RealConfirmadoTLP:CLEAR

Thomson Reuters expõe décadas de dados judiciais em 12 estados

Wyoming Judicial Branch / West Publishing Corporation (Thomson Reuters)
🇺🇸 Estados UnidosGoverno / Judiciárioalegado el 24 sep 2026verificado el 25 sep 2026
Línea de fondo

A West Publishing Corporation (subsidiária da Thomson Reuters) sofreu acesso não autorizado ao seu sistema de gestão de processos judiciais C-Track entre março e junho de 2026, expondo dados históricos de pelo menos 12 estados dos EUA, Ilhas Virgens norte-americanas e três tribunais do Canadá. O Wyoming Judicial Branch confirmou o incidente em 2 de setembro de 2026; a extensão total dos dados expostos permanece sob investigação, e nem o vetor de acesso nem a identidade do agressor foram divulgados publicamente.

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza alta

A brecha é real e confirmada pela própria vítima institucional (Wyoming Judicial Branch) e pelo fornecedor (Thomson Reuters/West Publishing), eliminando qualquer dúvida sobre a existência do incidente.

confianza alta

O problema central não está nas redes dos tribunais estaduais, mas na infraestrutura de nuvem do fornecedor: os dados foram extraídos de cópias de backup armazenadas nos servidores da Thomson Reuters, sobre as quais os tribunais não tinham visibilidade nem controle direto.

confianza alta

A janela de 92 dias de acesso não detectado (março a 30 de junho de 2026) e a divulgação pública apenas em 2 de setembro — 64 dias após a detecção — indicam falha grave tanto em detecção quanto em resposta a incidentes pelo fornecedor.

confianza moderada

Para o Wyoming especificamente, a exposição parece limitada a nome, endereço e data de nascimento (2015–2025), conforme comunicado preliminar do WJB. Porém, o fornecedor admite que outros estados podem ter tido SSN, dados médicos e registros selados comprometidos; o Wyoming ainda aguarda análise forense completa para confirmar ou ampliar esse escopo.

confianza moderada

A exposição de registros judiciais selados — que protegem, em alguns estados, vítimas de violência doméstica, informantes e testemunhas protegidas — representa um risco qualitativo que vai além da fraude de identidade e não tem remediação técnica direta equivalente ao monitoramento de crédito.

confianza baja

Nenhum ator identificado reivindicou o ataque nem ameaçou publicar os dados. A ausência de extorsão pública ou vazamento em fóruns conhecidos é consistente com motivação de espionagem ou reconhecimento, mas não exclui outros cenários — a falta de atribuição é uma lacuna de inteligência, não evidência de baixo risco.

Análisis

O incidente não é um vazamento direto de sistemas do Wyoming Judicial Branch: é uma falha no fornecedor. A West Publishing Corporation (subsidiária da Thomson Reuters que comercializa o C-Track) mantinha cópias de backup dos dados judiciais em sua própria infraestrutura de nuvem — dados fornecidos pelos tribunais para fins de resolução de problemas técnicos. Um agente não identificado acessou esses backups entre março e 30 de junho de 2026, por 92 dias sem ser detectado. Como Montana deixou explícito em seu comunicado oficial, a vulnerabilidade estava nos sistemas da Thomson Reuters, não nas redes dos tribunais estaduais.

A distinção entre o que o Wyoming admite e o que o fornecedor admite é importante. O Wyoming Judicial Branch confirmou exposição de nome, endereço e data de nascimento para casos entre 2015 e 2025, e afirmou que, 'ao melhor de seu conhecimento, nenhum documento foi comprometido'. A West Publishing, por sua vez, admite em seu comunicado geral que os registros afetados podem incluir SSN, número de habilitação, informações médicas, informações de plano de saúde, e que registros confidenciais, redigidos ou selados podem ter sido comprometidos em alguns tribunais. Essa divergência não é necessariamente contradição: pode refletir exposição diferenciada por estado, dado que cada tribunal usava o C-Track em configurações distintas. O Wyoming ainda aguarda a análise forense completa para confirmar se a exposição foi mesmo limitada ao conjunto menos sensível.

