RECAP

May 2026

3incidents investigated
21entered active exploitation · 3 used by ransomware
15ransomware victims · 15 in Brazil
10active groups
6,953new vulnerabilities · 682 critical

What we investigated

Each case with its confidence seal and verdict — not rumors.

Fornecedor de software da clínica oncológica sofreu acesso não autorizado a dadosReal
Incidente real e confirmado pela própria vítima em filing na SEC: um fornecedor de software da The Oncology Institute sofreu acesso não autorizado que atingiu sistemas com dados de pacientes. Nenhum ator reivindicou, nenhum número de afetados foi divulgado pela TOI, e o fornecedor não foi nomeado — a hipótese dominante na imprensa é a TriZetto Provider Solutions (Cognizant), sustentada pela circunstância de a Kroll administrar ambas as notificações, mas essa atribuição permanece não confirmada oficialmente.
saúde · 22 May 2026
Ransomware com dupla extorsão derruba operações globais da West PharmaceuticalReal
Incidente real e confirmado pela própria vítima: ransomware com dupla extorsão (exfiltração + criptografia) detectado em 04/05/2026, que forçou a West Pharmaceutical a derrubar sistemas globalmente. A empresa restaurou operações e declarou o incidente contido, mas o volume e as categorias de dados roubados permanecem não divulgados, nenhum grupo reivindicou, e a tese de 'pagamento de resgate' repetida pela imprensa é inferência jornalística, não fato apurado. Nosso selo 'confirmed/real' está correto; o campo de identificador interno precisa de ajuste.
farmacêutico · 20 May 2026
Funcionário expõe dados de clientes em ferramenta IA não autorizadaReal
Exposição de dados sem invasor: um funcionário do Community Bank (subsidiária da CB Financial Services) inseriu nomes, números de seguro social e datas de nascimento de clientes em um aplicativo de IA não autorizado enquanto montava uma apresentação. Não houve ataque externo nem interrupção operacional. É, com confiança alta, o primeiro 8-K registrado na SEC sob o Item 1.05 que atribui um incidente material a 'IA sombra' (shadow AI). Nosso selo 'confirmed / real' está correto, mas a análise anterior tratava o incidente como constatação genérica de manuseio interno — a evidência apurada revela o vetor específico (upload por dispositivo pessoal) e a alegação da vítima de que os dados não teriam treinado o modelo do fornecedor.
financeiro · 11 May 2026

What actually came under attack

Vulnerabilities added to CISA's KEV catalog during the month: confirmed active exploitation.

Who attacked most

lockbit54 (4 BR)
nova2 (2 BR)
medusalocker2 (2 BR)
thegentlemen1 (1 BR)
bravox1 (1 BR)
threeam1 (1 BR)
Orova1 (1 BR)

Victims in Brazil

Organizations listed on extortion sites. Appearing there is the criminal's CLAIM, not a confirmation.

Grupo Mauá
bravox · Manufacturing · 31 May 2026
BC3 Tecnologia
nova · Technology · 30 May 2026
dxon.com.br
0day Syndicate · Professional Services · 28 May 2026
grupodetoni.com.br
lockbit5 · Professional Services · 26 May 2026
eSysTech
Orova · Technology · 24 May 2026
SECONT Secretaria de Controle e Transparência
nova · Government & Defense · 24 May 2026
Gerencial
spacebears · Professional Services · 21 May 2026
lbreng.com.br
lockbit5 · Business Services · 20 May 2026
santoinacio-rio.com.br
lockbit5 · Business Services · 20 May 2026
Grupo Alvorada
thegentlemen · Manufacturing · 14 May 2026
ws.com.br
threeam · Professional Services · 13 May 2026
Complastex.com
qilin · Manufacturing · 06 May 2026
Bandeirante Supermercados
medusalocker · Retail & E-Commerce · 05 May 2026
CEAGESP / Netfeirasp
medusalocker · Agriculture and Food Production · 05 May 2026
santoinacio-rio.com.br
lockbit5 · Professional Services · 01 May 2026
Share