CiberLATAMbywhalemate
Informe de inteligencia

Brasil: situación de ciberseguridad, agosto 2026

ANPD endureció sanciones, Pix cambió reglas antifraude y crecieron fraudes, ransomware y leaks con foco en sector financiero

1 de sept de 202618 min
Brasil: situación de ciberseguridad, agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 76 hechos con fecha en agosto 2026 · 2 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · Brasil Amenaza predominante: Sin clasificar (19 de 69 hechos). Cobertura: 76 hechos con fecha en agosto 2026 · 2 de meses an… HECHOS VERIFICADOS 69 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 17 2 exfiltración sin cifrado (extorsión simple) · 2 solo mención en leak site · 13 INCIDENTES SIN TIPIFICAR 6 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 9 campañas de fraude documentadas REGULACIÓN 11 normas, resoluciones o sanciones CVES ÚNICOS 4 CVE-2019-1068 / CVE-2026-48907
Panel mensual de señal verificada — Base: 69 hechos verificados con fecha en el período para Brasil.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · Brasil Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 69. "Incidentes sin tipificar" es el residuo. Sin clasificar 19 Ransomware 17 Regulacion 11 Fraude 9 Vulnerabilidades 7 Incidentes 6
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 69 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · Brasil Base: 69 hechos del período · suma 82 porque 10 hechos clasifican en más de un sector. Otros / sin sector identi… 33 Sector público / OIV 21 Tecnologia 8 Finanzas 7 Educacion 4 Telecom 3 Salud 3 Energia 3
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Infraestructura crítica en Brasil agosto 2026 · Brasil 7 de 69 hechos del período tocan infraestructura crítica. Un hecho puede aparecer en más de una categoría. Sector público / gobierno 21 Energía / utilities 3 Telecom / conectividad 3
Infraestructura crítica en Brasil — Hechos verificados en sector público, energía, telecom y servicios esenciales

Resumen ejecutivo del mes en Brasil

Agosto de 2026 dejó en Brasil una combinación de endurecimiento regulatorio, incidentes de datos en sectores sensibles y una presión sostenida de fraude bancario, con la ANPD, el Banco Central y la Policía Federal ocupando el centro de la agenda. La señal más fuerte del mes fue la multa de R$ 153,7 millones a ByteDance por el caso TikTok, acompañada por nuevas reglas para Pix y activos virtuales, mientras el riesgo operativo se concentró en gobierno, finanzas, salud y telecomunicaciones.

El mes cerró con 69 hechos verificados dentro de la ventana analizada, 17 casos con ransomware o extorsión como eje primario, 9 episodios de fraude o phishing documentados y 11 movimientos regulatorios. La amenaza predominante quedó clasificada como sin clasificar, con 19 de 69 hechos, lo que refleja una mezcla de brechas, presión regulatoria, campañas de fraude y actividad de leak sites sin un único patrón dominante.

En el plano de incidentes, Brasil tuvo divulgaciones y reclamos sobre data breaches en LATAM Pass, Mobilemed, SISVISA, Intranet Gov Brasil, Grupo Rái, ICN y prefeituras de Espírito Santo y Minas Gerais. No todo fue confirmado con el mismo nivel de evidencia, y en varios casos la fuente sólo recoge el reclamo del actor o de un agregador, pero la acumulación de señales mostró una superficie amplia y transversal, con énfasis en servicios digitales, salud, educación y administración pública.

La parte más consistente del mes fue el frente antifraude. El Banco Central avanzó con un indicador centralizado de probabilidad de fraude para Pix, más rastreo de transferencias posteriores, ventanas de análisis para activos virtuales y retención cautelar de 24 horas para ciertas operaciones cripto. En paralelo, la PF desarticuló redes de fraude bancario y la regulación siguió sumando obligaciones de compliance para plataformas digitales y proveedores financieros.

CVE y fraudePix en focoSISVISAexpuestaOperaçãoKlonenLatam PassnotificaANPDANPD multaa TikTokMED 2.0 enPixPefisa y28 mil chavesHitos verificados del mes
Brasil, agosto 2026: hitos del mes — Cronología sintética de los hechos más relevantes verificados en el período, con foco en regulación, fraude, incidentes y ransomware.

Panorama nacional del mes en Brasil

Brasil mostró en agosto una presión de riesgo alta, no por un único tipo de ataque sino por la superposición de fraudes, ransomware, filtraciones y medidas de control estatal más severas. El nivel de alerta subió por la cantidad de hechos verificados, por la exposición de sectores críticos y por la frecuencia de movimientos regulatorios que responden a un entorno de abuso ya consolidado.

