Ransomware na América Latina, Agosto de 2026
Agosto registrou 281 casos de ransomware ou extorsão na LATAM, com Argentina, Brasil, México, Chile, Peru e Colômbia entre os focos.
Principais conclusões
- Ransomware foi a ameaça predominante do mês, com 281 casos primários sobre 537 fatos verificados em agosto.
- A Argentina concentrou a maior densidade de vítimas e claims, com Criba, Flecha Bus, AMCA, Oldelval, Sanatorio Modelo de Caseros, Tecno Acción e INMAC entre os casos mais visíveis.
- The Gentlemen, Qilin e DragonForce mantiveram a pressão regional, com foco em construção, saúde, transporte e manufatura.
- A maioria dos eventos de ransomware do mês ficou em terreno de extorsão visível ou leak site, com 187 casos cuja tipificação exata não pôde ser determinada com o material.
- O salto de 1 para 16 CVEs críticos mencionados sugere maior densidade de exploração perimetral e abuso de acessos remotos no material de agosto.
- A confirmação pública foi desigual: vários incidentes tiveram claims sólidos, mas poucos contaram com detalhe institucional ou técnico completo.
- O risco regional deve ser considerado alto por volume, diversidade setorial e persistência de grupos RaaS em vários países.
Módulos mensais de referência
Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se reconciliem entre os módulos. Eles são a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 541 fatos datados em agosto de 2026 · 61 de meses anteriores (marco comparativo, não volume do mês) · 14 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.
Resumo executivo do mês
Agosto de 2026 terminou com ransomware como a ameaça predominante na América Latina, com base em 537 fatos verificados e 281 casos em que o eixo principal foi ransomware ou extorsão. O mês reuniu vítimas confirmadas, claims em leak sites, exfiltrações pontuais e vários incidentes sem tipificação, com Argentina, Brasil, México, Chile, Peru e Colômbia entre os países mais expostos segundo o material analisado.
A leitura mais clara do período é a consolidação de grupos com capacidade de operar em paralelo em vários segmentos. Qilin, The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER e Kazu aparecem em diferentes casos do mês, com forte concentração em construção, saúde, transporte, manufatura, serviços profissionais e administração pública. Em vários incidentes, o material permite confirmar ao menos uma reclamação em leak site, mas nem sempre o criptografamento ou a exfiltração, então o peso do mês está mais na pressão extorsiva visível do que em uma única modalidade homogênea.
A Argentina foi o país com mais marcas concretas dentro da amostra do período. Lá foram registrados, entre outros, Criba, Flecha Bus, Tecno Acción, INMAC Ingeniería y Arquitectura, o Sanatorio Modelo de Caseros, AMCA e Oldelval. O Brasil também aparece de forma recorrente, tanto pela menção à Intranet Gov Brasil quanto pelo contexto regional em que DragonForce e The Gentlemen concentraram parte de sua atividade. O México, por sua vez, segue mostrando uma superfície ampla de vítimas reivindicadas por diferentes grupos, embora este informe contabilize apenas os fatos datados em agosto e não os mapas históricos sem data confirmada.
O mês também deixou duas pistas técnicas que ajudam a entender o momento do ecossistema. Por um lado, The Gentlemen seguiu entre os atores mais prolíficos em escala global e manteve presença na América Latina com vítimas na Argentina e no Brasil, além de uma campanha cross-sector que mirou manufatura, serviços profissionais e saúde. Por outro, o material sobre sua cadeia de ataque reforça o abuso de dispositivos perimetrais expostos, a elevação de privilégios e técnicas de evasão de EDR, o que aumenta o risco para organizações com exposição remota mal gerenciada.
Em termos de severidade operacional, o mês foi alto. Não só pela quantidade de fatos verificados, mas pela mistura de interrupções, claims de vazamento e vítimas com dados sensíveis ou impacto administrativo. Sanatorio Modelo de Caseros, Criba, Flecha Bus, AMCA e Oldelval mostram perfis distintos, mas todos revelam a mesma tensão: grupos com motivação extorsiva, superfícies de ataque heterogêneas e uma confirmação pública que chega fragmentada ou simplesmente não chega.
Panorama regional do mês
O sinal regional de agosto foi alto, com pressão sustentada sobre setores corporativos e públicos, e com Argentina e Brasil como polos visíveis de atividade confirmada. A combinação de 281 casos com ransomware ou extorsão como eixo primário, 104 incidentes sem tipificar e 25 fatos de fraude ou phishing documentados desenha um mês de superfície ampla, não de um único surto isolado.
Não houve um único ator dominante em termos absolutos no material, mas houve concentração de campanhas em torno de bandas com oferta RaaS, sites de vazamento ativos e capacidade de dupla extorsão. The Gentlemen aparece como o ator regionalmente mais visível por volume e persistência na América do Sul segundo o marco comparativo de meses anteriores, enquanto Qilin e DragonForce mantêm presença constante na Argentina, no Brasil e no Chile. Essa continuidade importa mais do que o título de cada vazamento, porque sugere campanhas iterativas, e não golpes esporádicos.
O risco regional pode ser classificado como alto. O motivo não é uma cifra isolada de telemetria, que neste informe é excluída do volume, mas a densidade de fatos verificados com confirmação direta de fonte, a persistência de atores de ransomware em várias verticais e a presença de organizações críticas ou de interesse público entre as vítimas ou reivindicações. O padrão regional segue sendo de extorsão multivetorial, com o site de vazamento funcionando muitas vezes como primeira sinalização visível, e não como a última etapa de um incidente totalmente esclarecido.
A leitura setorial também é consistente com o mês anterior. Construção, saúde, transporte, manufatura e serviços profissionais voltam a aparecer com frequência, e em alguns casos se somam energia e infraestrutura administrativa. Isso reforça uma hipótese operacional simples: os grupos priorizam organizações com alta dependência de continuidade, maior tolerância ao pagamento em certos mercados e exposição de acessos remotos ou perímetros distribuídos.
Indicadores do período
A tabela abaixo reproduz exatamente os indicadores fornecidos para agosto de 2026, com base em 537 fatos verificados do período e na janela temporal declarada pela própria fonte. Os números descrevem o sinal do eixo, não o processo de pesquisa.
| Indicador | Agosto 2026 | Mês anterior | Variação |
|---|---|---|---|
| Fatos verificados do período (base de todos os indicadores) | 537 | 241 | +296 |
| Janela temporal dos indicadores | 541 fatos com data em agosto de 2026 · 61 de meses anteriores (quadro comparativo, não volume do mês) · 14 sem data confirmada (excluídos dos indicadores) | ||
| Incidentes sem tipificação (brechas ou interrupções) | 104 | 46 | +58 |
| Casos com ransomware ou extorsão como eixo primário | 281 | 162 | +119 |
| Criptografia de ativos confirmada | 26 | ||
| Exfiltração sem criptografia (extorsão simples) | 22 | ||
| Apenas menção em leak site | 46 | ||
| Tipificação não determinável com o material | 187 | ||
| Casos de fraude ou phishing documentados | 25 | 7 | +18 |
| Movimentos regulatórios documentados | 1 | 3 | -2 |
| CVEs críticos mencionados | 16 | 1 | +15 |
| Setores com pelo menos um fato documentado | 8 | 8 | sem mudanças |
| Ameaça predominante do mês | Ransomware (281 de 537 fatos) | Ransomware (162 de 241 fatos) | |
| Fatos com confirmação direta da fonte | 85% | ||
| Cifras de telemetria agregada excluídas do volume | 4 | tentativas ou bloqueios agregados, não são incidentes com impacto confirmado |
A reconciliação mais importante desses indicadores é metodológica. O bloco de ransomware ou extorsão reúne 281 fatos, mas, dentro desse conjunto, há 26 casos com criptografia confirmada, 22 com exfiltração sem criptografia, 46 que chegam apenas à menção em leak site e 187 que o material não permite tipificar com precisão. Isso significa que o ruído extorsivo visível supera o subconjunto de impacto técnico confirmável, algo esperado em ecossistemas em que o leak site aparece antes da confirmação pública.
O aumento de CVEs críticos mencionados, de 1 para 16, não deve ser lido como prova de mais exploração efetiva na região, mas como maior densidade de referências técnicas no material analisado. Em paralelo, a confirmação direta de fonte de 85% sugere um corpo documental relativamente sólido, embora não homogêneo em grau de verificação institucional.
Incidentes relevantes
Os casos mais úteis do mês são os que permitem conectar ator, vertical e tipo de impacto com precisão suficiente para orientar defesa e resposta. Em agosto, o material mostra uma combinação de claims em leak sites, brechas com dados quantificados e alguns incidentes com interrupção operacional mais clara.
Sanatório Modelo de Caseros, Argentina
O caso do Sanatório Modelo de Caseros é um dos mais visíveis do mês pela quantidade de fontes que o citam e pela recorrência do grupo Qilin em diferentes trackers. MedRisk, Darkfield, GalaxyWarden, RecentBreaches e Ransomware.live concordam que Qilin o adicionou ao seu site de leaks em 26 de agosto, embora o próprio material esclareça que a reivindicação ainda não tinha verificação independente e não havia detalhe público sobre o volume exato de dados vazados.
