Saúde, clínicas, hospitais e farmacêuticas, Set/2026
53 fatos verificados, 20 incidentes e 16 casos de ransomware ou extorsão marcaram setembro na saúde da AL, com Chile, Colômbia e Paraguai em foco.
Principais conclusões
- Setembro terminou com 53 fatos verificados, mas a ameaça predominante mudou de ransomware para incidentes sem tipificação, sinal de menor clareza pública e não de menor risco.
- O Hospital Clínico da Universidade do Chile foi o caso melhor confirmado do mês, com acesso não autorizado a informações médicas e posterior ação judicial.
- O Brasil combinou uma sentença pelo ataque ao Hospital Santa Marta com um incidente operacional na Farmanguinhos que afetou a produção e a expedição de insumos.
- A Colômbia concentrou a maior densidade de contexto setorial, embora boa parte do material venha de análises de terceiros e não de incidentes pontuais confirmados em setembro.
- Houve 16 casos com ransomware ou extorsão como eixo primário, mas apenas 1 teve criptografia de ativos confirmada, enquanto 12 não permitiram determinar o impacto exato.
- Os CVEs críticos subiram de 2 para 11 em relação ao mês anterior, elevando a prioridade de correção em gateways, integrações e componentes de rede.
- Não houve fraude, phishing nem movimentos regulatórios documentados no material do mês, mas essa ausência não equivale à ausência real na região.
Módulos mensais de referência
Esses módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, para que os números possam ser conciliados entre os módulos. Esta é a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.
Janela dos indicadores: 54 fatos datados em setembro de 2026 · 1 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.
Resumo executivo do mês
Setembro registrou 53 fatos verificados em saúde, clínicas, hospitais e farmacêuticas da América Latina, com 20 incidentes sem tipificação e 16 casos com ransomware ou extorsão como eixo principal. O sinal dominante deixou de ser o ciframento confirmado e passou a ser a combinação de intrusões, vazamentos e alegações de publicação de dados, com Chile, Colômbia e Paraguai concentrando parte visível do ruído operacional e judicial do mês.
O caso mais sólido em termos de confirmação direta foi o do Hospital Clínico da Universidade do Chile, que reconheceu um ciberataque ao seu Serviço de Imagenologia e a exposição de informações associadas a exames médicos. A instituição informou a desativação da conta comprometida e a suspensão preventiva da plataforma externa de consulta, enquanto a cobertura jornalística acrescentou que a Agencia Nacional de Ciberseguridad notificou o hospital em 20 de setembro e que parte das informações teria sido publicada na internet.
No Brasil, a combinação de uma sentença judicial pelo ataque de 2022 ao Hospital Santa Marta e o incidente reportado na Farmanguinhos mostrou dois planos distintos de risco. No primeiro caso, a Justiça manteve condenações por invasão informática, extorsão e atentado contra um serviço de utilidade pública. No segundo, foi reportado um incidente cibernético que afetou produção e expedição de insumos, com recuperação operacional posterior. O material não permite misturar esses fatos nem tratá-los como uma única campanha.
A Colômbia trouxe o sinal mais intenso em volume agregado de exposição setorial, embora parte relevante do material venha de análises e coberturas sobre detecções ou ataques reportados, e não de intrusões individuais confirmadas. A Portafolio registrou 410 ataques e reivindicações de ransomware no primeiro semestre de 2026 contra prestadores e empresas de saúde, uma média de 2,3 incidentes por dia, com 247 afetando hospitais, clínicas e outros prestadores diretos. Essa referência ajuda a ler o mês, mas não entra na contagem de setembro.
Em paralelo, setembro terminou com um retorno visível da discussão sobre vulnerabilidades críticas. O material reuniu 11 CVEs críticos mencionados, várias delas com exploração ativa ou advisories da CISA e da Check Point. Em um mês no qual a região mostrou menos ransomware confirmado do que em agosto, a superfície técnica de risco voltou ao centro da cena e reforçou uma leitura incômoda para a saúde, há mais ameaças encadeadas, mas menos confirmação pública e mais dependência de monitoramento externo ou de comunicados tardios.
Panorama regional do mês
A leitura regional de setembro é de risco alto, não por uma explosão homogênea de incidentes confirmados em toda a América Latina, mas pela combinação de continuidade operacional frágil, exposição de dados sensíveis e uma quantidade relevante de casos não tipificados ou não confirmados que, ainda assim, pressionam as equipes de resposta. O volume verificado caiu em relação a agosto, mas a severidade qualitativa se manteve alta pelo tipo de ativo afetado, pela sensibilidade das informações e pela repetição de clínicas e hospitais como alvos preferenciais.
