Arkansas em silêncio: clínica renal ignora exfiltração confirmada
Dois consultórios de nefrologia norte-americanos com nomes quase idênticos foram atacados pelo mesmo grupo (Insomnia) em 2026: um notificou 24.088 pacientes ao HHS e cumpriu a lei; o outro, em Arkansas, permanece em silêncio público cinco meses após ser alegadamente alertado, sem registro no HHS e sem aviso no site — com dados já vazados e verificados por dois veículos independentes.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
A Nephrology Associates, P.A. (Arkansas) está em descumprimento da HIPAA Breach Notification Rule: a regra exige notificação ao HHS e aos pacientes em até 60 dias após a descoberta do incidente; já se passaram aproximadamente cinco meses desde o alerta do grupo Insomnia (abril/2026) sem qualquer comunicado oficial.
O vazamento de dados da entidade do Arkansas é real e verificável de forma independente: DataBreaches.net e SuspectFile examinaram a tranche de dados e encontraram EOBs de 2011–2026, registros EDI e planilha com SSNs completos, o que sustenta a alegação do Insomnia com evidência documental.
O grupo Insomnia opera exclusivamente via exfiltração e extorsão (sem criptografia), o que significa que os sistemas da vítima do Arkansas podem ter continuado operacionais, reduzindo a pressão interna para declarar incidente — e criando incentivo perverso para o silêncio.
O volume potencial de pacientes afetados pela entidade do Arkansas é desconhecido mas provavelmente significativo: EOBs armazenados de 2011 a 2026 (exceto 2012) indicam janela de 14 anos de registros de pacientes, superando em muito os 24.088 confirmados pela entidade do Missouri.
A proximidade de nomes entre as quatro entidades (NAMG/Califórnia, Nephrology Associates M.D. P.A./Missouri, Nephrology Associates P.A./Arkansas, nephkc.com/Kansas City) criou confusão de atribuição mesmo entre rastreadores especializados — risco operacional para equipes de resposta que podem agregar incidentes distintos.
Não há evidência pública de que a entidade do Arkansas tenha negociado ou pago resgate; a ausência de resposta ao DataBreaches e ao SuspectFile pode indicar tanto estratégia jurídica (silêncio orientado por advogado) quanto simples incapacidade de resposta — ambas as hipóteses permanecem abertas.
Análise
Este relatório cobre dois incidentes distintos que o DataBreaches.net consolidou em uma única matéria em 03/09/2026 — e que, durante a apuração, revelaram na verdade até quatro entidades com nomes semelhantes atingidas em
2026. A confusão de nomenclatura não é trivial: ela atrasou a atribuição mesmo entre rastreadores especializados e cria risco operacional para equipes de resposta.
O caso mais documentado e já com disclosure formal é o da Nephrology Associates, M.D., P.A. (Missouri/Kansas City): a janela de acesso correu de 17 de janeiro a 9 de abril de 2026, o grupo Insomnia publicou reivindicação em 5 de abril, a investigação forense concluiu em 1º de julho, e a notificação ao HHS (24.088 pacientes) e aos indivíduos afetados ocorreu em 29–30 de julho. Os dados comprometidos incluem nomes completos, SSNs, datas de nascimento, CNH/IDs estaduais, informações de diagnóstico/tratamento e dados de seguro-saúde. A entidade cumpriu o prazo legal de 60 dias a partir da descoberta da exfiltração e está sujeita a investigações de class action por múltiplos escritórios de advocacia.
O caso crítico e ainda sem resolução é o da Nephrology Associates, P.A. (Arkansas, arnapa.com): sete médicos, sete unidades, prática central de nefrologia no Arkansas. O Insomnia alega tê-la notificado em 6 de abril de 2026 e publicou o case no leak site em 28 de abril. Em 30 de abril, o SuspectFile reportou que os dados haviam sido efetivamente publicados. Em setembro de 2026, DataBreaches.net examinou a tranche e encontrou os mesmos arquivos: EOBs de 2011 a 2026 (exceto 2012), registros EDI de remessas e uma planilha com dados demográficos de pacientes e SSNs completos. A entidade não respondeu ao contato do DataBreaches, não tem aviso em seu site e não consta do portal HHS OCR — configurando aparente descumprimento da HIPAA Breach Notification Rule.
O Insomnia é um grupo de extorsão por exfiltração que surgiu em outubro de 2025, sem criptografia de sistemas, focado majoritariamente em saúde nos EUA. A Halcyon o descreve com entrada via credenciais roubadas (infostealers + mercados underground) e movimentação lateral por ferramentas administrativas legítimas. Esse vetor é consistente com a janela longa de acesso não detectada pela entidade do Missouri (quase três meses). A ausência de criptografia nos ataques do Insomnia é operacionalmente relevante: sem travamento de sistemas, a vítima pode não perceber o incidente por tempo prolongado — ou, pior, pode perceber e optar pelo silêncio calculando que a ausência de disrupção operacional reduz a pressão regulatória.
Um quarto ator aparece na margem deste incidente: o grupo The Gentlemen, que reivindicou em 6 de março de 2026 um ataque à Nephrology Associates (nephkc.com, Kansas City) — diferente da entidade do Missouri acima. O Gentlemen não publicou prova nem vazou dados; DataBreaches.net não tem registro do desfecho. Essa reivindicação permanece não verificada (fonte F, informação 6 na escala Admiralty). Não se deve agregar este caso ao restante sem corroboração independente.
Cronologia
- 20 mai 2025Nephrology Associates Medical Group (NAMG/Califórnia) detecta atividade suspeita em sua rede e aciona especialistas externos.
- 02 dez 2025NAMG confirma que PHI de pacientes foi comprometida na investigação forense.
- 17 jan 2026Início da janela de acesso não autorizado à rede da Nephrology Associates, M.D., P.A. (Missouri), conforme notificação oficial da empresa.
- 27 fev 2026NAMG (Califórnia) publica comunicado oficial e notifica pacientes via PRNewswire — disclosure pública formalizada.
- 06 mar 2026Grupo The Gentlemen anuncia ataque à Nephrology Associates (nephkc.com, Kansas City); sem prova publicada no leak site, nenhum dado vazado publicamente até o momento.
- 05 abr 2026Grupo Insomnia publica reivindicação na dark web alegando ter obtido dados da Nephrology Associates, M.D., P.A. (Missouri).
- 06 abr 2026Insomnia alega ter notificado a Nephrology Associates, P.A. (Arkansas) sobre o ataque nesta data.
- 09 abr 2026Fim da janela de acesso não autorizado à rede da Nephrology Associates, M.D., P.A. (Missouri), conforme notificação oficial.
- 28 abr 2026Insomnia adiciona Nephrology Associates, P.A. (Arkansas) ao seu leak site, postando screenshots como prova.
- 30 abr 2026SuspectFile reporta que Insomnia vazou a tranche de dados completa da entidade do Arkansas em seu dedicated leak site.
- 01 jul 2026Nephrology Associates, M.D., P.A. (Missouri) conclui investigação e confirma quais dados foram exfiltrados.
- 29 jul 2026Nephrology Associates, M.D., P.A. (Missouri) notifica o HHS reportando 24.088 pacientes afetados.
- 30 jul 2026Nephrology Associates, M.D., P.A. (Missouri) inicia envio de cartas de notificação aos pacientes afetados.
- 03 set 2026DataBreaches.net publica análise comparando os dois incidentes; confirma que a entidade do Arkansas permanece sem registro no HHS e sem comunicado público, quase cinco meses após o alerta do Insomnia.
Dados envolvidos
Impacto
A Nephrology Associates, M.D., P.A. (Missouri) confirmou 24.088 pacientes afetados, com exposição de SSNs, datas de nascimento, dados de diagnóstico e seguro-saúde — conjunto suficiente para fraude de identidade médica e fiscal. A entidade notificou o HHS e os pacientes dentro do prazo legal e oferece monitoramento de crédito. Múltiplos escritórios de advocacia investigam ação coletiva.
A Nephrology Associates, P.A. (Arkansas) representa o risco maior e sem medida: com EOBs de 14 anos em poder do Insomnia, o universo potencial de pacientes expostos é desconhecido e pode superar largamente os 24.088 do caso Missouri. Sem notificação, pacientes não têm como acionar proteção de crédito, alertar planos de saúde ou monitorar uso indevido de seus dados — que já estão publicamente disponíveis no leak site do grupo.
Elos técnicos
Recomendações
- Organizações de saúde de pequeno e médio porte devem implementar monitoramento de tráfego de saída (DLP/NDR) especificamente para grandes volumes de transferência de arquivos fora do horário comercial — o Insomnia exfiltra sem criptografar sistemas, tornando o vetor detectável apenas por anomalia de rede, não por sinais de ransomware tradicional.
- Revisar o inventário e a retenção de EOBs e registros EDI: a entidade do Arkansas armazenava EOBs de 2011 a 2026 em sistemas acessíveis pela rede — 14 anos de PHI em superfície de ataque ativa. Dados históricos sem uso clínico corrente devem ser isolados offline ou destruídos conforme políticas de retenção HIPAA.
- Equipes de CTI devem monitorar o portal HHS OCR Breach Portal (breaches.hhs.gov) e o Insomnia leak site sistematicamente para identificar entidades cobertas que foram reivindicadas mas não notificaram — o gap entre reivindicação e disclosure é um indicador de risco regulatório e de pacientes desprotegidos.
- Ao receber alerta de um grupo de extorsão (mesmo via canal informal), acionar imediatamente o processo de notificação ao HHS OCR: a HIPAA Breach Notification Rule conta o prazo a partir da descoberta, não da confirmação forense completa — o silêncio estratégico aumenta a exposição regulatória, não a reduz.
- Clínicas com nomes similares a outras organizações do mesmo setor devem estabelecer protocolos de comunicação rápida entre si: a confusão de nomenclatura entre as quatro entidades 'Nephrology Associates' atrasou atribuição e cobertura — e pode atrasar resposta regulatória.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
Volume real de pacientes afetados pela entidade do Arkansas (Nephrology Associates, P.A.) — resolvível apenas com notificação ao HHS ou disclosure pública da própria entidade.
Se a entidade do Arkansas detectou o incidente internamente e optou pelo silêncio, ou genuinamente desconhece — resolvível por investigação regulatória do HHS OCR ou do Attorney General do Arkansas.
Vetor de entrada inicial na entidade do Arkansas — resolvível por relatório forense, caso a entidade venha a divulgar.
Status do ataque do The Gentlemen à nephkc.com (Kansas City): sem prova publicada, sem disclosure, sem registro no HHS — resolvível por contato direto com a entidade ou por vazamento futuro do grupo.
Se o Insomnia obteve acesso simultâneo às duas entidades via mesma campanha de infostealers ou operações separadas — resolvível por análise técnica dos IOCs das duas intrusões.
Resultado das investigações de class action em curso contra a Nephrology Associates, M.D., P.A. (Missouri) — acompanhar filings federais.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.