Neobancos, FinTech y procesadores de pago (PSP) — Agosto 2026
Fraude, fallas de cobro y dos extorsiones marcaron agosto en LATAM; Chile y Brasil concentraron la señal más dura.
Hallazgos clave
- Agosto cerró con riesgo alto para neobancos, fintechs y PSP en LATAM por la combinación de fraude, extorsión, fallas de procesamiento y una brecha criptofinanciera.
- El fraude fue la amenaza predominante del mes, con 25 de 83 hechos verificados, desplazando a las vulnerabilidades como eje principal frente a julio.
- Brasil concentró la mayor densidad de casos: intento de fraude de R$ 350 millones, operaciones federales contra fraude financiero y extorsión con pedido de 10 bitcoins.
- Chile consolidó una señal estructural de aumento persistente del fraude digital, especialmente en tarjetas de débito, con US$98 millones denunciados en el primer semestre de 2026.
- El caso TelePASE y Mercado Pago en la Riccheri mostró que un error de tarificación puede generar un incidente masivo sin ciberataque, pero con impacto operativo y reputacional serio.
- La brecha de Avici y Rain confirmó el riesgo sistémico de contratos heredados y proveedores de infraestructura de tarjetas en ecosistemas cripto y fintech.
- Los 19 incidentes sin tipificar obligan a mantener seguimiento analítico, porque el corpus de agosto captura más presión operativa de la que sugieren solo las brechas confirmadas.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 83 hechos con fecha en agosto 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Agosto de 2026 dejó una señal mixta pero más dura para neobancos, FinTech y procesadores de pago en América Latina: 83 hechos verificados, 19 incidentes sin tipificar, 25 casos de fraude o phishing documentados y dos eventos de extorsión o ransomware como eje primario. La foto del mes muestra más presión operativa por fraude que por vulnerabilidades, con Chile y Brasil como focos principales y un caso de pagos electrónicos en Argentina que expuso fallas de control en la cadena de cobro.
El hecho más visible del mes fue el error de procesamiento en TelePASE con Mercado Pago en la Autopista Riccheri, donde durante algunas horas del 14 de agosto se registraron débitos de hasta $155.802 por un cruce cuyo valor habitual rondaba $1.548,82. La cobertura coincide en que no hubo ciberataque sino un problema de tarificación y procesamiento, pero el caso dejó expuesta una debilidad operativa sensible para cualquier PSP: validaciones insuficientes entre captura, cálculo, liquidación y reclamo.
En paralelo, Brasil concentró la señal más compleja del mes con varias operaciones policiales y casos de fraude financiero digital. La Operação Pane Seca, la Operação Ouroboros y la Operação Klonen muestran desde invasiones a sistemas de instituciones financieras hasta esquemas combinados de fraude electrónico, lavado de dinero y uso de tarjetas, cuentas de tránsito y plataformas de activos virtuales. El intento de desvío de R$ 350 millones contra TAG, registradora de Stone, fue bloqueado a tiempo, pero dejó ver un punto débil sectorial en la infraestructura de adquirencia y en la coordinación antifraude entre actores.
Chile aportó la señal regulatoria y de riesgo cuantitativo más clara del período. El Banco Central de Chile informó que las denuncias por fraude con medios de pago digitales alcanzaron US$98 millones en el primer semestre de 2026, equivalente a alrededor de 0,06% del valor transado, con aumento sostenido desde el segundo semestre de 2024 y una persistencia marcada en tarjetas de débito. La lectura oficial empuja a mirar el problema no como una anomalía aislada, sino como una tendencia estructural de fraude sobre instrumentos de uso cotidiano.
La semana final del mes agregó un incidente de otra naturaleza en el ecosistema criptofinanciero regional, aunque con arquitectura global. Avici, un neobanco sobre Solana, y su socio emisor Rain reportaron una vulnerabilidad en contratos de tarjetas que permitió drenar fondos de usuarios y obligó a reembolsos completos. La fuente técnica describe una falla de autorización en una versión antigua de contratos de tarjeta, ya parcheada, lo que confirma que el riesgo no siempre viene de una intrusión perimetral, sino también de lógica contractual y gestión de versiones.
Panorama regional del mes
La lectura regional de agosto es de riesgo alto, no por una sola brecha catastrófica, sino por la combinación de volumen, diversidad de vectores y repetición de fallas en la capa de pagos. El mes reunió fraude transaccional, errores de procesamiento, incidentes de posible exposición de datos, extorsión con amenaza de filtración y una brecha en infraestructura cripto de tarjetas, con impacto directo sobre usuarios, bancos, registradoras y procesadores.
La señal dominante fue el fraude, con 25 de 83 hechos verificados. Eso no significa que el resto del mes haya sido menos grave, sino que el material disponible se concentró en intentos de desvío, estafas, alertas y operaciones antifraude. En términos operativos, esa distribución es coherente con un ecosistema de pagos más maduro, más expuesto y más vigilado, donde las pérdidas evitadas y los casos bloqueados ya forman parte del riesgo cotidiano.
