CiberLATAMbywhalemate
Informe de inteligencia

Neobancos, FinTech y procesadores de pago (PSP) — Septiembre 2026

Septiembre dejó 59 hechos verificados en Latam, con foco en fraude, campañas activas y nueva regulación para neobancos, fintechs

1 de oct de 202626 min
Neobancos, FinTech y procesadores de pago (PSP) — Septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 59 hechos con fecha en septiembre 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · América Latina Amenaza predominante: Sin clasificar (28 de 59 hechos). Cobertura: 59 hechos con fecha en septiembre 2026 HECHOS VERIFICADOS 59 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 4 4 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 10 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 12 campañas de fraude documentadas REGULACIÓN 4 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 59 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 59. "Incidentes sin tipificar" es el residuo. Sin clasificar 28 Fraude 12 Incidentes 10 Ransomware 4 Regulacion 4 Vulnerabilidades 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 59 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · América Latina Base: 59 hechos del período · suma 88 porque 25 hechos clasifican en más de un sector. Finanzas 40 Sector público / OIV 11 Telecom 10 Retail / consumo 10 Otros / sin sector identi… 9 Tecnologia 7 Energia 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal septiembre 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 59 sobre 59 hechos de… Regional 43 Brasil 10 Paraguay 6
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Septiembre de 2026 cerró con 59 hechos verificados en América Latina para el eje de neobancos, fintechs y procesadores de pago, una foto dominada por actividad sin clasificar, fraude, campañas de manipulación de pagos y cuatro movimientos regulatorios. El mes mostró menos volumen que agosto, pero más presión operativa en Brasil, México, Paraguay, Argentina y Colombia, con impacto claro sobre pagos inmediatos, fraude transaccional y cumplimiento.

La señal más visible fue BREEZE COMET, el actor que Google Threat Intelligence Group y Mandiant describen como financieramente motivado y enfocado en manipular sistemas de pago y software bancario en Brasil para ejecutar transferencias fraudulentas. La campaña no se presenta como ransomware clásico. Su lógica es distinta, porque prioriza el abuso de acceso legítimo, la obtención de credenciales, el uso de herramientas remotas y la ejecución de transacciones a través de canales válidos, con Pix, STR y Boleto como superficie de interés.

El segundo foco del mes fue el conjunto de incidentes y alertas alrededor de BRBJUS, en Bahía. El material disponible muestra un ataque que afectó servicios vinculados al sistema judicial operado con el Banco Regional de Brasília, con interrupción parcial, restauración progresiva y una investigación todavía abierta. El tribunal remarcó que el entorno comprometido era externo, propiedad y administración exclusiva del BRB, lo que acota la atribución de fallas técnicas internas pero no elimina la exposición operacional del servicio.

En paralelo, Revolut volvió al centro de la escena regional por una filtración que afectó cerca de 680 clientes, con solicitudes fraudulentas hechas desde un dominio legítimo de una agencia gubernamental. La cobertura disponible señala exposición de datos personales, pasaportes, correos, teléfonos e información financiera, pero no describe afectación de la infraestructura central ni de las cuentas. También hubo atribuciones no totalmente confirmadas sobre una exigencia de rescate de US$3 millones, que el propio material trata como reconstrucción del atacante o de la prensa, no como validación independiente completa.

El resto del mes combinó fraude digital masivo en México, alertas de suplantación por QR Code Pix en Brasil, pedidos de información parlamentaria sobre fraudes cibernéticos en Paraguay y nuevas reglas de gestión del riesgo de fraude en Argentina. La lectura de riesgo es alta, no por un único brote de cifrado o una gran brecha única, sino por la convergencia de abuso de canales de pago, ingeniería social, abuso de credenciales y presión regulatoria sobre entidades financieras y PSP.

Panorama regional del mes

La señal regional de septiembre fue de riesgo alto para el segmento porque el material combina campañas activas, incidentes con impacto operativo y una agenda regulatoria que ya no trata el fraude como un fenómeno periférico. La amenaza dominante del mes quedó clasificada como sin clasificar, con 28 de 59 hechos, lo que en este caso no expresa ausencia de patrón sino dispersión de tipologías y descripciones parciales en las fuentes.

Brasil concentró la narrativa más técnica y más sensible para PSP y bancos digitales. Allí convivieron el caso BRBJUS, las alertas sobre fraude en QR Code Pix y la campaña BREEZE COMET, que apunta a organizaciones autorizadas a operar con software bancario, APIs y sistemas como Pix, STR y Boleto. Esa combinación muestra que el perímetro real de riesgo no está sólo en el banco o la fintech, sino también en los flujos, integraciones y administradores de esquemas de pago.

México aportó dos lecturas distintas pero complementarias. Por un lado, el país sigue siendo un blanco fuerte para el fraude digital, con 6,3 millones de reclamaciones reportadas por Milenio y alertas de aplicaciones falsas y malware difundidas por ABM y Condusef. Por otro, los datos de SCILabs citados por La Jornada ubican a México como un foco relevante de ransomware en la región, con impacto también sobre servicios financieros. Esto no significa que todo el fraude derive en ransomware, sino que conviven formas de extorsión, intrusión y engaño que presionan a entidades con madurez desigual.

Paraguay mostró un riesgo más institucional que técnico. El Senado pidió informes al BCP sobre procesos sumariales e investigaciones relacionadas con denuncias de fraudes cibernéticos contra Banco Itaú Paraguay, y esa secuencia reflejó inquietud regulatoria y política sobre controles, auditorías y medidas correctivas. No hay en el material una confirmación independiente de un incidente técnico concreto contra Itaú, pero sí una señal de escrutinio creciente sobre la capacidad de respuesta del sistema.

Argentina aportó un frente de cumplimiento con la Comunicación A 8471 del BCRA y la aprobación regulatoria para el arribo de Revolut. Colombia, en tanto, avanzó con la hoja de ruta de finanzas abiertas y la estandarización de intercambio de información. En conjunto, el mes deja una lectura de riesgo media a alta por volumen y severidad, con una tensión clara entre expansión digital, controles todavía en maduración y atacantes que explotan el punto más débil: la confianza operativa en transacciones legítimas.

Indicadores del período

Indicador Septiembre 2026 Mes anterior Variación
Hechos verificados del período, base de todos los indicadores 59 83 -24
Ventana temporal de los indicadores 59 hechos con fecha en septiembre 2026 83 hechos con fecha en agosto 2026 N/A
Incidentes sin tipificar, brechas o interrupciones 10 19 -9
Casos con ransomware o extorsión como eje primario 4 2 +2
Desglose de ransomware por tipo de impacto, tipificación no determinable con el material 4 2 +2
Casos de fraude o phishing documentados 12 25 -13
Movimientos regulatorios documentados 4 4 sin cambios
CVEs críticos mencionados 0, ninguno en el material analizado, no implica ausencia en la región sin dato comparable N/A
Sectores con al menos un hecho documentado 6 7 -1
Amenaza predominante del mes Sin clasificar, 28 de 59 hechos Fraude, 25 de 83 hechos cambio de patrón
Hechos con confirmación directa de la fuente 85%

La base de estos indicadores es exactamente la ventana de septiembre de 2026, con 59 hechos fechados dentro del período. Los datos de comparación corresponden al mes anterior y se consignan sólo como referencia analítica, no como parte del volumen del mes bajo análisis.

CRONOLOGÍA Hechos verificados del período 1/9 Un actoridentificadocomo 1/9 Google ThreatIntelligenceGroup 1/9 Valor Econômicoinformó que 1/9 Según GTIG yMandiant, 1/9 Un análisistécnicoindependiente 1/9 LaComunicaciónA 8471
Cronología de hechos verificados, septiembre 2026 — Hitos con fecha confirmada dentro de septiembre 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Incidentes relevantes

BREEZE COMET y la manipulación de pagos en Brasil

La campaña de BREEZE COMET fue el hecho técnicamente más relevante del mes para bancos, fintechs y PSP porque no giró alrededor de cifrado, sino del abuso de confianza en los propios sistemas de pago. Google Threat Intelligence Group y Mandiant describieron al actor como financieramente motivado, con foco en Brasil y objetivos que incluyen bancos, procesadores de pago, fintechs y proveedores de software bancario.

El patrón operativo es claro. Las fuentes hablan de password spraying, vishing y suplantación de personal de soporte para inducir la instalación de herramientas de administración remota como AnyDesk, tras lo cual el actor habría usado acceso privilegiado para operar sobre aplicaciones financieras centrales. Hive Security remarcó que la lógica fue la manipulación del sistema de pagos, no el robo directo de números de tarjeta, y que el riesgo operacional se apoyaba en cuentas legítimas y en comandos de pago válidamente firmados.

El interés sobre Pix, STR y Boleto no es menor. En la práctica, eso coloca en la mira a administradores de esquemas, PSP, integradores y plataformas que sostienen el ciclo de pagos inmediatos. Prodist y GBHackers agregaron que el grupo también habría persistido mediante backdoors y múltiples oleadas de transacciones fraudulentas, aunque parte de esas cifras quedó presentada como reconstrucción de terceros y no como métrica independiente confirmada por una única fuente primaria.

La lectura operativa es que el riesgo no se limita a malware en endpoints. El ataque busca el punto en que un usuario con privilegios puede presentar transferencias legítimas hacia una infraestructura comprometida. Para un CISO en la región, esto obliga a revisar controles de identidad, validación de soporte remoto, segregación de funciones y monitoreo de operaciones anómalas en el core transaccional.

BRBJUS, desvío de fondos y restauración parcial en Bahía

El incidente asociado a BRBJUS mostró cómo una plataforma de uso judicial puede convertirse en un punto de presión para una entidad financiera que presta infraestructura tecnológica. Convergência Digital informó que el ataque impactó servicios vinculados al sistema operado con el Banco Regional de Brasília y que algunas funciones habían sido restablecidas parcialmente mientras persistía la indisponibilidad de órdenes de pago vía BRBJUS.

La secuencia posterior fue significativa. El TJBA comunicó el restablecimiento integral del servicio y dejó constancia de que el incidente seguía bajo investigación, con proceso administrativo para aclarar lo ocurrido y evaluar eventuales medidas contractuales. En otro comunicado, el tribunal sostuvo que el incidente ocurrió íntegramente en un entorno tecnológico externo, propiedad y administración exclusiva del BRB, y que no se identificaron problemas en sus propios sistemas.

La cobertura periodística, por su parte, habló de desvío de fondos de depósitos judiciales. AloAlô Bahia señaló que el BRB investigaba cómo ocurrió el ataque y que no habría perjuicio financiero para tribunales, cuentas judiciales o beneficiarios. Correio Braziliense fue más allá y atribuyó un desvío de R$43 millones, aunque esa cifra no aparece confirmada con el mismo nivel de respaldo por el BRB o por el TJBA, de modo que debe tratarse con cautela.

Este caso deja dos lecciones. La primera es que la externalización no elimina la responsabilidad operativa del servicio. La segunda es que los flujos críticos, incluso cuando pertenecen a un entorno externo, pueden afectar percepción pública, tiempos judiciales y relaciones contractuales. Para el segmento PSP, esto refuerza la necesidad de cláusulas de continuidad, monitoreo transaccional y escenarios de reversión o contingencia probados con frecuencia.

Revolut y la filtración de datos de alto perfil

Revolut ocupó una parte distinta del mapa, más cercana a filtración y extorsión que a interrupción. Reuters informó que alrededor de 680 clientes habrían sido afectados y que la infraestructura central, las bases de datos y las cuentas de clientes no habrían sido vulneradas. El punto de entrada descrito por la compañía fue la divulgación de información sensible tras solicitudes fraudulentas enviadas desde un dominio legítimo de una agencia gubernamental.

SecurityWeek detalló que la información potencialmente comprometida incluía datos personales, pasaportes, correos electrónicos, teléfonos e información financiera. Esa combinación eleva el impacto potencial sobre suplantación de identidad, fraude posterior y uso de la información para campañas secundarias. Arkham Intelligence aportó que el atacante habría usado análisis de blockchain para identificar objetivos y que se habrían solicitado datos KYC completos de 680 titulares, aunque esa parte está presentada como reconstrucción del investigador y afirmación vinculada al atacante, no como confirmación independiente plena.

También circularon afirmaciones sobre una exigencia de US$3 millones de rescate. Investidor10 recogió esa versión, pero la propia empresa dijo no haber recibido contacto directo ni solicitudes de esos grupos. Por eso el caso debe leerse con una distinción estricta entre la filtración confirmada, el reclamo no necesariamente validado y la ausencia de evidencia de afectación de fondos o de la infraestructura central.

La relevancia para la región no es menor. Revolut recibió aprobación del Banco Central de la República Argentina en septiembre, por lo que el episodio sirve como referencia temprana sobre los riesgos de una expansión en mercados donde la confianza del cliente, el KYC y la verificación de solicitudes sensibles son piezas críticas.

Fraude QR Pix y desvío de pagos en Brasil

Las alertas de Procon-SP sobre el QR Code Pix muestran un fraude más simple en la forma, pero muy efectivo en la práctica. La entidad advirtió que ciertos pagos en tiendas virtuales podían ser redirigidos a destinatarios distintos del comercio real cuando el código QR era alterado en la página de pago. Luego recomendó avisar de inmediato al banco o institución de pago y pedir devolución mediante MED 2.0 cuando correspondiera.

La cobertura de Correio da Manhã, la comunicación oficial de Procon-SP y una nota de Viva coincidieron en la pauta principal, que el problema no es una falla del Pix en sí, sino la manipulación del identificador de pago mostrado al consumidor. Eso desplaza la carga de defensa hacia e-commerce, pasarelas y usuarios finales, especialmente en entornos donde la validación del beneficiario no está suficientemente visible en la experiencia de pago.

Este tipo de fraude tiene un impacto operativo distinto al de BREEZE COMET. Aquí no hay necesariamente acceso privilegiado prolongado ni un actor persistente dentro de la red. Lo que hay es una alteración de la confianza en la interfaz de pago. El daño para PSP y comercios puede aparecer en disputas, devoluciones, reclamos y pérdida de reputación, además de una presión adicional sobre mecanismos como MED 2.0.

Fraudes cibernéticos y escrutinio parlamentario en Paraguay

Paraguay no registró un incidente técnico confirmado contra un banco concreto, pero sí una señal regulatoria y política de vigilancia sobre fraudes cibernéticos. La Cámara de Senadores aprobó una resolución que solicita al Banco Central del Paraguay información sobre procesos sumariales, investigaciones y eventuales medidas correctivas vinculadas con denuncias de fraude contra Banco Itaú Paraguay.

El punto importante es la precisión de la cobertura. La Nación Paraguay detalló que el pedido incluía controles de seguridad informática, auditorías e inspecciones técnicas realizadas durante 2025 y 2026. ABC Color y 5Días situaron la discusión en una atención reforzada sobre el sistema financiero, con varias entidades alcanzadas por el pedido de información. RDN, además, aclaró que no aportó cifras sobre víctimas, pérdidas ni alcance técnico.

Esto ubica a Paraguay en una zona de escrutinio donde el principal riesgo para las entidades no es sólo la materialización de un incidente, sino la capacidad de documentar controles y responder ante el regulador y el poder legislativo. Para bancos y fintechs, el riesgo de cumplimiento se mezcla con el riesgo reputacional, sobre todo cuando las denuncias de usuarios están asociadas a fraude cibernético.

Malware bancario y fraude digital en México

México aportó dos capas de exposición. World Cyber News reportó la campaña del troyano bancario Casbaneiro contra instituciones financieras y usuarios en Argentina, Perú, Colombia y México. La infección partía de correos con PDF y usaba señuelos como facturas impagas o procedimientos judiciales, con capacidad para recolectar datos de Outlook y mostrar ventanas falsas adaptadas a bancos para capturar credenciales.

En paralelo, Brújula Digital informó sobre el refuerzo de alertas de ABM y Condusef ante aplicaciones falsas y malware capaces de interceptar códigos de verificación o tomar control del teléfono. Esa combinación es crítica porque mezcla ingeniería social con persistencia en el dispositivo, un vector que suele terminar en toma de cuentas y transferencias no autorizadas. Milenio, además, reportó 6,3 millones de reclamaciones por fraude digital, lo que da contexto de magnitud a la presión sobre el sistema.

La convergencia de esas señales deja a México como un mercado donde el fraude de acceso, el phishing y el malware móvil se cruzan con una base grande de usuarios. Para fintechs y PSP, esto significa que la atención no puede estar sólo en la cuenta corporativa o en el back office. También hay que reforzar controles sobre onboarding, autenticación, cambio de dispositivo y validación de destinatarios.

