RETROSPECTIVA

octubre de 2026

26incidentes investigados
4entraron en explotación activa
6víctimas de ransomware · 6 en Brasil
6grupos activos
2828nuevas vulnerabilidades · 293 críticas

Lo que investigamos

Cada caso con su sello de confianza y veredicto — no rumores.

ASOS: extorsão via notificação própria, Snowflake sem provaEn investigación
O Xuanye Group usou a própria infraestrutura de notificações da ASOS para enviar uma extorsão pública em 6 de outubro de 2026, alegando ter comprometido o ambiente Snowflake da empresa — mas não apresentou nenhuma evidência de dados. A ASOS confirmou o acesso não autorizado a plataformas terceirizadas de comunicação e a possível exposição de nome e dados de contato; Snowflake negou comprometimento de sua plataforma; o NCSC instruiu todos os clientes da ASOS a se considerarem potencialmente afetados. O núcleo da alegação — acesso ao Snowflake e posse de base de dados — permanece não verificado.
Xuanye Group · Varejo · 07 oct 2026
DeKalb volta a cair: golpe BEC um ano após invasão de redeReal
O governo do Condado de DeKalb (Indiana) confirmou ter efetuado um pagamento fraudulento após ator desconhecido se passar por fornecedor via e-mail — incidente de BEC financeiro, sem comprometimento de sistemas ou dados de residentes. O fato agravante: é o segundo incidente cibernético em pouco mais de um ano, o anterior tendo resultado em exfiltração real de dados pessoais.
Governo · 07 oct 2026
Ransomware derruba 500 servidores e paralisa maior universidade pública de OsakaReal
A Osaka Metropolitan University sofreu um ataque de ransomware confirmado pela própria instituição, que derrubou cerca de 500 servidores ao comprometer a infraestrutura de virtualização, criptografou grande parte dos backups e forçou o cancelamento de todas as aulas entre 2 e 8 de outubro de 2026. A universidade admite que dados pessoais de ao menos 130 mil pessoas estão nos sistemas afetados, mas ainda não confirmou exfiltração efetiva.
Educação · 07 oct 2026
Bancos sul-coreanos violados com ferramenta de pentest chinesa baseada em IAReal
Ao menos sete instituições financeiras sul-coreanas foram violadas entre 27 de setembro e 1º de outubro de 2026, expondo dados de mais de 68 mil pessoas. O Korea Financial Security Institute confirmou rastros da ferramenta open-source ARTEX AI na infraestrutura de ataque, mas um ponto crítico permanece: o FSI declarou explicitamente que a IA não operou de forma autônoma — um humano a direcionou. A escala real do impacto ainda está em apuração.
Finanças · 07 oct 2026
ASOS confirma acesso não autorizado; alegação Snowflake sem provaReal
O Xuanye Group comprometeu ao menos uma plataforma terceirizada de notificações da ASOS e usou o canal oficial do aplicativo para entregar uma demanda de extorsão diretamente a milhões de clientes em 6 de outubro de 2026. A ASOS confirmou acesso não autorizado e que dados básicos de clientes podem ter sido expostos; a alegação central do grupo — de que comprometeu 'totalmente a instância Snowflake' — não foi confirmada pela ASOS nem pela Snowflake, que a negou.
Xuanye Group · Varejo · 07 oct 2026
Advantest confirma roubo de PII oito meses após ransomwareReal
A Advantest Corporation confirmou, em 6 de outubro de 2026, que dados pessoais — incluindo SSNs, passaportes e informações médicas e financeiras — foram exfiltrados no ataque de ransomware detectado em fevereiro. O incidente é real e confirmado pela própria empresa via notificações a autoridades regulatórias dos EUA, mas o volume total de afetados e a identidade do grupo permanecem desconhecidos.
Semicondutores / Tecnologia · 07 oct 2026
Ransom pago, promessa quebrada: seguro sul-africano sangra de novoReal
