RETROSPECTIVA
agosto de 2026
88incidentes investigados · 4 en Brasil
31entraron en explotación activa
24víctimas de ransomware · 24 en Brasil
12grupos activos
12.315nuevas vulnerabilidades · 1816 críticas
Lo que investigamos
Cada caso con su sello de confianza y veredicto — no rumores.
ShinyHunters visha a McKesson e rouba dados de pacientes oncológicosReal
A McKesson confirmou acesso não autorizado a aplicações de terceiros e exfiltração de dados afetando as divisões de Oncologia & Multiespecialidade e Cirurgia Médica, descoberto em 25 de agosto de 2026 e reportado à SEC via 8-K em 28 de agosto. O grupo ShinyHunters reivindicou a autoria, alegando 284 milhões de registros obtidos via vishing sobre funcionários para comprometer contas Okta e acessar os ambientes Salesforce e Snowflake da empresa — número que o próprio grupo admite ser uma contagem bruta de linhas de banco de dados, não de pacientes únicos. O volume real exfiltrado e o número de pessoas afetadas permanecem sem confirmação oficial.
ShinyHunters · Saúde / Distribuição Farmacêutica · 31 ago 2026
Irã derruba usina britânica por quatro dias — primeira vezReal
Uma usina de geração elétrica de pequeno porte no Reino Unido ficou offline por quatro dias em julho de 2026 após ataque cibernético confirmado pelo governo britânico. A atribuição ao grupo IRGC-ligado CyberAv3ngers circula na imprensa e é tecnicamente plausível dado o padrão de campanha documentado pela CISA (AA26-097A), mas o NCSC e o DESNZ não emitiram atribuição formal — e esse silêncio é, por si só, informação.
CyberAv3ngers (IRGC-CEC) — suspeito, não formalmente atribuído pelo governo britânico · Energia · 31 ago 2026
HIT fecha seis cassinos por ataque — tipo e origem ainda desconhecidosReal
A HIT d.d., maior operadora de cassinos da Eslovênia, confirmou um incidente cibernético na madrugada de 24 para 25 de agosto de 2026 que forçou o fechamento temporário de seis propriedades e afetou seus sistemas de TI por pelo menos três dias. O incidente é real e confirmado pela própria empresa e pela polícia eslovena, mas o vetor de ataque, o tipo de malware, a identidade do ator e a extensão de eventual exfiltração de dados permanecem sem divulgação pública.
Entretenimento / Jogos · 31 ago 2026
VA expõe dados de veteranos por comunicações sem criptografiaReal
O Departamento de Assuntos de Veteranos dos EUA (VA) confirmou que comunicações não criptografadas contendo dados de saúde e identificação pessoal de veteranos foram enviadas entre junho e julho de 2026 pelo sistema de saúde de White River Junction (Vermont). Não há ator malicioso externo identificado: o caso é de exposição acidental por falha de controle interno — mas o VA não divulgou quantos veteranos foram afetados nem qual foi o canal das comunicações.
Saúde / Governo · 31 ago 2026
Berlim confirma exfiltração; Rhysida reivindica 5,79 TBReal
O governo do Estado de Berlim confirmou exfiltração de dados da rede estadual (BeLa) ocorrida entre 7 e 12 de agosto de 2026, antes do isolamento das redes em 14 de agosto. O grupo Rhysida reivindicou 5,79 TB e exige 30 BTC; Berlim recusa pagar e o volume real exfiltrado ainda não foi confirmado pela administração.
Rhysida · Governo · 31 ago 2026
Rhysida extorque Berlim às vésperas de eleições estaduaisReal
O grupo de ransomware Rhysida comprometeu a rede administrativa do Estado de Berlim em agosto de 2026, exfiltrou dados de ao menos duas Secretarias e exige 30 bitcoin (≈ €2 milhões) sob ameaça de leilão. O governo alemão confirmou o ataque e a extorsão, recusou pagar, mas ainda não quantificou oficialmente o volume ou o conteúdo dos dados roubados — única conta em circulação é a do próprio atacante.
Rhysida · Governo · 30 ago 2026
Click2Mail volta ao radar — segundo incidente em sete anosEn investigación
O DataBreaches.net reportou em 29/08/2026 que parte dos clientes da Click2Mail receberá notificação de um incidente de segurança de dados — mas nenhum detalhe sobre vetor, volume de afetados ou tipos de dado foi divulgado publicamente até agora. A empresa já havia confirmado uma violação em 2019 que atingiu mais de 200 mil registrantes, o que torna este segundo episódio analiticamente relevante mesmo antes de qualquer confirmação oficial.
Serviços Postais / SaaS · 30 ago 2026
PEAR alega 1,4 TB roubado de clínica rural texana — sem respostaEn investigación
O grupo de extorsão PEAR alega ter exfiltrado aproximadamente 1,4 TB de dados da South Plains Rural Health Services, um FQHC sem fins lucrativos do oeste do Texas. A organização não confirmou o incidente publicamente, nenhuma notificação foi localizada no portal HHS/OCR, e toda a narrativa parte exclusivamente do próprio ator — classificação de confiança 'claimed' se mantém.
PEAR (Pure Extraction And Ransom) · Saúde · 30 ago 2026
Defacement confirmado no MVU; alegação de 25 GB sem sustentaçãoEn investigación
Em 29 de agosto de 2026, o ator kn1ghtx1337, assinando pelo coletivo Bl4cKsUn, pichou o host maconariavirtualoficial.mvu.com.br com um manifesto ideológico. O defacement é confirmado por observação direta e por espelhos registrados no Zone-H. Em paralelo, uma conta recém-criada em fórum underground alega ter extraído cerca de 25 GB da base de membros. Essa segunda alegação não se sustenta na evidência apresentada: a amostra tem oito linhas, o perfil tem reputação zero, e os espelhos de defacement são apresentados como prova de exfiltração — coisas distintas. O Maçonaria Virtual não se manifestou até o fechamento.
kn1ghtx1337 · Bl4cKsUn · Software / Serviços para organizações fraternas · 30 ago 2026
McKesson confirma acesso não autorizado; 284 milhões sob suspeita, mas sem prova de escalaReal
A McKesson confirmou acesso não autorizado e exfiltração de dados via aplicações de terceiros, descobertos em 25 de agosto de 2026, e divulgou o incidente à SEC em Form 8-K. O ShinyHunters reivindica ter roubado 284 milhões de registros — número que o próprio grupo admite ser uma contagem bruta de linhas, não de indivíduos únicos, tornando a escala real desconhecida e provavelmente inflada.
ShinyHunters · Saúde / Distribuição farmacêutica · 29 ago 2026
ATF confirma brecha em sistema com alvos de investigações criminaisReal
A ATF confirmou que um sistema standalone contendo informações sobre alvos de investigações criminais foi comprometido; o DOJ classificou o evento como 'major incident'. O grupo Qilin reivindicou a autoria, mas não apresentou amostra de dados — a extensão real da exfiltração permanece desconhecida.
Qilin · Governo / Segurança Pública · 28 ago 2026
Condado americano paga resgate e sofre segundo ataque em três mesesReal
Winona County (Minnesota) confirmou o pagamento de US$ 128.539,57 após ransomware detectado em 22 de janeiro de 2026 — e foi atingida por um segundo ataque independente em 7 de abril, reivindicado pelo grupo Interlock, que publicou os dados exfiltrados. O condado está sob dupla exposição: pagou e ainda assim teve dados do segundo incidente vazados publicamente.
