CiberLATAMbywhalemate
Informe de inteligencia

Brasil: situación de ciberseguridad, septiembre 2026

Brasil cerró septiembre con más incidentes, ransomware y fraudes con IA; el foco fue judicial, financiero

1 de oct de 202618 min
Brasil: situación de ciberseguridad, septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 76 hechos con fecha en septiembre 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes) · 2 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · Brasil Amenaza predominante: Incidentes (21 de 73 hechos). Cobertura: 76 hechos con fecha en septiembre 2026 · 1 de meses an… HECHOS VERIFICADOS 73 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 15 1 cifrado de activos confirmado · 3 solo mención en leak site · 11 tipificación no INCIDENTES SIN TIPIFICAR 21 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 6 campañas de fraude documentadas REGULACIÓN 7 normas, resoluciones o sanciones CVES ÚNICOS 6 CVE-2026-20079 / CVE-2026-62911
Panel mensual de señal verificada — Base: 73 hechos verificados con fecha en el período para Brasil.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · Brasil Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 73. "Incidentes sin tipificar" es el residuo. Incidentes 21 Sin clasificar 18 Ransomware 15 Regulacion 7 Fraude 6 Vulnerabilidades 6
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 73 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · Brasil Base: 73 hechos del período · suma 87 porque 12 hechos clasifican en más de un sector. Otros / sin sector identi… 26 Sector público / OIV 23 Telecom 13 Tecnologia 9 Retail / consumo 6 Finanzas 5 Energia 3 Salud 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Brasil septiembre 2026 · Brasil 4 de 73 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 23 Telecom / conectividad 12
Infraestructura crítica en Brasil — Hechos verificados en sector público, energía, telecom y servicios esenciales

Resumen ejecutivo del mes en Brasil

Brasil cerró septiembre de 2026 con una combinación de incidentes operativos, campañas de extorsión, fraudes apoyados en IA y un endurecimiento regulatorio que reordenó prioridades en el sistema financiero y en la protección de datos. Sobre 73 hechos verificados del período, el principal eje fue el de incidentes, con 21 casos, seguido por 15 episodios con ransomware o extorsión como eje primario, 6 fraudes o phishing documentados, 7 movimientos regulatorios y 6 CVEs críticos mencionados.

El mes dejó dos brechas o interrupciones de alto impacto en el sector público judicial. El Tribunal de Justicia de Mato Grosso suspendió plazos, audiencias y sesiones tras sacar sus sistemas del aire por un incidente de seguridad, con acceso a credenciales y redefinición de contraseñas. En paralelo, el BRBJUS, plataforma usada para depósitos judiciales de Bahía, sufrió una indisponibilidad que derivó en un desvío reportado de R$ 43 millones y obligó a restablecimientos parciales y luego integrales, con controles adicionales y apuración en curso.

En el frente financiero, el Banco Central publicó las Resoluciones BCB 587, 588 y 589, que reforzaron el tratamiento de marcas de sospecha de fraude en Pix, ampliaron comunicaciones al Coaf sobre transferencias con billeteras autocustodiadas y fijaron restricciones para operar con contrapartes no autorizadas. El endurecimiento regulatorio convivió con una ola de fraude digital cada vez más sintética, en la que deepfakes, clonación de voz y robo de credenciales alimentaron campañas contra bancos, comercios electrónicos y sistemas de pago.

La lectura de riesgo para Brasil en el mes es alta. No por una sola gran intrusión transversal, sino por la acumulación de incidentes confirmados en justicia, finanzas, transporte y salud, sumada a la explotación activa de vulnerabilidades críticas y a una superficie de fraude que sigue ampliándose. El material también muestra una presión sostenida sobre proveedores tecnológicos, plataformas digitales y organismos con datos sensibles, con el sector público y el financiero absorbiendo buena parte de los efectos.