O grupo de ransomware The Gentlemen listou LegalWise, Samwumed e Edcon em seu site de vazamento em 5 de outubro de 2026, como desdobramento direto da violação à MIP Holdings ocorrida em junho — um fornecedor de TI que já havia pago resgate substancial e recebeu em troca uma promessa não cumprida de destruição dos dados. As listagens não apresentam amostra de dados, e TechCentral não confirmou que o grupo de fato possui dados dessas três empresas; a ameaça pode ser tática de extorsão em cascata usando dados já obtidos na MIP — ou blefe parcial.
The Gentlemen · Seguros / Saúde / Varejo · 06 oct 2026
Acesso legítimo terceirizado vira porta para 8,8 milhões de registrosReal
O Registro Civil Central da Dinamarca (CPR) confirmou que atores não identificados usaram o acesso legítimo de uma empresa privada dinamarquesa para extrair nomes, endereços e números de CPR de aproximadamente 8,8 milhões de registros ao longo de cerca de dez dias em setembro de 2026. Nenhum grupo reivindicou a autoria; o vetor não foi uma invasão direta da infraestrutura estatal, mas abuso de credencial de terceiro autorizado — falha de governança de acesso, não de segurança perimetral.
Governo · 06 oct 2026
FBI confirma acesso ao sistema de propulsão do supertanker VL ProsperityReal
O FBI e a Guarda Costeira dos EUA confirmaram acesso não autorizado ao sistema de propulsão do supertanker VL Prosperity enquanto o navio se aproximava do Texas em agosto de 2026 — o primeiro incidente desse tipo com evidência oficial de penetração em OT naval. Atribuição formal permanece aberta: mídia estatal iraniana reivindica crédito, mas os EUA não confirmaram a autoria.
Transporte Marítimo / Energia · 06 oct 2026
Acesso legítimo de empresa vira porta de entrada para 8,8 milhões de registrosReal
O governo dinamarquês confirmou que atores não identificados acessaram nomes, endereços e números de CPR de aproximadamente 8,8 milhões de pessoas — cerca de 80% do Registro Central de Pessoas — durante setembro de 2026, abusando de credenciais legítimas de uma empresa privada dinamarquesa. O acesso ao CPR não foi uma invasão direta da infraestrutura governamental: o vetor foi a cadeia de confiança com terceiros, e os atacantes permaneceram dentro dos limites técnicos que a lei permite a empresas privadas consultar.
Governo · 06 oct 2026
ARTEX: ferramenta de IA open-source usada em sete bancos coreanosReal
Entre 27 de setembro e 1º de outubro de 2026, um operador humano não identificado utilizou o ARTEX — ferramenta de pentest autônoma baseada em LLM, open-source, de origem chinesa — para comprometer sistemas internos de sete instituições financeiras sul-coreanas, expondo ao menos ~66 mil pessoas e 2.200 registros corporativos. O Korea Financial Security Institute confirmou o uso do ARTEX via análise de logs e IPs; a ferramenta automatizou o ataque, mas não agiu de forma autônoma — um humano a operou. Nenhum ator ou nacionalidade foi atribuído.
Financeiro · 06 oct 2026
Kairos exfiltra dados de alunos e funcionários — distrito recusa pagarReal
O Slate Valley Unified School District (Vermont, EUA) sofreu um ataque de extorsão com exfiltração de dados iniciado em 3 de setembro de 2026, reivindicado pelo grupo Kairos. O distrito votou formalmente por não pagar; o Kairos forneceu amostras reais de dados a um veículo especializado — incluindo registros de funcionários com SSN e dados de alunos de educação especial protegidos por FERPA — e ameaça publicar o restante.
Kairos · Educação · 06 oct 2026
DataSuckers extorque ATB, mas dados alegados seguem sem verificaçãoEn investigación
O grupo DataSuckers comprometeu o site e o aplicativo da ATB-Market, maior rede varejista da Ucrânia, exigindo US$ 400 mil e ameaçando publicar dados de 7,9 milhões de clientes. A ATB confirmou a intrusão, mas nega qualquer vazamento de dados pessoais, alegando não armazená-los nos recursos atacados. Amostras foram publicadas no Telegram — a autenticidade não foi verificada por fonte independente.
DataSuckers · Varejo · 06 oct 2026
Booba cifra escola de medicina da UIC e furta 344 GBReal
