Telecomunicações e ISPs, Setembro de 2026
Baixa concentração e alta fragmentação: 41 fatos verificados, com smishing, roubo de cabos, uma queda no Paraguai e quatro CVEs críticos.
Principais conclusões
- A Argentina concentrou a principal pressão de fraude por SMS contra operadoras móveis, com falsificação de Personal e Claro e possível uso de antenas falsas ou SMS Blasters.
- O Paraguai registrou o caso operacional mais delicado do mês, com roubo de cabos na Copaco e interrupção prolongada de conectividade e visibilidade BGP.
- O grupo Panzer reivindicou um ataque contra a K3G Solutions Brasil, mas o material não permitiu determinar se houve criptografia, exfiltração ou apenas pressão extorsiva.
- A Inter Venezuela apareceu em um leak site do N0n, mas sem verificação independente, portanto deve ser lida como menção criminosa e não como intrusão confirmada.
- A CVE-2026-76460 no Cisco ISE e ISE-PIC foi a vulnerabilidade crítica mais relevante para operadoras e provedores de conectividade por sua exploração ativa e seu efeito sobre autenticação e administração.
- O mês mostrou uma queda forte em relação a agosto no volume de fatos, mas não uma redução equivalente do risco, porque os eventos foram menos numerosos e mais concentrados em continuidade e controle.
- A agenda regulatória e de resiliência, com o Chile e o acordo regional sobre provedores confiáveis, reforça que telecomunicações já é tratada como infraestrutura crítica e não apenas como serviço comercial.
Módulos mensais de referência
Estes módulos são preenchidos automaticamente com os fatos verificados com data dentro do período. Cada um informa sua base e seu critério de contagem, para que os números se conciliem entre os módulos. São a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.
Janela dos indicadores: 41 fatos com data em setembro de 2026 · 2 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como contexto comparativo na análise, nunca como volume deste período.
Resumo executivo do mês
Setembro deixou um quadro limitado, mas diverso, para telecomunicações e ISPs na América Latina. O período reuniu 41 fatos verificados, com predominância de sinais não classificados, três casos de ransomware ou extorsão como eixo primário, oito incidentes sem tipificação e uma única ação regulatória, em um contexto marcado por campanhas de smishing na Argentina, um roubo de cabos com impacto judicial no Paraguai e uma interrupção prolongada de conectividade nesse país. O risco operacional do mês foi médio, pela combinação de eventos de continuidade, pressão criminal e exposição técnica em provedores críticos.
O sinal mais visível foi o de fraude por SMS na Argentina. Diferentes veículos informaram que a Personal e a Claro desmentiram programas de troca de pontos por mensagens de texto, enquanto outras coberturas falaram de mensagens enviadas por antenas portáteis ou estações-base falsas, com links para capturar dados sensíveis. A fonte mais técnica, neste caso, não fechou a hipótese de origem, mas permitiu situar o vetor em uma mistura de engenharia social e falsificação de infraestrutura de mensagens. Isso afetou operadoras móveis e suas áreas de atendimento ao cliente, que ficaram obrigadas a esclarecer publicamente quais canais usam e quais não usam.
O Paraguai concentrou a outra grande frente de estresse. Houve imputações e detenções de funcionários da Copaco por roubo de cabos, com versões jornalísticas que descreveram subtração de cabo subterrâneo e uma investigação penal por perturbação de instalações de telecomunicações e furto qualificado. Em paralelo, a Telecom Observer reportou uma interrupção prolongada de Internet que começou em 15 de setembro e afetou principalmente a visibilidade do plano de controle BGP dos prefixos do país. O material não atribui publicamente a causa da queda, mas a coexistência de roubo de infraestrutura física e degradação do controle de rede obriga a não separar ambos os planos de forma simplista.
No frente de extorsão, o caso da K3G Solutions Brasil somou uma reivindicação do grupo Panzer, que anunciou o ataque e ameaçou publicar dados. A fonte não detalhou se houve criptografia de ativos ou apenas exfiltração, então o caso deve ser tratado como uma reivindicação de extorsão não totalmente tipificada. Na Venezuela, por sua vez, o grupo N0n incluiu a Inter em seu site de vazamentos, mas sem verificação independente da intrusão nem da suposta extração de arquivos. Essa diferença importa: em um informe setorial, nem tudo o que aparece em um leak site equivale a um incidente confirmado com impacto operacional medido.
O mês também foi atravessado por vulnerabilidades de alto perfil. A mais sensível para operadoras e provedores foi a CVE-2026-76460 no Cisco Identity Services Engine e no Cisco ISE-PIC, uma falha de bypass de autenticação que a Cisco descreveu como explorada antes da divulgação e com patch de emergência. A CISA a incorporou ao catálogo KEV e várias coberturas destacaram sua severidade máxima. Embora não se trate de um incidente regional em si, é um sinal direto para ISPs, integradores e operadores que usam o ISE como controle de acesso ou autenticação interna, porque a exposição nesse tipo de plataforma pode abrir caminho para movimentos laterais e compromissos de administração.
