Volumen infladoConfirmadoTLP:CLEAR

Veradigm vaza dados de pacientes via API de terceiro — de novo

Veradigm
🇺🇸 Estados UnidosSaúde / Tecnologia em SaúdeThe Gentlemenalegado el 09 sep 2026verificado el 10 sep 2026
Línea de fondo

A Veradigm confirmou à SEC, em 8 de setembro de 2026, que um terceiro teve credenciais roubadas de sua API, expondo dados pessoais de pacientes, incluindo CPFs equivalentes (SSNs). O grupo The Gentlemen reivindica 3,5 milhões de registros — número não confirmado e provavelmente inflado, dado que a própria empresa circunscreve o impacto a 'um número reduzido de clientes'. É o segundo incidente confirmado de credencial roubada via terceiro em menos de dois anos.

alegado
3.500.000

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza alta

O incidente é real: a Veradigm confirmou exfiltração de dados pessoais via 8-K à SEC em 8/9/2026, com detalhes técnicos (credenciais do vendor, acesso à API de serviço ao cliente) que são consistentes com a narrativa do ator. Confiança alta no fato do incidente.

confianza alta

O número de 3,5 milhões de registros alegado pelo The Gentlemen é provavelmente inflado. A Veradigm descreve impacto a 'um número reduzido de clientes' e o acesso restrito a uma única interface de API, inconsistente com exfiltração de escala de milhões. O número real confirmado está ainda indefinido.

confianza moderada

A atribuição ao The Gentlemen é plausível porém não confirmada pela Veradigm. O filing 8-K não identifica o ator. A reivindicação pública no data leak site do grupo em 5/9/2026, antes da divulgação oficial da empresa (8/9/2026), é consistente com dupla extorsão — mas poderia ser oportunismo após acesso a dados de terceiros.

confianza alta

O padrão de comprometimento via credencial de terceiro — não de infraestrutura direta da Veradigm — é idêntico ao do incidente de dezembro de 2024 (também credencial roubada via cliente/vendor, que resultou no settlement de US$ 10,5 mi). Isso indica falha estrutural persistente no programa de gestão de acesso de terceiros, não evento isolado.

confianza moderada

O The Gentlemen é grupo de alta capacidade operacional: emprega GentleKiller (EDR killer com BYOVD), SystemBC para tunelamento C2, e EtherRAT com C2 via contrato Ethereum. No caso Veradigm, contudo, o acesso se deu por credencial comprometida do vendor — não há evidência pública de que as ferramentas avançadas do grupo foram implantadas na infraestrutura central da Veradigm.

confianza moderada

O prazo de vazamento imposto pelo grupo (11/9/2026) representa janela de extorsão ativa no momento deste relatório. Se não houver acordo, a publicação de amostras dos dados pode servir como evidência independente para verificar o volume real alegado.

Análisis

A Veradigm confirmou via 8-K à SEC o que o The Gentlemen antecipou em seu data leak site três dias antes: credenciais roubadas do ambiente de um vendor foram usadas para acessar uma API de serviço ao cliente e copiar dados pessoais de pacientes, incluindo SSNs em alguns casos. O filing é tecnicamente preciso — a empresa delimita o acesso como restrito àquela interface, sem comprometimento da rede interna, servidores ou bancos de dados mais amplos. Essa delimitação é o principal ponto de fricção com a alegação de 3,5 milhões de registros do grupo criminoso.

O número de 3,5 milhões deve ser tratado com ceticismo explícito. A Veradigm qualifica o impacto como afetando 'um número reduzido de clientes' — linguagem que, em contextos anteriores de incidentes semelhantes no setor, costuma sinalizar dezenas de milhares a centenas de milhares de pacientes, não milhões. Uma API de serviço ao cliente, por definição, não deveria expor a base de dados integral de uma empresa que atende mais de 20.000 práticas médicas. O veredito 'inflated' reflete essa avaliação — o incidente é real, mas o volume alegado provavelmente não é.

O padrão operacional se repete de forma preocupante. Em dezembro de 2024, credenciais roubadas de um cliente da Veradigm permitiram acesso a uma conta de storage. Em setembro de 2026, credenciais roubadas de um vendor permitiram acesso a uma API. Em ambos os casos, o vetor é o mesmo: controle de acesso inadequado em interfaces expostas a terceiros. O settlement de US$ 10,5 milhões do primeiro incidente foi aprovado definitivamente em março de 2026, com pagamentos iniciados em junho — e o segundo incidente ocorre antes de qualquer mudança estrutural documentada publicamente.

A atribuição ao The Gentlemen é plausível pelo timing e pela mecânica de dupla extorsão, mas não foi confirmada pela Veradigm. Isso importa analiticamente: se o grupo obteve as credenciais do vendor por infostealers ou por comprometimento direto do vendor, as implicações de defesa são diferentes. O grupo opera como RaaS com afiliados que usam técnicas variadas — acesso inicial via credenciais compradas de brokers, exploração de VPNs e firewalls, e ferramentas avançadas como GentleKiller para desativar EDRs. No caso Veradigm, o acesso via API de vendor não exige as ferramentas pesadas do grupo: credenciais válidas bastam.

O prazo de 11 de setembro de 2026 imposto pelo The Gentlemen é uma variável ativa. Se os dados forem publicados, a análise de amostras por pesquisadores independentes poderá finalmente estabelecer o volume real — ou confirmar o bluff parcial. Até lá, o número de 3,5 milhões é alegação do ator (fonte F, informação 4), não fato. O que é fato é que dados pessoais de pacientes foram exfiltrados de uma empresa que acabou de liquidar um processo coletivo por um incidente estruturalmente idêntico.