O atraso de 64 dias entre a detecção (30 de junho) e a divulgação pública (2 de setembro) é o dado mais difícil de justificar. A Thomson Reuters alega que o prazo foi utilizado para investigação e divulgação coordenada com os tribunais afetados — e Montana confirma que a data foi acordada entre as partes. Mas esse argumento opera dentro de uma zona de conforto legal: Wyoming não exige notificação a agências reguladoras estaduais nem tem prazo fixo de dias para notificação individual. A lei estadual exige apenas notificação 'sem atraso injustificado' após determinação de que uso indevido ocorreu ou é razoavelmente provável. A Thomson Reuters ainda não reconheceu publicamente que uso indevido ocorreu ou é provável — o que, estrategicamente, posterga a obrigação formal de notificação individual.

O vetor técnico do ataque não foi divulgado publicamente. Thomson Reuters não disse como o agressor obteve acesso inicial, quem é o responsável, nem quantos registros foram exfiltrados. O The Record (Recorded Future News) confirmou que a empresa não revelou nenhum desses três pontos. Isso é uma lacuna crítica: sem conhecer o método de entrada, não é possível avaliar se outros deployments do C-Track — ou de sistemas similares da Thomson Reuters — estão igualmente expostos. A análise de risco para qualquer outro tribunal usando a plataforma permanece incompleta.

Um detalhe estrutural relevante: o Wyoming já havia substituído o C-Track por outro sistema no momento da divulgação. Isso explica o enquadramento 'sistema que utilizávamos anteriormente' no comunicado do WJB — e levanta a questão de por quanto tempo dados históricos de ex-clientes permanecem em infraestrutura de fornecedores após a transição, sem controle por parte dos titulares institucionais dos dados. A Montana descreveu os dados comprometidos como 'backup data... supplied to TR for the purpose of troubleshooting the applications' — ou seja, cópias retidas pelo fornecedor para uso operacional próprio, não por exigência dos tribunais.

Cronología

  1. 01 mar 2026Acesso não autorizado ao ambiente de nuvem do C-Track tem início, conforme apurado pela investigação posterior da Thomson Reuters (The Hacker News, Montana Supreme Court press release).
  2. 30 jun 2026West Publishing detecta atividade suspeita em seu ambiente de nuvem e inicia investigação com especialistas externos e autoridades policiais (Thomson Reuters, The Record/Recorded Future).
  3. 23 jul 2026West Publishing notifica o Office of Court Administrator de Montana sobre o acesso não autorizado aos backups do C-Track e E-Filing; Ontario é notificada na mesma data (Montana Supreme Court press release, Ontario Chief Justices statement).
  4. 01 jul 2026Wyoming Judicial Branch aprende sobre o incidente em meados a fim de julho, segundo declaração do diretor de comunicações Jacob Just ao Cowboy State Daily.
  5. 31 ago 2026Thomson Reuters Court Management Solutions notifica formalmente a Suprema Corte de Ohio que acesso não autorizado ocorreu na plataforma de produção do tribunal (Court News Ohio).
  6. 02 sep 2026Thomson Reuters e os tribunais afetados realizam divulgação pública coordenada; Wyoming Judicial Branch publica comunicado oficial em wyocourts.gov confirmando o incidente (wyocourts.gov, Wyoming News).
  7. 03 sep 2026Help Net Security, The Hacker News, Infosecurity Magazine e outros veículos publicam cobertura detalhada; West Publishing divulga lista de 11 estados afetados e abre portal CTrackNotification.com.
  8. 21 sep 2026WyoFile publica apuração investigativa mostrando que Wyoming ainda aguarda análise forense completa e não sabe quantas pessoas foram afetadas individualmente (WyoFile/Maggie Mullen).
  9. 24 sep 2026DataBreaches.net republica reportagem do WyoFile; alcance total do incidente para Wyoming permanece sem confirmação definitiva.

Datos involucrados

nomeendereçodata de nascimentoCPF/SSNnúmero de habilitaçãoinformação médicainformação de plano de saúderegistros judiciais selados

Impacto

O Wyoming Judicial Branch confirmou que dados de casos entre 2015 e 2025 nos tribunais distritais e na Suprema Corte do Wyoming foram expostos, incluindo nome, endereço e data de nascimento. O número exato de pessoas afetadas no estado não foi divulgado. Em âmbito nacional, o incidente abrange 24 organizações judiciais em 12 estados dos EUA (Alabama, Pennsylvania, Kentucky, Montana, Nevada, North Dakota, South Carolina, Tennessee, Ohio, New Hampshire, Oregon e Wyoming), as Ilhas Virgens norte-americanas e três tribunais de Ontario, Canadá. Para além de Wyoming, o fornecedor admite que SSN, dados médicos e registros selados podem ter sido comprometidos em outros estados. Registros selados podem conter endereços de vítimas de violência doméstica, identidades de informantes e dados de testemunhas protegidas — categorias para as quais não existe mecanismo de remediação equivalente ao monitoramento de crédito. O Wyoming Judicial Branch já alertou sobre golpistas que, após a divulgação do incidente, passaram a contatar usuários dos tribunais se passando por funcionários e solicitando pagamento de fiança por aplicativos de pagamento.

