CiberLATAMbywhalemate
Relatório de inteligência

Saúde, clínicas, hospitais e farmacêuticas, Set/2026

53 fatos verificados, 20 incidentes e 16 casos de ransomware ou extorsão marcaram setembro na saúde da AL, com Chile, Colômbia e Paraguai em foco.

1 de out. de 202625 min de leitura
Saúde, clínicas, hospitais e farmacêuticas, Set/2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Esses módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, para que os números possam ser conciliados entre os módulos. Esta é a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.

Janela dos indicadores: 54 fatos datados em setembro de 2026 · 1 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · América Latina Ameaça predominante: Incidentes (20 de 53 fatos). Cobertura: 54 fatos com data em setembro de 2026 · 1 sem data c… FATOS VERIFICADOS 53 base do período: toda contagem a partir de baixo mede-se sobre este total RANSOMWARE / EXTORSÃO 16 1 ativos criptografados confirmado · 3 apenas menção em leak site · 12 sem tipificação INCIDENTES SEM TIPIFICAÇÃO 20 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 0 campanhas de fraude documentadas REGULAMENTAÇÃO 0 normas, resoluções ou sanções CVEs ÚNICOS 11 CVE-2026-78224 / CVE-2026-82329
Painel mensal de sinal verificado — Base: 53 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada caso conta em apenas um eixo, por isso a soma é exatamente 53. "Incidentes sem tipificação" é o restante. Incidentes 20 Ransomware 16 Sem classificação 10 Vulnerabilidades 7
Distribuição por eixo de ameaça — Cada caso é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 53 casos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 53 fatos do período · soma 99 porque 34 fatos se classificam em mais de um setor. Saúde 36 Setor público / OIV 29 Educação 12 Tecnologia 8 Outros / sem setor ident… 7 Telecom 6 Varejo / consumo 1
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição geográfica da cobertura setembro de 2026 · América Latina Cada fato é atribuído a um único país ou a cobertura regional, por isso a soma é exatamente 53 de 53 fatos de… Regional 25 Brasil 7 Argentina 6 Colômbia 6 Chile 5 Paraguai 4
Distribuição geográfica da cobertura — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta uma única vez.

Resumo executivo do mês

Setembro registrou 53 fatos verificados em saúde, clínicas, hospitais e farmacêuticas da América Latina, com 20 incidentes sem tipificação e 16 casos com ransomware ou extorsão como eixo principal. O sinal dominante deixou de ser o ciframento confirmado e passou a ser a combinação de intrusões, vazamentos e alegações de publicação de dados, com Chile, Colômbia e Paraguai concentrando parte visível do ruído operacional e judicial do mês.

O caso mais sólido em termos de confirmação direta foi o do Hospital Clínico da Universidade do Chile, que reconheceu um ciberataque ao seu Serviço de Imagenologia e a exposição de informações associadas a exames médicos. A instituição informou a desativação da conta comprometida e a suspensão preventiva da plataforma externa de consulta, enquanto a cobertura jornalística acrescentou que a Agencia Nacional de Ciberseguridad notificou o hospital em 20 de setembro e que parte das informações teria sido publicada na internet.

No Brasil, a combinação de uma sentença judicial pelo ataque de 2022 ao Hospital Santa Marta e o incidente reportado na Farmanguinhos mostrou dois planos distintos de risco. No primeiro caso, a Justiça manteve condenações por invasão informática, extorsão e atentado contra um serviço de utilidade pública. No segundo, foi reportado um incidente cibernético que afetou produção e expedição de insumos, com recuperação operacional posterior. O material não permite misturar esses fatos nem tratá-los como uma única campanha.

A Colômbia trouxe o sinal mais intenso em volume agregado de exposição setorial, embora parte relevante do material venha de análises e coberturas sobre detecções ou ataques reportados, e não de intrusões individuais confirmadas. A Portafolio registrou 410 ataques e reivindicações de ransomware no primeiro semestre de 2026 contra prestadores e empresas de saúde, uma média de 2,3 incidentes por dia, com 247 afetando hospitais, clínicas e outros prestadores diretos. Essa referência ajuda a ler o mês, mas não entra na contagem de setembro.

