Ransom pago, promessa quebrada: seguro sul-africano sangra de novo
O grupo de ransomware The Gentlemen listou LegalWise, Samwumed e Edcon em seu site de vazamento em 5 de outubro de 2026, como desdobramento direto da violação à MIP Holdings ocorrida em junho — um fornecedor de TI que já havia pago resgate substancial e recebeu em troca uma promessa não cumprida de destruição dos dados. As listagens não apresentam amostra de dados, e TechCentral não confirmou que o grupo de fato possui dados dessas três empresas; a ameaça pode ser tática de extorsão em cascata usando dados já obtidos na MIP — ou blefe parcial.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
A violação à MIP Holdings em junho de 2026 é confirmada pela própria empresa, por pelo menos um cliente (LegalWise) e pelo Regulador de Informação da África do Sul, com ~400.000 registros exfiltrados de 45 seguradoras. Confiança alta neste fato específico.
O pagamento de resgate pela MIP não produziu destruição dos dados: o mesmo grupo listou a Hollard em setembro e publicou dados reais de segurados após recusa de pagamento, demonstrando padrão estabelecido de dupla extorsão seguida de extorsão em cascata a clientes do fornecedor comprometido.
As listagens de LegalWise, Samwumed e Edcon em 5 de outubro não contêm amostra de dados — apenas perfis corporativos compilados de diretórios públicos como ZoomInfo. Não é possível confirmar com confiança que o grupo possui dados específicos dessas três organizações oriundos da MIP.
Samwumed e Edcon não confirmaram publicamente uso dos serviços da MIP Holdings. A Edcon encerrou operações de varejo próprio desde 2020 (vendeu Edgars e Jet na recuperação judicial). A presença dela na lista levanta dúvidas sobre a atualidade e relevância dos dados alegados.
O vetor inicial — credencial reutilizada por funcionário em serviço comprometido externo, dando acesso a instância Jira em processo de descomissionamento — indica falha de higiene de credenciais e de controle de ciclo de vida de sistemas legados, não uma exploração de zero-day.
The Gentlemen opera modelo RaaS com 90% de comissão a afiliados, emergiu de dissidência do programa Qilin em meados de 2025, e usa CVE-2024-55591 (FortiOS/FortiProxy) como vetor primário em escala global; entretanto, no caso MIP o vetor foi credential stuffing/reuse — não a vulnerabilidade FortiGate, o que dificulta atribuição técnica precisa ao núcleo do grupo versus afiliado.
Análise
Este incidente não é uma violação única: é uma cadeia de extorsão em cascata. O ponto de origem é a MIP Holdings, fornecedora de software de administração de apólices e CRM para dezenas de seguradoras sul-africanas. Em maio de 2026, The Gentlemen acessaram uma instância Atlassian Jira que a MIP estava descomissionando, usando credencial de um funcionário reutilizada em serviço externo previamente violado. O acesso durou aproximadamente três semanas. O que estava no Jira não era um banco de dados central de clientes, mas sim tickets de suporte que continham — sem obfuscação — números de identidade, e-mails e telefones de clientes das seguradoras. Resultado: cerca de 400.000 registros exfiltrados de clientes de aproximadamente 45 seguradoras, segundo o CEO Richard Firth em entrevista ao TechCentral. Os sistemas centrais da MIP não foram comprometidos.
A MIP pagou resgate. O CEO Firth confirmou o pagamento — sem revelar o valor, descrevendo-o apenas como 'substancial' — após checagens antilavagem de dinheiro nas contas receptoras. Em troca, recebeu um compromisso de destruição dos dados. Esse compromisso não foi honrado. Em setembro, o grupo listou a Hollard, maior cliente identificado até agora, publicou dados reais após recusa de pagamento e, em seguida, iniciou extorsão sequencial contra outras empresas cujos dados haviam sido coletados na mesma operação. O padrão é claro e documentado: o pagamento à MIP comprou apenas tempo.