Panorama regional do mês
A região mostrou uma leitura de risco média, com viés operacional mais do que puramente digital. Não houve uma onda uniforme de ransomware nem uma sequência de fraudes massivas sustentadas em vários países, mas houve um conjunto de fatos que afetam a continuidade do serviço, a confiança em canais móveis e a proteção de infraestrutura crítica. O mês combinou intrusão duvidosa, extorsão, roubo físico de ativos de rede, falhas exploradas e decisões regulatórias voltadas à resiliência.
A Argentina foi o cenário com maior densidade de comunicações defensivas ao usuário final. Os esclarecimentos de Personal e Claro sobre supostas trocas por SMS, somados à cobertura de TeleSemana e Clarín sobre antenas falsas e SMS Blasters, deixaram um sinal claro sobre o uso de canais móveis como superfície de fraude. Não há no material um caso de phishing financeiro tradicional com marca de banco ou carteira, mas sim um padrão de falsificação de operadoras, especialmente sensível em telecom porque corrói a credibilidade do canal próprio de mensagens e obriga a reforçar campanhas de conscientização, bloqueio de remetentes e rastreabilidade das notificações.
O Paraguai trouxe o bloco mais delicado para a continuidade. Os fatos sobre a Copaco, o roubo de cabos e a interrupção da conectividade apontam para uma vulnerabilidade estrutural na infraestrutura física e na camada de controle. O dado relevante não é apenas o roubo, mas a combinação com uma queda prolongada da visibilidade BGP. Quando uma rede nacional sofre ao mesmo tempo agressão material e degradação do controle de rotas, o problema vai além da operadora afetada e alcança a interconexão, os enlaces de trânsito e a qualidade do serviço para terceiros. Isso justifica uma leitura de risco média a alta para esse subsegmento, embora o relatório regional permaneça em risco médio pelo balanço total de fatos.
O Chile apareceu menos por incidentes consumados e mais por preparação defensiva. A Subtel pediu reforço das redes durante as Fiestas Patrias, com ênfase em nós troncais de dados, autonomia energética da infraestrutura crítica, verificação do sistema de alerta e ativação do Roaming Automático Nacional de Emergência diante de contingências. A discussão sobre resiliência diante de cortes prolongados de energia, somada à análise de operadores de importância vital, confirma que as telecomunicações seguem como dependência transversal para energia, transporte e serviços públicos. Esse enfoque preventivo não eleva por si só a severidade do mês, mas mostra que vários países estão tratando telecom como coluna vertebral da continuidade estatal.
[MCHART:timeline]
Indicadores do período
| Indicador | Valor | Nota |
|---|---|---|
| Fatos verificados do período | 41 | Base de todos os indicadores, apenas fatos com data em setembro de 2026 |
| Janela temporal dos indicadores | 41 fatos com data em setembro de 2026, 2 sem data confirmada excluídos | Os 2 sem data confirmada não entram no cálculo |
| Incidentes sem tipificação (brechas ou interrupções) | 8 | Sinal do período, não soma telemetria |
| Casos com ransomware ou extorsão como eixo primário | 3 | Desdobramento: apenas menção em leak site 1, tipificação não determinável 2 |
| Casos de fraude ou phishing documentados | 0 | Não apareceu no material analisado neste mês |
| Movimentos regulatórios documentados | 1 | Um fato regulatório verificado |
| CVEs críticos mencionados | 4 | Quatro vulnerabilidades críticas mencionadas no material |
| Setores com pelo menos um fato documentado | 7 | Um mesmo fato pode abranger mais de um setor |
| Ameaça predominante do mês | Sem classificação (18 de 41 fatos) | Categoria dominante por volume de fatos |
| Fatos com confirmação direta da fonte | 78% | Proporção do total verificado do período |
Incidentes relevantes
Smishing e falsificação de operadoras na Argentina
A sequência mais visível do mês foi a campanha de SMS fraudulentos que mirou usuários de celular na Argentina. A cobertura de La Voz, Contexto24, La Gaceta, Mendoza Post e Clarín converge em um ponto, as mensagens se apresentavam como benefícios ou resgates de pontos ligados a empresas telefônicas, com links destinados a capturar dados pessoais ou de cartão. Personal e Claro negaram ter programas de troca por SMS, e a Personal disse ainda que não tinha vínculo com as notificações e que havia apresentado denúncias penais.
