McMinnville: dados públicos na dark web, notificação com mês de atraso
A cidade de McMinnville, Oregon, confirmou que dados municipais foram exfiltrados entre 1º de junho e 18 de julho de 2026 pelo grupo RansomHouse, que publicou o material na dark web em agosto — mas a notificação formal aos afetados só saiu em 29 de setembro, aparentemente violando o prazo de 45 dias previsto na lei estadual (ORS 646A.604). O escopo real do vazamento excede em muito o que o aviso oficial reconhece: pesquisadores independentes encontraram registros policiais, de recursos humanos, judiciais e médicos acessíveis em poucos cliques.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
O incidente é real e confirmado pela própria cidade: a exfiltração ocorreu entre 1º de junho e 18 de julho de 2026, e o aviso formal de 29 de setembro admite exposição de nomes, números de carteira de habilitação e Social Security Numbers.
A cidade quase certamente descumpriu o prazo de 45 dias exigido pela Oregon Consumer Information Protection Act (ORS 646A.604): contando a partir de 15 de julho (data em que a cidade diz ter detectado atividade anômala), o prazo vencia por volta de 29 de agosto — um mês antes da notificação formal.
O escopo do vazamento é materialmente maior do que o reconhecido no aviso oficial. Dois pesquisadores independentes (Chuck Dornon/Alexonet e a equipe do KPTV/FOX 12) encontraram, sem abrir arquivos, títulos consistentes com registros policiais confidenciais, investigações internas, folha de pagamento, declarações fiscais e registros médicos — categorias que o aviso da cidade não menciona.
A votação do contrato de US$ 1,28 milhão com a VC3 na mesma noite (22 de setembro) em que a cidade declarou a investigação 'parcialmente concluída' levanta a suspeita de que gestores já sabiam da extensão da exposição antes de notificar os afetados. Isso ainda não foi confirmado; o KPTV fez pedidos de registros públicos a respeito.
A Oregon DOJ confirmou ao KPTV ter recebido notificação da cidade apenas recentemente e disse estar revisando o caso, incluindo o cronograma declarado pela municipalidade. Sanção regulatória é possível, mas não determinada.
O número de visitas ao site de vazamento (53 mil, segundo Dornon) não comprova uso criminoso dos dados, mas eleva substancialmente a probabilidade de que atores maliciosos tenham acessado o material antes de qualquer notificação pública.
Analysis
O incidente de McMinnville é um caso clássico de dupla extorsão bem-sucedida contra governo municipal de pequeno porte, agravado por falha grave de governança na notificação. O que torna este caso analiticamente relevante não é a sofisticação do ataque, mas a distância entre o que a cidade admite e o que a evidência demonstra — e a sequência de decisões institucionais que mantiveram residentes na ignorância por mais de dois meses.
Do lado do ator: RansomHouse é um grupo de ransomware-as-a-service ativo desde 2021, com ao menos 180 alegações de vítimas até início de 2026, segundo a Halcyon. Seus TTPs documentados incluem exploração de appliances de borda (Citrix NetScaler, Palo Alto GlobalProtect, Check Point), movimento lateral via Cobalt Strike e Mimikatz, e exfiltração via Mega.nz e servidores CDN antes de qualquer criptografia — ou em substituição a ela. No caso de McMinnville, a cidade não confirmou publicamente se houve criptografia de sistemas ou apenas exfiltração, e nenhuma fonte apurou se houve pedido de resgate ou negociação. Esse ponto permanece lacuna material.
Do lado da vítima: a cidade (≈34.300 habitantes, sede do Condado de Yamhill) detectou atividade anômala em 15 de julho, mas seu aviso formal só foi enviado em 29 de setembro — 75 dias depois. A ORS 646A.604 exige notificação 'na forma mais expedita possível e sem demora injustificada, mas nunca depois de 45 dias após a descoberta'. Contando a partir de 15 de julho, o prazo legal expirava por volta de 29 de agosto. A cidade não contesta esse cronograma; simplesmente não explica o atraso. O City Manager Adam Garvin respondeu a perguntas do KPTV remetendo ao próprio aviso que gerou as perguntas.
A lacuna mais grave entre versões está no escopo dos dados. O aviso oficial menciona nome, número de carteira de habilitação e Social Security Number — o mínimo legal para acionar a obrigação de notificar na lei de identidade do Oregon. Mas dois pesquisadores independentes que examinaram o material na dark web descreveram categorias muito mais amplas: registros policiais confidenciais (incluindo entrevistas com testemunhas), investigações de assuntos internos, folha de pagamento, declarações fiscais, senhas, informações bancárias, registros de RH e documentação médica. O KPTV confirma ter visto títulos de arquivos consistentes com registros policiais sem abrir ou baixar nenhum arquivo. O próprio Dornon reconheceu, em notas escritas, que não conseguiu estabelecer o número total de afetados nem autenticar cada arquivo — o que é honesto, mas não invalida o que foi visualmente verificado.
Há um detalhe de governança que merece atenção analítica própria: na mesma noite de 22 de setembro em que a cidade declarou a investigação 'parcialmente concluída', o Conselho Municipal votou — por unanimidade — a aprovação de um contrato de US$ 1,28 milhão com a VC3 para cibersegurança 24/7 com CrowdStrike. O contrato não estava no orçamento aprovado para o FY26-27. A pergunta que o KPTV fez e não recebeu resposta é direta: os conselheiros já sabiam, naquela noite, que SSNs e CNHs estavam expostos? A resposta importa juridicamente (pode determinar quando o prazo de 45 dias começou a correr de fato) e politicamente. Pedidos de registros públicos foram protocolados; o resultado ainda é desconhecido.
A Oregon DOJ confirmou ao KPTV que recebeu notificação da cidade 'recentemente' e está revisando o caso, incluindo o cronograma declarado. Isso não é abertura de investigação formal — mas é sinal de que o regulador está monitorando. Se o Oregon AG determinar que o prazo começou a correr em julho, a cidade está exposta a sanção administrativa. A lei estadual não prevê direito de ação privada, mas permite que o AG aplique penalidades.
Um ponto de ceticismo necessário sobre Chuck Dornon: seu papel no caso merece nota. Ele é CEO da Alexonet, firma de cibersegurança com sede em McMinnville que faz trabalho similar ao da VC3 — empresa contratada pela cidade. O KPTV registrou explicitamente que a cidade já havia escolhido a VC3 antes de Dornon falar com a emissora e que ele não disputava o contrato. Suas descrições são as mais detalhadas sobre o conteúdo do vazamento, mas não foram independentemente verificadas em sua totalidade. Suas afirmações devem ser tratadas como B-2 (usualmente confiável, provavelmente verdadeiro), não como A-1.
Timeline
- 01 Jun 2026Data mais antiga de acesso não autorizado reconhecida pela cidade em seu aviso formal (fonte: aviso de 29/09, reproduzido pelo KPTV e News Register).
- 15 Jul 2026Cidade detecta 'atividade incomum' na rede e contrata investigadores externos (fonte: aviso oficial da cidade).
- 16 Jul 2026Segundo o YamhillAE, RansomHouse teria divulgado o vazamento internamente nesta data — anterior à listagem pública de agosto (fonte: YamhillAE, confiabilidade C).
- 18 Jul 2026Última data do janela de exfiltração confirmada pela cidade (fonte: aviso oficial).
- 06 Aug 2026RansomHouse lista a cidade de McMinnville em seu portal de vazamentos na dark web; SOCRadar e GalaxyWarden detectam a listagem (fonte: SOCRadar, GalaxyWarden).
- 07 Aug 2026BreachSense registra o vazamento (fonte: YamhillAE).
- 28 Aug 2026Prazo de 45 dias a partir da detecção da atividade (15/jul) que a ORS 646A.604 impõe para notificação — data em que a notificação deveria ter sido enviada se o relógio corresse desde julho (fonte: KPTV, lei estadual).
- 08 Sep 2026Conselho Municipal realiza sessão executiva fechada sobre 'infraestrutura de segurança cibernética', sem comunicado público (fonte: ata do Conselho, mcminnvilleoregon.gov).
- 13 Sep 2026Data aproximada em que os dados são efetivamente publicados para download na dark web, segundo o YamhillAE (fonte: YamhillAE, confiabilidade C).
- 17 Sep 2026YamhillAE publica questionamento sobre violação do prazo legal; a cidade ainda não havia feito comunicado; o nome de McMinnville não aparecia no banco do AG do Oregon até essa data (fonte: YamhillAE).
- 22 Sep 2026Cidade declara a investigação forense 'parcialmente concluída'; na mesma sessão, o Conselho aprova por unanimidade contrato de US$ 1.279.389 com a VC3 para TI co-gerenciada e cibersegurança 24/7 com CrowdStrike (fonte: ata do Conselho Municipal, citizenportal.ai).
- 29 Sep 2026Cidade emite aviso formal aos afetados reconhecendo exposição de nomes, CNH e SSN; abre linha de assistência (1-833-544-7562) (fonte: aviso oficial, KPTV).
- 01 Oct 2026KOIN 6 e KPTV/FOX 12 publicam reportagens independentes; Chuck Dornon (Alexonet) descreve ter acessado registros em três cliques e contabilizado 53 mil visitas ao site de vazamento; Oregon DOJ confirma ao KPTV que recebeu notificação da cidade e está revisando o caso (fonte: KOIN, KPTV).
Data involved
Impact
A cidade de McMinnville tem aproximadamente 34.300 habitantes. O número exato de pessoas notificadas não foi divulgado, mas a natureza dos dados expostos — SSN, CNH, registros policiais, dados de RH e de saúde — cobre virtualmente qualquer residente que tenha interagido com serviços municipais. O leak site registrou 53.000 visitas antes de 1º de outubro, número que supera a população da cidade e indica que atores externos tiveram amplo acesso ao material antes de qualquer notificação pública. A exposição de entrevistas com testemunhas e registros de investigações internas da polícia representa risco direto a pessoas em situação de vulnerabilidade. A ausência de notificação pelo período de ao menos um mês além do prazo legal privou os afetados da janela mais crítica para monitoramento de crédito e medidas de proteção de identidade.
Technical links
Recommendations
- Organizações municipais de porte similar devem tratar o prazo de 45 dias (ou equivalente estadual) como data-limite máxima, não meta: montar um playbook interno que dispara a contagem do prazo na detecção de atividade anômala — não na conclusão da investigação forense.
- Implementar monitoramento contínuo de leak sites e dark web para detecção precoce de listagens de atores como RansomHouse — como demonstrado neste caso, o grupo publicou a listagem em 6 de agosto, dando à cidade (e a qualquer parceiro de monitoramento) mais de 50 dias de antecedência antes da notificação formal.
- Segmentar redes municipais de modo que registros policiais, de RH, judiciais e de saúde estejam em ambientes separados com controles de acesso distintos, limitando o raio de blast de uma única intrusão.
- Antes de contratar qualquer MSSPs após um incidente, documentar formalmente o processo seletivo e assegurar que conselheiros municipais recebam briefing completo sobre o estado do incidente antes de votar em contratos relacionados — para evitar aparência de conflito ou ocultação de informação.
- Ao emitir aviso de breach, divulgar todas as categorias de dado confirmadas como expostas (não apenas as que disparam a obrigação legal mínima): o gap entre o aviso restrito e o escopo real identificado por pesquisadores independentes é em si uma fonte de dano reputacional e regulatório adicional.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
Número total de pessoas formalmente notificadas: a cidade não divulgou; resolveria ao receber resposta ao pedido de registros públicos do KPTV ou ao filing no Oregon AG.
Se houve criptografia de sistemas além da exfiltração: a cidade não confirmou; resolveria com divulgação do relatório forense completo.
Data exata em que a cidade determinou internamente que dados pessoais identificáveis foram comprometidos (distinta da detecção de 'atividade incomum' em 15/jul): ponto central para o cálculo do prazo de 45 dias; resolveria com os registros internos solicitados pelo KPTV.
Se o Conselho Municipal foi informado da extensão do vazamento antes da votação do contrato VC3 em 22 de setembro: o KPTV perguntou diretamente e não recebeu resposta; resolveria com e-mails e atas de sessões executivas sob pedido de registros públicos.
Resultado da revisão da Oregon DOJ: confirmado como em andamento, mas sem prazo ou escopo divulgado; resolveria com manifestação formal do AG.
Vetor inicial de comprometimento: RansomHouse tipicamente explora appliances de borda (Citrix, Palo Alto, Check Point), mas a cidade não divulgou o vetor; resolveria com o relatório forense ou comunicado técnico.
Se houve pedido de resgate e qual foi a resposta da cidade: nenhuma fonte apurou esse ponto; resolveria com os registros internos ou declaração da cidade.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.