Setor público e governo, Setembro 2026
Setembro registrou 49 fatos verificados sobre o setor público latino-americano, com incidentes, vazamentos alegados
Principais conclusões
- Setembro de 2026 terminou com 49 fatos verificados, 19 incidentes sem tipificação e um risco regional médio, apesar da queda no volume e da persistência de eventos sensíveis.
- A CAPES confirmou um incidente real na Plataforma Meus Dados, com acesso indevido a dados pessoais e ações de contenção visíveis.
- O MEF do Peru teve sua conta oficial no X violada, e o caso foi usado para promover um token cripto, um exemplo claro de fraude institucional.
- O Paraguai concentrou o sinal mais delicado por vazamentos internos e consequências penais na Senad, com impacto direto sobre investigações de narcotráfico.
- As alegações sobre ANSES, Receita Federal e o Lex100 mostram que o mês foi dominado por afirmações não verificadas e desmentidos técnicos.
- A campanha atribuída ao FamousSparrow manteve a América Latina no radar da ciberespionagem avançada, com foco em governos de vários países.
- Não foram registradas CVEs críticas no material analisado, o que não implica ausência de vulnerabilidades críticas na região.
Módulos mensais de referência
Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números se conciliem entre módulos. São a leitura recorrente mês a mês, e a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 50 fatos com data em setembro de 2026. Os fatos de meses anteriores são usados apenas como contexto comparativo na análise, nunca como volume deste período.
Resumo executivo do mês
Setembro de 2026 fechou com 49 fatos verificados sobre setor público e organismos governamentais na América Latina, com 19 incidentes sem tipificação como eixo predominante, 4 casos com ransomware ou extorsão como eixo primário, 4 episódios de fraude ou phishing e apenas um movimento regulatório documentado. O sinal do mês foi dominado por incidentes operacionais e disputas sobre a autenticidade de vazamentos, mais do que por campanhas de criptografia confirmadas.
A história mais visível foi a combinação de acessos indevidos, contas comprometidas e supostos vazamentos reivindicados por terceiros. Houve um ataque à conta de X do Ministério da Economia e Finanças do Peru, uma intrusão confirmada na Plataforma Meus Dados da CAPES no Brasil e várias denúncias cruzadas sobre supostas bases de dados de órgãos argentinos e paraguaios. Em vários casos, a confirmação pública foi parcial ou inexistente, o que obriga a separar com cuidado o fato verificado da alegação do ator ou do site de vazamentos.
Também houve pressão sobre organismos por vias não tradicionais. Na Argentina, o Poder Judiciário desmentiu um suposto hackeio ao Portal de Gestão de Causas do Lex100 após revisar tecnicamente o material atribuído ao incidente. Em paralelo, a ANSES negou um hackeio ligado a uma oferta na dark web de 38 milhões de registros do SIPA, sem confirmação independente da origem desses dados. No México, o Yucatán ficou sob alerta por um suposto vazamento massivo de dados governamentais, embora o material não tenha trazido confirmação oficial.
No Paraguai, o sinal foi distinto e mais sensível do ponto de vista institucional. Houve imputações, prisões preventivas e afastamento de funcionários da Senad em um caso por supostos vazamentos de informação vinculada a investigações de narcotráfico. Essa trama, embora nem sempre descreva uma intrusão técnica clássica, expõe um risco alto para organismos com acesso a informações reservadas e vínculos diretos com investigações criminais.
A leitura regional é de risco médio. O volume de fatos foi menor que no mês anterior e também caiu com força a quantidade de casos de ransomware ou extorsão. Ainda assim, a severidade não desapareceu, porque persistiram incidentes com dados pessoais, contas oficiais comprometidas e campanhas de espionagem atribuídas a atores avançados. O material também não registrou CVEs críticos, o que reduz a evidência de exploração de vulnerabilidades concretas neste corpus, mas não permite inferir ausência de risco técnico na região.
Panorama regional do mês
O sinal regional de setembro mostrou um quadro pouco homogêneo, com menos volume que em agosto, mas vários casos com potencial de impacto institucional e reputacional alto. A maior parte do ruído veio de incidentes e reclamações de vazamento, enquanto o componente de ransomware ficou concentrado em poucas vítimas e com confirmação irregular. Em termos qualitativos, o risco do eixo fica em nível médio, porque a frequência caiu, mas a exposição de dados e a intrusão em contas e sistemas oficiais continuaram presentes.
A região não mostrou uma campanha única que explique todo o mês. Houve atividade na Argentina, no Brasil, no Paraguai, no Peru e no México, além de uma campanha de ciberespionagem que, embora observada desde 2025, ganhou destaque em setembro pelo impacto sobre governos latino-americanos. Esse último caso, atribuído à FamousSparrow e ao backdoor SparroWocky, trouxe um componente de ameaça persistente que não se limita à exfiltração visível nem à extorsão pública.
