacientes.
Sinaloa, denúncias cruzadas e uma filtragem ainda não encerrada
Sinaloa concentrou várias coberturas durante julho, mas o material disponível não permitiu fechar um único diagnóstico técnico. El Sol de Sinaloa falou de sete relatos de possíveis ciberataques a sistemas públicos no mês, com menções a prontuários médicos entre os possíveis impactos, embora sem laudos públicos conclusivos. El Independiente informou que nenhuma autoridade havia confirmado um ciberataque nem a autenticidade dos arquivos divulgados. Noroeste repercutiu a negativa da prefeita interina de Culiacán sobre um ataque a páginas oficiais da prefeitura. Proceso, por sua vez, ampliou a hipótese e sustentou que o suposto ciberataque a governos de Sinaloa teria exposto dados de quase um milhão de pessoas.
A peça jornalística mais específica sobre saúde foi a que mencionou o Portal de Salud de Culiacán. Ransomware.mx divulgou uma cobertura da Intel MX em que um ator de ameaça afirmava ter comprometido o portal e publicado gratuitamente supostos prontuários médicos, incluindo dados de menores. Diario Bitcoin também relatou um suposto vazamento de 4.045 registros médicos. No entanto, o próprio material indica que ainda não havia verificação pública oficial. Isso obriga a classificar o episódio com prudência: há reivindicação e circulação de dados, mas não há fechamento técnico independente sobre origem, alcance ou validade da informação.
Do ponto de vista defensivo, Sinaloa mostra um problema conhecido. Quando várias fontes jornalísticas descrevem o mesmo ambiente, mas não existe uma perícia unificada nem uma atribuição clara, o tempo joga contra o titular dos dados. As equipes de saúde costumam ser obrigadas a responder antes de contar com certeza total. Esse descompasso é custoso. Se o material circulante for real, a exposição é grave. Se não for, o dano reputacional também pode ser alto. Por isso a primeira tarefa não é apenas conter o sistema, mas preservar evidências, validar hashes ou amostras, e separar boatos de material autêntico.
Paraguai, ciberataques a sanatórios e baixa especificidade técnica
Diario Paraguayo publicou uma nota sobre um ciberataque que afetou sanatórios privados e empresas de medicina pré-paga no Paraguai. A cobertura não identificou instituições nem trouxe detalhes técnicos sobre malware, vetores ou alcance. Em outra peça, o veículo citou um especialista que interpretou o episódio como sintoma de baixa maturidade de cibersegurança no setor de saúde. Essa última leitura é plausível como opinião, mas não pode ser tomada como aviso oficial nem como evidência de campanha concreta.
A utilidade do caso está justamente em sua ambiguidade. Quando a informação chega sem nomes, sem data técnica e sem indicadores de comprometimento, o setor termina operando no escuro. Os sanatórios privados e as operadoras de medicina pré-paga costumam trabalhar com plataformas administrativas, portais de adesão, agendamentos e faturamento. Não é preciso um criptografamento em massa para gerar interrupções. Um acesso não autorizado a um sistema de consultas ou a um módulo de credenciais pode afetar atendimento e serviço ao paciente sem que ainda exista um vazamento público. Por isso, mesmo sendo um fato de confirmação limitada, merece atenção dentro do mês.
Uruguai, ataque ao site do Hospital de Clínicas
O Hospital de Clínicas do Uruguai foi outro dos nomes que apareceu repetidamente em julho. A cobertura de Subrayado indicou que sua página web havia sido hackeada e seguia fora do ar no momento do informe. El País informou que a Agesic e os serviços de informática da Universidad de la República investigavam o caso, mas que não havia acesso às informações dos pacientes. O próprio hospital esclareceu que o incidente não comprometeu prontuários nem afetou o atendimento. Telenoche acrescentou que o site estava há pelo menos uma semana em manutenção.
El Observador trouxe um dado útil para a classificação do fato: o ataque não teria sido direcionado especificamente ao Hospital de Clínicas, mas faria parte de um programa automático que procurou sites vulneráveis e explorou uma falha no Joomla. Em outras palavras, o hospital foi um entre vários alvos atingidos por uma varredura massiva da internet, e a recuperação consistiria em restaurar um backup, reinstalar o Joomla e atualizar o ambiente.
