CiberLATAMbywhalemate
Relatório de inteligência

Telecomunicações e ISPs, Setembro de 2026

Baixa concentração e alta fragmentação: 41 fatos verificados, com smishing, roubo de cabos, uma queda no Paraguai e quatro CVEs críticos.

1 de out. de 202626 min de leitura
Telecomunicações e ISPs, Setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados com data dentro do período. Cada um informa sua base e seu critério de contagem, para que os números se conciliem entre os módulos. São a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.

Janela dos indicadores: 41 fatos com data em setembro de 2026 · 2 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como contexto comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro 2026 · América Latina Ameaça predominante: Não classificado (18 de 41 fatos). Cobertura: 41 fatos com data em setembro 2026 · 2 sem fec… FATOS VERIFICADOS 41 base do período: toda contagem de baixo é medido sobre este total RANSOMWARE / EXTORSÃO 3 1 única menção em leak site · 2 classificação não determinável com o material INCIDENTES SEM CLASSIFICAÇÃO 8 violação ou interrupção sem tipo de ameaça declarado FRAUDE / PHISHING 0 campanhas de fraude documentadas REGULAMENTAÇÃO 1 normas, resoluções ou sanções CVEs ÚNICOS 4 CVE-2026-19490 / CVE-2026-76460
Painel mensal de sinal verificado — Base: 41 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada fato conta em apenas um eixo, então a soma é exatamente 41. "Incidentes sem tipificação" é o residual. Sem classificação 18 Vulnerabilidades 11 Incidentes 8 Ransomware 3 Regulação 1
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 41 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 41 fatos do período · soma 67 porque 19 fatos classificam-se em mais de um setor. Telecom 23 Setor público / OIV 14 Tecnologia 14 Outros / sem setor ident… 8 Energia 5 Finanças 1 Saúde 1 Varejo / consumo 1
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição geográfica da sinalização setembro de 2026 · América Latina Cada fato é atribuído a apenas um país ou à cobertura regional, por isso a soma é exatamente 41 de 41 fatos de… Regional 26 Argentina 6 Paraguai 5 EUA 3 México 1
Distribuição geográfica da sinalização — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta apenas uma vez.

Resumo executivo do mês

Setembro deixou um quadro limitado, mas diverso, para telecomunicações e ISPs na América Latina. O período reuniu 41 fatos verificados, com predominância de sinais não classificados, três casos de ransomware ou extorsão como eixo primário, oito incidentes sem tipificação e uma única ação regulatória, em um contexto marcado por campanhas de smishing na Argentina, um roubo de cabos com impacto judicial no Paraguai e uma interrupção prolongada de conectividade nesse país. O risco operacional do mês foi médio, pela combinação de eventos de continuidade, pressão criminal e exposição técnica em provedores críticos.

O sinal mais visível foi o de fraude por SMS na Argentina. Diferentes veículos informaram que a Personal e a Claro desmentiram programas de troca de pontos por mensagens de texto, enquanto outras coberturas falaram de mensagens enviadas por antenas portáteis ou estações-base falsas, com links para capturar dados sensíveis. A fonte mais técnica, neste caso, não fechou a hipótese de origem, mas permitiu situar o vetor em uma mistura de engenharia social e falsificação de infraestrutura de mensagens. Isso afetou operadoras móveis e suas áreas de atendimento ao cliente, que ficaram obrigadas a esclarecer publicamente quais canais usam e quais não usam.

O Paraguai concentrou a outra grande frente de estresse. Houve imputações e detenções de funcionários da Copaco por roubo de cabos, com versões jornalísticas que descreveram subtração de cabo subterrâneo e uma investigação penal por perturbação de instalações de telecomunicações e furto qualificado. Em paralelo, a Telecom Observer reportou uma interrupção prolongada de Internet que começou em 15 de setembro e afetou principalmente a visibilidade do plano de controle BGP dos prefixos do país. O material não atribui publicamente a causa da queda, mas a coexistência de roubo de infraestrutura física e degradação do controle de rede obriga a não separar ambos os planos de forma simplista.