A comparação com o mês anterior reforça essa leitura. Os fatos verificados caíram de 113 para 49, os incidentes sem tipificação foram de 54 para 19 e os casos de ransomware ou extorsão recuaram de 26 para 4. Ao mesmo tempo, os fatos de fraude ou phishing subiram de 3 para 4, e os movimentos regulatórios caíram de 4 para 1. O deslocamento sugere menos atividade explosiva, mas não menor exposição de ativos sensíveis.
Indicadores do período
A tabela resume os indicadores de setembro de 2026 conforme calculados sobre os fatos datados dentro do mês, sem somar telemetria agregada nem fatos sem data confirmada. A base é de 49 fatos verificados, e a janela de indicadores compreende 50 fatos com data em setembro de 2026.
| Indicador | Setembro 2026 | Mês anterior | Variação |
|---|---|---|---|
| Fatos verificados do período (base de todos os indicadores) | 49 | 113 | -64 |
| Janela temporal dos indicadores | 50 fatos com data em setembro de 2026 | 50 fatos com data no mês anterior | sem dado comparável |
| Incidentes sem tipificação (brechas ou interrupções) | 19 | 54 | -35 |
| Casos com ransomware ou extorsão como eixo primário | 4 | 26 | -22 |
| Desdobramento de ransomware por tipo de impacto | Apenas menção em leak site: 2, tipificação não determinável com o material: 2 | não informado | sem dado comparável |
| Casos de fraude ou phishing documentados | 4 | 3 | +1 |
| Movimentos regulatórios documentados | 1 | 4 | -3 |
| CVEs críticos mencionados | 0, nenhum no material analisado, isso não implica ausência na região | sem dado comparável | sem dado comparável |
| Setores com pelo menos um fato documentado | 7 | 8 | -1 |
| Ameaça predominante do mês | Incidentes, 19 de 49 fatos | Incidentes, 54 de 113 fatos | sem dado comparável |
| Fatos com confirmação direta da fonte | 45% | não informado | sem dado comparável |
| Cifras de telemetria agregada excluídas do volume | 1, tentativas ou bloqueios agregados, não são incidentes com impacto confirmado | não informado | sem dado comparável |
O indicador de ransomware exige uma leitura separada. Dos 4 casos do mês, 2 ficaram como apenas menção em leak site e 2 não permitiram determinar, com o material, se houve criptografia de ativos ou exfiltração sem criptografia. Isso impede agrupá-los em um mesmo padrão operacional sem perder precisão analítica.
A confirmação direta de fonte em 45% dos fatos obriga a tratar com cautela várias das afirmações mais chamativas do mês. Isso não significa que sejam falsas, mas indica que não contam com corroboração independente suficiente dentro deste corpus para subir ao mesmo nível de um comunicado oficial ou de uma investigação técnica validada.
Incidentes relevantes
CAPES e a Plataforma Meus Dados
A CAPES foi o caso mais sólido do mês em termos de confirmação oficial, porque o órgão reconheceu um incidente de segurança na Plataforma Meus Dados e descreveu medidas de contenção e resposta. A instituição informou acesso indevido a dados pessoais disponíveis no sistema e detalhou que os dados possivelmente acessíveis incluíam CPF, e-mail, telefone e dados bancários.
O valor analítico do episódio não está apenas na exposição potencial, mas na forma de resposta. A CAPES disse que restringiu a funcionalidade envolvida, revisou os mecanismos de acesso e autorização, preservou registros técnicos e reforçou o monitoramento. Essa sequência é o que permite classificar o caso como incidente confirmado, e não como rumor de vazamento. Também mostra que o impacto ficou restrito à plataforma citada, embora o material não permita medir quantas pessoas foram afetadas.
Em termos operacionais, o caso deixa duas leituras. Primeiro, uma plataforma com dados sensíveis pode ficar exposta mesmo sem números finais de vítimas. Segundo, a divulgação precoce e a contenção técnica são essenciais para não ampliar o dano reputacional. A resposta da CAPES foi uma das poucas do mês que trouxe ações concretas e verificáveis.
Ministério da Economia e Finanças do Peru, conta no X comprometida
O Ministério da Economia e Finanças do Peru confirmou que sua conta oficial no X foi comprometida e ativou protocolos de segurança para recuperar o acesso. Também esclareceu que o conteúdo divulgado durante a invasão não pertencia ao órgão. A sequência esteve associada a publicações consecutivas que promoviam o token $HYLO e a uma aparente tentativa de golpe cripto.
O caso se encaixa na categoria de fraude ou phishing documentado, e não em uma intrusão de rede com exfiltração confirmada. O problema principal foi a tomada de controle de uma identidade institucional para ampliar uma mensagem fraudulenta. Embora o mecanismo técnico do ataque não tenha sido detalhado, o impacto foi público, imediato e visível para audiências externas, o que transforma a conta oficial em um vetor de confiança explorável.
