MÉTODO MORGUE

O placar dos nossos vereditos

Qualquer um pode dizer que verifica. Aqui está o registro completo: quantos vazamentos anunciados por criminosos se sustentaram na apuração, quantos eram material requentado, inflado ou puro blefe. Publicamos também o que nos contradiz.

146casos com veredito
94.5%se sustentaram
5.5%não se sustentaram como anunciados
1dias até o veredito (mediana)
13em apuração

Distribuição dos vereditos

Cada caso publicado recebe um destes vereditos após a apuração.

Real138
Inflado7
Requentado1
Blefe0

O alegado frente ao apurado

Somando os casos em que conseguimos medir os dois: o volume que o criminoso anunciou e o que a apuração confirmou.

351.855.134registros alegados
24.631.953registros apurados
14.3×vezes maior o alegado

Vereditos por mês

26/04
26/05
26/06
26/07
26/08
26/09
Realnão se sustentaram como anunciados

Casos em que a apuração derrubou a alegação

Os mais eloquentes. Cada um com o relatório completo e as fontes.

Veradigm vaza dados de pacientes via API de terceiro — de novoInflado
A Veradigm confirmou à SEC, em 8 de setembro de 2026, que um terceiro teve credenciais roubadas de sua API, expondo dados pessoais de pacientes, incluindo CPFs equivalentes (SSNs). O grupo The Gentlemen reivindica 3,5 milhões de registros — número não confirmado e provavelmente inflado, dado que a própria empresa circunscreve o impacto a 'um número reduzido de clientes'. É o segundo incidente confirmado de credencial roubada via terceiro em menos de dois anos.
houve incidente, mas menor que o anunciado · 10 set 2026
KVKK multa Baydöner após roubo de 505 mil cadastrosInflado
A autoridade turca de proteção de dados (KVKK) concluiu investigação e confirmou que 505.337 clientes da rede de kebab Baydöner tiveram dados exfiltrados por credencial de funcionário comprometida via malware — o dobro abaixo do alegado por atores em fórum criminoso. A empresa foi multada em 1 milhão de TL por controles inadequados e por não notificar os titulares afetados.
houve incidente, mas menor que o anunciado · 3.700.000505.337 · 04 set 2026
ShinyHunters infla números: Carhartt tem 12,9 mi expostos, não 25 miInflado
O ShinyHunters publicou em 13 de agosto de 2026 um dump de 50 GB atribuído à Carhartt após negociações fracassadas de US$ 3,3 milhões. A análise independente de Troy Hunt (HIBP) reduziu o volume alegado de ~24,8 milhões para 12.933.413 registros genuínos — o excedente é dado sintético TPC-DS injetado no warehouse Databricks da empresa. A Carhartt não confirmou o incidente até o momento do fechamento deste relatório.
houve incidente, mas menor que o anunciado · 28 ago 2026
Microolap admite brecha — mas nega o que Black Spark alegaInflado
A Microolap confirmou que sistemas periféricos foram comprometidos, mas rejeitou a versão do Black Spark de que o EtherSensor e dados de clientes como Ferrovias Russas, Goznak e VTB Bank foram exfiltrados. O incidente é real; a extensão alegada pelo ator não tem confirmação independente e contradiz a versão da vítima — o que tipifica o veredito como 'inflated', não 'unverified'.
houve incidente, mas menor que o anunciado · 24 ago 2026
ShinyHunters vaza 41 GB da Brinks Home após ransom recusadoInflado
A Brinks Home confirmou acesso não autorizado a parte de seus sistemas de TI após o grupo ShinyHunters reivindicar a exfiltração de 4,9 milhões de registros Salesforce via vishing no Microsoft Entra — e vazar 41 GB ao não receber pagamento. O número anunciado de 4,9 M é a soma de registros de contatos, transcrições de chat e dados de funcionários, não um headcount distinto de clientes; o Have I Been Pwned indexou 732 mil e-mails únicos no material publicado. A empresa ainda não confirmou volume, categorias de dado nem emitiu notificação formal aos afetados.
houve incidente, mas menor que o anunciado · 09 ago 2026
Frontier Airlines: três incidentes, uma gestão de crise mudaInflado
A Frontier Airlines sofreu um breach confirmado entre maio e junho de 2026, com 11.482 afetados e SSNs expostos — fato registrado em múltiplos AGs estaduais e objeto de ao menos dois processos federais. Em paralelo, vulnerabilidades críticas de API ficaram sem correção por mais de 100 dias após notificação responsável, e um grupo estreante chamado ExfilSquad alega agora ter extraído 2,4 milhões de registros — número sem verificação e oriundo de ator sem histórico, cujos listings em massa no mesmo dia levantam suspeita séria de bluff ou dados reciclados.
houve incidente, mas menor que o anunciado · 2.400.00011.482 · 29 jul 2026
Vazamento no iFood: escala real permanece em disputa entre empresa e invasorInflado
O incidente no iFood é real e confirmado pela própria empresa, mas a escala está em disputa: o ator alegou 43,84 milhões de registros, o iFood admitiu ~1,2 milhão, e nenhuma análise técnica independente fechou nenhum dos dois números. A distância entre as versões — e a divergência sobre quais dados vazaram — é o cerne do caso, agravada pelo fato de o iFood não ter notificado a ANPD por seis meses.
houve incidente, mas menor que o anunciado · 43.840.0001.200.000 · 15 jul 2026
Grupo alega roubo de dados do Gov.br — análise indica base recicladaRequentado
dados antigos reapresentados como novos · 19 abr 2026

Ver todos os incidentes

Compartilhar

Metodologia: cada caso passa por triagem (a alegação é plausível?), corroboração (outra fonte independente a sustenta?) e veredito (o que os dados mostram?). Os selos de confiança seguem o padrão da comunidade CTI: alegado, corroborado, confirmado. O veredito é uma leitura da evidência disponível na data — e é revisto se surgir evidência nova.