A TeleSemana acrescentou um elemento técnico relevante, embora sem fechar de forma conclusiva o mecanismo. Segundo essa cobertura, as mensagens teriam sido enviadas por meio de antenas portáteis que não pertenciam a operadoras licenciadas e teria sido usado um remetente adulterado. O Clarín mencionou como hipótese técnica estações-base falsas ou SMS Blasters, com possível degradação para 2G, mas tratou isso como possibilidade, não como causa confirmada. Para uma rede móvel, isso importa porque desloca o problema do simples golpe por e-mail ou site para o uso abusivo de camadas de sinalização e de proximidade radioelétrica.
O impacto não se limitou aos usuários finais. As operadoras ficaram obrigadas a esclarecer políticas de comunicação, desmentir programas inexistentes e sustentar suas marcas diante de mensagens que usurpam legitimidade operacional. Esse custo reputacional é material em telecom porque o SMS ainda é um suporte de autenticação, notificação e marketing. Quando um atacante contamina esse canal com ofertas falsas, a empresa não só perde confiança, como também aumenta o volume de consultas, reclamações e validações manuais no atendimento ao cliente.
Furto de cabos e crise operacional na Copaco
O Paraguai mostrou um caso de criminalidade física com possíveis efeitos sistêmicos. A Polícia Nacional prendeu três funcionários da Copaco por furto de cabos em Mariano Roque Alonso. Veículos locais acrescentaram que eles teriam retirado cerca de 300 metros de cabo subterrâneo sem ordem de trabalho, e a Promotoria denunciou os envolvidos por perturbação de instalações de telecomunicações e furto qualificado. A sequência é relevante porque não se trata apenas de subtração de cobre ou materiais, mas de intervenção em uma infraestrutura de serviço.
Do ponto de vista de continuidade, o episódio se torna ainda mais sensível pela interrupção prolongada de conectividade registrada no Paraguai a partir de 15 de setembro. O Telecom Observer informou que ela afetou principalmente a visibilidade do plano de controle BGP dos prefixos do país, e que a causa não foi atribuída publicamente. O material não demonstra uma relação causal direta entre o furto de cabos e a queda, portanto não cabe afirmá-la. Ainda assim, ele mostra que a infraestrutura paraguaia atravessou, na mesma janela temporal, uma combinação de pressão física e degradação operacional.
A lição para o setor é direta. Furtos de cabos não devem ser lidos como delitos patrimoniais menores. Em operadoras com redes extensas, qualquer retirada não autorizada em troncos, câmaras, dutos ou linhas subterrâneas pode afetar redundância, alarmes, monitoramento e restauração. Se o plano BGP também perde visibilidade, o problema deixa de ser local e passa a exigir coordenação entre NOC, equipes de campo e pontos de troca de tráfego.
Interrupção de conectividade no Paraguai
A queda de conectividade no Paraguai merece atenção própria porque o material a descreve como uma interrupção prolongada que começou em 15 de setembro e afetou principalmente a visibilidade do plano de controle BGP. A causa não foi atribuída publicamente, o que obriga a tratá-la como um incidente de continuidade sem tipificação fechada. Ainda assim, o fato se encaixa no perfil de eventos que mais causam dano operacional em telecom, nem sempre há um exploit visível, mas há perda na capacidade de rotear, observar e corrigir tráfego.
Em um setor no qual a gestão de prefixos e a saúde das sessões BGP sustentam a interconexão, uma degradação prolongada tem efeito multiplicador. Pode haver rotas instáveis, assimetrias, perda de visibilidade para provedores a montante e dificuldade para determinar se o problema é interno, de trânsito ou de borda. Essa opacidade operacional faz parte do impacto. Quando não se consegue explicar rapidamente o que aconteceu, cresce o tempo de restauração e também a exposição reputacional da operadora.
A leitura regional é que a robustez do plano de controle deve ser tratada como um ativo de primeira linha, não como uma função abstrata de engenharia. O material não relata sequestro de rotas nem manipulação de prefixos no sentido clássico, mas deixa claro que a capacidade de observação do roteamento nacional ficou comprometida. Para um CISO de telecom isso exige olhar, junto com SOC e redes, a telemetria de BGP, a redundância dos links de gestão e os procedimentos de contingência.
K3G Solutions Brasil e a reivindicação do Panzer
A Dexpose informou que o grupo Panzer reivindicou um ataque contra a K3G Solutions Brasil, empresa de telecomunicações e consultoria de TI, e ameaçou divulgar dados. O material disponível não especifica se houve criptografia de ativos, exfiltração confirmada ou apenas uma menção em site de vazamentos, portanto a tipificação mais prudente é a de extorsão não determinável com o material. Essa precisão importa porque o impacto operacional e legal muda muito conforme o tipo de intrusão.
