RealCorroboradoTLP:CLEAR

Ransom pago, promessa quebrada: seguro sul-africano sangra de novo

LegalWise, Samwumed e Edcon (via MIP Holdings)
🇿🇦 África do SulSeguros / Saúde / VarejoThe Gentlemenalegado em 05 out 2026apurado em 06 out 2026
Linha de fundo

O grupo de ransomware The Gentlemen listou LegalWise, Samwumed e Edcon em seu site de vazamento em 5 de outubro de 2026, como desdobramento direto da violação à MIP Holdings ocorrida em junho — um fornecedor de TI que já havia pago resgate substancial e recebeu em troca uma promessa não cumprida de destruição dos dados. As listagens não apresentam amostra de dados, e TechCentral não confirmou que o grupo de fato possui dados dessas três empresas; a ameaça pode ser tática de extorsão em cascata usando dados já obtidos na MIP — ou blefe parcial.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

A violação à MIP Holdings em junho de 2026 é confirmada pela própria empresa, por pelo menos um cliente (LegalWise) e pelo Regulador de Informação da África do Sul, com ~400.000 registros exfiltrados de 45 seguradoras. Confiança alta neste fato específico.

confiança alta

O pagamento de resgate pela MIP não produziu destruição dos dados: o mesmo grupo listou a Hollard em setembro e publicou dados reais de segurados após recusa de pagamento, demonstrando padrão estabelecido de dupla extorsão seguida de extorsão em cascata a clientes do fornecedor comprometido.

confiança moderada

As listagens de LegalWise, Samwumed e Edcon em 5 de outubro não contêm amostra de dados — apenas perfis corporativos compilados de diretórios públicos como ZoomInfo. Não é possível confirmar com confiança que o grupo possui dados específicos dessas três organizações oriundos da MIP.

confiança moderada

Samwumed e Edcon não confirmaram publicamente uso dos serviços da MIP Holdings. A Edcon encerrou operações de varejo próprio desde 2020 (vendeu Edgars e Jet na recuperação judicial). A presença dela na lista levanta dúvidas sobre a atualidade e relevância dos dados alegados.

confiança alta

O vetor inicial — credencial reutilizada por funcionário em serviço comprometido externo, dando acesso a instância Jira em processo de descomissionamento — indica falha de higiene de credenciais e de controle de ciclo de vida de sistemas legados, não uma exploração de zero-day.

confiança moderada

The Gentlemen opera modelo RaaS com 90% de comissão a afiliados, emergiu de dissidência do programa Qilin em meados de 2025, e usa CVE-2024-55591 (FortiOS/FortiProxy) como vetor primário em escala global; entretanto, no caso MIP o vetor foi credential stuffing/reuse — não a vulnerabilidade FortiGate, o que dificulta atribuição técnica precisa ao núcleo do grupo versus afiliado.

Análise

Este incidente não é uma violação única: é uma cadeia de extorsão em cascata. O ponto de origem é a MIP Holdings, fornecedora de software de administração de apólices e CRM para dezenas de seguradoras sul-africanas. Em maio de 2026, The Gentlemen acessaram uma instância Atlassian Jira que a MIP estava descomissionando, usando credencial de um funcionário reutilizada em serviço externo previamente violado. O acesso durou aproximadamente três semanas. O que estava no Jira não era um banco de dados central de clientes, mas sim tickets de suporte que continham — sem obfuscação — números de identidade, e-mails e telefones de clientes das seguradoras. Resultado: cerca de 400.000 registros exfiltrados de clientes de aproximadamente 45 seguradoras, segundo o CEO Richard Firth em entrevista ao TechCentral. Os sistemas centrais da MIP não foram comprometidos.

A MIP pagou resgate. O CEO Firth confirmou o pagamento — sem revelar o valor, descrevendo-o apenas como 'substancial' — após checagens antilavagem de dinheiro nas contas receptoras. Em troca, recebeu um compromisso de destruição dos dados. Esse compromisso não foi honrado. Em setembro, o grupo listou a Hollard, maior cliente identificado até agora, publicou dados reais após recusa de pagamento e, em seguida, iniciou extorsão sequencial contra outras empresas cujos dados haviam sido coletados na mesma operação. O padrão é claro e documentado: o pagamento à MIP comprou apenas tempo.