Cronología

  1. 15 dic 2024Primeiro incidente confirmado na Veradigm: credenciais roubadas de um cliente (posteriormente associado ao Sunflower Medical Group, ligado ao Rhysida) permitiram acesso a conta de storage da empresa, afetando cerca de 2,5 milhões de pacientes.
  2. 01 jul 2025Veradigm descobre o acesso indevido ao storage referente ao incidente de dezembro de 2024 e notifica autoridades.
  3. 22 sep 2025Veradigm inicia notificações aos indivíduos afetados pelo incidente de 2024.
  4. 26 mar 2026Settlement de US$ 10,5 milhões referente ao incidente de 2024 recebe aprovação final do tribunal no Distrito Norte de Illinois.
  5. 04 sep 2026Data estimada do ataque ao vendor da Veradigm, segundo o registro no ransomware.live.
  6. 05 sep 2026The Gentlemen publica Veradigm em seu data leak site, alegando posse de 3,5 milhões de registros de pacientes com PII e SSNs. Prazo para início de negociação de resgate definido para 11/9/2026.
  7. 08 sep 2026Veradigm divulga o incidente via Form 8-K à SEC, confirmando acesso a dados de pacientes através de credenciais comprometidas de um vendor que operava uma API de serviços ao cliente. A empresa não identifica o ator e não confirma o número de registros.
  8. 09 sep 2026BleepingComputer publica análise correlacionando o 8-K da Veradigm com a reivindicação do The Gentlemen. Veradigm não confirma publicamente a atribuição.
  9. 11 sep 2026Prazo estipulado pelo The Gentlemen para publicação dos dados caso não haja negociação de resgate. Status do vazamento não confirmado no momento de publicação deste relatório (10/9/2026).

Datos involucrados

nome_completoenderecossnemailtelefonepii_de_garantidores

Impacto

Pacientes de clientes da Veradigm cujos dados foram processados pelo vendor comprometido tiveram dados pessoais — incluindo nomes, endereços e SSNs — copiados por atores não autorizados. A Veradigm está notificando os afetados e oferecendo monitoramento de crédito. O número total de indivíduos afetados não foi divulgado. Não há dados clínicos ou médicos envolvidos, segundo a própria empresa, o que reduz o risco de comprometimento de registros de saúde. O risco imediato é de uso dos SSNs para fraude de identidade — uma exposição sem remédio simples, pois SSNs não podem ser alterados. A empresa declarou não antecipar impacto material em operações ou resultados financeiros, mas litígios adicionais são prováveis dado o precedente de 2024.

Enlaces técnicos

T1078T1190T1537T1657T1486

Recomendaciones

  • Auditar imediatamente todos os vendors com acesso a APIs de serviço ao cliente: listar quais têm credenciais ativas, revisar se essas credenciais têm MFA obrigatório e se os acessos estão registrados em logs com retenção suficiente para análise forense.
  • Implementar controle de acesso baseado em atributo (ABAC) ou escopo restrito por API key para interfaces de vendor, limitando o volume de registros acessíveis por sessão e por período — isso torna a exfiltração de 3,5 milhões de registros operacionalmente custosa, mesmo com credenciais válidas.
  • Configurar alertas de anomalia de volume em chamadas de API: picos de requisição de dados de pacientes fora do padrão normal de uso do vendor devem disparar bloqueio automático e alerta SOC, não apenas log.
  • Para organizações clientes da Veradigm: verificar com a empresa se seus pacientes estão no escopo deste incidente e, se confirmado, iniciar notificações próprias conforme obrigações HIPAA, sem aguardar apenas a comunicação da Veradigm.
  • Monitorar feeds de infostealer (ex: Hudson Rock, KELA) para credenciais associadas a domínios de vendors com acesso a sistemas de saúde. O roubo de credenciais de vendor que habilitou este acesso pode ter ocorrido semanas antes da exploração.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

Número total de indivíduos afetados: a Veradigm não divulgou. A notificação ao HHS (exigida pela HIPAA para brechas acima de 500 indivíduos) resolveria esta lacuna quando publicada no portal público do HHS.

Identidade do vendor comprometido: não divulgada. Saber se é o mesmo vendor ou o mesmo padrão de acesso do incidente de 2024 é essencial para avaliar se há falha sistêmica no programa de gestão de terceiros.

Vetor de comprometimento inicial das credenciais do vendor: não está claro se foram roubadas por infostealer, phishing ou comprometimento direto do ambiente do vendor. Isso determina o escopo real do ataque e se o próprio vendor teve outros dados exfiltrados.

Atribuição confirmada: a Veradigm não identificou o ator em seu filing. Confirmação independente de logs ou notificação a reguladores poderia estabelecer ou refutar a atribuição ao The Gentlemen.

Publicação de amostras pelo The Gentlemen após 11/9/2026: se o grupo publicar dados, análise independente poderá verificar ou refutar o volume de 3,5 milhões alegado.

Status de notificação regulatória (HIPAA/HHS): sem registro visível no momento deste relatório, possivelmente ainda dentro do prazo de 60 dias exigido pela HIPAA para notificações de grandes brechas.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

actualizado el 10 sep 2026

Informe basado exclusivamente en fuentes públicas y verificables. Indexamos metadatos de incidentes — nunca alojamos, enlazamos ni redistribuimos contenido filtrado. Las evaluaciones pueden revisarse conforme aparezca nueva evidencia.

Compartir