La lectura cualitativa se mantiene en alta porque la severidad fue desigual pero constante. Hubo una gran sanción en protección de datos, reorganización del marco de Pix y criptoactivos, una investigación penal transnacional por fraude bancario y varios incidentes con información sensible en salud, transporte, gobierno y medios de pago. A la vez, el mes no mostró una sola campaña que explique todo el ruido, sino varias frentes activas en paralelo.

La foto regional también ayuda a entender el momento. Los reportes de Check Point, Exame, TI Inside y Folha ubicaron a Brasil entre los países más castigados por ransomware y con miles de ataques semanales por organización, aunque esas cifras son telemetría y no incidentes confirmados. En ese contexto, el país aparece como uno de los principales polos de exposición de América Latina, con mayor tensión en finanzas, gobierno y servicios digitales.

Sectores con mayor presencia en el materialFinanzasGobiernoSaludTransporteTelecomEnergíaOtrosmás expuesto
Brasil, agosto 2026: sectores con hechos documentados — Mapa de cobertura sectorial basado en los siete sectores con al menos un hecho documentado en el período.

Indicadores del período en Brasil

Indicador Valor agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 69 64 +5
Ventana temporal de los indicadores 76 hechos con fecha en agosto 2026, 2 de meses anteriores (marco comparativo, no volumen del mes) Igual Sin cambios
Incidentes sin tipificar (brechas o interrupciones) 6 10 -4
Casos con ransomware o extorsión como eje primario 17 25 -8
Exfiltración sin cifrado (extorsión simple) 2 No informado N/D
Solo mención en leak site 2 No informado N/D
Tipificación no determinable con el material 13 No informado N/D
Casos de fraude o phishing documentados 9 0 +9
Movimientos regulatorios documentados 11 13 -2
CVEs críticos mencionados 4 5 -1
Sectores con al menos un hecho documentado 7 7 Sin cambios
Amenaza predominante del mes Sin clasificar (19 de 69 hechos) Ransomware (25 de 64 hechos) Cambio de eje
Hechos con confirmación directa de la fuente 81% No informado N/D
Cifras de telemetría agregada excluidas del volumen 7 intentos o bloqueos agregados, no son incidentes con impacto confirmado No informado N/D

Incidentes relevantes en Brasil

Multa de la ANPD a ByteDance por el caso TikTok

La ANPD impuso una multa de R$ 153,7 millones a ByteDance y ordenó la eliminación de datos recolectados irregularmente tras detectar irregularidades en el tratamiento de datos de niños y adolescentes. El caso consolidó al regulador como actor central del mes y reactivó el debate sobre verificación de edad, diseño de plataformas y responsabilidad sobre datos de menores.

La sanción se apoyó en cinco violaciones a la LGPD y fue acompañada por medidas correctivas concretas. Entre ellas, la autoridad exigió borrar datos de adolescentes cuyos representantes legales no regularicen la situación en plazo y dejó abierta la posibilidad de recursos administrativos. El caso también se leyó como señal de fiscalización más agresiva sobre plataformas de gran escala.

Incidente de LATAM Pass con notificación a la ANPD

LATAM confirmó un incidente de acceso no autorizado que afectó a una porción limitada de miembros de LATAM Pass y notificó a la ANPD. La empresa dijo haber aplicado contención y ciberseguridad adicionales, mientras la cobertura periodística detalló exposición de datos personales, datos de fidelidad y, según algunas fuentes, datos parciales de tarjetas.

El caso fue relevante por el tipo de datos expuestos y por el volumen potencial de usuarios, aunque el alcance exacto quedó acotado por la propia compañía. La historia encaja con un mes en el que los incidentes de datos sensibles tuvieron alta visibilidad pública, pero sin derivar todos en interrupción operativa mayor.

Exposición de la base SISVISA

Una base de datos vinculada al sistema SISVISA dejó expuestos 102.215 registros y cerca de 79 GB de información sanitaria brasileña sin autenticación. El material incluía identificadores, datos fiscales, documentos regulatorios, licenciamientos y otros archivos sensibles, lo que elevó el caso a una de las filtraciones más relevantes del mes en salud.

La exposición fue descubierta por un investigador y luego retirada del acceso público, pero la ausencia de una respuesta oficial clara dejó dudas sobre la duración real de la exposición y sobre accesos de terceros. Fue un ejemplo claro de riesgo de disponibilidad y confidencialidad sin que hubiera indicios de ataque sofisticado.

Ataque a Itaguaí Construções Navais

ICN confirmó un ataque de ransomware que criptografió datos en su ambiente de TI. La empresa opera en el complejo naval de Itaguaí y el episodio fue tratado como incidente relevante por el sector de defensa, con cobertura que vinculó el caso a una posible reivindicación de LockBit 5.0.

El material disponible permite afirmar el impacto operativo por cifrado, no sólo una mención en leak site. Sin embargo, el alcance total de la intrusión y de la eventual exfiltración no quedó claramente documentado, por lo que la lectura más prudente es de evento con afectación confirmada, pero de detalle técnico parcial.

Instabilidad del Pix y refuerzo del Banco Central

El 23 de agosto el Banco Central informó una inestabilidad temporal en Pix, descartó ataque cibernético y dijo que el servicio fue restablecido rápidamente. Aunque no hubo evidencia de intrusión, el episodio reforzó el foco público sobre resiliencia operativa y sobre la dependencia del sistema de pagos instantáneos.

En paralelo, el regulador anunció y explicó una nueva capa de defensa para Pix, con score de probabilidad de fraude, padronización de alertas, intercambio automatizado de información y ampliación de medidas cautelares. En términos de riesgo, el mensaje fue claro: el fraude pasó a ser un frente regulatorio de primer orden.

Campaña de fraude y extorsión financiera contra TAG

TAG, registradora de recebíveis controlada por Stone, enfrentó una tentativa de fraude de cerca de R$ 350 millones en pagos de tarjeta. La operación fue bloqueada y no dejó impacto financiero ni exposición de datos, según la propia empresa y cobertura posterior.

El valor del caso está en la sofisticación del intento, no en el daño consumado. La trama incluyó alteración de titularidad de recebíveis y participación de alertas sectoriales para cortar la maniobra, lo que vuelve a mostrar que el fraude financiero en Brasil opera cada vez más con coordinación entre plataformas, registradoras y mecanismos de monitoreo compartido.

Operação Klonen y fraude bancario transnacional

La Policía Federal desarticuló una organización vinculada a fraude bancario electrónico, lavado de dinero y ocultación patrimonial, en una investigación originada en un ataque a una institución financiera alemana. El operativo incluyó órdenes de detención y secuestro de bienes, y mostró la conexión entre fraude digital, criptoactivos y estructuras de lavado.

El caso es importante porque trasciende la frontera nacional y porque evidencia cómo Brasil participa tanto como territorio de origen de la operación como de ejecución de medidas judiciales. También confirma que el fraude bancario no se limita a ingeniería social, sino que puede escalar a esquemas transnacionales con infraestructura técnica y financiera propia.

Amenazas y campañas activas en Brasil

Ransomware y extorsión simple

Hubo 17 casos con ransomware o extorsión como eje primario durante agosto, pero la fuente sólo permitió tipificar con claridad una minoría. En dos casos se documentó exfiltración sin cifrado, en dos hubo sólo mención en leak site y en 13 no fue posible determinar el impacto exacto con el material disponible.

Ese reparto importa porque impide tratar todo el bloque como si fuera una misma cosa. No es lo mismo un sitio listado por un actor, que un robo de datos sin cifrado, o que un ataque con indisponibilidad confirmada. En Brasil convivieron las tres modalidades, con predominio de señales preliminares sobre confirmaciones completas.

Grupo Rái y LockBit 5.0

LockBit 5.0 reclamó a Grupo Rái a comienzos de mes y distintos agregadores lo mostraron como data leaked o como víctima listada en leak site. El material recuperado no permitió confirmar con certeza el daño operativo, así que el caso debe leerse como una reclamación de extorsión con evidencia pública parcial.

La relevancia del caso no está sólo en la empresa afectada, sino en la persistencia de LockBit 5.0 como actor visible en Brasil. La cobertura del mes vuelve a mostrar que el país sigue figurando entre los mercados más atacados por operadores de ransomware con foco en publicación de datos.

Mobilemed y Kazu

Mobilemed fue reclamada por Kazu como víctima en el sector salud, con versiones que hablan de exfiltración y rescate exigido, pero sin confirmación oficial de la empresa. Algunas coberturas lo presentan como un ataque con posible impacto amplio sobre imágenes médicas y diagnósticos, mientras otras se limitan a reproducir el reclamo del actor.

Aquí la taxonomía es clave. La evidencia disponible permite hablar de una reclamación de ransomware y, en ciertos registros, de exfiltración alegada, pero no de cifrado confirmado. Para el informe país, eso obliga a mantener el caso en la categoría de extorsión con impacto no verificable en detalle.

Intranet Gov Brasil y The Gentlemen

Intranet Gov Brasil fue listada por The Gentlemen en leak sites y en agregadores de incidentes como víctima reclamada. No hubo confirmación pública del gobierno federal ni de las empresas estatales mencionadas en el material, por lo que el caso se mantiene como mención en leak site sin corroboración corporativa.

Aun así, el reclamo importa por el tipo de activo apuntado, un portal y red interna de servicios públicos. La aparición de este nombre junto a otras campañas sobre organismos municipales confirma que el sector gobierno siguió en la mira de grupos de extorsión durante todo el mes.

Fraude y phishing

El mes mostró una expansión clara del fraude, con nueve casos documentados y un fuerte sesgo hacia banca, pagos y suplantación. El golpe de la falsa central bancaria, la ingeniería social sobre clientes de bancos, los deepfakes aplicados a verificación de identidad y la maniobra sobre TAG trazan una misma línea de abuso: explotar confianza, urgencia y automatización.

También apareció fraude sobre criptoactivos y medios de pago, con el Banco Central acelerando controles para limitar el abuso de transferencias y con la PF desarticulando redes de fraude electrónico. La lectura operativa es que el ataque a la identidad y a la sesión de pago pesó más que la intrusión clásica.

APT, hacktivismo e infraestructura crítica

Brasil no registró en el material una campaña APT local única que dominara el mes, pero sí apareció afectado por el contexto de Lazarus, el advisory sobre Siemens S7 y la discusión sobre infraestructuras críticas. A esto se sumaron señuelos de desinformación y campañas de interfase pública, como los intentos sobre portales de Rondônia y el sitio de Flávio Bolsonaro.

En energía, agua, gobierno y telecomunicaciones el riesgo estuvo más asociado a exposición y reconocimiento que a sabotaje confirmado. La amenaza de fondo fue la combinación de superficies expuestas, software crítico desactualizado y campañas oportunistas que buscan credenciales, acceso remoto o visibilidad pública.

Vulnerabilidades críticas con impacto en Brasil

CVE Software Explotación Fuente
CVE-2026-68820 Windows Ancillary Function Driver for WinSock (AFD.sys) Explotación activa, elevación de privilegios, usada como zero-day en campañas observadas CTIR Gov.br, Tenable, SecurityWeek
CVE-2026-8037 Progress LoadMaster Explotación activa en el mundo real, inyección de comandos CTIR Gov.br, SecurityOnline.info, Decryption Digest
CVE-2026-34486 Apache Tomcat Explotación activa, exposición de tráfico sensible en clústeres Apache Tribes CTIR Gov.br, CISA citado por f4n6 y Cybersecurity News
CVE-2026-48907 Joomla Content Editor (JCE) Explotación activa, webshells y persistencia en sitios institucionales Mallory.ai y CTIR Gov.br

La lectura de vulnerabilidades del mes fue acotada pero relevante. El material dejó cuatro CVEs críticos mencionados y los cuatro tienen rasgo de explotación activa o impacto operacional directo. Eso no significa que no existan otras fallas relevantes fuera del material, sino que el corpus de agosto priorizó estas cuatro como señal verificable.

Regulación y cumplimiento en Brasil

Brasil reforzó en agosto una agenda regulatoria centrada en datos, fraude y supervisión de plataformas. El caso más visible fue la sanción de la ANPD a ByteDance, que mostró que el regulador ya no se limita a advertencias pedagógicas y está dispuesto a aplicar multas altas y órdenes concretas de eliminación de datos.

Al mismo tiempo, el Banco Central avanzó con la Resolução BCB nº 584, que amplía las reglas antifraude a activos virtuales y fija una retención cautelar de 24 horas para ciertas transferencias. También aparecieron plazos de autorización para prestadoras de servicios de activos virtuales, con vencimiento de octubre de 2026 y entrada en vigor operativa de partes del marco en enero de 2027.