Chile aportó evidencia de persistencia estadística. El propio Banco Central dijo que el fraude con medios de pago digitales creció desde 2024 y que en el primer semestre de 2026 subió en casi todos los instrumentos, con excepción de los giros en cajeros automáticos. La parte más sensible de ese patrón es que las tarjetas de débito muestran el comportamiento más persistente, algo que desplaza la discusión desde el robo puntual hacia el control de cuenta, la validación de comercio y el monitoreo de transacciones en tiempo real.
Brasil aportó otra capa, la de la capacidad de reacción institucional. La Policía Federal difundió operaciones que desarticularon grupos dedicados a invasiones a sistemas de instituciones financieras, fraudes bancarios electrónicos y lavado de dinero. El dato relevante para el sector no es solo la acción penal, sino la variedad de esquemas: desde extorsión con solicitud de 10 bitcoins para no filtrar datos hasta intentos de redirigir recebíveis y uso de estructuras cripto para ocultar fondos.
Argentina, con el episodio de Riccheri, mostró un riesgo operativo distinto. No hubo intrusión ni malware, pero sí una falla de tarificación con impacto directo en usuarios de una billetera integrada a un sistema de peaje electrónico. Para PSP y billeteras, el mensaje es claro: la integridad del cálculo, el control de límites y la reversibilidad deben tratarse con la misma seriedad que la autenticación y la prevención de fraude.
Indicadores del período
La base del mes son 83 hechos verificados con fecha en agosto de 2026, y todos los demás indicadores se calculan exclusivamente sobre esa ventana temporal. La foto no mezcla telemetría con incidentes, y el cambio frente a julio muestra un corrimiento desde vulnerabilidades hacia fraude y fallas de procesamiento.
| Indicador | Agosto 2026 | Julio 2026 | Variación |
|---|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 83 | 66 | +17 |
| Ventana temporal de los indicadores | 83 hechos con fecha en agosto 2026 | 66 hechos con fecha en julio 2026 | N/A |
| Incidentes sin tipificar (brechas o interrupciones) | 19 | 3 | +16 |
| Casos con ransomware o extorsión como eje primario | 2 | 1 | +1 |
| Desglose de ransomware por tipo de impacto, cifrado de activos confirmado | 2 | 1 | +1 |
| Casos de fraude o phishing documentados | 25 | 0 | +25 |
| Movimientos regulatorios documentados | 4 | 3 | +1 |
| CVEs críticos mencionados | 1 | 15 | -14 |
| Sectores con al menos un hecho documentado | 7 | 6 | +1 |
| Amenaza predominante del mes | Fraude (25 de 83 hechos) | Vulnerabilidades (40 de 66 hechos) | Cambio de eje |
| Hechos con confirmación directa de la fuente | 94% | N/D | N/D |
Los 19 incidentes sin tipificar merecen una lectura aparte. En este tipo de informe, esa categoría no equivale a menor gravedad, sino a falta de precisión suficiente en el material para clasificar la naturaleza técnica o el impacto. Para un CISO, eso importa porque una brecha sin tipificar puede esconder desde una interrupción de servicio hasta una exposición de datos o una extorsión en curso.
La caída de CVEs críticos de 15 a 1 no debe leerse como mejora estructural. En el material de agosto solo apareció un CVE crítico mencionado, pero eso no implica que la región haya dejado de tener vulnerabilidades relevantes. Simplemente, el conjunto de fuentes del mes estuvo dominado por fraude, operaciones policiales y fallas de procesamiento, no por divulgaciones técnicas de explotación de software.
Incidentes relevantes
El mes se explica mejor por casos concretos que por una sola narrativa. Los más importantes fueron el error masivo de TelePASE y Mercado Pago en Buenos Aires, la serie de operaciones contra fraude financiero en Brasil, la advertencia del Banco Central de Chile sobre fraude digital persistente y la brecha en el ecosistema cripto de tarjetas de Avici y Rain.
Error de TelePASE y Mercado Pago en la Riccheri
El incidente de la Autopista Riccheri fue el caso más visible de agosto en pagos electrónicos de uso masivo. Entre las 10:00 y las 18:00 del 14 de agosto, usuarios que pagaron con TelePASE vinculado a Mercado Pago recibieron débitos de hasta $155.802 por un cruce que normalmente costaba $1.548,82. La fuente coincide en que la concesionaria Corresur reconoció un error de procesamiento y que los reintegros estaban en curso.
La parte más delicada del caso es que no hubo indicios de ciberataque. La cobertura de Infobae, La Nación, La Gaceta, Mejor Informado, Mosca y otros medios describe un problema en el cálculo o la integración del cobro electrónico, no una intrusión maliciosa. Eso no reduce su relevancia para el sector, porque un error de procesamiento de esta magnitud es una falla operativa con efecto directo sobre confianza, conciliación y atención al cliente.
Mosca agrega un elemento clave: entre el registro del paso del vehículo y la salida del dinero no existía un control que frenara un cargo cien veces superior a la tarifa. Esa observación es central para PSP y billeteras, porque apunta a la ausencia de límites y validaciones antifraude dentro de la cadena de cobro, no al borde de red ni a la interfaz visible para el usuario.