A University of Illinois Chicago confirmou um ataque de ransomware restrito ao College of Medicine: sistemas foram temporariamente indisponíveis, dados foram exfiltrados e a investigação forense para identificar o tipo de informação afetada ainda está em curso. O grupo Booba Project reivindicou o ataque e alega ter roubado 344 GB — volume não confirmado de forma independente.
Booba Project · Educação / Saúde · 06 oct 2026
Nikkei: quatro incidentes em um ano, fontes jornalísticas expostas ao phishingReal
A Nikkei confirmou dois acessos não autorizados simultâneos — um ao Microsoft 365 (usado para disparar ~9.000 e-mails de phishing a fontes jornalísticas) e outro ao Google Workspace (expondo dados de 1.646 pessoas) — ambos divulgados em 4 de outubro de 2026. Nenhum ator foi identificado, a conexão entre os dois incidentes não foi esclarecida, e a empresa não confirmou nem negou exposição de fontes no caso do M365, ao contrário do que o título original sugere.
Mídia · 06 oct 2026
DTU confirma brecha no IAM: CPR de 200 mil em riscoReal
A DTU confirmou em comunicado oficial que atacantes usaram credenciais comprometidas de perfis institucionais para acessar o DTUBasen — seu sistema de gestão de identidade — e extrair um grande volume de dados de até 200.000 usuários, incluindo números CPR (equivalente dinamarquês ao CPF). A investigação continua com especialistas externos e o Datatilsynet já foi notificado desde 21 de setembro, dez dias antes da divulgação pública.
Educação · 03 oct 2026
Vicksburg confirma ransomware — grupo e demanda ainda desconhecidosReal
A Prefeitura de Vicksburg, Mississippi, confirmou um ataque de ransomware em 1º de outubro de 2026 que derrubou seus sistemas de TI municipais. Serviços de emergência foram preservados, mas a extensão do comprometimento de dados permanece sob investigação com FBI e DHS envolvidos — e nenhum grupo reivindicou responsabilidade até o momento.
Governo · 02 oct 2026
McMinnville: dados públicos na dark web, notificação com mês de atrasoReal
A cidade de McMinnville, Oregon, confirmou que dados municipais foram exfiltrados entre 1º de junho e 18 de julho de 2026 pelo grupo RansomHouse, que publicou o material na dark web em agosto — mas a notificação formal aos afetados só saiu em 29 de setembro, aparentemente violando o prazo de 45 dias previsto na lei estadual (ORS 646A.604). O escopo real do vazamento excede em muito o que o aviso oficial reconhece: pesquisadores independentes encontraram registros policiais, de recursos humanos, judiciais e médicos acessíveis em poucos cliques.
RansomHouse · Governo · 02 oct 2026
Frontline Education notifica distritos escolares após falha em software terceiroReal
A Frontline Education — fornecedora de software de gestão administrativa para distritos escolares americanos — confirmou, por meio de notificações enviadas aos próprios distritos, que atacantes exploraram uma vulnerabilidade em software de terceiro e acessaram dados de funcionários, incluindo números de Seguridade Social (SSN). O volume total de afetados permanece não divulgado; um único distrito relatou 1.210 funcionários comprometidos.
Tecnologia Educacional (EdTech) · 02 oct 2026
Pentágono confirma 9 meses de acesso não autorizado a 3 milhões de registros militaresReal
O Pentágono confirmou que um servidor de compartilhamento de arquivos do Defense Manpower Data Center (DMDC) ficou acessível a usuários não autorizados por cerca de nove meses — de outubro de 2025 a 16 de julho de 2026 —, expondo dados pessoais não criptografados de 2,76 milhões de pessoas vivas e 294 mil falecidas. Não há reivindicação de autoria, nenhum CVE ou produto divulgado, e o acesso foi descoberto pela vulnerabilidade, não pelo tráfego anômalo.
Governo / Defesa · 02 oct 2026
Imagens de CNH de 1,6 mi expostas no maior vazamento japonês de mobilidadeReal
A Park24 confirmou que um invasor externo acessou o sistema web do Times Car e extraiu dados de aproximadamente 6,6 milhões de contas — incluindo imagens de carteira de motorista de cerca de 1,6 milhão de pessoas. O incidente foi notificado à Comissão de Proteção de Informações Pessoais do Japão e à polícia; o vetor de entrada segue desconhecido.