O retrato deste mês também mostra uma mudança na composição do sinal. Em agosto, segundo o relatório comparativo, o eixo dominante havia sido ransomware. Em setembro, o centro passou para os incidentes sem tipificação. Isso não significa menos dano, e sim menos clareza pública sobre a natureza exata do impacto. Para um setor como saúde, em que uma intrusão pode resultar em interrupção clínica, exfiltração de prontuários ou extorsão com dados, essa ambiguidade operacional faz parte do risco.
O panorama regional também foi atravessado por uma assimetria entre confirmação e alegação. Vários dos casos mais comentados apareceram como registros de leak sites, monitoramento de inteligência ou alertas preventivos, mas sem validação independente da vítima. Foi o caso de AmorSaúde, Hospifar, a Clínica Universidad de los Andes e o Ministério da Saúde do Paraguai, entre outros. A consequência prática é clara: o ecossistema de saúde ficou exposto tanto a intrusões reais quanto à pressão reputacional derivada de acusações não verificadas.
Em termos geográficos, Chile e Colômbia concentraram as leituras mais consistentes. O Chile trouxe o caso confirmado do Hospital Clínico da Universidad de Chile e vários alertas preventivos sobre uma suposta base de dados da Clínica Universidad de los Andes. A Colômbia ofereceu a camada de contexto mais densa sobre intrusões contra o setor, embora parte desse material corresponda a análises de terceiros sobre dados da IBM X-Force. O Brasil, por sua vez, combinou o caso judicial do Hospital Santa Marta com a exposição operacional da Farmanguinhos. O Paraguai apareceu com alegações de defacement e exfiltração atribuídas ao Ministério da Saúde e à Superintendencia de Salud.
Indicadores do período
| Indicador | Setembro 2026 | Comparativo mês anterior |
|---|---|---|
| Fatos verificados do período (base de todos os indicadores) | 53 | 90, -37 |
| Janela temporal dos indicadores | 54 fatos com data em setembro de 2026 · 1 sem data confirmada (excluídos dos indicadores) | mês anterior não fornecido na base deste relatório |
| Incidentes sem tipificação (brechas ou interrupções) | 20 | 23, -3 |
| Casos com ransomware ou extorsão como eixo principal | 16 | 37, -21 |
| Desdobramento de ransomware por tipo de impacto: criptografia de ativos confirmada | 1 | não fornecido |
| Desdobramento de ransomware por tipo de impacto: apenas menção em leak site | 3 | não fornecido |
| Desdobramento de ransomware por tipo de impacto: tipificação não determinável com o material | 12 | não fornecido |
| Casos de fraude ou phishing documentados | 0 | 10, -10 |
| Movimentos regulatórios documentados | 0 | 2, -2 |
| CVEs críticos mencionados | 11 | 2, +9 |
| Setores com pelo menos um fato documentado | 6 | 8, -2 |
| Ameaça predominante do mês | Incidentes (20 de 53 fatos) | mês anterior: Ransomware (37 de 90 fatos) |
| Fatos com confirmação direta da fonte | 49% | não fornecido |
| Cifras de telemetria agregada excluídas do volume | 1 (tentativas ou bloqueios agregados: não são incidentes com impacto confirmado) | não fornecido |
A base estatística importa porque evita superdimensionar o ruído de monitoramento. Os 53 fatos verificados do mês não equivalem a 53 intrusões independentes com o mesmo nível de impacto. Há incidentes confirmados, referências a leak sites, decisões judiciais, alertas preventivos e avisos técnicos. Em saúde, essa mistura é comum, mas exige ler os indicadores como sinal do ecossistema, não como uma lista de pacientes afetados ou de sistemas criptografados.
Incidentes relevantes
Hospital Clínico da Universidade do Chile
O caso mais claro do mês no Chile foi o do Hospital Clínico da Universidade do Chile, que confirmou um ciberataque com impacto no Serviço de Imagenologia e acesso não autorizado a informações associadas a exames médicos. A instituição desativou a conta comprometida e suspendeu preventivamente a plataforma externa de consulta, uma resposta que sugere contenção precoce, mas também dependência funcional de serviços conectados.
A cobertura da T13 acrescentou um dado relevante para a cronologia: a Agência Nacional de Cibersegurança do Chile teria notificado o hospital em 20 de setembro de 2026. Essa marca temporal ajuda a entender por que o tema reapareceu no fim do mês com uma queixa criminal. Não se trata apenas de exposição de dados, mas de um incidente que avançou para decisão judicial e validação pública pela própria instituição.