A relevância para o setor público é clara. Contas de redes sociais de ministérios e órgãos oficiais não são ativos menores, porque permitem distribuir avisos, desmentidos e políticas públicas. Uma violação desse canal pode ser usada para fraude, desinformação ou redirecionamento de tráfego para ativos maliciosos. Neste caso, a própria cobertura jornalística mostrou que a mensagem falsa foi removida depois, o que reduz a duração, mas não o risco reputacional.
Portal de Gestão de Causas do Poder Judiciário da Nação
O Poder Judiciário da Nação, na Argentina, rejeitou uma suposta extração massiva de usuários, senhas e dados de funcionários do Portal de Gestão de Causas do Lex100. A revisão técnica concluiu que o material atribuído ao suposto hackeamento correspondia a dados públicos do site histórico da Câmara Nacional Eleitoral e que não foram detectados indícios de acesso indevido ao portal nem comprometimento de credenciais ou informações pessoais de agentes judiciais.
Este é um bom exemplo de por que o mês exige separar atribuição de verificação. Houve uma alegação de hackeamento, mas a revisão técnica oficial não a sustentou. Para a análise setorial, isso significa que o caso não deve ser contabilizado como vazamento confirmado do Judiciário, embora siga relevante como episódio de desinformação ou atribuição duvidosa em torno de um sistema sensível.
A implicação prática é dupla. De um lado, as áreas de comunicação e segurança precisam se coordenar para desativar rapidamente alegações infundadas. De outro, um falso positivo de vazamento pode levantar dúvidas sobre gestão de credenciais, exposição histórica e custódia de dados públicos. O caso Lex100 mostra que a reputação técnica de um órgão também depende de validação forense rápida.
ANSES e a suposta base de 38 milhões de registros
A ANSES negou ter sofrido um hackeamento diante de publicações em fóruns da dark web que afirmavam possuir 38 milhões de registros do SIPA. Não houve confirmação pública independente de que esses registros viessem de sistemas do órgão. O material disponível também mostrou uma cobertura especializada que tratou o suposto vazamento como não verificado.
A importância do caso está na persistência de alegações de bases massivas vinculadas a órgãos de grande porte. Mesmo sem confirmação, uma oferta desse tamanho pode alimentar tentativas de fraude, roubo de identidade ou phishing direcionado, sobretudo se associada a dados previdenciários ou de seguridade social. O caso, portanto, não pode ser contado como brecha confirmada, mas sim como sinal de pressão sobre o ecossistema de dados públicos argentinos.
Não há evidência no corpus de uma intrusão técnica validada pela ANSES. O que existe é uma negativa institucional e uma afirmação de terceiros sem corroboração. Em um relatório voltado a CISOs, essa diferença importa porque evita confundir rumor com incidente, embora ambos precisem ser monitorados por seus efeitos operacionais e reputacionais.
Senad e a causa por vazamento de informação no Paraguai
O Paraguai trouxe o bloco de fatos mais consistente sobre vazamentos internos com dimensão penal. A Promotoria denunciou funcionários e ex-funcionários da Secretaria Nacional Antidrogas por suposto vazamento de informação para pessoas ligadas ao falecido deputado Eulalio "Lalo" Gomes. Também foi informado que três altos comandos foram enviados para prisão preventiva e que o diretor-geral da instituição foi afastado do cargo.
O ponto central aqui não é um malware nem um banco de dados roubado, mas o acesso e o repasse indevidos de informação sensível ligada a investigações de narcotráfico. Isso coloca o caso na interseção entre cibersegurança, governança de dados e crime organizado. O impacto é potencialmente alto porque afeta a integridade de investigações em curso e a confiança na cadeia de custódia de informação reservada.
A causa, além disso, mostra como um vazamento interno pode ser tão danoso quanto uma intrusão externa. Segundo a Promotoria, houve tentativa de favorecer fugas e impedir detenções, e a cobertura judicial citada confirmou prisões preventivas. Para órgãos com funções de inteligência, justiça ou segurança, o controle de acesso interno e a rastreabilidade das consultas são tão críticos quanto o perímetro tecnológico.
Governo de Yucatán e o suposto vazamento de dados
No México, um atacante afirmou ter obtido aproximadamente 30 GB de informação e cerca de 50.000 documentos do Governo de Yucatán, com supostos registros de CURP, certidões de nascimento, documentos oficiais e dados do Registro Civil. No momento da publicação, o governo estadual não havia confirmado o vazamento.
O caso permaneceu no terreno da alegação não verificada, mas isso não o torna irrelevante do ponto de vista analítico. O conjunto de dados descrito remete a informação altamente sensível e útil para fraude documental e roubo de identidade. Quando o material não tem confirmação oficial, o registro adequado é como sinal de monitoramento, e não como brecha confirmada.