01 sepCVE y Pix08 sep SEO.gov.br10 sepAlertas KEV18 sep Pixendurece23 sepBRBJUS28 sepNuevos CVEsSeptiembre 2026Eventos clave: regulación, incidentes, extorsión y explotación activa
Brasil, septiembre 2026: hitos operativos y regulatorios — Cronología resumida de incidentes, regulación y vulnerabilidades críticas en Brasil durante septiembre de 2026.

Panorama nacional del mes en Brasil

Brasil mostró en septiembre una concentración poco habitual de incidentes operativos y de extorsión con impacto directo en servicios sensibles, al tiempo que el regulador financiero y la autoridad de datos siguieron cerrando brechas normativas. La tendencia dominante fue de incidentes, no de ruido informativo: hubo sistemas judiciales fuera de servicio, una plataforma de depósitos judiciales afectada, un incidente en transporte con datos potencialmente expuestos y una campaña sostenida de fraude financiero y de identidad sintética.

La severidad observada se explica por tres planos que avanzaron en paralelo. Primero, el plano operativo, con el TJMT y el BRBJUS como casos más visibles. Segundo, el plano de fraude, donde Pix, e-commerce y biometría facial concentraron abuso de identidad, QR alterados y pagos no autorizados. Tercero, el plano institucional, con la ANPD ampliando fiscalización y el Banco Central reescribiendo reglas para activos virtuales y para el arranjo Pix.

La señal regional también fue intensa. Brasil siguió apareciendo como principal blanco latinoamericano en varios relevamientos, tanto por volumen de ataques como por la centralidad de su sistema financiero y de sus organismos públicos. En ese marco, el mes no solo expuso víctimas concretas, sino un patrón de presión sostenida sobre infraestructura crítica, datos personales y canales de pago.

La comparación con el mes anterior refuerza esa lectura. Subieron los incidentes sin tipificar, bajaron los fraudes o phishing documentados y se redujeron los movimientos regulatorios, pero aumentó la cantidad de CVEs críticos mencionados. El cambio no apunta a menos riesgo, sino a una recomposición: más impacto operativo y más exposición técnica en una misma ventana mensual.

Indicadores del período en Brasil

Indicador Septiembre 2026 Agosto 2026 Variación
Hechos verificados del período 73 69 +4
Ventana temporal de los indicadores 76 hechos con fecha en septiembre 2026 1 de meses anteriores, 2 sin fecha confirmada Marco comparativo, no volumen del mes
Incidentes sin tipificar (brechas o interrupciones) 21 6 +15
Casos con ransomware o extorsión como eje primario 15 17 -2
Cifrado de activos confirmado 1 n/d n/d
Solo mención en leak site 3 n/d n/d
Tipificación no determinable con el material 11 n/d n/d
Casos de fraude o phishing documentados 6 9 -3
Movimientos regulatorios documentados 7 11 -4
CVEs críticos mencionados 6 4 +2
Sectores con al menos un hecho documentado 7 7 Sin cambios
Amenaza predominante del mes Incidentes (21 de 73 hechos) Sin clasificar (19 de 69 hechos) Cambio de predominio
Hechos con confirmación directa de la fuente 74% n/d n/d
Cifras de telemetría agregada excluidas del volumen 3 n/d No son incidentes con impacto confirmado
Señal por sectorLa visualización es cualitativa, basada en frecuencia de hechos verificados del mesSector públicoSector financieroRegulaciónTransporte y saludMás incidentes y brechasFraude, Pix, deepfakesPix, cripto, ANPDÁguia Branca, CAPES
Brasil, septiembre 2026: sectores con más señal — Distribución cualitativa de la señal verificada por sector según el material del mes, con posibilidad de hechos que toquen más de un sector.

Incidentes relevantes en Brasil

Tribunal de Justiça de Mato Grosso, interrupción de sistemas y fuga de credenciales

El TJMT fue el caso más claro de interrupción operativa del mes en el sector público brasileño. El tribunal retiró del aire sus sistemas, suspendió plazos procesales, audiencias y sesiones de juicio, y luego confirmó que credenciales de usuarios de la red habían sido accedidas durante el incidente. La recuperación se hizo de forma gradual, con redefinición de contraseñas y pruebas técnicas antes del retorno parcial.