O desdobramento do caso é importante por duas razões. Primeiro, porque afeta uma área muito sensível para qualquer hospital, o fluxo de imagens e exames. Segundo, porque a informação comprometida não era um banco administrativo genérico, e sim dados médicos vinculados a estudos clínicos. Quando a fonte menciona que parte do material teria sido publicada na internet, o caso deixa de ser apenas uma intrusão e se aproxima de uma vazamento com potencial de dano secundário prolongado.
Fresenius Medical Care
A Fresenius Medical Care informou que investigava um incidente de cibersegurança com acesso não autorizado a um número limitado de sistemas internos. A empresa esclareceu que seus dispositivos médicos, o atendimento a pacientes, a fabricação e a continuidade dos negócios não foram afetados. Também informou que acionou especialistas externos e notificou as autoridades.
O ponto mais útil do caso para a leitura regional não é a atribuição a um grupo, que ficou sem confirmação pública sólida, mas a separação entre acesso interno limitado e impacto operacional. A empresa afirmou que a investigação seguia em aberto e não detalhou quando ocorreu o acesso nem se houve extração de informação. Essa lacuna impede classificar o fato como exfiltração confirmada ou como criptografia, e obriga a mantê-lo na categoria de incidente com alcance ainda indeterminado.
Nesse tipo de caso, a resposta corporativa costuma ser tão relevante quanto o ataque. A ausência de impacto sobre dispositivos médicos ou fabricação sugere contenção, mas não elimina a exposição de processos internos. Para o setor de saúde, especialmente em redes com vários fornecedores e sistemas conectados, o acesso à infraestrutura interna pode ser suficiente para comprometer credenciais, mover-se lateralmente ou sustentar extorsão posterior.
Grupo Hospifar S.R.L.
O Grupo Hospifar S.R.L. apareceu em várias fontes de monitoramento como vítima atribuída à TITAN, com registros que oscilaram entre uma suposta filtragem de dados, uma menção em leak site e um incidente marcado como pending. Nenhuma dessas peças resolveu o ponto central: o material disponível não confirma a magnitude real do acesso nem se houve publicação efetiva de dados.
O valor analítico do caso está na divergência entre as fontes. A RecentBreaches disse que a Titan alegava possuir dados de um número não divulgado de pessoas, mas que a Hospifar não havia confirmado a denúncia e não foram vistos arquivos publicados. A BreachSense falou em uma suposta filtragem de 400 GB, embora tenha esclarecido que as contas e credenciais indexadas não necessariamente estavam relacionadas ao ataque. A ThreatCluster, por sua vez, tratou o caso como não verificado e sem detalhes de impacto.
Além disso, a DeXpose descreveu a Hospifar como uma organização de saúde da República Dominicana, enquanto outros registros a situaram na Argentina. Essa contradição não é menor, porque impede fixar com certeza a geografia do evento. Para um relatório regional, o prudente é não superinterpretar a atribuição. O verificável é a existência de uma reivindicação de ransomware com dados insuficientes para medir o impacto.
AmorSaúde
A AmorSaúde reuniu múltiplos registros de monitoramento que atribuíram o incidente à LockBit 5.0, com ameaça de publicação de dados e uma referência a 7.270 usuários comprometidos no registro da Ransomware.live. A BreachSense também listou credenciais associadas ao domínio, mas advertiu que elas poderiam vir de clientes ou funcionários e que não necessariamente estavam conectadas à reivindicação de ransomware.
A leitura correta é que o caso existe como reivindicação de atores e como sinal em sistemas de acompanhamento, mas não como intrusão confirmada publicamente pela organização. HookPhish e FalconFeeds.io sustentaram que a LockBit 5.0 reivindicou o ataque e ameaçou publicar a informação em prazo curto. Nenhuma dessas peças, porém, transforma a alegação em prova de exfiltração confirmada.
A rede de clínicas e odontologia tem um risco particular por sua dispersão operacional. Os registros de credenciais podem refletir exposição de usuários, fornecedores ou pacientes, e nem sempre equivalem a uma intrusão sobre sistemas clínicos. Isso obriga a tratar o caso como uma campanha de pressão e possível extorsão, mas não como uma filtragem validada.
Hospital Santa Marta
O Hospital Santa Marta ficou associado em setembro a uma decisão judicial que manteve condenações pelo ataque de 2022, com penas de 8 anos e 4 meses e de 9 anos e 4 meses de prisão. A decisão sustentou a responsabilidade por invasão informática, extorsão e atentado contra a segurança de um serviço de utilidade pública.
Este caso não descreve uma campanha nova, mas traz contexto de alto valor para entender como a região está tratando os ataques a infraestrutura de saúde. A cobertura judicial deixou claro que os acusados acessaram sem autorização um banco de dados secundário do hospital, obtiveram documentos e informações de pacientes e exigiram 43 bitcoins para não divulgar o material.
A relevância não está apenas na sanção penal, mas no tipo de ativo comprometido. Um banco secundário pode parecer menos crítico que o núcleo clínico, mas contém dados suficientes para gerar extorsão e dano à reputação. O processo também mostra algo que costuma se perder na contagem mensal: alguns eventos de saúde só encerram seu ciclo muito depois do ataque, quando o sistema judicial fixa responsabilidades.
Farmanguinhos
A Farmanguinhos, vinculada à Fiocruz, foi mencionada como afetada por um único incidente cibernético que impactou a produção e a expedição de insumos. O material disponível indica que as operações foram retomadas e que o acompanhamento dos cronogramas de entrega foi mantido. Na fonte sem data confirmada, o mesmo núcleo factual se repete, mas ele não pode ser somado ao cômputo mensal.
A importância do caso é operacional. Não se trata de uma filtragem de dados médicos nem de um ransomware com criptografia confirmada, mas de um impacto sobre uma cadeia de produção e despacho de insumos. No setor farmacêutico, esse tipo de evento pode ter consequências invisíveis no início e, mais tarde, se traduzir em atrasos, desvios logísticos ou pressão sobre o abastecimento.
A leitura prudente é que o incidente ilustra a exposição da manufatura de saúde a interrupções digitais, mesmo sem evidência de extorsão ou publicação de dados. Isso o transforma em um caso de continuidade de negócios, e não em um episódio clássico de violação de confidencialidade.
Ameaças e campanhas ativas
Ransomware e extorsão com impacto confirmado ou provável
Em setembro, surgiram 16 casos com ransomware ou extorsão como eixo principal, mas só um teve criptografia de ativos confirmada, segundo o material fornecido. O restante se dividiu entre menção em leak site e tipificação não determinável, o que exige separar com cuidado os eventos com dano técnico comprovado das simples reivindicações de atores ou do monitoramento de terceiros.
A diferença é decisiva para a saúde. Um leak site pode pressionar a reputação sem haver evidência de impacto operacional. Uma menção sem arquivos publicados pode sustentar extorsão ou tentativa de monetização. Já um caso com criptografia confirmada muda por completo o perfil de resposta, porque afeta a disponibilidade clínica e a continuidade do atendimento.
Entre os casos do mês, AmorSaúde, Grupo Hospifar e o Hospital Clínico da Universidade do Chile ficaram na zona cinzenta de atribuição ou confirmação parcial, enquanto o caso do Hospital Santa Marta pertence a um episódio judicializado de 2022, e não a uma campanha nova de setembro. Já o ataque ao Hospital Clínico da Universidade do Chile aparece como incidente confirmado, com acesso não autorizado e vazamento, embora o material não o enquadre como criptografia.
Fraude e phishing
Não houve casos de fraude ou phishing documentados no material de setembro. A ausência de fatos nessa categoria não deve ser lida como ausência de risco regional, e sim como falta de casos verificados dentro do corpus analisado para o mês.
Esse vazio também tem sua leitura. Em saúde, o phishing costuma funcionar como vetor de acesso inicial ou como complemento de campanhas de ransomware, mas nem sempre gera cobertura pública separada. Se o relatório mensal não o registra, isso não significa necessariamente que não tenha ocorrido, mas que não houve documentação suficiente ou que o caso ficou absorvido por outro tipo de incidente.
APT e hacktivismo
Também não houve fatos de APT ou hacktivismo documentados como eixo principal no período. O mais próximo disso foram alertas preventivos sobre publicações em fóruns, reivindicações de atores e um aviso de possível defacement contra sites da Superintendência de Saúde do Paraguai, mas sem confirmação independente do acesso nem da autoria.
Para o leitor operacional, isso indica que o mês não mostrou campanhas de persistência avançada sobre saúde no material recebido, embora tenha deixado uma ampla superfície de exposição atribuída a grupos de extorsão e a atores de publicação oportunista. A fronteira entre hacktivismo e criminalidade segue difusa na narrativa pública, mas o corpus de setembro não traz provas sólidas para classificar esses casos como APT.
Vulnerabilidades críticas
Setembro voltou a colocar as vulnerabilidades críticas na agenda do setor de saúde regional. O material reuniu 11 CVEs críticos mencionados, vários deles com exploração ativa, advisories oficiais ou inclusão em catálogos de vulnerabilidades exploradas. Não se trata de uma lista de falhas de saúde puras, mas de software e dispositivos que podem afetar serviços clínicos, sistemas de gestão ou infraestrutura conectada.
| CVE | Software | Exploitação | Fonte |
|---|---|---|---|
| CVE-2026-94127 | F5 BIG-IP Access Policy Manager | Exploração ativa, execução remota de código sem autenticação sob certas condições | Check Point Research |
| CVE-2026-85102 | Security Gateway de Check Point | Exploração ativa, possível execução remota de código | Check Point Research |
| CVE-2026-93616 | Security Management de Check Point | Exploração ativa, possível execução remota de código | Check Point Research |
| CVE-2026-87121 | lwIP TCP/IP Stack, MQTT Client Application | Advisory da CISA, possível execução de código no dispositivo, sem exploração pública reportada | CISA |
| CVE-2026-91018 | lwIP, Lightweight IP | Advisory da CISA, possível queda do sistema, negação de serviço, corrupção de memória ou execução de código, sem exploração pública reportada | CISA |
| CVE-2026-82583 | NextGen Mirth Connect | Vulnerabilidade tratada em atualização, não havia exploração pública conhecida | Clinical Cyber |
| CVE-2026-78224 | NextGen Mirth Connect | Vulnerabilidade tratada em atualização, não havia exploração pública conhecida | Clinical Cyber |
| CVE-2026-82578 | NextGen Mirth Connect | Vulnerabilidade tratada em atualização, não havia exploração pública conhecida | Clinical Cyber |
| CVE-2026-82329 | JFrog Artifactory | Adicionada ao catálogo KEV pela CISA, evidência de exploração ativa na natureza | The Hacker Wire |
| CVE-2026-9586 | Sangoma Switchvox | Adicionada ao catálogo KEV pela CISA, evidência de exploração ativa na natureza | The Hacker Wire |
| CVE-2026-83548 | SonicWall SMA1000 | Adicionada ao catálogo KEV pela CISA, evidência de exploração ativa na natureza | The Hacker Wire |
A leitura defensiva é direta. Nem todas essas falhas são do setor de saúde, mas várias impactam componentes que costumam estar presentes em hospitais, clínicas e laboratórios, como balanceadores, gateways, stacks de rede e middleware de integração. Isso significa que a prioridade não é apenas corrigir sistemas clínicos visíveis, e sim revisar camadas de rede e passarelas que sustentam a operação diária.
Em particular, o material da CISA sobre lwIP é relevante para ambientes com dispositivos conectados ou equipamentos embarcados. Não houve exploração pública específica reportada nos advisories citados, mas o simples fato de o setor Healthcare and Public Health figurar como infraestrutura crítica relevante obriga a tratar essas vulnerabilidades como potencialmente aplicáveis a ecossistemas sanitários com telemetria, sensores ou equipamentos médicos conectados.
Regulação e conformidade
Não houve movimentos regulatórios documentados no material de setembro. Isso não quer dizer que o mês tenha passado sem efeitos legais ou institucionais, porque houve uma sentença relevante no Brasil e uma queixa-crime no Chile. A diferença é que esses fatos entram aqui como incidentes ou respostas judiciais, não como mudanças normativas.
A decisão sobre o Hospital Santa Marta mostra como a judicialização pode encerrar o ciclo de um ataque anos depois. A queixa do Hospital Clínico da Universidade do Chile, por sua vez, segue outro caminho: a instituição transforma o incidente em ação penal enquanto a agência de cibersegurança notifica o evento. Ambos os processos reforçam a expectativa de rastreabilidade e preservação de evidências na área da saúde.
Do ponto de vista de conformidade, o mês deixa um recado simples. As instituições não precisam apenas responder ao incidente, mas também documentar acessos, separar contas comprometidas, preservar logs e decidir quando notificar reguladores, pacientes ou autoridades. O material de setembro mostra que, quando essa sequência falha, a discussão vai parar nos tribunais ou no monitoramento externo de terceiros.
Países e subsegmentos mais afetados
Chile
O Chile concentrou dois tipos de sinal. De um lado, o caso confirmado do Hospital Clínico de la Universidad de Chile, com acesso não autorizado a informações médicas e posterior queixa-crime. De outro, alertas preventivos e publicações não confirmadas sobre a Clínica Universidad de los Andes, que puxaram a conversa para uma possível exposição de dados clínicos estruturados.
O subsegmento mais atingido foi o hospitalar, especialmente imagemologia e sistemas de consulta. A relevância do Chile não está no volume bruto de fatos, mas na qualidade da evidência: há confirmação direta, notificação oficial e uma narrativa pública clara sobre acesso a dados médicos. Isso dá ao país um peso desproporcional diante de outros casos mais ambíguos.