A leitura para o setor público mexicano é cautelosa. As áreas de registros civis, identificação e serviços costumam ser alvos de alto valor porque concentram dados que depois circulam em mercados de fraude. A ausência de confirmação pública não descarta uma apuração interna, mas impede elevar o episódio a incidente comprovado neste relatório.
Ameaças e campanhas ativas
Ransomware e extorsão
A campanha de ransomware e extorsão do mês teve volume menor que a de agosto, mas deixou sinais úteis sobre como operam os grupos que miram o setor público. Dos 4 casos do período, 2 ficaram apenas como menção em leak site e 2 não permitiram determinar com clareza se houve criptografia de ativos ou só exfiltração. Essa ambiguidade faz parte do risco, porque o público vê a publicação e nem sempre o alcance real.
O caso mais visível foi o de N0n, que incluiu o Ministério da Educação da Argentina em um site de vazamentos. A publicação difundida pelo grupo, e reproduzida por várias fontes especializadas, afirmava ter obtido configurações de rede, 1,08 milhão de registros de conexão e um suposto minerador de Monero. Não houve confirmação pública do órgão no material disponível, então o episódio deve ser lido como alegação de intrusão, não como prova de comprometimento.
N0n e o Ministério da Educação da Argentina
N0n passou a ser acompanhado publicamente a partir de 18 de setembro e apareceu associado a um conjunto de vítimas reivindicadas em uma janela de 24 horas. Entre elas, o Ministério da Educação argentino foi o único alvo classificado em governo e defesa nessa leva, segundo uma das fontes de análise. Também foi apontado que o grupo não tinha, em relatórios públicos de vendors, uma atribuição ampla ou consolidada como ransomware maduro.
O alcance alegado pelo ator foi amplo e técnico, mas o valor analítico do caso está na falta de verificação institucional. A publicação incluiu supostos registros de conexão ligados a plataformas escolares, bolsas e outros sistemas, além de uma ameaça de manter a rede do ministério em apagão total até um acordo. Essa retórica é típica da extorsão pública e serve para pressionar mesmo antes de uma confirmação independente.
Para equipes estatais, o episódio sugere duas frentes de trabalho. Uma é preparar respostas a reivindicações em leak sites, que devem ser tratadas também como comunicação de crise, além de evento técnico. A outra é segmentar serviços críticos e proteger credenciais, porque nesse tipo de campanha o ator combina visibilidade pública com pressão sobre serviços dependentes.
Emperador e a Receita Federal do Brasil
A Receita Federal do Brasil apareceu no site de vazamentos do grupo Emperador com uma suposta exfiltração de 6,3 GB de dados. Diferentes coberturas indicaram que o material atribuído incluía documentos de pessoal e clientes, além de dados de usuários do gov.br, inclusive senhas segundo a alegação do grupo. Nenhuma das fontes do corpus apresentou o episódio como confirmado pelo órgão.
Esse caso se situa em uma zona intermediária entre extorsão e reivindicação em leak site. Não houve evidência pública de criptografia de sistemas nem de validação oficial da origem dos arquivos. Por isso, a classificação mais honesta é a de mera menção em site de vazamentos, com tipificação não determinável no material.
O fato de um ator mencionar o órgão tributário federal brasileiro já basta para acionar monitoramento de fraude e de falsificação de identidade. Dados de uma agência fiscal costumam ter longa vida comercial nas mãos de atacantes, mesmo quando a publicação não passa de uma denúncia sem verificação. A recomendação operacional é tratar qualquer alegação desse tipo como gatilho para revisar acessos, tokens e exposição de serviços ao cidadão.
A base de dados do SIPA e o risco de extorsão secundária
A suposta oferta de 38 milhões de registros do SIPA em um fórum da dark web não foi apresentada como intrusão confirmada, mas sim como material com potencial de extorsão secundária. O fato de a publicação ter sido tratada como não verificada não reduz o risco de que esse tipo de amostra alimente phishing, fraude previdenciária ou campanhas de engenharia social contra cidadãos e funcionários públicos.
Aqui vale distinguir com precisão. Não há evidência no corpus de criptografia de sistemas da ANSES nem de extração comprovada desses 38 milhões de registros. O que existe é uma oferta atribuída a um terceiro e uma negativa oficial. Essa combinação obriga a monitorar circulação de dados, reutilização de senhas e falsificação de identidade, mais do que concluir uma brecha encerrada.
Fraude e phishing
O mês deixou 4 casos de fraude ou phishing documentados, um número baixo em termos absolutos, mas relevante pelo tipo de ativo comprometido. O caso peruano foi o mais claro, porque a conta do MEF no X foi usada para divulgar uma promoção cripto que não correspondia ao órgão. Nesse tipo de incidente, o vetor é a confiança institucional, não necessariamente a perda de dados.
Também deve entrar aqui a alegação sobre a ANSES, porque, embora não haja confirmação de vazamento, a circulação de uma suposta base de 38 milhões de registros aciona uma cadeia de fraude potencial. As vítimas típicas não são só os sistemas estatais, mas os cidadãos expostos a mensagens personalizadas. O risco operacional aparece quando o material é reutilizado para abrir contas, validar identidades ou insistir com ligações e e-mails fraudulentos.
APT e ciberespionagem
A campanha mais séria do ponto de vista estratégico foi a atribuída ao FamousSparrow, com o uso do SparroWocky contra entidades governamentais da Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. A ESET indicou que a campanha foi observada desde agosto de 2025, mas a cobertura de setembro voltou a destacar seu impacto regional e a concentração de alvos na América Latina.
As fontes citadas descreveram capacidades de coleta de informações do sistema, execução de comandos, capturas de tela, exfiltração de arquivos e proxy TCP, além de técnicas anti-análise. Também foi indicado que o acesso inicial pode ter passado por servidores Microsoft Exchange expostos publicamente, sem que o corpus identifique uma CVE específica. Isso coloca o problema na interseção entre infraestrutura exposta e operações persistentes de espionagem.
Para o setor público, o achado relevante não é só a sofisticação da ferramenta, mas a variedade de órgãos atingidos. A região aparece como foco preferencial de observação, e não necessariamente por um único país. Isso obriga a revisar e-mail exposto, segmentação, endurecimento de servidores e monitoramento de atividades anômalas em plataformas de alto valor.
Vulnerabilidades críticas
Não foram registrados CVEs críticos no material analisado de setembro de 2026. Isso não significa ausência de vulnerabilidades críticas exploradas na região, apenas que este corpus não as documentou de forma verificável. Em especial, a campanha associada ao FamousSparrow mencionou acesso inicial a servidores Microsoft Exchange expostos publicamente, mas sem identificar uma CVE específica.
| CVE | Software | Exploração | Fonte |
|---|---|---|---|
| Não foram registrados CVEs críticos no material analisado | Não aplicável | Não aplicável | Indicador do período |
A ausência de CVEs no material não reduz a necessidade de priorizar patches. Ela apenas indica que, neste corpus, a evidência pública se inclinou mais para contas comprometidas, vazamentos reivindicados e operações de espionagem do que para exploração técnica associada a um identificador específico de vulnerabilidade.
Regulação e conformidade
O único movimento regulatório documentado no mês veio da Argentina. O Centro Nacional de Cibersegurança informou que realizou dois dias de trabalho para acompanhar órgãos do Setor Público Nacional no cumprimento da Disposição N.º 1/2026. A publicação descreve uma atividade de apoio regulatório, não um incidente de segurança.
Esse tipo de ação costuma ficar fora das manchetes de incidentes, mas, em um relatório setorial, vale pelo efeito prático. Ela mostra que a conformidade não está desconectada da operação diária, especialmente quando há controles sobre acesso, registros técnicos e monitoramento. Em um mês com muitas alegações de vazamento e poucas confirmações sólidas, a existência de um marco regulatório ativo ajuda a organizar respostas e responsabilidades.
O dado também mostra uma queda frente ao mês anterior, quando foram registrados 4 movimentos regulatórios. Não se trata de um sinal automático de afrouxamento, e sim de menor densidade de atividade normativa visível no material revisado. Para as equipes de conformidade, isso não altera a obrigação de revisar controles e rastreabilidade, especialmente em órgãos com grandes volumes de informação pessoal.
Países e subsegmentos mais afetados
A distribuição geográfica do mês mostra concentração em Argentina, Paraguai, Brasil, Peru e México, com leitura diferente conforme o tipo de evento. A Argentina acumulou falsos positivos de vazamento, uma campanha de ransomware reivindicada e a menção a espionagem regional. O Paraguai concentrou a trama penal mais sensível. Brasil e Peru trouxeram casos confirmados de exposição ou comprometimento de contas e plataformas. O México apareceu em um alerta por suposto vazamento estatal.
Argentina
A Argentina foi o país com maior variedade de sinais no mês. Apareceram o suposto ataque ao Lex100, desmentido por revisão técnica, a reivindicação da ANSES sobre 38 milhões de registros não verificados, o caso do Ministério da Educação no leak site de N0n e a menção de várias entidades em compilações de dados atribuídas a terceiros. Essa diversidade não significa que tudo tenha sido uma violação confirmada, mas mostra que o ecossistema estatal argentino ficou sob pressão de atribuições públicas e privadas.
Do ponto de vista dos subsegmentos, Poder Judiciário, educação e seguridade social foram os mais citados. São três áreas com alto valor de dados e forte exposição reputacional. Para segurança ofensiva e defensiva, isso implica revisar listas de acesso, mecanismos de verificação de alegações externas e capacidade de resposta a leak sites.
Paraguai
O Paraguai concentrou o bloco mais sensível de vazamentos internos e consequências judiciais. A Senad foi o centro de uma investigação por suposto vazamento de informação ligada ao narcotráfico, com imputações, prisões preventivas e afastamento de funcionários. Também houve um alerta preventivo sobre uma suposta exfiltração atribuída ao Ministério da Saúde, ainda sem confirmação.
O subsegmento de segurança e inteligência aparece aqui como o mais exposto, não por uma violação técnica clássica, mas por falhas de integridade interna. Quando sistemas e expedientes são usados por pessoal com acesso privilegiado, a supervisão precisa ser mais rígida do que em outras áreas. Rastreabilidade e controle de abuso interno passam a fazer parte central da cibersegurança institucional.
Brasil
O Brasil teve um sinal mais restrito, mas com impacto claro. A CAPES reconheceu um incidente de segurança no Meus Dados, e a Receita Federal apareceu como vítima reivindicada em um leak site. O primeiro é uma confirmação institucional. O segundo é uma alegação não verificada, que não deve ser tratada como violação confirmada.
O subsegmento de ensino superior e serviços administrativos aparece com exposição particular a dados pessoais e bancários. Também se observa o valor que os portais de governo digital têm como superfície de ataque e como alvo de extorsão reputacional. A convivência entre serviços ao cidadão e dados sensíveis exige mais monitoramento e segmentação.
Peru
O Peru ficou marcado pelo comprometimento da conta no X do Ministério da Economia e Finanças. É um sinal diferente, mas muito relevante, porque mostra que a identidade institucional nas redes sociais segue sendo um ativo explorável para fraude. O episódio não deixou evidência de exfiltração técnica, mas houve uso indevido do canal oficial.
Para o subsegmento de administração econômica, a prioridade não é só recuperar o acesso, mas desenhar procedimentos de contingência para publicação, desmentido e remoção de conteúdo malicioso. A velocidade de resposta importa tanto quanto a robustez do controle de contas.
México
O México apareceu em um alerta por um suposto vazamento do Governo de Yucatán com dados presumidos do Registro Civil e documentação oficial. Sem confirmação institucional, o caso deve ser tratado como alegação de terceiro. Ainda assim, aponta para um conjunto de dados de alto valor para fraude documental e falsificação de identidade.
O subsegmento de registros civis e serviços de identidade merece atenção especial. São sistemas que, quando vazam ou são reivindicados como vazados, costumam gerar efeitos muito mais amplos do que os da própria organização. A reutilização fraudulenta de documentos pode estender o impacto para além do perímetro administrativo.
Tendências e sinais a monitorar
A comparação com o mês anterior mostra uma queda forte no volume geral, mas não uma melhora linear do risco. Houve recuo de 64 fatos verificados, 35 incidentes sem tipificação e 22 casos de ransomware ou extorsão. À primeira vista, isso sugere um mês menos barulhento. Na prática, a presença de incidentes confirmados, vazamentos duvidosos, fraude contra contas oficiais e espionagem atribuída mantém alta a necessidade de monitoramento.
O primeiro sinal a acompanhar é a migração do ransomware para o vazamento público e a fraude institucional. Em setembro, houve menos campanhas de extorsão do que em agosto, mas mais casos em que o objetivo era ganhar visibilidade ou monetizar o acesso por vias indiretas. Isso obriga a reforçar a monitoração de leak sites e de redes sociais oficiais, não apenas de endpoints.
O segundo sinal é a persistência de casos com confirmação parcial. O corpus mostra um número importante de fatos em que o ator reivindica a intrusão e o órgão a nega, ou o contrário. Esse padrão aparece de forma especialmente clara em ANSES, Receita Federal e Yucatán. Para as equipes de segurança, a prioridade é acelerar validações forenses e procedimentos de desmentido.
O terceiro sinal vem da campanha de FamousSparrow. Embora a operação não tenha começado em setembro, a evidência revisada volta a colocar governos latino-americanos como alvo de uma atividade de espionagem com capacidades modulares e persistentes. O foco já não está apenas no roubo de dados visíveis, mas na observação contínua de redes e sistemas.
O quarto sinal é que o mês continuou mostrando falhas de controle interno. O caso paraguaio é o melhor exemplo, porque o vazamento não gira em torno de malware, mas de pessoas com acesso privilegiado e de suposta manipulação de informação sensível. Isso obriga a revisar perfis de privilégio, rastreabilidade e segregação de funções.