El material disponible no permite fijar con precisión el vector inicial, aunque sí muestra que el impacto fue real y sostenido. La indisponibilidad alcanzó al Processo Judicial Eletrônico y a otros sistemas institucionales, y el tribunal terminó dando intervención a la Policía Federal y a la Policía Civil. En términos operativos, el caso encaja como brecha con interrupción de servicio confirmada.

BRBJUS y Banco de Brasília, desvío de fondos en depósitos judiciales

El segundo incidente de mayor relevancia afectó al BRBJUS, la plataforma usada para gestionar depósitos judiciales de Bahía. La cobertura disponible reportó un desvío de R$ 43 millones y la indisponibilidad parcial y luego integral del servicio, con restablecimientos escalonados y controles adicionales. El TJBA aclaró que el ambiente afectado era externo al tribunal y bajo administración del BRB.

Aquí el material sí permite hablar de impacto financiero y operativo a la vez. La afectación no se limitó a un reclamo de extorsión ni a una mención en leak site, sino a una indisponibilidad de servicio con consecuencias concretas sobre depósitos judiciales. También quedó documentada la coordinación posterior entre tribunal y banco para restablecer el ambiente.

Viação Águia Branca, incidente en venta de pasajes

Viação Águia Branca informó un incidente de ciberseguridad en sus sitios oficiales de venta de pasajes y señaló potencial exposición de datos de 7.883 clientes. La empresa indicó que el problema fue contenido el mismo día, que no alcanzó la app ni el canal Zap Passagens y que no alteró billetes emitidos ni datos de viaje.

El caso se ubica en la categoría de brecha con alcance acotado, aunque con impacto reputacional y de cumplimiento. El material no confirma exfiltración ni técnicas concretas, pero sí una notificación a la ANPD y comunicación individual a usuarios potencialmente afectados.

CAPES, acceso indebido a la Plataforma Meus Dados

CAPES confirmó un incidente de seguridad en la Plataforma Meus Dados que permitió acceso indebido a datos personales disponibles en el sistema. La investigación técnica siguió en curso, pero el organismo llegó a identificar como potencialmente accesibles CPF, correo electrónico, teléfono y datos bancarios, además de restringir la funcionalidad involucrada y reforzar el monitoreo.

Este hecho es relevante porque combina exposición de datos con respuesta institucional formal. No hay en el material una atribución externa del ataque ni un volumen exacto de afectados, pero sí una notificación clara de brecha y medidas de contención, lo que lo convierte en un evento material para el balance mensual del sector público.

Tribunal de Justicia da Bahia, restablecimientos parciales del BRBJUS

La secuencia del BRBJUS merece verse como incidente y como proceso de recuperación. El tribunal informó una indisponibilidad inicial, luego un restablecimiento parcial con funciones como registro de guías y consulta de saldos, y finalmente la vuelta integral del sistema con pago electrónico de alvarás. En todo momento insistió en que el incidente ocurrió en un ambiente tecnológico externo.

Esa cronología muestra un patrón que se repite en Brasil cuando una plataforma crítica falla: contención, pruebas, restablecimiento escalonado y revisión contractual o de gobernanza técnica. El caso no solo afectó depósitos judiciales, también expuso la dependencia de servicios públicos sobre infraestructura administrada por terceros.

Amenazas y campañas activas en Brasil

Ransomware y extorsión en Brasil

La actividad de ransomware y extorsión en Brasil siguió alta, pero el material del mes muestra una mezcla de cifrado confirmado, leaks y reclamos no verificables. El único caso con cifrado de activos confirmado en el material del período fue el de incidentes judiciales y de servicios, mientras que la mayoría de los demás eventos quedaron como reclamos de grupo o listados en sitios de filtración sin prueba independiente completa.

