RealConfirmadoTLP:CLEAR

McMinnville: dados públicos na dark web, notificação com mês de atraso

Cidade de McMinnville (OR)
🇺🇸 Estados UnidosGovernoRansomHousealegado em 01 out 2026apurado em 02 out 2026
Linha de fundo

A cidade de McMinnville, Oregon, confirmou que dados municipais foram exfiltrados entre 1º de junho e 18 de julho de 2026 pelo grupo RansomHouse, que publicou o material na dark web em agosto — mas a notificação formal aos afetados só saiu em 29 de setembro, aparentemente violando o prazo de 45 dias previsto na lei estadual (ORS 646A.604). O escopo real do vazamento excede em muito o que o aviso oficial reconhece: pesquisadores independentes encontraram registros policiais, de recursos humanos, judiciais e médicos acessíveis em poucos cliques.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O incidente é real e confirmado pela própria cidade: a exfiltração ocorreu entre 1º de junho e 18 de julho de 2026, e o aviso formal de 29 de setembro admite exposição de nomes, números de carteira de habilitação e Social Security Numbers.

confiança alta

A cidade quase certamente descumpriu o prazo de 45 dias exigido pela Oregon Consumer Information Protection Act (ORS 646A.604): contando a partir de 15 de julho (data em que a cidade diz ter detectado atividade anômala), o prazo vencia por volta de 29 de agosto — um mês antes da notificação formal.

confiança alta

O escopo do vazamento é materialmente maior do que o reconhecido no aviso oficial. Dois pesquisadores independentes (Chuck Dornon/Alexonet e a equipe do KPTV/FOX 12) encontraram, sem abrir arquivos, títulos consistentes com registros policiais confidenciais, investigações internas, folha de pagamento, declarações fiscais e registros médicos — categorias que o aviso da cidade não menciona.

confiança moderada

A votação do contrato de US$ 1,28 milhão com a VC3 na mesma noite (22 de setembro) em que a cidade declarou a investigação 'parcialmente concluída' levanta a suspeita de que gestores já sabiam da extensão da exposição antes de notificar os afetados. Isso ainda não foi confirmado; o KPTV fez pedidos de registros públicos a respeito.

confiança moderada

A Oregon DOJ confirmou ao KPTV ter recebido notificação da cidade apenas recentemente e disse estar revisando o caso, incluindo o cronograma declarado pela municipalidade. Sanção regulatória é possível, mas não determinada.

confiança baixa

O número de visitas ao site de vazamento (53 mil, segundo Dornon) não comprova uso criminoso dos dados, mas eleva substancialmente a probabilidade de que atores maliciosos tenham acessado o material antes de qualquer notificação pública.

Análise

O incidente de McMinnville é um caso clássico de dupla extorsão bem-sucedida contra governo municipal de pequeno porte, agravado por falha grave de governança na notificação. O que torna este caso analiticamente relevante não é a sofisticação do ataque, mas a distância entre o que a cidade admite e o que a evidência demonstra — e a sequência de decisões institucionais que mantiveram residentes na ignorância por mais de dois meses.

Do lado do ator: RansomHouse é um grupo de ransomware-as-a-service ativo desde 2021, com ao menos 180 alegações de vítimas até início de 2026, segundo a Halcyon. Seus TTPs documentados incluem exploração de appliances de borda (Citrix NetScaler, Palo Alto GlobalProtect, Check Point), movimento lateral via Cobalt Strike e Mimikatz, e exfiltração via Mega.nz e servidores CDN antes de qualquer criptografia — ou em substituição a ela. No caso de McMinnville, a cidade não confirmou publicamente se houve criptografia de sistemas ou apenas exfiltração, e nenhuma fonte apurou se houve pedido de resgate ou negociação. Esse ponto permanece lacuna material.

Do lado da vítima: a cidade (≈34.300 habitantes, sede do Condado de Yamhill) detectou atividade anômala em 15 de julho, mas seu aviso formal só foi enviado em 29 de setembro — 75 dias depois. A ORS 646A.604 exige notificação 'na forma mais expedita possível e sem demora injustificada, mas nunca depois de 45 dias após a descoberta'. Contando a partir de 15 de julho, o prazo legal expirava por volta de 29 de agosto. A cidade não contesta esse cronograma; simplesmente não explica o atraso. O City Manager Adam Garvin respondeu a perguntas do KPTV remetendo ao próprio aviso que gerou as perguntas.