No frente de extorsão, o caso da K3G Solutions Brasil somou uma reivindicação do grupo Panzer, que anunciou o ataque e ameaçou publicar dados. A fonte não detalhou se houve criptografia de ativos ou apenas exfiltração, então o caso deve ser tratado como uma reivindicação de extorsão não totalmente tipificada. Na Venezuela, por sua vez, o grupo N0n incluiu a Inter em seu site de vazamentos, mas sem verificação independente da intrusão nem da suposta extração de arquivos. Essa diferença importa: em um informe setorial, nem tudo o que aparece em um leak site equivale a um incidente confirmado com impacto operacional medido.

O mês também foi atravessado por vulnerabilidades de alto perfil. A mais sensível para operadoras e provedores foi a CVE-2026-76460 no Cisco Identity Services Engine e no Cisco ISE-PIC, uma falha de bypass de autenticação que a Cisco descreveu como explorada antes da divulgação e com patch de emergência. A CISA a incorporou ao catálogo KEV e várias coberturas destacaram sua severidade máxima. Embora não se trate de um incidente regional em si, é um sinal direto para ISPs, integradores e operadores que usam o ISE como controle de acesso ou autenticação interna, porque a exposição nesse tipo de plataforma pode abrir caminho para movimentos laterais e compromissos de administração.

Panorama regional do mês

A região mostrou uma leitura de risco média, com viés operacional mais do que puramente digital. Não houve uma onda uniforme de ransomware nem uma sequência de fraudes massivas sustentadas em vários países, mas houve um conjunto de fatos que afetam a continuidade do serviço, a confiança em canais móveis e a proteção de infraestrutura crítica. O mês combinou intrusão duvidosa, extorsão, roubo físico de ativos de rede, falhas exploradas e decisões regulatórias voltadas à resiliência.

A Argentina foi o cenário com maior densidade de comunicações defensivas ao usuário final. Os esclarecimentos de Personal e Claro sobre supostas trocas por SMS, somados à cobertura de TeleSemana e Clarín sobre antenas falsas e SMS Blasters, deixaram um sinal claro sobre o uso de canais móveis como superfície de fraude. Não há no material um caso de phishing financeiro tradicional com marca de banco ou carteira, mas sim um padrão de falsificação de operadoras, especialmente sensível em telecom porque corrói a credibilidade do canal próprio de mensagens e obriga a reforçar campanhas de conscientização, bloqueio de remetentes e rastreabilidade das notificações.

O Paraguai trouxe o bloco mais delicado para a continuidade. Os fatos sobre a Copaco, o roubo de cabos e a interrupção da conectividade apontam para uma vulnerabilidade estrutural na infraestrutura física e na camada de controle. O dado relevante não é apenas o roubo, mas a combinação com uma queda prolongada da visibilidade BGP. Quando uma rede nacional sofre ao mesmo tempo agressão material e degradação do controle de rotas, o problema vai além da operadora afetada e alcança a interconexão, os enlaces de trânsito e a qualidade do serviço para terceiros. Isso justifica uma leitura de risco média a alta para esse subsegmento, embora o relatório regional permaneça em risco médio pelo balanço total de fatos.

O Chile apareceu menos por incidentes consumados e mais por preparação defensiva. A Subtel pediu reforço das redes durante as Fiestas Patrias, com ênfase em nós troncais de dados, autonomia energética da infraestrutura crítica, verificação do sistema de alerta e ativação do Roaming Automático Nacional de Emergência diante de contingências. A discussão sobre resiliência diante de cortes prolongados de energia, somada à análise de operadores de importância vital, confirma que as telecomunicações seguem como dependência transversal para energia, transporte e serviços públicos. Esse enfoque preventivo não eleva por si só a severidade do mês, mas mostra que vários países estão tratando telecom como coluna vertebral da continuidade estatal.

[MCHART:timeline]

Indicadores do período

Indicador Valor Nota
Fatos verificados do período 41 Base de todos os indicadores, apenas fatos com data em setembro de 2026
Janela temporal dos indicadores 41 fatos com data em setembro de 2026, 2 sem data confirmada excluídos Os 2 sem data confirmada não entram no cálculo
Incidentes sem tipificação (brechas ou interrupções) 8 Sinal do período, não soma telemetria
Casos com ransomware ou extorsão como eixo primário 3 Desdobramento: apenas menção em leak site 1, tipificação não determinável 2
Casos de fraude ou phishing documentados 0 Não apareceu no material analisado neste mês
Movimentos regulatórios documentados 1 Um fato regulatório verificado
CVEs críticos mencionados 4 Quatro vulnerabilidades críticas mencionadas no material
Setores com pelo menos um fato documentado 7 Um mesmo fato pode abranger mais de um setor
Ameaça predominante do mês Sem classificação (18 de 41 fatos) Categoria dominante por volume de fatos
Fatos com confirmação direta da fonte 78% Proporção do total verificado do período