As listagens de 5 de outubro — LegalWise, Samwumed e Edcon — seguem a mesma mecânica, mas com um detalhe crítico que a imprensa repercutiu de forma imprecisa: as entradas no site de vazamento não contêm amostra de dados. Segundo o próprio TechCentral, que verificou as listagens, elas exibem apenas perfis corporativos compilados de diretórios de negócios como ZoomInfo. Isso não significa que o grupo não tenha dados — ele provavelmente os tem, ao menos no caso da LegalWise, que confirmou uso da MIP. Mas não se pode confirmar com a evidência disponível que o grupo possui dados específicos de Samwumed ou Edcon provenientes da MIP. A Edcon apresenta um caso adicional: a empresa encerrou suas operações de varejo durante recuperação judicial em 2020 (Edgars e Jet foram vendidas). Dados da Edcon no Jira da MIP seriam de período anterior — potencialmente desatualizados — ou referentes a alguma relação remanescente não explicada publicamente.

Do ponto de vista regulatório, a POPIA coloca a obrigação de notificar o Regulador de Informação e os titulares dos dados sobre os ombros de cada seguradora individualmente — não da MIP como operadora terceirizada. A LegalWise e sua seguradora LEZA notificaram o Regulador. Samwumed e Edcon não confirmaram publicamente se eram clientes da MIP, tampouco se notificaram o regulador. Em 25 de setembro, o Regulador confirmou ao TechCentral que ainda estava apurando quantas seguradoras foram afetadas — indicando que nem todas as obrigações de notificação foram cumpridas de forma coordenada. O Regulador tem histórico de punir falhas de compliance reveladas após ataques, não o ataque em si — o que cria risco regulatório real para seguradoras que não notificaram.

O contexto de ator é relevante para calibrar o risco residual. The Gentlemen é um RaaS emergido em meados de 2025 de uma dissidência do programa Qilin, liderado por operador identificado como 'hastalamuerte' (também rastreado como LARVA-368 e zeta88). O grupo oferece 90% de comissão a afiliados — acima do padrão de mercado criminoso — e opera locker em Go com suporte a Windows, Linux, ESXi, BSD e NAS. O vetor primário documentado pelo Group-IB é CVE-2024-55591 (bypass de autenticação em FortiOS/FortiProxy), mas no caso MIP o acesso foi via credential reuse — o que pode indicar afiliado operando com TTP diferente do núcleo. O grupo tem histórico estabelecido de não honrar acordos de destruição de dados, o que torna qualquer pagamento futuro pelas seguradoras ainda listadas de eficácia duvidosa.

Cronologia

  1. 25 mai 2026The Gentlemen entram na instância Atlassian Jira da MIP Holdings usando credenciais reutilizadas de funcionário. Início da exfiltração lenta de dados.
  2. 14 jun 2026MIP Holdings detecta a atividade suspeita e identifica o incidente como ataque de extorsão vinculado ao grupo The Gentlemen.
  3. 16 jun 2026MIP Holdings notifica o Regulador de Informação da África do Sul sob a seção 22 da POPIA, e também a Autoridade Prudencial e a FSCA.
  4. 23 jun 2026MIP Holdings publica comunicado de violação assinado pelo CIO Fergus McLoskey. Clientes afetados — cerca de 45 seguradoras — são notificados progressivamente.
  5. 26 jun 2026LegalWise emite comunicado público reconhecendo o incidente na MIP Holdings como fornecedora terceirizada.
  6. 01 jul 2026MIP Holdings paga resgate de valor descrito pelo CEO Richard Firth apenas como 'substancial', em troca de compromisso de destruição dos dados. O compromisso não é cumprido.
  7. 07 set 2026The Gentlemen lista a Hollard Insurance no site de vazamento. MIP identifica marcadores que vinculam o material à violação de junho.
  8. 15 set 2026TechCentral publica entrevista com CEO da MIP confirmando ~400.000 registros exfiltrados de clientes de 45 seguradoras.
  9. 24 set 2026Hollard recusa pagamento de resgate; The Gentlemen publica dados de segurados de planos funerários da Hollard, incluindo nomes de filhos, números de identidade e e-mails.
  10. 25 set 2026TechCentral reporta que o Regulador de Informação ainda está apurando quantas seguradoras foram afetadas pelo incidente MIP e que a investigação segue aberta.
  11. 29 set 2026The Gentlemen adiciona Samwumed ao seu site de vazamento, com contagem regressiva de prazo para publicação.
  12. 05 out 2026The Gentlemen lista LegalWise, Samwumed e Edcon com contagem regressiva expirando aproximadamente em 9 de outubro de 2026. Listagens sem amostra de dados — apenas perfis corporativos de fontes públicas.