As listagens de 5 de outubro — LegalWise, Samwumed e Edcon — seguem a mesma mecânica, mas com um detalhe crítico que a imprensa repercutiu de forma imprecisa: as entradas no site de vazamento não contêm amostra de dados. Segundo o próprio TechCentral, que verificou as listagens, elas exibem apenas perfis corporativos compilados de diretórios de negócios como ZoomInfo. Isso não significa que o grupo não tenha dados — ele provavelmente os tem, ao menos no caso da LegalWise, que confirmou uso da MIP. Mas não se pode confirmar com a evidência disponível que o grupo possui dados específicos de Samwumed ou Edcon provenientes da MIP. A Edcon apresenta um caso adicional: a empresa encerrou suas operações de varejo durante recuperação judicial em 2020 (Edgars e Jet foram vendidas). Dados da Edcon no Jira da MIP seriam de período anterior — potencialmente desatualizados — ou referentes a alguma relação remanescente não explicada publicamente.
Do ponto de vista regulatório, a POPIA coloca a obrigação de notificar o Regulador de Informação e os titulares dos dados sobre os ombros de cada seguradora individualmente — não da MIP como operadora terceirizada. A LegalWise e sua seguradora LEZA notificaram o Regulador. Samwumed e Edcon não confirmaram publicamente se eram clientes da MIP, tampouco se notificaram o regulador. Em 25 de setembro, o Regulador confirmou ao TechCentral que ainda estava apurando quantas seguradoras foram afetadas — indicando que nem todas as obrigações de notificação foram cumpridas de forma coordenada. O Regulador tem histórico de punir falhas de compliance reveladas após ataques, não o ataque em si — o que cria risco regulatório real para seguradoras que não notificaram.
O contexto de ator é relevante para calibrar o risco residual. The Gentlemen é um RaaS emergido em meados de 2025 de uma dissidência do programa Qilin, liderado por operador identificado como 'hastalamuerte' (também rastreado como LARVA-368 e zeta88). O grupo oferece 90% de comissão a afiliados — acima do padrão de mercado criminoso — e opera locker em Go com suporte a Windows, Linux, ESXi, BSD e NAS. O vetor primário documentado pelo Group-IB é CVE-2024-55591 (bypass de autenticação em FortiOS/FortiProxy), mas no caso MIP o acesso foi via credential reuse — o que pode indicar afiliado operando com TTP diferente do núcleo. O grupo tem histórico estabelecido de não honrar acordos de destruição de dados, o que torna qualquer pagamento futuro pelas seguradoras ainda listadas de eficácia duvidosa.
Cronologia
- 25 mai 2026The Gentlemen entram na instância Atlassian Jira da MIP Holdings usando credenciais reutilizadas de funcionário. Início da exfiltração lenta de dados.
- 14 jun 2026MIP Holdings detecta a atividade suspeita e identifica o incidente como ataque de extorsão vinculado ao grupo The Gentlemen.
- 16 jun 2026MIP Holdings notifica o Regulador de Informação da África do Sul sob a seção 22 da POPIA, e também a Autoridade Prudencial e a FSCA.
- 23 jun 2026MIP Holdings publica comunicado de violação assinado pelo CIO Fergus McLoskey. Clientes afetados — cerca de 45 seguradoras — são notificados progressivamente.
- 26 jun 2026LegalWise emite comunicado público reconhecendo o incidente na MIP Holdings como fornecedora terceirizada.
- 01 jul 2026MIP Holdings paga resgate de valor descrito pelo CEO Richard Firth apenas como 'substancial', em troca de compromisso de destruição dos dados. O compromisso não é cumprido.
- 07 set 2026The Gentlemen lista a Hollard Insurance no site de vazamento. MIP identifica marcadores que vinculam o material à violação de junho.
- 15 set 2026TechCentral publica entrevista com CEO da MIP confirmando ~400.000 registros exfiltrados de clientes de 45 seguradoras.
- 24 set 2026Hollard recusa pagamento de resgate; The Gentlemen publica dados de segurados de planos funerários da Hollard, incluindo nomes de filhos, números de identidade e e-mails.
- 25 set 2026TechCentral reporta que o Regulador de Informação ainda está apurando quantas seguradoras foram afetadas pelo incidente MIP e que a investigação segue aberta.