Incidentes relevantes

Smishing e falsificação de operadoras na Argentina

A sequência mais visível do mês foi a campanha de SMS fraudulentos que mirou usuários de celular na Argentina. A cobertura de La Voz, Contexto24, La Gaceta, Mendoza Post e Clarín converge em um ponto, as mensagens se apresentavam como benefícios ou resgates de pontos ligados a empresas telefônicas, com links destinados a capturar dados pessoais ou de cartão. Personal e Claro negaram ter programas de troca por SMS, e a Personal disse ainda que não tinha vínculo com as notificações e que havia apresentado denúncias penais.

A TeleSemana acrescentou um elemento técnico relevante, embora sem fechar de forma conclusiva o mecanismo. Segundo essa cobertura, as mensagens teriam sido enviadas por meio de antenas portáteis que não pertenciam a operadoras licenciadas e teria sido usado um remetente adulterado. O Clarín mencionou como hipótese técnica estações-base falsas ou SMS Blasters, com possível degradação para 2G, mas tratou isso como possibilidade, não como causa confirmada. Para uma rede móvel, isso importa porque desloca o problema do simples golpe por e-mail ou site para o uso abusivo de camadas de sinalização e de proximidade radioelétrica.

O impacto não se limitou aos usuários finais. As operadoras ficaram obrigadas a esclarecer políticas de comunicação, desmentir programas inexistentes e sustentar suas marcas diante de mensagens que usurpam legitimidade operacional. Esse custo reputacional é material em telecom porque o SMS ainda é um suporte de autenticação, notificação e marketing. Quando um atacante contamina esse canal com ofertas falsas, a empresa não só perde confiança, como também aumenta o volume de consultas, reclamações e validações manuais no atendimento ao cliente.

Furto de cabos e crise operacional na Copaco

O Paraguai mostrou um caso de criminalidade física com possíveis efeitos sistêmicos. A Polícia Nacional prendeu três funcionários da Copaco por furto de cabos em Mariano Roque Alonso. Veículos locais acrescentaram que eles teriam retirado cerca de 300 metros de cabo subterrâneo sem ordem de trabalho, e a Promotoria denunciou os envolvidos por perturbação de instalações de telecomunicações e furto qualificado. A sequência é relevante porque não se trata apenas de subtração de cobre ou materiais, mas de intervenção em uma infraestrutura de serviço.

Do ponto de vista de continuidade, o episódio se torna ainda mais sensível pela interrupção prolongada de conectividade registrada no Paraguai a partir de 15 de setembro. O Telecom Observer informou que ela afetou principalmente a visibilidade do plano de controle BGP dos prefixos do país, e que a causa não foi atribuída publicamente. O material não demonstra uma relação causal direta entre o furto de cabos e a queda, portanto não cabe afirmá-la. Ainda assim, ele mostra que a infraestrutura paraguaia atravessou, na mesma janela temporal, uma combinação de pressão física e degradação operacional.

A lição para o setor é direta. Furtos de cabos não devem ser lidos como delitos patrimoniais menores. Em operadoras com redes extensas, qualquer retirada não autorizada em troncos, câmaras, dutos ou linhas subterrâneas pode afetar redundância, alarmes, monitoramento e restauração. Se o plano BGP também perde visibilidade, o problema deixa de ser local e passa a exigir coordenação entre NOC, equipes de campo e pontos de troca de tráfego.

Interrupção de conectividade no Paraguai

A queda de conectividade no Paraguai merece atenção própria porque o material a descreve como uma interrupção prolongada que começou em 15 de setembro e afetou principalmente a visibilidade do plano de controle BGP. A causa não foi atribuída publicamente, o que obriga a tratá-la como um incidente de continuidade sem tipificação fechada. Ainda assim, o fato se encaixa no perfil de eventos que mais causam dano operacional em telecom, nem sempre há um exploit visível, mas há perda na capacidade de rotear, observar e corrigir tráfego.