Esse enquadramento reduz a gravidade clínica do fato, mas não sua relevância operacional. Um portal fora do ar por dias pode interromper informação pública, agendas, comunicação de cátedras e canais de contato. Em instituições de saúde grandes, até mesmo um defacement ou uma queda de presença digital tem custo. O importante aqui é que o material disponível negou impacto sobre dados de pacientes. Por isso, este caso deve ser lido como indisponibilidade web e não como brecha clínica confirmada.
Brasil e a pressão regional sobre ransomware na saúde
Além do caso Isac, julho deixou várias referências à pressão do ransomware sobre a região e sobre a saúde em particular. A SCILabs indicou que em 2025 o Qilin foi a variante mais ativa na América Latina, seguida por Akira e LockBit, e citou novas famílias como SafePay e The Gentlemen. A Breachsense informou que o setor de saúde foi o mais atacado em julho de 2026, com 71 vítimas, e que houve 811 vítimas publicadas em leak sites durante o mês, atribuídas a 66 grupos distintos em 78 países. Ambas as leituras são úteis para entender a pressão do ecossistema, embora não substituam o registro de incidentes de saúde do mês.
A região também mostrou diversidade tática. A TrendTIC relatou ataques de ransomware direcionados contra organizações na Colômbia e no México em que os atacantes imprimiram as notas de resgate em impressoras corporativas depois de cifrar os sistemas com BitLocker. A Kaseya informou sobre o grupo Everest e uma cobrança de aproximadamente 10 milhões de francos suíços à Stadler Rail após acesso a uma plataforma de troca de dados compartilhada com um fornecedor. No campo da saúde, isso sugere que os atacantes seguem priorizando a interrupção visível e a pressão psicológica, mesmo quando o roubo de dados não fica imediatamente exposto.
Ameaças e campanhas ativas
Ransomware, criptografia confirmada
Só dois fatos do período permitem afirmar criptografia de ativos confirmada no material analisado. O primeiro é o caso brasileiro da Isac, descrito pela ANPD e por veículos como um ataque de ransomware. O segundo corresponde à cobertura regional sobre ataques na Colômbia e no México, em que foi reportada a criptografia de sistemas com BitLocker e a impressão de notas de resgate. Nos dois casos, o valor analítico está no fato de que a indisponibilidade fez parte explícita da tática, e não de uma inferência posterior.
No restante dos fatos com foco em ransomware, a fonte nem sempre precisou se houve criptografia, exfiltração ou apenas a menção da vítima em um leak site. Isso é especialmente importante em saúde, onde as coberturas tendem a usar "vazamento", "ataque" e "ransomware" como termos próximos, embora tecnicamente não descrevam a mesma coisa. Para uma equipe de segurança, essa diferença muda a resposta. Se há criptografia, a prioridade é restauração e continuidade. Se há exfiltração, a prioridade é contenção, perícia e notificação. Se há apenas uma reclamação em um site de vazamentos, a prioridade é verificar evidências antes de assumir impacto real.
Ransomware, exfiltração sem criptografia
O material do mês só permite identificar com clareza conceitual um caso de exfiltração sem criptografia como eixo primário, embora não vinculado de forma inequívoca a uma instituição de saúde latino-americana concreta. Por isso, não convém forçar uma leitura regional mais ampla do que as fontes sustentam. O que fica claro é que a extorsão simples segue no repertório e que, em saúde, a simples exposição de registros médicos pode ter custo regulatório e reputacional mesmo sem queda de sistemas.
Ransomware, apenas menção em leak site
Várias coberturas de julho se enquadraram nessa categoria. Em Sinaloa, por exemplo, houve referências a publicações de supostos prontuários médicos e a reivindicações de um ator de ameaça, mas sem confirmação oficial sobre autenticidade, alcance ou intrusão. Esse detalhe importa porque uma menção em leak site não equivale, por si só, a um vazamento validado. Pode ser material autêntico, manipulado ou parcialmente misturado com dados anteriores.
Fraude e phishing
Não foram documentados casos de fraude ou phishing como incidentes concretos do eixo saúde para julho de 2026 no material fornecido. Isso não significa ausência de risco. Significa que, neste corpus, o mês foi dominado por ransomware, queda de portais, reivindicações de vazamento e ações regulatórias. O phishing aparece, sim, em material de contexto regional geral, mas não como fato atribuível a uma instituição de saúde no período.