Governo · 28 ago 2026
Ransomware expõe dados sensíveis de 2.168 clientes com autismoReal
Em março de 2025, um ataque de ransomware contra a Autism Services of Saskatoon resultou na exfiltração confirmada de dados pessoais e de saúde de 2.168 pessoas. O comissário de privacidade da Saskatchewan concluiu que a organização respondeu adequadamente — mas a recomendação de monitoramento contínuo de crédito, emitida mais de um ano após o incidente, expõe a janela de risco prolongada que os afetados ainda enfrentam.
Saúde / Serviços Sociais · 28 ago 2026
Hasbro confirma roubo de dados de funcionários — cinco meses depoisReal
A Hasbro confirmou que invasores acessaram dados pessoais e financeiros de um número não divulgado de funcionários em decorrência do ataque de março de 2026. Cinco meses após o incidente, a empresa ainda não notificou formalmente os afetados nem revelou o vetor, o volume de vítimas ou a natureza do ataque — lacunas que já motivaram uma ação coletiva federal.
Entretenimento / Fabricação de brinquedos · 28 ago 2026
MAG confirma vazamento: 8,7 mi de viajantes, resgate recusadoReal
A Manchester Airports Group confirmou em 27 de agosto de 2026 que um terceiro não autorizado acessou dados de clientes dos aeroportos de Manchester, Stansted e East Midlands; um resgate foi exigido e recusado. O volume de 8,7 milhões de registros afetados circula amplamente, mas não foi confirmado em comunicado público oficial da própria organização — a empresa divulgou o número apenas em declarações privadas e à mídia regional, não no comunicado formal.
Transporte / Aviação · 28 ago 2026
Dados de HIV roubados via fornecedor de CRM compartilhadoReal
A George House Trust, organização de apoio a pessoas com HIV em Manchester, confirmou que dados pessoais e de saúde de seus usuários foram exfiltrados na violação ao CRM Beacon (julho de 2026), que atingiu até 1.500 entidades do terceiro setor britânico. O número de pessoas afetadas especificamente pela George House Trust permanece desconhecido; os dados não foram publicados até o momento, mas a exfiltração está confirmada pela própria organização.
Saúde / Terceiro setor · 28 ago 2026
ShinyHunters infla números: Carhartt tem 12,9 mi expostos, não 25 miInflado
O ShinyHunters publicou em 13 de agosto de 2026 um dump de 50 GB atribuído à Carhartt após negociações fracassadas de US$ 3,3 milhões. A análise independente de Troy Hunt (HIBP) reduziu o volume alegado de ~24,8 milhões para 12.933.413 registros genuínos — o excedente é dado sintético TPC-DS injetado no warehouse Databricks da empresa. A Carhartt não confirmou o incidente até o momento do fechamento deste relatório.
ShinyHunters · Varejo · 28 ago 2026
Boston Scientific confirmada: ataque trava cadeia global de dispositivos médicosReal
A Boston Scientific confirmou em filing SEC (Form 8-K) que um ataque cibernético detectado em 25 de agosto de 2026 derrubou sistemas globais e paralisou o processamento e envio de pedidos de dispositivos médicos — incluindo pacemakers e stents — para hospitais no mundo inteiro. Nenhum ator reivindicou responsabilidade, nenhum dado vazado foi confirmado até o momento, e o tipo de ataque (ransomware, destruição ou outra modalidade) permanece não divulgado pela empresa.
Medtech / Dispositivos Médicos · 28 ago 2026
Boston Scientific confirma ataque: pedidos parados, ator desconhecidoReal
Boston Scientific confirmou em filing 8-K à SEC e em comunicado público que um ataque detectado em 25 de agosto de 2026 derrubou sistemas de TI críticos e interrompeu o processamento e envio de pedidos em escala global. Não há ator identificado, não há confirmação de exfiltração de dados e o prazo para restauração total é desconhecido.
Dispositivos Médicos · 27 ago 2026
Alation confirma invasão — escopo e dados afetados ainda desconhecidosEn investigación
A Alation confirmou acesso não autorizado a um de seus sistemas em ou por volta de 18 de agosto de 2026, mas não divulgou vetor de ataque, número de clientes afetados nem se houve exfiltração de dados. O risco real para os clientes depende do que estava no sistema comprometido — e isso ainda não foi esclarecido.
Tecnologia (SaaS de catalogação e governança de dados) · 27 ago 2026
LACMA admite brecha de 2025 — um ano depoisReal
O Los Angeles County Museum of Art confirmou que uma intrusão detectada em julho de 2025 expôs dados altamente sensíveis de clientes e funcionários — incluindo SSN e informações médicas — mas notificou os afetados apenas em agosto de 2026, mais de treze meses depois. O número de vítimas, o vetor de ataque e a identidade do responsável permanecem desconhecidos.
Cultura / Museu · 26 ago 2026
Irã derruba usina britânica — EUA respondem com sançõesReal
Hackers vinculados ao Ministério de Inteligência e Segurança do Irã (MOIS) derrubaram uma pequena usina geradora no Reino Unido por quatro dias em julho de 2026 — o primeiro apagão confirmado de infraestrutura energética britânica atribuído a atores iranianos. Em resposta coordenada, o Tesouro dos EUA sancionou seis membros do mesmo grupo no dia 24 de agosto, e o DOJ havia indiciado 17 iraneses ligados ao IRGC via Instituto Mabna em 18 de agosto. O incidente é real e confirmado parcialmente pelo governo britânico, mas a atribuição ao Irã ainda repousa em fontes anônimas — não em declaração pública do NCSC ou do governo do Reino Unido.
Grupo MOIS (liderado por Mojtaba Ghal'eh-Kuhi e Behzad Mesri) / Mabna Institute (IRGC) · Energia / Infraestrutura crítica · 25 ago 2026
Ascent promete dado deletado — sem nomear ator nem vendorReal
Três instalações de long-term care afiliadas à Ascent Healthcare Management (Carolina do Norte, EUA) confirmaram ao HHS um acesso não autorizado ocorrido em novembro de 2025, que afetou 3.993 residentes via fornecedor terceiro não identificado. A organização alega 'evidência crível' de que os dados foram permanentemente deletados pelo ator, mas não divulga o que constitui essa evidência, quem é o ator, nem quem é o fornecedor — e notificou as vítimas com cerca de oito meses de atraso.
Saúde · 25 ago 2026
Nutex Health confirma exfiltração de dados em meio a crise de governançaReal
A Nutex Health confirmou em filing 8-K à SEC, em 24 de agosto de 2026, que um terceiro não autorizado acessou e exfiltrou dados de seus servidores. Nenhum ator reivindicou o ataque, o vetor de entrada é desconhecido, e a empresa ainda não delimitou o escopo dos dados comprometidos — o que torna este caso confirmado quanto ao fato, mas com lacunas críticas quanto ao impacto real.
Saúde · 25 ago 2026
Gainwell falha duas vezes: portal Medicaid expõe 41 mil em ConnecticutReal
O Connecticut DSS confirmou que um terceiro não autorizado acessou contas de reembolso de provedores no portal HUSKY Health em 25 de junho de 2026, expondo dados de pagamento e sinistros de aproximadamente 41.000 beneficiários do Medicaid — o segundo incidente do mesmo tipo no mesmo portal em menos de quatro meses. O fornecedor responsável pelo portal, Gainwell Technologies, detectou e conteve a intrusão, mas a recorrência aponta para controles estruturalmente insuficientes.
Saúde / Governo · 24 ago 2026
Chave de criptografia no código-fonte expõe programa de startups do governo coreanoReal
O programa governamental sul-coreano Modoo Startup, do Ministério de PMEs e Startups, expôs dados de 5.000 inscritos aprovados porque chaves de criptografia estavam embutidas no próprio código-fonte da API — permitindo que uma empresa de IA participante do programa decriptasse e exfiltrasse o conteúdo via chamadas anômalas. Não houve atacante externo: a falha é de arquitetura e governança de terceiros.