En Pix, el regulador profundizó su intervención con un score centralizado de probabilidad de fraude, rastreo de la ruta del dinero y medidas cautelares adicionales, incluida la restricción de nuevas claves en casos de riesgo. Esta arquitectura regulatoria no es cosmética, porque responde a fraudes ya observados y a la necesidad de coordinar bancos, registradoras y sistemas de pago.

La ANPD también siguió ampliando su frente de cumplimiento. Publicó su reporte semestral de agenda regulatoria, revisó reglamentos de fiscalización y sanciones, reguló reportes de transparencia y mantuvo monitoreo sobre plataformas y herramientas de IA para proteger menores. En paralelo, el Senado y la Cámara siguieron discutiendo textos sobre protección de datos, seguridad pública y transparencia algorítmica.

Sectores más afectados en Brasil

El mes tocó al menos siete sectores, pero no de forma uniforme. El sector financiero fue el más castigado por intensidad y variedad, con fraude bancario, Pix, pagos con tarjeta, open finance, criptoactivos y operaciones policiales contra redes de lavado. Gobierno y administración pública siguieron muy expuestos, tanto por filtraciones como por campañas de extorsión y defacement.

Salud y farmacéuticas también aparecieron con peso propio. SISVISA, Mobilemed y el caso de la Bahia sobre datos de salud muestran que la información sanitaria sigue siendo un blanco atractivo, tanto por su sensibilidad regulatoria como por su valor para extorsión. La lógica es conocida, pero el mes confirmó que continúa activa.

Telecomunicaciones, logística y servicios digitales sumaron incidentes o señales de riesgo. LATAM, Uber Freight, Vivo y diversos proveedores de plataformas reflejan un patrón común, la dependencia de identidades, accesos remotos, datos de clientes y cadenas de terceros. La superficie es fragmentada, pero el vector se repite.

En energía y utilities el material no mostró incidentes OT confirmados en Brasil, pero sí alertas sobre infraestructura crítica, campañas contra PLC Siemens S7 y referencias al riesgo sectorial. Eso alcanza para sostener vigilancia alta, aunque no para convertir el vertical en un foco de incidentes confirmados del mes.

Tendencias y señales a monitorear en Brasil

La comparación con el mes anterior muestra menos ransomware como eje primario, de 25 a 17 casos, y menos incidentes sin tipificar, de 10 a 6. En paralelo, subieron con fuerza los fraudes y phishing documentados, de 0 a 9, y bajaron los movimientos regulatorios, de 13 a 11. El cambio más importante es cualitativo: el mes dejó de estar dominado por ransomware y pasó a combinar fraude, regulación y filtraciones.

Ese corrimiento importa porque sugiere una diversificación del riesgo visible. En julio, el relato estaba más concentrado en secuestro de sistemas; en agosto, la agenda se movió hacia protección de datos, identidad, pagos, activos virtuales y control de plataformas. No desapareció el ransomware, pero perdió centralidad relativa frente a otros vectores.

Otra señal clara es la consolidación del fraude como problema transversal. La combinación de ingeniería social, deepfakes, falsos portales, cuentas de paso y ataques a registradoras revela una profesionalización del ecosistema criminal. El Banco Central y la PF reaccionaron con herramientas más duras, lo que probablemente empujará a más controles de comportamiento y trazabilidad.

En vulnerabilidades, el mes mostró menos CVEs críticos mencionados que en julio, de 5 a 4, pero todos con peso operativo real. La presencia repetida de explotación activa y de parches urgentes en software de amplio uso indica que el riesgo técnico sigue muy concentrado en productos de borde, plataformas web y componentes de identidad y acceso.

Recomendaciones para equipos de seguridad en Brasil

Priorizaría cinco frentes. Primero, bancos, fintechs y PSPs deben revisar antifraude en Pix, controles de identidad, monitoreo de transferencias y detección de cambios de titularidad o cuentas de paso. El mes mostró que el fraude está migrando hacia flujos automatizados y coordinados, no sólo a engaños aislados.

Segundo, las organizaciones que trabajan con datos sensibles, sobre todo salud, educación y gobierno, deberían reforzar segmentación, copias de seguridad y control de exposición pública. Los casos de SISVISA, Mobilemed y portales municipales muestran que la superficie de fuga no depende sólo de ransomware, sino también de configuraciones débiles y repositorios accesibles.

Tercero, conviene revisar priorización de parches en los cuatro CVEs críticos del mes, con foco especial en productos expuestos a Internet. Apache Tomcat, LoadMaster, Windows AFD y JCE concentran el tipo de explotación que más rápido se convierte en incidente real cuando la exposición es pública.