APT e hacktivismo
Não houve fatos de APT ou hacktivismo em saúde claramente tipificados para o mês dentro dos materiais verificáveis. Houve, sim, um contexto geral de intrusão em sistemas do Estado paraguaio e uma superfície de ataques automatizados contra sites uruguaios, mas isso não basta para classificar uma campanha de APT sobre o vertical saúde. Convém manter essa distinção para não misturar ruído geopolítico com incidentes de operação clínica.
Vulnerabilidades críticas
O material menciona vulnerabilidades críticas exploradas ativamente, embora nem todas estejam associadas de forma exclusiva ao setor de saúde. Para instituições de saúde e farmacêuticas, o valor está na superfície comum: appliances expostos, portais públicos, software de acesso remoto e plataformas de colaboração com terceiros.
| CVE | Software | Explotação | Fonte |
|---|---|---|---|
| CVE-2026-48282 | Adobe ColdFusion | Exploração ativa, path traversal com potencial de execução arbitrária de código, CVSS 10.0 | The Hacker News |
| CVE-2026-15409 | SonicWall SMA 1000 | Exploração ativa por grupo Inc, com uso para acesso remoto de código | F5 Labs / Quasa |
| CVE-2026-15410 | SonicWall SMA 1000 | Exploração ativa por grupo Inc, com uso para acesso remoto de código | F5 Labs / Quasa |
| CVE-2026-25089 | Fortinet FortiSandbox | Execução de comandos não autenticada por meio de solicitações HTTP manipuladas | F5 Labs |
| CVE-2026-56164 | No detallado en el material | Adicionada ao KEV como explorada ativamente | Quasa |
| CVE-2026-56155 | No detallado en el material | Adicionada ao KEV como explorada ativamente | Quasa |
| CVE-2026-48908 | No detallado en el material | Adicionada ao KEV como explorada ativamente | Threat Modeling |
| CVE-2026-56290 | No detallado en el material | Adicionada ao KEV como explorada ativamente | Threat Modeling |
| CVE-2026-55255 | No detallado en el material | Adicionada ao KEV como explorada ativamente | Threat Modeling |
No material analisado não aparece uma relação direta entre essas falhas e uma brecha sanitária concreta da região, mas há um padrão de exposição compatível com ambientes de saúde que usam software de borda ou integrações legadas. A presença de KEV em julho é um alerta tático para quem opera hospitais, clínicas, laboratórios e farmacêuticas: as janelas de correção são curtas e os atacantes já estão usando falhas públicas.
Regulação e conformidade
A regulação ganhou mais peso do que nos meses anteriores porque o Brasil transformou um incidente de saúde em um processo administrativo de alto perfil. A ANPD abriu um processo de sanção contra Isac com base em uma falha na proteção de dados de pacientes. O órgão também avaliou se houve medidas insuficientes de prevenção, se a comunicação aos afetados foi incompleta e se a organização poderia sustentar a alegação de que não existia risco ou dano. Esse entendimento reforça uma leitura que já vinha ganhando força na região: em saúde, a segurança da informação é inseparável da obrigação de demonstrar diligência.
O caso também expôs a tensão entre operação terceirizada e responsabilidade. Quando uma organização social ou um fornecedor administra dados de unidades públicas, o regulador pode analisar tanto a arquitetura técnica quanto a governança dos dados. Isso inclui notificação, documentação de controles, avaliação de impacto e capacidade de resposta. Para clínicas, hospitais e farmacêuticas, a mensagem é direta: a falta de evidências de controles pode ser tão problemática quanto a própria intrusão.
Fora do Brasil, não houve no material outros movimentos regulatórios com o mesmo peso. Houve, sim, cobertura de autoridades de investigação no Uruguai e referências a fiscalias ou CERT no Paraguai, mas isso não equivale a uma sanção administrativa de alcance sanitário comparável. Por isso, o balanço regulatório do mês ficou muito concentrado em um único fato, embora esse fato seja suficiente para redefinir prioridades de compliance no setor.
Países e subsegmentos mais afetados
Brasil
O Brasil foi o país com o sinal mais contundente do mês. O caso Isac envolve dados de pacientes de unidades públicas de saúde, uma investigação regulatória ativa e possível sanção sob a LGPD. Além disso, várias peças de contexto regional posicionaram o país como um dos mais afetados por ransomware e por vítimas publicadas em relatórios de vendors. Essa combinação faz com que o Brasil não apareça só como um mercado grande, mas como uma jurisdição em que o custo de um incidente na área da saúde pode rapidamente escalar para a agenda regulatória.
