RealCorroboradoTLP:CLEAR

Arkansas em silêncio: clínica renal ignora exfiltração confirmada

Nephrology Associates, P.A. (Arkansas) e Nephrology Associates, M.D., P.A. (Missouri)
🇺🇸 Estados UnidosSaúdeInsomniaalegado el 03 sep 2026verificado el 04 sep 2026
Línea de fondo

Dois consultórios de nefrologia norte-americanos com nomes quase idênticos foram atacados pelo mesmo grupo (Insomnia) em 2026: um notificou 24.088 pacientes ao HHS e cumpriu a lei; o outro, em Arkansas, permanece em silêncio público cinco meses após ser alegadamente alertado, sem registro no HHS e sem aviso no site — com dados já vazados e verificados por dois veículos independentes.

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza alta

A Nephrology Associates, P.A. (Arkansas) está em descumprimento da HIPAA Breach Notification Rule: a regra exige notificação ao HHS e aos pacientes em até 60 dias após a descoberta do incidente; já se passaram aproximadamente cinco meses desde o alerta do grupo Insomnia (abril/2026) sem qualquer comunicado oficial.

confianza alta

O vazamento de dados da entidade do Arkansas é real e verificável de forma independente: DataBreaches.net e SuspectFile examinaram a tranche de dados e encontraram EOBs de 2011–2026, registros EDI e planilha com SSNs completos, o que sustenta a alegação do Insomnia com evidência documental.

confianza alta

O grupo Insomnia opera exclusivamente via exfiltração e extorsão (sem criptografia), o que significa que os sistemas da vítima do Arkansas podem ter continuado operacionais, reduzindo a pressão interna para declarar incidente — e criando incentivo perverso para o silêncio.

confianza moderada

O volume potencial de pacientes afetados pela entidade do Arkansas é desconhecido mas provavelmente significativo: EOBs armazenados de 2011 a 2026 (exceto 2012) indicam janela de 14 anos de registros de pacientes, superando em muito os 24.088 confirmados pela entidade do Missouri.

confianza moderada

A proximidade de nomes entre as quatro entidades (NAMG/Califórnia, Nephrology Associates M.D. P.A./Missouri, Nephrology Associates P.A./Arkansas, nephkc.com/Kansas City) criou confusão de atribuição mesmo entre rastreadores especializados — risco operacional para equipes de resposta que podem agregar incidentes distintos.

confianza baja

Não há evidência pública de que a entidade do Arkansas tenha negociado ou pago resgate; a ausência de resposta ao DataBreaches e ao SuspectFile pode indicar tanto estratégia jurídica (silêncio orientado por advogado) quanto simples incapacidade de resposta — ambas as hipóteses permanecem abertas.

Análisis

Este relatório cobre dois incidentes distintos que o DataBreaches.net consolidou em uma única matéria em 03/09/2026 — e que, durante a apuração, revelaram na verdade até quatro entidades com nomes semelhantes atingidas em

2026. A confusão de nomenclatura não é trivial: ela atrasou a atribuição mesmo entre rastreadores especializados e cria risco operacional para equipes de resposta.

O caso mais documentado e já com disclosure formal é o da Nephrology Associates, M.D., P.A. (Missouri/Kansas City): a janela de acesso correu de 17 de janeiro a 9 de abril de 2026, o grupo Insomnia publicou reivindicação em 5 de abril, a investigação forense concluiu em 1º de julho, e a notificação ao HHS (24.088 pacientes) e aos indivíduos afetados ocorreu em 29–30 de julho. Os dados comprometidos incluem nomes completos, SSNs, datas de nascimento, CNH/IDs estaduais, informações de diagnóstico/tratamento e dados de seguro-saúde. A entidade cumpriu o prazo legal de 60 dias a partir da descoberta da exfiltração e está sujeita a investigações de class action por múltiplos escritórios de advocacia.

O caso crítico e ainda sem resolução é o da Nephrology Associates, P.A. (Arkansas, arnapa.com): sete médicos, sete unidades, prática central de nefrologia no Arkansas. O Insomnia alega tê-la notificado em 6 de abril de 2026 e publicou o case no leak site em 28 de abril. Em 30 de abril, o SuspectFile reportou que os dados haviam sido efetivamente publicados. Em setembro de 2026, DataBreaches.net examinou a tranche e encontrou os mesmos arquivos: EOBs de 2011 a 2026 (exceto 2012), registros EDI de remessas e uma planilha com dados demográficos de pacientes e SSNs completos. A entidade não respondeu ao contato do DataBreaches, não tem aviso em seu site e não consta do portal HHS OCR — configurando aparente descumprimento da HIPAA Breach Notification Rule.

O Insomnia é um grupo de extorsão por exfiltração que surgiu em outubro de 2025, sem criptografia de sistemas, focado majoritariamente em saúde nos EUA. A Halcyon o descreve com entrada via credenciais roubadas (infostealers + mercados underground) e movimentação lateral por ferramentas administrativas legítimas. Esse vetor é consistente com a janela longa de acesso não detectada pela entidade do Missouri (quase três meses). A ausência de criptografia nos ataques do Insomnia é operacionalmente relevante: sem travamento de sistemas, a vítima pode não perceber o incidente por tempo prolongado — ou, pior, pode perceber e optar pelo silêncio calculando que a ausência de disrupção operacional reduz a pressão regulatória.

Um quarto ator aparece na margem deste incidente: o grupo The Gentlemen, que reivindicou em 6 de março de 2026 um ataque à Nephrology Associates (nephkc.com, Kansas City) — diferente da entidade do Missouri acima. O Gentlemen não publicou prova nem vazou dados; DataBreaches.net não tem registro do desfecho. Essa reivindicação permanece não verificada (fonte F, informação 6 na escala Admiralty). Não se deve agregar este caso ao restante sem corroboração independente.

Cronología

  1. 20 may 2025Nephrology Associates Medical Group (NAMG/Califórnia) detecta atividade suspeita em sua rede e aciona especialistas externos.
  2. 02 dic 2025NAMG confirma que PHI de pacientes foi comprometida na investigação forense.
  3. 17 ene 2026Início da janela de acesso não autorizado à rede da Nephrology Associates, M.D., P.A. (Missouri), conforme notificação oficial da empresa.
  4. 27 feb 2026NAMG (Califórnia) publica comunicado oficial e notifica pacientes via PRNewswire — disclosure pública formalizada.
  5. 06 mar 2026Grupo The Gentlemen anuncia ataque à Nephrology Associates (nephkc.com, Kansas City); sem prova publicada no leak site, nenhum dado vazado publicamente até o momento.
  6. 05 abr 2026Grupo Insomnia publica reivindicação na dark web alegando ter obtido dados da Nephrology Associates, M.D., P.A. (Missouri).
  7. 06 abr 2026Insomnia alega ter notificado a Nephrology Associates, P.A. (Arkansas) sobre o ataque nesta data.
  8. 09 abr 2026Fim da janela de acesso não autorizado à rede da Nephrology Associates, M.D., P.A. (Missouri), conforme notificação oficial.
  9. 28 abr 2026Insomnia adiciona Nephrology Associates, P.A. (Arkansas) ao seu leak site, postando screenshots como prova.
  10. 30 abr 2026SuspectFile reporta que Insomnia vazou a tranche de dados completa da entidade do Arkansas em seu dedicated leak site.
  11. 01 jul 2026Nephrology Associates, M.D., P.A. (Missouri) conclui investigação e confirma quais dados foram exfiltrados.
  12. 29 jul 2026Nephrology Associates, M.D., P.A. (Missouri) notifica o HHS reportando 24.088 pacientes afetados.
  13. 30 jul 2026Nephrology Associates, M.D., P.A. (Missouri) inicia envio de cartas de notificação aos pacientes afetados.
  14. 03 sep 2026DataBreaches.net publica análise comparando os dois incidentes; confirma que a entidade do Arkansas permanece sem registro no HHS e sem comunicado público, quase cinco meses após o alerta do Insomnia.

Datos involucrados

nome completocpf/ssndata de nascimentocnh/id estataldiagnóstico/tratamentoplano de saúdeeob/remessas EDIdados demográficos

Impacto

A Nephrology Associates, M.D., P.A. (Missouri) confirmou 24.088 pacientes afetados, com exposição de SSNs, datas de nascimento, dados de diagnóstico e seguro-saúde — conjunto suficiente para fraude de identidade médica e fiscal. A entidade notificou o HHS e os pacientes dentro do prazo legal e oferece monitoramento de crédito. Múltiplos escritórios de advocacia investigam ação coletiva.

A Nephrology Associates, P.A. (Arkansas) representa o risco maior e sem medida: com EOBs de 14 anos em poder do Insomnia, o universo potencial de pacientes expostos é desconhecido e pode superar largamente os 24.088 do caso Missouri. Sem notificação, pacientes não têm como acionar proteção de crédito, alertar planos de saúde ou monitorar uso indevido de seus dados — que já estão publicamente disponíveis no leak site do grupo.

Enlaces técnicos

T1078T1048T1530T1657

Recomendaciones

  • Organizações de saúde de pequeno e médio porte devem implementar monitoramento de tráfego de saída (DLP/NDR) especificamente para grandes volumes de transferência de arquivos fora do horário comercial — o Insomnia exfiltra sem criptografar sistemas, tornando o vetor detectável apenas por anomalia de rede, não por sinais de ransomware tradicional.
  • Revisar o inventário e a retenção de EOBs e registros EDI: a entidade do Arkansas armazenava EOBs de 2011 a 2026 em sistemas acessíveis pela rede — 14 anos de PHI em superfície de ataque ativa. Dados históricos sem uso clínico corrente devem ser isolados offline ou destruídos conforme políticas de retenção HIPAA.
  • Equipes de CTI devem monitorar o portal HHS OCR Breach Portal (breaches.hhs.gov) e o Insomnia leak site sistematicamente para identificar entidades cobertas que foram reivindicadas mas não notificaram — o gap entre reivindicação e disclosure é um indicador de risco regulatório e de pacientes desprotegidos.
  • Ao receber alerta de um grupo de extorsão (mesmo via canal informal), acionar imediatamente o processo de notificação ao HHS OCR: a HIPAA Breach Notification Rule conta o prazo a partir da descoberta, não da confirmação forense completa — o silêncio estratégico aumenta a exposição regulatória, não a reduz.
  • Clínicas com nomes similares a outras organizações do mesmo setor devem estabelecer protocolos de comunicação rápida entre si: a confusão de nomenclatura entre as quatro entidades 'Nephrology Associates' atrasou atribuição e cobertura — e pode atrasar resposta regulatória.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

Volume real de pacientes afetados pela entidade do Arkansas (Nephrology Associates, P.A.) — resolvível apenas com notificação ao HHS ou disclosure pública da própria entidade.

Se a entidade do Arkansas detectou o incidente internamente e optou pelo silêncio, ou genuinamente desconhece — resolvível por investigação regulatória do HHS OCR ou do Attorney General do Arkansas.

Vetor de entrada inicial na entidade do Arkansas — resolvível por relatório forense, caso a entidade venha a divulgar.

Status do ataque do The Gentlemen à nephkc.com (Kansas City): sem prova publicada, sem disclosure, sem registro no HHS — resolvível por contato direto com a entidade ou por vazamento futuro do grupo.

Se o Insomnia obteve acesso simultâneo às duas entidades via mesma campanha de infostealers ou operações separadas — resolvível por análise técnica dos IOCs das duas intrusões.

Resultado das investigações de class action em curso contra a Nephrology Associates, M.D., P.A. (Missouri) — acompanhar filings federais.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

actualizado el 04 sep 2026

Informe basado exclusivamente en fuentes públicas y verificables. Indexamos metadatos de incidentes — nunca alojamos, enlazamos ni redistribuimos contenido filtrado. Las evaluaciones pueden revisarse conforme aparezca nueva evidencia.

Compartir