Entre los casos con sola mención en leak site aparecen K3G Solutions Brazil, Camorim Serviços Marítimos y la Receita Federal, todos con distintos grados de verificación y con el matiz de que la fuente no siempre precisa si hubo cifrado. En K3G Solutions, por ejemplo, el material habla de amenaza de publicación y de exfiltración estimada, pero no de cifrado confirmado por la víctima.

También hubo registros de extorsión contra organizaciones de manufactura, tecnología, transporte y educación, pero en varios casos la evidencia pública quedó limitada a trackers o agregadores. Para este informe, eso se traduce en una foto clara de presión extorsiva, pero no en una suma homogénea de impactos técnicos.

Caso Tipo de impacto Estado en el material
K3G Solutions Brazil, Panzer Exfiltración y extorsión, la fuente no precisa si hubo cifrado Reclamo y seguimiento en leak site, sin confirmación pública de la empresa
Receita Federal do Brasil, Emperador Sola mención en leak site, con reclamo de datos No hay confirmación oficial de intrusión
Camorim Serviços Marítimos, LockBit 5.0 Sola mención en leak site, con amenaza de divulgación Reclamo del grupo, sin validación independiente
Vexy sobre manufactura brasileña Extorsión tipo data broker Registro de tracker, sin detalles públicos de impacto

Fraude, phishing e identidad sintética en Brasil

El frente de fraude fue uno de los más densos del mes, sobre todo en el sistema financiero. Pix concentró múltiples señales, desde alteración de QR y código copia y pega en tiendas virtuales hasta nuevas reglas del Banco Central para marcar CPFs y CNPJs sospechosos, rechazar operaciones asociadas y notificar al usuario. En paralelo, la justicia y la policía siguieron documentando esquemas con uso de credenciales, sitios falsos y suplantación de identidad.

La novedad más clara fue la consolidación de deepfakes y clonación de voz como herramientas de fraude. El material habla de robo de R$ 80 mil mediante reconocimiento facial engañado por IA, de campañas que ya representan 1 de cada 15 fraudes detectados en Brasil en 2026 y de pérdidas estimadas en R$ 1,8 mil millones entre julio de 2025 y abril de 2026. Todo eso ubica a la identidad sintética como un riesgo operativo y financiero de primera línea.

También hubo campañas de phishing más clásicas, pero más articuladas. El caso del examen falso para la policía, que usó la marca Cebraspe para ejecutar pagos fraudulentos vía Pix, ilustra una combinación de ingeniería social, suplantación institucional y abuso de la confianza en APIs o validaciones automáticas.

APT, intrusión asistida por IA y hacktivismo en Brasil

No hubo un gran caso de APT estatal clásico en el material de septiembre, pero sí varias campañas con rasgos de intrusión persistente, uso de tooling automatizado e impacto sobre infraestructura pública. La más visible fue la operación de SEO poisoning contra dominios .gov.br, atribuida a un actor chino-parlante, que comprometió servidores públicos y usó su autoridad de buscador para redirigir tráfico a apuestas y phishing.

En paralelo, Unit 42, Cloud Security Alliance y otras fuentes describieron campañas en América Latina con apoyo de IA, tunneling, RATs personalizados y proxies SOCKS5, con foco financiero en Brasil. El caso CL-CRI-1163, en particular, involucró phishing con adjunto de currículum, RATs y SockTz para crear un proxy SOCKS5 inverso. El material no lo presenta como APT estatal, pero sí como intrusión organizada y sostenida.

Hubo además señales de hacktivismo o abuso de infraestructura pública en sentido amplio. La campaña Gambling Goblin contra sitios .gov.br no buscó espionaje ni cifrado, sino manipulación de reputación y monetización por apuestas, con impacto directo en la superficie pública brasileña.