Governo · 24 ago 2026
SickKids confirma terceiro incidente em quatro anos via fornecedorReal
O Hospital for Sick Children (SickKids) confirmou um incidente de acesso não autorizado a dados de funcionários, ex-funcionários e candidatos a emprego, originado por vulnerabilidade em software de terceiro que também suporta folha de pagamento e funções de RH. É o terceiro incidente significativo envolvendo a instituição desde 2022 — e o segundo consecutivo via fornecedor externo.
Saúde · 24 ago 2026
Apollo confirma brecha por vishing em campanha que mira private equityReal
A Apollo Global Management confirmou, via notificação ao Procurador-Geral da Califórnia datada de 20 de agosto de 2026, que um ataque de engenharia social permitiu acesso não autorizado a plataformas de nuvem entre 6 e 10 de julho de 2026, expondo nomes, datas de nascimento, endereços e números de Seguro Social. O incidente é atribuído com confiança moderada ao grupo UNC6671 (ex-BlackFile), que em julho pivotou sua campanha de extorsão especificamente para private equity, hedge funds e escritórios de advocacia.
UNC6671 · Serviços Financeiros / Private Equity · 24 ago 2026
Microolap admite brecha — mas nega o que Black Spark alegaInflado
A Microolap confirmou que sistemas periféricos foram comprometidos, mas rejeitou a versão do Black Spark de que o EtherSensor e dados de clientes como Ferrovias Russas, Goznak e VTB Bank foram exfiltrados. O incidente é real; a extensão alegada pelo ator não tem confirmação independente e contradiz a versão da vítima — o que tipifica o veredito como 'inflated', não 'unverified'.
Black Spark (Chernaya Iskra) · Tecnologia / Segurança de Rede · 24 ago 2026
Maior franqueado Applebee's expõe funcionários em brecha de RHReal
A Apple American Group LLC, maior franqueada Applebee's dos EUA e subsidiária do Flynn Restaurant Group, confirmou via filing regulatório que um ator não identificado acessou arquivos de funcionários em 8–9 de abril de 2026, expondo dados altamente sensíveis — SSNs, registros de saúde e biometria. O total nacional de afetados ainda não foi divulgado; apenas Vermont já registra 2.992 vítimas, e há indício de descumprimento do prazo de 45 dias exigido por aquele estado.
Alimentação / Franquias · 20 ago 2026
LATAM confirma acesso indevido ao Latam Pass — escala ocultaReal
A LATAM Airlines Brasil confirmou acesso não autorizado a dados de membros do Latam Pass, detectado em 29 de julho e divulgado publicamente em 19 de agosto de 2026. O incidente é real e admitido pela própria empresa, mas o número de afetados permanece sigiloso — lacuna central que impede avaliar a gravidade real.
Aviação / Programa de Fidelidade · 20 ago 2026
CareCloud: brecha em AWS expõe 3,7 mi de pacientesReal
Um atacante não identificado acessou um ambiente AWS da CareCloud entre 10 e 16 de março de 2026 e exfiltrou dados de pacientes. A própria empresa confirmou ao HHS 3.756.469 afetados — número que já foi revisado para cima uma vez e pode crescer. Nenhum grupo reivindicou o ataque.
Saúde / Healthtech · 20 ago 2026
UTSA derruba sistemas no pior momento do calendário acadêmicoReal
A UTSA confirmou tentativa de acesso não autorizado detectada na borda de sua rede no fim de semana de 16–17 de agosto de 2026, antes do início do semestre letivo. A universidade derrubou sistemas preventivamente, adiou o início das aulas em três dias e afirma não ter encontrado evidência de exfiltração de dados — mas a investigação permanece aberta e o ator não foi identificado.
Educação · 19 ago 2026
Clop explora zero-day em PLM industrial e reivindica 43 vítimasReal
O grupo Clop explorou a CVE-2026-12569 — uma RCE sem autenticação no PTC Windchill e FlexPLM, provavelmente como zero-day desde início de junho de 2026 — e reivindica roubo de dados de 43 organizações, entre elas Shell, Philips, GE e Fiserv. A Philips confirmou comprometimento de um servidor interno; Shell, GE e Fiserv investigam sem confirmar os volumes alegados; nenhum regulador confirmou impacto a dados pessoais de clientes até o momento.
Clop (Cl0p) · Múltiplos (Manufatura, Energia, Saúde, Financeiro) · 19 ago 2026
CSDD da Letônia: dois terços da população expostos, diretoria caiReal
Na madrugada de 7 para 8 de agosto de 2026, atacantes exploraram uma vulnerabilidade em sistema internet-facing da CSDD — órgão letão equivalente ao Detran — e exfiltraram 18 anos de registros de pagamento contendo dados pessoais de 1,2 milhão de pessoas (dois terços da população do país) e de 200 mil empresas. O incidente é confirmado pela própria CSDD, pelo CERT.LV e pelo governo; o conselho de administração e o conselho fiscal já renunciaram. O atacante não foi identificado publicamente.
Governo · 19 ago 2026
Clop explora zero-day em PLM e atinge gigantes globaisReal
O grupo Clop explorou CVE-2026-12569 — falha crítica de RCE (CVSS 9.8) no PTC Windchill/FlexPLM — como zero-day desde o início de junho de 2026, comprometendo ao menos 43 organizações, incluindo Shell, GE e Philips. Shell e Philips confirmaram incidentes; GE está em avaliação; nenhuma das três confirmou os volumes alegados pelo grupo, e a extensão real do comprometimento permanece aberta.
Clop (Cl0p) · Energia / Tecnologia / Manufatura · 18 ago 2026
Pokémon Center exposto por falha na cadeia de logísticaReal
O Pokémon Center confirmou que dados de clientes no Reino Unido e na Alemanha foram expostos num ataque à sua prestadora de logística, CEVA Logistics, entre 29 de julho e 1 de agosto de 2026. O incidente não é isolado: a mesma intrusão afetou pelo menos dez organizações reportadas à autoridade holandesa de proteção de dados, incluindo Valve, Bol, De Bijenkorf, ING e Ajax, revelando falha sistêmica de concentração de risco em fornecedor único.
Varejo · 18 ago 2026
Helix acessa Uber Freight; ~1 milhão de arquivos alegados, sem provaReal
A Uber Freight confirmou acesso não autorizado a parte de seus sistemas e repositórios após o grupo de extorsão Helix publicar cerca de um milhão de arquivos alegadamente roubados em 6 de agosto de 2026. O acesso é fato admitido pela empresa; o volume e a natureza exata do material exfiltrado permanecem sem confirmação independente, e nenhuma divulgação regulatória material foi feita até o momento.
Helix (UNC6671) · Logística / Transporte de Cargas · 17 ago 2026
Metabase zero-day vaza KYC de 200 mil clientes israelensesReal
A Bits of Gold, maior corretora regulada de criptoativos de Israel, confirmou que dados pessoais de aproximadamente 200 mil clientes foram acessados por meio de uma vulnerabilidade zero-day CVSS 10.0 explorada na plataforma de analytics Metabase — o mesmo vetor que afetou ShipMonk/Trezor, SafePal, Framework e dezenas de outras empresas a partir de 2 de agosto de 2026. Fundos, chaves privadas e senhas não foram expostos; o risco imediato é de engenharia social e phishing direcionado com dados KYC completos.