Em paralelo, setembro terminou com um retorno visível da discussão sobre vulnerabilidades críticas. O material reuniu 11 CVEs críticos mencionados, várias delas com exploração ativa ou advisories da CISA e da Check Point. Em um mês no qual a região mostrou menos ransomware confirmado do que em agosto, a superfície técnica de risco voltou ao centro da cena e reforçou uma leitura incômoda para a saúde, há mais ameaças encadeadas, mas menos confirmação pública e mais dependência de monitoramento externo ou de comunicados tardios.

Panorama regional do mês

A leitura regional de setembro é de risco alto, não por uma explosão homogênea de incidentes confirmados em toda a América Latina, mas pela combinação de continuidade operacional frágil, exposição de dados sensíveis e uma quantidade relevante de casos não tipificados ou não confirmados que, ainda assim, pressionam as equipes de resposta. O volume verificado caiu em relação a agosto, mas a severidade qualitativa se manteve alta pelo tipo de ativo afetado, pela sensibilidade das informações e pela repetição de clínicas e hospitais como alvos preferenciais.

O retrato deste mês também mostra uma mudança na composição do sinal. Em agosto, segundo o relatório comparativo, o eixo dominante havia sido ransomware. Em setembro, o centro passou para os incidentes sem tipificação. Isso não significa menos dano, e sim menos clareza pública sobre a natureza exata do impacto. Para um setor como saúde, em que uma intrusão pode resultar em interrupção clínica, exfiltração de prontuários ou extorsão com dados, essa ambiguidade operacional faz parte do risco.

CRONOLOGIA Fatos verificados do período 1/9 BreachSenseregistrouumasuposta 6/9 Um relatório deameaças 8/9 A Tercerainformou que 9/9 Um veículogeneralistareportou 9/9 Fontes demonitoramento de 9/9 OregistrodeRansomware.live
Cronologia de fatos verificados, setembro de 2026 — Marcos com data confirmada dentro de setembro de 2026. Os fatos de meses anteriores ficam fora da cronologia e são usados apenas como referência comparativa.

O panorama regional também foi atravessado por uma assimetria entre confirmação e alegação. Vários dos casos mais comentados apareceram como registros de leak sites, monitoramento de inteligência ou alertas preventivos, mas sem validação independente da vítima. Foi o caso de AmorSaúde, Hospifar, a Clínica Universidad de los Andes e o Ministério da Saúde do Paraguai, entre outros. A consequência prática é clara: o ecossistema de saúde ficou exposto tanto a intrusões reais quanto à pressão reputacional derivada de acusações não verificadas.

Em termos geográficos, Chile e Colômbia concentraram as leituras mais consistentes. O Chile trouxe o caso confirmado do Hospital Clínico da Universidad de Chile e vários alertas preventivos sobre uma suposta base de dados da Clínica Universidad de los Andes. A Colômbia ofereceu a camada de contexto mais densa sobre intrusões contra o setor, embora parte desse material corresponda a análises de terceiros sobre dados da IBM X-Force. O Brasil, por sua vez, combinou o caso judicial do Hospital Santa Marta com a exposição operacional da Farmanguinhos. O Paraguai apareceu com alegações de defacement e exfiltração atribuídas ao Ministério da Saúde e à Superintendencia de Salud.

Indicadores do período

Indicador Setembro 2026 Comparativo mês anterior
Fatos verificados do período (base de todos os indicadores) 53 90, -37
Janela temporal dos indicadores 54 fatos com data em setembro de 2026 · 1 sem data confirmada (excluídos dos indicadores) mês anterior não fornecido na base deste relatório
Incidentes sem tipificação (brechas ou interrupções) 20 23, -3
Casos com ransomware ou extorsão como eixo principal 16 37, -21
Desdobramento de ransomware por tipo de impacto: criptografia de ativos confirmada 1 não fornecido
Desdobramento de ransomware por tipo de impacto: apenas menção em leak site 3 não fornecido
Desdobramento de ransomware por tipo de impacto: tipificação não determinável com o material 12 não fornecido
Casos de fraude ou phishing documentados 0 10, -10
Movimentos regulatórios documentados 0 2, -2
CVEs críticos mencionados 11 2, +9
Setores com pelo menos um fato documentado 6 8, -2
Ameaça predominante do mês Incidentes (20 de 53 fatos) mês anterior: Ransomware (37 de 90 fatos)
Fatos com confirmação direta da fonte 49% não fornecido
Cifras de telemetria agregada excluídas do volume 1 (tentativas ou bloqueios agregados: não são incidentes com impacto confirmado) não fornecido

A base estatística importa porque evita superdimensionar o ruído de monitoramento. Os 53 fatos verificados do mês não equivalem a 53 intrusões independentes com o mesmo nível de impacto. Há incidentes confirmados, referências a leak sites, decisões judiciais, alertas preventivos e avisos técnicos. Em saúde, essa mistura é comum, mas exige ler os indicadores como sinal do ecossistema, não como uma lista de pacientes afetados ou de sistemas criptografados.

