CiberLATAMbywhalemate
Relatório de inteligência

Ransomware na América Latina, Agosto de 2026

Agosto registrou 281 casos de ransomware ou extorsão na LATAM, com Argentina, Brasil, México, Chile, Peru e Colômbia entre os focos.

1 de set. de 202628 min de leitura
Ransomware na América Latina, Agosto de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se reconciliem entre os módulos. Eles são a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 541 fatos datados em agosto de 2026 · 61 de meses anteriores (marco comparativo, não volume do mês) · 14 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado agosto de 2026 · América Latina Ameaça predominante: Ransomware (281 de 537 fatos). Cobertura: 541 fatos com data em agosto de 2026 · 61 de meses an… FATOS VERIFICADOS 537 base do período: toda contagem abaixo é medida sobre este total RANSOMWARE / EXTORSÃO 281 26 com dados criptografados confirmado · 22 exfiltração sem criptografia (extorsão simples) INCIDENTES SEM TIPIFICAÇÃO 104 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 25 campanhas de fraude documentadas REGULAÇÃO 1 normas, resoluções ou sanções CVEs ÚNICOS 16 CVE-2023-21529 / CVE-2023-48788
Painel mensal de sinal verificado — Base: 537 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça agosto de 2026 · América Latina Cada evento conta em apenas um eixo, por isso a soma é exatamente 537. "Incidentes sem tipificação" é o restante. Ransomware 281 Sem classificação 110 Incidentes 104 Fraude 25 Vulnerabilidades 16 Regulação 1
Distribuição por eixo de ameaça — Cada evento é atribuído a um único eixo, conforme sua tipificação; a soma reconcilia com os 537 eventos do período.
MÓDULO FIXO MENSAL Distribuição setorial dos sinais agosto de 2026 · América Latina Base: 537 fatos do período · soma 786 porque 193 fatos se classificam em mais de um setor. Setor público / OIV 302 Saúde 156 Outros / sem setor identi… 121 Tecnologia 79 Telecom 47 Finanças 44 Energia 20 Varejo / consumo 17
Distribuição setorial dos sinais — Classificação heurística por setor da vítima. Um fato pode afetar mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição geográfica de sinal agosto de 2026 · América Latina Cada fato é atribuído a um único país ou a cobertura regional, por isso a soma é exatamente 528 de 537 fatos … EUA 182 Regional 71 Argentina 53 México 49 Brasil 46 Colômbia 45 Peru 41 Chile 32 Bolívia 9
Distribuição geográfica de sinal — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta uma única vez.

Resumo executivo do mês

Agosto de 2026 terminou com ransomware como a ameaça predominante na América Latina, com base em 537 fatos verificados e 281 casos em que o eixo principal foi ransomware ou extorsão. O mês reuniu vítimas confirmadas, claims em leak sites, exfiltrações pontuais e vários incidentes sem tipificação, com Argentina, Brasil, México, Chile, Peru e Colômbia entre os países mais expostos segundo o material analisado.

A leitura mais clara do período é a consolidação de grupos com capacidade de operar em paralelo em vários segmentos. Qilin, The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER e Kazu aparecem em diferentes casos do mês, com forte concentração em construção, saúde, transporte, manufatura, serviços profissionais e administração pública. Em vários incidentes, o material permite confirmar ao menos uma reclamação em leak site, mas nem sempre o criptografamento ou a exfiltração, então o peso do mês está mais na pressão extorsiva visível do que em uma única modalidade homogênea.

A Argentina foi o país com mais marcas concretas dentro da amostra do período. Lá foram registrados, entre outros, Criba, Flecha Bus, Tecno Acción, INMAC Ingeniería y Arquitectura, o Sanatorio Modelo de Caseros, AMCA e Oldelval. O Brasil também aparece de forma recorrente, tanto pela menção à Intranet Gov Brasil quanto pelo contexto regional em que DragonForce e The Gentlemen concentraram parte de sua atividade. O México, por sua vez, segue mostrando uma superfície ampla de vítimas reivindicadas por diferentes grupos, embora este informe contabilize apenas os fatos datados em agosto e não os mapas históricos sem data confirmada.

O mês também deixou duas pistas técnicas que ajudam a entender o momento do ecossistema. Por um lado, The Gentlemen seguiu entre os atores mais prolíficos em escala global e manteve presença na América Latina com vítimas na Argentina e no Brasil, além de uma campanha cross-sector que mirou manufatura, serviços profissionais e saúde. Por outro, o material sobre sua cadeia de ataque reforça o abuso de dispositivos perimetrais expostos, a elevação de privilégios e técnicas de evasão de EDR, o que aumenta o risco para organizações com exposição remota mal gerenciada.