- 29 set 2026The Gentlemen adiciona Samwumed ao seu site de vazamento, com contagem regressiva de prazo para publicação.
- 05 out 2026The Gentlemen lista LegalWise, Samwumed e Edcon com contagem regressiva expirando aproximadamente em 9 de outubro de 2026. Listagens sem amostra de dados — apenas perfis corporativos de fontes públicas.
Dados envolvidos
Impacto
Aproximadamente 400.000 registros de clientes de cerca de 45 seguradoras sul-africanas foram confirmados como exfiltrados, contendo números de identidade, e-mails e telefones. Desse universo, dados de segurados funerários da Hollard — incluindo nomes de filhos e números de identidade — já foram publicados publicamente. LegalWise confirmou exposição via MIP. Samwumed e Edcon não confirmaram exposição. O risco imediato para titulares cujos dados já foram publicados é de phishing dirigido, fraude de identidade e SIM-swap, dado o conjunto de informações disponibilizado (nome, ID, telefone, e-mail). Para as seguradoras ainda listadas com contagem regressiva até 9 de outubro, o risco de publicação é concreto se não houver negociação — mas pagar demonstrou não eliminar o risco de publicação futura. O Regulador de Informação mantém investigação aberta, com possibilidade de sanções administrativas às seguradoras que não cumpriram obrigações de notificação POPIA.
Elos técnicos
Recomendações
- Auditar imediatamente o inventário de credenciais de funcionários com acesso a sistemas em processo de descomissionamento, forçando rotação e verificando reutilização em serviços externos via ferramentas de monitoramento de vazamento de credenciais (ex: HIBP Enterprise, SpyCloud).
- Impor política de ciclo de vida de sistemas legados que exija desativação completa de acesso antes do início do processo de decommission — não após. Instâncias Jira, confluence e ferramentas de suporte em desativação são superfície de ataque subestimada.
- Revisar contratos com operadores terceirizados de dados para garantir cláusulas de notificação imediata em caso de incidente e responsabilidade compartilhada sob POPIA — a investigação do Regulador demonstrou que a cadeia de notificação entre MIP e as 45 seguradoras foi inconsistente.
- Seguradoras sul-africanas que usam ou usaram a MIP Holdings como fornecedor devem verificar proativamente se estão no escopo da investigação do Regulador de Informação e, se não notificaram ainda, avaliar com assessoria jurídica a notificação retroativa antes de eventual sanção.
- Não pagar resgate sem análise de que o grupo tem histórico documentado de não honrar acordos de destruição de dados — o caso MIP é prova concreta disso. Qualquer decisão de pagamento deve ser tomada com conhecimento explícito desse risco residual e documentada para fins regulatórios.
- Aplicar patch CVE-2024-55591 (FortiOS/FortiProxy) imediatamente caso ainda não aplicado — este é o vetor primário documentado do grupo The Gentlemen em escala global, independentemente do vetor usado especificamente contra a MIP.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
Samwumed e Edcon não confirmaram publicamente se eram clientes da MIP Holdings — confirmar ou negar este vínculo resolveria se os dados alegados têm origem plausível no incidente de junho.
Nenhuma das listagens de 5 de outubro contém amostra de dados verificável — a divulgação de prova de posse (proof of data) pelo grupo ou análise forense independente resolveria se as ameaças são extorsão com dado real ou blefe parcial.
O valor do resgate pago pela MIP permanece não divulgado — relevante para avaliar o incentivo financeiro ao grupo e para o debate sobre proibição de pagamentos em curso na África do Sul.
Não há confirmação pública de quantas das 45 seguradoras afetadas notificaram individualmente o Regulador de Informação conforme exigido pela POPIA — o Regulador ainda apurava isso em 25 de setembro.
O afiliado específico responsável pela operação MIP não foi identificado — relevante para atribuição técnica precisa e para determinar se o vetor foi credential reuse independente do vetor FortiGate documentado para o núcleo do grupo.
Edcon encerrou operações de varejo em 2020; a natureza e atualidade de eventuais dados seus no ambiente MIP não foi esclarecida — investigação da relação contratual entre Edcon e MIP resolveria essa lacuna.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.