CiberLATAMbywhalemate
Informe de inteligencia

Brasil: situación de ciberseguridad, junio 2026

Brasil cerró junio con un alerta falsa masiva, 15 casos de ransomware y 6 movimientos regulatorios, en un mes de alta presión pública.

28 de jul de 202616 min
Brasil: situación de ciberseguridad, junio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 67 hechos con fecha en junio 2026 · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada junio 2026 · Brasil Amenaza predominante: Incidentes (25 de 67 hechos). Cobertura: 67 hechos con fecha en junio 2026 · 1 sin fecha confir… HECHOS VERIFICADOS 67 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 15 1 cifrado de activos confirmado · 4 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 25 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 5 campañas de fraude documentadas REGULACIÓN 6 normas, resoluciones o sanciones CVES ÚNICOS 2 CVE-2026-35273 / CVE-2026-48907
Panel mensual de señal verificada — Base: 67 hechos verificados con fecha en el período para Brasil.
MODULO FIJO MENSUAL Distribución por eje de amenaza junio 2026 · Brasil Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 67. "Incidentes sin tipificar" es el residuo. Incidentes 25 Ransomware 15 Sin clasificar 12 Regulacion 6 Fraude 5 Vulnerabilidades 4
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 67 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal junio 2026 · Brasil Base: 67 hechos del período · suma 87 porque 19 hechos clasifican en más de un sector. Sector público / OIV 41 Telecom 19 Otros / sin sector identi… 9 Tecnologia 6 Salud 5 Finanzas 3 Retail / consumo 3 Educacion 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Brasil junio 2026 · Brasil 9 de 67 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 41 Telecom / conectividad 9
Infraestructura crítica en Brasil — Hechos verificados en sector público, energía, telecom y servicios esenciales

Resumen ejecutivo del mes en Brasil

Junio de 2026 quedó marcado por un incidente de alcance nacional en el sistema Defesa Civil Alerta. Una alerta falsa enviada de forma remota, clasificada como "Alerta Extremo", despertó a millones de personas, obligó a retirar la plataforma del aire alrededor de la 1:30 del 20 de junio y activó una investigación de la Policía Federal. El episodio no fue solo un problema operativo. Expuso fragilidades en el control de acceso, en la gestión descentralizada del panel y en la resiliencia del canal de notificación pública.

La reacción oficial fue rápida. El MIDR y la Defensa Civil Nacional centralizaron temporalmente la operación, limitaron el acceso de los estados y luego anunciaron un nuevo esquema con formularios, cuentas Gov.br, verificación adicional y uso de VPN para agentes estaduales y municipales. En paralelo, Anatel intentó bajar la tensión pública, pero el daño reputacional ya estaba hecho: el propio sistema pensado para emergencias se convirtió en vector de desconfianza.

En ransomware, Brasil mantuvo una presencia sostenida en sitios de filtración y paneles de extorsión. Los indicadores del mes registran 15 casos con ransomware o extorsión como eje primario, aunque la fuente no siempre permite determinar si hubo cifrado, solo exfiltración o mera mención en leak site. Dentro de ese conjunto hubo señales sobre salud pública, logística, educación, manufactura, sector estatal y servicios, con al menos un caso de doble extorsión confirmado y otro donde la fuente solo sostiene la inclusión en el sitio de fuga.

El frente regulatorio también se movió con fuerza. La ANPD avanzó sobre Claro, cerró un monitoreo de 56 agentes de tratamiento y derivó 21 organizaciones a evaluación sancionadora. El Senado, por su parte, empujó dos discusiones de fondo, una sobre protección de datos e incidentes de seguridad y otra sobre un Marco Legal da Cibersegurança. El mes dejó la imagen de un país que sigue recibiendo presión técnica, regulatoria y política al mismo tiempo.

Brasil, junio 20268 jun ANPDClaro/Serasa15 junCTIR 50/2026FortiBleed20 jun Alertafalsa DefesaCivil23 junGSI 6.774incidentes26 jun Nuevoprotocolo dealertas30 junMarco Legalen debate
Línea temporal de los hechos más relevantes en Brasil — Cronología resumida de junio de 2026, centrada en el incidente de alertas, ransomware y movimientos regulatorios.

Panorama nacional del mes en Brasil

La señal dominante de junio fue de incidentes, no de campañas discretas ni de telemetría de fondo. Con 25 de 67 hechos verificados, la categoría de incidentes sin tipificar concentró la mayor parte del material y estuvo encabezada por el caso de Defesa Civil Alerta. Ese evento tuvo una severidad pública alta porque afectó un servicio nacional, alcanzó a múltiples estados, produjo pánico ciudadano y derivó en cambios operativos inmediatos. En paralelo, el ecosistema de ransomware siguió activo, pero con un patrón fragmentado, más cercano a la persistencia de leak sites y extorsión oportunista que a una única campaña dominante en el país.

La lectura de riesgo para Brasil en junio es alta. No porque el material muestre un alza homogénea en todas las métricas, sino por la combinación de tres elementos: un incidente masivo que comprometió un canal estatal crítico, una base persistente de ransomware sobre sectores diversos y un frente regulatorio que tuvo que responder a problemas concretos de compartición de datos, incidentes de seguridad y atribuciones de fiscalización. Cuando un sistema de alerta pública debe desactivarse y reconfigurarse en plena crisis, el impacto trasciende lo técnico y pasa a ser institucional.

El caso de las alertas falsas también deja una pista regional. En América Latina, los servicios públicos digitalizados y las plataformas de notificación masiva siguen siendo objetivos de alto valor simbólico y operativo. No hace falta un intruso sofisticado para generar daño político y social: basta con debilidades en credenciales, centralización tardía o controles de acceso mal distribuidos. Brasil lo mostró con crudeza en junio, y el mes terminó con cambios de diseño en el canal de alertas, no solo con una investigación abierta.

Señal verificada por tipo, BrasilJunio 2026, lectura cualitativa sobre hechos consolidados del períodoIncidentes25 hechosRansomware15 casosRegulación6 movimientosCVE2 críticosLectura operativaLa señal del mes está concentrada en incidentes de alto impacto público, con ransomware distribuido y presión regulatoria creciente.
Distribución narrativa de la señal verificada en Brasil — Matriz cualitativa basada en la base de hechos verificados del período, sin sumar telemetría agregada.

Indicadores del período en Brasil

Indicador Valor
Hechos verificados del período 67
Ventana temporal de los indicadores 67 hechos con fecha en junio 2026 · 1 sin fecha confirmada (excluidos de los indicadores)
Incidentes sin tipificar (brechas o interrupciones) 25
Casos con ransomware o extorsión como eje primario 15
Cifrado de activos confirmado 1
Exfiltración sin cifrado (extorsión simple) 4
Solo mención en leak site 1
Tipificación no determinable con el material 9
Casos de fraude o phishing documentados 5
Movimientos regulatorios documentados 6
CVEs críticos mencionados 2
Sectores con al menos un hecho documentado 7
Amenaza predominante del mes Incidentes (25 de 67 hechos)
Hechos con confirmación directa de la fuente 61%
Baseline comparativo Sin baseline comparativo: es el primer período archivado con este formato de indicadores para este país.

Incidentes relevantes en Brasil

Defensa Civil Alerta y la falsa alerta extrema

El incidente más importante del mes fue la intrusión contra el sistema Defesa Civil Alerta. La fuente oficial del MIDR indicó que la plataforma fue retirada del aire alrededor de las 01:30 del 20 de junio de 2026, tras un envío remoto no autorizado de alertas extremas. Reuters, Agência Brasil, O Globo, Teletime y otros medios coincidieron en el núcleo del hecho: hubo un mensaje falso, la plataforma se desactivó preventivamente y la Policía Federal abrió investigación. Las variaciones entre fuentes están en el nivel de detalle, no en la sustancia.

Lo relevante para un equipo de seguridad no es solo que hubo una intrusión. El incidente mostró que el riesgo no estaba confinado a una sola jurisdicción ni a un canal marginal. Se reportaron mensajes en varios estados, al menos ocho capitales y miles o millones de teléfonos, según la fuente consultada. Además, el uso de la palabra "misantropia" y la distribución mediante Cell Broadcast y SMS evidencian un compromiso de la cadena de administración del sistema, no un simple problema de entrega de notificaciones. La posterior centralización del servicio en Brasília confirma que la arquitectura previa era demasiado expuesta.

Ajuste operativo del sistema de alertas públicas

El MIDR respondió con una reconfiguración de gobernanza y acceso. Primero limitó el uso directo por parte de los estados, luego implementó un flujo semiautomático con formularios y una única autoridad habilitada para disparar alertas durante la etapa de contención. Más tarde anunció un esquema automático con VPN, cuentas Gov.br y verificación adicional por código. Esa secuencia importa porque muestra cómo un incidente real termina reescribiendo el proceso operativo de una plataforma crítica.

En términos de seguridad, el problema ya no se limita al vector inicial de ingreso. También queda bajo escrutinio la trazabilidad de credenciales, el control descentralizado del panel, el rol de los usuarios regionales y la segregación entre prueba y producción. El propio hecho de que el sistema tuviera que ser retirado y luego reactivado tras nuevos testeos confirma que el ataque tocó un activo sensible y no una superficie secundaria.

Incidentes de seguridad vinculados a datos personales y pagos

Fuera del caso de alertas, el mes dejó otras señales puntuales. El Banco Central confirmó un incidente de seguridad vinculado a accesos indebidos a un sistema administrado por la Polícia Civil do Maranhão, con exposición de datos de claves Pix, incluyendo nombre, CPF, institución, agencia, cuenta y fecha de creación. La información disponible aclara que no se comprometieron contraseñas, saldos ni movimientos financieros, lo que acota el impacto, pero no lo trivializa.

También se mencionó, en material de fecha no confirmada, una campaña de ransomware ThreeAM contra WS Group Brasil con doble extorsión y borrado de copias de sombra. Como la fecha no está confirmada, no se incorpora al conteo mensual, aunque sí ayuda a contextualizar el interés de grupos criminales en la infraestructura corporativa brasileña.

Material complementario sobre iFood y Nissan

Dos hechos adicionales funcionaron como contexto, aunque no dominan el balance mensual. Por un lado, un reporte de WCYB Digital Radio indicó que iFood habría comunicado una exposición de datos de unos 1,2 millones de usuarios vinculada a un incidente previo. Por otro, SecurityWeek informó una brecha en Nissan Americas asociada a la explotación de CVE-2026-35273 en Oracle PeopleSoft, con posible impacto en empleados de Brasil entre otros países. En ambos casos, el material es útil para lectura de tendencia, pero la relación directa con el país no pesa igual que en los incidentes locales confirmados.

Amenazas y campañas activas en Brasil

Ransomware con cifrado confirmado

El único caso con cifrado de activos confirmado en el material del mes fue el de la Secretaría de Estado de Saúde de Mato Grosso, asociada a LockBit5. La combinación de fuentes permite sostener que hubo exfiltración y cifrado de sistemas, configurando un esquema clásico de doble extorsión. No se publicaron IOCs verificables ni detalles técnicos que permitan ir más allá de la atribución y el patrón general del ataque.

Ransomware con exfiltración sin cifrado confirmado

En la categoría de exfiltración sin cifrado aparecen casos donde la fuente describe el robo o salida de datos, pero no el bloqueo operativo de los sistemas. Coemi Imóveis figura entre ellos por una reclamación de Krybit con amenaza de publicación de datos si no se iniciaban negociaciones. Meta, proveedor brasileño de salud ocupacional, fue listado por BravoX con afirmación de exfiltración de información sensible. Editora Irmãos Vitale también encaja mejor en esta categoría, ya que el material señala filtración de datos, sin documentación clara de cifrado. El rasgo común es una extorsión centrada en la divulgación de información, más que en la indisponibilidad técnica.

Casos cuya tipificación no puede cerrarse con el material

Hay nueve casos en los que la fuente no precisa si hubo cifrado, exfiltración o solo inclusión en leak site. Esto incluye varias menciones en radares semanales y agregadores de filtraciones, como ws.com.br, MHE9 Logística, Clínica Vida, Silmquinas e Equipamentos, sweetome.com y la referencia a gov.br atribuida a APT73/Bashe. En esos casos conviene ser estrictos: la existencia de una publicación en un sitio de extorsión no equivale por sí misma a impacto operativo verificado.

Solo mención en leak site

En junio apareció al menos un caso que, por ahora, queda como sola mención en leak site. The Gentlemen incluyó a Mackay Sugar en su sitio, pero todavía no había liberado datos al momento del reporte citado. Esa diferencia importa porque separa la publicación de un objetivo de la evidencia de una filtración efectiva.

Fraude y phishing documentados

El mes también mostró cinco hechos de fraude o phishing documentados. No forman el eje dominante, pero sí encajan en el fondo de presión sobre usuarios y credenciales. En un período donde se discutieron alertas falsas, credenciales clonadas y accesos indebidos a paneles, el componente de ingeniería social no fue accesorio. El material provisto no permite construir una campaña única de phishing, pero sí deja ver un entorno favorable a la suplantación y al abuso de confianza.

APT y hacktivismo

El único reclamo que se aproxima a un eje de APT o actor híbrido es la mención de APT73, también identificado como Bashe, contra gov.br. La reclamación apareció en sitios de extorsión y en reportes de seguimiento, pero sin confirmación oficial ni IOCs públicos. En términos editoriales, eso obliga a tratarlo como una afirmación del actor y no como un hecho consolidado sobre intrusión efectiva.

Vulnerabilidades críticas con impacto en Brasil

CVE Software Explotación Fuente
CVE-2026-35273 Oracle PeopleSoft Explotación de zero-day en campaña atribuida a robo de datos de empleados en varios países, incluyendo Brasil; la fuente describe posible acceso a nómina, datos bancarios, fiscales e identificaciones. SecurityWeek, The Register
CVE-2026-48907 JCE Pro para Joomla Ejecución remota de código preautenticada, con recomendación de actualizar a 2.9.99.6 o superior o desinstalar el componente si no es posible. CISC, Portal Gov.br

El material analizado no registró más CVEs críticos con impacto documentado en Brasil durante junio. Eso no significa que no haya existido explotación de otras vulnerabilidades en la región, sino que no apareció en el corpus usado para este informe.

Regulación y cumplimiento en Brasil

ANPD y el frente sancionador

La ANPD tuvo un mes activo. Cerró el monitoreo de 56 agentes de tratamiento, entre órganos públicos y empresas privadas, sobre la figura del encarregado de dados, y derivó 21 organizaciones a evaluación por falta de respuesta. Además, abrió un proceso administrativo contra Claro por presuntas irregularidades en el compartimiento de datos personales con Serasa. Ese expediente es relevante no solo por el caso concreto, sino porque reafirma que la autoridad está dispuesta a traducir obligaciones de gobernanza en posibles sanciones.

Senado Federal y protección de datos

La CCT aprobó un proyecto que aclara las atribuciones de la ANPD para fiscalizar medidas de seguridad y aplicar penalidades cuando un incidente derive en vazamento de información personal. La CDH, por su lado, avanzó con una modificación al Marco Civil da Internet para exigir notificación cuando se retire contenido sin orden judicial. Aunque el tema no es idéntico al de ciberseguridad operativa, sí impacta la gestión de abuso, moderación y trazabilidad de decisiones sobre plataformas digitales.

El 30 de junio, la CCT discutió el PL 4.752/2025, que instituye el Marco Legal da Cibersegurança y crea el Programa Nacional de Segurança e Resiliência Digital. ABIN participó de la audiencia pública. El movimiento no resuelve por sí solo los problemas operativos del mes, pero muestra que el sistema político brasileño está intentando construir una arquitectura normativa más coherente para enfrentar incidentes de alcance nacional.

Normas internas y gestión pública

Enap aprobó la Resolução 96, que ordena procedimientos internos para comunicación de incidentes de seguridad, pedidos de acceso a la información y registro de compartilhamento de dados pessoais. Aunque es un acto interno, suma a un mes donde el Estado brasileño puso bajo revisión sus propios flujos de reporte y custodia.

Sectores más afectados en Brasil

El sector público fue el más visible por volumen y por intensidad. No solo por el incidente de Defesa Civil Alerta, sino también por la acumulación de incidentes cibernéticos en órganos y entidades federales, el caso Pix administrado por una policía civil estadual y las discusiones regulatorias que tocaron datos personales y seguridad institucional. El Estado apareció como víctima, como regulador y como operador de corrección al mismo tiempo.

La salud también ocupó un lugar destacado. La Secretaría de Saúde de Mato Grosso apareció en el ecosistema de extorsión de LockBit5, y Clínica Vida fue listada en otro radar semanal. Esto refuerza un patrón conocido en Brasil y en la región: la salud combina alta sensibilidad operativa con presión de continuidad, lo que la vuelve especialmente atractiva para extorsión.