Em termos de severidade operacional, o mês foi alto. Não só pela quantidade de fatos verificados, mas pela mistura de interrupções, claims de vazamento e vítimas com dados sensíveis ou impacto administrativo. Sanatorio Modelo de Caseros, Criba, Flecha Bus, AMCA e Oldelval mostram perfis distintos, mas todos revelam a mesma tensão: grupos com motivação extorsiva, superfícies de ataque heterogêneas e uma confirmação pública que chega fragmentada ou simplesmente não chega.

CRONOLOGIA Fatos verificados do período 1/8 Aatribuiçãoa The 1/8 Defonlineindicou que a 1/8 O mesmorelatório citado 1/8 O relatório daBreachSense 1/8 EIT Media Techinformou 1/8 UmanálisedeEITMedia,

Cronologia de fatos verificados, agosto de 2026 — Marcos com data confirmada dentro de agosto de 2026. Os fatos de meses anteriores ficam fora da cronologia e são usados apenas como contexto comparativo.

Panorama regional do mês

O sinal regional de agosto foi alto, com pressão sustentada sobre setores corporativos e públicos, e com Argentina e Brasil como polos visíveis de atividade confirmada. A combinação de 281 casos com ransomware ou extorsão como eixo primário, 104 incidentes sem tipificar e 25 fatos de fraude ou phishing documentados desenha um mês de superfície ampla, não de um único surto isolado.

Não houve um único ator dominante em termos absolutos no material, mas houve concentração de campanhas em torno de bandas com oferta RaaS, sites de vazamento ativos e capacidade de dupla extorsão. The Gentlemen aparece como o ator regionalmente mais visível por volume e persistência na América do Sul segundo o marco comparativo de meses anteriores, enquanto Qilin e DragonForce mantêm presença constante na Argentina, no Brasil e no Chile. Essa continuidade importa mais do que o título de cada vazamento, porque sugere campanhas iterativas, e não golpes esporádicos.

O risco regional pode ser classificado como alto. O motivo não é uma cifra isolada de telemetria, que neste informe é excluída do volume, mas a densidade de fatos verificados com confirmação direta de fonte, a persistência de atores de ransomware em várias verticais e a presença de organizações críticas ou de interesse público entre as vítimas ou reivindicações. O padrão regional segue sendo de extorsão multivetorial, com o site de vazamento funcionando muitas vezes como primeira sinalização visível, e não como a última etapa de um incidente totalmente esclarecido.

A leitura setorial também é consistente com o mês anterior. Construção, saúde, transporte, manufatura e serviços profissionais voltam a aparecer com frequência, e em alguns casos se somam energia e infraestrutura administrativa. Isso reforça uma hipótese operacional simples: os grupos priorizam organizações com alta dependência de continuidade, maior tolerância ao pagamento em certos mercados e exposição de acessos remotos ou perímetros distribuídos.

Indicadores do período

A tabela abaixo reproduz exatamente os indicadores fornecidos para agosto de 2026, com base em 537 fatos verificados do período e na janela temporal declarada pela própria fonte. Os números descrevem o sinal do eixo, não o processo de pesquisa.

Indicador Agosto 2026 Mês anterior Variação
Fatos verificados do período (base de todos os indicadores) 537 241 +296
Janela temporal dos indicadores 541 fatos com data em agosto de 2026 · 61 de meses anteriores (quadro comparativo, não volume do mês) · 14 sem data confirmada (excluídos dos indicadores)
Incidentes sem tipificação (brechas ou interrupções) 104 46 +58
Casos com ransomware ou extorsão como eixo primário 281 162 +119
Criptografia de ativos confirmada 26
Exfiltração sem criptografia (extorsão simples) 22
Apenas menção em leak site 46
Tipificação não determinável com o material 187
Casos de fraude ou phishing documentados 25 7 +18
Movimentos regulatórios documentados 1 3 -2
CVEs críticos mencionados 16 1 +15
Setores com pelo menos um fato documentado 8 8 sem mudanças
Ameaça predominante do mês Ransomware (281 de 537 fatos) Ransomware (162 de 241 fatos)
Fatos com confirmação direta da fonte 85%
Cifras de telemetria agregada excluídas do volume 4 tentativas ou bloqueios agregados, não são incidentes com impacto confirmado

A reconciliação mais importante desses indicadores é metodológica. O bloco de ransomware ou extorsão reúne 281 fatos, mas, dentro desse conjunto, há 26 casos com criptografia confirmada, 22 com exfiltração sem criptografia, 46 que chegam apenas à menção em leak site e 187 que o material não permite tipificar com precisão. Isso significa que o ruído extorsivo visível supera o subconjunto de impacto técnico confirmável, algo esperado em ecossistemas em que o leak site aparece antes da confirmação pública.

O aumento de CVEs críticos mencionados, de 1 para 16, não deve ser lido como prova de mais exploração efetiva na região, mas como maior densidade de referências técnicas no material analisado. Em paralelo, a confirmação direta de fonte de 85% sugere um corpo documental relativamente sólido, embora não homogêneo em grau de verificação institucional.

Incidentes relevantes

Os casos mais úteis do mês são os que permitem conectar ator, vertical e tipo de impacto com precisão suficiente para orientar defesa e resposta. Em agosto, o material mostra uma combinação de claims em leak sites, brechas com dados quantificados e alguns incidentes com interrupção operacional mais clara.

Sanatório Modelo de Caseros, Argentina

O caso do Sanatório Modelo de Caseros é um dos mais visíveis do mês pela quantidade de fontes que o citam e pela recorrência do grupo Qilin em diferentes trackers. MedRisk, Darkfield, GalaxyWarden, RecentBreaches e Ransomware.live concordam que Qilin o adicionou ao seu site de leaks em 26 de agosto, embora o próprio material esclareça que a reivindicação ainda não tinha verificação independente e não havia detalhe público sobre o volume exato de dados vazados.

A nuance importa. Há sinais consistentes de extorsão e publicação em leak site, mas a evidência disponível não basta para afirmar, sem ressalvas, que o impacto foi apenas um claim ou uma brecha plenamente confirmada. Hendry Adrian reportou criptografia de arquivos críticos e disrupção operacional, mas a fonte não traz comunicado oficial do sanatório. Nesse tipo de caso, o leak site é o indício mais forte, mas não substitui a confirmação institucional.

A relevância setorial também é clara. A saúde segue como alvo recorrente de ransomware na região, e este caso se encaixa nesse padrão. Quando um centro médico aparece como vítima listada, o risco não é só reputacional ou de privacidade. Também passa a existir a possibilidade de afetar agendas, prontuários, coordenação interna e dependência de sistemas administrativos, mesmo quando o material ainda não detalha o alcance exato.

Criba, Argentina e a campanha da DragonForce

Criba concentra vários atributos que tornam o caso especialmente útil para análise operacional. BreachSense quantificou o vazamento em aproximadamente 188,25 GB, enquanto Ransomware.live e Security Arsenal situaram a DragonForce como autora da publicação em uma janela de 24 horas que também incluiu outra vítima no Brasil. Além disso, a descrição pública do grupo menciona documentação financeira e de clientes que abrangeria Argentina, Uruguai e outros países.

Ao contrário de outros claims do mês, aqui aparece uma estimativa de volume de dados. Isso não valida a autenticidade do material, mas indica um vazamento em escala suficiente para sustentar pressão extorsiva séria. A combinação de construção e gestão de projetos com documentação financeira sugere que o valor do material não estava só na operação interna, mas também em relações com clientes, contas e contratos.

A campanha da DragonForce também é relevante pelo componente transfronteiriço. Security Arsenal apontou concentrações na América do Sul, com publicações na Argentina e no Brasil na mesma janela. Esse padrão sugere capacidade de lotes de publicação e seleção de alvos por oportunidade, não por país isolado. Para a defesa regional, isso significa que a exposição de uma subsidiária, contratada ou unidade de negócios pode ser suficiente para transformar toda a organização em alvo de extorsão.

Flecha Bus, Argentina

Flecha Bus aparece como vítima listada por CoinbaseCartel em 22 de agosto, com setor transporte/logística e país Argentina no material da Dexpose. Security Arsenal complementa o sinal ao indicar que o grupo publicou 13 vítimas em 24 horas, entre elas a empresa argentina. A companhia, segundo as fontes, não confirmou publicamente o ataque nem o volume de dados comprometidos.

O valor do caso está no setor. Transporte e logística seguem como alvos frequentes porque a pressão operacional é imediata e a visibilidade pública do serviço é alta. Mesmo quando o material não esclarece se houve criptografia, exfiltração ou apenas menção em leak site, o simples fato de aparecer como vítima exposta já gera impacto comercial e reputacional.

Também há uma leitura de continuidade regional. O mesmo mês mostra outros alvos em construção, saúde e serviços financeiros. Isso evidencia que os grupos não se restringem a uma única vertical, mas buscam organizações em que a urgência de operar e a sensibilidade do material lhes deem margem de negociação. Em transporte, essa margem costuma ser maior pelo efeito cascata sobre usuários e clientes.

AMCA, Argentina

AMCA, a Associação Mutual de Conductores de Automotores, figura em Breachsense como vítima do grupo BLACKWATER, com data de descoberta em 17 de agosto. Security Arsenal e FalconFeeds.io também a colocam na Argentina, e o material a descreve como uma entidade vinculada a seguros automotivos, assistência na estrada e benefícios financeiros para motoristas. Isso amplia o perfil da vítima para além de uma categoria genérica de serviços profissionais.

O caso é útil porque mostra o cruzamento entre serviços financeiros, seguros e mobilidade. Não há confirmação pública da organização nas fontes fornecidas, mas há uma publicação em site de vazamento e uma caracterização setorial consistente. Nesse tipo de operação, a pressão sobre dados de associados, informações de apólices ou documentação interna pode ser tão relevante quanto a indisponibilidade de sistemas.

A relevância operacional é dupla. Primeiro, porque BLACKWATER segue demonstrando apetite por alvos com dados sensíveis e exposição de usuários finais. Segundo, porque o material indica que o targeting oportunista também pode encontrar alvo em organizações médias, não só em grandes corporações. Isso obriga a revisar controles de acesso remoto, inventário de exposição e segmentação, inclusive em mútuas e seguradoras de porte intermediário.

Oldelval, Argentina

Oldelval representa outro tipo de incidente, mais próximo da disrupção administrativa do que do leak site puro. A companhia informou à CNV que sofreu um incidente de cibersegurança em seus sistemas administrativos e o classificou como um ataque de ransomware do tipo RaaS. Também esclareceu que o transporte de petróleo bruto não sofreu interrupções e que os sistemas afetados foram restaurados.

O caso importa por dois motivos. O primeiro é setorial: trata-se de infraestrutura energética com peso crítico na Argentina. O segundo é de atribuição, porque fontes secundárias e material em redes mencionam The Gentlemen e INC RANSOM em momentos distintos, mas a empresa não confirmou publicamente uma autoria específica. Neste relatório, isso se traduz em cautela: há incidente confirmado, mas não uma atribuição definitiva sustentada pela própria vítima.

A sinalização deixada por Oldelval é a de um ataque com impacto limitado na operação física, mas com impacto real em sistemas administrativos. Isso basta para afetar faturamento, controle documental, suporte interno ou disponibilidade de certos processos. Em setores de infraestrutura, esse tipo de afetação pode ser a antesala de pressões maiores se a contenção não for rápida.

Tecno Acción e INMAC Ingeniería y Arquitectura, Argentina

Tecno Acción foi reportada pela HookPhish como vítima do grupo The Gentlemen, com data da brecha em 28 de agosto e data de descoberta em 30 de agosto, sob a etiqueta de data breach. INMAC Ingeniería y Arquitectura S.A., por sua vez, apareceu em 31 de agosto em um aviso da FalconFeeds.io que apontou uma suposta vítima de Qilin, com intenção de publicar dados em sete ou oito dias.

Ambos os casos são relevantes pelo mesmo motivo. Mostram que o ecossistema de ameaças não se limita a vítimas já vazadas ou a incidentes de alto volume, mas também a reivindicações iniciais em portais e redes de inteligência. Em nenhum dos dois há confirmação pública da organização afetada no material fornecido, por isso o correto é tratá-los como claims de solidez distinta, e não como achados equivalentes.

O valor analítico está no setor e na geografia. Construção e arquitetura aparecem de novo na Argentina, desta vez sob a órbita de Qilin e The Gentlemen. Essa repetição é mais informativa do que o nome específico do grupo: sugere que o mercado local ainda oferece superfície suficiente para campanhas de extorsão que combinam publicação, ameaça de vazamento e pressão temporal sobre o pagamento.

Instituto Ferrero de Neurología y Sueño, Argentina

Kazu reivindicou em 23 de agosto um ataque contra o Instituto Ferrero de Neurología y Sueño, ameaçando liberar dados sensíveis se não houvesse negociação. Dexpose registrou o caso como um incidente de ransomware contra um centro médico especializado na Argentina, mas o material não detalha publicamente o volume de dados nem confirma intervenção institucional do estabelecimento.

A utilidade do caso está em reforçar a pressão sobre a saúde fora dos grandes hospitais. Centros especializados, clínicas e serviços de diagnóstico também estão na mira porque acumulam dados altamente sensíveis e dependem de disponibilidade contínua para operar. Nesse ponto, a extorsão simples pode ser tão eficaz quanto a criptografia, porque o valor da interrupção reputacional é alto.