Sinal relativo por paísChileBrasilColômbiaParaguaiArgentina/RD
Peso qualitativo por país no material — Distribuição narrativa do sinal documentado, segundo confirmação e densidade de fatos verificados.

Incidentes relevantes

Hospital Clínico da Universidade do Chile

O caso mais claro do mês no Chile foi o do Hospital Clínico da Universidade do Chile, que confirmou um ciberataque com impacto no Serviço de Imagenologia e acesso não autorizado a informações associadas a exames médicos. A instituição desativou a conta comprometida e suspendeu preventivamente a plataforma externa de consulta, uma resposta que sugere contenção precoce, mas também dependência funcional de serviços conectados.

A cobertura da T13 acrescentou um dado relevante para a cronologia: a Agência Nacional de Cibersegurança do Chile teria notificado o hospital em 20 de setembro de 2026. Essa marca temporal ajuda a entender por que o tema reapareceu no fim do mês com uma queixa criminal. Não se trata apenas de exposição de dados, mas de um incidente que avançou para decisão judicial e validação pública pela própria instituição.

O desdobramento do caso é importante por duas razões. Primeiro, porque afeta uma área muito sensível para qualquer hospital, o fluxo de imagens e exames. Segundo, porque a informação comprometida não era um banco administrativo genérico, e sim dados médicos vinculados a estudos clínicos. Quando a fonte menciona que parte do material teria sido publicada na internet, o caso deixa de ser apenas uma intrusão e se aproxima de uma vazamento com potencial de dano secundário prolongado.

Fresenius Medical Care

A Fresenius Medical Care informou que investigava um incidente de cibersegurança com acesso não autorizado a um número limitado de sistemas internos. A empresa esclareceu que seus dispositivos médicos, o atendimento a pacientes, a fabricação e a continuidade dos negócios não foram afetados. Também informou que acionou especialistas externos e notificou as autoridades.

O ponto mais útil do caso para a leitura regional não é a atribuição a um grupo, que ficou sem confirmação pública sólida, mas a separação entre acesso interno limitado e impacto operacional. A empresa afirmou que a investigação seguia em aberto e não detalhou quando ocorreu o acesso nem se houve extração de informação. Essa lacuna impede classificar o fato como exfiltração confirmada ou como criptografia, e obriga a mantê-lo na categoria de incidente com alcance ainda indeterminado.

Nesse tipo de caso, a resposta corporativa costuma ser tão relevante quanto o ataque. A ausência de impacto sobre dispositivos médicos ou fabricação sugere contenção, mas não elimina a exposição de processos internos. Para o setor de saúde, especialmente em redes com vários fornecedores e sistemas conectados, o acesso à infraestrutura interna pode ser suficiente para comprometer credenciais, mover-se lateralmente ou sustentar extorsão posterior.

Grupo Hospifar S.R.L.

O Grupo Hospifar S.R.L. apareceu em várias fontes de monitoramento como vítima atribuída à TITAN, com registros que oscilaram entre uma suposta filtragem de dados, uma menção em leak site e um incidente marcado como pending. Nenhuma dessas peças resolveu o ponto central: o material disponível não confirma a magnitude real do acesso nem se houve publicação efetiva de dados.

O valor analítico do caso está na divergência entre as fontes. A RecentBreaches disse que a Titan alegava possuir dados de um número não divulgado de pessoas, mas que a Hospifar não havia confirmado a denúncia e não foram vistos arquivos publicados. A BreachSense falou em uma suposta filtragem de 400 GB, embora tenha esclarecido que as contas e credenciais indexadas não necessariamente estavam relacionadas ao ataque. A ThreatCluster, por sua vez, tratou o caso como não verificado e sem detalhes de impacto.