Nos subsegmentos, o material aponta sobretudo para a saúde pública e para organizações que administram serviços para terceiros. Não houve no mês um caso concreto no setor farmacêutico com a mesma densidade documental. Isso não elimina a exposição do segmento, mas marca uma diferença no volume verificável de fatos. O dado operacional é que a maior parte da pressão visível recaiu sobre gestores de dados e serviços públicos de atendimento, não sobre laboratórios ou fabricantes.
México
O México apareceu por duas vias. Uma é a leitura regional sobre o aumento de ciberataques, com uma escalada de 38% no país e uma relação com a onda StrikeShark. A outra é a cobertura sobre Sinaloa, onde o material jornalístico misturou relatos de possíveis ciberataques a sistemas públicos, vazamentos em discussão e versões sobre o Portal de Saúde de Culiacán. O país não teve em julho um caso de saúde tão fechado quanto o brasileiro, mas registrou maior densidade de sinais de exposição e disputa narrativa.
Em termos de subsegmento, o que ficou mais visível foi o setor público de saúde e os portais de informação médica. A ausência de confirmação oficial em Sinaloa exige prudência, mas não reduz a necessidade de monitoramento. Quando um vazamento circula entre várias redações sem perícia, o dano potencial sobre dados de pacientes já existe no plano reputacional, ainda que a validação técnica siga em aberto.
Paraguai
O Paraguai mostrou a frente dos sanatórios privados e das empresas de medicina pré-paga. O material não identifica instituições, mas reflete uma preocupação setorial concreta. O valor do caso não está no detalhe técnico, e sim na coincidência entre um ecossistema de saúde privada e uma percepção de preparação insuficiente. Isso costuma ser receita para incidentes com baixa visibilidade pública e alta fricção operacional interna.
Uruguai
O Uruguai trouxe um caso mais pontual e, ao mesmo tempo, bastante ilustrativo. O Hospital de Clínicas sofreu um hackeamento de seu site, com impacto na parte informativa do portal, mas sem comprometimento de dados de pacientes nem de prontuários, segundo a própria instituição. O ataque foi descrito como automatizado e oportunista, apoiado em uma vulnerabilidade do Joomla. Para o subsegmento, isso aponta para universidades, hospitais públicos e portais de divulgação que ainda dependem de software exposto e manutenção irregular.
Sinaloa e o ecossistema público de saúde
Sinaloa não pode ser lido como uma única instituição, mas como um ecossistema de sistemas públicos sob pressão narrativa. Houve relatos sobre possíveis ciberataques, menções a prontuários médicos e versões cruzadas sobre um vazamento. Sem um parecer conclusivo, o subsegmento mais afetado é o de plataformas públicas de atendimento e portais de saúde. O problema não é apenas a intrusão, mas a falta de um relato técnico que permita delimitar o alcance.
Tendências e sinais para monitorar
Não há baseline comparativo neste formato, então não cabe inventar uma tendência mensal frente ao período anterior. O que dá para afirmar é que julho consolidou três sinais que merecem atenção em agosto e ao longo do segundo semestre.
O primeiro é a persistência do ransomware como ameaça dominante. Não apenas pela quantidade de casos, mas pela variedade de modalidades observadas: criptografia confirmada, reivindicações em leak sites, impressão de notas de resgate e exploração de software exposto. Em saúde, isso costuma preceder incidentes mistos, nos quais o invasor combina indisponibilidade com pressão por dados sensíveis.
O segundo sinal é regulatório. O caso da ANPD pode estabelecer um padrão mais rigoroso sobre evidências de controles, notificação e accountability em operadores que lidam com saúde pública. Se o processo terminar em sanção, a região terá um precedente relevante para organizações semelhantes em outros países.
O terceiro é técnico. As vulnerabilidades críticas de julho mostraram que os atacantes continuam priorizando falhas já exploradas ativamente e superfícies comuns em hospitais e fornecedores, especialmente portais, appliances de acesso remoto e plataformas de colaboração. Enquanto a correção seguir lenta, a janela para intrusão continuará aberta.
