Cyber incident intelligence

Every incident, verified

Breaches, ransomware, infrastructure attacks, extortion — the cyber-incident landscape is noisy, and most claims are bluffs, exaggerations, or old data repackaged as new. We don’t race to amplify: we assess each case, declare our confidence level, and show the evidence. Every incident here carries an explicit seal.

The confidence seal

Claimed by the actor
Only the claim exists. Nothing has been corroborated yet.
Corroborated
An independent, legitimate source confirmed elements of the claim.
Confirmed
The affected organization or a regulator acknowledged the incident.

Verified incidents

To verifyClaimed by the actorTLP:CLEAR

DireWolf reivindica TOTVS — entrada duplicata levanta dúvidas

TOTVS
🇧🇷TecnologiaDireWolf2026-08-15

Em 15 de agosto de 2026, o grupo DireWolf publicou a TOTVS em seu leak site e alegou exfiltração de dados internos — mas o próprio ransomware.live sinalizou a entrada como duplicata de outro registro, a TOTVS não emitiu comunicado e nenhum regulador se manifestou. O incidente é, até agora, uma alegação não corroborada de um ator com motivação clara para inflar sua lista de vítimas.

Full report
To verifyCorroboratedTLP:CLEAR

Clop reivindica Shell pela terceira vez — empresa investiga

Shell plc
🇬🇧EnergiaCl0p (Clop)2026-08-14

O grupo Cl0p reivindica ter roubado 89 GB de dados de engenharia da Shell explorando CVE-2026-12569, vulnerabilidade crítica de RCE no PTC Windchill/FlexPLM — parte de uma campanha de extorsão contra ao menos 43 organizações. A Shell confirmou apenas que investiga 'um possível incidente'; nenhuma exfiltração foi verificada de forma independente até agora. Este é o terceiro episódio em que Cl0p afirma ter atingido a Shell: a mesma tática de pressão, o mesmo padrão de recusa em confirmar.

Full report
To verifyClaimed by the actorTLP:CLEAR

TheGentlemen reivindica intranet federal — governo silencia

Intranet Gov Brasil (gov.br)
🇧🇷GovernoTheGentlemen2026-08-06

O grupo de ransomware TheGentlemen reivindicou, em 6 de agosto de 2026, acesso à infraestrutura de intranet do governo federal brasileiro (intranet.gov.br), gerida por Serpro e Dataprev. Até a publicação deste relatório, nenhum órgão oficial — MGI, GSI/CTIR Gov, Serpro ou Dataprev — confirmou o incidente, não há amostra de dados publicada e o volume alegado é desconhecido; o caso permanece na categoria 'reivindicado, sem corroboração independente'.

Full report
To verifyClaimed by the actorTLP:CLEAR

D1R alega roubo na Synopsys com provas frágeis e narrativa contraditória

Synopsys (alegado)
🇺🇸tecnologiaD1R2026-07-14

Alegação com prova frágil e narrativa internamente contraditória, negada pela suposta vítima. Confiança moderada de que o dano real é muito menor do que o anunciado, ou inexistente: a única 'prova' pública identificada é um documento de domínio público, e o próprio ator descreve a suposta base da Synopsys como um 'roadmap' para cruzar vazamentos de OUTROS grupos — não como exfiltração direta de propriedade intelectual da Bosch.

Full report
To verifyConfirmedTLP:CLEAR

Ransomware no Isac comprometeu meio milhão de registros, mas sem prova de vazamento

Instituto Saúde e Cidadania (Isac)
🇧🇷saúde2026-07-08

A ANPD instaurou processo sancionador contra o Instituto Saúde e Cidadania (Isac) por um ransomware de janeiro de 2025 que afetou cerca de 500 mil registros de pacientes — mas 'vazamento' (exfiltração) não está demonstrado. Confiança alta de que houve incidente e falha de comunicação; confiança baixa de que dados de pacientes foram exfiltrados ou publicados. As manchetes que afirmam 'vazamento' vão além do que a própria ANPD sustenta.

Full report
To verifyClaimed by the actorTLP:CLEAR

APT73 alega ataque a gov.br — sem confirmação oficial ou prova

gov.br (alegado)
🇧🇷governoAPT73 / Bashe2026-06-23

O APT73/Bashe listou o gov.br em seu site de vazamento em 23/06/2026, mas a alegação não tem qualquer corroboração: nenhum comunicado do governo, da ANPD ou do CTIR Gov, nenhuma reportagem de apuração, e o próprio ransomware.live marcou a entrada como duplicata. Avaliamos a reivindicação como não verificada e provavelmente inflada — reivindicar 'gov.br', um alvo genérico de alto perfil, é a forma mais barata de o grupo comprar reputação.

Full report

What we never do

  • We never host, link to, or distribute leaked content — we only index that the incident exists.
  • We never buy, sell, or broker data. We don’t take part in that market.
  • We only use open, legitimate sources: researchers, media, and regulators.
  • A rumor enters as “to verify” — never as fact.