Além disso, a DeXpose descreveu a Hospifar como uma organização de saúde da República Dominicana, enquanto outros registros a situaram na Argentina. Essa contradição não é menor, porque impede fixar com certeza a geografia do evento. Para um relatório regional, o prudente é não superinterpretar a atribuição. O verificável é a existência de uma reivindicação de ransomware com dados insuficientes para medir o impacto.

AmorSaúde

A AmorSaúde reuniu múltiplos registros de monitoramento que atribuíram o incidente à LockBit 5.0, com ameaça de publicação de dados e uma referência a 7.270 usuários comprometidos no registro da Ransomware.live. A BreachSense também listou credenciais associadas ao domínio, mas advertiu que elas poderiam vir de clientes ou funcionários e que não necessariamente estavam conectadas à reivindicação de ransomware.

A leitura correta é que o caso existe como reivindicação de atores e como sinal em sistemas de acompanhamento, mas não como intrusão confirmada publicamente pela organização. HookPhish e FalconFeeds.io sustentaram que a LockBit 5.0 reivindicou o ataque e ameaçou publicar a informação em prazo curto. Nenhuma dessas peças, porém, transforma a alegação em prova de exfiltração confirmada.

A rede de clínicas e odontologia tem um risco particular por sua dispersão operacional. Os registros de credenciais podem refletir exposição de usuários, fornecedores ou pacientes, e nem sempre equivalem a uma intrusão sobre sistemas clínicos. Isso obriga a tratar o caso como uma campanha de pressão e possível extorsão, mas não como uma filtragem validada.

Hospital Santa Marta

O Hospital Santa Marta ficou associado em setembro a uma decisão judicial que manteve condenações pelo ataque de 2022, com penas de 8 anos e 4 meses e de 9 anos e 4 meses de prisão. A decisão sustentou a responsabilidade por invasão informática, extorsão e atentado contra a segurança de um serviço de utilidade pública.

Este caso não descreve uma campanha nova, mas traz contexto de alto valor para entender como a região está tratando os ataques a infraestrutura de saúde. A cobertura judicial deixou claro que os acusados acessaram sem autorização um banco de dados secundário do hospital, obtiveram documentos e informações de pacientes e exigiram 43 bitcoins para não divulgar o material.

A relevância não está apenas na sanção penal, mas no tipo de ativo comprometido. Um banco secundário pode parecer menos crítico que o núcleo clínico, mas contém dados suficientes para gerar extorsão e dano à reputação. O processo também mostra algo que costuma se perder na contagem mensal: alguns eventos de saúde só encerram seu ciclo muito depois do ataque, quando o sistema judicial fixa responsabilidades.

Farmanguinhos

A Farmanguinhos, vinculada à Fiocruz, foi mencionada como afetada por um único incidente cibernético que impactou a produção e a expedição de insumos. O material disponível indica que as operações foram retomadas e que o acompanhamento dos cronogramas de entrega foi mantido. Na fonte sem data confirmada, o mesmo núcleo factual se repete, mas ele não pode ser somado ao cômputo mensal.

A importância do caso é operacional. Não se trata de uma filtragem de dados médicos nem de um ransomware com criptografia confirmada, mas de um impacto sobre uma cadeia de produção e despacho de insumos. No setor farmacêutico, esse tipo de evento pode ter consequências invisíveis no início e, mais tarde, se traduzir em atrasos, desvios logísticos ou pressão sobre o abastecimento.

A leitura prudente é que o incidente ilustra a exposição da manufatura de saúde a interrupções digitais, mesmo sem evidência de extorsão ou publicação de dados. Isso o transforma em um caso de continuidade de negócios, e não em um episódio clássico de violação de confidencialidade.

Ameaças e campanhas ativas

Ransomware e extorsão com impacto confirmado ou provável

Em setembro, surgiram 16 casos com ransomware ou extorsão como eixo principal, mas só um teve criptografia de ativos confirmada, segundo o material fornecido. O restante se dividiu entre menção em leak site e tipificação não determinável, o que exige separar com cuidado os eventos com dano técnico comprovado das simples reivindicações de atores ou do monitoramento de terceiros.

A diferença é decisiva para a saúde. Um leak site pode pressionar a reputação sem haver evidência de impacto operacional. Uma menção sem arquivos publicados pode sustentar extorsão ou tentativa de monetização. Já um caso com criptografia confirmada muda por completo o perfil de resposta, porque afeta a disponibilidade clínica e a continuidade do atendimento.