Recomendações para equipes de segurança
Primeiro, separar operacionalmente três cenários que muitas mesas costumam confundir: criptografia confirmada, exfiltração sem criptografia e alegação sem validação. Cada cenário exige uma sequência diferente de resposta, e misturá-los atrasa decisões sobre isolar a rede, cortar acessos, restaurar ou notificar.
Segundo, revisar imediatamente a exposição de portais públicos e sistemas de borda. O material do mês cita softwares e appliances que costumam aparecer em hospitais, clínicas e terceiros de saúde. Se um time tem ColdFusion, SonicWall, Fortinet, Joomla ou ferramentas semelhantes expostas, a correção não pode depender do ciclo normal de patches.
Terceiro, endurecer a gestão de terceiros. O caso brasileiro sugere que a responsabilidade não termina na instituição que opera o serviço. Contratos, auditoria de controles, inventário de responsáveis e rotas de notificação precisam estar prontos antes do incidente, não depois.
Quarto, revisar a capacidade de preservar evidências. Em vários fatos de julho, a discussão pública ficou sem perícia técnica. Isso é um problema porque, sem logs, sem imagens forenses e sem rastreabilidade de contas privilegiadas, a organização fica presa entre negar cedo demais ou confirmar tarde demais.
Quinto, testar a restauração de verdade, e não apenas a existência de backup. Em saúde, a recuperação precisa incluir turnos, portais, prontuário, impressão, integrações de laboratório e comunicação com pacientes. Um backup que não restitui a operação clínica completa serve pouco.
Sexto, reforçar a gestão de comunicação e compliance. Se o incidente envolver dados sensíveis, a notificação individual, a linguagem jurídica e a coordenação com reguladores devem ser preparadas em paralelo à contenção técnica. O caso Isac mostra que essa camada pode virar a frente principal do episódio.
Limitações do material
Este relatório foi construído exclusivamente com o material fornecido para julho de 2026 e com o recorte temático de saúde, clínicas, hospitais e farmacêuticas na América Latina. Não foram usadas fontes externas nem dados da internet. Os fatos sem data confirmada foram excluídos dos indicadores do período e só foram usados, quando cabível, como contexto qualitativo com essa ressalva explícita.
A janela temporal dos indicadores é a declarada no material, 51 fatos com data em julho de 2026 e 16 sem data confirmada, estes últimos excluídos das contagens. Os indicadores reproduzidos acima devem ser lidos exatamente como foram fornecidos, sem recalcular bases nem redistribuir categorias.
Um indicador em zero não significa que esse fenômeno não tenha existido na região. Em particular, os 0 casos de fraude ou phishing documentados significam apenas que não apareceram fatos desse tipo no material analisado para este período. O mesmo vale para CVEs se o material não tivesse registrado nenhum, embora neste caso tenham sido citados 9 CVEs críticos. A ausência no corpus não equivale à ausência real de vulnerabilidades ou incidentes na América Latina.
Também ficaram fora do volume os números de telemetria agregada, porque correspondem a tentativas, bloqueios, varreduras ou detecções de vendors, e não a intrusões com impacto confirmado. Quando mencionados, apareceram apenas como contexto e sempre diferenciados de incidentes. Por fim, o material excluiu redes sociais de consumo e conteúdo patrocinado, por isso não foram usados como evidência.
Limitações do material
Este relatório foi elaborado exclusivamente com o material fornecido para julho de 2026 e com o recorte temático de saúde, clínicas, hospitais e farmacêuticas na América Latina. Não foram usadas fontes externas nem dados da internet. Os fatos sem data confirmada ficaram fora dos indicadores do período e só foram usados, quando cabia, como contexto qualitativo, com essa ressalva explícita.
A janela temporal dos indicadores é a declarada no material, 51 fatos com data em julho de 2026 e 16 sem data confirmada, estes últimos excluídos das contagens. Os indicadores reproduzidos acima devem ser lidos exatamente como foram fornecidos, sem recalcular bases nem redistribuir categorias.
Um indicador em zero não significa que esse fenômeno não tenha existido na região. Em particular, os 0 casos de fraude ou phishing documentados significam apenas que não apareceram fatos desse tipo no material analisado para este período. O mesmo vale para CVEs se o material não tivesse registrado nenhum, embora neste caso tenham sido mencionados 9 CVEs críticos. A ausência no corpus não equivale a ausência real de vulnerabilidades ou incidentes na América Latina.