A lacuna mais grave entre versões está no escopo dos dados. O aviso oficial menciona nome, número de carteira de habilitação e Social Security Number — o mínimo legal para acionar a obrigação de notificar na lei de identidade do Oregon. Mas dois pesquisadores independentes que examinaram o material na dark web descreveram categorias muito mais amplas: registros policiais confidenciais (incluindo entrevistas com testemunhas), investigações de assuntos internos, folha de pagamento, declarações fiscais, senhas, informações bancárias, registros de RH e documentação médica. O KPTV confirma ter visto títulos de arquivos consistentes com registros policiais sem abrir ou baixar nenhum arquivo. O próprio Dornon reconheceu, em notas escritas, que não conseguiu estabelecer o número total de afetados nem autenticar cada arquivo — o que é honesto, mas não invalida o que foi visualmente verificado.

Há um detalhe de governança que merece atenção analítica própria: na mesma noite de 22 de setembro em que a cidade declarou a investigação 'parcialmente concluída', o Conselho Municipal votou — por unanimidade — a aprovação de um contrato de US$ 1,28 milhão com a VC3 para cibersegurança 24/7 com CrowdStrike. O contrato não estava no orçamento aprovado para o FY26-27. A pergunta que o KPTV fez e não recebeu resposta é direta: os conselheiros já sabiam, naquela noite, que SSNs e CNHs estavam expostos? A resposta importa juridicamente (pode determinar quando o prazo de 45 dias começou a correr de fato) e politicamente. Pedidos de registros públicos foram protocolados; o resultado ainda é desconhecido.

A Oregon DOJ confirmou ao KPTV que recebeu notificação da cidade 'recentemente' e está revisando o caso, incluindo o cronograma declarado. Isso não é abertura de investigação formal — mas é sinal de que o regulador está monitorando. Se o Oregon AG determinar que o prazo começou a correr em julho, a cidade está exposta a sanção administrativa. A lei estadual não prevê direito de ação privada, mas permite que o AG aplique penalidades.

Um ponto de ceticismo necessário sobre Chuck Dornon: seu papel no caso merece nota. Ele é CEO da Alexonet, firma de cibersegurança com sede em McMinnville que faz trabalho similar ao da VC3 — empresa contratada pela cidade. O KPTV registrou explicitamente que a cidade já havia escolhido a VC3 antes de Dornon falar com a emissora e que ele não disputava o contrato. Suas descrições são as mais detalhadas sobre o conteúdo do vazamento, mas não foram independentemente verificadas em sua totalidade. Suas afirmações devem ser tratadas como B-2 (usualmente confiável, provavelmente verdadeiro), não como A-1.

Cronologia

  1. 01 jun 2026Data mais antiga de acesso não autorizado reconhecida pela cidade em seu aviso formal (fonte: aviso de 29/09, reproduzido pelo KPTV e News Register).
  2. 15 jul 2026Cidade detecta 'atividade incomum' na rede e contrata investigadores externos (fonte: aviso oficial da cidade).
  3. 16 jul 2026Segundo o YamhillAE, RansomHouse teria divulgado o vazamento internamente nesta data — anterior à listagem pública de agosto (fonte: YamhillAE, confiabilidade C).
  4. 18 jul 2026Última data do janela de exfiltração confirmada pela cidade (fonte: aviso oficial).
  5. 06 ago 2026RansomHouse lista a cidade de McMinnville em seu portal de vazamentos na dark web; SOCRadar e GalaxyWarden detectam a listagem (fonte: SOCRadar, GalaxyWarden).
  6. 07 ago 2026BreachSense registra o vazamento (fonte: YamhillAE).
  7. 28 ago 2026Prazo de 45 dias a partir da detecção da atividade (15/jul) que a ORS 646A.604 impõe para notificação — data em que a notificação deveria ter sido enviada se o relógio corresse desde julho (fonte: KPTV, lei estadual).
  8. 08 set 2026Conselho Municipal realiza sessão executiva fechada sobre 'infraestrutura de segurança cibernética', sem comunicado público (fonte: ata do Conselho, mcminnvilleoregon.gov).
  9. 13 set 2026Data aproximada em que os dados são efetivamente publicados para download na dark web, segundo o YamhillAE (fonte: YamhillAE, confiabilidade C).
  10. 17 set 2026YamhillAE publica questionamento sobre violação do prazo legal; a cidade ainda não havia feito comunicado; o nome de McMinnville não aparecia no banco do AG do Oregon até essa data (fonte: YamhillAE).
  11. 22 set 2026Cidade declara a investigação forense 'parcialmente concluída'; na mesma sessão, o Conselho aprova por unanimidade contrato de US$ 1.279.389 com a VC3 para TI co-gerenciada e cibersegurança 24/7 com CrowdStrike (fonte: ata do Conselho Municipal, citizenportal.ai).
  12. 29 set 2026Cidade emite aviso formal aos afetados reconhecendo exposição de nomes, CNH e SSN; abre linha de assistência (1-833-544-7562) (fonte: aviso oficial, KPTV).
  13. 01 out 2026KOIN 6 e KPTV/FOX 12 publicam reportagens independentes; Chuck Dornon (Alexonet) descreve ter acessado registros em três cliques e contabilizado 53 mil visitas ao site de vazamento; Oregon DOJ confirma ao KPTV que recebeu notificação da cidade e está revisando o caso (fonte: KOIN, KPTV).

