RETROSPECTIVA
outubro de 2026
26incidentes apurados
4entraram em exploração ativa
6vítimas de ransomware · 6 no Brasil
6grupos ativos
2.834novas vulnerabilidades · 293 críticas
O que apuramos
Cada caso com seu selo de confiança e veredito — não boatos.
ASOS: extorsão via notificação própria, Snowflake sem provaEm apuração
O Xuanye Group usou a própria infraestrutura de notificações da ASOS para enviar uma extorsão pública em 6 de outubro de 2026, alegando ter comprometido o ambiente Snowflake da empresa — mas não apresentou nenhuma evidência de dados. A ASOS confirmou o acesso não autorizado a plataformas terceirizadas de comunicação e a possível exposição de nome e dados de contato; Snowflake negou comprometimento de sua plataforma; o NCSC instruiu todos os clientes da ASOS a se considerarem potencialmente afetados. O núcleo da alegação — acesso ao Snowflake e posse de base de dados — permanece não verificado.
Xuanye Group · Varejo · 07 out 2026
DeKalb volta a cair: golpe BEC um ano após invasão de redeReal
O governo do Condado de DeKalb (Indiana) confirmou ter efetuado um pagamento fraudulento após ator desconhecido se passar por fornecedor via e-mail — incidente de BEC financeiro, sem comprometimento de sistemas ou dados de residentes. O fato agravante: é o segundo incidente cibernético em pouco mais de um ano, o anterior tendo resultado em exfiltração real de dados pessoais.
Governo · 07 out 2026
Ransomware derruba 500 servidores e paralisa maior universidade pública de OsakaReal
A Osaka Metropolitan University sofreu um ataque de ransomware confirmado pela própria instituição, que derrubou cerca de 500 servidores ao comprometer a infraestrutura de virtualização, criptografou grande parte dos backups e forçou o cancelamento de todas as aulas entre 2 e 8 de outubro de 2026. A universidade admite que dados pessoais de ao menos 130 mil pessoas estão nos sistemas afetados, mas ainda não confirmou exfiltração efetiva.
Educação · 07 out 2026
Bancos sul-coreanos violados com ferramenta de pentest chinesa baseada em IAReal
Ao menos sete instituições financeiras sul-coreanas foram violadas entre 27 de setembro e 1º de outubro de 2026, expondo dados de mais de 68 mil pessoas. O Korea Financial Security Institute confirmou rastros da ferramenta open-source ARTEX AI na infraestrutura de ataque, mas um ponto crítico permanece: o FSI declarou explicitamente que a IA não operou de forma autônoma — um humano a direcionou. A escala real do impacto ainda está em apuração.
Finanças · 07 out 2026
ASOS confirma acesso não autorizado; alegação Snowflake sem provaReal
O Xuanye Group comprometeu ao menos uma plataforma terceirizada de notificações da ASOS e usou o canal oficial do aplicativo para entregar uma demanda de extorsão diretamente a milhões de clientes em 6 de outubro de 2026. A ASOS confirmou acesso não autorizado e que dados básicos de clientes podem ter sido expostos; a alegação central do grupo — de que comprometeu 'totalmente a instância Snowflake' — não foi confirmada pela ASOS nem pela Snowflake, que a negou.
Xuanye Group · Varejo · 07 out 2026
Advantest confirma roubo de PII oito meses após ransomwareReal
A Advantest Corporation confirmou, em 6 de outubro de 2026, que dados pessoais — incluindo SSNs, passaportes e informações médicas e financeiras — foram exfiltrados no ataque de ransomware detectado em fevereiro. O incidente é real e confirmado pela própria empresa via notificações a autoridades regulatórias dos EUA, mas o volume total de afetados e a identidade do grupo permanecem desconhecidos.
Semicondutores / Tecnologia · 07 out 2026
Ransom pago, promessa quebrada: seguro sul-africano sangra de novoReal
O grupo de ransomware The Gentlemen listou LegalWise, Samwumed e Edcon em seu site de vazamento em 5 de outubro de 2026, como desdobramento direto da violação à MIP Holdings ocorrida em junho — um fornecedor de TI que já havia pago resgate substancial e recebeu em troca uma promessa não cumprida de destruição dos dados. As listagens não apresentam amostra de dados, e TechCentral não confirmou que o grupo de fato possui dados dessas três empresas; a ameaça pode ser tática de extorsão em cascata usando dados já obtidos na MIP — ou blefe parcial.
The Gentlemen · Seguros / Saúde / Varejo · 06 out 2026
Acesso legítimo terceirizado vira porta para 8,8 milhões de registrosReal
O Registro Civil Central da Dinamarca (CPR) confirmou que atores não identificados usaram o acesso legítimo de uma empresa privada dinamarquesa para extrair nomes, endereços e números de CPR de aproximadamente 8,8 milhões de registros ao longo de cerca de dez dias em setembro de 2026. Nenhum grupo reivindicou a autoria; o vetor não foi uma invasão direta da infraestrutura estatal, mas abuso de credencial de terceiro autorizado — falha de governança de acesso, não de segurança perimetral.
Governo · 06 out 2026
FBI confirma acesso ao sistema de propulsão do supertanker VL ProsperityReal
O FBI e a Guarda Costeira dos EUA confirmaram acesso não autorizado ao sistema de propulsão do supertanker VL Prosperity enquanto o navio se aproximava do Texas em agosto de 2026 — o primeiro incidente desse tipo com evidência oficial de penetração em OT naval. Atribuição formal permanece aberta: mídia estatal iraniana reivindica crédito, mas os EUA não confirmaram a autoria.