Vulnerabilidades críticas con impacto en Brasil

CVE Software Explotación Fuente
CVE-2026-20079 Cisco Secure Firewall Management Center y Security Cloud Control Firewall Management El CTIR Gov la reportó como crítica y listada en CISA KEV CTIR Gov, Alerta 81/2026
CVE-2026-62911 Microsoft Exchange Server 2016, 2019 y Subscription Edition Desvío de autenticación mediante captura y repetición de credenciales CTIR Gov, Recomendación 15/2026
CVE-2026-85706 GitLab Community Edition y Enterprise Edition self-managed Lectura arbitraria de archivos, explotación activa y uso en ataques de ransomware ITShow, Censys, Rapid7
CVE-2026-76460 Cisco Identity Services Engine Vulnerabilidad con impacto potencial en confidencialidad, integridad o disponibilidad, listada en KEV CTIR Gov, Alerta 87/2026
CVE-2026-85880 Microsoft Windows 10 1607, 1809, 21H2 y 22H2 Falla listada en KEV con recomendación de parcheo inmediato CTIR Gov, Alerta 84/2026
CVE-2026-93616 Múltiples productos, no precisados en el extracto Vulnerabilidad crítica incluida en KEV CTIR Gov, Alerta 89/2026

El patrón técnico de septiembre fue claro: casi todo lo crítico llegó con explotación activa o con inclusión en KEV. Eso hace que la prioridad de parcheo en Brasil no dependa solo de severidad teórica, sino de exposición real y de la presencia de infraestructura con borde expuesto, identidad en la nube, acceso remoto o software de colaboración y comercio.

Regulación y cumplimiento en Brasil

Brasil mostró en septiembre una agenda regulatoria intensa, con dos frentes principales: activos virtuales y fiscalización de plataformas digitales. El Banco Central publicó las Resoluciones BCB 587, 588 y 589, que endurecieron el régimen de Pix, el reporte al Coaf y la relación con prestadores no autorizados de activos virtuales. La implementación, además, quedó escalonada, con partes que entran en vigor en octubre de 2026 y otras que se proyectan para 2027.

El efecto regulatorio más visible fue sobre fraude y trazabilidad. Las nuevas reglas permiten marcar CPFs o CNPJs sospechosos, rechazar operaciones asociadas y exigir a los participantes conservar fundamentos y notificar al usuario. En paralelo, se amplió la comunicación automática sobre transferencias con billeteras autocustodiadas y se avanzó con restricciones a instituciones que operen con contrapartes no autorizadas.

La ANPD también movió piezas. Abrió consulta pública sobre el reglamento de fiscalización y el proceso administrativo sancionador, convocó audiencia pública y siguió aplicando medidas sobre plataformas como Discord. El marco del ECA Digital aparece como telón de fondo, porque la autoridad de datos ya actúa sobre servicios y plataformas con probables impactos en menores y protección de datos.

Medida Autoridad Alcance operativo Fecha o vigencia
Resolución BCB 587 Banco Central Marca de sospecha de fraude, revisión, notificación y responsabilidad del participante Septiembre de 2026, con bloques que rigen desde 18/09/2026, febrero 2027 y julio 2027
Resolución BCB 588 Banco Central Comunicación al Coaf de transferencias con autocustodia desde US$ 10.000 En vigor desde 1/10/2026, con efectos de supervisión específicos desde 1/1/2027
Resolución BCB 589 Banco Central Restricción para operar con contrapartes no autorizadas y nuevas obligaciones de reporte En vigor desde 1/10/2026, con hitos posteriores en noviembre de 2026 y enero de 2027
Consulta pública ANPD ANPD Revisión del proceso de fiscalización y del proceso sancionador Abierta durante septiembre de 2026
Fiscalización sobre Discord ANPD Exigencia de explicaciones por presunto incumplimiento de suspensión 21/09/2026

La lectura de cumplimiento es que Brasil está empujando a sus regulados hacia mayor trazabilidad, documentación de decisiones y respuesta más rápida a incidentes. Eso vale para bancos, fintechs, exchanges, plataformas digitales y, de forma creciente, para organismos públicos con servicios expuestos.