Entre os casos do mês, AmorSaúde, Grupo Hospifar e o Hospital Clínico da Universidade do Chile ficaram na zona cinzenta de atribuição ou confirmação parcial, enquanto o caso do Hospital Santa Marta pertence a um episódio judicializado de 2022, e não a uma campanha nova de setembro. Já o ataque ao Hospital Clínico da Universidade do Chile aparece como incidente confirmado, com acesso não autorizado e vazamento, embora o material não o enquadre como criptografia.

Fraude e phishing

Não houve casos de fraude ou phishing documentados no material de setembro. A ausência de fatos nessa categoria não deve ser lida como ausência de risco regional, e sim como falta de casos verificados dentro do corpus analisado para o mês.

Esse vazio também tem sua leitura. Em saúde, o phishing costuma funcionar como vetor de acesso inicial ou como complemento de campanhas de ransomware, mas nem sempre gera cobertura pública separada. Se o relatório mensal não o registra, isso não significa necessariamente que não tenha ocorrido, mas que não houve documentação suficiente ou que o caso ficou absorvido por outro tipo de incidente.

APT e hacktivismo

Também não houve fatos de APT ou hacktivismo documentados como eixo principal no período. O mais próximo disso foram alertas preventivos sobre publicações em fóruns, reivindicações de atores e um aviso de possível defacement contra sites da Superintendência de Saúde do Paraguai, mas sem confirmação independente do acesso nem da autoria.

Para o leitor operacional, isso indica que o mês não mostrou campanhas de persistência avançada sobre saúde no material recebido, embora tenha deixado uma ampla superfície de exposição atribuída a grupos de extorsão e a atores de publicação oportunista. A fronteira entre hacktivismo e criminalidade segue difusa na narrativa pública, mas o corpus de setembro não traz provas sólidas para classificar esses casos como APT.

Vulnerabilidades críticas

Setembro voltou a colocar as vulnerabilidades críticas na agenda do setor de saúde regional. O material reuniu 11 CVEs críticos mencionados, vários deles com exploração ativa, advisories oficiais ou inclusão em catálogos de vulnerabilidades exploradas. Não se trata de uma lista de falhas de saúde puras, mas de software e dispositivos que podem afetar serviços clínicos, sistemas de gestão ou infraestrutura conectada.

CVE Software Exploitação Fonte
CVE-2026-94127 F5 BIG-IP Access Policy Manager Exploração ativa, execução remota de código sem autenticação sob certas condições Check Point Research
CVE-2026-85102 Security Gateway de Check Point Exploração ativa, possível execução remota de código Check Point Research
CVE-2026-93616 Security Management de Check Point Exploração ativa, possível execução remota de código Check Point Research
CVE-2026-87121 lwIP TCP/IP Stack, MQTT Client Application Advisory da CISA, possível execução de código no dispositivo, sem exploração pública reportada CISA
CVE-2026-91018 lwIP, Lightweight IP Advisory da CISA, possível queda do sistema, negação de serviço, corrupção de memória ou execução de código, sem exploração pública reportada CISA
CVE-2026-82583 NextGen Mirth Connect Vulnerabilidade tratada em atualização, não havia exploração pública conhecida Clinical Cyber
CVE-2026-78224 NextGen Mirth Connect Vulnerabilidade tratada em atualização, não havia exploração pública conhecida Clinical Cyber
CVE-2026-82578 NextGen Mirth Connect Vulnerabilidade tratada em atualização, não havia exploração pública conhecida Clinical Cyber
CVE-2026-82329 JFrog Artifactory Adicionada ao catálogo KEV pela CISA, evidência de exploração ativa na natureza The Hacker Wire
CVE-2026-9586 Sangoma Switchvox Adicionada ao catálogo KEV pela CISA, evidência de exploração ativa na natureza The Hacker Wire
CVE-2026-83548 SonicWall SMA1000 Adicionada ao catálogo KEV pela CISA, evidência de exploração ativa na natureza The Hacker Wire

A leitura defensiva é direta. Nem todas essas falhas são do setor de saúde, mas várias impactam componentes que costumam estar presentes em hospitais, clínicas e laboratórios, como balanceadores, gateways, stacks de rede e middleware de integração. Isso significa que a prioridade não é apenas corrigir sistemas clínicos visíveis, e sim revisar camadas de rede e passarelas que sustentam a operação diária.