Em telecom e serviços associados, uma reivindicação desse tipo pode ter três leituras, acesso a informações internas, comprometimento de sistemas de administração ou simples reutilização do nome para pressão pública. O relatório disponível não traz suporte independente para diferenciar essas hipóteses. Portanto, o evento deve permanecer no radar como sinal de extorsão, mas não como prova de vazamento em massa nem como evidência de criptografia de produção.
Inter Venezuela e a menção em leak site
A Recent Breaches informou que a N0n incluiu a Inter, provedora de internet da Venezuela, em seu site de vazamentos em 18 de setembro. A própria fonte esclarece que se trata de uma alegação do grupo, sem verificação independente da intrusão ou da extração de arquivos. Também registra que a empresa não havia confirmado publicamente a reivindicação. Em outras palavras, a evidência disponível é suficiente para registrar uma menção em leak site, não para certificar um comprometimento operacional da rede.
Essa diferença é essencial em um relatório setorial. Leak sites são úteis para acompanhar a narrativa criminal, mas nem sempre equivalem a impacto comprovado. Se não há validação do acesso, do volume de dados ou do método de intrusão, ampliar o caso só gera ruído. Neste período, o valor analítico do episódio está na exposição reputacional de uma ISP venezuelana e na persistência de um padrão regional de extorsão contra operadoras de conectividade.
Ameaças e campanhas ativas
Extorsão e ransomware
Os fatos do mês mostram três expressões distintas da economia de extorsão. A primeira é o caso da K3G Solutions Brasil, em que o Panzer assumiu o ataque e ameaçou publicar dados. A segunda é a menção à Inter em um site de vazamentos, sem confirmação independente. A terceira é o conjunto de fatos sem tipificação fechada, em que a fonte não permite estabelecer se houve criptografia de ativos, exfiltração ou apenas pressão pública. Essa distinção não é semântica. Ela define prioridades de contenção e notificação.
Em ransomware e extorsão, o material de setembro não documentou uma criptografia confirmada que tenha deixado sistemas inoperantes dentro do vertical. Também não mostrou uma campanha regional homogênea de dupla extorsão com múltiplas vítimas em telecom. O que aparece é a persistência de grupos que usam a exposição pública como amplificador, às vezes com evidência fraca. Isso obriga a não confundir ruído do mercado criminoso com comprometimento real, embora também não convém descartá-lo de imediato.
Fraude e phishing
Não houve casos de fraude ou phishing documentados como categoria formal nos indicadores do período, mas houve uma campanha de smishing muito próxima do phishing tradicional. A diferença prática é que a fraude foi montada sobre SMS e falsificação de operadoras, não sobre e-mail ou formulários web. Para o setor, o efeito é parecido: roubo de credenciais, captura de dados de cartão e desgaste do canal legítimo de comunicação.
O fato de a campanha ter exigido desmentidos públicos de Personal e Claro mostra que o ataque se apoiou na confiança prévia do usuário no número remetente ou na suposta legitimidade da mensagem. Esse é o risco mais persistente para telecomunicações: a marca da operadora funciona como escudo comercial, mas também como isca criminal. Quando essa marca é replicada em um SMS falso, o usuário costuma reagir com menos ceticismo do que diante de um e-mail suspeito.
APT e intrusão direcionada
O material traz sinais de intrusão direcionada e espionagem, embora nem todos atinjam diretamente o vertical latino-americano. A Check Point Research atribuiu ao FamousSparrow uma campanha com alvos governamentais na América Latina e uma organização de telecomunicações em Porto Rico, usando a backdoor SparroWocky. A Cyware, por sua vez, indicou que o Salt Typhoon estaria inserindo backdoors em redes governamentais e de telecomunicações da Argentina, do Equador e da Venezuela, mas a fonte apresentou isso de forma condicional, sem confirmação independente no material fornecido.
Para o leitor do setor, o relevante não é só o nome do ator, mas o tipo de alvo. Quando uma campanha de espionagem atinge telecomunicações, a superfície de interesse costuma incluir credenciais, rotas de acesso, tráfego de dados e possível acesso a comunicações sensíveis. Isso não significa que toda menção a um ator seja uma intrusão verificada na região, mas mostra que o setor segue na mira de operações de alto valor estratégico.