Transporte / Mobilidade · 01 oct 2026
Prefeitura de Radford derruba sistemas após incidente de dadosEn investigación
A Prefeitura de Radford, Virgínia, confirmou uma interrupção ampla de sistemas municipais vinculada a um possível incidente de dados, anunciada em 29 de setembro de 2026. A cidade admite a perturbação operacional e acionou forças-tarefa federal e estadual, mas até o fechamento deste relatório não confirmou exfiltração de dados, não identificou ator responsável e não divulgou qualquer volume de registros afetados.
Governo · 01 oct 2026
Prontuários de presos vazam por falha em subcontratada de saúdeReal
A Computer Systems Integrated Inc. (CSI), subcontratada tecnológica da CPS Healthcare, confirmou em 17 de setembro de 2026 um incidente de segurança na plataforma EHRs-C que hospeda registros médicos de presos do Suffolk County House of Correction e da Nashua Street Jail, em Boston (MA). O próprio fornecedor admitiu o incidente; nem o número de registros afetados nem a natureza exata do ataque foram divulgados até o momento desta análise.
Saúde / Correcionais · 01 oct 2026
Atacante desvia recompensas de validadores MetaMask via fee recipient adulteradoReal
A infraestrutura de staking da MetaMask (ex-Consensys Staking) foi comprometida em 30 de setembro de 2026: um atacante não identificado adulterou o endereço de recebimento de recompensas de bloco de 18 dos 19 validadores que produziram blocos, desviando aproximadamente 0,36 ETH para um endereço associado ao Tornado Cash. Como medida de contenção, a MetaMask iniciou a saída precautória de cerca de 17.000 validadores que respondem por aproximadamente 523.000 ETH no protocolo Lido — nenhum slash confirmado, nenhuma chave de saque de clientes comprometida até o momento da publicação.
Criptomoedas / Staking · 01 oct 2026
DMDC expõe SSNs de 3 milhões por 9 meses sem criptografiaInflado
O Defense Manpower Data Center (DMDC), repositório central de pessoal do Departamento de Defesa dos EUA, confirmou que uma vulnerabilidade em sistema de compartilhamento de arquivos permitiu acesso não autorizado a registros não criptografados de aproximadamente 3,05 milhões de pessoas entre outubro de 2025 e 16 de julho de 2026. O número de 4 milhões circulado inicialmente era estimativa de fontes anônimas — o DoD confirmou 2,76 milhões de indivíduos vivos e 294 mil falecidos; o registro interno com país 'BR' e setor em branco estava errado e foi corrigido.
Governo / Defesa · 01 oct 2026
Fakturownia: 'Fingerprint' repete golpe, agora no fisco polonêsReal
A Fakturownia, plataforma de faturamento usada por mais de 600 mil empresas na Polônia, confirmou acesso não autorizado aos seus servidores em 28 de setembro de 2026. O ator autodeclarado 'Fingerprint' — já atribuído a breaches anteriores nos sistemas de saúde MyDr e Medyc — alega ter exfiltrado 6 TB de dados; a escala real ainda está sendo apurada pelas autoridades polonesas.
Fingerprint · Tecnologia / Software Financeiro · 01 oct 2026

Lo que pasó a ser atacado de verdad

Vulnerabilidades añadidas al catálogo KEV de CISA en el mes: explotación activa confirmada.

Quién más atacó

medusalocker1 (1 BR)
akira1 (1 BR)
dragonforce1 (1 BR)
Panzer1 (1 BR)
direwolf1 (1 BR)

Víctimas en Brasil

Organizaciones listadas en sitios de extorsión. Aparecer ahí es una ALEGACIÓN del criminal, no una confirmación.

Petrosul Distribuidora, Transportadora e Comércio de Combustíveis Ltda.
dragonforce · Energy & Utilities · 07 oct 2026
Millensys
medusalocker · Technology · 05 oct 2026
Softruck
direwolf · Technology · 04 oct 2026
Paessolucoes
Panzer · Other · 02 oct 2026
Jampac Alimentos
akira · Agriculture and Food Production · 02 oct 2026
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"
Booba Project · Government & Defense · 01 oct 2026

Boletines del mes

Compartir