RealCorroboratedTLP:CLEAR

Kairos exfiltra dados de alunos e funcionários — distrito recusa pagar

Slate Valley Unified School District
🇺🇸 Estados UnidosEducaçãoKairosclaimed on 04 Oct 2026assessed on 06 Oct 2026
Bottom line

O Slate Valley Unified School District (Vermont, EUA) sofreu um ataque de extorsão com exfiltração de dados iniciado em 3 de setembro de 2026, reivindicado pelo grupo Kairos. O distrito votou formalmente por não pagar; o Kairos forneceu amostras reais de dados a um veículo especializado — incluindo registros de funcionários com SSN e dados de alunos de educação especial protegidos por FERPA — e ameaça publicar o restante.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O incidente é real e confirmado pela própria vítima: a superintendente Brooke Olsen-Farrell e o conselho escolar admitiram publicamente o ataque, a exfiltração de dados de docentes e o recebimento de demanda de resgate.

high confidence

O Kairos opera como grupo de extorsão por exfiltração de dados, sem ransomware confirmado: pesquisa do Ransom-ISAC não encontrou binário encriptador, locker ou payload de ransomware atribuível ao grupo — o vetor de pressão é exclusivamente a ameaça de publicação de dados roubados.

high confidence

A alegação de '1.500+ funcionários afetados' é do próprio ator e não foi confirmada pela vítima. Evidência verificável independente (amostras partilhadas com DataBreaches.net) documenta 329 funcionários com SSN completo e 466 dependentes — o que por si só já é sério, mas é substancialmente menor que o número alegado.

moderate confidence

Há evidência corroborada de que o Kairos possui dados de alunos de educação especial, incluindo informações protegidas por FERPA, contradizendo a avaliação inicial do distrito de que dados de alunos correntes provavelmente não foram comprometidos.

low confidence

A relação entre o ataque de phishing de colheita de credenciais sofrido pelo mesmo distrito em agosto de 2026 e o incidente de setembro é plausível como vetor de acesso inicial, mas não foi confirmada forense ou publicamente pela vítima.

moderate confidence

O volume total alegado pelo Kairos no leak site (762 GB, dos quais 647 GB seriam SQL) não pode ser verificado; o grupo tem histórico documentado de alegações infladas em outros incidentes.

Analysis

O incidente é real e confirmado sob múltiplas fontes independentes, incluindo comunicados oficiais do próprio distrito, declaração pública da superintendente e cobertura de veículos com histórico de apuração (VTDigger, Rutland Herald). O que está em disputa — e o que importa analyticamente — é a extensão do comprometimento de dados e a natureza exata do ator.

Sobre o ator: o Kairos se autointitula grupo de ransomware, mas pesquisa independente do Ransom-ISAC (julho de

2026) não encontrou binário encriptador, locker ou payload de ransomware verificável atribuído ao grupo. Na análise de um caso anterior envolvendo um ente governamental norte-americano que pagou US$ 1 milhão, o Ransom-ISAC concluiu que o Kairos opera exclusivamente por pressão de exfiltração e publicação de dados — sem criptografia demonstrada. Isso não reduz o risco real ao distrito, mas é factualmente relevante: o impacto operacional (internet e sistemas fora por uma semana) pode ter sido causado por ação do próprio grupo em sistemas que ele controlava, sem encriptação no sentido técnico tradicional. A investigação forense em curso poderia esclarecer este ponto, que o distrito ainda não confirmou.

Sobre os dados: há uma divergência significativa entre o que o Kairos alega (>1.500 funcionários, 762 GB) e o que a evidência verificada sustenta. DataBreaches.net examinou amostras fornecidas pelo próprio grupo e documentou 329 funcionários com SSN, data de nascimento, salário e endereço, além de 466 cônjuges/dependentes com SSNs. Esses números são menores que os alegados, mas a gravidade do conteúdo — SSNs de adultos e crianças, dados de saúde e registros de educação especial protegidos por FERPA — é considerável independentemente do volume total.

Sobre dados de alunos: este é o ponto de maior fricção entre as partes. O distrito afirmou inicialmente acreditar ser improvável que dados de alunos correntes tivessem sido comprometidos. O Kairos contestou essa avaliação diretamente e forneceu como prova uma planilha com 243 entradas de alunos, incluindo informações de educação especial datadas de abril-junho de 2026 — portanto, do ano letivo corrente. A DataBreaches.net confirmou a existência desses dados. O próprio comunicado oficial mais recente do distrito (29/set) admite que 'não está em posição de confirmar que dados de alunos não foram comprometidos.' A versão inicial do distrito foi, na prática, desmentida pela evidência.

Contexto de risco pré-existente: em agosto de 2026 — menos de 15 dias antes do ataque —, a superintendente e outros funcionários do Slate Valley clicaram em um link de phishing para colheita de credenciais. O coordinator de TI afirmou na época que 'nenhum dado foi comprometido.' A conexão entre esse episódio e o acesso inicial obtido em setembro não foi confirmada forensicamente, mas a proximidade temporal e a natureza do vetor (credenciais comprometidas) tornam essa hipótese analiticamente plausível e merecedora de investigação específica.

Sobre o Kairos como grupo: é ativo desde novembro de 2024, com 93 vítimas registradas pelo Ransomware.live até agosto de 2026, predominantemente nos EUA. Educação é o terceiro setor mais visado (12 vítimas). O modelo operacional documentado inclui compra de acesso inicial de brokers, escalação por prazo e isolamento da vítima. Um condado no Ohio pagou resgate ao grupo no passado. A decisão do distrito de não pagar, com o respaldo explícito do FBI, está alinhada com as recomendações federais — mas coloca os dados de funcionários e alunos em risco imediato de publicação.

Timeline

  1. 19 Aug 2026VTDigger reporta esquema sofisticado de phishing por colheita de credenciais afetando funcionários do próprio Slate Valley, incluindo a superintendente. O coordinator de TI do distrito afirma que nenhum dado foi comprometido naquele episódio.
  2. 03 Sep 2026Professores chegam à escola e não conseguem fazer login no Microsoft Windows. O distrito descobre o ataque e emite primeiro comunicado à comunidade. Ransom note encontrada em servidor. Internet e plataformas internas (incluindo PowerSchool) ficam indisponíveis.
  3. 04 Sep 2026Distrito emite comunicado público inicial informando que sistemas de tecnologia foram afetados. Telefones permanecem operacionais.
  4. 10 Sep 2026Internet e e-mail de funcionários começam a retornar, ainda de forma inconsistente. Chromebooks de alunos permanecem sem acesso.
  5. 16 Sep 2026Distrito publica atualização formal do incidente em seu site oficial (slatevalleyunified.org), confirmando investigação em andamento com especialistas externos.
  6. 28 Sep 2026Conselho escolar vota formalmente para recusar qualquer pagamento de resgate ou extorsão, autorizando a superintendente a continuar resposta, investigação e notificação com apoio de consultores jurídicos, seguradora e forças de ordem.
  7. 29 Sep 2026Distrito publica nova atualização pública confirmando a decisão do conselho e o andamento da investigação forense. Superintendente declara ao Rutland Herald que não é possível confirmar que dados de alunos não foram comprometidos, embora acredite improvável para alunos correntes.
  8. 01 Oct 2026Kairos publica o Slate Valley Unified School District em seu data leak site (DLS), reivindicando 762 GB de dados exfiltrados. Descoberta registrada pelo Ransomware.live às 19h UTC.
  9. 02 Oct 2026Kairos envia e-mails a veículos de mídia alegando posse de dados pessoais de mais de 1.500 funcionários, incluindo SSNs e endereços. Grupo também contata DataBreaches.net para disputar a avaliação do distrito sobre dados de alunos e fornece amostras não redigidas de dados para verificação. Vermont Agency of Education emite alerta orientando destinatários a não interagir com comunicações do grupo.
  10. 04 Oct 2026DataBreaches.net publica análise detalhada confirmando que amostras fornecidas pelo Kairos incluem: planilha com 243 entradas de alunos (inclusive de educação especial, protegidos por FERPA); planilha de 329 funcionários com nome completo, data de nascimento, SSN, salário, endereço e outros dados; e informações de 466 cônjuges e dependentes com SSNs.

Data involved

nome data_de_nascimento cpf_equivalente_ssn endereço telefone email salário dados_de_saúde dados_de_educação_especial dependentes

Impact

Funcionários confirmados com dados comprometidos incluem 329 pessoas com SSN, data de nascimento, endereço, salário, classe de cargo e data de admissão, mais 466 cônjuges e dependentes com SSNs — dados suficientes para fraude de identidade e abertura de crédito fraudulento. Registros de educação especial de alunos correntes, protegidos por FERPA, estão nas mãos do ator e sujeitos a publicação. O distrito interrompeu sistemas de internet e plataformas educacionais (incluindo PowerSchool) por aproximadamente uma semana, afetando comunidades de seis municípios do oeste de Vermont (Benson, Castleton, Fair Haven, Hubbardton, Orwell e West Haven). O FBI confirmou investigação ativa. O distrito está gastando centenas de milhares de dólares em empresas de segurança para mapear o escopo do comprometimento — antes mesmo de qualquer notificação formal concluída.

Technical links

T1566T1078T1041T1486

Recommendations

  • Funcionários e ex-funcionários do distrito devem ativar alertas de crédito (fraud alert) e considerar congelamento de crédito (credit freeze) nas três agências principais dos EUA (Equifax, Experian, TransUnion), dado que SSNs completos estão confirmados nas amostras vazadas.
  • O distrito deve verificar, com apoio jurídico, se a exposição de registros de educação especial configura obrigação de notificação sob FERPA e acionar esse processo se ainda não iniciado, dado que dados de alunos de abril-junho de 2026 já foram confirmados nas amostras.
  • Revisar e revogar todas as credenciais de funcionários que possam ter sido comprometidas no incidente de phishing de agosto de 2026, correlacionando com os logs de acesso aos servidores afetados em setembro, para determinar se aquele episódio foi o vetor de entrada.
  • Implementar autenticação multifator (MFA) resistente a phishing (chave física ou passkey) para todos os acessos remotos e administrativos — o modelo de colheita de credenciais via link falso, documentado em agosto, é exatamente o vetor que MFA robusta mitiga.
  • Monitorar ativamente o data leak site do Kairos para detectar publicação dos dados o mais cedo possível e acionar plano de resposta e notificação a afetados antes que a publicação amplie o impacto.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Vetor de acesso inicial não confirmado forensicamente: a investigação do incidente de phishing de agosto de 2026 e sua relação com o comprometimento de setembro precisam ser esclarecidas pelo relatório forense final.

Escopo real de dados exfiltrados: o número de 762 GB alegado pelo Kairos não foi validado por nenhuma fonte independente; a investigação forense em curso poderia delimitar o volume real.

Natureza técnica do ataque: não há confirmação pública se houve criptografia de arquivos (ransomware no sentido técnico) ou se o impacto operacional resultou de outra ação do ator nos sistemas comprometidos; logs forenses resolveriam essa questão.

Notificação regulatória: não há registro público de notificação à autoridade de proteção de dados de Vermont ou ao Departamento de Educação dos EUA (FERPA exige notificação em casos de acesso não autorizado a registros educacionais); confirmar se e quando essa notificação ocorreu.

Publicação dos dados: não há confirmação, até o fechamento desta análise (06/out/2026), de que o Kairos efetivamente publicou os dados — o monitoramento contínuo do DLS do grupo é necessário.

Escopo de alunos afetados: o distrito confirma investigação em andamento, mas não delimitou publicamente quantos alunos de educação regular (além dos de educação especial identificados) podem ter tido dados comprometidos.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 06 Oct 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share