Cuarto, los equipos de cumplimiento deben tratar la nueva ola regulatoria como un problema de seguridad, no sólo legal. La ANPD y el Banco Central están empujando controles sobre transparencia, retención, trazabilidad, consentimiento y reporting, así que privacidad, fraude y ciberseguridad ya operan como un mismo bloque de gestión.

Quinto, conviene revisar la cadena de terceros. Varias noticias del mes se apoyaron en proveedores, registradoras, plataformas cloud, servicios de fidelidad y software de terceros, lo que obliga a auditar accesos, contratos, logging y capacidad de respuesta compartida.

Preguntas frecuentes

¿Qué cambió más entre julio y agosto en Brasil: ransomware, fraude o regulación?

En agosto cayó el peso relativo del ransomware frente a julio, mientras crecieron los casos de fraude y phishing y bajó levemente la cantidad de movimientos regulatorios. El cambio más visible fue el giro hacia pagos, identidad y datos personales, algo que se ve al cruzar los indicadores del período con la sección de tendencias.

¿Qué sector quedó más expuesto por incidentes confirmados y por qué?

El sector financiero fue el más expuesto por variedad de hechos, seguido por gobierno y salud. La combinación de TAG, Pix, criptomonedas, Operação Klonen, LATAM Pass, SISVISA y Mobilemed muestra que la presión no vino de un solo vector, sino de varios frentes que tocaron pagos, identidad y datos sensibles.

¿Los 4 CVEs críticos del mes significan que hubo cuatro incidentes en Brasil?

No. Significan que cuatro vulnerabilidades críticas fueron mencionadas en el material analizado, varias de ellas con explotación activa, pero no que cada una haya generado un incidente brasileño separado. La tabla de vulnerabilidades y la sección de limitaciones aclaran que ausencia de más CVEs en el mes no implica ausencia regional.

¿Qué tan confirmado quedó el caso Intranet Gov Brasil?

Quedó como reclamo de leak site sin confirmación pública por parte del gobierno brasileño ni de las entidades técnicas citadas. Eso lo diferencia de ICN, donde sí hubo confirmación de ataque con cifrado, y de otros casos donde el material permite sólo una atribución preliminar.

¿Cuál fue la principal señal regulatoria para bancos y fintechs?

La principal señal fue la profundización del control sobre fraude, Pix y activos virtuales. El Banco Central avanzó con score de probabilidad de fraude, rastreo del dinero y retención cautelar en cripto, mientras la ANPD siguió endureciendo sanciones y transparencia. Ambas agendas aparecen separadas en el cuerpo, pero convergen en cumplimiento operativo.

¿Hubo actividad en infraestructura crítica brasileña sin incidentes OT confirmados?

Sí. Hubo alertas y señales de exposición, sobre todo en energía, agua y control industrial, pero sin un incidente OT brasileño confirmado en el material. El riesgo quedó documentado por advisories internacionales y por la cobertura local, así que la vigilancia debe mantenerse aunque el volumen del mes no registre un daño operativo OT consumado.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para Brasil en agosto de 2026. La ventana temporal de los indicadores incluye 76 hechos fechados en agosto de 2026 y 2 hechos de meses anteriores usados sólo como marco comparativo, no como volumen del mes. No se usó internet ni material externo.

Los indicadores de la tabla se reproducen tal como fueron provistos y describen lo ocurrido en el país, no el proceso de research. Un valor en cero, en especial para CVEs o categorías comparativas, significa que ese elemento no apareció en el material analizado para el período, no que no haya existido en Brasil o en la región.

También se excluyeron del conteo las cifras de telemetría agregada, como intentos de ataque, bloqueos, escaneos y promedios semanales de vendors, porque no son incidentes con impacto confirmado. Cuando esas cifras se mencionan en el informe, se lo hace sólo como contexto y siempre identificando la fuente y la ventana de medición.

Se priorizó fuente primaria, como organismos oficiales, CSIRT, avisos técnicos de vendors afectados y comunicados regulatorios. Quedaron fuera del uso narrativo principal las fuentes promocionales, patrocinadas o de baja verificabilidad como base única de tendencia, y los hechos sin fecha confirmada no entraron en los conteos. Cuando una noticia dependía sólo de un leak site o de un agregador, se la trató como reclamación no confirmada.

Fuentes