RETROSPECTIVA
setembro de 2026
24incidentes apurados
14entraram em exploração ativa
9vítimas de ransomware · 9 no Brasil
5grupos ativos
4.780novas vulnerabilidades · 449 críticas
O que apuramos
Cada caso com seu selo de confiança e veredito — não boatos.
Veradigm vaza dados de pacientes via API de terceiro — de novoInflado
A Veradigm confirmou à SEC, em 8 de setembro de 2026, que um terceiro teve credenciais roubadas de sua API, expondo dados pessoais de pacientes, incluindo CPFs equivalentes (SSNs). O grupo The Gentlemen reivindica 3,5 milhões de registros — número não confirmado e provavelmente inflado, dado que a própria empresa circunscreve o impacto a 'um número reduzido de clientes'. É o segundo incidente confirmado de credencial roubada via terceiro em menos de dois anos.
The Gentlemen · Saúde / Tecnologia em Saúde · 10 set 2026
Distrito escolar fecha pelo segundo ciclo — malware confirma incidente graveReal
Um ataque cibernético classificado como 'nível 4 — severo' pelo prefeito de Springfield (MA) derrubou os sistemas das Springfield Public Schools em 1º de setembro de 2026, forçando o fechamento de todas as 64 escolas do distrito nos dias 8 e 9 de setembro e possivelmente além. Nenhum ator foi identificado, nenhum ransomware confirmado publicamente, e a questão central — se dados de 23.500 alunos foram exfiltrados — permanece sem resposta oficial.
Educação · 09 set 2026
Ataque derruba fábrica e logística global da Boston ScientificReal
A Boston Scientific confirmou ao mercado, via dois 8-Ks à SEC, que um ataque cibernético em 25 de agosto de 2026 derrubou sistemas on-premises globalmente, paralisou manufatura, processamento de pedidos e envio de dispositivos médicos, e terá impacto material nos resultados do terceiro trimestre e do ano completo de 2026. Nenhum grupo reivindicou a autoria, o vetor de acesso inicial é desconhecido e não há confirmação de exfiltração de dados.
Saúde / Dispositivos Médicos · 09 set 2026
Everett fecha City Hall após incidente confirmado — natureza ainda ocultaReal
A Prefeitura de Everett (MA) confirmou oficialmente um incidente de segurança em sua rede interna, detectado na noite de 6 de setembro de 2026, que forçou o fechamento do City Hall ao público em 8 de setembro. O tipo do ataque, o vetor de entrada, a extensão do comprometimento e qualquer exposição de dados permanecem sem divulgação pública — o que torna a avaliação de impacto real impossível neste momento.
Governo · 08 set 2026
Stadtwerke Landsberg: ransomware paralisa TI, fornecimento intactoReal
A concessionária municipal Stadtwerke Landsberg am Lech (Baviera, Alemanha) confirmou que seus sistemas centrais de TI foram criptografados por um ataque na madrugada de 1º de setembro de 2026. O fornecimento de eletricidade, água, gás e calor não foi afetado, mas a empresa não descarta exfiltração de dados pessoais de clientes — incluindo dados bancários —, e nenhum grupo reivindicou o ataque até o fechamento deste relatório.
Energia / Serviços Municipais · 08 set 2026
APIS vietnamita expõe 220 mi de registros por má configuraçãoReal
Um cluster Elasticsearch com 220,7 milhões de registros de um sistema APIS vinculado ao Vietnã ficou acessível via cadeia de más configurações e credenciais padrão entre pelo menos junho de 2022 e junho de 2026; a identidade do operador não foi confirmada, nenhum ator malicioso reivindicou o dado e não há evidência de exfiltração — mas a ausência de logs de servidor impede descartar a hipótese. O incidente é uma exposição acidental, não um ataque.
Aviação / Governo · 08 set 2026
Órgão ambiental galês expõe dados sensíveis de funcionários por erro internoReal
A Natural Resources Wales (NRW) confirmou publicamente um vazamento acidental de dados sensíveis de funcionários — categorias especiais sob o UK GDPR — causado por erro humano: uma planilha com dados de diversidade foi publicada inadvertidamente no site da organização. Não há ator malicioso; o risco regulatório junto ao ICO é real e o número de afetados permanece não divulgado.
Governo · 07 set 2026
API sem controle expõe dados médicos de 220 mil usuáriosReal
A Healing Paper confirmou oficialmente que um acesso não autorizado a uma API de consultas expôs dados pessoais e médico-estéticos de exatamente 219.665 usuários da plataforma Gangnam Unni em seis países. O vetor é claro (API sem controle de acesso adequado), o ator permanece não identificado, e a natureza altamente sensível dos dados — procedimentos estéticos, fotos, pagamentos — eleva o risco de phishing direcionado a um patamar incomum.
Saúde / Tecnologia de consumo · 07 set 2026
Rhysida vaza 5,8 TB de Berlim — credenciais em segundo loteReal
O grupo Rhysida exfiltrou dados do Landesnetz Berlin entre 7 e 12 de agosto de 2026, publicou cerca de 5,26–5,79 TB no dia 4 de setembro após Berlim recusar o pagamento de 30 BTC, e em 6–7 de setembro divulgou um segundo lote contendo credenciais internas — fato confirmado pela própria Chancelaria do Senado. O volume e o conteúdo são alegações do ator ainda não verificadas de forma independente; o incidente em si é confirmado pelo governo estadual, pelo BSI e pela mídia de apuração.
Rhysida · Governo · 07 set 2026
Falha no Metabase expõe 1,08 milhão de estudantes australianosReal
A Mathspace, plataforma australiana de ensino de matemática, confirmou que atacantes exploraram a CVE-2026-72898 — injeção SQL crítica no Metabase (CVSS 10.0) — e exfiltraram dados de 1.079.819 estudantes, pais, professores e funcionários na Austrália e Nova Zelândia. O vetor é o mesmo explorado por ShinyHunters em outras vítimas desta campanha, mas a Mathspace não identificou o ator e nenhum dado foi encontrado publicado ou vendido até o momento.
Educação · 07 set 2026
API de pagamento exposta: Weverse confirma 422 mil contas vazadasReal
A Weverse Company confirmou oficialmente que um ator externo explorou uma vulnerabilidade na API de processamento de pagamentos e acessou dados de 422.584 contas. Os dados expostos incluem identificadores internos, métodos de pagamento e valores de transação — mas não nomes, e-mails ou números de cartão. Este é o segundo incidente envolvendo dados de usuários da plataforma em 2026.
Entretenimento digital / Plataforma de fãs · 07 set 2026
Trezor: dados de 81 mil clientes expostos por fornecedor que mentiu sobre exclusãoReal
A Trezor confirmou que dados pessoais de ~80.700 clientes foram expostos após o ataque ao seu parceiro logístico ShipMonk via zero-day crítico no Metabase (CVE-2026-72898, CVSS 10.0). O agravante central não é técnico: 67 mil registros adicionais existiam porque a ShipMonk não honrou um contrato de exclusão de dados — e emitiu confirmações escritas falsas por anos.
ShinyHunters · Tecnologia / Carteiras cripto · 07 set 2026
IDScan.net: 153 mi de carteiras de habilitação à venda — FBI investigaReal
Um serviço dark-web chamado Nexus colocou à venda mais de 153 milhões de scans de carteiras de habilitação norte-americanas, com evidência técnica convergente apontando para a IDScan.net como fonte provável; a empresa reconhece investigação interna mas não confirmou violação, e o FBI abriu inquérito formal em 2 de setembro de 2026. O incidente ainda não tem confirmação oficial da vítima — confidence é 'corroborated', não 'confirmed' — mas o grau de corroboração independente (Krebs, Zach Edwards, Reuters, FBI) torna a atribuição altamente crível.
Verificação de identidade / Tecnologia · 05 set 2026
CNIL multa hospital francês após cinco dias de exfiltração sem detecçãoReal
A CNIL confirmou e multou o Hôpital Privé de la Loire em €500.000 após uma intrusão de cinco dias em junho/julho de 2025 que exfiltrou dados de 727.113 pessoas — 524.867 pacientes e 202.246 terceiros de confiança. O vetor foi comprometimento de credencial de médico externo sem MFA, sem VPN e sem monitoramento de logs; o atacante operou livremente por cinco dias antes de ser descoberto acidentalmente por um praticien que não conseguia mais se autenticar.
Marak · Saúde · 04 set 2026
Arkansas em silêncio: clínica renal ignora exfiltração confirmadaReal
Dois consultórios de nefrologia norte-americanos com nomes quase idênticos foram atacados pelo mesmo grupo (Insomnia) em 2026: um notificou 24.088 pacientes ao HHS e cumpriu a lei; o outro, em Arkansas, permanece em silêncio público cinco meses após ser alegadamente alertado, sem registro no HHS e sem aviso no site — com dados já vazados e verificados por dois veículos independentes.
Insomnia · Saúde · 04 set 2026
Ledger na Justiça: padrão de falhas custa US$ 500 miReal
A Ledger SAS enfrenta ação coletiva de US$ 500 milhões por falhas recorrentes de proteção de dados (2020, 2023 e 2026), com pelo menos um cliente que perdeu quase US$ 2 milhões em criptoativos após ataque de phishing viabilizado por dados vazados. Os incidentes subjacentes são confirmados pela própria empresa; o nexo causal entre os vazamentos e o dano financeiro do autor ainda depende de prova forense a ser obtida via discovery.
Tecnologia / Carteiras de criptoativos · 04 set 2026
KVKK multa Baydöner após roubo de 505 mil cadastrosInflado
A autoridade turca de proteção de dados (KVKK) concluiu investigação e confirmou que 505.337 clientes da rede de kebab Baydöner tiveram dados exfiltrados por credencial de funcionário comprometida via malware — o dobro abaixo do alegado por atores em fórum criminoso. A empresa foi multada em 1 milhão de TL por controles inadequados e por não notificar os titulares afetados.
Alimentação e Restaurantes · 04 set 2026
Acesso de três meses a dados judiciais selados nos EUA e CanadáReal
A Thomson Reuters confirmou que um ator não identificado acessou arquivos do C-Track — sua plataforma de gestão processual — entre março e junho de 2026, comprometendo dados de tribunais em pelo menos 11 estados americanos, Ilhas Virgens dos EUA e três cortes de Ontário (Canadá). O número de pessoas afetadas e o vetor de acesso ainda não foram divulgados publicamente, mas a empresa admite que SSNs, dados médicos e documentos judiciais selados podem estar entre o material exfiltrado.
Tecnologia jurídica / SaaS judicial · 03 set 2026
Luminis Health derrubada por ataque — portais e MyChart fora do arReal
Luminis Health, rede hospitalar de Maryland com cerca de 790 leitos e mais de 6.100 funcionários, confirmou um incidente de cibersegurança que derrubou MyChart, CareConnectNow e outros sistemas críticos a partir de 31 de agosto de 2026. Nenhum ator foi identificado, nenhum dado foi confirmado como exfiltrado até o momento, e a investigação forense está em andamento.
Saúde · 03 set 2026
Freezers de bases militares falham juntos — sabotagem ou falha?Em apuração
Entre 26 e 28 de agosto de 2026, sistemas de refrigeração em pelo menos 12 commissaries militares dos EUA falharam quase simultaneamente, com freezers entrando em modo de degelo e destruindo estoques de alimentos perecíveis. O DoD confirmou a perturbação operacional mas recusa-se a declarar causa; três agências criminais federais investigam, incluindo o braço cibernético do Army CID — o que escala o caso acima de falha mecânica rotineira —, mas nenhuma evidência pública conecta o incidente a acesso não autorizado até o momento desta análise.
Governo / Defesa · 03 set 2026
Park Dental confirma incidente — escopo de dados ainda desconhecidoEm apuração
Park Dental Partners (NASDAQ: PARK) confirmou à SEC, via 8-K de 28/agosto/2026, um incidente de cibersegurança com possível acesso a dados de pacientes — mas a investigação está em andamento e nenhum número de registros foi determinado. Nenhum ator reivindicou o ataque, nenhuma notificação HIPAA/OCR foi localizada até a data desta análise.
Saúde · 02 set 2026
Novocure confirma acesso não autorizado via subsidiária em agostoReal
A Novocure confirmou em filing 8-K à SEC, datado de 1º de setembro de 2026, acesso não autorizado ocorrido em meados de agosto aos sistemas de uma subsidiária, expondo IDs internos de mais de 1.400 pacientes oncológicos nos EUA e dados de contato de funcionários e provedores de saúde. Nenhum ator foi identificado, nenhum dispositivo médico foi comprometido e a empresa não declarou impacto financeiro material.
Saúde / MedTech · 02 set 2026
Fornecedor de arquivos de saúde expõe 9,5 mi via AWSReal
A Aesto Health, fornecedora SaaS de migração e arquivamento de dados hospitalares sediada em Birmingham (Alabama), confirmou ao HHS que 9.540.683 pacientes tiveram informações de saúde e identidade expostas após acesso não autorizado à sua infraestrutura AWS entre 2 e 18 de dezembro de 2025. Nenhum grupo reivindicou o ataque, o vetor de intrusão não foi divulgado publicamente, e a divulgação pública ocorreu seis meses após a detecção — prazo que merece escrutínio regulatório.
Saúde (healthtech / SaaS) · 02 set 2026
Gentlemen reivindica Nutex Health — dados de pacientes sob ameaça de publicaçãoReal
A Nutex Health confirmou à SEC exfiltração de dados de pacientes, funcionários, prestadores credenciados e informações financeiras de seus servidores. O grupo de ransomware The Gentlemen (Storm-2697) reivindicou o ataque no dia 1º de setembro de 2026, ameaçando publicar os dados em nove dias — mas o número de registros afetados, o vetor inicial e a extensão real da exfiltração permanecem desconhecidos.
The Gentlemen (Storm-2697) · Saúde · 01 set 2026
O que passou a ser atacado de verdade
Vulnerabilidades adicionadas ao catálogo KEV da CISA no mês: exploração ativa confirmada.
CVE-2026-48710
Kludex Starlette
MEDIUM · 6.5 · EPSS 36%
CVE-2026-83549SonicWall SMA1000 Appliances
HIGH · 7.8 · EPSS 14%
CVE-2026-9586Sangoma Switchvox
CRITICAL · 9.3 · EPSS 12%
CVE-2026-82329JFrog Artifactory
CRITICAL · 9.8 · EPSS 8%
CVE-2026-83548SonicWall SMA1000 Appliances
CRITICAL · 10.0 · EPSS 7%
CVE-2026-75650Adobe Commerce and Magento
CRITICAL · 10.0 · EPSS 2%
CVE-2026-49869Kestra Kestra OSS
CRITICAL · 10.0 · EPSS 2%
CVE-2026-85046Google Chromium V8
HIGH · 8.8 · EPSS 1%
CVE-2026-59822BerriAI LiteLLM
HIGH · 8.8 · EPSS 1%
CVE-2026-86218N-able N-central
CRITICAL · 10.0 · EPSS 1%
CVE-2026-81963Microsoft Windows
HIGH · 7.8 · EPSS 1%
CVE-2026-85880Microsoft Windows
HIGH · 7.8 · EPSS 1%
CVE-2026-67277Kernel memory disclosure and denial of service in MikroTik RouterOS btest service
HIGH · 8.8 · EPSS 0%
CVE-2026-86060SSH session privilege manipulation via a crafted username in Mikrotik RouterOS
CRITICAL · 9.2 · EPSS 0%
Quem mais atacou
Vítimas no Brasil
Organizações listadas em sites de extorsão. Aparecer ali é ALEGAÇÃO do criminoso, não confirmação.
amorsaude.com.br
lockbit5 · Healthcare · 09 set 2026
Logar Network Solutions
Vexy Ransomware · Technology · 09 set 2026
Alurwalls
Dark Project · Manufacturing · 07 set 2026
Biotipo Jeans
thegentlemen · Retail & E-Commerce · 07 set 2026
Zanini
thegentlemen · Manufacturing · 07 set 2026
Mutant
thegentlemen · Other · 07 set 2026
Lider Aviacao
thegentlemen · Transportation · 05 set 2026
Engefitas
Vexy Ransomware · Manufacturing · 02 set 2026
Oportunidados
direwolf · Not Found · 01 set 2026
Boletins do mês
Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA
01 set 2026
WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 2026
02 set 2026
Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa
03 set 2026
Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado
04 set 2026
Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda
05 set 2026
Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo
06 set 2026
SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas
07 set 2026
Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada
08 set 2026
DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware
09 set 2026