También quedó documentado el circuito formal de reclamo. Alerta Tránsito detalla que el usuario primero debía reclamar ante Corresur o a través de TelePASE y, si el reclamo era rechazado, escalar a la Dirección Nacional de Vialidad. Ese recorrido importa porque traduce una falla técnica en un proceso institucional de resarcimiento, algo que muchos operadores de pago subestiman hasta que el problema ya está en redes sociales y medios.
Intento de fraude de R$ 350 millones contra TAG, Stone
Brasil aportó el caso de mayor volumen nominal del mes en el segmento de adquirencia y registración de recebíveis. TAG, controlada por Stone, detectó una tentativa de fraude cercana a R$ 350 millones en pagos de tarjeta y afirmó que no hubo impacto financiero ni exposición de datos de clientes. El caso fue bloqueado tras una alerta externa y la cooperación entre registradoras y entidades del ecosistema de pagos.
La importancia del episodio está en el vector. Según la cobertura de Valor Econômico, los atacantes se acreditaron en la red de TAG como participantes del ecosistema y buscaron alterar la titularidad de recebíveis de grandes corporaciones, redirigiendo flujos de pago hacia cuentas bajo su control. Es un patrón de fraude más sofisticado que el phishing básico, porque apunta a la infraestructura de liquidación y a la credibilidad entre actores de la cadena.
El comunicado reproducido por medios económicos muestra una reacción sectorial ordenada: activación de protocolos de seguridad, interrupción de accesos, cooperación estrecha con otros sistemas, bloqueo y neutralización del intento, y comunicación a las autoridades competentes. Febraban y ABBC también emitieron alertas a sus asociados, y todas las operaciones relacionadas fueron bloqueadas.
La referencia de Valor International a una institución financiera del ecosistema, como Rede, ayuda a entender el valor del monitoreo antifraude de terceros. La detección temprana de una cuenta de destino sospechosa fue una pieza decisiva para cortar la maniobra. Eso refuerza una lección práctica: la detección no siempre nace en el originador del flujo, sino en la red de contrapartes que observa anomalías cruzadas.
Operación Pane Seca y el alcance económico del fraude financiero en Brasil
La Polícia Federal del Brasil informó la desarticulación de un grupo responsable de invasiones a sistemas de instituciones financieras, con un perjuicio estimado en R$ 227 millones. El caso amplía el mapa del mes porque no se limita a un robo aislado, sino a una organización con capacidad de impacto material sobre infraestructura bancaria y de medios de pago.
El valor operativo del comunicado está en la palabra "invasiones". A diferencia del intento bloqueado contra TAG, aquí la señal es de acceso ilícito a sistemas de instituciones financieras, un punto donde el sector PSP converge con banca tradicional, autenticación, fraude interno y gestión de incidentes legales. Para LATAM, ese tipo de caso suele indicar cadenas de ataque híbridas, donde la ingeniería social, el abuso de credenciales o las debilidades de integración son más relevantes que una sola herramienta.
La lectura con el caso alemán atribuido a un proveedor de pagos también es importante. Help Net Security informó que autoridades alemanas y brasileñas atribuyen el incidente a la explotación de una vulnerabilidad en el proceso de booking de un proveedor de servicios de pago alemán, originada en una actualización defectuosa. Esa descripción muestra que el riesgo no se detiene en la geografía, y que los actores brasileños pueden quedar vinculados a ataques a infraestructura internacional de pagos.
Operación Ouroboros y fraudes electrónicos con lavado de dinero
En Rondônia, la Força Integrada de Combate ao Crime Organizado investigó y desarticuló una organización que practicaba fraudes electrónicos contra instituciones financieras y lavaba los capitales resultantes. El interés de este caso no está solo en el fraude, sino en el acople entre fraude digital y lavado, una combinación que suele complicar la atribución y el recupero de fondos.
La nota oficial de la Polícia Federal da cuenta de un circuito financiero que no termina en el robo, sino en la conversión y ocultamiento de activos. Para neobancos, PSP y fintechs, ese encadenamiento obliga a pensar el fraude como riesgo AML, no como incidente aislado de fraude de cuenta. Si una operación fraudulentamente originada puede moverse por cuentas de tránsito, empresas o activos virtuales, el tiempo de reacción se vuelve crítico.
Operação Klonen y el uso combinado de pagos y criptoactivos
La Operação Klonen aportó una segunda capa de complejidad. La Policía Federal indicó que el grupo investigado ocultaba recursos obtenidos a través de tarjetas de pago emitidas sin consentimiento de los beneficiarios, cuentas de tránsito, empresas, instituciones de pago y plataformas de activos virtuales. Esa mezcla de medios de pago y criptoactivos muestra una infraestructura de lavado adaptativa.
El dato más útil para una lectura sectorial es que la cadena de ocultamiento incorpora actores regulados y semirregulados al mismo tiempo. Eso complica la supervisión porque el fraude no se observa en una sola plataforma. Se dispersa entre emisores, adquirentes, fintechs, cuentas de paso y criptointermediarios, lo que exige correlación de señales y no solo alertas aisladas.
Brecha en Kambista y posible exposición de datos
La fintech peruana Kambista notificó a sus usuarios sobre un incidente de seguridad en su infraestructura en la nube que pudo haber dejado expuestos datos sensibles. La empresa dijo que no encontró evidencia de extracción o filtración al momento de la notificación, y iupana subrayó que la decisión fue preventiva.