Vulnerabilidades críticas
O material do mês registrou vulnerabilidades críticas de interesse direto para operadores, integradores e provedores de conectividade. A mais relevante foi a CVE-2026-76460 no Cisco ISE e no ISE-PIC. Também houve referências a outros dois CVEs explorados ativamente em setembro por diferentes fornecedores de segurança, mas sem um vínculo tão direto com telecom quanto a falha da Cisco. No total, o período contou com quatro CVEs críticos mencionados no material analisado.
| CVE | Software | Exploração | Fonte |
|---|---|---|---|
| CVE-2026-76460 | Cisco Identity Services Engine e Cisco ISE Passive Identity Connector | Exploração ativa antes da divulgação, bypass de autenticação, patch de emergência, incorporada à CISA KEV | Cisco, The Register, SecurityWeek, CyberScoop, Rescana, eSentire, CybelAngel |
| CVE-2026-19490 | Citrix NetScaler ADC e NetScaler Gateway | Exploradа ativamente, incorporada à CISA KEV | F5 Labs |
| CVE-2026-81963 | Windows | Dia zero explorado ativamente antes da divulgação, escalada de privilégios | Telefónica Tech |
| CVE-2026-85880 | Windows | Dia zero explorado ativamente antes da divulgação, escalada de privilégios | Telefónica Tech |
A CVE-2026-76460 merece prioridade porque combina autenticação, administração e exposição em uma plataforma usada para controlar o acesso a redes. A Cisco informou que um invasor remoto não autenticado podia contornar a autenticação e obter acesso não autorizado à interface de administração web por meio de uma solicitação manipulada. SecurityWeek, CyberScoop e The Register concordaram sobre a gravidade do caso e sobre a existência de exploração ativa. Para qualquer operador que use o ISE como plano de controle de acesso, a questão não é se o problema é grave, mas se o ambiente já foi corrigido e auditado.
As demais vulnerabilidades cumprem outra função na análise. O Citrix NetScaler aparece como lembrete de que appliances de borda continuam sendo alvos de exploração ativa, mesmo quando o foco do relatório está em telecom. As falhas de Windows, embora não sejam específicas da vertical, afetam estações de administração, servidores e ferramentas de suporte muito presentes em NOCs e equipes de operação. A leitura prática é que a superfície dos provedores de conectividade não se limita a roteadores e core de rede, mas a toda a camada de identidade, publicação e administração.
Regulação e conformidade
O único movimento regulatório documentado no mês foi o acordo regional promovido pelos Estados Unidos e por 14 governos da América Latina e do Caribe para identificar fornecedores confiáveis de infraestrutura digital. A cobertura do El Economista México enquadrou o tema em uma discussão com implicações para operadoras de telecomunicações, sobretudo em compras, avaliação de segurança e infraestrutura já instalada. Não se trata de uma norma fechada, mas de um sinal político relevante para procurement, due diligence e dependência tecnológica.
O Chile também deixou um sinal regulatório e operacional, embora em formato de instrução setorial e não de nova lei. A Subtel pediu reforço das redes de telecomunicações durante as Fiestas Patrias, com supervisão de nós troncais, revisão da autonomia energética e ativação do Roaming Automático Nacional de Emergência, se necessário. Esse tipo de medida mostra que o Estado trata a resiliência das telecomunicações como parte da gestão da continuidade nacional, não como uma obrigação isolada da operadora.
Em paralelo, a análise sobre a Lei Marco de Cibersegurança do Chile afirmou que a designação de operadores de importância vital e a definição de padrões obrigatórios estão levando à revisão de ativos, dependências e continuidade em setores como energia e telecomunicações. O ponto não acrescenta um incidente, mas explica por que a região está se movendo para marcos mais exigentes sobre infraestrutura crítica. Para ISPs e teles, a conformidade já não gira apenas em torno de privacidade ou faturamento, mas de disponibilidade, redundância e rastreabilidade de interdependências.
Países e subsegmentos mais afetados
Argentina
A Argentina foi o país com maior volume de fatos no frente de telecom de consumo. A campanha de smishing levou Personal e Claro a publicarem esclarecimentos, e TeleSemana, Clarín e Mendoza Post descreveram um esquema que explorava a confiança em benefícios e resgates de pontos. Nesse caso, o subsegmento atingido não foi o backbone nem o core de rede, e sim a relação entre operadora e cliente, além dos canais de mensagens. Isso segue sendo telecom, e, em setembro, foi a principal superfície de desgaste no país.
A outra sinalização argentina foi preventiva. A Infobae descreveu a estratégia de cibersegurança do governo com monitoramento, ciberarenas e alertas antecipados para reforçar defesas diante de ataques por IA, e Contexto24 mencionou a preparação de um centro nacional de operações para 2027. Não se tratam de incidentes do vertical, mas enquadram o contexto de política pública. Para operadoras e ISPs, isso indica uma expectativa maior de coordenação com órgãos estatais em notificação e resposta.
Paraguai
O Paraguai concentrou o maior estresse operacional sobre a infraestrutura de telecom. O roubo de cabos na Copaco não pode ser separado do impacto potencial sobre continuidade e manutenção, e a interrupção prolongada da conectividade mostrou fragilidade no plano de controle. O país reúne uma combinação perigosa para uma operadora dominante ou com forte peso estrutural, com ativos físicos sensíveis, processos internos sob escrutínio judicial e uma rede cuja visibilidade pode se degradar por dias.