Sectores más afectados en Brasil

El sector público fue el que más sintió el mes en términos de interrupción y exposición. Justicia, agencias federales, plataformas de datos y órganos con infraestructura compartida concentraron los hechos más sensibles. No se trata solo del número de eventos, sino de su capacidad para suspender plazos, bloquear audiencias, sacar sistemas del aire o exponer credenciales y datos personales.

El sector financiero siguió como blanco estructural, tanto por fraude como por explotación técnica. Pix, bancos, fintechs, BRB, BRBJUS y los casos de deepfake muestran que el dinero sigue siendo el incentivo más fuerte y el canal de extracción más rápido. Además, la carga regulatoria cayó justamente sobre ese ecosistema, señal de que el regulador percibe una tensión sostenida entre innovación, disponibilidad y control del fraude.

En transporte y logística hubo menos casos, pero no menos relevancia. Águia Branca mostró que un incidente en el canal de venta ya alcanza para activar notificación, contención y revisión de accesos. En salud, el panorama fue más de continuidad operativa y extorsión que de exposición masiva, aunque el historial de Brasil en el sector y la mención de incidentes en clínicas y hospitales indican una superficie persistente.

Tendencias y señales a monitorear en Brasil

La comparación con agosto muestra una suba fuerte en incidentes sin tipificar, un descenso en fraudes o phishing documentados y una caída en movimientos regulatorios, pero con más CVEs críticos mencionados. Esa combinación sugiere que septiembre no fue un mes de menor riesgo, sino de mayor materialización operacional y técnica en algunas verticales concretas.

La amenaza predominante cambió de "sin clasificar" en agosto a "incidentes" en septiembre. Ese giro importa porque indica que el mes dejó más hechos con impacto verificable y menos ruido de reclamos sin tipificación. En otras palabras, el material de septiembre permite ver mejor dónde duele el riesgo, aunque no necesariamente indique que el ecosistema sea menos hostil.

También vale seguir dos señales. La primera es la convergencia entre fraude financiero e identidad sintética, que ya no aparece como tendencia de laboratorio sino como conducta instalada en campañas reales. La segunda es la relación entre explotación de CVEs críticos y exposición de servicios de borde, identidad y colaboración, un patrón que puede seguir afectando a gobierno, telecom y sector financiero.

En el plano regional, Brasil continúa apareciendo como el principal polo de presión de amenazas en América Latina. Eso no significa que todo pase en Brasil, sino que una porción desproporcionada de la actividad, sobre todo financiera y de extorsión, sigue concentrándose allí.

Recomendaciones para equipos de seguridad en Brasil

  1. Priorizar la contención de identidad y acceso en sistemas judiciales, financieros y de gobierno. Si hubo acceso a credenciales o indisponibilidad de servicios, el foco inmediato debe estar en reseteo, revocación, trazabilidad y monitoreo de sesión.

  2. Revisar reglas de fraude en canales de pago, especialmente Pix, QR y transferencia con autenticación reforzada. El material del mes muestra abuso de marcas de sospecha, cuentas falsas, clonación de voz y manipulación de recibos y comprobantes.

  3. Acelerar el parcheo de las CVEs críticas listadas por CTIR Gov y de las vulnerabilidades con explotación activa confirmada por KEV. Las superficies más expuestas son correo, firewall, acceso remoto, colaboración y software self-managed.

  4. Revisar la exposición de terceros y la gobernanza de plataformas externas. Los casos BRBJUS y Águia Branca muestran que la dependencia de proveedores o ambientes ajenos puede convertir una indisponibilidad técnica en un incidente operativo y reputacional.

  5. Reforzar detección de fraude con señales no biométricas. El mes dejó claro que la biometría facial sola no alcanza frente a deepfakes, face swap y clonación de voz.

  6. Mantener procedimientos de notificación y evidencia listos para ANPD, Banco Central y autoridades sectoriales. El costo de la demora ya no es solo reputacional, también puede convertirse en incumplimiento regulatorio.