Em particular, o material da CISA sobre lwIP é relevante para ambientes com dispositivos conectados ou equipamentos embarcados. Não houve exploração pública específica reportada nos advisories citados, mas o simples fato de o setor Healthcare and Public Health figurar como infraestrutura crítica relevante obriga a tratar essas vulnerabilidades como potencialmente aplicáveis a ecossistemas sanitários com telemetria, sensores ou equipamentos médicos conectados.

Regulação e conformidade

Não houve movimentos regulatórios documentados no material de setembro. Isso não quer dizer que o mês tenha passado sem efeitos legais ou institucionais, porque houve uma sentença relevante no Brasil e uma queixa-crime no Chile. A diferença é que esses fatos entram aqui como incidentes ou respostas judiciais, não como mudanças normativas.

A decisão sobre o Hospital Santa Marta mostra como a judicialização pode encerrar o ciclo de um ataque anos depois. A queixa do Hospital Clínico da Universidade do Chile, por sua vez, segue outro caminho: a instituição transforma o incidente em ação penal enquanto a agência de cibersegurança notifica o evento. Ambos os processos reforçam a expectativa de rastreabilidade e preservação de evidências na área da saúde.

Do ponto de vista de conformidade, o mês deixa um recado simples. As instituições não precisam apenas responder ao incidente, mas também documentar acessos, separar contas comprometidas, preservar logs e decidir quando notificar reguladores, pacientes ou autoridades. O material de setembro mostra que, quando essa sequência falha, a discussão vai parar nos tribunais ou no monitoramento externo de terceiros.

Países e subsegmentos mais afetados

Chile

O Chile concentrou dois tipos de sinal. De um lado, o caso confirmado do Hospital Clínico de la Universidad de Chile, com acesso não autorizado a informações médicas e posterior queixa-crime. De outro, alertas preventivos e publicações não confirmadas sobre a Clínica Universidad de los Andes, que puxaram a conversa para uma possível exposição de dados clínicos estruturados.

O subsegmento mais atingido foi o hospitalar, especialmente imagemologia e sistemas de consulta. A relevância do Chile não está no volume bruto de fatos, mas na qualidade da evidência: há confirmação direta, notificação oficial e uma narrativa pública clara sobre acesso a dados médicos. Isso dá ao país um peso desproporcional diante de outros casos mais ambíguos.

Brasil

O Brasil trouxe dois sinais distintos. O primeiro foi judicial, com a manutenção das condenações no caso do Hospital Santa Marta. O segundo foi operacional, com o incidente em Farmanguinhos que afetou a produção e a expedição de insumos. Um toca a dimensão penal do ransomware e da extorsão; o outro, a continuidade industrial de um ator farmacêutico.

O subsegmento farmacêutico merece atenção especial porque o caso de Farmanguinhos mostra que um incidente cibernético pode atingir a cadeia de suprimentos sem necessidade de um comunicado de ransomware. Esse tipo de evento costuma demorar a ficar visível para o público, mas tem potencial para desorganizar cronogramas, estoques e entregas.

Colômbia

A Colômbia foi o país com maior densidade de leitura contextual, embora não tenha reunido mais casos pontuais confirmados no mês. O Portafolio reportou 410 ataques e reivindicações de ransomware contra prestadores e empresas de saúde no primeiro semestre de 2026, com 247 afetando hospitais, clínicas e outros prestadores diretos. Outras coberturas do mesmo núcleo temático insistiram que 60% dos ciberataques reportados foram direcionados à saúde.

Esse material não deve ser confundido com telemetria pura nem com incidentes verificados de setembro, mas ajuda a explicar por que o país aparece repetidamente nas conversas regionais. Para a saúde colombiana, o problema não é só a frequência, e sim a persistência de um modelo de ataque que combina pressão reputacional, extorsão e exposição de prontuários ou plataformas de atendimento.

Paraguai

O Paraguai apareceu em setembro com alertas preventivos sobre o Ministério de Saúde Pública e Bem-Estar Social e sobre a Superintendência de Saúde. O material fala de uma suposta publicação de 10,5 GB, de uma possível campanha de defacement e de uma base de dados de subdomínios, mas, em todos os casos, a fonte ou o monitoramento esclarecem que não há confirmação independente.