Este caso entra en la categoría de incidente sin tipificar para el período, porque el material no confirma exfiltración ni detalla un vector técnico completo. Aun así, para una casa de cambio digital el solo hecho de notificar una posible exposición ya marca un umbral de riesgo relevante en confianza, cumplimiento y atención al usuario. La relevancia regional está en el uso de nube como superficie compartida de riesgo.
Avici y Rain, vulnerabilidad en contratos de tarjetas en Solana
El último bloque del mes fue el más técnico del ecosistema criptofinanciero. Avici, neobanco basado en Solana, sufrió una brecha el 28 de agosto que vació fondos de usuarios vinculados a sus tarjetas criptográficas. Las estimaciones varían entre unos 600.000 dólares y algo más de 1 millón, según la fuente, y se confirmaron reembolsos completos a los afectados.
La explicación que mejor consolida el material es la de Rain. El proveedor de infraestructura de tarjetas atribuyó el incidente a una vulnerabilidad de autorización en una versión antigua de sus contratos de tarjetas, ya actualizada en todos los programas. FinanceFeeds y otros medios técnicos apuntan a un flujo defectuoso de autorización y a contratos obsoletos todavía desplegados, lo que refuerza que la falla fue lógica y contractual, no una intrusión perimetral clásica.
Tria reportó 636 usuarios afectados por un total de 431.945 dólares en saldos de tarjetas, mientras Avici informó 1.685 usuarios con unos 500.859,22 dólares en saldos a compensar. CoinDesk elevó el total drenado a aproximadamente 1,1 millones de dólares y registró una caída de hasta 49% en el token AVICI. El punto común es claro: un único proveedor de infraestructura puede concentrar riesgo para varios programas, y el parche tardío o incompleto tiene efectos sistémicos.
Amenazas y campañas activas
En agosto no dominó una campaña de ransomware clásica sobre fintechs de la región, sino un ecosistema de fraude, extorsión y abuso de infraestructura de pagos. La diferencia importa, porque cambia qué controles deberían priorizarse: autenticación y autorización, integridad de procesamiento, monitoreo de contrapartes y respuesta coordinada con redes de pago y reguladores.
Ransomware y extorsión
Hubo dos casos con ransomware o extorsión como eje primario, y en ambos el material permite leer el componente de presión financiera con claridad. El primero fue la investigación de la Policía Federal en Brasil sobre un grupo que invadió el sistema de una institución financiera y exigió 10 bitcoins para no divulgar datos sigilosos. La cobertura de Correio Braziliense añade que la exigencia equivalía a aproximadamente R$ 328 mil.
Aquí la fuente sí describe una extorsión clásica, con amenaza de filtración y pago en criptoactivos. No hay en el material una precisión suficiente para afirmar si hubo cifrado de activos, así que corresponde dejarlo como extorsión con amenaza de divulgación, no como ransomware con cifrado confirmado. Ese matiz evita mezclar impacto legal con impacto operativo.
El segundo caso vinculado a presión o daño económico fue la exposición en el ecosistema cripto de tarjetas de Avici y Rain, pero no entra en la misma categoría. Allí el vector fue una vulnerabilidad de autorización en contratos de tarjeta, no una extorsión. La recuperación fue mediante reembolsos y parches, no mediante negociación con atacantes.
Fraude y phishing
El fraude fue la amenaza predominante del mes y atravesó varios subsegmentos. El caso TAG mostró intento de desvío de recebíveis, el episodio de Riccheri mostró un fraude operacional de cobro, y Chile aportó una señal estadística persistente de aumento de fraude en medios digitales, especialmente en tarjetas de débito y crédito.
La particularidad de agosto es que buena parte del fraude no quedó como simple intento. Hubo casos bloqueados, alertados y remitidos a autoridades. Eso significa que el sector está detectando más, pero también que el volumen de exposición es alto. El hecho de que 25 de 83 hechos verificados hayan sido fraude o phishing documentado marca una presión sostenida sobre la capa transaccional.
La lectura de los casos brasileños es que el fraude ya no depende solo de engañar al usuario final. También puede consistir en manipular relaciones de confianza entre registradoras, adquirentes y cuentas de destino. La lectura de Chile, en cambio, insiste en la persistencia del riesgo en pagos cotidianos y en el mayor peso de las tarjetas de débito. Son dos caras del mismo problema.
APT e intrusión organizada
No hubo en el material una campaña APT clásica atribuida a un grupo persistente con foco regional sobre neobancos o PSP de América Latina. Sí aparecen indicios de intrusión organizada, como la investigación brasileña sobre el ataque a una institución financiera alemana, y los casos de invasiones a sistemas financieros en Brasil. Pero el material no alcanza para tipificar una campaña APT en sentido estricto.
La ausencia de una campaña APT claramente documentada no equivale a ausencia de intrusión sofisticada. Solo significa que agosto quedó dominado por fraude, extorsión, errores de procesamiento y vulnerabilidades de contratos, no por atribuciones sólidas a un actor persistente. Para inteligencia defensiva, eso también es una señal útil: el ecosistema está más cerca del fraude de alta escala que de una ofensiva discreta de larga permanencia.