Nos subsegmentos, o material aponta tanto para infraestrutura fixa quanto para operação de rede. A subtração de cabos afeta a planta externa, enquanto a queda de visibilidade BGP afeta o controle de rotas e a administração do serviço. É uma mistura de risco de campo e risco de núcleo. Para um relatório regional, o Paraguai foi o caso mais claro de continuidade comprometida sem que necessariamente tenha havido uma intrusão digital clássica.
Chile
O Chile apareceu como o país com maior densidade de reflexão sobre resiliência de telecom. A Subtel pediu reforços temporários por conta das Fiestas Patrias, e o ecossistema local discutiu cortes prolongados de energia, sites móveis críticos e dependências entre energia e telecomunicações. O material não registra uma grande intrusão nem uma queda massiva no período, mas mostra uma maturação da abordagem regulatória e operacional. Isso costuma anteceder, com o tempo, exigências mais concretas sobre backup de energia, autonomia e testes de contingência.
Brasil
O Brasil aparece no mês apenas no caso K3G Solutions e na reclamação do grupo Panzer. Não é pouco, porque o fato coloca uma empresa na interseção entre telecom e consultoria de TI no radar da extorsão. Sem confirmação sobre criptografia ou vazamento real, o valor do caso está no alerta para provedores de serviços gerenciados, integradores e empresas que combinam redes com suporte tecnológico.
Venezuela
A Venezuela soma uma menção importante, mas não confirmada no nível de intrusão, a de Inter no leak site de N0n. O fato é relevante porque fala da exposição de um ISP grande ou com peso local, mas não basta para certificar dano operacional. Em termos de subsegmento, o que aparece é o serviço de acesso à internet e sua vulnerabilidade potencial diante de extorsão pública, mais do que uma ruptura comprovada de rede.
Tendências e sinais a monitorar
A comparação com agosto mostra uma queda acentuada no volume de fatos verificados, de 122 para 41, com recuo equivalente em incidentes não tipificados, ransomware ou extorsão, fraude e movimentos regulatórios. Isso não significa que o risco tenha desaparecido. Significa que o mês foi menos ruidoso e mais concentrado em poucos casos de alto valor operacional. O padrão dominante mudou de amplitude para intensidade localizada.
A permanência da categoria Sem classificação, com 18 dos 41 fatos, é o sinal mais claro da maturidade desigual das informações disponíveis. Nem todo evento consegue ser encerrado com tipificação robusta, e, em telecom, isso costuma acontecer quando a fonte descreve uma queda, uma denúncia ou uma reclamação criminal sem rastreabilidade técnica completa. Para a análise mensal, essa massa amorfa deve ser lida como déficit de atribuição, não como ausência de atividade.
O segundo sinal é a mudança do foco para infraestrutura física e controle de rede. O Paraguai concentrou roubo de cabos e interrupção BGP, enquanto o Chile reforçou a conversa sobre energia e continuidade. Nesse cenário, as equipes de segurança de telcos e ISPs devem parar de olhar a rede apenas como perímetro digital. A continuidade também depende de dutos, geradores, planos de contingência, acesso a salas técnicas e controle de mudanças no roteamento.
O terceiro sinal é a consolidação de identidade e autenticação como superfície crítica. O caso Cisco ISE é um lembrete duro de que uma vulnerabilidade na gestão de identidades pode ter impacto maior do que um exploit em um serviço isolado. Se uma plataforma de controle de acesso cai, o problema não é só técnico. Também ficam comprometidas a confiança interna, a segmentação e a capacidade de resposta a intrusões posteriores.
Recomendações para equipes de segurança
Os times de segurança de telecomunicações e ISPs devem priorizar, neste mês, quatro frentes específicas: controle dos canais com usuários, robustez do plano de roteamento, fortalecimento da infraestrutura de identidade e coordenação com a operação de campo. O material do período não aponta uma ameaça dominante única, mas vários vetores que se reforçam entre si.
Primeiro, vale revisar todos os fluxos de comunicação com o cliente que usem SMS. Se a operadora não tiver programas de pontos por texto, isso deve ficar explícito no site, no call center, nas respostas automáticas e nas peças de atendimento. Também convém reforçar o monitoramento de falsificação de marca, a coordenação com carriers de mensagens e mecanismos de reporte rápido quando surgirem campanhas usando nomes comerciais da empresa.
Segundo, é preciso endurecer o plano de controle de rede e a telemetria de BGP. A interrupção no Paraguai mostra que a visibilidade de prefixes e sessões pode se degradar por períodos prolongados. É recomendável validar redundâncias de gestão, registrar mudanças de rota de forma auditável e ensaiar procedimentos de recuperação que não dependam de um único centro de controle ou de uma única via de administração remota.