Brasil
O Brasil trouxe dois sinais distintos. O primeiro foi judicial, com a manutenção das condenações no caso do Hospital Santa Marta. O segundo foi operacional, com o incidente em Farmanguinhos que afetou a produção e a expedição de insumos. Um toca a dimensão penal do ransomware e da extorsão; o outro, a continuidade industrial de um ator farmacêutico.
O subsegmento farmacêutico merece atenção especial porque o caso de Farmanguinhos mostra que um incidente cibernético pode atingir a cadeia de suprimentos sem necessidade de um comunicado de ransomware. Esse tipo de evento costuma demorar a ficar visível para o público, mas tem potencial para desorganizar cronogramas, estoques e entregas.
Colômbia
A Colômbia foi o país com maior densidade de leitura contextual, embora não tenha reunido mais casos pontuais confirmados no mês. O Portafolio reportou 410 ataques e reivindicações de ransomware contra prestadores e empresas de saúde no primeiro semestre de 2026, com 247 afetando hospitais, clínicas e outros prestadores diretos. Outras coberturas do mesmo núcleo temático insistiram que 60% dos ciberataques reportados foram direcionados à saúde.
Esse material não deve ser confundido com telemetria pura nem com incidentes verificados de setembro, mas ajuda a explicar por que o país aparece repetidamente nas conversas regionais. Para a saúde colombiana, o problema não é só a frequência, e sim a persistência de um modelo de ataque que combina pressão reputacional, extorsão e exposição de prontuários ou plataformas de atendimento.
Paraguai
O Paraguai apareceu em setembro com alertas preventivos sobre o Ministério de Saúde Pública e Bem-Estar Social e sobre a Superintendência de Saúde. O material fala de uma suposta publicação de 10,5 GB, de uma possível campanha de defacement e de uma base de dados de subdomínios, mas, em todos os casos, a fonte ou o monitoramento esclarecem que não há confirmação independente.
O valor do caso está no padrão: atores ou fóruns usam nomes de órgãos de saúde para impor pressão, mesmo quando a evidência continua difusa. Para uma equipe de segurança em um ministério ou regulador de saúde, isso obriga a monitorar não apenas a infraestrutura interna, mas também a exposição pública de subdomínios, painéis de administração e repositórios de download.
Argentina e República Dominicana
Esses dois países aparecem ligados à discussão sobre Hospifar, mas com uma ressalva importante: o material não permite fixar com certeza a geografia do incidente. Um registro o classifica como Argentina, enquanto DeXpose o descreve como uma organização de saúde da República Dominicana. Essa discrepância invalida qualquer leitura definitiva por país.
Ainda assim, o caso serve para lembrar que a atribuição geográfica é uma etapa crítica da análise. Se ela não for resolvida corretamente, o relatório pode superestimar ou subestimar o risco país. Aqui, a única conclusão sólida é que houve uma reivindicação de ransomware sobre um ator do setor de saúde ou farmacêutico, sem evidência pública suficiente para fechar localização ou impacto.
Tendências e sinais a monitorar
A primeira tendência do mês é a queda do volume em relação a agosto, combinada com aumento na proporção de incidentes sem tipificação. O período anterior havia sido dominado por ransomware, enquanto setembro passou a ser dominado por incidentes. Isso sugere menos clareza pública e mais diversidade de situações, não necessariamente menos risco real.
A segunda sinalização é a redução de casos de fraude e phishing a zero no material analisado. Não convém tratar isso como melhora estrutural. Parece mais uma ausência documental no corpus mensal. Em saúde, essas campanhas costumam aparecer como acesso inicial ou como parte de campanhas maiores, e nem sempre são publicadas como fatos autônomos.
A terceira sinalização é a alta de CVEs críticos, de 2 para 11 em comparação com o mês anterior. Esse salto não deve ser lido como uma onda de exploração em hospitais latino-americanos, mas sim como um lembrete de que a superfície técnica está ativa. Os alertas da CISA e da Check Point mostram que a janela de exposição pode surgir em software de rede, gateways e ferramentas de integração que sustentam serviços clínicos.
A quarta sinalização é a persistência de reivindicações sem confirmação, especialmente em casos de clínicas, hospitais e ministérios. Hospifar, AmorSaúde, a Clínica Universidad de los Andes e o Paraguai compartilham um padrão: atores ou trackers publicam alertas antes de haver validação oficial. Para equipes de segurança, isso obriga a diferenciar o ruído do impacto real, sem ignorá-lo. Muitas vezes a alegação antecipa uma negociação ou uma divulgação posterior.
A comparação com agosto também deixa um dado útil. Havia mais ransomware reportado no mês anterior, mas em setembro o sinal mais estável foi o de incidentes e confirmações parciais. Em outras palavras, o risco não desapareceu, mas migrou para uma mistura menos visível de acesso não autorizado, vazamento e continuidade afetada.
Recomendações para equipes de segurança
As prioridades do mês são práticas e bastante concretas. Primeiro, reforçar a visibilidade sobre sistemas de imagem, portais de consulta, middleware de integração e gateways que conectam ambientes clínicos a serviços externos. O caso do Hospital Clínico de la Universidad de Chile mostra que uma conta comprometida em imagenologia pode bastar para expor informações médicas sensíveis e obrigar a interrupção de serviços.
Segundo, revisar credenciais e sessões ativas associadas a domínios públicos, fornecedores e plataformas de atendimento. Os casos de AmorSaúde e Hospifar mostram que publicações de terceiros costumam misturar contas, credenciais e dados de usuários com evidências incompletas. A resposta correta não é assumir que todo o conjunto pertence a um ransomware, e sim cortar acessos, rotacionar segredos e verificar se houve reutilização de credenciais.
Terceiro, priorizar patches e mitigações para os componentes mencionados nos advisories de setembro. Não basta olhar o software clínico visível. É preciso revisar balanceadores, gateways, stacks embutidas e soluções de integração como Mirth Connect, porque ali se concentram falhas que podem abrir caminho para execução remota ou negação de serviço.
Quarto, preparar a resposta legal e forense antes que o incidente escale. A sentença sobre o Hospital Santa Marta e a querela do Hospital Clínico de la Universidad de Chile mostram que a evidência digital acaba sendo central. Se uma instituição não preserva logs, não congela contas nem documenta bem a cadeia de custódia, perde capacidade de defesa e de atribuição.
Quinto, treinar a continuidade operacional com cenários de impacto parcial, não apenas criptografia total. Farmanguinhos é um bom exemplo de interrupção produtiva que não necessariamente se encaixa no molde do ransomware clássico. A indústria farmacêutica e hospitalar deve ensaiar o que acontece se cair um sistema de expedição, uma plataforma de imagens ou um componente de receita eletrônica.
Perguntas frequentes
Que tipo de eventos dominou setembro entre incidentes, ransomware e vazamentos?
Predominaram os incidentes sem tipificação, com 20 fatos em uma base de 53 verificados. Isso supera os 16 casos com ransomware ou extorsão como eixo principal e desloca a leitura do mês para intrusões, interrupções e exposições parciais. Veja também as seções Resumo executivo do mês e Indicadores do período.
Quais casos ficaram melhor confirmados e quais continuaram na zona cinzenta?
O caso melhor confirmado foi o do Hospital Clínico da Universidade do Chile, com acesso não autorizado e exposição de informações médicas. Na zona cinzenta ficaram AmorSaúde, Hospifar, a Clínica Universidad de los Andes e vários alertas sobre o Paraguai, porque o material traz apenas denúncias, monitoramento ou publicações não verificadas. Veja Incidentes relevantes e Ameaças e campanhas ativas.
O que a comparação com agosto revela sobre o risco regional?
Ela mostra menos volume total, menos ransomware e menos phishing documentado, mas mais CVEs críticos mencionados e mais incidentes sem tipificação. Ou seja, o mês não foi mais tranquilo, apenas menos legível. O risco continuou alto pela sensibilidade dos ativos, embora a forma visível da ameaça tenha mudado. Veja Panorama regional do mês e Tendências e sinais a monitorar.
Quais países concentraram o sinal mais útil para defesa neste mês?
O Chile trouxe a melhor confirmação de impacto clínico, a Colômbia agregou o maior contexto de pressão sobre a saúde, o Brasil combinou um caso judicial e um operacional, e o Paraguai apresentou alertas preventivos sobre organismos sanitários. Argentina e República Dominicana ficaram sujeitas a uma atribuição geográfica não resolvida no caso Hospifar. Veja Países e subsegmentos mais afetados.
Quais vulnerabilidades os times de saúde devem revisar primeiro?
Primeiro, as que tiveram exploração ativa ou advisories da CISA e da Check Point, como CVE-2026-94127, CVE-2026-85102 e CVE-2026-93616. Depois, as de lwIP e as que afetaram Mirth Connect e outras plataformas de integração. O critério não é só a gravidade técnica, mas a exposição em redes hospitalares e farmacêuticas. Veja Vulnerabilidades críticas.
Limitações do material
Este relatório foi construído exclusivamente com o material fornecido para setembro de 2026 e com as fontes disponíveis para citação. Não foi usado internet nem incorporada telemetria fora do listado. Os fatos sem data confirmada foram usados apenas como contexto e não entram nos indicadores do período.
Um indicador em 0, especialmente em CVEs, significa que não houve registros no material analisado para este mês, não que não tenham existido vulnerabilidades críticas ou exploração na região. O mesmo vale para fraude, phishing ou regulação. A ausência no corpus não equivale à ausência real de atividade.
A janela temporal declarada para os indicadores é de 54 fatos com data em setembro de 2026 e 1 sem data confirmada excluído dos indicadores. Os dados comparativos com o mês anterior foram reproduzidos exatamente como fornecidos e não foram recalculados. Nos casos em que o material não permitiu determinar o tipo exato de impacto, manteve-se a classificação como não determinável.
Também ficaram excluídas da interpretação como incidentes as cifras de telemetria agregada, tentativas ou bloqueios automatizados e medições de detecção. Essas referências podem ajudar a contextualizar a exposição, mas não comprovam intrusão nem impacto confirmado. Além disso, foram evitadas fontes fora da lista autorizada, incluindo redes sociais não permitidas e material promocional que não sirva como base independente de tendência.
Fontes
- Grupo Hospifar S.R.L. Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Grupo Hospifar Data BreachBreachSense
- Grupo Hospifar S.R.L.DeXpose
- Victim: Grupo Hospifar S.R.L.Ransomware.live
- Ransomware Attacks Target Legal and Healthcare Sectors on September 22, 2026ThreatCluster
- Argentina Ransomware & Cyber AttacksBreach House
- TJDFT mantém condenação por invasão de sistema hospitalar, extorsão e ataque a serviço de utilidade públicaJuristas
- AmorSaúde Data Breach in 2026BreachSense
- TCU dá 60 dias para Saúde explicar atraso em 97% das entregas de remédios em acordo com a Fiocruzg1
- Ransomware Group lockbit5 Hits: amorsaude.com.brHookPhish
- Victim: amorsaude.com.brRansomware.live
- Ransomware Alert: AmorSaúdeFalconFeeds.io
- TCU dá 60 dias para Saúde explicar atraso em 97% das entregas de medicamentos à FiocruzBioRed Brasil
- Hospital Clínico de la U. de Chile se querella tras sufrir ciberataque y filtración de información médica confidencialT13
- Alerta: publican una supuesta base de datos de la Clínica Universidad de los AndesSecurity-Chu
- Targeted preventive alert: alleged medical database exposureVECERT Radar
- Ransomware en Chile: agosto marca récord de ataquesITSitio
- Hospital Clínico Universidad de Chile Data Breach in 2026BreachSense
- Colombia registra 1,3 millones de ciberamenazas en 6 mesesTecnogus
- ¿Ciberataques?: Más de 51 millones de historias clínicas ...HSB Radio
- Biofile Finds Health Sector Draws 60% of Colombia’s CyberattacksTMCnet
- Seis de cada 10 ciberataques en Colombia tienen como blanco a hospitales y clínicas del paísPortafolio
- Six in 10 Cyberattacks in Colombia Target HospitalsColombia One
- Hackeo fantasma al Lex100Diario Judicial
- WEBSITE DEFACEMENT CAMPAIGN AGAINST Superintendencia de Salud - ParaguayVECERT Radar
- TARGETED PREVENTIVE ALERT: alleged breach and 10.5 GB data release attributed to Paraguay’s Ministry of HealthVECERT Radar
- Paraguay Health Superintendence Subdomain Database Allegedly ExposedBeralock
- Hospital Clínico de la U. de Chile se querella tras sufrir ciberataque y filtración de información médica confidencialT13
- Check Point ResearchCheck Point Research
- 28th September – Threat Intelligence ReportCheck Point Research
- Fresenius Ransomware Claim Remains UnconfirmedCyPro
- Fresenius Medical Care says cyber incident hit internal systemsBecker's Hospital Review
- lwIP TCP/IP Stack MQTT Client ApplicationCISA
- Statement Regarding Cybersecurity IncidentFresenius Medical Care
- ShinyHunters claims a Fresenius Medical Care breach; company confirms limited internal accessMedDevice Cyber
- lwIP (Lightweight IP)CISA
- Colombia: 6 de cada 10 ciberataques apuntan al sector saludDataTrendsLatam
- Report finds care providers absorb most Colombian intrusionsMedRisk
- Mirth Connect Update Addresses Three Interface FlawsClinical Cyber
- Customer Security Newsletter - September 2026MEDITECH
- Día: 9 septiembre, 2026Devel Group
- Agencia de ciberseguridad refuta a UC Christus y defiende incorporarla a listado: un ransomware puede tener alcances catastróficosLa Tercera
- Critical Cyber Threats Report: Water Infrastructure, Ransomware and Supply Chain RisksThe Hacker Wire