  7. Validar controles de SEO poisoning, hardening web y monitoreo de integridad en sitios públicos o de alta reputación. La campaña contra .gov.br mostró que un sitio comprometido puede ser usado como infraestructura de distribución y monetización.

Preguntas frecuentes

¿Qué cruce deja septiembre entre justicia, fraude y continuidad operativa en Brasil?

El mes conectó dos planos que suelen analizarse por separado: interrupción de servicios y fraude económico. El TJMT perdió disponibilidad y credenciales, mientras el BRBJUS sufrió indisponibilidad con desvío de fondos. Ambos casos muestran que una brecha técnica en Brasil puede terminar afectando procesos judiciales y dinero al mismo tiempo.

¿Cómo se relacionan las nuevas reglas del Banco Central con los fraudes por Pix y deepfakes?

Las nuevas resoluciones del Banco Central apuntan a marcas de sospecha, trazabilidad de CPFs y CNPJs y más control sobre transferencias con autocustodia. Eso responde a un fraude que ya usa deepfakes, clonación de voz, QR alterados y credenciales robadas, por lo que regulación y técnica quedaron acopladas en el mismo frente.

¿Qué vínculo hay entre las CVEs críticas y los sectores más golpeados del mes?

Las vulnerabilidades críticas afectaron justo las superficies que más aparecen en los incidentes brasileños: correo, acceso remoto, identidad, colaboración y servicios públicos expuestos. El caso más claro fue GitLab, con explotación activa, mientras CTIR Gov priorizó fallas de Cisco y Microsoft que pueden impactar gobierno, finanzas y operación crítica.

¿Por qué el reporte separa ransomware, extorsión y simple mención en leak site?

Porque no significan lo mismo. En septiembre hubo un caso con impacto operativo confirmado, varios reclamos de extorsión y varias menciones en sitios de filtración sin confirmación pública. Mezclarlos borraría diferencias importantes para un CISO, sobre todo cuando la fuente no precisa si hubo cifrado o solo publicación del reclamo.

¿Qué sectores deberían seguir más de cerca la agenda de cumplimiento?

Finanzas, sector público y plataformas digitales deberían seguirla de cerca. El Banco Central endureció Pix y el control sobre activos virtuales, mientras la ANPD amplió fiscalización sobre plataformas y aplicó medidas sobre servicios con impacto en menores. Eso obliga a bancos, fintechs, exchanges y organismos con datos sensibles a coordinar legal, seguridad y operaciones.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para septiembre de 2026 y con los hechos fechados dentro de esa ventana. Los hechos de meses anteriores se usaron solo como marco comparativo cuando el material lo permitió, y los hechos sin fecha confirmada quedaron excluidos de los indicadores del período, aunque pudieron citarse como contexto cualitativo.

Un valor cero o una ausencia en la tabla no significa que el hecho no haya existido en Brasil o en la región, sino que no apareció en el material analizado para este mes o no pudo confirmarse con la evidencia disponible. Esto es especialmente importante para CVEs, porque el conteo refleja solo lo registrado en el corpus, no la totalidad de vulnerabilidades explotadas en el país.

La telemetría agregada de intentos, bloqueos o promedios semanales de vendors se excluyó del volumen de incidentes y solo puede mencionarse como ruido de fondo de internet, no como impacto confirmado. También quedaron fuera como base de conteo las cifras de material promocional, publirreportajes y algunos comunicados comerciales, aunque sí pudieron servir como contexto si estaban corroborados por fuentes más sólidas.

Por último, la sección regulatoria incorpora decisiones, consultas y resoluciones que estaban en la ventana temporal, pero no asume que toda afirmación secundaria de prensa sea equivalente a una norma ya publicada. Cuando el material no permitió determinar si hubo cifrado, exfiltración o solo reivindicación en leak site, se indicó explícitamente esa limitación en vez de forzar una tipificación.

Fuentes