O valor do caso está no padrão: atores ou fóruns usam nomes de órgãos de saúde para impor pressão, mesmo quando a evidência continua difusa. Para uma equipe de segurança em um ministério ou regulador de saúde, isso obriga a monitorar não apenas a infraestrutura interna, mas também a exposição pública de subdomínios, painéis de administração e repositórios de download.

Argentina e República Dominicana

Esses dois países aparecem ligados à discussão sobre Hospifar, mas com uma ressalva importante: o material não permite fixar com certeza a geografia do incidente. Um registro o classifica como Argentina, enquanto DeXpose o descreve como uma organização de saúde da República Dominicana. Essa discrepância invalida qualquer leitura definitiva por país.

Ainda assim, o caso serve para lembrar que a atribuição geográfica é uma etapa crítica da análise. Se ela não for resolvida corretamente, o relatório pode superestimar ou subestimar o risco país. Aqui, a única conclusão sólida é que houve uma reivindicação de ransomware sobre um ator do setor de saúde ou farmacêutico, sem evidência pública suficiente para fechar localização ou impacto.

Tendências e sinais a monitorar

A primeira tendência do mês é a queda do volume em relação a agosto, combinada com aumento na proporção de incidentes sem tipificação. O período anterior havia sido dominado por ransomware, enquanto setembro passou a ser dominado por incidentes. Isso sugere menos clareza pública e mais diversidade de situações, não necessariamente menos risco real.

A segunda sinalização é a redução de casos de fraude e phishing a zero no material analisado. Não convém tratar isso como melhora estrutural. Parece mais uma ausência documental no corpus mensal. Em saúde, essas campanhas costumam aparecer como acesso inicial ou como parte de campanhas maiores, e nem sempre são publicadas como fatos autônomos.

A terceira sinalização é a alta de CVEs críticos, de 2 para 11 em comparação com o mês anterior. Esse salto não deve ser lido como uma onda de exploração em hospitais latino-americanos, mas sim como um lembrete de que a superfície técnica está ativa. Os alertas da CISA e da Check Point mostram que a janela de exposição pode surgir em software de rede, gateways e ferramentas de integração que sustentam serviços clínicos.

A quarta sinalização é a persistência de reivindicações sem confirmação, especialmente em casos de clínicas, hospitais e ministérios. Hospifar, AmorSaúde, a Clínica Universidad de los Andes e o Paraguai compartilham um padrão: atores ou trackers publicam alertas antes de haver validação oficial. Para equipes de segurança, isso obriga a diferenciar o ruído do impacto real, sem ignorá-lo. Muitas vezes a alegação antecipa uma negociação ou uma divulgação posterior.

A comparação com agosto também deixa um dado útil. Havia mais ransomware reportado no mês anterior, mas em setembro o sinal mais estável foi o de incidentes e confirmações parciais. Em outras palavras, o risco não desapareceu, mas migrou para uma mistura menos visível de acesso não autorizado, vazamento e continuidade afetada.

Recomendações para equipes de segurança

As prioridades do mês são práticas e bastante concretas. Primeiro, reforçar a visibilidade sobre sistemas de imagem, portais de consulta, middleware de integração e gateways que conectam ambientes clínicos a serviços externos. O caso do Hospital Clínico de la Universidad de Chile mostra que uma conta comprometida em imagenologia pode bastar para expor informações médicas sensíveis e obrigar a interrupção de serviços.

Segundo, revisar credenciais e sessões ativas associadas a domínios públicos, fornecedores e plataformas de atendimento. Os casos de AmorSaúde e Hospifar mostram que publicações de terceiros costumam misturar contas, credenciais e dados de usuários com evidências incompletas. A resposta correta não é assumir que todo o conjunto pertence a um ransomware, e sim cortar acessos, rotacionar segredos e verificar se houve reutilização de credenciais.

Terceiro, priorizar patches e mitigações para os componentes mencionados nos advisories de setembro. Não basta olhar o software clínico visível. É preciso revisar balanceadores, gateways, stacks embutidas e soluções de integração como Mirth Connect, porque ali se concentram falhas que podem abrir caminho para execução remota ou negação de serviço.