Vulnerabilidades críticas
El material analizado registró 1 CVE crítico mencionado en el período, pero no lo identificó con número ni con detalle técnico suficiente para construir una tabla de explotación. Eso no implica ausencia de vulnerabilidades críticas en la región, sino que el mes estuvo dominado por incidentes operativos, fraude y casos de fraude financiero, no por divulgaciones técnicas de CVE.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No especificado en el material | Proveedor de servicios de pago alemán, contrato de tarjetas en Solana, infraestructura asociada a pagos | Se describen una vulnerabilidad en un proceso de booking originada en una actualización defectuosa, y una falla de autorización en contratos antiguos de tarjetas; el material no aporta un CVE concreto | Help Net Security, FinanceFeeds, CoinDesk |
La lección práctica de este bloque es que la superficie crítica del sector no se limita a software tradicional. En agosto, la vulnerabilidad más clara no apareció como CVE explotado en una app de banca, sino como un problema de lógica contractual y actualización deficiente en la capa de pagos y tarjetas. Eso obliga a ampliar el inventario de riesgos más allá del software instalado en servidores.
Regulación y cumplimiento
Agosto dejó cuatro movimientos regulatorios documentados y todos apuntan en la misma dirección: más obligación de reporte, más exigencia de respuesta y más supervisión sobre proveedores de pagos. La región no está viendo un relajamiento, sino un endurecimiento del marco de notificación y control.
En Chile, el Banco Central publicó y explicó su Informe de Sistemas de Pago 2026, con foco en fraude digital y en el aumento persistente desde 2024. El material oficial es relevante porque no se limita a describir pérdidas, sino que empuja a reforzar medidas regulatorias y acciones de los proveedores de medios de pago. Esa formulación pone al sector bajo escrutinio directo.
TrendTIC recordó que, bajo la Ley Marco de Ciberseguridad en Chile, las instituciones públicas y privadas declaradas Operadores de Infraestructura Crítica o Proveedores de Servicios Esenciales deberán informar al CSIRT Nacional cualquier ciberataque o incidente con efectos significativos. Para el ecosistema de pagos, eso significa que una parte de la industria tendrá deberes formales de notificación más exigentes y más tempranos.
En Brasil, la respuesta oficial a fraudes e invasiones también se institucionalizó. La Polícia Federal comunicó operaciones como Pane Seca, Ouroboros y Klonen, con coordinación de investigación y comunicación a autoridades competentes. Aunque no son regulaciones en sentido estricto, sí marcan un entorno donde fraude financiero, lavado y ciberintrusión se persiguen de forma cada vez más integrada.
El caso TAG mostró, además, el valor del reporte y la cooperación entre actores privados. La empresa activó protocolos, bloqueó accesos y comunicó a las autoridades, mientras entidades sectoriales alertaron a sus asociados. En términos de cumplimiento, esa reacción importa tanto como el control preventivo, porque el estándar operacional ya no es solo evitar el evento, sino demostrar trazabilidad y contención.
Países y subsegmentos más afectados
La distribución geográfica del mes no fue homogénea. Argentina, Brasil, Chile y Perú concentraron la señal más clara, con un nivel de detalle distinto en cada caso. A nivel de subsegmentos, los más expuestos fueron banca y adquirencia, registradoras de pagos, billeteras y casas de cambio digital, y el ecosistema cripto de tarjetas.
Argentina
Argentina quedó marcada por el caso Riccheri, que puso bajo la lupa la integración entre peaje electrónico, billetera virtual y conciliación de cobros. El impacto fue muy visible porque el desvío afectó montos cientos de veces superiores al esperado y porque la cobertura periodística fue amplia. Para el subsegmento PSP, el episodio sirve como recordatorio de que un fallo de cálculo puede tener casi el mismo efecto reputacional que una filtración.
El circuito de reclamo documentado por Alerta Tránsito muestra además una cadena formal de respuesta que involucra concesionaria, TelePASE y, en última instancia, Vialidad. Esa secuencia es útil para leer cómo se resuelven incidentes de cobro en infraestructura crítica de servicios masivos. No es un caso de ciberataque, pero sí de integridad transaccional quebrada.
Brasil
Brasil fue el país con mayor densidad de hechos sobre fraude financiero, extorsión e investigación policial. Los tres ejes más claros fueron la tentativa de fraude de R$ 350 millones contra TAG, las operaciones Pane Seca, Ouroboros y Klonen, y la investigación vinculada a un ataque a una institución financiera alemã con participación sospechosa de un grupo brasileño.
La lectura por subsegmento también es contundente. Stone, TAG, registradoras, adquirencia, bancos y ecosistemas de pagos aparecen interconectados. A esto se suman señales de lavado con cuentas de tránsito, empresas y plataformas de activos virtuales. Brasil mostró un problema de cadena de pagos, no un incidente aislado por institución.
Chile
Chile aportó menos incidentes puntuales y más señal estructural. El Banco Central de Chile consolidó una narrativa de aumento persistente del fraude digital, con mayor persistencia en tarjetas de débito y montos denunciados de US$98 millones en el primer semestre de 2026. Eso afecta de lleno a emisores, adquirentes y proveedores de medios de pago.