Dados envolvidos

nomecpf_equivalente_ssncnhregistros_policiaisregistros_de_rhfolha_de_pagamentoregistros_médicosregistros_judiciaissenhasdeclarações_fiscaisregistros_bancários

Impacto

A cidade de McMinnville tem aproximadamente 34.300 habitantes. O número exato de pessoas notificadas não foi divulgado, mas a natureza dos dados expostos — SSN, CNH, registros policiais, dados de RH e de saúde — cobre virtualmente qualquer residente que tenha interagido com serviços municipais. O leak site registrou 53.000 visitas antes de 1º de outubro, número que supera a população da cidade e indica que atores externos tiveram amplo acesso ao material antes de qualquer notificação pública. A exposição de entrevistas com testemunhas e registros de investigações internas da polícia representa risco direto a pessoas em situação de vulnerabilidade. A ausência de notificação pelo período de ao menos um mês além do prazo legal privou os afetados da janela mais crítica para monitoramento de crédito e medidas de proteção de identidade.

Elos técnicos

T1190T1078T1486T1041T1567T1003T1021T1083

Recomendações

  • Organizações municipais de porte similar devem tratar o prazo de 45 dias (ou equivalente estadual) como data-limite máxima, não meta: montar um playbook interno que dispara a contagem do prazo na detecção de atividade anômala — não na conclusão da investigação forense.
  • Implementar monitoramento contínuo de leak sites e dark web para detecção precoce de listagens de atores como RansomHouse — como demonstrado neste caso, o grupo publicou a listagem em 6 de agosto, dando à cidade (e a qualquer parceiro de monitoramento) mais de 50 dias de antecedência antes da notificação formal.
  • Segmentar redes municipais de modo que registros policiais, de RH, judiciais e de saúde estejam em ambientes separados com controles de acesso distintos, limitando o raio de blast de uma única intrusão.
  • Antes de contratar qualquer MSSPs após um incidente, documentar formalmente o processo seletivo e assegurar que conselheiros municipais recebam briefing completo sobre o estado do incidente antes de votar em contratos relacionados — para evitar aparência de conflito ou ocultação de informação.
  • Ao emitir aviso de breach, divulgar todas as categorias de dado confirmadas como expostas (não apenas as que disparam a obrigação legal mínima): o gap entre o aviso restrito e o escopo real identificado por pesquisadores independentes é em si uma fonte de dano reputacional e regulatório adicional.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

Número total de pessoas formalmente notificadas: a cidade não divulgou; resolveria ao receber resposta ao pedido de registros públicos do KPTV ou ao filing no Oregon AG.

Se houve criptografia de sistemas além da exfiltração: a cidade não confirmou; resolveria com divulgação do relatório forense completo.

Data exata em que a cidade determinou internamente que dados pessoais identificáveis foram comprometidos (distinta da detecção de 'atividade incomum' em 15/jul): ponto central para o cálculo do prazo de 45 dias; resolveria com os registros internos solicitados pelo KPTV.

Se o Conselho Municipal foi informado da extensão do vazamento antes da votação do contrato VC3 em 22 de setembro: o KPTV perguntou diretamente e não recebeu resposta; resolveria com e-mails e atas de sessões executivas sob pedido de registros públicos.

Resultado da revisão da Oregon DOJ: confirmado como em andamento, mas sem prazo ou escopo divulgado; resolveria com manifestação formal do AG.

Vetor inicial de comprometimento: RansomHouse tipicamente explora appliances de borda (Citrix, Palo Alto, Check Point), mas a cidade não divulgou o vetor; resolveria com o relatório forense ou comunicado técnico.

Se houve pedido de resgate e qual foi a resposta da cidade: nenhuma fonte apurou esse ponto; resolveria com os registros internos ou declaração da cidade.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 02 out 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar