CiberLATAMbywhalemate
Informe de inteligencia13 de jul de 202618 min

Situación Nacional de Ciberseguridad - Junio 2026 - Brasil

Brasil cerró junio con 23 incidentes, un falso alerta nacional y dos movimientos regulatorios, en un mes dominado por ransomware.

Situación Nacional de Ciberseguridad - Junio 2026 - BrasilwhalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con hechos y fuentes verificadas del período. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada junio 2026 · Brasil INCIDENTES 23 brechas o leaks con fuente RANSOMWARE 16 casos documentados CVES 7 CVE-2026-20245 / CVE-2026-2… FRAUDE 1 phishing documentado REGULACION 2 normas o sanciones AMENAZA TOP Incidentes 23 hechos
Panel mensual de señal verificada — Resumen fijo del período para Brasil.
MODULO FIJO MENSUAL Distribucion por eje de amenaza junio 2026 · Brasil Incidentes 23 Ransomware 16 Vulnerabilidades 8 Regulacion 2 Fraude 1
Distribución por eje de amenaza — Clasificación heurística de hechos verificados por tipo de amenaza.
MODULO FIJO MENSUAL Distribucion sectorial de señal junio 2026 · Brasil Sector público / OIV 29 Telecom 17 Tecnologia 9 Educacion 4 Finanzas 3 Salud 1 Energia 1 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística de hechos verificados por sector afectado o mencionado.
MODULO FIJO MENSUAL Infraestructura crítica en Brasil Hechos verificados en sector público, energía, telecom y servicios esenciales Sector publico / gobierno 29 Telecom / conectividad 10 Hechos clasificados 5
Infraestructura crítica en Brasil — Hechos verificados en sector público, energía, telecom y servicios esenciales

Resumen ejecutivo del mes en Brasil

El episodio más visible de junio fue la intrusión que disparó mensajes falsos de "Alerta Extremo" en el sistema nacional de Defesa Civil. El 20 de junio, la plataforma fue retirada del aire de forma preventiva alrededor de la 1:30 de la madrugada, después de que un aviso no autorizado alcanzara teléfonos en varios estados y obligara a abrir una investigación de la Policía Federal. Reuters, Bloomberg, CNN y otros medios coinciden en que el contenido no había sido emitido por el sistema legítimo y que las autoridades descartaron, en ese momento, una afectación estructural comprobada sobre la infraestructura principal.

La escala del episodio fue alta. Las coberturas citan "millones" de celulares afectados y, en algunos recuentos periodísticos, una llegada potencial a decenas de millones de personas. La propagación comenzó en Paraná y luego alcanzó São Paulo, Rio de Janeiro, Brasília, Bahía, Pará, Mato Grosso do Sul y Acre. Ese alcance explica por qué el hecho dominó la agenda del mes y dejó un mensaje operativo claro, la cadena de alerta pública depende de componentes técnicos que no pueden fallar ni ser invadidos sin consecuencias masivas.

En paralelo, el mes mostró actividad sostenida de ransomware y extorsión. El radar semanal de Daniel Donda registró cinco organizaciones brasileñas expuestas en la semana del 15 al 22 de junio, con atribuciones a Payload, WorldLeaks, Krybit y LockBit5. A esto se sumó el caso de MHE9 Logística Ltda, señalado por Gunra, y la continuidad de alertas públicas sobre el peso del ransomware en Brasil, con referencias a un aumento interanual del 25% en ataques y a una media de 3.736 ataques semanales por organización en un relevamiento citado por Dinamio y Valor Econômico.

La superficie de riesgo no se limitó a extorsión. Junio también estuvo marcado por vulnerabilidades críticas en productos de uso extendido, con al menos siete CVEs mencionados en fuentes del período. Entre ellas aparecen CVE-2026-20245 en Cisco Catalyst SD-WAN Manager, CVE-2026-20253 en Splunk Enterprise, CVE-2026-46817 en Oracle Payments y CVE-2026-41091 en Microsoft Defender, varias con explotación activa o ya incluidas en catálogos de riesgo. Para organizaciones brasileñas, el valor práctico de estas alertas no es abstracto, porque varias de esas tecnologías aparecen en ambientes corporativos, industriales y gubernamentales del país.

El frente regulatorio también se movió. Anatel instituyó su Política de Governança de Inteligência Artificial, el TSE aprobó una Política de Segurança da Informação y el CJF publicó lineamientos sobre comunicación de incidentes, pedidos de acceso a información y LGPD. En la misma lógica, la Secretaria de Governo Digital difundió una guía de avisos de privacidad y Gov.br publicó un guía de referencia para prevenir y responder a ransomware. El resultado es un mes con más presión operativa sobre las áreas de seguridad y cumplimiento, no por una sola causa, sino por la acumulación de incidentes, campañas de extorsión, exposición de credenciales y ajustes normativos.

Brasil, junio 2026Cronología de hitos verificados del mesiFood brechaNetlogonexplotaciónRansomware radarBrasilDefesa Civilalerta falsoSplunk KEVactivoMarco legalciberseguridad
Brasil, junio 2026, cronología de los hitos más sensibles — Secuencia de incidentes, alertas regulatorias y vulnerabilidades críticas documentadas durante el mes.

Panorama nacional del mes en Brasil

La lectura de riesgo para Brasil en junio es alta. El motivo no es solo la cantidad de hechos documentados, sino la combinación de severidad y exposición pública. Hubo 23 incidentes documentados, 16 casos de ransomware o extorsión documentados y un caso claro de fraude o phishing documentado, junto con dos movimientos regulatorios y siete CVEs críticos mencionados. Esa mezcla sugiere un mes de presión amplia sobre la superficie digital, con impacto visible en sectores públicos, empresas privadas, educación, logística y salud.

La amenaza predominante fue el conjunto de incidentes, pero dentro de esa masa de hechos el ransomware conservó la mayor capacidad de daño persistente. El radar semanal citado por Daniel Donda mostró cinco organizaciones brasileñas afectadas en una sola ventana de observación, mientras otras fuentes del mismo período describen campañas con nombres ya conocidos en el ecosistema de extorsión. A eso se suma el dato de GSI, que informó 6.774 incidentes cibernéticos en los sistemas del gobierno federal brasileño hasta comienzos de junio, una referencia que, aunque no se limita a ransomware, ayuda a dimensionar la presión sostenida sobre organismos públicos.

El episodio de Defesa Civil fue el hecho más sensible del mes desde el punto de vista social y operativo. No se trató de un robo de datos típico ni de una extorsión silenciosa, sino de una alteración del canal estatal de advertencias, con potencial para inducir pánico real. La propia investigación mostró un problema técnico más amplio, porque especialistas citados por medios tecnológicos cuestionaron la ausencia de mecanismos de autenticación robustos en sistemas de Cell Broadcast. Si un mensaje falsificado puede llegar a millones de teléfonos, el riesgo ya no es solo de indisponibilidad, también es de manipulación de confianza pública.

En el plano regional, Brasil volvió a aparecer como un objetivo relevante dentro de América Latina. Distintas coberturas del mes lo ubican entre los países más expuestos al ransomware, y los análisis de Check Point citados por Dinamio señalan que la región fue la más atacada del mundo en el período referido. Eso encaja con una dinámica donde Brasil combina escala económica, diversidad sectorial y un parque instalado heterogéneo, lo que multiplica las oportunidades para grupos de extorsión y para explotación de vulnerabilidades conocidas.

Brasil, junio 2026Sectores con al menos un hecho documentadoSector públicoDefesa Civil, GSI, reguladoresRansomwareRadar, extorsión, campañasPrivacidad y LGPDiFood, guías, notificaciónVulnerabilidadesCisco, Splunk, Oracle, MicrosoftPhishingVolumen estructural citadoRegulaciónAnatel, TSE, CJF, Gov.br
Brasil, junio 2026, sectores con señal documentada — Distribución cualitativa por presencia de hechos verificados en el corpus del mes.

Indicadores del período en Brasil

Indicador Valor
Incidentes documentados 23
Casos de ransomware o extorsión documentados 16
Casos de fraude o phishing documentados 1
Movimientos regulatorios documentados 2
CVEs críticos mencionados 7
Sectores con al menos un hecho documentado 8
Amenaza predominante del mes Incidentes (23 hechos)
Hechos con confirmación directa de la fuente 67%
Comparativa con el mes anterior Sin baseline comparativo, es el primer período archivado con este formato de indicadores para Brasil

Incidentes relevantes en Brasil

Sistema nacional de alertas de Defesa Civil

El 20 de junio, el sistema de alertas por celular de Defesa Civil fue desactivado temporalmente después de que se enviara un mensaje no autorizado clasificado como "Alerta Extremo". Reuters informó que el aviso, con la palabra "misanthropy", se transmitió de forma remota a múltiples estados y que el caso pasó a la Policía Federal. Bloomberg y Bloomberg Línea agregaron que la suspensión se ejecutó alrededor de la 1:30 de la madrugada y que el gobierno no había fijado fecha para restablecer la plataforma. CNN trazó la propagación inicial desde Paraná hacia São Paulo y Rio de Janeiro, mientras que The Next Web indicó que el mismo contenido llegó luego a al menos siete estados.

Lo más relevante de este incidente no es solo la intrusión, sino el vector de confianza comprometido. El sistema estaba diseñado para llevar mensajes de riesgo de manera automática a toda persona ubicada en áreas potencialmente afectadas. Exame explicó ese funcionamiento normal y, justamente por eso, una emisión no autorizada altera la lógica del sistema entero. El episodio dejó una señal clara sobre la dependencia de Brasil de un esquema de comunicación de emergencia que necesita redundancia, control de acceso fuerte y verificación operativa continua.

MHE9 Logística Ltda, amenaza atribuida a Gunra

Dexpose informó el 12 de junio que el grupo Gunra afirmó haber atacado a MHE9 Logística Ltda, una firma logística con sede en Brasil, y amenazó con publicar un volcado completo de datos si no se iniciaban negociaciones. La pieza no mostró confirmación pública de la empresa afectada, pero sí dejó constancia de una lógica clásica de doble extorsión, con presión para forzar contacto y aumentar el costo reputacional.

iFood, brecha confirmada de diciembre de 2025 divulgada en junio

HackRead reportó el 4 de junio que iFood confirmó una brecha ocurrida en diciembre de 2025 que expuso datos de aproximadamente 1,2 millones de usuarios. La información comprometida incluyó nombres, teléfonos, direcciones y CPF, aunque no contraseñas, datos bancarios ni tarjetas de crédito. La compañía dijo haber actuado conforme a la regulación de la ANPD y decidió no notificar individualmente a los usuarios, alegando que el evento no representaba riesgo o daño relevante bajo los criterios regulatorios aplicables.

Gobierno federal y exposición acumulada de incidentes

Folha de S.Paulo, citando al GSI, informó que los sistemas del gobierno federal brasileño registraron 6.774 incidentes cibernéticos hasta comienzos de junio. No se trata de una sola campaña, sino de un termómetro institucional que refuerza el cuadro general del mes. En paralelo, varias fuentes del ecosistema de seguridad listaron organizaciones brasileñas en portales de filtración o radar de ransomware, lo que sugiere una exposición distribuida entre ministerios, empresas privadas y entidades de servicios.

Amenazas y campañas activas en Brasil

Ransomware y extorsión

El fenómeno dominante del mes fue ransomware y extorsión. El radar semanal de Daniel Donda, correspondiente al período del 15 al 22 de junio, listó cinco organizaciones brasileñas entre 100 afectadas globalmente. Allí aparecen Editora Irmãos Vitale, Super Finishing, mupras.com, coemi.com.br y saude.mt.gov.br, asociadas a Payload, WorldLeaks, Krybit y LockBit5. Aunque varias entradas se apoyan en publicaciones de portales de filtración y no en comunicados de las víctimas, el patrón es consistente con campañas que apuntan a sacar presión mediante exposición pública de datos.

Otro caso señalado en el mes fue el de Gunra contra MHE9 Logística Ltda. A eso se suman referencias externas a una víctima brasileña en BreachSense, META, vinculada a BravoX, aunque la cobertura disponible no permitió consolidar ese dato como confirmación directa. El punto editorial relevante es otro, el ecosistema de extorsión no mostró pausa en junio y tocó sectores distintos, desde educación y manufactura hasta logística y salud ocupacional.

Brasil también apareció en análisis de contexto que no reportan un incidente puntual, pero sí una tendencia de mercado. Dinamio recordó que, en marzo de 2026, el país ocupó el octavo puesto global entre los más impactados por ransomware, con 1,8% de los ataques reportados mundialmente. Valor Econômico, por su parte, reprodujo datos de SonicWall y habló de un crecimiento del 25% en ataques de ransomware en Brasil. En términos operativos, eso sugiere un entorno donde los equipos de defensa tienen que convivir con campañas activas y con una base amplia de exposición tecnológica.

Fraude y phishing

El único caso de esta categoría en el material del mes fue la referencia de G1 a 553 millones de intentos de phishing en Brasil durante 2025, citando datos de Kaspersky. No describe un ataque puntual de junio, pero sí un nivel estructural de presión que sigue afectando a usuarios y a empresas pequeñas y medianas. El mismo contenido afirma que el 43% de los ataques cibernéticos mapeados en América Latina tuvo como objetivo a pymes, un dato útil para entender el perfil de la víctima más probable en la región.

APT, intrusión y abuso de infraestructura

No hubo en el material consolidado una campaña APT clásica con atribución fuerte para Brasil durante junio. Sí hubo abuso de infraestructura pública crítica, sobre todo en el caso del sistema de alertas de Defesa Civil, que puede leerse como intrusión, desvío de mensajes y sabotaje de confianza. Técnicamente, el daño no vino por cifrado ni por exfiltración masiva confirmada, sino por el uso malicioso de un canal estatal de emergencia.

Vulnerabilidades críticas con impacto en Brasil

CVE Software Explotación Fuente
CVE-2026-20245 Cisco Catalyst SD-WAN Manager Explotación activa reportada por Cisco Daniel Donda, 08/06/2026
CVE-2026-20253 Splunk Enterprise Explotación activa limitada, incluida en KEV Dolutech, 20/06/2026
CVE-2026-46817 Oracle Payments, Oracle E-Business Suite Ya explotada en ataques reales Pasquale Pillitteri, 30/06/2026
CVE-2026-41091 Microsoft Defender Explotación activa al momento del parche Jornal Capital, 16/06/2026
CVE-2026-41089 Windows Netlogon Explotación activa reportada por el CCB TecMundo, 01/06/2026
CVE-2026-35273 Oracle PeopleSoft Explotación activa en campañas de ransomware, según cobertura técnica Tec do Saber, 21/06/2026
CVE-2026-28318 No especificado en la fuente Incluida en KEV con indicios de explotación activa Daniel Donda, 08/06/2026

La lectura operativa de esta tabla es directa. Las falencias críticas del mes no se limitaron a un solo fabricante ni a un único tipo de entorno. Hubo exposición en red, colaboración, ERP, protección de endpoints y controladores de dominio. Para Brasil, donde conviven sectores con distinta madurez, la prioridad no pasa por "vigilar CVEs" en abstracto, sino por identificar qué plataformas están realmente desplegadas y cuáles tienen exposición a Internet o privilegios elevados.

Regulación y cumplimiento en Brasil

Junio dejó dos movimientos regulatorios claramente documentados y varios instrumentos administrativos de soporte. Anatel instituyó la Política de Governança de Inteligência Artificial mediante la Resolução Interna nº 554, el TSE aprobó la Resolução nº 23.763 sobre Política de Segurança da Informação, el CJF publicó disposiciones sobre comunicación de incidentes y LGPD, y la Secretaria de Governo Digital difundió una guía para avisos de privacidad alineados con la normativa brasileña. A eso se suma la Resolução nº 806 de ANAC sobre aeronaves no tripuladas, que no es una norma de ciberseguridad en sentido estricto, pero sí forma parte del marco de control tecnológico sectorial.

El otro documento clave fue el "Guia de Referência para Prevenção e Resposta a Ransomware" publicado por Gov.br. Su valor práctico está en ordenar una respuesta que muchas organizaciones todavía improvisan, especialmente cuando el ataque cruza fronteras entre TI, legal, privacidad y continuidad operativa. La aparición de ese material en el mismo mes que una oleada de extorsión y una intrusión en el sistema de alertas públicas no es casual. Muestra que el Estado brasileño está intentando fijar una base metodológica para respuesta y prevención.

La relevancia jurídica del mes también se vio en el comentario de Dolutech sobre CVE-2026-20253. La fuente recuerda que una explotación exitosa de Splunk que almacene datos personales puede disparar obligaciones de notificación bajo la LGPD ante la ANPD. Ese tipo de observación es importante porque convierte una vulnerabilidad técnica en una cuestión de cumplimiento, especialmente en organizaciones que concentran logs, monitoreo y datos sensibles.

Sectores más afectados en Brasil

Los sectores con hechos documentados durante junio fueron al menos ocho. La señal más fuerte apareció en sector público, por el incidente de Defesa Civil y por el radar de ransomware que incluye a saude.mt.gov.br. También hubo actividad en educación, con Editora Irmãos Vitale; en manufactura, con Super Finishing; en servicios empresariales, con mupras.com; en logística, con MHE9 Logística Ltda; y en salud, tanto por el contexto de ransomware regional como por la referencia a META como proveedor de salud ocupacional en una fuente agregadora.

La distribución sectorial no muestra un único frente en crisis, sino una propagación transversal. Eso es típico de entornos donde la extorsión busca oportunidades de pago rápido o de máxima visibilidad, y donde los ataques a sistemas públicos o de alerta producen un impacto desproporcionado frente al esfuerzo técnico necesario. En el caso de Brasil, además, el sector público no solo fue víctima, también fue emisor de nuevas normas y guías, lo que genera una doble carga sobre los equipos de seguridad: responder a incidentes y, al mismo tiempo, implementar controles y políticas nuevas.

La lectura sectorial también deja una alerta sobre pymes y proveedores intermedios. El material del mes insiste en que el phishing y otros vectores de entrada siguen golpeando a empresas pequeñas y medianas, mientras que el ransomware aprovecha superficies expuestas como RDP, VPN, RDWeb y credenciales comprometidas. En otras palabras, la vulnerabilidad no está confinada a grandes corporaciones ni al Estado. Se distribuye por toda la cadena de servicios.

Tendencias y señales a monitorear en Brasil

No hay baseline comparativo del mes anterior, porque este es el primer período archivado con este formato de indicadores para Brasil. Aun así, el corte de junio permite identificar señales que merecen seguimiento en julio.

Primero, la explotación de sistemas de alerta y notificación pública. El caso de Defesa Civil mostró que un sistema de emergencia puede convertirse en vector de pánico si no está correctamente autenticado y segmentado. Si el incidente se confirma como intrusión o abuso de plataforma, el país necesitará revisar arquitectura, validación de mensajes y procedimientos de contingencia.

Segundo, la combinación entre ransomware y sectores de servicio. Las entradas observadas en junio no se limitaron a una industria, sino que abarcaron educación, logística, manufactura, salud ocupacional y sector público. Esa diversidad dificulta respuestas verticales y empuja a pensar en controles transversales, sobre todo en identidad, respaldo y exposición de servicios remotos.

Tercero, el cruce entre vulnerabilidades críticas y cumplimiento. Las fuentes del mes muestran que una explotación real puede derivar en obligaciones regulatorias inmediatas. Esto es particularmente relevante en entornos que procesan datos personales, donde el tiempo de respuesta ya no solo se mide en horas técnicas, sino también en plazos de notificación y gestión legal.

Cuarto, la ausencia de una tregua en campañas de extorsión. El mes dejó suficiente señal para considerar que los grupos activos seguirán presionando a víctimas brasileñas mientras encuentren sistemas expuestos, credenciales reutilizadas o controles débiles.

Recomendaciones para equipos de seguridad en Brasil

  1. Revisar los canales de alerta pública y los mecanismos de autenticación de mensajes, con pruebas de conmutación, registros de integridad y procedimientos de apagado seguro.
  2. Priorizar parches para CVE-2026-20245, CVE-2026-20253, CVE-2026-46817, CVE-2026-41091 y CVE-2026-41089, según exposición real en el inventario.
  3. Auditar accesos remotos, especialmente RDP, VPN y servicios similares, con énfasis en MFA, control de cuentas privilegiadas y cierre de accesos huérfanos.
  4. Verificar copias de seguridad offline o inmutables y hacer pruebas de restauración, no solo de existencia de backup.
  5. Revisar el tratamiento de datos personales en herramientas de observabilidad, SIEM y logging, porque una intrusión en esas plataformas puede activar obligaciones de notificación.
  6. Endurecer correos, navegadores y filtros anti-phishing para usuarios de pymes y de terceros, que siguen siendo una vía de entrada recurrente.
  7. Mapear la superficie de extorsión por proveedor, porque varios incidentes del mes apuntan a empresas medianas con exposición limitada pero impacto operativo alto.
  8. Cruzar continuidad de negocio, legal y privacidad en un mismo playbook, especialmente en sectores públicos y regulados.

Limitaciones del material

Este informe se elaboró exclusivamente con el material provisto para junio de 2026 y sin acceso a internet. Varias referencias del mes provienen de coberturas periodísticas o agregadores que atribuyen hechos a portales de filtración, por lo que no siempre fue posible convertir cada señal en confirmación directa de la víctima o del impacto.

También hay diferencias entre fuentes respecto del alcance exacto de algunos incidentes, en particular el episodio de Defesa Civil y la cantidad de mensajes o estados afectados. Para evitar sobreafirmaciones, se consolidaron solo los datos que aparecen repetidos o respaldados por fuentes disponibles en el corpus. Cuando una pieza periodística describió una atribución como probable o presunta, esa condición se conservó en la lectura editorial.

La sección de vulnerabilidades críticas reúne únicamente CVEs mencionados explícitamente en las fuentes del período. No se agregaron fallas adicionales ni se inferieron productos no citados. La misma cautela se aplicó a los casos de ransomware, donde algunas entradas del radar o de agregadores fueron tratadas como atribuciones de fuente y no como confirmaciones absolutas.

Fuentes