Kazu aparece várias vezes no arquivo do mês em outros países da região, o que reforça sua condição de ator ativo em verticais sensíveis. O padrão não é novo, mas é persistente: um grupo pode publicar várias vítimas de saúde em pouco tempo e usar o ruído acumulado como alavanca para acelerar pagamentos ou abrir negociações.

Ameaças e campanhas ativas

Agosto exibiu um ecossistema de ransomware e extorsão dominado por campanhas multialvo, com forte presença de sites de vazamento e um subgrupo de incidentes em que o material permite distinguir entre criptografia, exfiltração ou mera publicação da vítima.

Ransomware e extorsão com impacto confirmado ou provável

Qilin foi o ator mais visível na Argentina durante o mês, com o Sanatorio Modelo de Caseros, INMAC Ingeniería y Arquitectura e o caso de Tecno Acción no ambiente de acompanhamento de incidentes. No Sanatorio Modelo de Caseros, há indícios de criptografia e disrupção operacional em uma fonte, mas outras fontes se limitam ao claim de leak site e à categoria de breach não confirmada. Esse contraste é típico de agosto: o material confirma a pressão extorsiva antes do detalhe técnico completo.

DragonForce protagonizou uma campanha com foco regional que deixou Criba como vítima na Argentina e outra publicação no Brasil. Em Criba, existe uma estimativa concreta de dados vazados, o que desloca o caso da mera menção para a exfiltração com pressão de publicação. O grupo também aparece como um dos atores que mantêm presença sustentada na América do Sul, segundo a análise citada pela Security Arsenal.

The Gentlemen continuou ativo em vários países e verticais, com peso em manufatura, construção, serviços profissionais, saúde e transporte. Na região, sua relevância não se limita às vítimas do mês. O quadro comparativo o posiciona como um dos atores mais prolíficos da América do Sul no primeiro semestre de 2026, e o material técnico sobre sua cadeia de ataque descreve abuso de perímetros expostos, reconhecimento de rede e evasão de EDR.

CoinbaseCartel, BLACKWATER e Kazu completam o quadro com vítimas em transporte, seguros, saúde e serviços profissionais. Nem todos os casos permitem afirmar criptografia. Em vários, o sinal real é a publicação em leak site e a ameaça de difusão. Em outros, há descrições de dados subtraídos ou de vazamento quantificado. Essa mistura confirma que o valor da extorsão já não depende só de bloquear sistemas, mas de tornar crível o claim.

Fraude e phishing documentados

Os 25 casos de fraude ou phishing documentados no período confirmam que a atividade maliciosa não se limitou ao ransomware. O material disponível não concentra esses eventos em uma única campanha regional, mas os apresenta como parte do mesmo clima de risco, com técnicas de engano, acesso inicial e abuso de credenciais que podem alimentar depois um incidente de extorsão.

Para equipes defensivas, essa categoria é importante porque costuma ser o elo anterior à intrusão. O mês mostra repetidamente cadeias que começam com acesso remoto, exposição de firewall ou credenciais comprometidas. Embora o relatório separe fraude e phishing de ransomware, a convivência de ambos os eixos no mesmo período sugere uma superfície de entrada comum e reutilizável.

APT e hacktivismo

No material de agosto, não aparece um bloco claro de APT ou hacktivismo com vítimas latino-americanas confirmadas dentro do escopo deste relatório. Há referências externas a campanhas e alertas em outros contextos, mas elas não constituem sinal suficiente para classificar uma tendência regional deste período sob esse eixo. O foco verificável do mês segue sendo ransomware e extorsão.

Vulnerabilidades críticas

O material do período menciona 16 CVEs críticos, mas não permite montar uma lista completa de exploração confirmada em vítimas latino-americanas com o mesmo nível de detalhe para todos os casos. A presença de CVEs no insumo não equivale, por si só, a atribuição nem a impacto bem-sucedido na região.

CVE Software Explotação Fonte
CVE-2026-50751 Check Point Security Gateway Mencionado como vetor primário mais provável na campanha de The Gentlemen Security Arsenal
CVE não especificado no material VPN gateways, firewalls y ferramentas de acesso remoto Abuso de dispositivos de perímetro expostos como vetor de intrusão Security Arsenal
CVE não especificado no material Fortinet FortiOS e FortiProxy Exploitation de vulnerabilidades críticas por grupos de ransomware, segundo aviso citado The Hacker News, CISA e fontes relacionadas no material
CVE não especificado no material SonicWall SMA1000 Falhas exploradas por ransomware gangs, segundo aviso citado no material BleepingComputer e CISA, citados no material
CVE não especificado no material Dispositivos OT e tecnologia operacional exposta Exposição de interfaces remotas e dispositivos conectados à internet The Register, Tenable e fontes relacionadas no material

O sinal mais útil aqui é o da superfície de perímetro. O material insiste no abuso de VPN, firewalls e acessos remotos, e The Gentlemen aparece associado a um CVE específico em Check Point. Isso não significa que todos os casos do mês se expliquem pelo mesmo vetor, mas mostra que a exposição de perímetro continua sendo um ponto de entrada especialmente lucrativo para gangues RaaS.

Regulação e conformidade

Agosto registrou poucos movimentos regulatórios rígidos no material verificado, mas o impacto sobre a conformidade não foi nulo. Houve apenas um movimento regulatório documentado no mês, ante três no mês anterior, o que sugere uma agenda mais silenciosa em normas ou comunicados formais e maior peso de incidentes operacionais.

O caso da Oldelval é o mais claro neste capítulo, porque houve uma comunicação à CNV e a empresa informou sobre o incidente, o alcance sobre sistemas administrativos e a continuidade do transporte de crude. Esse tipo de notificação importa tanto para a conformidade quanto para o manejo de crise, já que estabelece um relato corporativo inicial e reduz o espaço para interpretações especulativas.

No setor de saúde, o material também aponta tensões de conformidade, ainda que nem sempre a partir de comunicados regulatórios formais. Sanatorio Modelo de Caseros e Instituto Ferrero de Neurología y Sueño aparecem no entorno de leak sites e de trackers de brechas. Quando as confirmações públicas não chegam, a pressão regulatória costuma migrar para auditorias internas, obrigações de notificação e revisão de contratos com terceiros.

Países mais afetados na América Latina

A distribuição geográfica do mês mostra concentração na Argentina e no Brasil, com México, Chile, Peru e Colômbia presentes como parte do contexto comparativo e da cobertura de vítimas regionais, embora este informe considere apenas os fatos datados de agosto de 2026.

Argentina

A Argentina foi o país com maior densidade de fatos verificáveis no período. Ali aparecem Criba, Flecha Bus, AMCA, Sanatorio Modelo de Caseros, Tecno Acción, INMAC Ingeniería y Arquitectura, Oldelval e Instituto Ferrero de Neurologia y Sueño, com uma mistura de setores que vai de construção e transporte até saúde, seguros e energia.

O ponto central do caso argentino não é só o volume, mas a variedade. O país concentrou vítimas reivindicadas por Qilin, DragonForce, CoinbaseCartel, BLACKWATER, Kazu e, de forma circunstancial, referências a The Gentlemen e INC RANSOM no entorno de Oldelval. Essa diversidade de atores indica que não há uma única porta de entrada nem um único setor vulnerável.

Também há um padrão de transparência desigual. Oldelval ofereceu um relato corporativo mais claro que outros casos, enquanto em Sanatorio Modelo de Caseros e Criba predominam trackers de brechas e publicações de leak site. Para as equipes locais, isso obriga a combinar monitoramento de reputação, hardening perimetral e protocolos de resposta que não dependam de um terceiro confirmar o incidente.

Brasil

O Brasil aparece principalmente como contraparte regional de campanhas que também atingiram a Argentina. The Gentlemen e DragonForce concentraram publicações na América do Sul, e o material do mês confirma presença de vítimas no Brasil dentro das mesmas janelas analisadas. Além disso, a cobertura comparativa do semestre segue apontando o país como um dos mais expostos da região.

A importância do Brasil em agosto não se resume ao número de eventos. O relevante é que ele surge como uma jurisdição com densidade suficiente de atores, leak sites e vítimas publicadas para sustentar campanhas contínuas. Na prática, isso faz do país um grande termômetro da atividade regional de ransomware.

México

O México não concentra fatos datados dentro do bloco principal de incidentes do período no mesmo nível que a Argentina, mas o material disponível o mantém entre os países com ampla exposição histórica. Para agosto, o contexto comparativo segue mostrando um mercado muito atacado, com setor público, saúde, manufatura e serviços empresariais entre os alvos recorrentes.

A leitura útil para o mês é que a superfície mexicana continua ampla, embora boa parte dos registros históricos sem data confirmada tenha ficado fora dos indicadores. Isso impede misturar volume histórico com volume do mês. Ainda assim, o ecossistema mexicano segue como referência regional para o monitoramento de ransomware pela quantidade de vítimas reivindicadas publicamente em fontes de acompanhamento.

Chile

O Chile aparece como país de referência para a expansão de Qilin e The Gentlemen no marco comparativo, e como território onde outros grupos também mantiveram atividade em meses anteriores. Em agosto, o material não traz um bloco tão amplo de incidentes datados quanto o da Argentina, mas confirma que a ameaça continua transversal em tecnologia, energia e saúde.

A importância do Chile está no tipo de alvo, mais do que em um único número. Quando os atores de ransomware conseguem aparecer em verticais sensíveis ou de alto valor, o país passa a ser um ponto de interesse para campanhas regionais. Isso obriga a observar não só o volume visível, mas também a persistência dos mesmos grupos em diferentes jurisdições.

Peru

O Peru figura no material comparativo e em alguns eventos de meses próximos, especialmente pelo acompanhamento de saúde e setor público. Em agosto, o informe não registra uma densidade equivalente de fatos datados para igualar a Argentina, mas confirma que a região andina segue sob pressão de atores de extorsão.

A utilidade analítica do Peru neste mês é lembrar que os grupos estendem campanhas entre países e setores. Embora a maior parte da atividade verificável se concentre na Argentina e no Brasil, o padrão regional não deixa de fora o Peru nem suas verticais mais sensíveis.

Colômbia

A Colômbia aparece no arquivo como um país de atenção por incidentes em justiça e serviços públicos, embora boa parte desse material corresponda a semanas anteriores ou à cobertura comparativa. Para agosto, a mensagem de fundo é que o setor público continua sendo um alvo viável e que os incidentes de interrupção administrativa mantêm relevância política e operacional.

Outros países da região

Paraguai e Bolívia não mostram no material de agosto uma massa suficiente de fatos verificados para um capítulo próprio. O restante dos países latino-americanos também não apresenta, neste conjunto, um sinal específico que supere o nível de menção isolada. Isso não significa ausência de atividade, apenas ausência de material verificável dentro do escopo deste informe.

Tendências e sinais a monitorar

A principal tendência de agosto é o aumento da pressão extorsiva visível, não necessariamente o crescimento linear de todos os impactos técnicos. Em relação ao mês anterior, os fatos verificados subiram de 241 para 537, os casos com ransomware ou extorsão como eixo primário passaram de 162 para 281, e os fatos de fraude ou phishing foram de 7 para 25. A mudança não é apenas quantitativa, também é de densidade documental.

O outro dado forte é a diversificação de setores. O mês anterior já mostrava oito setores com pelo menos um fato documentado, e agosto mantém esse número sem mudanças. Longe de indicar estagnação, isso mostra uma constância preocupante: não há uma vertical dominante exclusiva, mas uma dispersão contínua sobre construção, saúde, transporte, manufatura, serviços profissionais, seguros, energia e administração pública.

O terceiro sinal é técnico. A alta de 1 para 16 CVEs críticos mencionados mostra que o material de agosto traz mais referências à exploração de vulnerabilidades e ao abuso de perímetro. The Gentlemen, em especial, volta a aparecer associado a gateways VPN, firewalls, ferramentas remotas e à CVE-2026-50751. Essa combinação sugere que o hardening de perímetro segue sendo uma linha de defesa de alto retorno.

Também vale observar a mudança na proporção entre claims e confirmações. Embora 85% dos fatos contem com confirmação direta da fonte, a maior parte do dano técnico ainda fica, às vezes, entre o leak site e a verificação independente. Para a inteligência defensiva, isso exige trabalhar com três camadas simultâneas, monitoramento de publicações, verificação institucional e avaliação do provável impacto operacional.

Recomendações para equipes de segurança

A primeira medida é endurecer imediatamente qualquer exposição de VPN, firewall ou acesso remoto. O material do mês e a análise técnica sobre The Gentlemen apontam que o perímetro exposto continua sendo uma rota lucrativa de intrusão. Autenticação forte, revisão de regras expostas, inventário de serviços remotos e correção acelerada devem entrar na fila mais curta de trabalho.

A segunda prioridade é ampliar a capacidade de detectar exfiltração cedo. Vários casos do mês se sustentam em claims de leak site ou em filtragens parciais. Isso exige monitorar movimentos anômalos para serviços de armazenamento, domínios de file-sharing e contas externas fora do padrão, além de aplicar alertas para grandes volumes de saída em servidores administrativos e estações de usuários privilegiados.

A terceira é reforçar a resposta a credenciais comprometidas. The Gentlemen, segundo o material, abusa de reconhecimento de rede, elevação de privilégios e ferramentas para neutralizar defesas de endpoint. Um plano de resposta útil deve incluir redefinição massiva de credenciais, invalidação de tokens, revisão de contas de serviço e verificação de acessos administrativos persistentes.

A quarta medida é separar continuidade operacional de disponibilidade administrativa. Oldelval mostrou que um incidente pode não interromper o processo físico principal e, ainda assim, afetar sistemas administrativos críticos. Organizações de energia, saúde, logística e transporte devem ter procedimentos manuais e de contingência para faturamento, turnos, despacho, rastreabilidade e coordenação interna.

A quinta é formalizar a vigilância sobre leak sites e trackers de brechas. Em agosto, vários casos só ficam visíveis porque um grupo os publica ou porque um agregador os indexa. Isso não substitui a detecção interna, mas ajuda a ganhar tempo. Vale estabelecer processos de triagem com limites claros para diferenciar claim, filtragem, exfiltração e criptografia confirmada.

O que um CISO deve priorizar nesta semana?

Deve priorizar perímetro, credenciais e monitoramento de exfiltração, porque esses três frentes aparecem repetidamente por trás das campanhas do mês. Se a organização tem exposição remota, deve revisar patches e autenticação. Se depende de continuidade operacional, deve testar contingências manuais. Se já foi citada em um leak site, a resposta precisa sair da observação e ir para a contenção.

Como reduzir o risco de virar apenas um claim em um leak site?

A chave é detectar antes da publicação pelo atacante. Isso exige segmentar acessos, limitar privilégios, revisar contas de terceiros, alertar saídas anômalas de dados e manter o inventário de ativos expostos atualizado. Quando a publicação já ocorreu, o foco deve passar para verificação forense, preservação de evidências e comunicação interna coordenada.

Perguntas frequentes

Qual foi a diferença prática neste mês entre criptografia confirmada, exfiltração e leak site?

A diferença foi central para interpretar agosto. Houve 26 casos com criptografia confirmada, 22 com exfiltração sem criptografia, 46 apenas mencionados em leak site e 187 que o material não permitiu classificar. Se for preciso mais detalhe, veja as seções Indicadores do período e Incidentes relevantes.

Quais atores marcaram mais o mês na América Latina?

Os grupos mais visíveis foram Qilin, The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER e Kazu. O sinal não vem de uma única fonte, mas do cruzamento entre Incidentes relevantes, Ameaças e campanhas ativas e Países mais afetados na América Latina, onde aparecem vítimas na Argentina, no Brasil e em outros países.

Quais setores ficaram mais expostos na região?

Saúde, construção, transporte, manufatura, serviços profissionais, seguros e energia aparecem repetidamente na amostra de agosto. Essa leitura vem do cruzamento dos incidentes por país com os casos de ransomware e com a tabela de indicadores, que mostra oito setores com pelo menos um fato documentado.

Houve vulnerabilidades críticas exploradas de forma clara na região?

O material menciona 16 CVEs críticos, mas só permite associar de forma explícita CVE-2026-50751 a uma campanha, no caso de The Gentlemen. Para o restante, a evidência do mês fala mais de exposição perimetral e abuso de acesso remoto do que de exploração fechada e confirmada de uma lista completa de CVEs.

Quão confiável é o volume do mês para medir o dano real?

É útil para medir sinal, não o dano total. O relatório trabalha com 537 fatos verificados em agosto e exclui 14 sem data confirmada, além de não somar telemetria agregada aos incidentes. A seção Limitações do material detalha por que uma cifra em 0 ou uma reivindicação em leak site não equivalem à ausência de atividade real.

Limitações do material

Este relatório foi construído exclusivamente com o material fornecido e com escopo geográfico na América Latina. A janela temporal usada para os indicadores foi a declarada no insumo, com 541 fatos datados em agosto de 2026, 61 de meses anteriores como marco comparativo e 14 sem data confirmada excluídos dos indicadores.

Um indicador em 0, especialmente em CVEs, significa que não foi registrado no material analisado e não que não tenham existido vulnerabilidades críticas exploradas na região. Do mesmo modo, uma menção em leak site nem sempre equivale a criptografia ou exfiltração confirmada. Quando o material não permitiu distinguir, manteve-se a categoria de tipificação não determinável.

Também ficaram fora do volume as cifras de telemetria agregada, porque correspondem a tentativas, bloqueios ou médias de vendors e não a incidentes com impacto confirmado. O mesmo vale para fatos sem data confirmada, que podem servir como contexto qualitativo, mas não entram nos indicadores do mês nem nas contagens de agosto.

Além disso, foram excluídas as fontes não contempladas na lista habilitada, as publicações em redes sociais de consumo quando não estavam expressamente validadas dentro da fonte disponível, e os comunicados comerciais ou materiais promocionais usados apenas como respaldo contextual em alguns casos. O resultado é uma visão útil para leitura operacional, mas necessariamente parcial em relação ao universo total de ransomware na região.

Fontes