Dados envolvidos

número de identidade email telefone nome completo credenciais de acesso

Impacto

Aproximadamente 400.000 registros de clientes de cerca de 45 seguradoras sul-africanas foram confirmados como exfiltrados, contendo números de identidade, e-mails e telefones. Desse universo, dados de segurados funerários da Hollard — incluindo nomes de filhos e números de identidade — já foram publicados publicamente. LegalWise confirmou exposição via MIP. Samwumed e Edcon não confirmaram exposição. O risco imediato para titulares cujos dados já foram publicados é de phishing dirigido, fraude de identidade e SIM-swap, dado o conjunto de informações disponibilizado (nome, ID, telefone, e-mail). Para as seguradoras ainda listadas com contagem regressiva até 9 de outubro, o risco de publicação é concreto se não houver negociação — mas pagar demonstrou não eliminar o risco de publicação futura. O Regulador de Informação mantém investigação aberta, com possibilidade de sanções administrativas às seguradoras que não cumpriram obrigações de notificação POPIA.

Elos técnicos

CVE-2024-55591T1078T1078.001T1213T1486T1657T1048

Recomendações

  • Auditar imediatamente o inventário de credenciais de funcionários com acesso a sistemas em processo de descomissionamento, forçando rotação e verificando reutilização em serviços externos via ferramentas de monitoramento de vazamento de credenciais (ex: HIBP Enterprise, SpyCloud).
  • Impor política de ciclo de vida de sistemas legados que exija desativação completa de acesso antes do início do processo de decommission — não após. Instâncias Jira, confluence e ferramentas de suporte em desativação são superfície de ataque subestimada.
  • Revisar contratos com operadores terceirizados de dados para garantir cláusulas de notificação imediata em caso de incidente e responsabilidade compartilhada sob POPIA — a investigação do Regulador demonstrou que a cadeia de notificação entre MIP e as 45 seguradoras foi inconsistente.
  • Seguradoras sul-africanas que usam ou usaram a MIP Holdings como fornecedor devem verificar proativamente se estão no escopo da investigação do Regulador de Informação e, se não notificaram ainda, avaliar com assessoria jurídica a notificação retroativa antes de eventual sanção.
  • Não pagar resgate sem análise de que o grupo tem histórico documentado de não honrar acordos de destruição de dados — o caso MIP é prova concreta disso. Qualquer decisão de pagamento deve ser tomada com conhecimento explícito desse risco residual e documentada para fins regulatórios.
  • Aplicar patch CVE-2024-55591 (FortiOS/FortiProxy) imediatamente caso ainda não aplicado — este é o vetor primário documentado do grupo The Gentlemen em escala global, independentemente do vetor usado especificamente contra a MIP.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

Samwumed e Edcon não confirmaram publicamente se eram clientes da MIP Holdings — confirmar ou negar este vínculo resolveria se os dados alegados têm origem plausível no incidente de junho.

Nenhuma das listagens de 5 de outubro contém amostra de dados verificável — a divulgação de prova de posse (proof of data) pelo grupo ou análise forense independente resolveria se as ameaças são extorsão com dado real ou blefe parcial.

O valor do resgate pago pela MIP permanece não divulgado — relevante para avaliar o incentivo financeiro ao grupo e para o debate sobre proibição de pagamentos em curso na África do Sul.

Não há confirmação pública de quantas das 45 seguradoras afetadas notificaram individualmente o Regulador de Informação conforme exigido pela POPIA — o Regulador ainda apurava isso em 25 de setembro.

O afiliado específico responsável pela operação MIP não foi identificado — relevante para atribuição técnica precisa e para determinar se o vetor foi credential reuse independente do vetor FortiGate documentado para o núcleo do grupo.

Edcon encerrou operações de varejo em 2020; a natureza e atualidade de eventuais dados seus no ambiente MIP não foi esclarecida — investigação da relação contratual entre Edcon e MIP resolveria essa lacuna.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 06 out 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar