Serviços digitais, data centers e provedores tecnológicos
Setembro fechou com quedas em hosting, incidentes em SaaS e exploração ativa de CVEs críticos, com foco regional na Argentina, Colômbia
Principais conclusões
- DonWeb concentrou a queda operacional mais severa do mês em hosting e cloud regional, com backups e migração afetados durante a interrupção.
- ICETEX e Aeroméxico mostraram a dependência crítica de fornecedores externos e a necessidade de governança forense e contratual sobre terceiros.
- Brevo confirmou uma cadeia de suprimento via Cloudflare API, com lições diretas para SaaS que usam credenciais e workers de borda.
- Brasil dominou os alertas de vulnerabilidades críticas, com destaque para Cisco FMC, Citrix, Fortinet, Exchange, Proxmox, Adobe Commerce, Magento e CKAN.
- A campanha TeamFiltration e a atividade de Storm-3168 confirmam que o abuso de identidades cloud segue sendo um vetor regional de alto impacto.
- Setembro não registrou ransomware tipificável como eixo primário, mas houve intrusão silenciosa, exposição de dados e falhas de disponibilidade com impacto downstream.
- A leitura de risco do mês é média, por menor volume que agosto, mas com severidade técnica relevante em provedores de serviços e plataformas de identidade.
Módulos mensais de referência
Esses módulos são preenchidos automaticamente com os fatos verificados com data dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se reconciliem entre os módulos. Eles são a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 52 fatos com data em setembro de 2026. Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.
Resumo executivo
O período foi marcado por incidentes de disponibilidade e pela exposição de dependências externas em serviços digitais, com um padrão comum: a interrupção não veio necessariamente do núcleo das organizações afetadas, mas de nós de infraestrutura, fornecedores ou peças de terceiros que sustentam a operação diária. Isso ficou evidente na DonWeb, onde um problema no nó NOVA tirou do ar cloud servers e serviços associados; também apareceu no caso do ICETEX, que atribuiu a falha a um fornecedor externo; e na Aeroméxico, que vinculou o vazamento de dados a uma plataforma de gestão de clientes administrada por um terceiro. No conjunto, o material do mês reforça uma conclusão operacional conhecida, mas muitas vezes subestimada: em ambientes de SaaS, hosting e data center, a continuidade já não depende só de endurecer servidores próprios, e sim de governar com precisão identidades, rotas de recuperação, contratos de serviço e controles sobre o ecossistema de fornecedores.
Outra frente relevante foi a exposição de vulnerabilidades críticas com potencial de exploração ativa em produtos amplamente usados por empresas e governos. Os alertas do CTIR Gov do Brasil e do CISC mostram que a região segue recebendo impacto indireto de cadeias globais de vulnerabilidades em Cisco, Citrix, Fortinet, Adobe Commerce, Magento, Microsoft Exchange, Proxmox e CKAN DataStore. Em paralelo, a Cisco Talos confirmou exploração ativa de CVE-2026-20079 e a Beazley descreveu uma cadeia com CVE-2026-20316 contra consoles Cisco Secure Firewall Management Center. Embora o material disponível para este relatório não permita afirmar campanhas com vítimas latino-americanas confirmadas em todos esses casos, ele deixa claro que a superfície regional continua exposta e que várias dessas falhas já estavam incorporadas em catálogos de exploração conhecida.
O mês também mostrou que identidades comprometidas e chaves expostas seguem funcionando como chaves-mestras de acesso e destruição. A Storm-3168, documentada pela Microsoft Security Research e pela Check Point Research, usou service principals comprometidos para executar ações destrutivas no Azure e coletar credenciais de nuvem; por sua vez, a campanha atribuída à TeamFiltration afetou mais de 5.700 contas do Microsoft 365 em 28 tenants da América Latina, com foco particular em organizações do Chile. Em ambos os casos, o ponto central não é apenas a intrusão inicial, mas a possibilidade de que identidades de serviço mal governadas se convertam em vetores de reconhecimento, movimentação lateral, destruição ou persistência silenciosa.
Na frente de cadeia de suprimentos e SaaS, o caso Brevo/Cloudflare voltou a colocar em primeiro plano o risco de credenciais longas e embutidas em código. A Brevo confirmou o uso de uma chave API comprometida para implantar um Cloudflare Worker, enquanto a F5 Labs detalhou que os atacantes alteraram conteúdo na borda da CDN, removeram cabeçalhos CSP e injetaram scripts ClickFix em domínios da Brevo e em ativos integrados de clientes. O número de até 100.000 sites citado por fontes externas deve ser tratado como alcance potencial, não como impacto confirmado. Do ponto de vista de defesa, o caso ilustra uma falha clássica: uma única credencial com permissões amplas, sem alertas eficazes, pode transformar uma peça periférica em multiplicador de risco para milhares de terceiros.
Da ótica de um CISO, o fio condutor do período é claro. Primeiro, revisar a arquitetura de dependências externas, com inventário real de nós, fornecedores, contas de serviço e mecanismos de recuperação. Segundo, priorizar controles de identidade e segredos acima de controles puramente perimetrais. Terceiro, tratar a continuidade operacional como uma disciplina entre organizações: em serviços digitais, a resiliência frequentemente se rompe no ponto em que convergem armazenamento, orquestração, autenticação e suporte de fornecedores. Quarto, transformar a gestão de vulnerabilidades em uma prática de remediação guiada por exposição real, e não apenas por severidade teórica. O mês mostrou que a combinação de uma credencial mal protegida, uma console exposta ou um fornecedor comprometido pode degradar operações com muito mais eficácia do que campanhas ruidosas de baixo alcance.
Panorama
O período foi marcado pela convergência de três forças. A primeira é a fragilidade operacional de infraestruturas de serviços digitais quando o ponto de falha se concentra em um nó ou em uma dependência externa. A segunda é a continuidade da pressão sobre identidades em nuvem, contas de serviço e credenciais compartilhadas. A terceira é a maturidade crescente da resposta institucional na região, visível nos boletins e alertas de órgãos brasileiros e na ativação de protocolos por entidades e empresas afetadas. O resultado é um mês menos definido por malware em massa e mais por interrupções pontuais, abuso de credenciais e exploração de interfaces administrativas.
Nesse contexto, os incidentes de disponibilidade da DonWeb foram os mais visíveis pelo impacto operacional imediato sobre clientes que não conseguiam faturar, operar e-commerces, acessar bancos de dados ou manter sites ativos. O fato de outros produtos permanecerem operacionais enquanto o nó NOVA e os serviços Cloud e IaaS apareciam como interrupção maior sugere uma afetação focalizada em uma peça da plataforma, mas crítica o bastante para bloquear funções essenciais de centenas ou milhares de usuários. A confirmação posterior de que não houve perda de dados e de que o nó voltou a operar traz uma leitura útil para o setor: restaurar o serviço não elimina, por si só, o custo operacional acumulado durante horas ou dias de indisponibilidade.
Na Colômbia, o caso ICETEX expôs uma crise de serviços com componente de segurança e resposta institucional. O órgão informou impacto em alguns serviços e processos operacionais por conta de um incidente em um fornecedor externo, iniciou contenção e análise forense e contou com o acompanhamento de ColCERT, da Superintendência de Indústria e Comércio e de outras autoridades competentes. O debate público oscilou entre hipóteses de hackeamento, dúvidas sobre exposição de dados e a necessidade de não superdimensionar o que não estava verificado. Esse ponto é relevante: em segurança da informação, prudência não significa minimizar, e sim separar o que foi confirmado do que é provável enquanto a verificação técnica segue em curso.
O México encerrou o mês com o caso Aeroméxico, quando a autoridade e a companhia se movimentaram diante de uma possível exposição de uma base de dados ligada a clientes. A cobertura indica que a informação apareceu no Telegram e que a autoridade abriu uma investigação de ofício para determinar origem, autenticidade e alcance. A Aeroméxico, por sua vez, esclareceu que o acesso não autorizado ocorreu em uma plataforma administrada por um fornecedor externo e que os dados supostamente expostos não incluíam informações financeiras, contas bancárias, cartões de pagamento, senhas nem itinerários de voo. Além da delimitação dos dados afetados, o caso mostra a pressão que incidentes em fornecedores e mercados de dados podem exercer sobre reputação, gestão jurídica e comunicação de crise.
O Brasil trouxe o componente de inteligência técnica e defesa preventiva mais consistente do período. O CTIR Gov publicou alertas sobre Cisco, Citrix, SonicWall, Fortinet, Adobe Commerce, Magento, Microsoft Exchange e Proxmox; o CISC emitiu boletins sobre campanhas direcionadas a domínios .gov.br e vulnerabilidades de injeção SQL em CKAN DataStore. Na prática, isso indica que as equipes de segurança brasileiras estão monitorando e comunicando com regularidade falhas que podem afetar tanto ambientes governamentais quanto operadores de serviços. Em escala regional, esses alertas são valiosos porque antecipam a exposição de tecnologias muito difundidas em hosting, virtualização, e-commerce e gestão de segurança de perímetro.
Por fim, a atividade da Microsoft e da Check Point em torno de Storm-3168 e TeamFiltration confirma que as identidades seguem no centro do conflito. Não se trata apenas de capturar usuário e senha, mas de abusar de relações de confiança entre sistemas, tenants, aplicações em nuvem e provedores. Quando uma service principal ou uma conta de serviço com privilégios desproporcionais é comprometida, o atacante não precisa necessariamente romper mais defesas: ele pode usar exatamente os mecanismos que a empresa desenhou para automatizar operação e recuperação. Essa é uma lição central do período para organizações que operam SaaS, IaaS e plataformas digitais distribuídas.
Indicadores
Os indicadores do período devem ser lidos com rigor metodológico estrito: refletem apenas o que apareceu no material analisado para este relatório e não devem ser confundidos com a totalidade do risco regional. Se um indicador marca zero, isso significa que não houve evidência suficiente no corpus revisado para sustentar esse eixo neste mês; não significa que o fenômeno não exista na região nem que o risco tenha desaparecido. Essa distinção é especialmente importante em vulnerabilidades exploradas, onde a ausência de casos confirmados no material não equivale à ausência de exploração real em campo.
O mês foi marcado por incidentes de disponibilidade, incidentes de segurança em provedores, campanhas de abuso de identidades em nuvem e múltiplos alertas de vulnerabilidades críticas. Na dimensão de serviços digitais, a evidência mais visível correspondeu a DonWeb, ICETEX e Aeroméxico, com diferentes níveis de confirmação sobre alcance, causa e tipo de exposição. Na dimensão de vulnerabilidades, os alertas brasileiros e as análises de Cisco, Beazley, Microsoft e F5 mostram que o ecossistema regional segue operando sobre tecnologias em que uma correção tardia pode ter impacto operacional imediato.
Um ponto central para interpretar os indicadores é que os setores não são exclusivos. Um mesmo fato pode afetar ao mesmo tempo serviços digitais, educação, transporte, nuvem, hospedagem e administração pública. Por isso, qualquer soma setorial deve ser entendida como sobreposição de superfícies de impacto, e não como um cálculo de incidentes mutuamente excludentes. Em outras palavras, a leitura de tendência deve ser feita por eixo técnico e pelo papel da dependência afetada, não pela tentação de somar manchetes.
Os dados do período também lembram que a telemetria de varreduras, tentativas bloqueadas ou atividade automatizada não deve ser confundida com intrusão confirmada. Quando o relatório citar achados técnicos de vendors ou boletins oficiais, isso acontece porque eles descrevem atividade relevante ou falhas confirmadas, e não porque constituam por si sós o universo completo de compromissos do mês. Na prática operacional, isso obriga as equipes de segurança a combinar inteligência de vulnerabilidades, monitoramento de exposição e revisão de dependências externas para evitar que um simples alerta de catálogo termine em interrupção real.
Incidentes
DonWeb: indisponibilidade no nó NOVA e restauração gradual
O caso DonWeb foi o incidente mais representativo de indisponibilidade em serviços digitais no período. As informações confirmadas mostram que o nó NOVA e os serviços Cloud e IaaS apareceram como uma interrupção maior no painel público de status, enquanto produtos como servidores dedicados, e-mail e hospedagem compartilhada permaneciam operacionais. Essa combinação permite inferir uma afetção concentrada em uma camada específica da infraestrutura, mas com criticidade suficiente para derrubar centenas de clientes em uma interrupção funcional: impossibilidade de faturar, operar lojas de comércio eletrônico, acessar bancos de dados ou manter sites no ar.
A empresa informou que o incidente se originou em uma falha lógica dentro da infraestrutura de armazenamento do nó NOVA. Esse detalhe é relevante porque desloca a atenção de um possível problema físico isolado para uma falha na lógica de armazenamento, com implicações sobre resiliência, orquestração e recuperação. Durante a ocorrência, a empresa indicou que não era possível acessar os backups nem migrar os serviços afetados para outros nós, o que agrava o quadro operacional. Quando nem a cópia de segurança nem a movimentação para uma infraestrutura alternativa estão disponíveis, a dependência do nó comprometido vira um entrave sistêmico.
A evolução temporal do caso também foi importante. Primeiro surgiram relatos sobre um servidor fora do ar com centenas de clientes afetados; depois foi confirmado que a falha atingiu 100% dos servidores e cloud servers alojados no nó Nova; mais tarde a DonWeb afirmou que aproximadamente 80% dos servidores já havia voltado a funcionar e que esperava concluir a solução na quinta-feira; por fim, comunicou que 100% do nó NOVA havia voltado a operar e garantiu que não houve perda de dados. Essa sequência ilustra algo que as equipes de continuidade costumam subestimar: a restauração parcial pode aliviar a pressão pública, mas a recuperação completa costuma depender de verificações adicionais, sincronização de componentes e validações de integridade.
Do ponto de vista do cliente, o dano não se limita ao tempo de queda medido em horas. Um e-commerce que não fatura durante uma interrupção relevante pode acumular pedidos perdidos, degradar seu posicionamento diante de usuários recorrentes e gerar incidentes secundários com integrações de pagamento, ERP ou logística. O mesmo ocorre com bancos de dados inacessíveis e ambientes em que a indisponibilidade impede processos de conciliação ou atualização. Por isso, em serviços de hosting e cloud, a métrica relevante não é só uptime, mas o tempo até a restauração operacional útil para o negócio.
Operacionalmente, o caso sugere várias lições. Primeiro, provedores de serviços digitais precisam de rotas de recuperação que não dependam do mesmo domínio lógico que está falhando. Se os backups e a migração ficam inacessíveis durante a ocorrência, a arquitetura de recuperação está acoplada demais à falha primária. Segundo, a comunicação ao cliente deve diferenciar restauração de infraestrutura e restauração de função. Terceiro, a segmentação de serviços por nó ou cluster precisa vir acompanhada de capacidade real de isolar e mover cargas sem arrastar o incidente para outras camadas. Em síntese, o caso DonWeb não foi um episódio de perda de dados, e sim um teste de resiliência de plataforma, que mostrou fragilidades em recuperação transversal.
ICETEX: incidente de segurança em fornecedor externo e continuidade de trâmites
O caso ICETEX se situa em um terreno diferente do da DonWeb, embora compartilhe a dependência de terceiros como fator de risco. A entidade informou que um incidente de segurança da informação ocorrido em um de seus fornecedores externos afetou a disponibilidade de alguns serviços e processos operacionais. Além disso, afirmou que a afetação se originou fora dos sistemas administrados diretamente pela entidade e que o fornecedor envolvido e o detalhe dos serviços afetados não foram identificados publicamente. Essa combinação de confirmações e reservas é típica de uma investigação em andamento, em que expor mais do que o prudente poderia complicar a contenção ou induzir erros de atribuição.
As coberturas jornalísticas mostraram que o órgão ativou ações de contenção, análise forense e recuperação com acompanhamento do ColCERT, da Superintendência de Indústria e Comércio e de outras autoridades competentes. Ao mesmo tempo, o El Heraldo informou que a convocação vigente de crédito educacional para graduação seguia aberta até 30 de setembro e que os pagamentos de crédito em canais presenciais continuavam ativos enquanto os serviços digitais eram restabelecidos. Isso é importante porque separa dois planos, por um lado o incidente técnico e de segurança, por outro a continuidade mínima de funções críticas para não paralisar por completo a relação com os usuários.
A cobertura também expôs tensões normais nesse tipo de evento. A Caracol Radio indicou que poderia se falar em um suposto hackeamento, mas que não cabia afirmar que havia sido um ataque informático confirmado enquanto a análise forense continuava. A Blu Radio, por sua vez, atribuiu ao ICETEX a afirmação de que os dados pessoais não foram violados nem expostos, embora o material apresente isso como uma declaração ainda sujeita a verificações técnicas. Mais do que essa cautela, a leitura operacional é que o incidente não se limitou a um sintoma menor. Ele afetou serviços visíveis e ativou protocolos formais de resposta.
O valor analítico do caso está na arquitetura de dependência. Quando uma entidade pública ou semipública expõe disponibilidade a um fornecedor externo, o perímetro de risco se torna compartilhado, mas não necessariamente visível. Isso complica a defesa por várias razões. O dono do processo pode não ter observabilidade completa sobre a cadeia técnica; a contenção pode depender de um terceiro; e o impacto reputacional recai igualmente sobre a instituição que mantém a relação com o usuário final. O fato de o fornecedor não ter sido identificado publicamente não deve ser interpretado como vazio de informação, mas como sinal de que a atribuição técnica e contratual ainda estava em curso.
Para um CISO, o caso ICETEX deixa duas lições prioritárias. A primeira é contratual, os acordos com fornecedores devem contemplar não só disponibilidade, mas procedimentos verificáveis de notificação, isolamento, preservação de evidências e recuperação. A segunda é de governança de crise, em serviços públicos ou de alto volume de usuários, a continuidade mínima de canais presenciais ou alternativos pode ser decisiva para conter a disrupção e evitar que um incidente técnico se transforme em um problema institucional mais amplo. A principal lição, porém, é que uma organização não controla apenas seus sistemas; ela controla, ou deveria controlar, o risco herdado de sua cadeia de suprimento digital.
Aeroméxico: possível exposição de dados e pressão sobre a plataforma de terceiros
A Aeroméxico fechou o mês com um episódio que combina exposição de dados, monitoramento estatal e uma atribuição técnica parcialmente limitada. A companhia aérea declarou que o acesso não autorizado ocorreu em uma plataforma de gestão de informações de clientes administrada por um fornecedor externo e que o fato correspondia a dados subtraídos durante um incidente registrado em outubro de 2025. A informação foi divulgada no Telegram em 18 de setembro de 2026, segundo a cobertura jornalística que cita o monitoramento da autoridade mexicana. A Secretaría Anticorrupción y Buen Gobierno alertou sobre a possível exposição de um banco de dados supostamente vinculado à Aeroméxico e abriu uma investigação de ofício para determinar origem, autenticidade e alcance.
O material disponível permite afirmar que a companhia aérea ativou protocolos de resposta e aplicou medidas de mitigação, além de trabalhar com seu fornecedor para reforçar as ações de contenção e manter um monitoramento permanente da situação. Também esclarece que a informação supostamente envolvida não incluía dados financeiros, contas bancárias, cartões de pagamento, senhas nem informações relacionadas a itinerários de voo. Entre os dados expostos, foram mencionados nomes e, em alguns casos, datas de nascimento, e-mails e números de telefone. Essa delimitação é relevante tanto para avaliação de impacto quanto para comunicação pública, porque reduz a incerteza sobre as categorias mais sensíveis que não teriam estado presentes.
Ainda assim, o caso não deve ser subestimado. A exposição de dados de contato e nomes pode alimentar campanhas de phishing, fraude de identidade, falsificação no atendimento ao cliente e abuso de canais de suporte. Além disso, o fato de a origem estar em uma plataforma de gestão de clientes administrada por terceiros reforça uma lição já visível em outros incidentes do mês: a propriedade funcional da experiência do cliente não equivale ao controle técnico total da cadeia que a sustenta. Se um banco de dados aparece em um mercado clandestino ou em canais de mensagens, o dano reputacional se acelera mesmo quando a exposição não envolve credenciais ou dados financeiros.
O caso também ilustra um problema de atribuição de alcance. A Secretaría Anticorrupción y Buen Gobierno abriu uma investigação de ofício, e uma fonte informou que o arquivo oferecido no Telegram tinha 1,10 GB; em outro trecho da cobertura, foi mencionado que o banco de dados supostamente vinculado conteria mais de 15 milhões de registros de clientes, mas esse número deve ser tratado como atribuído, não como definitivo. A própria autoridade ainda precisava determinar se o banco de dados vinha diretamente dos sistemas da Aeroméxico ou da infraestrutura de um fornecedor externo, e a origem não estava estabelecida. Em outras palavras, o caso está em fase de verificação, não de encerramento analítico.
Para a gestão de risco corporativo, o valor do episódio está na coordenação de três frentes, forense, jurídica e de comunicação. Quando um banco aparece em um canal como o Telegram, o desafio não é apenas determinar se ele é autêntico, mas se representa dados atuais, herdados ou parcialmente reciclados de incidentes anteriores. Também importa saber quais processos do fornecedor ficaram expostos e quais controles de tokenização, segmentação ou minimização de dados estavam ativos. Para uma companhia aérea, em que a confiança do cliente depende da proteção de itinerários, contato e programas de fidelidade, uma exposição parcial pode ser suficiente para justificar revisão de fornecedores, credenciais e classificação da informação.
Brevo e Cloudflare: cadeia de suprimento, workers e scripts injetados
O caso Brevo/Cloudflare foi o exemplo mais claro do período sobre como uma credencial de longa duração pode se tornar vetor de comprometimento em escala de ecossistema. A Brevo confirmou oficialmente que um atacante usou uma chave API da Cloudflare comprometida para implantar um Cloudflare Worker na conta da companhia. No post-mortem, a empresa explicou que a chave API tinha permissões completas, estava hardcoded no código-fonte e permitiu criar Workers, rotas e registros DNS sem acionar um alerta. Também esclareceu que a infraestrutura central da Brevo não teria sido comprometida, segundo a cobertura disponível.
A F5 Labs detalhou que os atacantes usaram essa chave para implantar um Worker malicioso que modificou conteúdo na borda da CDN, removeu cabeçalhos Content-Security-Policy e injetou scripts ClickFix em domínios da Brevo e em ativos integrados de clientes. Essa mecânica é grave por várias razões. Primeiro, porque altera conteúdo no edge, onde a vítima final pode não ter visibilidade direta. Segundo, porque ao remover CSP se reduz uma camada de defesa que poderia ter bloqueado certas cargas maliciosas. Terceiro, porque a injeção afeta não só o domínio principal do provedor, mas também ativos de clientes integrados que confiam em sua infraestrutura.
A cronologia também dá contexto. A fonte oficial da Brevo permite precisar que o incidente ocorreu em 14 de setembro de 2026; a SecurityWeek informou que o Worker malicioso permaneceu ativo por aproximadamente cinco horas e meia e que a chave teria sido usada pela primeira vez no fim de agosto de 2026, embora esse último ponto deva ser tratado como uma afirmação atribuída à investigação e não como dado fechado do incidente principal. Esse intervalo lembra que, em infraestruturas de software como serviço e distribuição de conteúdo, poucas horas bastam para que uma modificação de borda se espalhe por diversos ativos dependentes.
Quanto ao alcance potencial, várias fontes mencionaram até 100.000 sites que incorporavam componentes da Brevo. No entanto, esse número deve ser tratado como raio de exposição ou alcance potencial, não como volume confirmado de sites comprometidos. O material deixa claro que a fonte oficial não publicou um número confirmado de sites afetados. Essa distinção é essencial para evitar inflação de impacto. Uma coisa é a possibilidade de múltiplos sites terem estado expostos à mesma infraestrutura; outra, bem diferente, é afirmar infecções comprovadas de todo esse universo.
Da perspectiva de defesa, o caso Brevo mostra que as integrações SaaS devem ser auditadas como parte do plano de segurança, e não como um simples serviço auxiliar. Chaves API com privilégios completos, especialmente se estiverem codificadas em repositórios ou pipelines, criam uma rota de comprometimento persistente. Se ainda permitem manipular DNS, Workers ou políticas de segurança na borda, o atacante não precisa de acesso ao core para causar dano transversal. Para organizações que consomem componentes de terceiros, a pergunta não deve ser apenas se confiam no fornecedor, mas quais controles locais têm para detectar alterações em scripts, headers e chamadas de terceiros que possam virar veículo de infecção.
Storm-3168 e TeamFiltration: identidades comprometidas e abuso de nuvem
A atividade observada pela Microsoft e pela Check Point no período reforça que o ataque moderno em cloud costuma explorar relações de confiança antes de vulnerabilidades técnicas isoladas. A Microsoft Security Research publicou uma análise oficial de Storm-3168, associado à JADEPUFFER, e descreveu atividade destrutiva extensa em Azure por meio de service principals comprometidos, além de coleta de credenciais cloud que pode facilitar uma futura exfiltração. Segundo a Microsoft, em uma intrusão observada foram usados dois service principals comprometidos do mesmo tenant: um fez reconhecimento e o outro executou descoberta, ações destrutivas e coleta de credenciais.
A Check Point Research informou, além disso, que rastreou uma campanha ativa do TeamFiltration direcionada contra mais de 5.700 contas de Microsoft 365 em 28 tenants da América Latina, especialmente organizações do Chile. Segundo a pesquisa, sete contas de serviço foram comprometidas e, depois disso, foram observadas tentativas de autenticação em VPN corporativas e acessos ao portal do Azure e ao SharePoint Online. Aqui vale ser preciso: a fonte fala em campanha ativa e em contas comprometidas, mas os acessos observados depois não equivalem automaticamente a uma intrusão total em todos os tenants afetados. Ainda assim, o padrão é preocupante porque conecta o abuso de contas de serviço com tentativas de circular entre superfícies de identidade, nuvem e acesso remoto.
A Microsoft recomendou aplicar privilégio mínimo às identidades de workload, proteger segredos, habilitar recursos relevantes do Defender for Cloud e restringir o acesso a recursos de backup e recuperação diante de ataques que usem service principals comprometidos. Esse conselho é particularmente pertinente porque o Storm-3168 não se limita a roubar dados, ele também destrói recursos e pode preparar uma segunda etapa de exfiltração. Em outras palavras, a identidade comprometida serve tanto para sabotagem quanto para persistência. Em uma arquitetura mal governada, uma conta de serviço com permissões amplas sobre armazenamento, bancos de dados, Key Vault ou máquinas virtuais pode provocar uma perda operacional muito maior do que uma conta humana.
A Check Point também trouxe uma dimensão regional significativa: a campanha do TeamFiltration atingiu ambientes latino-americanos, com foco particular no Chile. Para um CISO regional, isso traz implicações concretas. Primeiro, contas de serviço e tenants compartilhados com integrações externas precisam ser revisados quanto a atividade anômala. Segundo, os portais de Azure, SharePoint e VPN não devem ser tratados como silos separados, porque o atacante tenta justamente saltar entre eles usando a mesma identidade. Terceiro, os processos de rotação de segredos e desativação de contas órfãs precisam virar prioridade de higiene operacional.
ICETEX, Aeroméxico e DonWeb como espelho de uma mesma dependência
Embora os três casos anteriores pertençam a setores diferentes, o padrão estrutural é comum e merece ser destacado de forma explícita. A DonWeb mostrou como uma falha de armazenamento em um nó pode paralisar milhares de serviços de clientes. O ICETEX evidenciou como um incidente em um fornecedor externo pode afetar a disponibilidade de trâmites e ativar resposta com autoridades. A Aeroméxico mostrou como um banco de clientes hospedado em uma plataforma de terceiros pode acabar sob investigação e pressão pública, mesmo sem evidência de exposição de cartões ou credenciais. No conjunto, os três casos obrigam a abandonar a ideia de que o risco tecnológico está contido dentro do perímetro da organização.
A leitura mais útil para a gestão de risco é que os fornecedores não são apenas uma fonte de resiliência, mas também um multiplicador de fragilidade se não houver observabilidade contratual e técnica. Um incidente em um nó de hosting, uma falha na plataforma de um terceiro ou um banco exposto em um canal de mensagens pode desencadear impactos operacionais, regulatórios e reputacionais ao mesmo tempo. A coordenação da resposta, portanto, não pode ser improvisada quando o problema já explodiu. Ela precisa existir antes, com papéis, limiares de notificação, critérios de preservação de evidências e rotas de comunicação já definidos.
Países
Argentina
A Argentina concentrou o caso de maior visibilidade operacional do mês com a DonWeb. A interrupção do nó NOVA afetou clientes que não conseguiam faturar, operar lojas de comércio eletrônico, acessar bases de dados ou manter sites ativos. A confirmação posterior de que não houve perda de dados e de que o nó já havia voltado a operar é positiva, mas não apaga o impacto sobre a continuidade. Em um mercado em que muitas PMEs dependem de uma única plataforma para hosting, e-mail, bases de dados e cloud, uma falha localizada pode se transformar em uma disrupção econômica mais ampla.
O país também serve como lembrete de um problema regional mais amplo, a concentração de serviços críticos em poucos nós ou plataformas. Quando um painel de status mostra uma interrupção maior para Cloud e IaaS, mas não para outros serviços, a leitura para o cliente corporativo precisa ser imediata, sua arquitetura depende de mais de uma camada. A lição para as equipes argentinas que consomem hosting e cloud é revisar estratégias de contingência, testes de saída e migração, e evitar que uma dependência única transforme a queda de um fornecedor em uma paralisação total do negócio.
Colômbia
A Colômbia registrou um caso clássico de incidente em fornecedor com resposta institucional visível. O ICETEX informou uma afetação em alguns serviços e processos operacionais, ativou contenção e análise forense, e contou com o acompanhamento do ColCERT, da Superintendência de Indústria e Comércio e de outras autoridades competentes. O componente mais importante não foi a especulação sobre hackeamento, mas a confirmação de que a afetação surgiu fora dos sistemas administrados diretamente pela entidade. Essa precisão muda o tipo de remédio esperado, não basta revisar servidores próprios, é preciso avaliar a exposição contratual e técnica do terceiro.
A continuidade da convocação de crédito educacional para graduação e de pagamentos presenciais enquanto os serviços digitais eram restabelecidos mostra uma resposta prudente para preservar funções essenciais. Em paralelo, a discussão pública sobre se os dados pessoais haviam sido vulnerados ou não revela uma tensão comum, o público exige definições rápidas, mas a verificação forense requer tempo. Para operadores de serviços públicos ou financeiros, o caso reforça a necessidade de classificar os processos por criticidade e de manter canais alternativos prontos para evitar que uma afetação digital bloqueie o serviço essencial.
México
O México foi o país onde se concentrou o episódio de possível exposição de dados da Aeroméxico e a atuação da autoridade. A Secretaría Anticorrupción y Buen Gobierno abriu uma investigação de ofício para determinar origem, autenticidade e alcance da possível exposição, em uma demonstração de que o monitoramento de vazamentos de dados já faz parte da agenda institucional. A companhia aérea, por sua vez, vinculou o acesso não autorizado a uma plataforma de gestão de clientes administrada por um fornecedor externo e esclareceu quais categorias de dados não teriam estado presentes.
A relevância desse episódio para o país é dupla. Por um lado, evidencia o valor de contar com capacidades estatais para acompanhar a circulação de bases de dados em canais como o Telegram. Por outro, coloca em evidência a governança de terceiros em setores intensivos em informação pessoal e transacional. Embora não haja evidência pública de comprometimento de cartões ou senhas, a exposição de nomes, datas de nascimento, e-mails e telefones basta para alimentar fraude e falsificação de identidade. No contexto mexicano, isso obriga as empresas a revisar não apenas a proteção de dados, mas também o monitoramento de ecossistemas de troca e mercados de vazamento.
Brasil
O Brasil foi o país com maior densidade de resposta técnica formal durante o período. O CTIR Gov publicou alertas sobre Cisco Secure Firewall Management Center, Citrix NetScaler, SMA1000 Appliances, Proxmox VE, Microsoft Exchange, Fortinet, Adobe Commerce e Magento. O CISC, por sua vez, emitiu boletins que mencionam uma campanha direcionada a domínios .gov.br e uma vulnerabilidade de injeção SQL no CKAN DataStore. A soma dos alertas não deve ser lida como contagem de incidentes, mas como termômetro de exposição, o país está recebendo e processando vulnerabilidades de alto impacto que afetam desde infraestrutura crítica até plataformas web e comércio eletrônico.
O alerta sobre CVE-2026-20079 é especialmente importante porque a Cisco Talos confirmou exploração ativa e a CISA a incluiu no catálogo KEV, com uma data de remediação federal fixada para 12 de setembro. Embora a cobertura técnica não traga vítimas regionais confirmadas, a inclusão no KEV e a orientação dos avisos brasileiros justificam a prioridade de correção para operadores de rede e segurança na região. Da mesma forma, os alertas sobre Citrix, Fortinet e Adobe Commerce/Magento mostram que o Brasil está funcionando como um nó de aviso para tecnologias muito usadas em toda a América Latina.
Região latino-americana
Em nível regional, a campanha do TeamFiltration contra mais de 5.700 contas do Microsoft 365 em 28 tenants, com foco em organizações do Chile, é o dado mais claramente regional do período. Não se trata de uma observação isolada sobre uma única empresa, mas de uma campanha ativa que explora identidades de serviço e pode abrir portas para acessos posteriores em VPN, Azure e SharePoint. Para a América Latina, onde muitas organizações dependem de suítes colaborativas e de integração em nuvem com privilégios históricos acumulados, a mensagem é simples, as contas de serviço devem ser tratadas como ativos críticos, auditáveis e revogáveis.
A região também recebe o eco de incidentes globais em produtos de uso amplo. A exploração ativa do Cisco Secure Firewall Management Center, os alertas sobre Citrix NetScaler, Fortinet, Proxmox e Microsoft Exchange, e o caso Brevo/Cloudflare mostram que o risco regional nem sempre se origina de atacantes que miram exclusivamente a América Latina. Muitas vezes, o impacto chega pela adoção local de tecnologias globais vulneradas em outros mercados. A resposta, então, não pode depender da geografia do atacante, mas da rapidez com que os operadores regionais identifiquem sua exposição e apliquem correções.
Leitura operacional
A primeira implicação operacional do período é que a resiliência precisa ser desenhada com base em dependências reais, não presumidas. A DonWeb mostrou que uma falha em um nó específico pode deixar backups inacessíveis e limitar a migração; a ICETEX mostrou que um fornecedor externo pode arrastar a disponibilidade de serviços; a Brevo mostrou que uma chave de API pode alterar conteúdo na borda da CDN. Nos três casos, a fragilidade não está só no componente afetado, mas na falta de rotas alternativas suficientemente isoladas.
A segunda implicação é que o controle de identidades e segredos tem prioridade estratégica. Storm-3168 e TeamFiltration não são simples campanhas de acesso: são exemplos de como uma identidade comprometida pode habilitar descoberta, destruição ou acesso cruzado a múltiplas plataformas. Se uma conta de serviço tiver privilégios amplos sobre Azure, SharePoint ou VPN, a superfície de dano se multiplica. Para CISOs, isso significa reduzir privilégios, rotacionar segredos, eliminar credenciais embutidas e auditar periodicamente as relações de confiança entre aplicações, scripts e automações.
A terceira implicação é que o tempo de reação segue sendo uma variável de negócio. No caso da DonWeb, a restauração parcial e depois completa levou tempo suficiente para interromper operações de centenas de clientes. Na Aeroméxico, a aparição de dados no Telegram obrigou a ativar monitoramento e comunicação com a autoridade. Na ICETEX, o início da análise forense e da contenção ocorreu enquanto a pressão pública ainda persistia. Cada hora de atraso se traduz em mais usuários afetados, mais exposição reputacional e mais complexidade de recuperação.
A quarta implicação é que a defesa precisa tanto de observabilidade técnica quanto de governança. Os boletins do CISC e do CTIR Gov são exemplos de como um país pode capitalizar inteligência técnica para orientar correção e mitigação. Mas essa informação só se converte em redução de risco se as equipes internas tiverem inventário, priorização e capacidade de remediação. Publicar um alerta não corrige por si só um console exposto, uma versão vulnerável ou uma aplicação que mantém chaves rígidas no código.
A quinta implicação é que incidentes de dados devem ser tratados com um enfoque de minimização e rastreabilidade. A Aeroméxico indicou quais dados não teriam sido expostos, e isso é útil, mas o caso ainda exige validação da origem e do alcance. A ICETEX afirmou que seus dados pessoais não foram violados, embora a análise forense ainda estivesse em curso. Essa combinação de precisão e cautela é a forma correta de comunicar: reconhecer o que está confirmado, delimitar o que não foi verificado e evitar afirmações que depois precisem ser corrigidas.
Recomendações para CISOs
Primeiro, revisar o mapa de dependências de terceiros com foco operacional, não apenas contratual. Toda organização que use hosting, IaaS, SaaS, plataformas de mensagens, CDNs ou ferramentas de colaboração deve identificar quais funções dependem de cada fornecedor, quais backups existem fora do seu domínio e quais procedimentos de saída ou failover já foram testados. Se um fornecedor cair, o negócio precisa saber em minutos quais processos serão interrompidos e quais podem ser migrados.
Segundo, auditar identidades de serviço e chaves de API como ativos críticos. O caso Brevo mostra que uma única chave incorporada pode implantar código na borda e alterar o tráfego. As identidades de workload devem ter privilégio mínimo, rotação regular, armazenamento seguro e monitoramento de uso anômalo. Segredos nunca devem permanecer hardcoded no código-fonte nem ser reutilizados sem uma validade clara.
Terceiro, reforçar o controle da console e da administração remota. Os alertas sobre Cisco Secure Firewall Management Center, Citrix NetScaler, Proxmox e outros produtos de administração indicam que as interfaces de controle seguem como alvos prioritários. A exposição deve ficar restrita a redes confiáveis, com autenticação forte, segmentação, correções rápidas e registros centralizados. Quando a console cai, cai também a capacidade de governar o restante do ambiente.
Quarto, estabelecer playbooks de resposta que incluam fornecedores. Em incidentes como ICETEX ou Aeroméxico, a investigação depende de informações do terceiro e da coordenação jurídica e técnica. O playbook deve definir contatos, tempos de resposta, preservação de evidências, limites de escalonamento e mensagens pré-aprovadas. Sem esse marco, a coordenação improvisada costuma atrasar a contenção e agravar a crise pública.
Quinto, validar a capacidade real de recuperação e não apenas a existência de backups. A DonWeb mostrou que não ter acesso aos backups nem conseguir migrar durante a incidência é um problema maior do que a mera existência das cópias. As organizações devem testar restauração, isolamento, independência de credenciais e rotas de reconstituição fora do mesmo domínio de falha. Um backup inacessível durante uma crise equivale, na prática, a não ter backup.
Sexto, dar prioridade à remediação baseada em exposição. Os alertas brasileiros e os avisos de Cisco, Microsoft e Beazley não devem ser arquivados como ruído de vulnerabilidades. Se um produto está em uso e a vulnerabilidade aparece como explorada ou incluída no KEV, a janela de exposição é de alto risco até que exista correção ou mitigação efetiva. Em setores regulados ou de alta disponibilidade, a remediação deve ser tratada como projeto de continuidade, não como tarefa de manutenção.
Sétimo, fortalecer o monitoramento de vazamento de dados e canais alternativos de distribuição. O caso Aeroméxico mostra que o Telegram e canais semelhantes podem hospedar dados supostamente subtraídos e acelerar a necessidade de resposta. As organizações devem monitorar mercados, canais e repositórios onde possam surgir bases, mas sem assumir automaticamente a autenticidade. A resposta correta combina inteligência, validação forense e comunicação prudente.
Tendências e implicações regionais
A principal tendência do mês é a consolidação de um modelo de ataque e disrupção centrado na infraestrutura de confiança. Já não se trata apenas de malware que cifra arquivos ou de phishing isolado, mas de incidentes que exploram camadas de identidade, provedores SaaS, nós de hosting e mecanismos de recuperação. DonWeb, ICETEX, Aeroméxico, Brevo e Storm-3168 são distintos na forma, mas convergem na mesma ideia: o atacante busca o ponto em que a organização delegou funções críticas a outro sistema, outro tenant ou a um terceiro.
A segunda tendência é a maior visibilidade da operação defensiva regional, especialmente no Brasil. Os boletins da CISC e os alertas do CTIR Gov mostram um ecossistema estatal que não apenas reage, mas também prioriza e comunica com clareza. Para a América Latina, isso é positivo porque reduz o tempo entre divulgação e remediação, embora não elimine a lacuna entre o aviso e a aplicação efetiva. A existência de alertas não garante a correção, mas cria uma linha de base mais madura para a defesa coletiva.
A terceira tendência é a persistência de dependências transfronteiriças. Uma companhia aérea mexicana pode acabar envolvida em um incidente de dados com circulação no Telegram; uma entidade colombiana pode sofrer impacto por um provedor externo cuja identidade não é divulgada; uma campanha do Microsoft 365 pode afetar tenants de vários países latino-americanos; um provedor global como a Brevo pode transformar um problema de chave API em exposição para ativos integrados de clientes. O resultado é que a resiliência regional depende cada vez mais da governança de relações internacionais de software, não só de ativos locais.
A quarta tendência é que disponibilidade e confidencialidade se entrelaçam com mais frequência. A DonWeb começou como um problema de disponibilidade; a ICETEX, como um incidente de segurança com impacto operacional; a Aeroméxico, como uma possível exposição de dados; a Brevo, como uma intrusão na borda com injeção de scripts. Nos quatro casos, o impacto final combina interrupção, reputação e confiança. Para as equipes de segurança e continuidade, isso significa que não basta classificar um incidente como "técnico" ou "de dados": é preciso entender sua cadeia de consequências.
A quinta implicação regional é que as empresas latino-americanas precisam assumir uma realidade de exposição compartilhada. As identidades do Microsoft 365, os consoles de firewall, os ambientes de virtualização, os CDNs e as plataformas de CRM fazem hoje parte da espinha dorsal da operação digital. Se uma dessas peças falha ou é abusada, o impacto se espalha por múltiplos setores. A resposta não pode ser setorial e isolada, precisa de cooperação entre fornecedores, clientes, CSIRTs, reguladores e equipes jurídicas.
Limitações do material
Este relatório se baseia exclusivamente no material de pesquisa fornecido e em fatos confirmados ou atribuídos pelas fontes ali listadas. Não incorpora telemetria de rede, dados de sensores próprios, nem informações fora dessa janela documental. Por essa razão, alguns incidentes aparecem com escopo parcial ou com detalhes não publicados publicamente, especialmente no caso de fornecedores externos, investigações forenses em andamento e bases de dados cuja autenticidade ainda estava em verificação.
Também deve ser lembrado que a ausência de certos eixos nos indicadores não equivale à ausência real de atividade na região. Se um tipo de incidente não aparece com evidência suficiente no corpus revisado para este período, isso apenas indica que ele não foi respaldado pelas fontes do relatório. Em particular, vulnerabilidades críticas exploradas podem existir em campo sem terem ficado documentadas no material analisado aqui. Por isso, o leitor deve usar este relatório como uma foto delimitada do período e não como um censo total do risco regional.
Perguntas frequentes
Qual foi o incidente mais relevante do período?
DonWeb foi o evento com maior impacto operacional visível pelo número de clientes afetados e pela interrupção de serviços cloud e IaaS. Porém, pelo valor estratégico, também se destacam ICETEX pela resposta institucional e Aeroméxico pela possível exposição de dados por meio de um fornecedor externo.
Houve perda de dados confirmada em DonWeb?
Não. A empresa informou que 100% do nó NOVA voltou a operar e afirmou que não houve perda de dados. O incidente causou indisponibilidade e afetou serviços críticos, mas a materialidade principal confirmada foi de continuidade, não de perda de informação.
Um ataque ao ICETEX foi confirmado?
O material disponível não permite afirmar isso como fato encerrado. A entidade falou de um incidente de segurança em um fornecedor externo e acionou contenção e análise forense. Algumas coberturas falaram em suposto hackeamento, mas a verificação técnica ainda estava em curso quando a informação foi publicada.
A Aeroméxico confirmou um vazamento de dados financeiros?
Não. A companhia aérea indicou que as informações supostamente envolvidas não incluíam dados financeiros, contas bancárias, cartões de pagamento, senhas nem itinerários de voo. Ela mencionou nomes e, em alguns casos, datas de nascimento, e-mails e números de telefone.
O que um CISO regional deve priorizar?
Identidades de serviço, segredos, dependências de terceiros e capacidade real de recuperação. O período mostrou que uma credencial mal gerenciada, um fornecedor afetado ou um nó de armazenamento vulnerável podem causar mais dano operacional do que um ataque barulhento, mas superficial.
Fontes
- Steam: más de 12 TB de juegos y prototipos quedaron...Brodersen Dark News
- Empresa de hosting afirma que se normaliza el corteElonce
- DonWeb: una de las mayores empresas de hosting del país lleva tres días caída y hay cientos de pymes afectadasClarín
- Don Web explicó qué originó el problema en el servidor y cuándo lo solucionaráLa Capital
- Cientos de páginas web argentinas paralizadas por una falla crítica que bloqueó bases de datos y facturaciónLa Voz del Interior
- El servidor de una empresa líder rosarina está caído y hay cientos de clientes afectadosLa Capital
- ICETEX reporta presunto hackeo que afecta sus servicios y activa protocolos de seguridadCaracol Radio
- Icetex reporta afectación en sus servicios por incidente de seguridad: ¿fueron vulnerados los datos de los usuarios?El Heraldo
- El ICETEX cobrará solo la inflación a 170.000 deudores al día: interrupción digital y subsidio de tasaMás Colombia
- ICETEX reporta incidente de seguridad: varios de sus servicios fueron afectadosBlu Radio
- Icetex reporta problemas en varios servicios tras incidente de seguridadVanguardia
- El Icetex reportó un incidente de seguridad en un proveedor externo y confirmó fallas en algunos servicios virtualesInfobae Colombia
- Aeroméxico Niega Exposición de Datos de Pasajeros tras Presunto Robo de InformaciónN+
- Aeroméxico vincula filtración de presunta base de datos con ciberataques ocurridos en 2025Infobae
- Investigan venta de datos de clientes de AeromexicoLa Verdad
- Aeroméxico vincula filtración de presunta base de datos con ciberataques ocurridos en 2025ABC Color
- Mexico probes possible Aeromexico customer data breachYahoo News
- Boletim do CISC de Vulnerabilidades — 28 de septiembre de 2026Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança de Informação — CISC
- ALERTA 89/2026Gabinete de Segurança Institucional — CTIR Gov
- ALERTA 90/2026Gabinete de Segurança Institucional — CTIR Gov
- ALERTA 86/2026Gabinete de Segurança Institucional — CTIR Gov
- Boletim do CISC de Vulnerabilidades — 22 de septiembre de 2026Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança de Informação — CISC
- InfraTrust report warns network management systems under attackBleepingComputer
- Cisco FMC Auth Bypass Exploited to Deploy Qilin RansomwareCloud Security Alliance Research
- Critical Vulnerabilities in Cisco Secure Firewall Management CenterBeazley Security Labs
- Critical Infrastructure Threat Intelligence BriefingBorder Cyber Group
- Boletim do CISC de Vulnerabilidades — 15 de septiembre de 2026Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança de Informação — CISC
- ALERTA 81/2026Gabinete de Segurança Institucional — CTIR Gov
- ALERTA 82/2026Gabinete de Segurança Institucional — CTIR Gov
- ALERTA 79/2026Gabinete de Segurança Institucional — CTIR Gov
- Active exploitation of Cisco Secure Firewall Management Center vulnerabilityCisco Talos
- RECOMENDAÇÃO 16/2026Gabinete de Segurança Institucional — CTIR Gov
- RECOMENDAÇÃO 15/2026Gabinete de Segurança Institucional — CTIR Gov
- 28th September – Threat Intelligence ReportCheck Point Research
- Storm-3168: Agentic-driven cloud attacks using compromised service principalsMicrosoft Security
- Autonomous agents attack Azure using compromised identities, destroying resourcesCSO Online
- Brevo supply-chain attack injected ClickFix scripts on customer sitesBleepingComputer
- Active Exploitation Alert: Brevo CDN Supply-Chain Compromise — ClickFix Injection via Stolen Cloudflare API KeyRESCANA
- Security Incident - ClickFixBrevo Status
- Brevo Supply Chain Attack Injects Malware Into 100,000 WebsitesSecurityWeek
- Weekly Threat Bulletin – September 23rd, 2026F5 Labs