Em um setor no qual a gestão de prefixos e a saúde das sessões BGP sustentam a interconexão, uma degradação prolongada tem efeito multiplicador. Pode haver rotas instáveis, assimetrias, perda de visibilidade para provedores a montante e dificuldade para determinar se o problema é interno, de trânsito ou de borda. Essa opacidade operacional faz parte do impacto. Quando não se consegue explicar rapidamente o que aconteceu, cresce o tempo de restauração e também a exposição reputacional da operadora.

A leitura regional é que a robustez do plano de controle deve ser tratada como um ativo de primeira linha, não como uma função abstrata de engenharia. O material não relata sequestro de rotas nem manipulação de prefixos no sentido clássico, mas deixa claro que a capacidade de observação do roteamento nacional ficou comprometida. Para um CISO de telecom isso exige olhar, junto com SOC e redes, a telemetria de BGP, a redundância dos links de gestão e os procedimentos de contingência.

K3G Solutions Brasil e a reivindicação do Panzer

A Dexpose informou que o grupo Panzer reivindicou um ataque contra a K3G Solutions Brasil, empresa de telecomunicações e consultoria de TI, e ameaçou divulgar dados. O material disponível não especifica se houve criptografia de ativos, exfiltração confirmada ou apenas uma menção em site de vazamentos, portanto a tipificação mais prudente é a de extorsão não determinável com o material. Essa precisão importa porque o impacto operacional e legal muda muito conforme o tipo de intrusão.

Em telecom e serviços associados, uma reivindicação desse tipo pode ter três leituras, acesso a informações internas, comprometimento de sistemas de administração ou simples reutilização do nome para pressão pública. O relatório disponível não traz suporte independente para diferenciar essas hipóteses. Portanto, o evento deve permanecer no radar como sinal de extorsão, mas não como prova de vazamento em massa nem como evidência de criptografia de produção.

Inter Venezuela e a menção em leak site

A Recent Breaches informou que a N0n incluiu a Inter, provedora de internet da Venezuela, em seu site de vazamentos em 18 de setembro. A própria fonte esclarece que se trata de uma alegação do grupo, sem verificação independente da intrusão ou da extração de arquivos. Também registra que a empresa não havia confirmado publicamente a reivindicação. Em outras palavras, a evidência disponível é suficiente para registrar uma menção em leak site, não para certificar um comprometimento operacional da rede.

Essa diferença é essencial em um relatório setorial. Leak sites são úteis para acompanhar a narrativa criminal, mas nem sempre equivalem a impacto comprovado. Se não há validação do acesso, do volume de dados ou do método de intrusão, ampliar o caso só gera ruído. Neste período, o valor analítico do episódio está na exposição reputacional de uma ISP venezuelana e na persistência de um padrão regional de extorsão contra operadoras de conectividade.

Ameaças e campanhas ativas

Extorsão e ransomware

Os fatos do mês mostram três expressões distintas da economia de extorsão. A primeira é o caso da K3G Solutions Brasil, em que o Panzer assumiu o ataque e ameaçou publicar dados. A segunda é a menção à Inter em um site de vazamentos, sem confirmação independente. A terceira é o conjunto de fatos sem tipificação fechada, em que a fonte não permite estabelecer se houve criptografia de ativos, exfiltração ou apenas pressão pública. Essa distinção não é semântica. Ela define prioridades de contenção e notificação.

Em ransomware e extorsão, o material de setembro não documentou uma criptografia confirmada que tenha deixado sistemas inoperantes dentro do vertical. Também não mostrou uma campanha regional homogênea de dupla extorsão com múltiplas vítimas em telecom. O que aparece é a persistência de grupos que usam a exposição pública como amplificador, às vezes com evidência fraca. Isso obriga a não confundir ruído do mercado criminoso com comprometimento real, embora também não convém descartá-lo de imediato.

Fraude e phishing

Não houve casos de fraude ou phishing documentados como categoria formal nos indicadores do período, mas houve uma campanha de smishing muito próxima do phishing tradicional. A diferença prática é que a fraude foi montada sobre SMS e falsificação de operadoras, não sobre e-mail ou formulários web. Para o setor, o efeito é parecido: roubo de credenciais, captura de dados de cartão e desgaste do canal legítimo de comunicação.

O fato de a campanha ter exigido desmentidos públicos de Personal e Claro mostra que o ataque se apoiou na confiança prévia do usuário no número remetente ou na suposta legitimidade da mensagem. Esse é o risco mais persistente para telecomunicações: a marca da operadora funciona como escudo comercial, mas também como isca criminal. Quando essa marca é replicada em um SMS falso, o usuário costuma reagir com menos ceticismo do que diante de um e-mail suspeito.

APT e intrusão direcionada

O material traz sinais de intrusão direcionada e espionagem, embora nem todos atinjam diretamente o vertical latino-americano. A Check Point Research atribuiu ao FamousSparrow uma campanha com alvos governamentais na América Latina e uma organização de telecomunicações em Porto Rico, usando a backdoor SparroWocky. A Cyware, por sua vez, indicou que o Salt Typhoon estaria inserindo backdoors em redes governamentais e de telecomunicações da Argentina, do Equador e da Venezuela, mas a fonte apresentou isso de forma condicional, sem confirmação independente no material fornecido.

Para o leitor do setor, o relevante não é só o nome do ator, mas o tipo de alvo. Quando uma campanha de espionagem atinge telecomunicações, a superfície de interesse costuma incluir credenciais, rotas de acesso, tráfego de dados e possível acesso a comunicações sensíveis. Isso não significa que toda menção a um ator seja uma intrusão verificada na região, mas mostra que o setor segue na mira de operações de alto valor estratégico.

Vulnerabilidades críticas

O material do mês registrou vulnerabilidades críticas de interesse direto para operadores, integradores e provedores de conectividade. A mais relevante foi a CVE-2026-76460 no Cisco ISE e no ISE-PIC. Também houve referências a outros dois CVEs explorados ativamente em setembro por diferentes fornecedores de segurança, mas sem um vínculo tão direto com telecom quanto a falha da Cisco. No total, o período contou com quatro CVEs críticos mencionados no material analisado.

CVE Software Exploração Fonte
CVE-2026-76460 Cisco Identity Services Engine e Cisco ISE Passive Identity Connector Exploração ativa antes da divulgação, bypass de autenticação, patch de emergência, incorporada à CISA KEV Cisco, The Register, SecurityWeek, CyberScoop, Rescana, eSentire, CybelAngel
CVE-2026-19490 Citrix NetScaler ADC e NetScaler Gateway Exploradа ativamente, incorporada à CISA KEV F5 Labs
CVE-2026-81963 Windows Dia zero explorado ativamente antes da divulgação, escalada de privilégios Telefónica Tech
CVE-2026-85880 Windows Dia zero explorado ativamente antes da divulgação, escalada de privilégios Telefónica Tech

A CVE-2026-76460 merece prioridade porque combina autenticação, administração e exposição em uma plataforma usada para controlar o acesso a redes. A Cisco informou que um invasor remoto não autenticado podia contornar a autenticação e obter acesso não autorizado à interface de administração web por meio de uma solicitação manipulada. SecurityWeek, CyberScoop e The Register concordaram sobre a gravidade do caso e sobre a existência de exploração ativa. Para qualquer operador que use o ISE como plano de controle de acesso, a questão não é se o problema é grave, mas se o ambiente já foi corrigido e auditado.

As demais vulnerabilidades cumprem outra função na análise. O Citrix NetScaler aparece como lembrete de que appliances de borda continuam sendo alvos de exploração ativa, mesmo quando o foco do relatório está em telecom. As falhas de Windows, embora não sejam específicas da vertical, afetam estações de administração, servidores e ferramentas de suporte muito presentes em NOCs e equipes de operação. A leitura prática é que a superfície dos provedores de conectividade não se limita a roteadores e core de rede, mas a toda a camada de identidade, publicação e administração.

Regulação e conformidade

O único movimento regulatório documentado no mês foi o acordo regional promovido pelos Estados Unidos e por 14 governos da América Latina e do Caribe para identificar fornecedores confiáveis de infraestrutura digital. A cobertura do El Economista México enquadrou o tema em uma discussão com implicações para operadoras de telecomunicações, sobretudo em compras, avaliação de segurança e infraestrutura já instalada. Não se trata de uma norma fechada, mas de um sinal político relevante para procurement, due diligence e dependência tecnológica.

O Chile também deixou um sinal regulatório e operacional, embora em formato de instrução setorial e não de nova lei. A Subtel pediu reforço das redes de telecomunicações durante as Fiestas Patrias, com supervisão de nós troncais, revisão da autonomia energética e ativação do Roaming Automático Nacional de Emergência, se necessário. Esse tipo de medida mostra que o Estado trata a resiliência das telecomunicações como parte da gestão da continuidade nacional, não como uma obrigação isolada da operadora.

Em paralelo, a análise sobre a Lei Marco de Cibersegurança do Chile afirmou que a designação de operadores de importância vital e a definição de padrões obrigatórios estão levando à revisão de ativos, dependências e continuidade em setores como energia e telecomunicações. O ponto não acrescenta um incidente, mas explica por que a região está se movendo para marcos mais exigentes sobre infraestrutura crítica. Para ISPs e teles, a conformidade já não gira apenas em torno de privacidade ou faturamento, mas de disponibilidade, redundância e rastreabilidade de interdependências.

Países e subsegmentos mais afetados

Argentina

A Argentina foi o país com maior volume de fatos no frente de telecom de consumo. A campanha de smishing levou Personal e Claro a publicarem esclarecimentos, e TeleSemana, Clarín e Mendoza Post descreveram um esquema que explorava a confiança em benefícios e resgates de pontos. Nesse caso, o subsegmento atingido não foi o backbone nem o core de rede, e sim a relação entre operadora e cliente, além dos canais de mensagens. Isso segue sendo telecom, e, em setembro, foi a principal superfície de desgaste no país.

A outra sinalização argentina foi preventiva. A Infobae descreveu a estratégia de cibersegurança do governo com monitoramento, ciberarenas e alertas antecipados para reforçar defesas diante de ataques por IA, e Contexto24 mencionou a preparação de um centro nacional de operações para 2027. Não se tratam de incidentes do vertical, mas enquadram o contexto de política pública. Para operadoras e ISPs, isso indica uma expectativa maior de coordenação com órgãos estatais em notificação e resposta.

Paraguai

O Paraguai concentrou o maior estresse operacional sobre a infraestrutura de telecom. O roubo de cabos na Copaco não pode ser separado do impacto potencial sobre continuidade e manutenção, e a interrupção prolongada da conectividade mostrou fragilidade no plano de controle. O país reúne uma combinação perigosa para uma operadora dominante ou com forte peso estrutural, com ativos físicos sensíveis, processos internos sob escrutínio judicial e uma rede cuja visibilidade pode se degradar por dias.

Nos subsegmentos, o material aponta tanto para infraestrutura fixa quanto para operação de rede. A subtração de cabos afeta a planta externa, enquanto a queda de visibilidade BGP afeta o controle de rotas e a administração do serviço. É uma mistura de risco de campo e risco de núcleo. Para um relatório regional, o Paraguai foi o caso mais claro de continuidade comprometida sem que necessariamente tenha havido uma intrusão digital clássica.

Chile

O Chile apareceu como o país com maior densidade de reflexão sobre resiliência de telecom. A Subtel pediu reforços temporários por conta das Fiestas Patrias, e o ecossistema local discutiu cortes prolongados de energia, sites móveis críticos e dependências entre energia e telecomunicações. O material não registra uma grande intrusão nem uma queda massiva no período, mas mostra uma maturação da abordagem regulatória e operacional. Isso costuma anteceder, com o tempo, exigências mais concretas sobre backup de energia, autonomia e testes de contingência.

Brasil

O Brasil aparece no mês apenas no caso K3G Solutions e na reclamação do grupo Panzer. Não é pouco, porque o fato coloca uma empresa na interseção entre telecom e consultoria de TI no radar da extorsão. Sem confirmação sobre criptografia ou vazamento real, o valor do caso está no alerta para provedores de serviços gerenciados, integradores e empresas que combinam redes com suporte tecnológico.

Venezuela

A Venezuela soma uma menção importante, mas não confirmada no nível de intrusão, a de Inter no leak site de N0n. O fato é relevante porque fala da exposição de um ISP grande ou com peso local, mas não basta para certificar dano operacional. Em termos de subsegmento, o que aparece é o serviço de acesso à internet e sua vulnerabilidade potencial diante de extorsão pública, mais do que uma ruptura comprovada de rede.

Tendências e sinais a monitorar

A comparação com agosto mostra uma queda acentuada no volume de fatos verificados, de 122 para 41, com recuo equivalente em incidentes não tipificados, ransomware ou extorsão, fraude e movimentos regulatórios. Isso não significa que o risco tenha desaparecido. Significa que o mês foi menos ruidoso e mais concentrado em poucos casos de alto valor operacional. O padrão dominante mudou de amplitude para intensidade localizada.