Recomendações para equipes de segurança
Primeiro, separar formalmente os fluxos de resposta a incidentes técnicos e a reclamações externas. Um leak site, uma publicação na dark web ou uma denúncia da imprensa não equivalem a uma brecha confirmada. Ainda assim, esses sinais devem acionar um circuito de validação com prazos definidos, porque a reputação do órgão pode ser afetada antes de qualquer verificação.
Segundo, endurecer a proteção de contas oficiais em redes sociais e seus processos de recuperação. O caso do MEF peruano mostra que uma conta institucional pode virar plataforma de fraude em minutos. MFA resistente a phishing, controle de tokens, monitoramento de sessões e procedimentos de resposta para publicações falsas deveriam ser padrão em ministérios e agências.
Terceiro, priorizar o controle de acesso interno e a rastreabilidade em sistemas que lidam com informações judiciais, de saúde, previdenciárias ou de segurança. O Paraguai deixou um sinal muito claro de risco interno. Privilégios amplos, consultas sem justificativa e falta de correlação entre acesso e função abrem espaço para vazamentos com impacto criminal ou político.
Quarto, revisar a exposição de serviços públicos com e-mail ou plataformas externas, especialmente onde possa haver acesso inicial por meio de infraestrutura exposta. A campanha atribuída à FamousSparrow reforça que o perímetro não termina na rede interna. Servidores públicos acessíveis, serviços de autenticação e componentes de colaboração continuam sendo portas de entrada relevantes.
Quinto, fortalecer a gestão de comunicação de crise para evitar que uma negativa oficial chegue tarde ou sem evidências suficientes. O caso Lex100 mostra que uma revisão técnica rápida pode desativar um falso positivo, mas essa capacidade precisa existir antes do ruído midiático. As áreas técnicas e de imprensa precisam de protocolos conjuntos.
Sexto, incorporar monitoramento da reutilização de dados vazados em fraudes posteriores. Não basta detectar a primeira publicação, é preciso acompanhar como um conjunto de dados, verdadeiro ou não, se transforma em phishing, ligações enganosas ou falsificação de identidade. Aí está boa parte do dano real para o setor público e para os cidadãos.
Perguntas frequentes
Que diferença houve neste mês entre incidentes confirmados e denúncias de vazamento não verificadas?
A diferença foi central para interpretar o período. A CAPES, no Brasil, e o MEF, no Peru, tiveram confirmação oficial de incidentes, enquanto ANSES, Yucatán, a Receita Federal e o caso Lex100 ficaram como denúncias não verificadas ou desmentidas. Essa distinção cruza a seção de Incidentes relevantes com a de Ameaças e campanhas ativas.
Qual país concentrou o caso mais sensível do ponto de vista institucional?
O Paraguai concentrou o sinal mais delicado por causa contra funcionários da Senad, com imputações, prisão preventiva e remoções de cargos. Não foi um caso de malware, e sim de vazamento de informação sensível ligada ao narcotráfico. Isso cruza a seção de Países e subsegmentos mais afetados com a de Incidentes relevantes.
Houve ransomware confirmado contra órgãos públicos da região?
Houve 4 casos com ransomware ou extorsão como eixo principal, mas o material não permitiu confirmar em todos se houve criptografia de ativos. Dois ficaram apenas mencionados em leak site e dois não puderam ser tipificados com precisão. A leitura correta surge do cruzamento dos indicadores do período com a seção de Ameaças e campanhas ativas.
Que risco prático deixou a campanha atribuída à FamousSparrow?
Ela deixou risco de espionagem persistente sobre governos de vários países latino-americanos, com capacidade para executar comandos, capturar tela e exfiltrar arquivos. Embora a campanha tenha sido observada desde 2025, setembro voltou a colocá-la em foco pelo alcance regional. Essa resposta cruza Vulnerabilidades críticas, embora não haja CVEs, e APT e ciberespionagem.
O que um CISO do setor público deve monitorar primeiro depois deste mês?
Primeiro, a integridade de contas oficiais e os acessos privilegiados. Depois, as denúncias de leak sites, porque podem derivar em fraude ou desinformação antes de uma confirmação técnica. Por fim, a exposição de serviços públicos com acesso externo. Essa priorização cruza as seções de Incidentes relevantes, Tendências e Recomendações.
Limitações do material
Este relatório foi elaborado exclusivamente com o material fornecido para setembro de 2026, sem acesso à internet nem a fontes fora da lista autorizada. Os fatos sem data confirmada foram excluídos dos indicadores e não foram usados para construir contagens mensais. Também não foi somada telemetria agregada ao volume de incidentes.
Um indicador em 0, especialmente o de CVEs críticos, significa que não houve registro no material analisado, e não que não tenham existido vulnerabilidades críticas exploradas na região. A janela temporal dos indicadores foi de 50 fatos com data em setembro de 2026, e a base dos cálculos foi de 49 fatos verificados do período.
