MORGUE METHOD

The scoreboard of our verdicts

Anyone can claim they verify. Here's the full record: how many breaches announced by criminals held up under investigation, how many were recycled material, inflated or pure bluff. We publish what contradicts us too.

146cases with a verdict
94.5%held up
5.5%didn't hold up as announced
1days to verdict (median)
13under investigation

Verdict breakdown

Every published case receives one of these verdicts after investigation.

Real138
Inflated7
Recycled1
Bluff0

Claimed versus verified

Summing the cases where we could measure both: the volume the criminal announced and the volume the investigation confirmed.

351,855,134records claimed
24,631,953records verified
14.3×times bigger the claim

Verdicts by month

26/04
26/05
26/06
26/07
26/08
26/09
Realdidn't hold up as announced

Cases where investigation debunked the claim

The most telling ones. Each with the full report and sources.

Veradigm vaza dados de pacientes via API de terceiro — de novoInflated
A Veradigm confirmou à SEC, em 8 de setembro de 2026, que um terceiro teve credenciais roubadas de sua API, expondo dados pessoais de pacientes, incluindo CPFs equivalentes (SSNs). O grupo The Gentlemen reivindica 3,5 milhões de registros — número não confirmado e provavelmente inflado, dado que a própria empresa circunscreve o impacto a 'um número reduzido de clientes'. É o segundo incidente confirmado de credencial roubada via terceiro em menos de dois anos.
there was an incident, but smaller than announced · 10 Sep 2026
KVKK multa Baydöner após roubo de 505 mil cadastrosInflated
A autoridade turca de proteção de dados (KVKK) concluiu investigação e confirmou que 505.337 clientes da rede de kebab Baydöner tiveram dados exfiltrados por credencial de funcionário comprometida via malware — o dobro abaixo do alegado por atores em fórum criminoso. A empresa foi multada em 1 milhão de TL por controles inadequados e por não notificar os titulares afetados.
there was an incident, but smaller than announced · 3,700,000505,337 · 04 Sep 2026
ShinyHunters infla números: Carhartt tem 12,9 mi expostos, não 25 miInflated
O ShinyHunters publicou em 13 de agosto de 2026 um dump de 50 GB atribuído à Carhartt após negociações fracassadas de US$ 3,3 milhões. A análise independente de Troy Hunt (HIBP) reduziu o volume alegado de ~24,8 milhões para 12.933.413 registros genuínos — o excedente é dado sintético TPC-DS injetado no warehouse Databricks da empresa. A Carhartt não confirmou o incidente até o momento do fechamento deste relatório.
there was an incident, but smaller than announced · 28 Aug 2026
Microolap admite brecha — mas nega o que Black Spark alegaInflated
A Microolap confirmou que sistemas periféricos foram comprometidos, mas rejeitou a versão do Black Spark de que o EtherSensor e dados de clientes como Ferrovias Russas, Goznak e VTB Bank foram exfiltrados. O incidente é real; a extensão alegada pelo ator não tem confirmação independente e contradiz a versão da vítima — o que tipifica o veredito como 'inflated', não 'unverified'.
there was an incident, but smaller than announced · 24 Aug 2026
ShinyHunters vaza 41 GB da Brinks Home após ransom recusadoInflated
A Brinks Home confirmou acesso não autorizado a parte de seus sistemas de TI após o grupo ShinyHunters reivindicar a exfiltração de 4,9 milhões de registros Salesforce via vishing no Microsoft Entra — e vazar 41 GB ao não receber pagamento. O número anunciado de 4,9 M é a soma de registros de contatos, transcrições de chat e dados de funcionários, não um headcount distinto de clientes; o Have I Been Pwned indexou 732 mil e-mails únicos no material publicado. A empresa ainda não confirmou volume, categorias de dado nem emitiu notificação formal aos afetados.
there was an incident, but smaller than announced · 09 Aug 2026
Frontier Airlines: três incidentes, uma gestão de crise mudaInflated
A Frontier Airlines sofreu um breach confirmado entre maio e junho de 2026, com 11.482 afetados e SSNs expostos — fato registrado em múltiplos AGs estaduais e objeto de ao menos dois processos federais. Em paralelo, vulnerabilidades críticas de API ficaram sem correção por mais de 100 dias após notificação responsável, e um grupo estreante chamado ExfilSquad alega agora ter extraído 2,4 milhões de registros — número sem verificação e oriundo de ator sem histórico, cujos listings em massa no mesmo dia levantam suspeita séria de bluff ou dados reciclados.
there was an incident, but smaller than announced · 2,400,00011,482 · 29 Jul 2026
Vazamento no iFood: escala real permanece em disputa entre empresa e invasorInflated
O incidente no iFood é real e confirmado pela própria empresa, mas a escala está em disputa: o ator alegou 43,84 milhões de registros, o iFood admitiu ~1,2 milhão, e nenhuma análise técnica independente fechou nenhum dos dois números. A distância entre as versões — e a divergência sobre quais dados vazaram — é o cerne do caso, agravada pelo fato de o iFood não ter notificado a ANPD por seis meses.
there was an incident, but smaller than announced · 43,840,0001,200,000 · 15 Jul 2026
Grupo alega roubo de dados do Gov.br — análise indica base recicladaRecycled
old data re-presented as new · 19 Apr 2026

See all incidents

Share

Methodology: each case goes through triage (is the claim plausible?), corroboration (does an independent source support it?) and verdict (what does the data show?). Confidence seals follow CTI community standards: claimed, corroborated, confirmed. A verdict reads the evidence available on the date — and is revised if new evidence appears.