A nuance importa. Há sinais consistentes de extorsão e publicação em leak site, mas a evidência disponível não basta para afirmar, sem ressalvas, que o impacto foi apenas um claim ou uma brecha plenamente confirmada. Hendry Adrian reportou criptografia de arquivos críticos e disrupção operacional, mas a fonte não traz comunicado oficial do sanatório. Nesse tipo de caso, o leak site é o indício mais forte, mas não substitui a confirmação institucional.
A relevância setorial também é clara. A saúde segue como alvo recorrente de ransomware na região, e este caso se encaixa nesse padrão. Quando um centro médico aparece como vítima listada, o risco não é só reputacional ou de privacidade. Também passa a existir a possibilidade de afetar agendas, prontuários, coordenação interna e dependência de sistemas administrativos, mesmo quando o material ainda não detalha o alcance exato.
Criba, Argentina e a campanha da DragonForce
Criba concentra vários atributos que tornam o caso especialmente útil para análise operacional. BreachSense quantificou o vazamento em aproximadamente 188,25 GB, enquanto Ransomware.live e Security Arsenal situaram a DragonForce como autora da publicação em uma janela de 24 horas que também incluiu outra vítima no Brasil. Além disso, a descrição pública do grupo menciona documentação financeira e de clientes que abrangeria Argentina, Uruguai e outros países.
Ao contrário de outros claims do mês, aqui aparece uma estimativa de volume de dados. Isso não valida a autenticidade do material, mas indica um vazamento em escala suficiente para sustentar pressão extorsiva séria. A combinação de construção e gestão de projetos com documentação financeira sugere que o valor do material não estava só na operação interna, mas também em relações com clientes, contas e contratos.
A campanha da DragonForce também é relevante pelo componente transfronteiriço. Security Arsenal apontou concentrações na América do Sul, com publicações na Argentina e no Brasil na mesma janela. Esse padrão sugere capacidade de lotes de publicação e seleção de alvos por oportunidade, não por país isolado. Para a defesa regional, isso significa que a exposição de uma subsidiária, contratada ou unidade de negócios pode ser suficiente para transformar toda a organização em alvo de extorsão.
Flecha Bus, Argentina
Flecha Bus aparece como vítima listada por CoinbaseCartel em 22 de agosto, com setor transporte/logística e país Argentina no material da Dexpose. Security Arsenal complementa o sinal ao indicar que o grupo publicou 13 vítimas em 24 horas, entre elas a empresa argentina. A companhia, segundo as fontes, não confirmou publicamente o ataque nem o volume de dados comprometidos.
O valor do caso está no setor. Transporte e logística seguem como alvos frequentes porque a pressão operacional é imediata e a visibilidade pública do serviço é alta. Mesmo quando o material não esclarece se houve criptografia, exfiltração ou apenas menção em leak site, o simples fato de aparecer como vítima exposta já gera impacto comercial e reputacional.
Também há uma leitura de continuidade regional. O mesmo mês mostra outros alvos em construção, saúde e serviços financeiros. Isso evidencia que os grupos não se restringem a uma única vertical, mas buscam organizações em que a urgência de operar e a sensibilidade do material lhes deem margem de negociação. Em transporte, essa margem costuma ser maior pelo efeito cascata sobre usuários e clientes.
AMCA, Argentina
AMCA, a Associação Mutual de Conductores de Automotores, figura em Breachsense como vítima do grupo BLACKWATER, com data de descoberta em 17 de agosto. Security Arsenal e FalconFeeds.io também a colocam na Argentina, e o material a descreve como uma entidade vinculada a seguros automotivos, assistência na estrada e benefícios financeiros para motoristas. Isso amplia o perfil da vítima para além de uma categoria genérica de serviços profissionais.
O caso é útil porque mostra o cruzamento entre serviços financeiros, seguros e mobilidade. Não há confirmação pública da organização nas fontes fornecidas, mas há uma publicação em site de vazamento e uma caracterização setorial consistente. Nesse tipo de operação, a pressão sobre dados de associados, informações de apólices ou documentação interna pode ser tão relevante quanto a indisponibilidade de sistemas.
A relevância operacional é dupla. Primeiro, porque BLACKWATER segue demonstrando apetite por alvos com dados sensíveis e exposição de usuários finais. Segundo, porque o material indica que o targeting oportunista também pode encontrar alvo em organizações médias, não só em grandes corporações. Isso obriga a revisar controles de acesso remoto, inventário de exposição e segmentação, inclusive em mútuas e seguradoras de porte intermediário.
Oldelval, Argentina
Oldelval representa outro tipo de incidente, mais próximo da disrupção administrativa do que do leak site puro. A companhia informou à CNV que sofreu um incidente de cibersegurança em seus sistemas administrativos e o classificou como um ataque de ransomware do tipo RaaS. Também esclareceu que o transporte de petróleo bruto não sofreu interrupções e que os sistemas afetados foram restaurados.
O caso importa por dois motivos. O primeiro é setorial: trata-se de infraestrutura energética com peso crítico na Argentina. O segundo é de atribuição, porque fontes secundárias e material em redes mencionam The Gentlemen e INC RANSOM em momentos distintos, mas a empresa não confirmou publicamente uma autoria específica. Neste relatório, isso se traduz em cautela: há incidente confirmado, mas não uma atribuição definitiva sustentada pela própria vítima.
A sinalização deixada por Oldelval é a de um ataque com impacto limitado na operação física, mas com impacto real em sistemas administrativos. Isso basta para afetar faturamento, controle documental, suporte interno ou disponibilidade de certos processos. Em setores de infraestrutura, esse tipo de afetação pode ser a antesala de pressões maiores se a contenção não for rápida.
Tecno Acción e INMAC Ingeniería y Arquitectura, Argentina
Tecno Acción foi reportada pela HookPhish como vítima do grupo The Gentlemen, com data da brecha em 28 de agosto e data de descoberta em 30 de agosto, sob a etiqueta de data breach. INMAC Ingeniería y Arquitectura S.A., por sua vez, apareceu em 31 de agosto em um aviso da FalconFeeds.io que apontou uma suposta vítima de Qilin, com intenção de publicar dados em sete ou oito dias.
Ambos os casos são relevantes pelo mesmo motivo. Mostram que o ecossistema de ameaças não se limita a vítimas já vazadas ou a incidentes de alto volume, mas também a reivindicações iniciais em portais e redes de inteligência. Em nenhum dos dois há confirmação pública da organização afetada no material fornecido, por isso o correto é tratá-los como claims de solidez distinta, e não como achados equivalentes.
O valor analítico está no setor e na geografia. Construção e arquitetura aparecem de novo na Argentina, desta vez sob a órbita de Qilin e The Gentlemen. Essa repetição é mais informativa do que o nome específico do grupo: sugere que o mercado local ainda oferece superfície suficiente para campanhas de extorsão que combinam publicação, ameaça de vazamento e pressão temporal sobre o pagamento.
Instituto Ferrero de Neurología y Sueño, Argentina
Kazu reivindicou em 23 de agosto um ataque contra o Instituto Ferrero de Neurología y Sueño, ameaçando liberar dados sensíveis se não houvesse negociação. Dexpose registrou o caso como um incidente de ransomware contra um centro médico especializado na Argentina, mas o material não detalha publicamente o volume de dados nem confirma intervenção institucional do estabelecimento.
A utilidade do caso está em reforçar a pressão sobre a saúde fora dos grandes hospitais. Centros especializados, clínicas e serviços de diagnóstico também estão na mira porque acumulam dados altamente sensíveis e dependem de disponibilidade contínua para operar. Nesse ponto, a extorsão simples pode ser tão eficaz quanto a criptografia, porque o valor da interrupção reputacional é alto.
Kazu aparece várias vezes no arquivo do mês em outros países da região, o que reforça sua condição de ator ativo em verticais sensíveis. O padrão não é novo, mas é persistente: um grupo pode publicar várias vítimas de saúde em pouco tempo e usar o ruído acumulado como alavanca para acelerar pagamentos ou abrir negociações.
Ameaças e campanhas ativas
Agosto exibiu um ecossistema de ransomware e extorsão dominado por campanhas multialvo, com forte presença de sites de vazamento e um subgrupo de incidentes em que o material permite distinguir entre criptografia, exfiltração ou mera publicação da vítima.
Ransomware e extorsão com impacto confirmado ou provável
Qilin foi o ator mais visível na Argentina durante o mês, com o Sanatorio Modelo de Caseros, INMAC Ingeniería y Arquitectura e o caso de Tecno Acción no ambiente de acompanhamento de incidentes. No Sanatorio Modelo de Caseros, há indícios de criptografia e disrupção operacional em uma fonte, mas outras fontes se limitam ao claim de leak site e à categoria de breach não confirmada. Esse contraste é típico de agosto: o material confirma a pressão extorsiva antes do detalhe técnico completo.
DragonForce protagonizou uma campanha com foco regional que deixou Criba como vítima na Argentina e outra publicação no Brasil. Em Criba, existe uma estimativa concreta de dados vazados, o que desloca o caso da mera menção para a exfiltração com pressão de publicação. O grupo também aparece como um dos atores que mantêm presença sustentada na América do Sul, segundo a análise citada pela Security Arsenal.
The Gentlemen continuou ativo em vários países e verticais, com peso em manufatura, construção, serviços profissionais, saúde e transporte. Na região, sua relevância não se limita às vítimas do mês. O quadro comparativo o posiciona como um dos atores mais prolíficos da América do Sul no primeiro semestre de 2026, e o material técnico sobre sua cadeia de ataque descreve abuso de perímetros expostos, reconhecimento de rede e evasão de EDR.
CoinbaseCartel, BLACKWATER e Kazu completam o quadro com vítimas em transporte, seguros, saúde e serviços profissionais. Nem todos os casos permitem afirmar criptografia. Em vários, o sinal real é a publicação em leak site e a ameaça de difusão. Em outros, há descrições de dados subtraídos ou de vazamento quantificado. Essa mistura confirma que o valor da extorsão já não depende só de bloquear sistemas, mas de tornar crível o claim.
Fraude e phishing documentados
Os 25 casos de fraude ou phishing documentados no período confirmam que a atividade maliciosa não se limitou ao ransomware. O material disponível não concentra esses eventos em uma única campanha regional, mas os apresenta como parte do mesmo clima de risco, com técnicas de engano, acesso inicial e abuso de credenciais que podem alimentar depois um incidente de extorsão.
Para equipes defensivas, essa categoria é importante porque costuma ser o elo anterior à intrusão. O mês mostra repetidamente cadeias que começam com acesso remoto, exposição de firewall ou credenciais comprometidas. Embora o relatório separe fraude e phishing de ransomware, a convivência de ambos os eixos no mesmo período sugere uma superfície de entrada comum e reutilizável.
APT e hacktivismo
No material de agosto, não aparece um bloco claro de APT ou hacktivismo com vítimas latino-americanas confirmadas dentro do escopo deste relatório. Há referências externas a campanhas e alertas em outros contextos, mas elas não constituem sinal suficiente para classificar uma tendência regional deste período sob esse eixo. O foco verificável do mês segue sendo ransomware e extorsão.
Vulnerabilidades críticas
O material do período menciona 16 CVEs críticos, mas não permite montar uma lista completa de exploração confirmada em vítimas latino-americanas com o mesmo nível de detalhe para todos os casos. A presença de CVEs no insumo não equivale, por si só, a atribuição nem a impacto bem-sucedido na região.
| CVE | Software | Explotação | Fonte |
|---|---|---|---|
| CVE-2026-50751 | Check Point Security Gateway | Mencionado como vetor primário mais provável na campanha de The Gentlemen | Security Arsenal |
| CVE não especificado no material | VPN gateways, firewalls y ferramentas de acesso remoto | Abuso de dispositivos de perímetro expostos como vetor de intrusão | Security Arsenal |
| CVE não especificado no material | Fortinet FortiOS e FortiProxy | Exploitation de vulnerabilidades críticas por grupos de ransomware, segundo aviso citado | The Hacker News, CISA e fontes relacionadas no material |
| CVE não especificado no material | SonicWall SMA1000 | Falhas exploradas por ransomware gangs, segundo aviso citado no material | BleepingComputer e CISA, citados no material |
| CVE não especificado no material | Dispositivos OT e tecnologia operacional exposta | Exposição de interfaces remotas e dispositivos conectados à internet | The Register, Tenable e fontes relacionadas no material |
O sinal mais útil aqui é o da superfície de perímetro. O material insiste no abuso de VPN, firewalls e acessos remotos, e The Gentlemen aparece associado a um CVE específico em Check Point. Isso não significa que todos os casos do mês se expliquem pelo mesmo vetor, mas mostra que a exposição de perímetro continua sendo um ponto de entrada especialmente lucrativo para gangues RaaS.
Regulação e conformidade
Agosto registrou poucos movimentos regulatórios rígidos no material verificado, mas o impacto sobre a conformidade não foi nulo. Houve apenas um movimento regulatório documentado no mês, ante três no mês anterior, o que sugere uma agenda mais silenciosa em normas ou comunicados formais e maior peso de incidentes operacionais.
O caso da Oldelval é o mais claro neste capítulo, porque houve uma comunicação à CNV e a empresa informou sobre o incidente, o alcance sobre sistemas administrativos e a continuidade do transporte de crude. Esse tipo de notificação importa tanto para a conformidade quanto para o manejo de crise, já que estabelece um relato corporativo inicial e reduz o espaço para interpretações especulativas.
No setor de saúde, o material também aponta tensões de conformidade, ainda que nem sempre a partir de comunicados regulatórios formais. Sanatorio Modelo de Caseros e Instituto Ferrero de Neurología y Sueño aparecem no entorno de leak sites e de trackers de brechas. Quando as confirmações públicas não chegam, a pressão regulatória costuma migrar para auditorias internas, obrigações de notificação e revisão de contratos com terceiros.
Países mais afetados na América Latina
A distribuição geográfica do mês mostra concentração na Argentina e no Brasil, com México, Chile, Peru e Colômbia presentes como parte do contexto comparativo e da cobertura de vítimas regionais, embora este informe considere apenas os fatos datados de agosto de 2026.
Argentina
A Argentina foi o país com maior densidade de fatos verificáveis no período. Ali aparecem Criba, Flecha Bus, AMCA, Sanatorio Modelo de Caseros, Tecno Acción, INMAC Ingeniería y Arquitectura, Oldelval e Instituto Ferrero de Neurologia y Sueño, com uma mistura de setores que vai de construção e transporte até saúde, seguros e energia.
O ponto central do caso argentino não é só o volume, mas a variedade. O país concentrou vítimas reivindicadas por Qilin, DragonForce, CoinbaseCartel, BLACKWATER, Kazu e, de forma circunstancial, referências a The Gentlemen e INC RANSOM no entorno de Oldelval. Essa diversidade de atores indica que não há uma única porta de entrada nem um único setor vulnerável.
Também há um padrão de transparência desigual. Oldelval ofereceu um relato corporativo mais claro que outros casos, enquanto em Sanatorio Modelo de Caseros e Criba predominam trackers de brechas e publicações de leak site. Para as equipes locais, isso obriga a combinar monitoramento de reputação, hardening perimetral e protocolos de resposta que não dependam de um terceiro confirmar o incidente.
Brasil
O Brasil aparece principalmente como contraparte regional de campanhas que também atingiram a Argentina. The Gentlemen e DragonForce concentraram publicações na América do Sul, e o material do mês confirma presença de vítimas no Brasil dentro das mesmas janelas analisadas. Além disso, a cobertura comparativa do semestre segue apontando o país como um dos mais expostos da região.
A importância do Brasil em agosto não se resume ao número de eventos. O relevante é que ele surge como uma jurisdição com densidade suficiente de atores, leak sites e vítimas publicadas para sustentar campanhas contínuas. Na prática, isso faz do país um grande termômetro da atividade regional de ransomware.
México
O México não concentra fatos datados dentro do bloco principal de incidentes do período no mesmo nível que a Argentina, mas o material disponível o mantém entre os países com ampla exposição histórica. Para agosto, o contexto comparativo segue mostrando um mercado muito atacado, com setor público, saúde, manufatura e serviços empresariais entre os alvos recorrentes.
A leitura útil para o mês é que a superfície mexicana continua ampla, embora boa parte dos registros históricos sem data confirmada tenha ficado fora dos indicadores. Isso impede misturar volume histórico com volume do mês. Ainda assim, o ecossistema mexicano segue como referência regional para o monitoramento de ransomware pela quantidade de vítimas reivindicadas publicamente em fontes de acompanhamento.
Chile
O Chile aparece como país de referência para a expansão de Qilin e The Gentlemen no marco comparativo, e como território onde outros grupos também mantiveram atividade em meses anteriores. Em agosto, o material não traz um bloco tão amplo de incidentes datados quanto o da Argentina, mas confirma que a ameaça continua transversal em tecnologia, energia e saúde.
A importância do Chile está no tipo de alvo, mais do que em um único número. Quando os atores de ransomware conseguem aparecer em verticais sensíveis ou de alto valor, o país passa a ser um ponto de interesse para campanhas regionais. Isso obriga a observar não só o volume visível, mas também a persistência dos mesmos grupos em diferentes jurisdições.
Peru
O Peru figura no material comparativo e em alguns eventos de meses próximos, especialmente pelo acompanhamento de saúde e setor público. Em agosto, o informe não registra uma densidade equivalente de fatos datados para igualar a Argentina, mas confirma que a região andina segue sob pressão de atores de extorsão.
A utilidade analítica do Peru neste mês é lembrar que os grupos estendem campanhas entre países e setores. Embora a maior parte da atividade verificável se concentre na Argentina e no Brasil, o padrão regional não deixa de fora o Peru nem suas verticais mais sensíveis.
Colômbia
A Colômbia aparece no arquivo como um país de atenção por incidentes em justiça e serviços públicos, embora boa parte desse material corresponda a semanas anteriores ou à cobertura comparativa. Para agosto, a mensagem de fundo é que o setor público continua sendo um alvo viável e que os incidentes de interrupção administrativa mantêm relevância política e operacional.
Outros países da região
Paraguai e Bolívia não mostram no material de agosto uma massa suficiente de fatos verificados para um capítulo próprio. O restante dos países latino-americanos também não apresenta, neste conjunto, um sinal específico que supere o nível de menção isolada. Isso não significa ausência de atividade, apenas ausência de material verificável dentro do escopo deste informe.
Tendências e sinais a monitorar
A principal tendência de agosto é o aumento da pressão extorsiva visível, não necessariamente o crescimento linear de todos os impactos técnicos. Em relação ao mês anterior, os fatos verificados subiram de 241 para 537, os casos com ransomware ou extorsão como eixo primário passaram de 162 para 281, e os fatos de fraude ou phishing foram de 7 para 25. A mudança não é apenas quantitativa, também é de densidade documental.
O outro dado forte é a diversificação de setores. O mês anterior já mostrava oito setores com pelo menos um fato documentado, e agosto mantém esse número sem mudanças. Longe de indicar estagnação, isso mostra uma constância preocupante: não há uma vertical dominante exclusiva, mas uma dispersão contínua sobre construção, saúde, transporte, manufatura, serviços profissionais, seguros, energia e administração pública.
O terceiro sinal é técnico. A alta de 1 para 16 CVEs críticos mencionados mostra que o material de agosto traz mais referências à exploração de vulnerabilidades e ao abuso de perímetro. The Gentlemen, em especial, volta a aparecer associado a gateways VPN, firewalls, ferramentas remotas e à CVE-2026-50751. Essa combinação sugere que o hardening de perímetro segue sendo uma linha de defesa de alto retorno.
Também vale observar a mudança na proporção entre claims e confirmações. Embora 85% dos fatos contem com confirmação direta da fonte, a maior parte do dano técnico ainda fica, às vezes, entre o leak site e a verificação independente. Para a inteligência defensiva, isso exige trabalhar com três camadas simultâneas, monitoramento de publicações, verificação institucional e avaliação do provável impacto operacional.
Recomendações para equipes de segurança
A primeira medida é endurecer imediatamente qualquer exposição de VPN, firewall ou acesso remoto. O material do mês e a análise técnica sobre The Gentlemen apontam que o perímetro exposto continua sendo uma rota lucrativa de intrusão. Autenticação forte, revisão de regras expostas, inventário de serviços remotos e correção acelerada devem entrar na fila mais curta de trabalho.
A segunda prioridade é ampliar a capacidade de detectar exfiltração cedo. Vários casos do mês se sustentam em claims de leak site ou em filtragens parciais. Isso exige monitorar movimentos anômalos para serviços de armazenamento, domínios de file-sharing e contas externas fora do padrão, além de aplicar alertas para grandes volumes de saída em servidores administrativos e estações de usuários privilegiados.
A terceira é reforçar a resposta a credenciais comprometidas. The Gentlemen, segundo o material, abusa de reconhecimento de rede, elevação de privilégios e ferramentas para neutralizar defesas de endpoint. Um plano de resposta útil deve incluir redefinição massiva de credenciais, invalidação de tokens, revisão de contas de serviço e verificação de acessos administrativos persistentes.
A quarta medida é separar continuidade operacional de disponibilidade administrativa. Oldelval mostrou que um incidente pode não interromper o processo físico principal e, ainda assim, afetar sistemas administrativos críticos. Organizações de energia, saúde, logística e transporte devem ter procedimentos manuais e de contingência para faturamento, turnos, despacho, rastreabilidade e coordenação interna.
A quinta é formalizar a vigilância sobre leak sites e trackers de brechas. Em agosto, vários casos só ficam visíveis porque um grupo os publica ou porque um agregador os indexa. Isso não substitui a detecção interna, mas ajuda a ganhar tempo. Vale estabelecer processos de triagem com limites claros para diferenciar claim, filtragem, exfiltração e criptografia confirmada.
O que um CISO deve priorizar nesta semana?
Deve priorizar perímetro, credenciais e monitoramento de exfiltração, porque esses três frentes aparecem repetidamente por trás das campanhas do mês. Se a organização tem exposição remota, deve revisar patches e autenticação. Se depende de continuidade operacional, deve testar contingências manuais. Se já foi citada em um leak site, a resposta precisa sair da observação e ir para a contenção.
Como reduzir o risco de virar apenas um claim em um leak site?
A chave é detectar antes da publicação pelo atacante. Isso exige segmentar acessos, limitar privilégios, revisar contas de terceiros, alertar saídas anômalas de dados e manter o inventário de ativos expostos atualizado. Quando a publicação já ocorreu, o foco deve passar para verificação forense, preservação de evidências e comunicação interna coordenada.
Perguntas frequentes
Qual foi a diferença prática neste mês entre criptografia confirmada, exfiltração e leak site?
A diferença foi central para interpretar agosto. Houve 26 casos com criptografia confirmada, 22 com exfiltração sem criptografia, 46 apenas mencionados em leak site e 187 que o material não permitiu classificar. Se for preciso mais detalhe, veja as seções Indicadores do período e Incidentes relevantes.
Quais atores marcaram mais o mês na América Latina?
Os grupos mais visíveis foram Qilin, The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER e Kazu. O sinal não vem de uma única fonte, mas do cruzamento entre Incidentes relevantes, Ameaças e campanhas ativas e Países mais afetados na América Latina, onde aparecem vítimas na Argentina, no Brasil e em outros países.
Quais setores ficaram mais expostos na região?
Saúde, construção, transporte, manufatura, serviços profissionais, seguros e energia aparecem repetidamente na amostra de agosto. Essa leitura vem do cruzamento dos incidentes por país com os casos de ransomware e com a tabela de indicadores, que mostra oito setores com pelo menos um fato documentado.
Houve vulnerabilidades críticas exploradas de forma clara na região?
O material menciona 16 CVEs críticos, mas só permite associar de forma explícita CVE-2026-50751 a uma campanha, no caso de The Gentlemen. Para o restante, a evidência do mês fala mais de exposição perimetral e abuso de acesso remoto do que de exploração fechada e confirmada de uma lista completa de CVEs.
Quão confiável é o volume do mês para medir o dano real?
É útil para medir sinal, não o dano total. O relatório trabalha com 537 fatos verificados em agosto e exclui 14 sem data confirmada, além de não somar telemetria agregada aos incidentes. A seção Limitações do material detalha por que uma cifra em 0 ou uma reivindicação em leak site não equivalem à ausência de atividade real.
Limitações do material
Este relatório foi construído exclusivamente com o material fornecido e com escopo geográfico na América Latina. A janela temporal usada para os indicadores foi a declarada no insumo, com 541 fatos datados em agosto de 2026, 61 de meses anteriores como marco comparativo e 14 sem data confirmada excluídos dos indicadores.
Um indicador em 0, especialmente em CVEs, significa que não foi registrado no material analisado e não que não tenham existido vulnerabilidades críticas exploradas na região. Do mesmo modo, uma menção em leak site nem sempre equivale a criptografia ou exfiltração confirmada. Quando o material não permitiu distinguir, manteve-se a categoria de tipificação não determinável.
Também ficaram fora do volume as cifras de telemetria agregada, porque correspondem a tentativas, bloqueios ou médias de vendors e não a incidentes com impacto confirmado. O mesmo vale para fatos sem data confirmada, que podem servir como contexto qualitativo, mas não entram nos indicadores do mês nem nas contagens de agosto.
Além disso, foram excluídas as fontes não contempladas na lista habilitada, as publicações em redes sociais de consumo quando não estavam expressamente validadas dentro da fonte disponível, e os comunicados comerciais ou materiais promocionais usados apenas como respaldo contextual em alguns casos. O resultado é uma visão útil para leitura operacional, mas necessariamente parcial em relação ao universo total de ransomware na região.
Fontes
- Ransomware Alert: INMAC Ingeniería y Arquitectura S.A. – Qilin ransomwareFalconFeeds.io (Twitter/X)
- Ransomware Group thegentlemen Hits: Tecno AccionHookPhish
- Ransom! Sanatorio Modelo de Caseros (AUG-2026)Hendry Adrian
- Qilin gang claims Buenos Aires hospital breach on leak siteMedRisk.io
- Sanatorio Modelo de Caseros data breach — Qilin ransomware leak (2026)Darkfield (Orizon)
- Sanatorio Modelo de Caseros Listed by Qilin Ransomware GroupGalaxyWarden
- Sanatorio Modelo de Caseros: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches.com
- Victim: Sanatorio Modelo de CaserosRansomware.live
- CRIBABreachSense
- Victim: CribaRansomware.live
- DRAGONFORCE Ransomware Gang: 4 New Victims Posted in 24 Hours — Cross-Border Campaign Analysis and Detection EngineeringSecurity Arsenal
- Criba — DRAGONFORCE Ransomware AttackBreach House
- Ransomware Group dragonforce Hits: CribaHookPhish
- Criba in Argentina reportedly faces a DragonForce ransomware claimCybersecurity News Everyday (Twitter/X)
- Kazu Ransomware Hits Instituto Ferrero de Neurología y SueñoDexpose
- CoinbaseCartel Targets Argentine Transport Giant Flecha BusDexpose
- COINBASECARTEL Ransomware Gang: 13 Victims Posted in 24 Hours — Financial Services Blitz, Sector Analysis and Detection RulesSecurity Arsenal
- THEGENTLEMEN Ransomware Gang: 5 New Victims in 72 Hours, Cross-Sector Campaign Targeting Defense, Finance, and Critical TransportSecurityArsenal
- Kaspersky alerta sobre la expansión del grupo de ransomware The GentlemenEBiz LATAM
- The Gentlemen Ransomware Threat Hunting Case StudySOC Prime
- Studio di Caso di Threat Hunting del Ransomware The GentlemenSOC Prime
- AMCABreachsense
- BLACKWATER Ransomware Gang: 2 New Victims Posted on Leak Site — India & Argentina Targeting Analysis with Detection RulesSecurity Arsenal
- Emergence and Operations of The Gentlemen RansomwareMallory.ai
- Ransomware Alert: Asociación Mutual de Conductores de Automotores – BLACKWATER ransomwareFalconFeeds.io (Twitter/X)
- Ransomware Threats in the Americas H1 2026: Dissecting the Regional Attack Patterns and Dominant ActorsMalware.news
- Threat report note on The Gentlemen ransomware operationRST Cloud
- Advisory Alert: How The Gentlemen Ransomware Blinds Your EDR DefensesLumu
- La sofisticación de "The Gentlemen": Kaspersky alerta sobre ransomware con backdoors a medida que impacta LatamTecknow News / Kaspersky
- The State of Ransomware Q2 2026Check Point Research
- Bitdefender Threat Debrief | August 2026Bitdefender
- The Gentlemen Ransomware - Threat ActorFortiGuard Labs
- Threat Hunting Case Study: The GentlemenIntel471
- THEGENTLEMEN Ransomware Gang: 25 New Victims Posted, Sector Targeting Analysis and Detection RulesSecurity Arsenal
- Grupo de ransomware Gentlemen desenvolve ferramentas para desativar EDRTechEnet
- Industrial Ransomware Analysis for Q2 2026Dragos
- Intranet Gov Brasil Listed by The Gentlemen Ransomware GroupGalaxyWarden
- Ransomware a Oldelval: la gobernanza que le falta a Vaca MuertaDataTrends LATAM
- Ransomware Surges in July After Q2 LullInfosecurity Magazine
- Ransomware Alert: Oldelval reportedly victim of INC RANSOMFalconFeeds.io
- Oldelval Cyberattack Hits Argentina's Top Oil PipelineThe Rio Times
- Argentina's Main Oil Pipeline Was Hacked. The Oil Kept MovingThe Rio Times
- Ciberataque a Oldelval: incidente en Vaca Muerta revela falenciasDefonline
- July 2026 Ransomware Wrap-UpZeroFox
- Denuncian un intento de ciberataque al operador del mayor oleoducto de la ArgentinaÁmbito
- Los ataques de ransomware aumentan un 16% y apuntan a servicios empresariales, manufactura y tecnologíaITSitio / Agencia NVM (citando ESET)
- La Sevillanita — GLOBAL SECRET GROUP Ransomware AttackBreach House
- Qilin Ransomware Group Targets Ejército ArgentinoDexpose
- Ransomware Map – Argentina (mobile view)Ransomware.live
- Ransomware Map – ArgentinaRansomware.live
- Ransomware Victims Tracking | Threat Intelligence Command ...Ransomware.live
- Ransomware.live 👀Ransomware.live
- Group: Global Secret GroupRansomware.live
- Consultores de Seguros: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Consultores de Seguros data breachBreachSense
- Ransomware Group qilin Hits: Consultores de SegurosHookPhish
- qilin — Ransomware Group Profileervik.as
- Consultores de Seguros Listed by Qilin Ransomware GroupGalaxyWarden
- Qilin Targets Insurance Firm Consultores de Seguros in Ransomware AttackDeXpose
- Ransomware group qilin hits Consultores de Seguros | HackerFeedsHackerFeeds
- Victim: Consultores de Seguros – qilinransomware.live
- Consultores de Seguros — QILIN Ransomware AttackBreach House
- www.neooftalmo.com.br Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Victim: www.neooftalmo.com.br (Krybit)Ransomware.live
- Mobilemed sofre ataque de ransomware com roubo de 23,5 TB de dados, diz grupo KazueAgora
- Ransomware Attacks This Week: 287 Victims Across 53 Groups…Scrutex.ai
- Daily Briefing – Monday, 24th August 2026APJ One
- Listado de víctimas atribuidas a KazuIntel and Breaches (X)
- Brazil’s Mobilemed Hit by Ransomware: Healthcare Imaging Services Face Another Dangerous Cybersecurity Test + VideoUnderCode News
- Victim: Brazil Mobilemed: Cloud PACS Platform – kazuRansomware.live
- Ransomware Group kazu Hits: Brazil Mobilemed: Cloud PACS PlatformHookPhish
- Kazu Ransomware Claims Two More Healthcare Targets, Putting Cloud Medical Systems Under Growing Pressure + VideoUnderCode News
- Brazil Mobilemed: Cloud PACS PlatformDragons Community
- Ransomware Group kazu Hits: Meducar: Telemedicine and Patient Management SystemHookPhish
- Qilin Ransomware Claims a Chilean Technology Company as Brazil’s Healthcare Sector Faces Another Ransomware Attack + VideoUnderCode News
- Kazu Ransomware Targets Brazil's MobilemedDexpose
- LockBit 5.0 Compromises Brazilian Defense Contractor ICNDexpose.io
- icnavais.com Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Check Point registra 2% das vítimas de ransomware no BrasilIT Section
- Ransomware Alert: Prefeitura Municipal de Arcos reportedly victim of EMPERADORFalconFeeds.io (X)
- Emperador Ransomware Attack on Prefeitura Municipal de ArcosDexpose
- La sofisticación de "The Gentlemen": Kaspersky alerta sobre ransomware con backdoors a medida que impacta LatamTecknow News
- DIREWOLF Ransomware Gang: 10 Victims Posted in 24 HoursSecurityArsenal
- cesmac.edu.br Listed by krybit Ransomware GroupGalaxyWarden
- Latin America's public bodies keep appearing on leak sitesIntelFusions
- Intranet Gov Brasil Listed by thegentlemen Ransomware GroupGalaxyWarden
- LockBit 5.0 Strikes Brazilian Communications Leader Grupo RáiDexpose.io
- rai.com.br Listed by Lockbit5 Ransomware GroupGalaxyWarden
- Brazil ransomware victim mapransomware.live
- Alerta de ransomware sobre nuevas víctimas del grupo Dire WolfFalconFeeds.io (cuenta en X)
- Publicación sobre Hospital Clínico Universidad de Chile listado por DireWolfRansom-DB (cuenta en X)
- Ransomware Group direwolf Hits: Hospital Clnico Universidad de ChileHookPhish
- TheGentlemen Strikes Espinos S.A., a Leading Chilean Energy FirmDeXpose
- Layher Listed by thegentlemen Ransomware GroupGalaxyWarden
- TheGentlemen Ransomware Attack on Layher in ChileDeXpose
- Victim: Difor – qilinRansomware.live
- Difor — QILIN Ransomware AttackBreach House
- TheGentlemen Ransomware Claims Multiple Victims Across ...Mallory.ai
- Qilin ransomware group has added Difor Chile as victimFalconFeeds.io (X)
- Difor in Chile was hit by Qilin ransomwareCybersecurity News Everyday (X)
- Ransomware Group thegentlemen Hits: EspacHookPhish
- Layher Chile Data Breach in 2026BreachSense
- Espac Listed by thegentlemen Ransomware GroupGalaxyWarden
- Alerta de ransomware sobre nuevas víctimas del grupo TheGentlemenFalconFeeds.io (cuenta en X)
- Espac — THEGENTLEMEN Ransomware AttackBreach House
- thegentlemenransomware.live
- “Tu vulnerabilidad es nuestra riqueza”: hackers golpean empresa en ChileReporteDiario.cl
- Ataque a la cadena de suministro de LiteLLM: qué pasó y cómo reaccionarPasquale Pillitteri
- "Tu vulnerabilidad es nuestra riqueza": el ataque de hackers que golpeó a empresa en ChileBioBioChile
- LiteLLM Supply Chain Attack: 2500+ Companies Exposed ...CloudSEK
- ANCI activa alerta preventiva en Chile tras el mayor hackeo a la cadena de suministro de IA del añoRadio Siglo 25
- Ransomware Alert: Servicios Marítimos MG víctima de MS13-089FalconFeeds.io (X)
- LiteLLM CVEs and AI gateway privilege gaps: what breaks first?NHIMG
- Inside the LiteLLM Hack: 153GB and 2,488 OrganizationsGitGuardian
- ANCI activa protocolo preventivo y notifica a veintena de instituciones chilenas por hackeo a LiteLLMBioBioChile
- Una ventana de 40 minutos en PyPI alcanzó 434.000 canalizaciones de compilaciónAgenccy.ai
- The Week In Breach News: August 26, 2026Kaseya
- Minjusticia adopta medida temporal de contingencia para la atención de PQRDSFMinisterio de Justicia y del Derecho de Colombia
- Weekly Threat Bulletin – August 19th, 2026F5
- Los ciberataques a la información de la justicia que el ministro Cancino ha tenido que enfrentarLas2orillas
- Colombia’s Ministry of Justice Hit by Ransomware Attack Disrupting ServicesCyberWarriors Middle East
- 17th August – Threat Intelligence ReportCheck Point Research
- El Ministerio de Justicia explica cómo avanza la recuperación de sus servicios digitales tras ciberataqueEl Tiempo
- Majinahanashi Ransomware Attack on PIO PIO in ColombiaDexpose
- Minjusticia activa plan de seguridad luego de sufrir ataque cibernéticoEl Espectador
- THEGENTLEMEN Ransomware Gang: 15 Victims in a Single-Day Surge — Sector Analysis, CVE Correlation & Detection RulesSecurity Arsenal
- Ransomware Hits Justice Ministy as Colombia Gets New ...Dark Reading
- INC Ransomware Gang Leads Attacks Exploiting Critical ...Codekeeper
- Así se recupera el Ministerio de Justicia tras ciberataque que redujo la disponibilidad de algunos serviciosInfobae
- Los ataques de ransomware aumentan un 16% y apuntan a servicios empresariales, manufactura y tecnologíaTendencia Internacional
- MinJusticia confirmó ataque cibernético que afectó parte de su infraestructura tecnológicaNoticias Caracol
- Comunicado sobre ataque cibernético con virus tipo ransomware al Ministerio de Justicia (publicación en X)El Tiempo
- Ministerio de Justicia sufrió ciberataque ransomware, similar al de EcopetrolCaracol Radio
- Comunicado del Ministerio de Justicia y del Derecho a la opinión públicaMinisterio de Justicia y del Derecho de Colombia
- Actualización del comunicado oficial sobre el incidente de ciberseguridadMinisterio de Justicia y del Derecho de Colombia
- Iván Cancino denuncia ciberataque al MinJusticia a días de asumir el cargoEl Colombiano
- コロンビア法務省がランサムウェア被害を公式発表NexSight Cyber
- Ataque cibernético contra el Ministerio de JusticiaInfobae Colombia
- Actualización sobre el ataque cibernéticoMinisterio de Justicia y del Derecho de Colombia
- Colombia's Ministry of Justice Hit by Ransomware AttackNetSecOps
- Ransomware Hits Colombia's Ministry of Justice - dataenforceDataEnforce
- Ransomware Hits Colombian Justice Ministry Ahead of Presidential Transition: Detection, Response, and Hardening GuideSecurityArsenal
- Ataque ransomware inutiliza Ministerio Justicia ColombiaMenteHackers
- Colombia Justice Ministry Hit With Ransomware — 0dayNews0dayNews
- Hacker exige dinero por datosEL MAÑANA SLP
- Ayto. denunciará hackeo en la FGEPulsosLP
- [Intel MX] 2026-08-26 Extorsión a un ayuntamiento en San ...Ransomware.mx
- Mexico's Cybersecurity Plan 2025-2030: Turning Ambition into ActionRecorded Future
- Hacker Allegedly Used Artificial Intelligence to Violate Municipal SystemsGround News
- Tras hackeo intentan extorsionar al Ayuntamiento de San Luis PotosíEl Universal San Luis Potosí
- Federis Abogados Listed by Booba Project Ransomware GroupGalaxyWarden
- Ransomware Group Booba Project Hits: Federis AbogadosHookPhish
- BOOBA PROJECT Ransomware Gang: 2 New Victims Posted — Financial & Professional Services Targeting Analysis with Detection RulesSecurityArsenal
- IQSEC documenta 116 víctimas y 101 filtraciones de datos en México en siete semanasBNamericas
- Federis Abogados — BOOBA PROJECT Ransomware AttackBreach House
- booba project — Ransomware Group Profileervik.as
- Federis Abogados: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Hacker intentó negociar tras robo de datos al Ayuntamiento de SLPOEM / El Sol de San Luis
- Centro Médico Especializado OSI: Healthcare Solutions — KAZU Ransomware Attack | Breach HouseBreach House
- El hacker y los omisosPulso Diario de San Luis
- Información vulnerada en hackeo al ayuntamiento de SLP era pública, asegura alcaldeEl Universal San Luis Potosí
- Ransomware Group kazu Hits: Centro Médico Especializado OSI: Healthcare SolutionsHookPhish
- Ransom! Quaker State Mexico (AUG-2026)Hendry Adrian
- Tras tercer hackeo, ahora al Cobach, desactivan acceso a datos robadosPulso Diario de San Luis
- Alert on Qilin ransomware targeting CS Shell & Quaker State MéxicoX (FalconFeeds.io)
- Victim: CinépolisRansomware.live
- Cinépolis Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Cinépolis — QILIN Ransomware AttackBreach House
- Victim: Quaker State MexicoRansomware.live
- Ahora hackean al AyuntamientoEl Mañana SLP
- Ayuntamiento de San Luis Potosí denunciará ante Fiscalía hackeo y filtración de información de servidores públicosWar Room SLP
- Ayuntamiento de SLP denunciará ante la Fiscalía hackeo y filtración de datos de servidores públicosEl Universal San Luis Potosí
- Alerta sobre dos nuevas víctimas mexicanas de ransomware según ransomware.liveX (CiberBaur)
- Ransomware Alert: Grupo Integraduanas victim of Qilin ransomwareFalconFeeds.io
- Qilin Ransomware Strikes Integraduanas in MexicoDeXpose
- SEARS, posible víctima de hackers spacebears, según ransomware.liveX
- Sears México data breach entryBreachSense
- [Intel MX] 2026-08-16 Grupo spacebears reclama a SEARS de Grupo Sanbornsransomware.mx
- Space Bears Ransomware group adds SEARS (Grupo Sanborns) as victimFalconFeeds.io
- Ransomware Group spacebears Hits: SEARS (Grupo Sanborns)HookPhish
- Victim: SEARS (Grupo Sanborns)ransomware.live
- Qilin ransomware en México: víctimas, recuperación y qué hacerransomware.mx
- Kaspersky warns ransomware abuses BitLocker, prints ransom notes via corporate printersKorea Economic Daily (Biz Chosun)
- The Gentlemen RansomwareBlackpoint Cyber
- Ransomware aumenta 16.5% en 2026; México, entre los países más afectados de América LatinaEITMedia
- July 2026 Ransomware Report: 811 Victims, 66 GroupsBreachSense
- Las VPN se convierten en objetivo prioritario de los ataques de 'ransomware'Computerworld España
- 273 victims for Mexico - Ransomware.liveRansomware.live
- Recent postsRansomlook.io
- Ransomware Payment Trends Q2 2026Veeam
- Panorama de ransomware en MéxicoRansomware Response
- Mapa de víctimas de ransomware – Méxicoransomware.live
- EsSalud retira a dos funcionarios de Lambayeque tras fraude de S/1.4 millonesDiario Correo
- La Contra / Colectivo PAS - bloque sobre transferencias no reconocidas en EsSaludYouTube
- Centro Médico Especializado OSI: Healthcare Solutions — ficha de víctima ransomwareDragons Community
- Centro Médico Especializado OSI: Healthcare Solutions — KAZURansomware.live
- 2026-08-23 Kazu golpea la telemedicina: una plataforma de salud usada en México en la miraIntel MX (ransomware.mx)
- Kazu gang posts eight healthcare targets in one leak dayMedRisk.io
- Kazu Ransomware Targets Centro Médico Especializado OSI in PeruDexpose
- Global Go — KILLSEC Ransomware AttackBreach House
- Ransomware Group killsec Hits: Global GoHookPhish
- Victim: Global Go - KillsecRansomware.live
- Global Go Listed by killsec Ransomware GroupGalaxyWarden
- QILIN Ransomware Gang: 15 New Victims Posted in 72 Hours — Cross-Sector Campaign Targeting Energy, Hospitality & ManufacturingSecurity Arsenal
- Ciberdelincuentes acceden a claves y token bancario de EsSalud Lambayeque para robo millonarioInfobae Perú
- 83 victims for Peruransomware.live
- Así fue el robo de S/1,4 millones de EsSalud Lambayeque: la falsa llamada, el acceso remoto y las transferencias que nadie detuvoInfobae Perú
- Movitecnica Data Breach in 2026BreachSense
- Nota sobre denuncia de EsSalud y sustracción de S/1,4 millones en LambayequeYo Soy Independiente
- EsSalud: Denuncian sustracción de S/1,4 millones mediante transferencias bancariasDiario Correo
- OCURRE AHORA | segmento sobre estafa en EsSalud LambayequeYouTube
- Movitecnica Listed by Qilin Ransomware GroupGalaxyWarden
- Publicación sobre posible víctima de ransomware Movitecnica en PerúVenariX en Español (X)
- Movitecnica — QILIN Ransomware AttackBreach House
- Movitecnica data breach — Qilin ransomware leak (2026)Darkfield (Orizon)
- Ransomware Group Qilin Hits: MovitecnicaHookPhish
- Movitecnica: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Alerta de monitoreo sobre publicaciones de cibercrimen con menciones a organizaciones de Perú (actividad no confirmada)VECERT (radar público en X/Twitter)
- INKA Group GmbH Co Listed by The GentlemenGalaxy Warden
- Publicación sobre ataque de Krybit a HYMIASA con impacto en operaciones en PerúTweetThreatNews (X)
- Sanatorio Modelo de Caseros — QILIN Ransomware Attack | Breach HouseBreach House
- Hacker pone precio al botín robado al Ayuntamiento - PulsoPulso
- Poder Judicial de SLP admite posible hackeo y cambiará de proveedor de informáticaWar Room SLP
- El hacker y los omisosPulso SLP
- En peligro, información de ciudadanosSan Luis Hoy
- Hacker intentó extorsionar al Ayuntamiento capitalinoCódigo San Luis
- Cobach se vuelve objetivo de hackersPlano Informativo
- KAZU Ransomware Gang: 9 Healthcare & Professional Services Victims Posted in Single-Day Surge — Targeting Analysis & Detection RulesSecurity Arsenal
- Flecha Bus NEW Listed by Coinbase Cartel Ransomware GroupGalaxyWarden
- Prefeitura Municipal de Arcos data breach claim (2026) — unverified leak-site allegationDisclosureLens
- Emperador Ransomware Targets Prefeitura Municipal de Arcos, Raising Fresh Concerns for Public Sector CybersecurityUNDERCODE NEWS
- Victim: Prefeitura Municipal de ArcosRansomware.live
- Prefeitura Municipal de Arcos Listed by EmperadorGalaxyWarden
- The Gentlemen ransomware: Inside one of the fastest-growing extortion operationsBarracuda
- Ransomware Threats In The Americas H1 2026: Deep DiveCyble
- AnMed Investigating Ransomware Group's Data Theft ClaimsHIPAA Journal
- El 'ransomware' se dispara un 87 % a nivel global y España sufre 2.068 ciberataques semanalesInfobae
- Ransomware attacks reach highest volume in the last 12 months.TI Inside
- Gunra ransomware targets hospitals: CISA, FBI issue new warningBecker's Hospital Review
- CISA Warns of Gunra RaaS Targeting Critical InfrastructureNetSecOps Cyber
- QILIN Ransomware Gang: 26 New Victims Posted in 100- Posting Window, APAC Expansion, Government Targeting and Detection RulesSecurity Arsenal
- The Gentlemen: Kaspersky alerta sobre su expansión en ransomwareInfosertecla
- US and South Korea warn of Gunra ransomware targeting ...BleepingComputer
- Cybersecurity and Infrastructure Security Agency on XCISA
- Agencies warn of attacks by Gunra ransomwareAmerican Hospital Association (AHA News)
- Empresas bajo amenaza: el secuestro digital crece 16,5% y ya golpea a LatinoaméricaEcuador Today Media
- AIG activa Centro de Operaciones de Ciberseguridad para vigilar ataques a instituciones públicasTVN-2
- CISA: SonicWall SMA1000 flaws now exploited by ransomware gangsBleepingComputer
- #StopRansomware: Gunra RansomwareCybersecurity and Infrastructure Security Agency (CISA)
- Gunra Ransomware Hit Hospitals and Governments; Linux Victims Should Not Pay RansomTechTimes
- Gunra Ransomware: Six-Agency Advisory Targets Fortinet ...Cybersecurity Journal Canada
- Gunra Ransomware Exploits Fortinet FortiOS, FortiProxy ...The Hacker News
- CISA, FBI and Partners Warn Organizations of Gunra Ransomware Actors Targeting Multiple Critical Infrastructure SectorsCybersecurity and Infrastructure Security Agency (CISA)
- CISA, FBI Warn Gunra Ransomware Targets Critical InfrastructureMeritalk
- Ransomware Gammax publica a AguAseo, empresa de servicios públicos de PanamáKali Linux / Pulse (Kali Radar)
- Global Ransomware Group Compromises Vigilia in UruguayDexpose
- Victim: Vigilia – globalransomware.live
- [Intel MX] 2026-08-07 Ciberataque a la Caja Virtual de la UASLP; datos educativos de menores en la mira regionalransomware.mx
- Filtran datos de más de 1 millón de niños en Uruguay: los venden en la dark webDiario Bitcoin
- And where does the newborn go from here? The net is vast and infinite. — SECTION9 Ransomware AttackBreach House
- Ransomware Group Section9 Hits: And where does the newborn go from here? The net is vast and infinite.Hookphish
- Section9ransomware.live
- Section9 Ransomware Breach Tracker (12 incidents)Galaxy Warden
- Section9: Data Breaches, Victims & MethodsRecentBreaches
- And where does the newborn go from here? The net is vast and infinite. data breach — Section9 ransomware leak (2026)Darkfield / Orizon One
- Russian-Speaking Hackers Used Cursor AI in Attacks on ...eSecurityPlanet
- Russian-Speaking Cybercriminals Used SpaceX's AI Tool ...Claims Journal
- Russian-speaking cybercriminals used SpaceX's Cursor AI ...Reuters
- wmiemporium.com — KRYBIT Ransomware AttackBreach House
- Victim: Lockheed Architectural Solutions, Inc. – Global Secret Groupransomware.live
- mswalker.com: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- mswalker.com Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- GLOBAL SECRET GROUP Ransomware: 3 US Victims Posted in 24 HoursSecurity Arsenal
- New crew Storm goes after US clinics, banks and factoriesIntelFusions
- Victim: Tiseo Paving – Global Secret Groupransomware.live
- mswalker.com — CHAOS Ransomware AttackBreach House
- Victim: mswalker.com – chaosransomware.live
- CHAOS Ransomware Gang: 3 New Victims Posted in 24 HoursSecurity Arsenal
- StormEncrypter Ransomware: IOCs, MITRE TTPs & DetectionManageEngine
- KRYBIT Ransomware Gang: 13 Victims in 48 HoursSecurity Arsenal
- METAENCRYPTOR Ransomware Gang: 7 Victims in 24 HoursSecurity Arsenal
- BARRACUDA Ransomware Gang: 3 New Victims PostedSecurity Arsenal
- Group: Dark ProjectRansomware.live
- Government Agencies Updates Warning Against MedusaThe National Law Review
- STORM Ransomware Gang: 7 New Victims Posted in 72 HoursSecurity Arsenal
- Storm gang claims Indiana acute care hospital in fresh leak postMedRisk
- RXPE Group Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Ransomware group coinbasecartel hits Integrated Health SystemsHackerFeeds
- Victim: Integrated Health SystemsRansomware.live
- CoinbaseCartel Breaches Integrated Health SystemsMalware.news
- Integrated Health Systems Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Coinbase Cartel lists medical billing firm Integrated Health SystemsMedRisk
- Satine Sentinel: August 21, 2026SatineTech
- Troutman Pepper Locke Silent as Threat Actors Leak Client Data, Tens of Thousands of SSNsDatabreaches.net
- Weekly Intelligence Report - 21 Aug 2026Cyfirma
- Ransomware attacks surge in 2026 with bold new extortion tacticsQUE.com
- Kingston Technology: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- Kingston Technology Listed by Everest Ransomware GroupGalaxyWarden
- Kingston Technology — EVEREST Ransomware Attack | Breach HouseBreach House
- CISA Warns Medusa Ransomware Threatens Critical InfrastructureGovly
- Число жертв Medusa в США превысило 500: под ударом ...Techora.ru
- Grupo DT Listed by Everest Ransomware Group | GalaxyWardenGalaxyWarden
- EVEREST Ransomware Gang: 4 New Victims Posted in Single-Day Surge — Tech & Professional Services Targeting Analysis with Detection RulesSecurity Arsenal
- Kingston Technology Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Kingston TechnologyBreachSense
- Kingston Technology: Exclusive: RAM maker Kingston Technology investigating ransomware claimsRankiteo
- Victim: Kingston Technology - Ransomware.liveRansomware.live
- Third Coast Bancshares Data Breach in 2026BreachSense
- CISA Warns Medusa Ransomware Has Hit 500 Critical-Infrastructure Orgs, Tags Two TrueConf Server Flaws as Actively ExploitedTech-Quire
- Lansing Urgent Care Data Breach in 2026BreachSense
- CISA flags healthcare as frequent Medusa ransomware victimTech Informed
- HHS, FBI warn hospitals as Medusa ransomware tops 500 victimsBecker's Hospital Review
- Agencies issue update on Medusa ransomware activityAmerican Hospital Association
- #StopRansomware advisory on Medusa ransomware (social media post)FBI Jacksonville
- Medusa Ransomware Hit Over 500 Critical Infrastructure Organizations2W Tech
- SWK Cybersecurity News Recap August 2026SWK Technology
- Protect Against Medusa Ransomware AttacksAmpcus Cyber
- Medusa: more than 500 organisations hit - BerigoBerigo (resumen de advisory CISA/FBI/HHS)
- Notice of Data IncidentAOL
- CISA, FBI and HHS Update Joint Cybersecurity Advisory on Medusa RansomwareCISA (US DHS)
- Medusa Ransomware (CISA AA25-071A): 500+ victims, 24h patching window, and exploited CVEsChors Security
- Troutman Pepper Locke LLP Data Theft Extortion by SilentRansomGroup (Repeat Attack Including Physical Intrusion) — Threat ID TL-2026-2103Threadlinqs Intelligence
- Feds update guidance on Medusa Ransomware after healthcare attacksPaubox
- SILENTRANSRANSOMGROUP: 3 New Victim Postings on Dark Web Leak Site — US Professional Services Targeting Analysis & Detection EngineeringSecurity Arsenal
- Over 500 Critical Infrastructure Organizations Hit by Medusa RansomwareInfosecurity Magazine
- Medusa Ransomware Hit 500 Critical Sites, FBI Says in New AlertTech Debrief
- Medusa Ransomware Hits 500 Critical Infrastructure OrgsCybersecurity Insiders
- Third Coast Bancshares Listed by Inc Ransom ...GalaxyWarden
- Lansing Urgent Care Data Breach? Lawyers Investigate ...ClassAction.org
- Missouri hospital hit by ransomware attackBecker's Hospital Review
- INCRANSOM Ransomware Gang: 7 New Victims Posted in 72 Hours — Cross-Sector Campaign Analysis and Detection Engineering BriefSecurity Arsenal
- Interim HealthCare — ANUBIS Ransomware AttackBreach House
- Victim: Interim HealthCareransomware.live
- Interim HealthCare Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Ransomware Group Claims Attack on Interim HealthCareBreachLetter
- XPL0ITRS Ransomware Gang: 3 New Victims PostedSecurity Arsenal
- DIREWOLF Ransomware Gang: 6 Victims Posted in 48 Hours — Healthcare & Tech Targeting Analysis with Detection RulesSecurity Arsenal
- Ransomware: anubis claims Interim Healthcare (US) — HealthcareMatproof
- Ransomware Group anubis Hits: Interim HealthCareHookphish
- Ransomware Group Storm Hits: Rood and Riddle Equine HospitalHookphish
- Brecha en gestor de salud expuso datos de 3,8 millones de personas en EE.UU.NIVEL4 Labs
- Rood & Riddle Equine Hospital Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Victim: Rood & Riddle Equine Hospitalransomware.live
- COINBASECARTEL Ransomware Gang: 4 New Victims Posted in 48 Hours — Professional Services, Agriculture and Manufacturing Targeting Analysis with Detection RulesSecurity Arsenal
- Suisun City Ransomware AttackTechTimes
- The Ripple Effect: Massive Data Breach at Unlimited Technology Systems Highlights Vulnerability in Healthcare Supply ChainHealth Recovery Support
- Weekly Cyber Threats & Breaches Report: 10–16 Aug 2026FireCompass
- Gunra Shifts Ransomware to Perimeter Break-ins · PlainSec briefing, 2026-08-12PlainSec
- Cybercrime News For Aug. 11, 2026. Hackers Cripple 911 In California City.WCYB Digital Radio
- Healthcare Orgs Warned About Gunra Ransomware AttacksHIPAA Journal
- Ransomware Hits 911 Systems and Government Services Across Five StatesProtect Computer
- Federal Agencies Warn of Gunra Ransomware Targeting Healthcare, Government and Critical ServicesObiaks
- Ransomware breach at health IT vendor tops 3.8 million patientsBecker's Hospital Review
- Tienen que desenchufar literalmente la ciudad para frenar a los hackers: el ataque que ha dejado sin red al 911 en CaliforniaLa Razón
- Unlimited Technology Systems updates recent data breach to 3.8M victimsPaubox
- US healthcare software giant Unlimited Technology Systems admits hackers may have stolen sensitive data of 3.8 million peopleTechRadar
- Risky Bulletin: Pwnie Awards 2026 winnersRisky Business
- How Prepared Are We for Cyberattacks on Cities, Water Systems?NPR / KQED Forum
- Ransomware breach at health IT vendor tops 3.8 million patientsBecker's Hospital Review
- Experts say healthcare faces cybersecurity crisis: 'These are patient ...Cybersecurity Dive
- Una ciudad del norte de California declaró el estado de emergencia tras un ciberataque que afectó el sistema 911 y otros servicios claveInfobae
- Cyber attack targets California city's 911 systemABC News
- Suisun City Declares State of Emergency After CyberattackKQED
- Chaos as California city declares state of emergency after hackers ...Yahoo News / NewsNation
- Suisun City Council Declares State of Emergency in response to Cybersecurity IncidentSuisun City
- Nueva York destina USD $9 millones para blindar 153 sistemas de agua contra ciberataquesDiario Bitcoin
- Suisun City declares state of emergency after cyberattackTelemundo Area de la Bahia
- Suisun City declares state of emergency after IT systems breachKCRA
- Cidade dos EUA declara emergência após ciberataque atingir sistemas do 911 e da políciaTargetW
- Did Iran hack water systems in at least seven US states?BBC
- Oleada de 'hackeos' a los sistemas de agua potable de EEUU: la guerra moderna que apunta a Irán como sospechosoEl Español
- Unlimited Technology Systems data breach exposes information of 3.8M patientsTop Class Actions
- City of Coweta, Oklahoma Hit by Anubis Ransomware AttackThreadlinqs Intelligence
- City of Coweta Hit by Ransomware: Oklahoma Community Faces Major Digital Disruption as Recovery BeginsUNDERCODE News
- Coweta Ransomware Attack Locks City Computers As Officials Refuse To Pay HackersRadio Oklahoma News
- City of Coweta Refuses Ransom After CyberattackGovly
- Coweta, Okla., Confronts Systemwide Ransomware AttackGovTech
- DRAGONFORCE Ransomware Gang: 4 US Victims in Single Day Leak BatchSecurity Arsenal
- Minnesota & other US Water Cyber Attacks, CISA AA26-097ATenable
- El FBI alerta de un ciberataque contra sistemas de agua en siete estados de EE.UU.Moncloa
- INCRANSOM Ransomware Gang: 10 Victims in 5 Days — Cross-Sector Campaign Hits Healthcare, Energy & Quantum TechSecurity Arsenal
- Interlock Ransomware Strikes Gardiner Family ChiropracticDexpose
- Gardiner Family Chiropractic Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Interlock and Clop Ransomware Claims Put Two Businesses Under Fresh Dark Web Pressure + VideoUNDERCODE NEWS
- Hackers targeted municipal water systems in 7 states this week, FBI and EPA warnYahoo News
- Investigators probing possible Iran connection to Minnesota water system cyberattacksABC News
- Michigan joins Minnesota in reporting cyberattacks, with FBI investigatingAl Jazeera
- US cyber defense agency warns hackers are increasingly targeting water systemsReuters
- US authorities probe cyberattack on water systems in MinnesotaAl Jazeera
- Estados Unidos sospecha que Irán pudo estar tras el ciberataque a los sistemas de agua de MinnesotaLa Tercera
- Federal Regulators Settle HIPAA Enforcement Action with OSF HealthcareLeadingAge
- FBI investiga ciberataques contra sistemas de abastecimiento de agua en Míchigan y MinnesotaEl Nuevo Día
- Iran-linked CyberAv3ngers suspected in attacks on Minnesota water systemsThe Register
- FBI Investiga ciberataque contra sistemas de agua en Minnesota; señalan a hacker iraníesExcélsior
- Cyberattack targets more than 30 Minnesota water systemsUSA Today
- Ciberataque coordinado afectó a más de 30 sistemas comunitarios de agua en MinnesotaNivel4
- El FBI investiga ciberataques a los sistemas de agua de Michigan y MinnesotaUnivision
- Qué hay detrás de los ciberataques contra sistemas de agua en 7 estados de EEUU y por qué muchos apuntan a IránEl Observador
- Hackers targeted municipal water systems in 7 states this week, FBI saysNBC News
- Minnesota cyberattack has hallmarks of Iran-backed hackers, source saysNBC News
- Ataque cibernético coordenado atinge 30 estações de água nos Estados Unidos e mobiliza força-tarefaTecmundo
- New cybersecurity committee follows years of attacks on Mississippi’s public sectorMississippi Independent