Finanças / Criptoativos · 17 ago 2026
Fisco francês: roubo fiscal confirmado, 48 dias de silêncioReal
A DGFiP confirmou oficialmente, em 13–14 de agosto de 2026, que um atacante usando credenciais roubadas de um funcionário e de um terceiro habilitado acessou seus sistemas em junho–julho e extraiu dados de 678.000 contribuintes e empresas. O incidente ficou 48 dias sem divulgação pública — a administração só comunicou após o próprio atacante colocar o banco à venda num fórum criminoso.
ZeroBytes · Governo · 17 ago 2026
SafePal confirma brecha no plugin de pedidos — 40 mil expostosReal
A SafePal confirmou em comunicado oficial que uma falha de autorização em um plugin de rastreamento de pedidos expôs dados pessoais de 39.798 clientes entre março de 2025 e abril de 2026. O incidente é real e verificado pela própria empresa; carteiras, seed phrases e chaves privadas não foram comprometidas, mas endereços físicos de portadores de cripto estão agora em circulação em fórum criminoso.
Tecnologia / Finanças (cripto) · 17 ago 2026
Ucrânia usa ciberataque para amplificar drones contra WildberriesReal
A inteligência militar ucraniana (HUR), em cooperação com o coletivo Cyber Corps, atacou a infraestrutura digital da Wildberries em 10–11 de agosto de 2026, derrubando o canal de atendimento remoto e desestabilizando parcialmente o sistema de pagamentos. O ataque foi declarado publicamente como componente intencional de uma campanha multidomínio que combinou operação cibernética com enxames de drones — inédito em transparência operacional neste conflito. A Wildberries não negou nem confirmou a ciberoperação; reconheceu apenas 'problemas técnicos'.
HUR Cyber Corps (Ucrânia) · Varejo / E-commerce · 17 ago 2026
Fornecedor eleitoral comprometido a 80 dias das eleições de novembroReal
Um agente não identificado obteve acesso a uma senha da ElectSure Learning — fornecedora de treinamento e cadastro de mesários para o Condado de Wake (NC) —, com potencial exposição de dados de até 9.000 trabalhadores eleitorais. A própria vítima confirmou o comprometimento da credencial, mas ainda não há evidência de que dados foram efetivamente exfiltrados; a integridade do processo de votação (urnas, registro de eleitores, apuração) não foi afetada.
Governo · 16 ago 2026
DireWolf reivindica TOTVS — entrada duplicata levanta dúvidasEn investigación
Em 15 de agosto de 2026, o grupo DireWolf publicou a TOTVS em seu leak site e alegou exfiltração de dados internos — mas o próprio ransomware.live sinalizou a entrada como duplicata de outro registro, a TOTVS não emitiu comunicado e nenhum regulador se manifestou. O incidente é, até agora, uma alegação não corroborada de um ator com motivação clara para inflar sua lista de vítimas.
DireWolf · Tecnologia · 16 ago 2026
Sogang confirma brute-force: 180 mil contas vazadas via portal SAINTReal
A Universidade Sogang (Seul) confirmou oficialmente o vazamento de aproximadamente 180 mil registros de estudantes, ex-alunos e funcionários após ataque externo por força bruta ao seu portal integrado SAINT em 11 de agosto de 2026. O incidente foi detectado três dias depois, notificado à PIPC e ao Ministério da Educação, e nenhum ator reivindicou autoria até o momento da publicação.
Educação · 15 ago 2026
NHS transmitiu dados de transplante sem criptografia por anosReal
O NHS Blood and Transplant admitiu formalmente que transmitiu dados de pacientes de transplante sem criptografia por meio de pagers, prática proibida desde 2021. Não há evidência de acesso por terceiros não autorizados, mas a natureza broadcast da tecnologia torna isso tecnicamente impossível de provar ou descartar.
Saúde · 14 ago 2026
ShinyHunters expõe 1,6 milhão de contas da RingCentral após extorsão frustradaReal
O grupo ShinyHunters comprometeu sistemas da RingCentral em julho de 2026 via engenharia social, exfiltrou dados e publicou um arquivo de 280 GB após a empresa recusar pagar resgate. O Have I Been Pwned identificou 1,6 milhão de e-mails únicos no dump — volume corroborado por fonte independente, mas a própria RingCentral ainda não confirmou esse número publicamente; a empresa admite o incidente, nega impacto na plataforma principal e afirma que apenas uma 'parcela limitada' de clientes foi afetada.
ShinyHunters · Tecnologia / Comunicações · 14 ago 2026
Clop reivindica Shell pela terceira vez — empresa investigaEn investigación
O grupo Cl0p reivindica ter roubado 89 GB de dados de engenharia da Shell explorando CVE-2026-12569, vulnerabilidade crítica de RCE no PTC Windchill/FlexPLM — parte de uma campanha de extorsão contra ao menos 43 organizações. A Shell confirmou apenas que investiga 'um possível incidente'; nenhuma exfiltração foi verificada de forma independente até agora. Este é o terceiro episódio em que Cl0p afirma ter atingido a Shell: a mesma tática de pressão, o mesmo padrão de recusa em confirmar.
Cl0p (Clop) · Energia · 14 ago 2026
Ransomware atinge BMS do maior hospital de ManitobaReal
Um ataque de ransomware confirmado pela própria Shared Health comprometeu sistemas de gerenciamento predial (BMS) do Health Sciences Centre em Winnipeg, afetando controle de acesso por portas e HVAC — não sistemas clínicos. Nenhum grupo reivindicou autoria, nenhum dado de paciente foi confirmado como exfiltrado, e o incidente ocorre dois anos após o auditor-geral de Manitoba ter alertado publicamente que a Shared Health não testava seu plano de resposta a ransomware.
Saúde · 13 ago 2026
Trezor expõe endereços físicos de clientes por falha na cadeia logísticaReal
A Trezor confirmou publicamente em 13 de agosto de 2026 que 13.689 clientes tiveram dados de entrega expostos após sua parceira logística ShipMonk ser comprometida via CVE-2026-72898, uma SQL injection crítica (CVSS 10.0) explorada como zero-day no Metabase. Os dispositivos e chaves privadas dos clientes não foram afetados, mas endereços físicos de donos de carteiras de criptoativos estão agora em mãos desconhecidas — combinação historicamente associada a ataques físicos e de engenharia social de alto impacto.
Tecnologia / Criptoativos · 13 ago 2026
Vendor de archiving expõe pacientes de hospital rural no WAReal
A Aesto Health, fornecedora de arquivamento e migração de dados médicos baseada no Alabama, sofreu uma intrusão não autorizada em parte de sua infraestrutura AWS em dezembro de 2025. O Quincy Valley Medical Center (Quincy, WA) é um dos múltiplos hospitais e clínicas afetados: a Aesto confirmou o incidente em maio de 2026 e notificou as entidades cobertas em junho de 2026 — aproximadamente seis meses após a detecção. O número total de indivíduos afetados em âmbito nacional ainda não foi divulgado pela empresa.
Saúde · 13 ago 2026
AnMed: sequestro do Facebook amplifica extorsão sem prova de vazamentoReal
O sistema hospitalar AnMed, da Carolina do Sul, sofreu ataque de ransomware confirmado em 26 de julho de 2026, que fechou 83 de suas 106 unidades por semanas. O grupo The Gentlemen reivindicou a autoria, invadiu a página do Facebook da organização para publicar exigências de resgate e alega ter exfiltrado 6 TB de dados altamente sensíveis — mas não apresentou nenhuma evidência, e a AnMed ainda não confirmou comprometimento de dados de pacientes.
The Gentlemen · Saúde · 12 ago 2026
Cinco municípios derrubados em semana de ataques simultâneosReal
Entre 5 e 8 de agosto de 2026, cinco governos municipais em quatro estados americanos (Califórnia, Oklahoma, Dakota do Sul, Texas e Wisconsin) tiveram redes derrubadas por ataques cibernéticos independentes e confirmados pelas próprias administrações. O caso de Coweta (OK) é o único com ransomware identificado por nome (Anubis) e com demanda de resgate confirmada; Suisun City (CA) chegou a derrubar o sistema de despacho do 911 e declarou estado de emergência; Coryell County (TX) não confirmou publicamente se foi ransomware ou outro tipo de incidente. Nenhum ator foi identificado e nenhum dado de cidadão foi confirmado como exfiltrado até o fechamento deste relatório.
Governo · 12 ago 2026
Polônia: APN celular vira rota inédita para sabotagem de OTReal
Em 29 de dezembro de 2025, atacantes comprometeram uma usina de cogeração polonesa percorrendo um caminho nunca antes documentado em ciberataques reais: FortiGate sem MFA num parque eólico → roteador celular Teltonika → APN privado do operador de distribuição → controlador WAGO com credenciais padrão na usina. O CERT Polska confirmou o incidente em 8 de agosto de 2026 e apresentou os detalhes no DEF CON 34; a atribuição ao mesmo cluster responsável pela campanha maior de dezembro de 2025 permanece disputada entre agências, mas o vetor técnico é inédito e provadamente replicável em escala global.
Energia · 12 ago 2026
3ProTV admite acesso ilegal ao app: 460 mil registros e dados bancários expostosReal
A E-Broadcasting, operadora do canal financeiro sul-coreano 3ProTV (4,5 milhões de inscritos no YouTube), confirmou acesso não autorizado ao seu aplicativo no início de agosto de 2026, com cerca de 460 mil registros expostos — incluindo 2.979 contas bancárias e 317 cartões de crédito. A empresa notificou a PIPC e o KISA, bloqueou o vetor de acesso e alertou usuários sobre risco imediato de golpes por impersonação.
Mídia financeira · 12 ago 2026
Ataque à CEVA Logistics expõe dados de clientes Steam na EuropaReal
A Valve confirmou que um ciberataque ao seu parceiro logístico europeu, CEVA Logistics, expôs dados de entrega de clientes que compraram hardware Steam na Europa nos 90 dias anteriores ao incidente. O vazamento é real e confirmado pela própria Valve e pela CEVA; não há ator atribuído com certeza para o ataque de julho/agosto de 2026, e o volume de registros afetados ainda não foi divulgado.
Tecnologia / Jogos · 12 ago 2026
Malware derruba despacho 911 em cidade californiana; recuperação leva mesesReal
Malware comprometeu a rede municipal de Suisun City (CA) em 7 de agosto de 2026, derrubando o roteamento de chamadas 911 e forçando a declaração de emergência local. O incidente é confirmado pela própria prefeitura e por órgãos federais; nenhum ator foi identificado, nenhuma exfiltração de dados foi confirmada até o momento, e o City Manager estima recuperação total apenas por volta do Halloween.
Governo · 12 ago 2026
ACRO invadida três vezes; ICO reprova falha de quatro anos em patchesReal
O ICO (Information Commissioner's Office) reprovou formalmente a ACRO Criminal Records Office em agosto de 2026 após investigação que revelou três intrusões distintas entre julho de 2021 e junho de 2023 — todas não detectadas por até dois anos. O vetor foi um portal web público construído sobre o Kentico CMS mantido sem patches desde setembro de 2019; alertas do antivírus Trend Micro, incluindo detecções do Mimikatz, ficaram sem resposta. Até 10.920 pessoas podem ter sido afetadas, incluindo vítimas de violência doméstica, mas a ACRO não conseguiu confirmar exfiltração porque não reteve logs suficientes.
Governo / Segurança Pública · 12 ago 2026
MyDr: quase metade da Polônia exposta em dados médicosReal
O Ministro da Digitalização da Polônia confirmou em 12 de agosto de 2026, após reunião de emergência do Centro Conjunto de Operações de Cibersegurança, que dados históricos de quase 19 milhões de cidadãos poloneses foram comprometidos nos sistemas da MyDr, maior fornecedor de prontuário eletrônico do país. O incidente, cujo vetor de ataque e identidade dos atores ainda não foram divulgados publicamente, é considerado um dos maiores da história da Polônia — mas o número exato de registros e o volume total exfiltrado seguem sendo alegação dos atacantes, não fato auditado de forma independente.
Saúde · 12 ago 2026
CEVA Logistics: ataque à cadeia de fornecimento expõe clientes de Bol, Steam e maisReal
A CEVA Logistics confirmou que sofreu uma intrusão em oito armazéns europeus entre 29 de julho e 1.º de agosto de 2026, resultando em roubo de dados de entrega de clientes de pelo menos seis organizações, incluindo Valve (Steam), Bol, De Bijenkorf, Ajax, ING e Ace & Tate. O vetor de acesso, o volume total de dados exfiltrados e a identidade do ator permanecem desconhecidos; há dado de dark web já à venda e investigação em curso pela Autoridade de Proteção de Dados da Holanda (AP), que recebeu notificações de dez organizações.
Logística e Transporte · 12 ago 2026
Vetor inédito: FSB entrou em usina polonesa via rede celular privadaReal
Em 29 de dezembro de 2025, atacantes ligados ao FSB russo invadiram uma segunda usina de cogeração polonesa via APN privada — vetor nunca antes documentado em ataque real — desligando turbina a vapor e sistema de tratamento de água durante o pico do inverno. CERT Polska confirmou o incidente em 8 de agosto de 2026 após investigação de mais de três meses; não houve interrupção de fornecimento a consumidores, mas a janela de risco foi real e o método expõe infraestrutura equivalente em outros países.
FSB Centre 16 (também rastreado como Static Tundra / Berserk Bear / Ghost Blizzard / Dragonfly) · Energia / Infraestrutura crítica · 12 ago 2026
Wesco confirma acesso ao CRM — mas minimiza 2,6 mi de registros alegadosReal
A Wesco International confirmou acesso não autorizado ao seu ambiente de CRM em nuvem e afirma não haver risco a dados sensíveis — mas o grupo ExfilSquad já publicou o material alegadamente exfiltrado (2,6 milhões de registros, 40 GB) e pesquisadores independentes vinculam o vetor à misconfiguration de portais Microsoft Power Pages/Dataverse, padrão documentado em ao menos 11 das 15 vítimas do grupo. O volume alegado pelo ator não foi confirmado nem refutado pela empresa.
ExfilSquad · Distribuição / Cadeia de suprimentos · 12 ago 2026
Portos da Carolina do Norte parados após ataque sem autoriaReal
A North Carolina Ports Authority confirmou ataque cibernético detectado em 4 de agosto de 2026 que derrubou sistemas em seus três terminais e forçou operações manuais por dias. Nenhum grupo reivindicou autoria, o vetor de acesso não foi divulgado, e a afirmação de que 'nenhum dado foi comprometido' ainda não tem suporte forense independente.
Transporte / Infraestrutura Crítica · 09 ago 2026
Zero-day no Metabase expõe clientes de toda a baseReal
Uma falha de SQL injection sem autenticação (CVSS 10.0) no Metabase Cloud foi explorada como zero-day em 3 de agosto de 2026, dando ao atacante acesso de administrador a instâncias de clientes — incluindo Framework (todos os clientes) e Tally. O próprio Metabase confirmou o incidente, notificou autoridades e liberou patches em 6 de agosto; o ator permanece não identificado.
Tecnologia / Business Intelligence (SaaS) · 09 ago 2026
Escola pública do Tennessee expõe ~31 mil alunos, sem atribuiçãoReal
O distrito escolar de Sumner County (Tennessee) confirmou acesso não autorizado à sua rede em 20 de julho de 2026, envolvendo FBI, TBI e Homeland Security na investigação. Nenhum ator reivindicou o ataque, nenhum dado comprometido foi confirmado até o momento da última atualização disponível, e a auditoria forense ainda está em curso.
Educação · 09 ago 2026
Amgen confirma exfiltração de PHI em cloud de terceirosReal
A Amgen confirmou via 8-K à SEC que atacantes exfiltraram dados de pacientes (PHI) e informações proprietárias de ambientes cloud operados por fornecedores terceiros em julho de 2026. O incidente é material, o vetor de acesso não foi divulgado, nenhum grupo reivindicou responsabilidade com credibilidade verificável e o número de indivíduos afetados permanece desconhecido.
Saúde / Biotecnologia · 09 ago 2026
Fornecedor de saúde expõe 3,8 mi após notificar com 9 meses de atrasoReal
A Unlimited Technology Systems, fornecedora de software de gestão de receitas para clínicas oncológicas e especializadas nos EUA, confirmou ao HHS que 3.803.750 pessoas tiveram dados pessoais e de saúde exfiltrados em outubro de 2025. A empresa levou cerca de nove meses e meio para iniciar as notificações aos afetados — prazo que excede o limite de 60 dias previsto pela HIPAA e que já motivou ao menos duas ações coletivas federais no Ohio.
Saúde (TI/Software) · 09 ago 2026
Levi's confirma exfiltração corporativa via engenharia socialReal
A Levi Strauss & Co. confirmou em filing 8-K à SEC, em 7 de agosto de 2026, que um terceiro não autorizado comprometeu computadores de três funcionários via engenharia social e exfiltrou informações corporativas. A empresa afirma que nenhum dado de consumidor foi afetado e que o acesso foi contido; o volume e a natureza exata do material extraído não foram divulgados.
Varejo / Moda · 09 ago 2026
Liechtenstein perde mapa do dinheiro oculto europeuReal
O governo de Liechtenstein confirmou que atacantes desconhecidos exfiltraram registros de aproximadamente 31.000 entidades jurídicas do registro nacional de beneficiários efetivos (VwbP) na madrugada de 30 de julho de 2026. O incidente é real, confirmado pela própria vítima, sem ator identificado — e o dado roubado equivale a um mapa de controle oculto de empresas, fundações e trusts em um dos maiores centros de gestão de riqueza privada da Europa.
Governo · 09 ago 2026
Anubis ataca governo municipal que dizia não ser alvoReal
Na manhã de 5 de agosto de 2026, o ransomware Anubis paralisou todos os sistemas administrativos da Prefeitura de Coweta, Oklahoma. O incidente é confirmado pela própria municipalidade; não há ransom pago, a recuperação depende de backup off-site, e a exfiltração de dados ainda não foi descartada — o que mantém aberta a janela de risco para moradores.
Anubis (RaaS) · Governo · 09 ago 2026
CareCloud confirma roubo de dados médicos e financeiros de 350 milReal
A CareCloud, empresa de saúde digital com mais de 45 mil prestadores de serviço nos EUA, confirmou à SEC e a múltiplos procuradores-gerais estaduais que um invasor acessou um de seus ambientes AWS entre 10 e 16 de março de 2026 e reivindicou ter exfiltrado dados de pacientes. As notificações individuais só foram enviadas em fins de julho — quatro meses após a descoberta —, colocando a empresa em potencial violação da regra de 60 dias do HIPAA.
Saúde — Tecnologia (EHR/RCM) · 09 ago 2026
GO2 Health demorou 83 dias para avisar pacientes veteranosReal
A clínica GO2 Health (Everton Park, Brisbane) confirmou que um ataque de BEC/phishing comprometeu sua caixa de email principal em abril de 2026, expondo números de ID do Departamento de Assuntos de Veteranos (DVA) e outros dados de pacientes. O ponto crítico não é o volume do vazamento — limitado a uma única caixa de email —, mas os 83 dias entre a contenção do incidente e a notificação dos pacientes afetados, intervalo que levanta questionamento regulatório direto sob o esquema NDB da Privacy Act australiana.
Saúde · 09 ago 2026
CEVA Logistics: uma brecha, cinco vítimas holandesasReal
Um ataque cibernético contra sistemas de armazém da CEVA Logistics comprometeu dados de clientes de pelo menos cinco organizações holandesas — Bol, De Bijenkorf, ING, Ajax e Ace & Tate — todas confirmando o incidente e notificando a Autoriteit Persoonsgegevens. Senhas e dados de pagamento não foram expostos, mas nomes, endereços, e-mails, telefones e dados de pedidos estão sendo vendidos no dark web; a CEVA, no entanto, alega que o material à venda é de um hack anterior de 2025, criando uma contradição material ainda não resolvida.
Logística / Varejo · 09 ago 2026
Phishing expõe caixa de e-mail com dados de mísseis e sistemas de defesaReal
A IEH Corporation — fabricante de conectores usados em THAAD, Patriot, AMRAAM e outros sistemas militares críticos — confirmou via Form 8-K à SEC que um funcionário caiu em phishing de credential harvesting contra o Microsoft 365. O atacante teve acesso à caixa de e-mail, incluindo documentação de engenharia e, potencialmente, informação técnica sujeita a controle de exportação (ITAR/EAR). Nenhuma exfiltração confirmada até o momento, mas o acesso ocorreu e a investigação está em curso.
Defesa / Manufatura · 09 ago 2026
Rede do distrito escolar derrubada às vésperas do ano letivoReal
O Oceanside Unified School District (Califórnia) sofreu um incidente de rede confirmado — provavelmente um ataque cibernético ativo desde 24 de julho de 2026 — que derrubou e-mail, internet e aplicações escolares críticas dias antes do início do ano letivo. O distrito admitiu a perturbação e contratou especialistas forenses, mas até 31 de julho não havia confirmado a natureza exata do ataque, o acesso a dados ou o cronograma de restauração; o FBI foi notificado segundo fontes internas, porém não confirmou investigação.
Educação · 09 ago 2026
VPN 'sem logs' que guardava 58 milhões delesReal
A SplitVPN, provedora russa de VPN antes conhecida como NotVPN, teve 865.336 contas e 58 milhões de logs de conexão expostos em 21 de julho de 2026 — logs que a empresa prometia publicamente nunca guardar. O Have I Been Pwned indexou o conjunto em 1.º de agosto; a Mysterium verificou o dump de forma independente; a SplitVPN não emitiu comunicado até o fechamento desta análise.
Tecnologia / Serviços de Privacidade · 09 ago 2026
SharePoint do governo suíço invadido via falha crítica de RCEReal
O FOITT (escritório federal de TI da Suíça) confirmou que atacantes desconhecidos comprometeram credenciais de aproximadamente 200 contas em servidores SharePoint on-premises, provavelmente explorando CVE-2026-50522 (CVSS 9.8) ou falhas correlatas divulgadas pelo Patch Tuesday de julho/2026. A própria agência comunicou o incidente, o vetor suspeito e as medidas de contenção; até o momento não há evidência de exfiltração de dados além das credenciais.
Governo · 09 ago 2026
ByteToBreach invade o Tesouro húngaro dias após destruir RomaniaReal
O Tesouro Nacional da Hungria confirmou um ataque combinado de exfiltração e criptografia contra a divisão de Agricultura e Desenvolvimento Rural (MVH/Agência Nacional de Pagamentos), executado pelo mesmo ator — ByteToBreach — que destruiu o registro de terras da Romênia semanas antes. O Tesouro nega perda de dados de cidadãos, mas fontes independentes indicam que a exfiltração precedeu a criptografia e que dados já foram colocados à venda em fóruns clandestinos, contradizendo parcialmente a versão oficial.
ByteToBreach (atribuído por KELA a Zakaria Mahdjoub, Oran, Argélia) · Governo · 09 ago 2026
ShinyHunters vaza 41 GB da Brinks Home após ransom recusadoInflado
A Brinks Home confirmou acesso não autorizado a parte de seus sistemas de TI após o grupo ShinyHunters reivindicar a exfiltração de 4,9 milhões de registros Salesforce via vishing no Microsoft Entra — e vazar 41 GB ao não receber pagamento. O número anunciado de 4,9 M é a soma de registros de contatos, transcrições de chat e dados de funcionários, não um headcount distinto de clientes; o Have I Been Pwned indexou 732 mil e-mails únicos no material publicado. A empresa ainda não confirmou volume, categorias de dado nem emitiu notificação formal aos afetados.
ShinyHunters · Segurança Residencial · 09 ago 2026
PNLD confirma vazamento: 135 mil registros policiais expostosReal
A PNLD — base jurídica operada pela West Yorkshire Police que atende todas as 43 forças policiais da Inglaterra e País de Gales — confirmou em 3 de agosto de 2026 que dados de contato de policiais, profissionais de justiça e parceiros governamentais foram exfiltrados e publicados na dark web. O grupo ExfilSquad reivindica 135 mil registros e 1,9 GB de dados; a PNLD confirmou a brecha mas não divulgou contagem própria de afetados nem a causa técnica. A hipótese mais sólida disponível aponta para misconfiguration de portal Microsoft Power Pages — não para um exploit de vulnerabilidade.
ExfilSquad · Governo / Segurança Pública · 09 ago 2026
Qilin cobra resgate do Stade Français e vaza documentos de jogadoresReal
O clube de rugby Stade Français Paris confirmou ter sofrido um ataque de ransomware reivindicado pelo grupo Qilin, que publicou 18 imagens de documentos de identidade de jogadores como prova de exfiltração e fixou prazo até 15 de agosto de 2026 para pagamento de resgate. O clube restaurou os sistemas a partir de backups limpos, mas o escopo total do vazamento permanece sob investigação.
Qilin · Esporte · 09 ago 2026
TheGentlemen reivindica intranet federal — governo silenciaEn investigación
O grupo de ransomware TheGentlemen reivindicou, em 6 de agosto de 2026, acesso à infraestrutura de intranet do governo federal brasileiro (intranet.gov.br), gerida por Serpro e Dataprev. Até a publicação deste relatório, nenhum órgão oficial — MGI, GSI/CTIR Gov, Serpro ou Dataprev — confirmou o incidente, não há amostra de dados publicada e o volume alegado é desconhecido; o caso permanece na categoria 'reivindicado, sem corroboração independente'.
TheGentlemen · Governo · 09 ago 2026
Vishing no Teams derruba redes em menos de 17 horasReal
O grupo STAC4749 operou entre fevereiro e junho de 2026 uma campanha sistemática de vishing via Microsoft Teams, fingindo ser suporte de TI para induzir funcionários a abrir sessões remotas — sem explorar nenhuma vulnerabilidade de software. Em pelo menos três organizações norte-americanas o resultado foi a implantação do ransomware Chaos, com tempo de comprometimento a criptografia inferior a 17 horas em um dos casos.
STAC4749 (operadores do Chaos RaaS) · Múltiplos (Serviços, Manufatura, Energia, Construção, Jurídico) · 01 ago 2026
ShinyHunters entra pela voz — Brinks Home confirma invasão, mas não o volumeReal
A Brinks Home confirmou acesso não autorizado a sistemas internos após o ShinyHunters reivindicar invasão via vishing contra Microsoft Entra em 13 de julho de 2026. A empresa admite a intrusão e a ameaça de vazamento, mas nega ter evidências de que informações pessoais foram comprometidas — uma lacuna que os 4,9 milhões de registros alegados pelo ator não preenchem, pois nenhum dado foi verificado de forma independente.
ShinyHunters · Segurança residencial · 01 ago 2026
Coupang condenada a indenizar: primeiro precedente judicial do maior vazamento da CoreiaReal
A Comissão de Resolução de Disputas do Consumidor da Coreia do Sul determinou em 31 de julho de 2026 que a Coupang deve pagar KRW 100.000 (~USD 70) a cada um dos 50 consumidores que iniciaram mediação coletiva — a primeira decisão a reconhecer formalmente a responsabilidade civil da empresa pelo vazamento de dados de até 37,56 milhões de pessoas ocorrido em 2025. O incidente subjacente é confirmado: um ex-funcionário chinês usou chave de autenticação retida após demissão para acessar sistemas da empresa por cerca de cinco meses sem ser detectado; o regulador coreano (PIPC) já aplicou multa recorde de KRW 624,7 bilhões (~USD 409 milhões) em junho de 2026.
Varejo / E-commerce · 01 ago 2026
Analog Devices confirma exfiltração; alegação do ExfilSquad segue sem provaReal
Analog Devices confirmou via Form 8-K à SEC que arquivos foram exfiltrados de seus sistemas após acesso não autorizado detectado em 23 de junho de 2026 — incidente real, mas escopo dos dados ainda desconhecido. Separadamente, o grupo ExfilSquad alega ter roubado 570 mil registros da empresa em um segundo evento não relacionado, porém o próprio grupo tem histórico documentado de alegações fabricadas, não apresentou amostras e a ADI já não aparece mais em seu site de vazamentos.
ExfilSquad (alegação sobre incidente secundário — não atribuído ao incidente principal) · Semicondutores / Manufatura · 01 ago 2026
KT multada em ₩54 bi após 11 meses de rede aberta por femtocell clonadaReal
A PIPC (regulador de privacidade sul-coreano) multou a KT em ₩53,979 bilhões (~US$37–39 mi) após confirmar que atacantes acessaram a rede interna da operadora por 11 meses via femtocell clonada, expondo dados de 16.647 assinantes e causando ₩240 milhões em micropagamentos fraudulentos a 368 vítimas. O caso agrava-se porque a KT conhecia infecção por BPFDoor em 38 servidores desde março de 2024, ocultou o fato do regulador, e deletou logs — conduta que gerou denúncia criminal separada.
Telecomunicações · 01 ago 2026
ADI confirma exfiltração; alegação paralela do ExfilSquad segue sem provaReal
A Analog Devices confirmou em filing SEC que arquivos foram exfiltrados de seus sistemas em junho de 2026 — incidente real, sem dados de tipo ou volume divulgados pela empresa. Paralelamente, o grupo ExfilSquad alegou ter roubado 570 mil registros de clientes, mas a ADI trata os dois eventos como não relacionados, nenhuma amostra foi fornecida, e o grupo tem histórico documentado de alegações fabricadas; a remoção da ADI do DLS do ExfilSquad sem explicação adiciona ambiguidade e não resolve a questão.
ExfilSquad (alegação separada, não atribuída ao incidente confirmado) · Semicondutores / Tecnologia · 01 ago 2026
Lo que pasó a ser atacado de verdad
Vulnerabilidades añadidas al catálogo KEV de CISA en el mes: explotación activa confirmada.
CVE-2026-8037
Progress LoadMaster
CRITICAL · 9.6 · EPSS 100%
CVE-2026-34486Apache Tomcat
HIGH · 7.5 · EPSS 99%
CVE-2026-72898Metabase Metabase
CRITICAL · 10.0 · EPSS 94%
CVE-2026-60004Gitea Gitea
CRITICAL · 9.8 · EPSS 87%
CVE-2026-63077JetBrains TeamCity
CRITICAL · 9.8 · EPSS 87%
CVE-2021-23758Ajax.NET Professional Ajax.NET Professional
HIGH · 8.1 · EPSS 84%
CVE-2026-33824Microsoft Internet Key Exchange (IKE) Service Extensions
CRITICAL · 9.8 · EPSS 73%
CVE-2026-9198IBM Langflow
CRITICAL · 9.8 · EPSS 61%
CVE-2026-18577N-able N-central
HIGH · 8.2 · EPSS 54%
CVE-2019-1068Microsoft SQL Server
HIGH · 8.8 · EPSS 53%
CVE-2026-59310Broadcom VMware vCenter
CRITICAL · 9.8 · EPSS 46%
CVE-2023-49105ownCloud ownCloud
CRITICAL · 9.8 · EPSS 43%
CVE-2026-21962Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in
CRITICAL · 10.0 · EPSS 42%
CVE-2026-18556N-able N-central
HIGH · 8.2 · EPSS 40%
CVE-2026-55040Microsoft SharePoint
CRITICAL · 9.1 · EPSS 40%
CVE-2026-73570Synacor Zimbra Collaboration Suite (ZCS)
HIGH · 8.9 · EPSS 32%
CVE-2025-62593Ray-Project Ray
CRITICAL · 9.4 · EPSS 17%
CVE-2026-64849MLflow MLflow
CRITICAL · 9.3 · EPSS 16%
CVE-2026-65400Apple macOS
CRITICAL · 9.8 · EPSS 10%
CVE-2022-0995Linux Kernel
HIGH · 7.8 · EPSS 10%
CVE-2015-3246Red Hat Libuser
MEDIUM · 5.1 · EPSS 9%
CVE-2026-68820Microsoft Windows Ancillary Function Driver for WinSock
HIGH · 7.0 · EPSS 6%
CVE-2015-5287Red Hat Automatic Bug Reporting Tool
HIGH · 7.8 · EPSS 5%
CVE-2026-20349Cisco Secure Firewall Adaptive Security Appliance (ASA) and Secure Firewall Threat Defense (FTD)
HIGH · 8.6 · EPSS 2%
CVE-2026-72530TrueConf Server
CRITICAL · 9.5 · EPSS 2%
CVE-2026-82078PaperCut NG/MF
CRITICAL · 9.4 · EPSS 2%
CVE-2026-81578PaperCut NG/MF
HIGH · 8.8 · EPSS 2%
CVE-2026-8452Citrix NetScaler ADC and NetScaler Gateway
HIGH · 8.8 · EPSS 2%
CVE-2026-72529TrueConf Server
CRITICAL · 9.3 · EPSS 2%
CVE-2026-66384JFrog Artifactory
MEDIUM · 5.3 · EPSS 1%
CVE-2026-53362Linux Kernel
HIGH · 7.8 · EPSS 1%
Quién más atacó
Víctimas en Brasil
Organizaciones listadas en sitios de extorsión. Aparecer ahí es una ALEGACIÓN del criminal, no una confirmación.
Uniguacu
emperador · Other · 29 ago 2026
Exacta Optech Labcenter
thegentlemen · Healthcare · 28 ago 2026
amzur.com
unsafe · Not Found · 28 ago 2026
sysconth.com
krybit · Technology · 26 ago 2026
www.neooftalmo.com.br
krybit · Healthcare · 26 ago 2026
vascara.com
krybit · Retail & E-Commerce · 26 ago 2026
TEC Container
thegentlemen · Manufacturing · 25 ago 2026
Frato
dragonforce · Other · 24 ago 2026
Brazil Mobilemed: Cloud PACS Platform
kazu · Healthcare · 23 ago 2026
Meducar: Telemedicine and Patient Management System
kazu · Healthcare · 23 ago 2026
UOLconsult
thegentlemen · Professional Services · 21 ago 2026
ialegre.com
settra · Other · 20 ago 2026
frm.ind.br
ZaWoo · Other · 18 ago 2026
Prefeitura Municipal de Arcos
emperador · Government & Defense · 18 ago 2026
Vermont XCenter
dragonforce · Not Found · 17 ago 2026
TOTVS
direwolf · Technology · 15 ago 2026
VR Advogados
Barracuda · Professional Services · 15 ago 2026
tecnoabi.com
m3rx · Technology · 14 ago 2026
Vector Two Technology
thegentlemen · Technology · 14 ago 2026
Megalaser Industria Metalurgica LTDA
thegentlemen · Manufacturing · 14 ago 2026
Boletines del mes
Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa
01 ago 2026
Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa
02 ago 2026
Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa
03 ago 2026
Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos
04 ago 2026
Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil
05 ago 2026
Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados
06 ago 2026
Alerta máximo: 10 CVEs críticas en explotación activa, WordPress y SharePoint comprometidos, Brasil bajo asedio ransomware
07 ago 2026
Nueve fallas críticas en router MSI y un WordPress plugin expuesto a toma total de sitios
08 ago 2026
Día calmo: inyecciones de comandos y dispositivos de red dominan los CVE del 9 de agosto
09 ago 2026
Metabase y Dokploy concentran vulnerabilidades críticas; Brasil sufre oleada de ataques de ransomware
10 ago 2026
Cisco ASA y Windows bajo ataque activo: cuatro CVEs en explotación y cinco críticas CVSS 10.0 en un solo día
11 ago 2026
Múltiples fallos críticos en LXD y RCE sin autenticación en Joomla dominan una jornada sin explotación activa
12 ago 2026
Backdoors en plugins de WordPress y exploración activa elevan la alerta del día
13 ago 2026
14 de agosto de 2026: jornada calma con diez vulnerabilidades críticas en plataformas de IA, IoT y WordPress
14 ago 2026
Múltiples vulnerabilidades críticas en WordPress y SiYuan dominan un día con actividad moderada
15 ago 2026
Día estable con 12 críticas nuevas: WordPress, Edimax y Scriban concentran los riesgos
16 ago 2026
Día calmo con 42 vulnerabilidades críticas publicadas y Brasil en la mira del ransomware
17 ago 2026
Día calmo con múltiples CVSS 10.0: Oracle y WordPress encabezan los hallazgos del 18 de agosto
18 ago 2026
Jornada calma con picos críticos: Cisco, Joomla y WordPress concentran vulnerabilidades CVSS 10.0
19 ago 2026
Alerta Microsoft: cinco CVEs CVSS 10.0 y explotación activa en Entra ID marcan el 20 de agosto
20 ago 2026
SPIP y GeoTools bajo explotación activa; Incus acumula cuatro fallas críticas de escape de contenedor
21 ago 2026
Cuatro CVEs críticos CVSS 10.0 en extensión Joomla marcan una jornada sin explotación activa
22 ago 2026
Día tranquilo en CVEs críticos, pero Brasil bajo presión ransomware con ataques al sector salud
23 ago 2026
Jornada calma pero con múltiples críticas: WordPress, LXD y OpenThread acaparan la atención
24 ago 2026
Alerta en Adobe Campaign Classic y explotación anticipada en TYPO3 marcan la jornada del 25 de agosto
25 ago 2026
Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Gitea
26 ago 2026
Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto
27 ago 2026
10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más
28 ago 2026
10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado
29 ago 2026
Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas
30 ago 2026
Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA
31 ago 2026