Thomson Reuters expõe décadas de dados judiciais em 12 estados
A West Publishing Corporation (subsidiária da Thomson Reuters) sofreu acesso não autorizado ao seu sistema de gestão de processos judiciais C-Track entre março e junho de 2026, expondo dados históricos de pelo menos 12 estados dos EUA, Ilhas Virgens norte-americanas e três tribunais do Canadá. O Wyoming Judicial Branch confirmou o incidente em 2 de setembro de 2026; a extensão total dos dados expostos permanece sob investigação, e nem o vetor de acesso nem a identidade do agressor foram divulgados publicamente.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
A brecha é real e confirmada pela própria vítima institucional (Wyoming Judicial Branch) e pelo fornecedor (Thomson Reuters/West Publishing), eliminando qualquer dúvida sobre a existência do incidente.
O problema central não está nas redes dos tribunais estaduais, mas na infraestrutura de nuvem do fornecedor: os dados foram extraídos de cópias de backup armazenadas nos servidores da Thomson Reuters, sobre as quais os tribunais não tinham visibilidade nem controle direto.
A janela de 92 dias de acesso não detectado (março a 30 de junho de 2026) e a divulgação pública apenas em 2 de setembro — 64 dias após a detecção — indicam falha grave tanto em detecção quanto em resposta a incidentes pelo fornecedor.
Para o Wyoming especificamente, a exposição parece limitada a nome, endereço e data de nascimento (2015–2025), conforme comunicado preliminar do WJB. Porém, o fornecedor admite que outros estados podem ter tido SSN, dados médicos e registros selados comprometidos; o Wyoming ainda aguarda análise forense completa para confirmar ou ampliar esse escopo.
A exposição de registros judiciais selados — que protegem, em alguns estados, vítimas de violência doméstica, informantes e testemunhas protegidas — representa um risco qualitativo que vai além da fraude de identidade e não tem remediação técnica direta equivalente ao monitoramento de crédito.
Nenhum ator identificado reivindicou o ataque nem ameaçou publicar os dados. A ausência de extorsão pública ou vazamento em fóruns conhecidos é consistente com motivação de espionagem ou reconhecimento, mas não exclui outros cenários — a falta de atribuição é uma lacuna de inteligência, não evidência de baixo risco.
Analysis
O incidente não é um vazamento direto de sistemas do Wyoming Judicial Branch: é uma falha no fornecedor. A West Publishing Corporation (subsidiária da Thomson Reuters que comercializa o C-Track) mantinha cópias de backup dos dados judiciais em sua própria infraestrutura de nuvem — dados fornecidos pelos tribunais para fins de resolução de problemas técnicos. Um agente não identificado acessou esses backups entre março e 30 de junho de 2026, por 92 dias sem ser detectado. Como Montana deixou explícito em seu comunicado oficial, a vulnerabilidade estava nos sistemas da Thomson Reuters, não nas redes dos tribunais estaduais.
A distinção entre o que o Wyoming admite e o que o fornecedor admite é importante. O Wyoming Judicial Branch confirmou exposição de nome, endereço e data de nascimento para casos entre 2015 e 2025, e afirmou que, 'ao melhor de seu conhecimento, nenhum documento foi comprometido'. A West Publishing, por sua vez, admite em seu comunicado geral que os registros afetados podem incluir SSN, número de habilitação, informações médicas, informações de plano de saúde, e que registros confidenciais, redigidos ou selados podem ter sido comprometidos em alguns tribunais. Essa divergência não é necessariamente contradição: pode refletir exposição diferenciada por estado, dado que cada tribunal usava o C-Track em configurações distintas. O Wyoming ainda aguarda a análise forense completa para confirmar se a exposição foi mesmo limitada ao conjunto menos sensível.
O atraso de 64 dias entre a detecção (30 de junho) e a divulgação pública (2 de setembro) é o dado mais difícil de justificar. A Thomson Reuters alega que o prazo foi utilizado para investigação e divulgação coordenada com os tribunais afetados — e Montana confirma que a data foi acordada entre as partes. Mas esse argumento opera dentro de uma zona de conforto legal: Wyoming não exige notificação a agências reguladoras estaduais nem tem prazo fixo de dias para notificação individual. A lei estadual exige apenas notificação 'sem atraso injustificado' após determinação de que uso indevido ocorreu ou é razoavelmente provável. A Thomson Reuters ainda não reconheceu publicamente que uso indevido ocorreu ou é provável — o que, estrategicamente, posterga a obrigação formal de notificação individual.
O vetor técnico do ataque não foi divulgado publicamente. Thomson Reuters não disse como o agressor obteve acesso inicial, quem é o responsável, nem quantos registros foram exfiltrados. O The Record (Recorded Future News) confirmou que a empresa não revelou nenhum desses três pontos. Isso é uma lacuna crítica: sem conhecer o método de entrada, não é possível avaliar se outros deployments do C-Track — ou de sistemas similares da Thomson Reuters — estão igualmente expostos. A análise de risco para qualquer outro tribunal usando a plataforma permanece incompleta.
Um detalhe estrutural relevante: o Wyoming já havia substituído o C-Track por outro sistema no momento da divulgação. Isso explica o enquadramento 'sistema que utilizávamos anteriormente' no comunicado do WJB — e levanta a questão de por quanto tempo dados históricos de ex-clientes permanecem em infraestrutura de fornecedores após a transição, sem controle por parte dos titulares institucionais dos dados. A Montana descreveu os dados comprometidos como 'backup data... supplied to TR for the purpose of troubleshooting the applications' — ou seja, cópias retidas pelo fornecedor para uso operacional próprio, não por exigência dos tribunais.
Timeline
- 01 Mar 2026Acesso não autorizado ao ambiente de nuvem do C-Track tem início, conforme apurado pela investigação posterior da Thomson Reuters (The Hacker News, Montana Supreme Court press release).
- 30 Jun 2026West Publishing detecta atividade suspeita em seu ambiente de nuvem e inicia investigação com especialistas externos e autoridades policiais (Thomson Reuters, The Record/Recorded Future).
- 23 Jul 2026West Publishing notifica o Office of Court Administrator de Montana sobre o acesso não autorizado aos backups do C-Track e E-Filing; Ontario é notificada na mesma data (Montana Supreme Court press release, Ontario Chief Justices statement).
- 01 Jul 2026Wyoming Judicial Branch aprende sobre o incidente em meados a fim de julho, segundo declaração do diretor de comunicações Jacob Just ao Cowboy State Daily.
- 31 Aug 2026Thomson Reuters Court Management Solutions notifica formalmente a Suprema Corte de Ohio que acesso não autorizado ocorreu na plataforma de produção do tribunal (Court News Ohio).
- 02 Sep 2026Thomson Reuters e os tribunais afetados realizam divulgação pública coordenada; Wyoming Judicial Branch publica comunicado oficial em wyocourts.gov confirmando o incidente (wyocourts.gov, Wyoming News).
- 03 Sep 2026Help Net Security, The Hacker News, Infosecurity Magazine e outros veículos publicam cobertura detalhada; West Publishing divulga lista de 11 estados afetados e abre portal CTrackNotification.com.
- 21 Sep 2026WyoFile publica apuração investigativa mostrando que Wyoming ainda aguarda análise forense completa e não sabe quantas pessoas foram afetadas individualmente (WyoFile/Maggie Mullen).
- 24 Sep 2026DataBreaches.net republica reportagem do WyoFile; alcance total do incidente para Wyoming permanece sem confirmação definitiva.
Data involved
Impact
O Wyoming Judicial Branch confirmou que dados de casos entre 2015 e 2025 nos tribunais distritais e na Suprema Corte do Wyoming foram expostos, incluindo nome, endereço e data de nascimento. O número exato de pessoas afetadas no estado não foi divulgado. Em âmbito nacional, o incidente abrange 24 organizações judiciais em 12 estados dos EUA (Alabama, Pennsylvania, Kentucky, Montana, Nevada, North Dakota, South Carolina, Tennessee, Ohio, New Hampshire, Oregon e Wyoming), as Ilhas Virgens norte-americanas e três tribunais de Ontario, Canadá. Para além de Wyoming, o fornecedor admite que SSN, dados médicos e registros selados podem ter sido comprometidos em outros estados. Registros selados podem conter endereços de vítimas de violência doméstica, identidades de informantes e dados de testemunhas protegidas — categorias para as quais não existe mecanismo de remediação equivalente ao monitoramento de crédito. O Wyoming Judicial Branch já alertou sobre golpistas que, após a divulgação do incidente, passaram a contatar usuários dos tribunais se passando por funcionários e solicitando pagamento de fiança por aplicativos de pagamento.
Technical links
Recommendations
- Tribunais e órgãos públicos que usam ou usaram sistemas SaaS de terceiros devem inventariar quais cópias de seus dados o fornecedor retém, em que formato, por quanto tempo e sob qual política de retenção — especialmente após migração para outro sistema. Contratos futuros devem prever obrigação de exclusão verificável após encerramento do serviço.
- Qualquer organização que usou o C-Track deve solicitar formalmente à Thomson Reuters o relatório de escopo específico para sua jurisdição (quais campos de dados, quais períodos, quais backups), sem se limitar ao comunicado genérico do fornecedor.
- Para tribunais com registros selados em sistemas de terceiros: auditar se esses registros estavam nos backups transferidos ao fornecedor e notificar proativamente as categorias de maior risco (vítimas de violência doméstica, testemunhas protegidas) antes da conclusão da análise forense, não depois.
- Implementar monitoramento de acesso a backups em ambientes de nuvem de fornecedores como requisito contratual, com direito de auditoria e acesso a logs de acesso a dados do contratante — o acesso de 92 dias sem detecção só foi possível porque os tribunais não tinham visibilidade sobre o ambiente do fornecedor.
- Usuários do sistema de justiça do Wyoming que interagiram com tribunais distritais ou com a Suprema Corte entre 2015 e 2025 devem ser orientados a congelar o crédito nos três bureaus principais (Equifax, Experian, TransUnion) — medida preventiva mais robusta do que o monitoramento de crédito oferecido pelo fornecedor, que detecta abuso após o fato.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
Vetor de acesso inicial: Thomson Reuters não divulgou como o agressor entrou no ambiente de nuvem do C-Track. Sem essa informação, não é possível avaliar se outros sistemas ou clientes da Thomson Reuters estão igualmente expostos. Resolução: divulgação técnica pelo fornecedor ou publicação de análise forense independente.
Volume total de registros exfiltrados: nenhuma contagem de indivíduos afetados foi publicada pela Thomson Reuters até 24 de setembro de
2026. Resolução: notificação individual a afetados, que por lei deve detalhar o escopo, e/ou filing regulatório em estados com obrigação de reporte à autoridade.
Escopo completo para Wyoming: o WJB confirmou apenas dados de nome, endereço e data de nascimento com base em revisão preliminar, mas aguarda análise forense completa da West Publishing. Se SSN ou dados médicos foram expostos para usuários de Wyoming, o enquadramento do incidente muda materialmente. Resolução: conclusão da análise forense e publicação de atualização pelo WJB.
Identidade do agressor: nenhum grupo reivindicou o ataque; nenhuma IOC (indicator of compromise) foi publicada por Thomson Reuters ou por pesquisadores. A ausência de extorsão ou vazamento público é notável mas não conclusiva. Resolução: divulgação de IOCs e/ou atribuição por agências de aplicação da lei ou inteligência.
Status de registros selados no Wyoming: o WJB afirma que 'nenhum documento foi comprometido', mas esta afirmação é preliminar e o fornecedor admite que registros selados podem ter sido expostos em outros estados. Resolução: auditoria de quais categorias de dados estavam nos backups do Wyoming mantidos pela Thomson Reuters.
Minnesota aparece em cobertura independente mas não no comunicado público da Thomson Reuters, sugerindo que a lista oficial de estados afetados pode estar incompleta. Resolução: resposta pública da Thomson Reuters sobre Minnesota e revisão da lista de jurisdições.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.