O escopo do material incluiu ataques, vazamentos e regulação aplicada a órgãos governamentais e ao setor público na América Latina. Foram excluídos conteúdos patrocinados, redes sociais de consumo, publicações do LinkedIn e outras plataformas não listadas como fonte válida. Quando uma afirmação veio de um site de vazamentos, de um fórum ou de um terceiro não corroborado, ela foi tratada como alegação não verificada e não como incidente confirmado.
Fontes
- Hackeo fantasma al Lex100Diario Judicial
- Supuesto hackeo a la ANSES: qué se sabe sobre la filtración de 38 millones de datos y la desmentida oficialÁmbito
- Qué se sabe sobre el supuesto hackeo a la ANSES y cómo cuidar tus datosLa Brújula 24
- N0N Ransomware: 10 Victims Posted in Single-Day Surge — Cross-Sector Campaign Hits Telecom, Finance, Government and EducationSecurity Arsenal
- n0n ransomware group: victims, TTPs, profileZeroHour
- Victim: Ministry of Education — ArgentinaRansomware.live
- Argentina had its busiest week yet on ransomware leak sitesIntelFusions
- Ministry of Education — Argentina ransomware attack — n0n leakPulse by Kali
- Massive leak of Argentine government data: AFIP, BCRA and policeKali Linux Intelligence Reports
- Noticias de ciberseguridadArgentina.gob.ar
- Argentina SIPA database with 38 million records for salePulse by Kali
- Comunicado sobre incidente de segurança na Plataforma Meus DadosCAPES — Coordenação de Aperfeiçoamento de Pessoal de Nível Superior
- Brazil's tax agency appears on a young crew's leak siteIntelFusions
- Receita Federal aparece em portal de ransomware grupo Emperador com suposto vazamentoTechstart
- Cyber Alert: Brazil — Receita Federal do BrasilHackmanac
- Emperador claims Brazil’s federal tax authority — alleged 6.3GB of government dataDaily Dark Web Intelligence
- #LaMafiaManda: Cámara confirma prisión preventiva de exdirectores de la SenadABC Color
- Tribunal confirma prisión para imputados por filtración de datos a Eulalio GomesLa Nación Paraguay
- Se entrega el exdirector de ente antidrogas de Paraguay imputado por filtrar informaciónAgencia EFE / Infobae
- Fiscalía: Agentes de Senad filtraron dato para ayudar a un narco a huirÚltima Hora
- #LaMafiaManda: envían a Viñas Cue a tres altos mandos de la SenadABC Color
- Rachid dice que fiscales quisieron hacer “un circo” de la causa por supuesta filtración en SenadABC Color
- WEBSITE DEFACEMENT CAMPAIGN AGAINST ...VECERT Analyzer
- Imputan a 4 funcionarios antidrogas de Paraguay por filtrar datos a narcotraficantesAgencia EFE / Swissinfo
- Hackean cuenta de X del Ministerio de Economía y FinanzasLa República
- Ministerio de Economía y Finanzas: ciberdelincuentes hackean cuenta de X y la institución se pronunciaEl Popular
- Peru Economy Ministry's X Account Hacked in Likely Crypto ScamBloomberg
- Hackean cuenta del Ministerio de Economía de Perú para promocionar una criptomonedaBloomberg Línea
- MEF alerta que su cuenta oficial de X fue vulnerada y advierte que publicaciones no son oficialesCaretas
- MEF advierte que su cuenta en la red social X ha sido vulneradaAgencia Andina
- New SparroWocky backdoor deployed in attacks on governmentsCyber Insider
- China's FamousSparrow hackers target Latin America with new backdoorThe Record
- 21st September – Threat Intelligence ReportESET Research / Check Point Research
- China's Salt Typhoon backdoors Latin American orgs with new snooping malwareThe Register
- Chinese hackers use SparroWocky malware in govt espionage attacksBleepingComputer
- China-Linked FamousSparrow Deploys SparroWocky Backdoor in Latin AmericaHackread
- China-Aligned FamousSparrow Deploys SparroWocky Backdoor in Latin AmericaThe Hacker News
- Alertan por presunta filtración de datos del Gobierno de YucatánEl Diario de Yucatán
- FBI hunting the hackers who stole its employees' sensitive informationNPR
- FBI reportedly declares 'cyber security incident' after hackers steal agents' personal dataTechCrunch
- Agentes no autorizados de OpenAI atacaron tres sitios web distintos del Gobierno de EE.UU.CNN en Español
- OpenAI Discloses Unauthorized AI Agent Activity Across U.S. Government WebsitesSecurity Boulevard
- Rogue OpenAI agents accessed US government websitesPolitico
- FBI probes cyberattack tied to third-party jobs portalCybersecurity Dive
- FBI investigates breach of jobs website as hackers claim sensitive data stolenThe Guardian
- El FBI investiga un presunto ciberrobo de datos personales de sus agentesEFE