La relevancia sectorial es doble. Primero, porque las tasas de fraude están subiendo en casi todos los instrumentos. Segundo, porque el propio banco central llama a reforzar regulación y controles. En términos de riesgo, Chile aparece menos como país de incidente puntual y más como país donde la estadística ya obliga a reconfigurar controles.
Perú
Perú entra por Kambista, que notificó una posible exposición de datos en su infraestructura en la nube. Aunque no se confirmó extracción, el hecho de informar preventivamente a usuarios muestra sensibilidad de cumplimiento y gestión reputacional. Para una fintech de cambio digital, la sola posibilidad de exposición ya puede disparar obligaciones internas de revisión y comunicación.
Subsegmentos
En el subsegmento de billeteras y cobros electrónicos, TelePASE y Mercado Pago concentraron la falla más visible. En adquirencia y registración de recibíveis, TAG fue el caso más serio. En banca y fraude financiero organizado, Brasil concentró varias operaciones oficiales. Y en criptofinanzas, Avici y Rain mostraron cómo una infraestructura de tarjetas puede afectar a múltiples programas al mismo tiempo.
Tendencias y señales a monitorear
La comparación con julio muestra un cambio de eje evidente. El mes anterior estaba dominado por vulnerabilidades, con 40 de 66 hechos. En agosto, el centro de gravedad pasó a fraude, con 25 de 83 hechos. Eso no significa que la superficie técnica haya mejorado de manera uniforme, sino que el material disponible capturó más incidentes operativos, más intentos de desvío y más casos de validación insuficiente.
La suba de incidentes sin tipificar, de 3 a 19, es una señal de alerta metodológica y operativa. Para quien administra una cartera de pagos, eso puede implicar que el ecosistema está viendo más eventos cuya naturaleza real todavía no quedó clara al momento de la publicación. En la práctica, un incidente no tipificado obliga a seguirlo como potencial brecha, interrupción o fraude hasta que se confirme lo contrario.
La reducción de CVEs críticos mencionados, de 15 a 1, también requiere cuidado. No se trata de una mejora de la exposición regional, sino de un cambio en el tipo de hechos reportados por las fuentes. Agosto trajo menos divulgación de vulnerabilidades técnicas y más casos de fraude, operaciones policiales y problemas de procesamiento. La lectura correcta es de desplazamiento de la atención, no de relajación del riesgo.
La señal más fuerte a monitorear es la combinación entre fraude y capas de infraestructura compartida. TAG, TelePASE y Rain muestran que el riesgo no está solo en el usuario final, sino en el circuito de cálculo, autorización, liquidación y actualización de contratos. Eso amplía el radio de exposición a procesadores, registradoras, adquirentes, billeteras y socios emisores.
Recomendaciones para equipos de seguridad
Los equipos de seguridad de neobancos, fintechs y PSP deberían tratar agosto como un mes de control de integridad de pagos, no solo de prevención de intrusión. La evidencia disponible sugiere priorizar validación transaccional, correlación antifraude, monitoreo de terceros y planes de respuesta que incluyan comunicación operativa y legal.
Primero, hay que reforzar los controles de integridad en toda la cadena de procesamiento. El caso Riccheri demuestra que un error de tarificación puede pasar de la captura al débito final sin una barrera de contención. Eso exige límites de valor, reglas de excepción, pruebas de reconciliación y alertas para desvíos de magnitud inusual antes de que el cargo se liquide.
Segundo, conviene revisar dependencias de terceros y contratos de actualización. El incidente de Avici y Rain muestra que una versión antigua de un contrato de tarjeta puede quedar activa y convertirse en punto de falla. Los equipos deberían exigir inventario de versiones, confirmación de parches, pruebas de comportamiento anómalo y criterios claros para desactivar programas heredados.
Tercero, en Brasil y en cualquier red de adquirencia o registración, el monitoreo de contrapartes debe ser parte de la defensa. El caso TAG indica que una alerta de un tercero puede frenar una operación masiva. Eso sugiere integrar señales externas, listas de destino sospechoso, validación cruzada de cuentas y escalamiento rápido entre actores del ecosistema.
Cuarto, los procedimientos de respuesta deben incluir el plano regulatorio desde el inicio. En Chile, la obligación de informar al CSIRT Nacional puede aplicar a operadores críticos y proveedores esenciales. En contextos de posible exposición de datos, como Kambista, la notificación preventiva y la trazabilidad del análisis interno son tan importantes como el análisis forense.
Quinto, hay que separar claramente fraude, extorsión y vulnerabilidad técnica en la clasificación interna. Si un equipo mezcla categorías, pierde capacidad de priorizar. Agosto mostró extorsión con amenaza de filtración, fraude transaccional, fallas de procesamiento y una vulnerabilidad de contratos de tarjeta. Cada una pide controles distintos y rutas de escalamiento distintas.
Preguntas frecuentes
¿Qué país mostró la señal más dura para pagos digitales en agosto?
Brasil concentró la mayor densidad de hechos sobre fraude, extorsión e investigaciones oficiales, mientras Chile aportó la señal estadística más persistente sobre aumento del fraude digital. Argentina destacó por una falla masiva de procesamiento en peajes y Perú por una posible exposición de datos en una fintech.
¿El caso de TelePASE en la Riccheri fue un ciberataque?
No, la cobertura disponible lo describe como un error de procesamiento y tarificación en la integración entre TelePASE y Mercado Pago. El caso fue grave por el monto debitado y por la falla de control, pero el material no atribuye intrusión maliciosa. Ver la sección Incidentes relevantes.
¿Cuál fue la amenaza predominante del mes y cómo se relaciona con las operaciones bloqueadas?
La amenaza predominante fue el fraude, con 25 de 83 hechos verificados. Eso incluye intentos bloqueados, alertas sectoriales y desvíos evitados, como el caso TAG en Brasil. La combinación de fraude detectado y fraude frustrado muestra que la defensa se está activando, pero también que la presión sigue alta.
¿Qué implica que haya 19 incidentes sin tipificar?
Implica que el material del mes registró 19 hechos como brechas o interrupciones, pero sin detalles suficientes para clasificarlos con precisión técnica. No significa que sean menos graves. Para seguridad y cumplimiento, un incidente sin tipificar debe seguirse como potencial exposición, interrupción o fraude hasta su confirmación.
¿Hubo ransomware confirmado en neobancos o PSP de la región?
El material registra dos casos con ransomware o extorsión como eje primario, pero el texto disponible no permite afirmar un ransomware con cifrado de activos confirmado en una fintech regional. En el caso brasileño citado hubo extorsión con amenaza de filtración y pedido de 10 bitcoins, no cifrado verificado.
¿Qué subsegmentos deben revisar primero sus controles?
Adquirencia, registración de pagos, billeteras digitales, casas de cambio digital y neobancos con infraestructura de tarjetas o contratos heredados. El mes mostró fallas en cobro electrónico, intentos de desvío de recibíveis, posible exposición de datos y una vulnerabilidad en contratos de tarjetas sobre Solana.
Limitaciones del material
Este informe se construyó exclusivamente con los hechos fechados en agosto de 2026 provistos en el material de research. No se usó internet ni material externo, y no se incorporaron fuentes fuera de la lista autorizada. Las cifras de indicadores reproducen exactamente la base y la ventana temporal informadas para el período.
Un indicador en 0 o un valor bajo no significa ausencia de riesgo en la región. En particular, el hecho de que los CVEs críticos mencionados sean 1 en agosto solo quiere decir que ese fue el material analizado para este mes, no que no haya habido vulnerabilidades críticas explotadas en América Latina. Lo mismo vale para otras categorías si el corpus no las capturó.
La ventana temporal de los indicadores es 83 hechos con fecha en agosto de 2026, y los datos comparativos corresponden al mes anterior solo como referencia de evolución. No se contaron hechos de meses anteriores dentro del período, aunque algunos se usaron para contextualizar tendencias o explicar antecedentes técnicos.
Quedaron excluidos de la evidencia las redes sociales de consumo y publicaciones no autorizadas como fuente principal, los contenidos patrocinados, los press releases comerciales y cualquier material que no estuviera en la lista de fuentes disponibles para citar. También se excluyó toda telemetría agregada de intentos o bloqueos automatizados, porque no constituye incidente y no puede sumarse a los conteos del mes.
Fuentes
- TelePASE: ¿Te cobraron de más? Cómo revisar y reclamarAlerta Tránsito
- Un error en el Telepase debitó hasta $155.000 a conductores en la autopista RicchieriMejor Informado
- Alerta por un error en Telepase: usuarios denunciaron cobros de hasta $155.802 en la RicchieriInfobae
- Error en Telepase y Mercado Pago: Cobraron 100 veces más el peaje en la Autopista Riccheri (video)Infobae
- Privatización vial: la concesionaria que tomó la Riccheri y la ruta 3 hace casi dos meses ya suma reclamosTransporte y Energía
- La caja de Mercado Pago en los peajes: cientos de cobros erróneos por díaMosca
- Falla masiva en un peaje: cobraban hasta $155.000 por un trayecto de TelepaseLa Gaceta
- Un peaje de Buenos Aires realizó cobros de más de $155.000 por TelePASELa Nación
- PF desarticula grupo criminoso responsável por invasões a sistemas de instituições financeiras (Operação Pane Seca)Polícia Federal do Brasil
- Police bust cybercrime ring accused of stealing €30 million from German bankHelp Net Security
- Registradora da Stone identifica fraude de R$ 350 milhõesVero Notícias
- Tentativa de fraude em empresa da Stone tenta desviar R$ 350 milhões em pagamentos de cartãoFolha de S.Paulo