A permanência da categoria Sem classificação, com 18 dos 41 fatos, é o sinal mais claro da maturidade desigual das informações disponíveis. Nem todo evento consegue ser encerrado com tipificação robusta, e, em telecom, isso costuma acontecer quando a fonte descreve uma queda, uma denúncia ou uma reclamação criminal sem rastreabilidade técnica completa. Para a análise mensal, essa massa amorfa deve ser lida como déficit de atribuição, não como ausência de atividade.

O segundo sinal é a mudança do foco para infraestrutura física e controle de rede. O Paraguai concentrou roubo de cabos e interrupção BGP, enquanto o Chile reforçou a conversa sobre energia e continuidade. Nesse cenário, as equipes de segurança de telcos e ISPs devem parar de olhar a rede apenas como perímetro digital. A continuidade também depende de dutos, geradores, planos de contingência, acesso a salas técnicas e controle de mudanças no roteamento.

O terceiro sinal é a consolidação de identidade e autenticação como superfície crítica. O caso Cisco ISE é um lembrete duro de que uma vulnerabilidade na gestão de identidades pode ter impacto maior do que um exploit em um serviço isolado. Se uma plataforma de controle de acesso cai, o problema não é só técnico. Também ficam comprometidas a confiança interna, a segmentação e a capacidade de resposta a intrusões posteriores.

Indicadores‑chave41 fatosverificados8 sem tipificaçãoou interrupção3 extorsãoou ransomware1 regulamentaçãodocumentada4 CVEscríticos
Comparativo sintético do mês — Indicadores selecionados do panorama mensal, com foco na distribuição da sinalização e na pressão operacional.

Recomendações para equipes de segurança

Os times de segurança de telecomunicações e ISPs devem priorizar, neste mês, quatro frentes específicas: controle dos canais com usuários, robustez do plano de roteamento, fortalecimento da infraestrutura de identidade e coordenação com a operação de campo. O material do período não aponta uma ameaça dominante única, mas vários vetores que se reforçam entre si.

Primeiro, vale revisar todos os fluxos de comunicação com o cliente que usem SMS. Se a operadora não tiver programas de pontos por texto, isso deve ficar explícito no site, no call center, nas respostas automáticas e nas peças de atendimento. Também convém reforçar o monitoramento de falsificação de marca, a coordenação com carriers de mensagens e mecanismos de reporte rápido quando surgirem campanhas usando nomes comerciais da empresa.

Segundo, é preciso endurecer o plano de controle de rede e a telemetria de BGP. A interrupção no Paraguai mostra que a visibilidade de prefixes e sessões pode se degradar por períodos prolongados. É recomendável validar redundâncias de gestão, registrar mudanças de rota de forma auditável e ensaiar procedimentos de recuperação que não dependam de um único centro de controle ou de uma única via de administração remota.

Terceiro, acelerar a aplicação de patches e a segmentação em plataformas de identidade. A CVE-2026-76460 deve ser priorizada onde houver Cisco ISE ou ISE-PIC, com revisão da exposição de interfaces administrativas, autenticação multifator para consoles de gestão e verificação de que o catálogo KEV ou avisos equivalentes tenham virado ações reais. O mesmo critério se aplica, por extensão, a appliances de borda e servidores de administração expostos em ambientes de telecom.

Quarto, integrar segurança física e cibersegurança em uma mesma mesa operacional. Os roubos de cabo não são um assunto exclusivo de planta externa. Eles devem ser mapeados junto com monitoramento de alarmes, inventário de trechos críticos, tempos de reposição e rastreabilidade de acesso a câmeras, dutos e salas. Quando surgem detenções ou imputações por subtração de infraestrutura, a operadora precisa saber imediatamente quais serviços ficaram potencialmente expostos e quais redundâncias reais estavam ativas.

Quinto, preparar uma resposta a extorsão sem reagir em excesso a acusações não verificadas. O mês trouxe uma alegação da Panzer sobre a K3G Solutions e uma menção à Inter em um leak site sem confirmação independente. Os times precisam ter um processo que separe pressão pública, vazamento comprovado e impacto operacional real. Sem essa separação, perde-se tempo com a narrativa criminosa e com a contenção.

Perguntas frequentes

O que conecta o caso de smishing argentino à agenda de vulnerabilidades do mês?

A conexão está na exposição de plataformas e marcas de telecom como ponto de confiança. Na Argentina, SMS fraudulentos exploraram a identidade de operadoras. Em paralelo, CVE-2026-76460 mostrou que uma falha de autenticação no Cisco ISE pode afetar o controle de acesso. São frentes distintas, mas ambas atingem a legitimidade da rede e de seus sistemas de administração.

Por que o caso da Copaco e a queda de conectividade no Paraguai não devem ser lidos como um único incidente?

Porque o material não demonstra causalidade direta entre o roubo de cabos e a interrupção da Internet. O que ele mostra é que o Paraguai teve, na mesma janela temporal, um caso penal por subtração de infraestrutura e uma degradação prolongada do plano BGP. A leitura correta é de risco acumulado, não de atribuição fechada.

Qual é o risco operacional mais sério para um ISP que aparece neste mês?

A combinação de continuidade, não uma técnica isolada. O material de setembro mostrou que um ISP pode ser afetado por fraude de marca, roubo físico de ativos, pressão extorsiva e fraquezas no controle de acesso. Se ainda houver vulnerabilidades exploradas em plataformas de identidade ou de borda, a recuperação e a contenção ficam mais complexas.

Como o acordo regional sobre provedores confiáveis se relaciona com os incidentes do mês?

A ligação está na seleção e na supervisão de infraestrutura digital. O acordo impulsionado pelos Estados Unidos e por governos da América Latina e do Caribe busca critérios para avaliar provedores confiáveis, algo que afeta operadoras e compradores de tecnologia. Setembro mostrou por que esse debate importa, houve sinais de extorsão, falhas exploradas e necessidade de resiliência operacional.

O que um CISO de telecom deve monitorar depois de ver esses fatos juntos?

Deve olhar três camadas ao mesmo tempo, canais de cliente, plano de rede e administração de identidade. O smishing argentino toca a relação com usuários, a queda paraguaia toca o controle e a continuidade da rede, e a CVE-2026-76460 toca o acesso administrativo. Se essas três camadas não estiverem coordenadas, o operador responde tarde e com mensagens inconsistentes.

Limitações do material

Este relatório foi construído exclusivamente com o material fornecido para setembro de 2026 e com os fatos ali datados dentro da janela do período. Os dois fatos sem data confirmada ficaram excluídos dos indicadores e só foram usados, quando cabia, como contexto qualitativo. Não houve telemetria agregada de tentativas ou bloqueios, então isso não foi incorporado como sinal de atividade.

Um indicador em zero, em particular o de casos de fraude ou phishing documentados, significa que não apareceu material verificável dessa categoria no corpus analisado neste mês. Isso não implica ausência de fraude ou phishing na região. O mesmo vale para outros contadores delimitados pelo material: eles refletem a amostra disponível, não a totalidade do que ocorreu na América Latina.

A base temporal dos indicadores foi de 41 fatos com data em setembro de 2026. Os dois fatos sem data confirmada, ambos sobre a interrupção da AT&T no Texas, ficaram fora da base do mês por definição e não devem ser usados para inferir atividade regional. Tampouco foram considerados parte do eixo de telecom da América Latina, embora sirvam para ilustrar discussões sobre atribuição e continuidade.

Ficaram fora da análise como prova de tendência as fontes que não estavam na lista autorizada, assim como qualquer conteúdo patrocinado, publieditorial ou comunicado comercial que não trouxesse evidência primária. Quando uma fonte apresentou uma hipótese ou uma alegação sem verificação independente, ela foi tratada como atribuição daquela cobertura e não como fato consolidado. Essa distinção é central para não superdimensionar leak sites, rumores ou reconstruções jornalísticas incompletas.

Gráficos

CRONOLOGIA Fatos verificados do período 2/9 Umaanálisesobre a 2/9 NBC Newsinformou,citando 2/9 IrãInternacionalresumiu o 7/9 Uma investigaçãodivulgada por 7/9 A AT&Tinformou que uma 9/9 Claríninformouqueespecialistas
Cronologia de fatos verificados, setembro de 2026 — Marcos com data confirmada dentro de setembro de 2026. Os fatos de meses anteriores ficam fora da cronologia e são usados apenas como referência comparativa.

Fontes