Brasil lidera el ransomware en salud
Brasil reunió 99 ataques confirmados de ransomware en el primer semestre de 2026 y mantuvo al sector salud entre sus principales blancos.
Actualización 20 de agosto de 2026: un nuevo análisis de Vision Cybersecurity citado por CrowderTech confirmó 99 ataques de ransomware en Brasil en el primer semestre de 2026, el 36,3% de los 273 incidentes detectados en América Latina. El reporte también precisó que el sector salud concentra 10,4% de las víctimas en el país y que el ecosistema local se fragmentó con grupos emergentes.
El proyecto ransomware.live registró como víctima en Brasil a Global Secret Group, una organización del sector Hospitals & Clinics, con descubrimiento del incidente el 26 de julio de 2026. El dato confirma un nuevo ataque de ransomware contra un prestador de salud brasileño y se suma a un cuadro que ya venía mostrando una presión sostenida sobre hospitales, clínicas y otros actores del sistema sanitario.
¿Qué tan expuesto quedó Brasil en 2026?
Brasil concentró 99 ataques de ransomware confirmados en el primer semestre de 2026, según un análisis sectorial de Vision Cybersecurity citado por CrowderTech. Ese volumen representa el 36,3% de los 273 incidentes identificados en América Latina y lo mantiene como el principal foco regional del período.
El mismo reporte señala que, aunque LockBit 5 sigue liderando la actividad, el ecosistema local se fragmentó con grupos emergentes como TheGentlemen, Incransom y CoinbaseCartel. También menciona campañas como Vect 2.0, con un grado alto de sofisticación técnica.
¿Qué lugar ocupa la salud dentro del mapa de ataques?
El sector salud representa 10,4% de las víctimas de ransomware en Brasil en 2026, de acuerdo con Vision Cybersecurity. En paralelo, el sector de servicios corporativos concentra 27,3% de los ataques, lo que deja al sistema sanitario entre los blancos más golpeados aunque no sea el más atacado en términos absolutos.
Portal Information Management ya había señalado que Brasil se consolidó en 2026 como epicentro del ransomware en salud en América Latina, con 51% de las ocurrencias del sector en la región. El mismo relevamiento ubicó al país entre los tres mayores objetivos globales del segmento, a partir de datos de estudios de PwC y otros informes citados por el medio.
Ese análisis vinculó la expansión del problema con la proliferación de IA generativa y chatbots sin gobernanza, el tráfico de datos médicos por plataformas no cifradas y errores básicos de configuración en servicios de nube. La lectura que deja el reporte es que una parte importante del riesgo actual en el sector proviene de fallas operativas y de gestión, más que de técnicas de ataque altamente sofisticadas.
¿Qué tipo de tácticas están usando los grupos?
Vision Cybersecurity describe TTPs técnicas predominantes como la criptografía parcial de archivos grandes, entre ellos VMDK, MDF y backups .vbk, para maximizar la velocidad de cifrado en ambientes corporativos. Esa modalidad apunta a causar impacto rápido sin necesidad de bloquear todos los activos al mismo tiempo.
Cafe com Bytes reforzó esa lectura al indicar que Brasil responde por 51% de las ocurrencias de ransomware en el sector salud en América Latina. El mismo medio agregó que la salud representa 10,4% de las víctimas de ransomware en Brasil y que, en 2026, LockBit 5 y TheGentlemen lideran la actividad en el país, con trece víctimas cada uno. El artículo también remarcó que el mercado criminal aparece fragmentado, con otros grupos como Incransom y CoinbaseCartel ganando espacio.
En el plano financiero, Cafe com Bytes citó que el sector salud brasileño registra el costo medio más alto por violación de datos entre los sectores analizados, con R$ 11,43 millones por incidente según el informe Cost of a Data Breach de IBM. En el mismo texto, el costo promedio de una violación de datos en Brasil fue ubicado en R$ 7,19 millones, con un aumento de 6,5% interanual.
¿Qué otros indicadores muestran la presión sobre el sistema?
El sindicato SINDPD aportó un contexto más amplio al indicar que las instituciones de salud brasileñas sufrieron en promedio 3.167 ataques por semana en 2025, alrededor de 37% por encima de la media mundial del sector. También señaló que el sector salud lidera el ranking mundial de ataques cibernéticos por delante del financiero y de consumo.
Según ese mismo relevamiento, en el primer semestre de 2025 el sector de salud brasileño registró más de 11 mil violaciones de seguridad, la mayoría consideradas efectivas y una fracción significativa clasificada como de alta gravedad. El panorama que describen esos datos es de una superficie de ataque extensa, donde el ransomware convive con un flujo alto de intrusiones y brechas.
G1 sumó otro indicador del tamaño del ecosistema de amenazas en Brasil al reportar, con datos de Fortinet, 753,8 mil millones de intentos de ataques digitales en 2025 y más de 187 millones de ocurrencias de programas maliciosos. En ese entorno, los ataques contra hospitales, clínicas y proveedores del sistema de salud encuentran un terreno ya presionado por múltiples vectores.
¿Qué cambios regulatorios acompañan este escenario?
Portal Information Management también incorporó un ángulo regulatorio al señalar que la Lei nº 15.352/2026 convirtió a la ANPD en autarquía de naturaleza especial, con poderes ampliados de fiscalización sobre datos sensibles, incluidos los de salud. Además, la Resolução CFM nº 2.454/2026 estableció el primer marco brasileño sobre el uso de inteligencia artificial en medicina, con vigencia desde agosto, en respuesta a la escalada de incidentes y al riesgo de uso de IA sin gobernanza en el sector.
En paralelo, Flare.io identificó a TheGentlemen entre los grupos que atacan organizaciones de salud y proveedores del ecosistema sanitario. Ese análisis, centrado en EMEA, describió una dinámica que apunta a toda la cadena de suministro de salud, incluyendo proveedores de software, clínicas, laboratorios y hospitales, y que monetiza datos filtrados mediante leak sites y fraudes secundarios. El patrón coincide con la presión que se observa en Brasil sobre proveedores como MedicSolution y clínicas privadas.
ransomware.live también había registrado como víctima en Brasil a Global Secret Group, una organización del sector Hospitals & Clinics, con descubrimiento del incidente el 26 de julio de 2026, lo que confirma que la ofensiva sigue alcanzando prestadores del sistema sanitario brasileño.
Fuentes
- Brasil vira epicentro de ransomware na saúde na América Latina; especialistas alertam para riscos de IA sem governançadocmanagement.com.br· Portal Information Management
- Threat Intelligence Report Brasil 1º Semestre 2026danieldonda.com· Daniel Donda / Hackers Hive CTI Unit
- Healthcare victims in Brazilransomware.live· ransomware.live
- Hospitais se tornam os principais alvos de ataques ciberneticossinttec.org.br· SINTTEC
- Compliance para Saúde: LGPD, HIPAA, CFM, ANVISAvantico.com.br· Vantico
- Setor de saúde lidera ranking mundial de ataques cibernéticossindpd.org.br· SINDPD
- Incidentes cibernéticos crescem em pequenas e medias empresas no paísg1.globo.com· G1
- Impact Analysis of Ransomware Attacks on EMEA Healthcareflare.io· Flare.io
- Brazil ransomware victim mapransomware.live· ransomware.live
- Dark Web Profile: Section9 Ransomware (threat report)x.com· RST Cloud / SOC Radar
- La llegada de los “carteles” al mundo digital: alertan por nuevo modelo de cibercrimen que ya afecta a Latinoaméricaadnradio.cl· ADN Radio Chile
- Brasil Lidera Ransomware na América Latina em 2026crowdertech.com.br· CrowderTech / Vision Cybersecurity