Enlaces técnicos

T1530T1078T1041

Recomendaciones

  • Tribunais e órgãos públicos que usam ou usaram sistemas SaaS de terceiros devem inventariar quais cópias de seus dados o fornecedor retém, em que formato, por quanto tempo e sob qual política de retenção — especialmente após migração para outro sistema. Contratos futuros devem prever obrigação de exclusão verificável após encerramento do serviço.
  • Qualquer organização que usou o C-Track deve solicitar formalmente à Thomson Reuters o relatório de escopo específico para sua jurisdição (quais campos de dados, quais períodos, quais backups), sem se limitar ao comunicado genérico do fornecedor.
  • Para tribunais com registros selados em sistemas de terceiros: auditar se esses registros estavam nos backups transferidos ao fornecedor e notificar proativamente as categorias de maior risco (vítimas de violência doméstica, testemunhas protegidas) antes da conclusão da análise forense, não depois.
  • Implementar monitoramento de acesso a backups em ambientes de nuvem de fornecedores como requisito contratual, com direito de auditoria e acesso a logs de acesso a dados do contratante — o acesso de 92 dias sem detecção só foi possível porque os tribunais não tinham visibilidade sobre o ambiente do fornecedor.
  • Usuários do sistema de justiça do Wyoming que interagiram com tribunais distritais ou com a Suprema Corte entre 2015 e 2025 devem ser orientados a congelar o crédito nos três bureaus principais (Equifax, Experian, TransUnion) — medida preventiva mais robusta do que o monitoramento de crédito oferecido pelo fornecedor, que detecta abuso após o fato.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

Vetor de acesso inicial: Thomson Reuters não divulgou como o agressor entrou no ambiente de nuvem do C-Track. Sem essa informação, não é possível avaliar se outros sistemas ou clientes da Thomson Reuters estão igualmente expostos. Resolução: divulgação técnica pelo fornecedor ou publicação de análise forense independente.

Volume total de registros exfiltrados: nenhuma contagem de indivíduos afetados foi publicada pela Thomson Reuters até 24 de setembro de

2026. Resolução: notificação individual a afetados, que por lei deve detalhar o escopo, e/ou filing regulatório em estados com obrigação de reporte à autoridade.

Escopo completo para Wyoming: o WJB confirmou apenas dados de nome, endereço e data de nascimento com base em revisão preliminar, mas aguarda análise forense completa da West Publishing. Se SSN ou dados médicos foram expostos para usuários de Wyoming, o enquadramento do incidente muda materialmente. Resolução: conclusão da análise forense e publicação de atualização pelo WJB.

Identidade do agressor: nenhum grupo reivindicou o ataque; nenhuma IOC (indicator of compromise) foi publicada por Thomson Reuters ou por pesquisadores. A ausência de extorsão ou vazamento público é notável mas não conclusiva. Resolução: divulgação de IOCs e/ou atribuição por agências de aplicação da lei ou inteligência.

Status de registros selados no Wyoming: o WJB afirma que 'nenhum documento foi comprometido', mas esta afirmação é preliminar e o fornecedor admite que registros selados podem ter sido expostos em outros estados. Resolução: auditoria de quais categorias de dados estavam nos backups do Wyoming mantidos pela Thomson Reuters.

Minnesota aparece em cobertura independente mas não no comunicado público da Thomson Reuters, sugerindo que a lista oficial de estados afetados pode estar incompleta. Resolução: resposta pública da Thomson Reuters sobre Minnesota e revisão da lista de jurisdições.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

actualizado el 26 sep 2026

Informe basado exclusivamente en fuentes públicas y verificables. Indexamos metadatos de incidentes — nunca alojamos, enlazamos ni redistribuimos contenido filtrado. Las evaluaciones pueden revisarse conforme aparezca nueva evidencia.

Compartir