Também ficaram fora do volume os números de telemetria agregada, porque correspondem a tentativas, bloqueios, varreduras ou detecções de vendors, e não a intrusões com impacto confirmado. Quando citados, foram usados só como contexto e sempre diferenciados de incidentes. Por fim, o material excluiu redes sociais de consumo e conteúdo patrocinado, de modo que eles não foram usados como evidência.
Fontes
- ANPD instaura processo de sanção contra organização social por falha na proteção de dados de 500 mil pacientes de unidades públicas de saúdeANPD
- ANPD apura vazamento de dados de 500 mil pacientesPoder360
- Ataque cibernético vaza dados de 500 mil pacientes e empresa é alvo de investigação federalO Globo
- Radar Defender360 — 13 de julho de 2026Defender360
- Suman siete reportes de posibles ciberataques a sistemas públicos de Sinaloa en julioEl Sol de Sinaloa
- Investigan presunta filtración de datos del Gobierno de SinaloaEl Independiente
- Niega Ayuntamiento de Culiacán ciberataque a sus páginas oficialesNoroeste
- Ciberataque a gobiernos de Sinaloa expone datos de casi un millón de personasProceso
- [Intel MX] 2026-07-08 Expedientes de menores expuestos en CuliacánRansomware.mx
- Filtración en portal de salud de Culiacán expone datos médicos de 4.045 pacientes incluidos menoresDiario Bitcoin
- La Fiscalía de Paraguay abrió una causa penal por los ciberataques atribuidos a China contra sistemas del EstadoInfobae
- Alerta por ciberataque a sanatorios: “El problema no es el virus, es ...Diario Paraguayo
- Según el CERT-PY, suman 4 mil ciberataques desde el año 2023Última Hora
- Aumentan ataques de ransomware en primer semestre de 2026Agencia NVM
- Brasil concentra 51% dos ataques de ransomware ao setor de saúde na ALIPNews
- The Week in Breach News: July 29, 2026Kaseya
- Empresas en Colombia enfrentan más de 3.000 ciberataques semanales y pérdidas millonariasInfobae Colombia
- Casos de ciberataques aumentan 38% en México, empresas registran escalada en diversos sectoresInfobae México
- Expertos alertan sobre una creciente táctica de ransomwareTrendTIC
- Boletín Semanal de Ciberseguridad, 25-31 de julioTelefonica Tech
- Vulnerability Summary for the Week of July 20, 2026CISA
- Weekly Threat Bulletin – July 22nd, 2026F5 Labs
- CISA KEV Catalog Update July 14 2026: Four VulnerabilitiesQuasa
- Before, during and after ransomware attackSCILabs
- 2026-07-08: CISA added four actively exploited flaws to the KEV catalog with Adobe ColdFusion attacks startingApple Podcasts
- Instituto é investigado por falha na proteção de dados de pacientes na Bahia e outros estadosG1
- The Week in Breach News: July 01, 2026Kaseya
- Vulnerability Intelligence Report — July 8, 2026Threat Modeling
- CISA Adds 4 Actively Exploited Adobe, Joomla, and Langflow Flaws to KEV CatalogThe Hacker News
- Phishing y documentos maliciosos ponen a América Latina como la segunda región más expuesta a ciberamenazas industrialesTrendTIC
- LATAM REGIONAL REPORT (May 11 - June 7, 2026)Studocu
- July 2026 Ransomware Report: 811 Victims, 66 GroupsBreachsense
- ESET Security Report 2026: el estado de la ciberseguridad en América LatinaESET / WeLiveSecurity
- Web del Clínicas fue hackeada y Agesic trabaja en resolver problema; delincuentes no accedieron datos personalesSubrayado
- Investigan hackeo a la web del Hospital de Clínicas: afirman que no se accedió a información de los pacientesEl País Uruguay
- Hackearon las páginas web del Hospital de Clínicas, el INISA y otras institucionesTelenoche
- Cómo la web del Hospital de Clínicas y las de otras instituciones uruguayas fue víctima de un ataque masivo internetEl Observador
- ASPE insta a reforzar la protección ante el aumento de amenazas cibernéticas contra el ámbito sanitarioInfobae