Terceiro, acelerar a aplicação de patches e a segmentação em plataformas de identidade. A CVE-2026-76460 deve ser priorizada onde houver Cisco ISE ou ISE-PIC, com revisão da exposição de interfaces administrativas, autenticação multifator para consoles de gestão e verificação de que o catálogo KEV ou avisos equivalentes tenham virado ações reais. O mesmo critério se aplica, por extensão, a appliances de borda e servidores de administração expostos em ambientes de telecom.
Quarto, integrar segurança física e cibersegurança em uma mesma mesa operacional. Os roubos de cabo não são um assunto exclusivo de planta externa. Eles devem ser mapeados junto com monitoramento de alarmes, inventário de trechos críticos, tempos de reposição e rastreabilidade de acesso a câmeras, dutos e salas. Quando surgem detenções ou imputações por subtração de infraestrutura, a operadora precisa saber imediatamente quais serviços ficaram potencialmente expostos e quais redundâncias reais estavam ativas.
Quinto, preparar uma resposta a extorsão sem reagir em excesso a acusações não verificadas. O mês trouxe uma alegação da Panzer sobre a K3G Solutions e uma menção à Inter em um leak site sem confirmação independente. Os times precisam ter um processo que separe pressão pública, vazamento comprovado e impacto operacional real. Sem essa separação, perde-se tempo com a narrativa criminosa e com a contenção.
Perguntas frequentes
O que conecta o caso de smishing argentino à agenda de vulnerabilidades do mês?
A conexão está na exposição de plataformas e marcas de telecom como ponto de confiança. Na Argentina, SMS fraudulentos exploraram a identidade de operadoras. Em paralelo, CVE-2026-76460 mostrou que uma falha de autenticação no Cisco ISE pode afetar o controle de acesso. São frentes distintas, mas ambas atingem a legitimidade da rede e de seus sistemas de administração.
Por que o caso da Copaco e a queda de conectividade no Paraguai não devem ser lidos como um único incidente?
Porque o material não demonstra causalidade direta entre o roubo de cabos e a interrupção da Internet. O que ele mostra é que o Paraguai teve, na mesma janela temporal, um caso penal por subtração de infraestrutura e uma degradação prolongada do plano BGP. A leitura correta é de risco acumulado, não de atribuição fechada.
Qual é o risco operacional mais sério para um ISP que aparece neste mês?
A combinação de continuidade, não uma técnica isolada. O material de setembro mostrou que um ISP pode ser afetado por fraude de marca, roubo físico de ativos, pressão extorsiva e fraquezas no controle de acesso. Se ainda houver vulnerabilidades exploradas em plataformas de identidade ou de borda, a recuperação e a contenção ficam mais complexas.
Como o acordo regional sobre provedores confiáveis se relaciona com os incidentes do mês?
A ligação está na seleção e na supervisão de infraestrutura digital. O acordo impulsionado pelos Estados Unidos e por governos da América Latina e do Caribe busca critérios para avaliar provedores confiáveis, algo que afeta operadoras e compradores de tecnologia. Setembro mostrou por que esse debate importa, houve sinais de extorsão, falhas exploradas e necessidade de resiliência operacional.
O que um CISO de telecom deve monitorar depois de ver esses fatos juntos?
Deve olhar três camadas ao mesmo tempo, canais de cliente, plano de rede e administração de identidade. O smishing argentino toca a relação com usuários, a queda paraguaia toca o controle e a continuidade da rede, e a CVE-2026-76460 toca o acesso administrativo. Se essas três camadas não estiverem coordenadas, o operador responde tarde e com mensagens inconsistentes.
Limitações do material
Este relatório foi construído exclusivamente com o material fornecido para setembro de 2026 e com os fatos ali datados dentro da janela do período. Os dois fatos sem data confirmada ficaram excluídos dos indicadores e só foram usados, quando cabia, como contexto qualitativo. Não houve telemetria agregada de tentativas ou bloqueios, então isso não foi incorporado como sinal de atividade.
Um indicador em zero, em particular o de casos de fraude ou phishing documentados, significa que não apareceu material verificável dessa categoria no corpus analisado neste mês. Isso não implica ausência de fraude ou phishing na região. O mesmo vale para outros contadores delimitados pelo material: eles refletem a amostra disponível, não a totalidade do que ocorreu na América Latina.
A base temporal dos indicadores foi de 41 fatos com data em setembro de 2026. Os dois fatos sem data confirmada, ambos sobre a interrupção da AT&T no Texas, ficaram fora da base do mês por definição e não devem ser usados para inferir atividade regional. Tampouco foram considerados parte do eixo de telecom da América Latina, embora sirvam para ilustrar discussões sobre atribuição e continuidade.
