Veradigm vaza dados de pacientes via API de terceiro — de novo
A Veradigm confirmou à SEC, em 8 de setembro de 2026, que um terceiro teve credenciais roubadas de sua API, expondo dados pessoais de pacientes, incluindo CPFs equivalentes (SSNs). O grupo The Gentlemen reivindica 3,5 milhões de registros — número não confirmado e provavelmente inflado, dado que a própria empresa circunscreve o impacto a 'um número reduzido de clientes'. É o segundo incidente confirmado de credencial roubada via terceiro em menos de dois anos.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
O incidente é real: a Veradigm confirmou exfiltração de dados pessoais via 8-K à SEC em 8/9/2026, com detalhes técnicos (credenciais do vendor, acesso à API de serviço ao cliente) que são consistentes com a narrativa do ator. Confiança alta no fato do incidente.
O número de 3,5 milhões de registros alegado pelo The Gentlemen é provavelmente inflado. A Veradigm descreve impacto a 'um número reduzido de clientes' e o acesso restrito a uma única interface de API, inconsistente com exfiltração de escala de milhões. O número real confirmado está ainda indefinido.
A atribuição ao The Gentlemen é plausível porém não confirmada pela Veradigm. O filing 8-K não identifica o ator. A reivindicação pública no data leak site do grupo em 5/9/2026, antes da divulgação oficial da empresa (8/9/2026), é consistente com dupla extorsão — mas poderia ser oportunismo após acesso a dados de terceiros.
O padrão de comprometimento via credencial de terceiro — não de infraestrutura direta da Veradigm — é idêntico ao do incidente de dezembro de 2024 (também credencial roubada via cliente/vendor, que resultou no settlement de US$ 10,5 mi). Isso indica falha estrutural persistente no programa de gestão de acesso de terceiros, não evento isolado.
O The Gentlemen é grupo de alta capacidade operacional: emprega GentleKiller (EDR killer com BYOVD), SystemBC para tunelamento C2, e EtherRAT com C2 via contrato Ethereum. No caso Veradigm, contudo, o acesso se deu por credencial comprometida do vendor — não há evidência pública de que as ferramentas avançadas do grupo foram implantadas na infraestrutura central da Veradigm.
O prazo de vazamento imposto pelo grupo (11/9/2026) representa janela de extorsão ativa no momento deste relatório. Se não houver acordo, a publicação de amostras dos dados pode servir como evidência independente para verificar o volume real alegado.
Análise
A Veradigm confirmou via 8-K à SEC o que o The Gentlemen antecipou em seu data leak site três dias antes: credenciais roubadas do ambiente de um vendor foram usadas para acessar uma API de serviço ao cliente e copiar dados pessoais de pacientes, incluindo SSNs em alguns casos. O filing é tecnicamente preciso — a empresa delimita o acesso como restrito àquela interface, sem comprometimento da rede interna, servidores ou bancos de dados mais amplos. Essa delimitação é o principal ponto de fricção com a alegação de 3,5 milhões de registros do grupo criminoso.
O número de 3,5 milhões deve ser tratado com ceticismo explícito. A Veradigm qualifica o impacto como afetando 'um número reduzido de clientes' — linguagem que, em contextos anteriores de incidentes semelhantes no setor, costuma sinalizar dezenas de milhares a centenas de milhares de pacientes, não milhões. Uma API de serviço ao cliente, por definição, não deveria expor a base de dados integral de uma empresa que atende mais de 20.000 práticas médicas. O veredito 'inflated' reflete essa avaliação — o incidente é real, mas o volume alegado provavelmente não é.
O padrão operacional se repete de forma preocupante. Em dezembro de 2024, credenciais roubadas de um cliente da Veradigm permitiram acesso a uma conta de storage. Em setembro de 2026, credenciais roubadas de um vendor permitiram acesso a uma API. Em ambos os casos, o vetor é o mesmo: controle de acesso inadequado em interfaces expostas a terceiros. O settlement de US$ 10,5 milhões do primeiro incidente foi aprovado definitivamente em março de 2026, com pagamentos iniciados em junho — e o segundo incidente ocorre antes de qualquer mudança estrutural documentada publicamente.
A atribuição ao The Gentlemen é plausível pelo timing e pela mecânica de dupla extorsão, mas não foi confirmada pela Veradigm. Isso importa analiticamente: se o grupo obteve as credenciais do vendor por infostealers ou por comprometimento direto do vendor, as implicações de defesa são diferentes. O grupo opera como RaaS com afiliados que usam técnicas variadas — acesso inicial via credenciais compradas de brokers, exploração de VPNs e firewalls, e ferramentas avançadas como GentleKiller para desativar EDRs. No caso Veradigm, o acesso via API de vendor não exige as ferramentas pesadas do grupo: credenciais válidas bastam.
O prazo de 11 de setembro de 2026 imposto pelo The Gentlemen é uma variável ativa. Se os dados forem publicados, a análise de amostras por pesquisadores independentes poderá finalmente estabelecer o volume real — ou confirmar o bluff parcial. Até lá, o número de 3,5 milhões é alegação do ator (fonte F, informação 4), não fato. O que é fato é que dados pessoais de pacientes foram exfiltrados de uma empresa que acabou de liquidar um processo coletivo por um incidente estruturalmente idêntico.
Cronologia
- 15 dez 2024Primeiro incidente confirmado na Veradigm: credenciais roubadas de um cliente (posteriormente associado ao Sunflower Medical Group, ligado ao Rhysida) permitiram acesso a conta de storage da empresa, afetando cerca de 2,5 milhões de pacientes.
- 01 jul 2025Veradigm descobre o acesso indevido ao storage referente ao incidente de dezembro de 2024 e notifica autoridades.
- 22 set 2025Veradigm inicia notificações aos indivíduos afetados pelo incidente de 2024.
- 26 mar 2026Settlement de US$ 10,5 milhões referente ao incidente de 2024 recebe aprovação final do tribunal no Distrito Norte de Illinois.
- 04 set 2026Data estimada do ataque ao vendor da Veradigm, segundo o registro no ransomware.live.
- 05 set 2026The Gentlemen publica Veradigm em seu data leak site, alegando posse de 3,5 milhões de registros de pacientes com PII e SSNs. Prazo para início de negociação de resgate definido para 11/9/2026.
- 08 set 2026Veradigm divulga o incidente via Form 8-K à SEC, confirmando acesso a dados de pacientes através de credenciais comprometidas de um vendor que operava uma API de serviços ao cliente. A empresa não identifica o ator e não confirma o número de registros.
- 09 set 2026BleepingComputer publica análise correlacionando o 8-K da Veradigm com a reivindicação do The Gentlemen. Veradigm não confirma publicamente a atribuição.
- 11 set 2026Prazo estipulado pelo The Gentlemen para publicação dos dados caso não haja negociação de resgate. Status do vazamento não confirmado no momento de publicação deste relatório (10/9/2026).
Dados envolvidos
Impacto
Pacientes de clientes da Veradigm cujos dados foram processados pelo vendor comprometido tiveram dados pessoais — incluindo nomes, endereços e SSNs — copiados por atores não autorizados. A Veradigm está notificando os afetados e oferecendo monitoramento de crédito. O número total de indivíduos afetados não foi divulgado. Não há dados clínicos ou médicos envolvidos, segundo a própria empresa, o que reduz o risco de comprometimento de registros de saúde. O risco imediato é de uso dos SSNs para fraude de identidade — uma exposição sem remédio simples, pois SSNs não podem ser alterados. A empresa declarou não antecipar impacto material em operações ou resultados financeiros, mas litígios adicionais são prováveis dado o precedente de 2024.
Elos técnicos
Recomendações
- Auditar imediatamente todos os vendors com acesso a APIs de serviço ao cliente: listar quais têm credenciais ativas, revisar se essas credenciais têm MFA obrigatório e se os acessos estão registrados em logs com retenção suficiente para análise forense.
- Implementar controle de acesso baseado em atributo (ABAC) ou escopo restrito por API key para interfaces de vendor, limitando o volume de registros acessíveis por sessão e por período — isso torna a exfiltração de 3,5 milhões de registros operacionalmente custosa, mesmo com credenciais válidas.
- Configurar alertas de anomalia de volume em chamadas de API: picos de requisição de dados de pacientes fora do padrão normal de uso do vendor devem disparar bloqueio automático e alerta SOC, não apenas log.
- Para organizações clientes da Veradigm: verificar com a empresa se seus pacientes estão no escopo deste incidente e, se confirmado, iniciar notificações próprias conforme obrigações HIPAA, sem aguardar apenas a comunicação da Veradigm.
- Monitorar feeds de infostealer (ex: Hudson Rock, KELA) para credenciais associadas a domínios de vendors com acesso a sistemas de saúde. O roubo de credenciais de vendor que habilitou este acesso pode ter ocorrido semanas antes da exploração.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
Número total de indivíduos afetados: a Veradigm não divulgou. A notificação ao HHS (exigida pela HIPAA para brechas acima de 500 indivíduos) resolveria esta lacuna quando publicada no portal público do HHS.
Identidade do vendor comprometido: não divulgada. Saber se é o mesmo vendor ou o mesmo padrão de acesso do incidente de 2024 é essencial para avaliar se há falha sistêmica no programa de gestão de terceiros.
Vetor de comprometimento inicial das credenciais do vendor: não está claro se foram roubadas por infostealer, phishing ou comprometimento direto do ambiente do vendor. Isso determina o escopo real do ataque e se o próprio vendor teve outros dados exfiltrados.
Atribuição confirmada: a Veradigm não identificou o ator em seu filing. Confirmação independente de logs ou notificação a reguladores poderia estabelecer ou refutar a atribuição ao The Gentlemen.
Publicação de amostras pelo The Gentlemen após 11/9/2026: se o grupo publicar dados, análise independente poderá verificar ou refutar o volume de 3,5 milhões alegado.
Status de notificação regulatória (HIPAA/HHS): sem registro visível no momento deste relatório, possivelmente ainda dentro do prazo de 60 dias exigido pela HIPAA para notificações de grandes brechas.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.