Quarto, preparar a resposta legal e forense antes que o incidente escale. A sentença sobre o Hospital Santa Marta e a querela do Hospital Clínico de la Universidad de Chile mostram que a evidência digital acaba sendo central. Se uma instituição não preserva logs, não congela contas nem documenta bem a cadeia de custódia, perde capacidade de defesa e de atribuição.

Quinto, treinar a continuidade operacional com cenários de impacto parcial, não apenas criptografia total. Farmanguinhos é um bom exemplo de interrupção produtiva que não necessariamente se encaixa no molde do ransomware clássico. A indústria farmacêutica e hospitalar deve ensaiar o que acontece se cair um sistema de expedição, uma plataforma de imagens ou um componente de receita eletrônica.

Perguntas frequentes

Que tipo de eventos dominou setembro entre incidentes, ransomware e vazamentos?

Predominaram os incidentes sem tipificação, com 20 fatos em uma base de 53 verificados. Isso supera os 16 casos com ransomware ou extorsão como eixo principal e desloca a leitura do mês para intrusões, interrupções e exposições parciais. Veja também as seções Resumo executivo do mês e Indicadores do período.

Quais casos ficaram melhor confirmados e quais continuaram na zona cinzenta?

O caso melhor confirmado foi o do Hospital Clínico da Universidade do Chile, com acesso não autorizado e exposição de informações médicas. Na zona cinzenta ficaram AmorSaúde, Hospifar, a Clínica Universidad de los Andes e vários alertas sobre o Paraguai, porque o material traz apenas denúncias, monitoramento ou publicações não verificadas. Veja Incidentes relevantes e Ameaças e campanhas ativas.

O que a comparação com agosto revela sobre o risco regional?

Ela mostra menos volume total, menos ransomware e menos phishing documentado, mas mais CVEs críticos mencionados e mais incidentes sem tipificação. Ou seja, o mês não foi mais tranquilo, apenas menos legível. O risco continuou alto pela sensibilidade dos ativos, embora a forma visível da ameaça tenha mudado. Veja Panorama regional do mês e Tendências e sinais a monitorar.

Quais países concentraram o sinal mais útil para defesa neste mês?

O Chile trouxe a melhor confirmação de impacto clínico, a Colômbia agregou o maior contexto de pressão sobre a saúde, o Brasil combinou um caso judicial e um operacional, e o Paraguai apresentou alertas preventivos sobre organismos sanitários. Argentina e República Dominicana ficaram sujeitas a uma atribuição geográfica não resolvida no caso Hospifar. Veja Países e subsegmentos mais afetados.

Quais vulnerabilidades os times de saúde devem revisar primeiro?

Primeiro, as que tiveram exploração ativa ou advisories da CISA e da Check Point, como CVE-2026-94127, CVE-2026-85102 e CVE-2026-93616. Depois, as de lwIP e as que afetaram Mirth Connect e outras plataformas de integração. O critério não é só a gravidade técnica, mas a exposição em redes hospitalares e farmacêuticas. Veja Vulnerabilidades críticas.

Limitações do material

Este relatório foi construído exclusivamente com o material fornecido para setembro de 2026 e com as fontes disponíveis para citação. Não foi usado internet nem incorporada telemetria fora do listado. Os fatos sem data confirmada foram usados apenas como contexto e não entram nos indicadores do período.

Um indicador em 0, especialmente em CVEs, significa que não houve registros no material analisado para este mês, não que não tenham existido vulnerabilidades críticas ou exploração na região. O mesmo vale para fraude, phishing ou regulação. A ausência no corpus não equivale à ausência real de atividade.

A janela temporal declarada para os indicadores é de 54 fatos com data em setembro de 2026 e 1 sem data confirmada excluído dos indicadores. Os dados comparativos com o mês anterior foram reproduzidos exatamente como fornecidos e não foram recalculados. Nos casos em que o material não permitiu determinar o tipo exato de impacto, manteve-se a classificação como não determinável.

Também ficaram excluídas da interpretação como incidentes as cifras de telemetria agregada, tentativas ou bloqueios automatizados e medições de detecção. Essas referências podem ajudar a contextualizar a exposição, mas não comprovam intrusão nem impacto confirmado. Além disso, foram evitadas fontes fora da lista autorizada, incluindo redes sociais não permitidas e material promocional que não sirva como base independente de tendência.

Fontes