Logística, servicios empresariales, educación, manufactura y servicios al consumidor completan la distribución observada. Son sectores distintos, pero comparten una exposición común, la dependencia de sistemas de autenticación, intercambio de datos y continuidad comercial. Que el material muestre siete sectores con al menos un hecho documentado habla de un mes disperso, sin concentración en una sola vertical, aunque con el sector público claramente arriba en relevancia estratégica.

Tendencias y señales a monitorear en Brasil

No hay baseline comparativo del mes anterior en este formato, por lo que no corresponde inventar una tendencia de variación intermensual. Sí puede decirse que junio dejó dos señales que merecen seguimiento. La primera es la fragilidad de sistemas de notificación pública con múltiples canales y administración descentralizada. La segunda es la persistencia de leak sites como espacio de presión reputacional, incluso cuando no se verifica con claridad el impacto operativo.

También conviene mirar la evolución del hardening anunciado por MIDR. El paso a VPN, cuentas Gov.br y verificación adicional puede reducir riesgo, pero su eficacia real dependerá de cómo se administren las credenciales regionales y de si la centralización reduce superficie o solo desplaza el punto único de fallo. En paralelo, el frente regulatorio podría volverse más exigente si el Senado convierte en norma lo que en junio todavía era debate.

En ransomware, la señal más útil no es un único grupo, sino la variedad de sectores atacados y la frecuencia de menciones con tipificación incompleta. Eso sugiere un ecosistema activo, más fragmentado que espectacular, donde la visibilidad pública proviene de leak sites y agregadores tanto como de víctimas que confirman incidentes.

Recomendaciones para equipos de seguridad en Brasil

Primero, revisar la administración de privilegios y la trazabilidad de acceso en sistemas que distribuyen alertas, notificaciones o mensajes masivos. Si un panel puede ser disparado de forma remota por cuentas regionales, el control de sesión, la rotación de credenciales y la separación de funciones tienen que ser medibles, auditables y sujetos a pruebas periódicas.

Segundo, endurecer el control sobre flujos de divulgación de datos personales y operaciones de compartición entre terceros. Los casos de ANPD, Claro y Serasa muestran que el problema no es solo el robo externo de datos. También hay riesgo en cómo se negocia, comparte y documenta información dentro del ecosistema comercial.

Tercero, tratar los leak sites como señal temprana, no como prueba final. Si una organización aparece listada, conviene validar alcance real, accesos comprometidos, exfiltración y eventuales artefactos publicados antes de comunicar o negar de manera categórica. La diferencia entre "mención", "exfiltración" y "cifrado" cambia el plan de respuesta.

Cuarto, priorizar parches para los dos vectores críticos mencionados en el material, CVE-2026-35273 y CVE-2026-48907. En ambos casos, el valor operativo de la corrección supera con claridad el costo de una ventana breve de mantenimiento. En entornos públicos y corporativos, la exposición de servicios de colaboración, ERP y componentes web puede abrir puertas muy distintas, pero igual de dañinas.

Quinto, ajustar los procedimientos de crisis para que una falsa alerta no derive en confusión operativa prolongada. El episodio de junio mostró que la seguridad técnica y la comunicación pública deben estar alineadas. Si no lo están, el atacante o el intruso no solo compromete un canal, también compromete la confianza en toda la infraestructura.

Limitaciones del material

Este informe se elaboró exclusivamente con el material provisto para junio de 2026 y con los hechos fechados dentro de esa ventana temporal. Los hechos sin fecha confirmada quedaron excluidos de los indicadores y solo se usaron, cuando correspondió, como contexto cualitativo con esa salvedad.

Un indicador en cero, especialmente en CVEs, significa que no fue registrado en el material analizado para este período. No implica que no hayan existido vulnerabilidades críticas explotadas en Brasil o en la región durante el mes, sino que no aparecieron en el corpus disponible para este informe.

La cobertura también excluyó telemetría agregada, intentos bloqueados y promedios de vendor que no constituyen incidentes. Del mismo modo, no se usaron como evidencia publicaciones de redes sociales ni material promocional o comercial fuera de las fuentes permitidas. Cuando una fuente señalaba un hecho sin confirmación suficiente, se lo trató como atribución o contexto, no como incidente consolidado.

Finalmente, el formato de indicadores no cuenta con baseline comparativo previo para Brasil, así que no se construyó una evolución intermensual artificial. El resultado es una foto de junio de 2026, no una serie histórica.

Fuentes