- Registradora ligada à Stone consegue evitar fraude de R$ 350 milhõesValor Econômico
- Stone's TAG targeted in attempted R$350m receivables fraudValor International
- FICCO/RO desarticula esquema de fraudes eletrônicas contra instituições financeiras (Operação Ouroboros)Polícia Federal do Brasil
- Ataque informático ao Commerzbank resulta na detenção de quatro suspeitos no BrasilTugaTech
- PF deflagra operação contra fraudes bancárias eletrônicas e lavagem de dinheiro (Operação Klonen)Polícia Federal do Brasil
- PF mira grupo suspeito de desviar R$ 180 milhões de instituição financeira alemã após ataque cibernéticoG1
- Quadrilha invade sistema de banco e exige 10 bitcoins para não vazar dadosCorreio Braziliense
- ALERTA por nuevo tipo de ESTAFA en Tarjetas de Débito: ¿Qué hacer para estar protegido?YouTube
- Informe de Sistemas de Pago agosto 2026 – nota institucionalBanco Central de Chile
- Ciberseguridad: Aumentan las estafas en tarjetas de débitoEl Calce
- 14 AGO 2026 Banco Central alerta por aumento de fraudes en pagos digitalesYouTube - noticiario chileno
- Interés, temor y celeridad: ¿cómo avanzan las empresas en el cumplimiento de la Ley Marco de Ciberseguridad?TrendTIC
- Informe de Sistemas de Pago agosto 2026 (presentación técnica)Banco Central de Chile
- Presentación del Informe de Sistemas de Pago 2026 - Banco Central de ChileYouTube
- Banco Central advierte aumento de fraudes en pagos digitales: denuncias sumaron US$98 millonesEx-Ante
- El Banco Central destapó sus cartas sobre pagos en ChileKVZ.cl
- Crecen los fraudes en pagos digitalesEmol
- Resumen Informe de Sistemas de Pago 2026Banco Central de Chile
- Dilema fintech ante una posible exposición de datosiupana
- Avici - Rain Card Exploit Explained: What Happened?GizmoTimes
- Tria and Avici Report 2,321 Users Hit by Rain Solana Card VulnerabilityFinanceFeeds
- Solana Neobank Avici to Fully Reimburse 1685 Users After ...CryptoRank.io
- Solana Bank Avici Card Vulnerability: Can Compensation ...BBX
- Solana crypto card hacked, Avici token plumme...ChainCatcher
- Avici Users Get Full Refunds After Card ExploitOur Crypto Talk
- Tria Details Rain Card Vulnerability: 636 Users ...Spendnode
- Un hackeo de tarjeta criptográfica de $1.1 millones basado en Solana hizo caer el token de un neobanco un 49%CoinDesk
- Avici se compromete a compensar íntegramente a los usuarios mientras los hackers buscan nuevas víctimasTradingKey (Cryptopolitan)
- Rain Identifies Solana Card Contract VulnerabilityWuBlockchain
- Avici token crashes as hackers drain nearly $1 million from Solana neobankCryptoRank.io
- Solana Neobank Avici Hacked for $650000. Token ...Yahoo Finance
- Rain Solana Card Flaw Hit 1685 Avici Users, $500859FinanceFeeds
- BC admite instabilidade no Pix, mas diz que já foi resolvida; razões ainda estão sendo apuradasO Globo
- PSA: @dodopayments detected and contained a security incident ...X (Red social)
- Brazil and Germany Arrest Suspects in €30M Bank Fraud Tied to ...Mallory.ai
- Hackers Drain $8 Million From Crypto Exchange Across Two BlockchainsYahoo Finance
- Coinsbuy Hit by $8.07M Crypto Heist Across Tron and EthereumKuCoin News
- Coinsbuy hit by reported $7.9M Ethereum, TRON drainCrypto.news
- Coinsbuy Suffers $8M Cross-Chain Hack as Stolen Crypto Moves to MoneroCoinEdition
- Crypto Exchange Coinsbuy Loses Over $8 Million in Coordinated Two-Blockchain AttackCoinDesk
- Chile database leak with 10 million records · Kalir Brief · Pulse | PulseKalir Pulse
- Operation Economic Outcast: Treasury Sanctions Nearly 60 Iran-Linked Targets and Names Digital Assets a Sanctionable SectorTRM Labs
- DOJ Charges 17 Iranians in Mabna Institute Cyber TheftSecurityOnline.info
- Weekly Enforcement & Compliance Insight Digest – August 24, 2026Across Oversight
- Eight years later, federal authorities re-up charges against Iranian hackersCyberScoop
- MULTI-COUNTRY PREVENTIVE ALERTVECERT
- 17 Iranians Charged With Conducting Massive Cyber Theft Campaign On Behalf Of Islamic Revolutionary Guard CorpsU.S. Attorney’s Office – Southern District of New York
- 17 Iranians Charged with Conducting Massive Cyber Theft Campaign on Behalf of Islamic Revolutionary Guard CorpsUnited States Department of Justice
- Hackers target business giants across multiple industries with severe cyberattackCaliber AZ
- Cl0p Ransomware Attack Hits Major Global CompaniesCryptonomist
- Grupo de hackers diz ter roubado dados de quase 50 empresas, incluindo Philips e ShellG1 / Globo
- Hacking group claims mass data theft from Shell, Philips, Fiserv and GEYahoo Finance
- The authenticity of the samples and the integrity of the databases remain unconfirmed.VECERT Analyzer
- MULTIPLE PREVENTIVE ALERT: MASSIVE RECORDS OF INCIDENTS, DEFACEMENTS, AND DATA EXFILTRATION UNDER ASSESSMENTVECERT Radar