Ficaram fora da análise como prova de tendência as fontes que não estavam na lista autorizada, assim como qualquer conteúdo patrocinado, publieditorial ou comunicado comercial que não trouxesse evidência primária. Quando uma fonte apresentou uma hipótese ou uma alegação sem verificação independente, ela foi tratada como atribuição daquela cobertura e não como fato consolidado. Essa distinção é central para não superdimensionar leak sites, rumores ou reconstruções jornalísticas incompletas.
Gráficos
Fontes
- Es falso que las empresas telefónicas regalen productos por SMSLa Voz
- Alerta por nueva estafa de smishing con antenas falsas que suplanta a operadoras telefónicasContexto24 Argentina
- Alerta por una nueva estafa con SMS: se hacen pasar por empresas telefónicas y pueden robar los datos de tus tarjetasLa Gaceta
- ¿Ola masiva de fraudes via SMS a los usuarios móviles de Argentina?TeleSemana
- Alerta por la nueva estafa con SMS para canjear puntos por celularesMendoza Post
- Alerta por una nueva estafa por SMS: se hacen pasar por programas de puntos y roban los datos de la tarjetaClarín
- Hackean base con datos de 31 mil usuarios de celularesExpreso
- Cayeron funcionarios de Copaco por robo de cablesRDN
- Funcionarios de Copaco detenidos por robar cables de la entidadHoy
- Caen tres personas por supuesto robo de cables de la CopacoLa Tribuna
- Paraguay Connectivity Disruption Lasted Over Nine DaysTelecom Observer
- Imputan a funcionarios de Copaco, sospechosos de robar cables de la empresaÚltima Hora
- Ciberseguridad: el desafío de proteger las infraestructuras críticasDiario Libre
- América Latina impulsa reglas para proveedores de infraestructura digital y telecomEl Economista México
- No será como Terminator: el riesgo real de la IA en México hoy está en los ciberataquesGerente
- CISO Risk Intel Brief: Tokens, Policy, and the Edge Under SiegeVeracode
- 21st September – Threat Intelligence ReportCheck Point Research
- Documentan 52 ataques a los sistemas de empresas y entidadesLa Jornada
- Panzer Ransomware Strikes K3G Solutions BrazilDexpose
- Boletín Semanal de Ciberseguridad, 12-18 de septiembreTelefónica Tech
- Cyware Daily Threat Intelligence - September 18, 2026Cyware
- Inter Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Active Exploitation Alert: Cisco Identity Services Engine Authentication Bypass (CVE-2026-76460) Added to CISA KEVRescana
- Cisco drops another exploited zero-day, this time a perfect 10The Register
- Active Exploitation Triggers Emergency Patch for Cisco ISE Zero-DaySecurityWeek
- Maximum Severity Zero-Day Vulnerability Impacting Cisco ISE and ISE-PIC (CVE-2026-76460)eSentire
- Cisco alerts customers to second actively exploited zero-dayCyberScoop
- Weekly Threat Bulletin – September 16th, 2026F5 Labs
- Cyber Roundup: Week of September 14CybelAngel
- Cisco Identity Services Engine Authentication Bypass VulnerabilityCisco
- Subtel instruye a empresas reforzar las redes para Fiestas Patrias y despliega campaña de autocuidado y seguridad digitalG5 Noticias
- ENISA Threat Landscape 2026European Union Agency for Cybersecurity (ENISA)
- América Latina registra más de 18 millones de ciberataques anuales y la Argentina prepara un centro de defensa digital para 2027Contexto24 Argentina
- Monitoreo, ciberarenas y alertas tempranas: cómo es el plan del Gobierno para reforzar las defensas ante ataques por IAInfobae
- Cybersecurity Weekly Briefing, 5-11 September 2026Telefónica Tech
- El apagón que encendió una alerta en Chile: energía y telecomunicaciones buscan blindar la infraestructura críticaITSitio
- Industrial Cyber Summit 2026 abordó los desafíos del phishing y la IA para las industriasITware Latam
- Del cumplimiento a la acción: los desafíos de ciberseguridad que aún persisten en ChileRevista Seguridad & Defensa
- Thousands in Texas were left without internet and TV after outage; Iranian hackers say ‘we did it’, AT&T says ‘no, we…’The Times of India
- Iran attempted cyberattacks on range of U.S. infrastructure, sources sayNBC News
- Iranian hackers targeted US infrastructure in recent weeks - NBC NewsIran International
- Iran hackers claim responsibility for North Texas internet outage that affected thousands, AT&T refutes claimWFAA
- Iranian hackers claim AT&T outage attack. AT&T has a different story.Chron.com