Amenazas y campañas activas

Ransomware y extorsión

Septiembre mostró cuatro casos con ransomware o extorsión como eje primario, pero el material no permite clasificar con precisión el tipo de impacto en ninguno de ellos, por lo que la fuente no precisa si hubo cifrado de activos. En este punto, el dato relevante no es sólo el volumen, sino la ambigüedad técnica de las fuentes y la dificultad para separar cifrado, exfiltración o simple reivindicación.

Uno de los marcos más citados fue el reporte de SCILabs sobre ransomware en LATAM durante el primer semestre de 2026. La Jornada indicó que el informe registró al menos 290 ataques formales en la región y aproximadamente 52 empresas y entidades mexicanas atacadas, con servicios financieros entre los sectores afectados. Eso no pertenece al volumen operativo de septiembre, pero sí ayuda a entender el contexto en el que se movieron las alertas del mes.

En el caso Revolut, la mención a US$3 millones de rescate aparece en cobertura periodística y reconstrucciones de terceros, pero el material no establece una confirmación independiente equivalente de cifrado o extorsión consumada. Por eso, para este informe, la clasificación útil sigue siendo la de filtración con posible presión extorsiva asociada, no ransomware confirmado.

Fraude y phishing

El fraude fue la categoría más trabajada por las fuentes del mes, aunque no la de mayor volumen. La evidencia abarca desde BREEZE COMET y su ejecución de transferencias fraudulentas hasta campañas de phishing, malware y suplantación de pagos en México y Brasil. El patrón común es que el atacante no necesita destruir sistemas para extraer valor.

Lo que cambia es la forma de convertir acceso en dinero. En Brasil, el objetivo fueron los canales de pago y la manipulación de transacciones legítimas. En México, la suplantación y las falsas apps buscan credenciales, códigos y control del dispositivo. En Paraguay, el fraude cibernético aparece como asunto de control y revisión institucional. Son expresiones distintas de una misma presión sobre la confianza operativa.

La lectura para PSP y fintechs es sencilla en teoría y difícil en ejecución. Si el fraude puede ocurrir dentro de un flujo legítimo, la defensa no puede depender sólo de perimetrales. Hace falta observabilidad sobre cada cambio de dispositivo, cada solicitud de soporte, cada token de sesión y cada transferencia que se salga del perfil histórico del cliente.

APT, intrusión y abuso de credenciales

Aunque el material no habla de una APT clásica sobre neobancos o PSP, sí muestra intrusión persistente y abuso de credenciales como patrón de ataque. BREEZE COMET construyó backdoors, usó acceso privilegiado y operó sobre software bancario. Casbaneiro, en otra escala, combina correo, señuelos y ventanas falsas para llegar a credenciales y sesión activa.

La diferencia con un incidente de ransomware es importante. Aquí el objetivo no es bloquear la operación para exigir pago, sino infiltrarse, mantenerse y monetizar. Eso hace que las defensas más valiosas sean la segmentación, la detección de comportamiento anómalo, la validación humana de cambios sensibles y el endurecimiento de soporte remoto.

Vulnerabilidades críticas

No se registraron CVEs críticos en el material analizado de septiembre de 2026. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región, sino que ninguna apareció mencionada de forma verificable en las fuentes de este período.

CVE Software Explotación Fuente
No registrado en el material analizado N/A N/A Material del período

Regulación y cumplimiento

Septiembre dejó un movimiento regulatorio claro en Argentina, Colombia y Brasil, con ecos muy concretos para bancos, fintechs y PSP. La señal más importante fue que la gestión del riesgo de fraude ya no aparece como una buena práctica optativa, sino como una obligación estructural de la arquitectura de cumplimiento.

En Argentina, la Comunicación A 8471 del BCRA dispuso la primera etapa del marco de gestión del riesgo operacional y prevención del fraude entre el 1 de septiembre y el 31 de diciembre de 2026. El Boletín Oficial fijó que las entidades deben definir estructura, políticas, responsables, apetito y tolerancia al riesgo, además de identificar riesgos asociados a productos, servicios, procesos y canales digitales. Para ciertos PSP, el cronograma se extiende de forma gradual hasta septiembre de 2027.

Ese mismo ecosistema se amplió con el cronograma de implementación para administradores de esquemas de transferencias inmediatas y para entidades financieras y PSP que ofrecen cuentas de pago. La relevancia operativa es que la regulación ya empieza a exigir gobernanza medible sobre fraude y no sólo reportes retrospectivos. El caso de Revolut, que obtuvo aprobación del Banco Central de la República Argentina, muestra además que la expansión de mercado llega acompañada de exigencias regulatorias y operativas previas al lanzamiento.

Brasil también reforzó la capa de cumplimiento aunque por la vía de la respuesta al fraude. Procon-SP instruyó a los consumidores a pedir contestación y devolución mediante MED 2.0 cuando detecten transferencias Pix fraudulentas o alteraciones de QR Code. Esa indicación no es un cambio normativo duro, pero sí un mensaje claro sobre responsabilidades de bancos, instituciones de pago y comercios en la gestión de reclamos.

En Colombia, la Superintendencia Financiera avanzó con una hoja de ruta para finanzas abiertas, apoyada en siete mesas técnicas y la participación de más de 157 entidades. El énfasis está en publicar un cronograma para expedir estándares de intercambio de información e implementar gradualmente el esquema bajo el Decreto 0368 de 2026. Para fintechs y PSP, esto significa más interoperabilidad, pero también más presión sobre APIs, gobierno de datos y controles de autenticación.

Paraguay mostró una señal distinta, más centrada en supervisión y rendición de cuentas. La solicitud del Senado al BCP sobre fraudes cibernéticos y controles de seguridad informática refuerza el mensaje de que las entidades deben poder explicar no sólo qué les pasó, sino cómo auditan, corrigen y documentan sus hallazgos.

Países y subsegmentos más afectados

Brasil

Brasil fue el país con la señal más intensa del mes, tanto por volumen como por severidad. Allí confluyeron la campaña BREEZE COMET, el incidente BRBJUS, la alerta de Procon-SP sobre QR Code Pix y la discusión técnica sobre la prevención del fraude en el marco de pagos inmediatos. También hubo señales de persistencia, backdoors y abuso de acceso privilegiado que hacen de este mercado una referencia obligada para el resto de la región.

La clave brasileña es que el riesgo atraviesa bancos, PSP, software bancario y administradores de infraestructura de pago. No se trata de un único perímetro. Lo que aparece repetidamente es la posibilidad de convertir un acceso inicial en una transacción válida, algo que obliga a revisar soporte, monitoreo y validación fuera de banda.

México

México se mantuvo como un frente de alto volumen en fraude digital, phishing y malware bancario. El reporte de Milenio sobre 6,3 millones de reclamaciones da contexto de escala, mientras que la cobertura sobre Casbaneiro y las alertas de ABM y Condusef muestran que el abuso de credenciales sigue siendo una vía muy activa.

También hay una lectura sectorial. Los incidentes no se concentran sólo en bancos, sino en usuarios finales, dispositivos móviles y canales de atención. Eso empuja a fintechs y PSP a reforzar controles de autenticación, antifraude transaccional, detección de simulación de soporte y educación de clientes con foco operativo, no sólo comunicacional.

Paraguay

Paraguay destacó por el ángulo de supervisión y por la exposición a fraude cibernético como tema de agenda pública. El escrutinio parlamentario sobre Itaú Paraguay y el BCP no equivale a un incidente confirmado, pero sí a una presión creciente sobre trazabilidad, auditorías y controles.

Para el subsegmento bancario, esto importa porque el riesgo regulatorio se amplifica cuando las denuncias de usuarios alcanzan el circuito político. Las entidades que no puedan explicar sus procesos de investigación, escalamiento y remediación tendrán un costo reputacional mayor que el puramente técnico.

Argentina

Argentina combinó regulación y expansión de mercado. La Comunicación A 8471 fija obligaciones concretas para la primera etapa del marco de riesgo operacional y fraude, mientras que Revolut obtuvo aprobación del Banco Central para preparar un lanzamiento futuro.

El caso es relevante para neobancos y PSP porque la entrada al mercado ya no se mide sólo por producto o tracción comercial. También depende de demostrar controles mínimos, funciones de riesgo, gobernanza y capacidad de cumplir cronogramas regulatorios graduales.

Colombia

Colombia mostró un movimiento de transformación estructural más que un incidente puntual. La hoja de ruta para finanzas abiertas y el trabajo técnico con más de 157 entidades anticipan un ecosistema más interconectado, con estándares de intercambio de información y mayor dependencia de APIs.

Eso trae oportunidades, pero también una superficie ampliada para fraude, abuso de credenciales y fallas de integración. Para fintechs, el mensaje es que la interoperabilidad sólo funciona si la seguridad del dato y la autenticación se incorporan desde el diseño.

PSP, fintechs y software bancario

En el subsegmento de PSP y software bancario, el material del mes apunta a un patrón muy concreto. Los atacantes no buscan necesariamente romper el cifrado ni explotar CVEs notorios. Buscan acceso, contexto operativo y capacidad de firmar o desviar transacciones desde canales legítimos.

Ese comportamiento eleva la exposición de proveedores de pasarelas, integradores, desarrolladores de software bancario y administradores de esquemas de pago. Si un actor compromete esa capa, el impacto se propaga más allá de una entidad puntual y puede afectar varios clientes al mismo tiempo, incluso si el hecho inicial se produce en un solo entorno.

Tendencias y señales a monitorear

La comparación con agosto muestra menos hechos totales, menos incidentes sin tipificar y menos casos de fraude o phishing, pero no una relajación real del riesgo. Lo que cambió fue la forma de la señal. En septiembre hubo menos ruido cuantitativo y más claridad sobre algunos vectores de alto valor, sobre todo manipulación de pagos, abuso de acceso privilegiado y cumplimiento regulatorio.

La primera tendencia a seguir es la consolidación de ataques que usan sistemas de pago legítimos como canal de monetización. BREEZE COMET sintetiza bien ese giro. Si un atacante puede operar desde cuentas privilegiadas y presentar transacciones válidas, el problema deja de ser puramente de malware y pasa a ser de gobernanza de acceso, monitoreo de comportamiento y segregación de funciones.

La segunda señal es el crecimiento del fraude transaccional sobre interfaces de consumo. El fraude QR Pix en Brasil y las aplicaciones falsas en México muestran que el cliente final sigue siendo el punto más vulnerable cuando la validación del destinatario o del dispositivo no está cerrada. Esto exige más visibilidad sobre session risk, device binding y confirmaciones reforzadas.

La tercera tendencia es regulatoria. Argentina, Colombia y Brasil empujan en direcciones distintas, pero con un mismo fondo: más responsabilidad sobre fraudes, interoperabilidad y controles. Para los equipos de riesgo y compliance, el mes muestra que la capacidad de reportar, documentar y remediar será tan importante como la capacidad de prevenir.

Comparativa mensualBase: hechos verificados del período, no telemetría agregada.598310191225HechosMes anteriorIncidentesMes anteriorFraudeMes anteriorSeptiembreMes previo
Comparativa de señal verificada — Comparación entre septiembre 2026 y el mes anterior según los indicadores provistos.

Recomendaciones para equipos de seguridad

Los equipos de seguridad en neobancos, fintechs y PSP deberían priorizar cuatro frentes esta semana. Primero, revisar cualquier flujo que permita soporte remoto, privilegios elevados o acceso administrativo a consolas de pago. Segundo, endurecer la validación de transferencias de alto riesgo con controles fuera de banda y análisis de comportamiento. Tercero, auditar la integridad de QR, enlaces de pago y redirecciones en e-commerce. Cuarto, alinear riesgos y evidencia documental con el nuevo ritmo regulatorio.

En entornos con Pix, STR, Boleto o esquemas equivalentes, conviene instrumentar alertas sobre cambios de destinatario, uso de cuentas privilegiadas fuera de horario, creación de reglas inusuales y transacciones en oleadas. La lógica de BREEZE COMET demuestra que un actor puede pasar de acceso a monetización muy rápido, de modo que la detección debe ocurrir antes de la compensación o liquidación.

Para fraude móvil y toma de cuentas, el control más útil suele ser el más aburrido. Autenticación resistente al phishing, atestación de dispositivo, gestión estricta de sesiones, detección de emuladores y lógica de reautenticación en cambios sensibles. No alcanza con pedir al usuario una contraseña fuerte si después el flujo permite transferencias con señales débiles de identidad.

En el plano de proveedores, el foco tiene que ir a terceros con capacidad de tocar pagos, KYC o soporte. Si un proveedor concentra funciones críticas, debe quedar sujeto a pruebas de respuesta, pruebas de revocación de acceso y ejercicios de contingencia. El caso BRBJUS muestra que un servicio puede fallar en un entorno externo y aun así arrastrar la operación, la reputación y la continuidad de la entidad que lo usa.

Finalmente, los equipos de cumplimiento deberían mapear desde ya los cronogramas de Argentina y Colombia, además de las alertas operativas de Brasil. La pregunta no es sólo si el control existe, sino si puede demostrarse con evidencia, responsables y plazos. Septiembre dejó claro que el regulador y el mercado ya esperan esa capacidad.

Preguntas frecuentes

¿Qué país concentró la señal más sensible para PSP y banca digital este mes?

Brasil concentró la señal más sensible porque combinó una campaña activa contra pagos, un incidente en BRBJUS y alertas de fraude sobre Pix. Esa mezcla une operación, continuidad y fraude en un mismo mercado. La lectura completa está en las secciones de Incidentes relevantes, Amenazas y campañas activas, y Países y subsegmentos más afectados.

¿Hubo ransomware confirmado contra neobancos o procesadores de pago?

El material de septiembre no muestra ransomware confirmado sobre neobancos o PSP, aunque sí cuatro casos con eje primario de ransomware o extorsión. En esos casos la fuente no precisa si hubo cifrado de activos, exfiltración sin cifrado o solo mención en un leak site. Ver secciones de Indicadores del período y Amenazas y campañas activas.

¿Qué relación hay entre fraude móvil y los incidentes de pago de Brasil?

La relación es operativa, no sólo de reputación. Las alertas de QR Code Pix y la campaña BREEZE COMET muestran que el fraude puede ocurrir en la interfaz de pago o dentro de cuentas privilegiadas, sin necesidad de romper un sistema completo. El cruce está desarrollado en Incidentes relevantes, Brasil y Recomendaciones para equipos de seguridad.

¿Qué cambia para fintechs con la regulación de Argentina y Colombia?

Cambia la exigencia de gobernanza y de interoperabilidad. En Argentina, el BCRA ya fijó la primera etapa del marco de riesgo operacional y prevención del fraude. En Colombia, la Superfinanciera avanza con estándares de intercambio de información y finanzas abiertas. El detalle está en Regulación y cumplimiento y Tendencias y señales a monitorear.

¿Qué debe mirar un equipo de cumplimiento ante denuncias como las de Paraguay?

Debe mirar trazabilidad, investigaciones internas, medidas correctivas y capacidad de respuesta ante el regulador. En Paraguay, el Senado pidió información al BCP sobre procesos sumariales y denuncias de fraude cibernético contra Itaú Paraguay, aunque sin confirmar un incidente técnico concreto. Ese cruce aparece en Incidentes relevantes, Regulación y cumplimiento y Países y subsegmentos más afectados.

Limitaciones del material

Este informe se elaboró exclusivamente con el material provisto para septiembre de 2026, sin acceso a internet y sin sumar telemetría agregada ni fuentes fuera de la lista autorizada. La ventana temporal de los indicadores es estricta, 59 hechos con fecha en septiembre de 2026, y no se incorporaron hechos de otros meses al conteo principal.

Un indicador en cero, en particular los CVEs críticos, significa que no se registraron CVEs críticos en el material analizado de este período. No implica ausencia de vulnerabilidades críticas explotadas en la región, sólo ausencia de mención verificable en las fuentes recibidas.

La distribución por amenaza y los conteos de incidentes reflejan la clasificación que permitió el material, no una auditoría forense integral. En varios casos la fuente no precisa si hubo cifrado, exfiltración o solo reivindicación, por lo que la taxonomía de ransomware y extorsión debe leerse con ese límite.

También quedaron fuera de la evidencia válida las fuentes no incluidas en la lista de cita permitida, las publicaciones en redes sociales de consumo y el contenido patrocinado o comercial cuando fue la única base de una afirmación. Cuando hubo versiones parcialmente atribuidas, se conservaron como tales y no como confirmaciones independientes completas.

Fuentes