Transporte Marítimo / Energia · 06 out 2026
Acesso legítimo de empresa vira porta de entrada para 8,8 milhões de registrosReal
O governo dinamarquês confirmou que atores não identificados acessaram nomes, endereços e números de CPR de aproximadamente 8,8 milhões de pessoas — cerca de 80% do Registro Central de Pessoas — durante setembro de 2026, abusando de credenciais legítimas de uma empresa privada dinamarquesa. O acesso ao CPR não foi uma invasão direta da infraestrutura governamental: o vetor foi a cadeia de confiança com terceiros, e os atacantes permaneceram dentro dos limites técnicos que a lei permite a empresas privadas consultar.
Governo · 06 out 2026
ARTEX: ferramenta de IA open-source usada em sete bancos coreanosReal
Entre 27 de setembro e 1º de outubro de 2026, um operador humano não identificado utilizou o ARTEX — ferramenta de pentest autônoma baseada em LLM, open-source, de origem chinesa — para comprometer sistemas internos de sete instituições financeiras sul-coreanas, expondo ao menos ~66 mil pessoas e 2.200 registros corporativos. O Korea Financial Security Institute confirmou o uso do ARTEX via análise de logs e IPs; a ferramenta automatizou o ataque, mas não agiu de forma autônoma — um humano a operou. Nenhum ator ou nacionalidade foi atribuído.
Financeiro · 06 out 2026
Kairos exfiltra dados de alunos e funcionários — distrito recusa pagarReal
O Slate Valley Unified School District (Vermont, EUA) sofreu um ataque de extorsão com exfiltração de dados iniciado em 3 de setembro de 2026, reivindicado pelo grupo Kairos. O distrito votou formalmente por não pagar; o Kairos forneceu amostras reais de dados a um veículo especializado — incluindo registros de funcionários com SSN e dados de alunos de educação especial protegidos por FERPA — e ameaça publicar o restante.
Kairos · Educação · 06 out 2026
DataSuckers extorque ATB, mas dados alegados seguem sem verificaçãoEm apuração
O grupo DataSuckers comprometeu o site e o aplicativo da ATB-Market, maior rede varejista da Ucrânia, exigindo US$ 400 mil e ameaçando publicar dados de 7,9 milhões de clientes. A ATB confirmou a intrusão, mas nega qualquer vazamento de dados pessoais, alegando não armazená-los nos recursos atacados. Amostras foram publicadas no Telegram — a autenticidade não foi verificada por fonte independente.
DataSuckers · Varejo · 06 out 2026
Booba cifra escola de medicina da UIC e furta 344 GBReal
A University of Illinois Chicago confirmou um ataque de ransomware restrito ao College of Medicine: sistemas foram temporariamente indisponíveis, dados foram exfiltrados e a investigação forense para identificar o tipo de informação afetada ainda está em curso. O grupo Booba Project reivindicou o ataque e alega ter roubado 344 GB — volume não confirmado de forma independente.
Booba Project · Educação / Saúde · 06 out 2026
Nikkei: quatro incidentes em um ano, fontes jornalísticas expostas ao phishingReal
A Nikkei confirmou dois acessos não autorizados simultâneos — um ao Microsoft 365 (usado para disparar ~9.000 e-mails de phishing a fontes jornalísticas) e outro ao Google Workspace (expondo dados de 1.646 pessoas) — ambos divulgados em 4 de outubro de 2026. Nenhum ator foi identificado, a conexão entre os dois incidentes não foi esclarecida, e a empresa não confirmou nem negou exposição de fontes no caso do M365, ao contrário do que o título original sugere.
Mídia · 06 out 2026
DTU confirma brecha no IAM: CPR de 200 mil em riscoReal
A DTU confirmou em comunicado oficial que atacantes usaram credenciais comprometidas de perfis institucionais para acessar o DTUBasen — seu sistema de gestão de identidade — e extrair um grande volume de dados de até 200.000 usuários, incluindo números CPR (equivalente dinamarquês ao CPF). A investigação continua com especialistas externos e o Datatilsynet já foi notificado desde 21 de setembro, dez dias antes da divulgação pública.
Educação · 03 out 2026
Vicksburg confirma ransomware — grupo e demanda ainda desconhecidosReal
A Prefeitura de Vicksburg, Mississippi, confirmou um ataque de ransomware em 1º de outubro de 2026 que derrubou seus sistemas de TI municipais. Serviços de emergência foram preservados, mas a extensão do comprometimento de dados permanece sob investigação com FBI e DHS envolvidos — e nenhum grupo reivindicou responsabilidade até o momento.
Governo · 02 out 2026
McMinnville: dados públicos na dark web, notificação com mês de atrasoReal
A cidade de McMinnville, Oregon, confirmou que dados municipais foram exfiltrados entre 1º de junho e 18 de julho de 2026 pelo grupo RansomHouse, que publicou o material na dark web em agosto — mas a notificação formal aos afetados só saiu em 29 de setembro, aparentemente violando o prazo de 45 dias previsto na lei estadual (ORS 646A.604). O escopo real do vazamento excede em muito o que o aviso oficial reconhece: pesquisadores independentes encontraram registros policiais, de recursos humanos, judiciais e médicos acessíveis em poucos cliques.
RansomHouse · Governo · 02 out 2026
Frontline Education notifica distritos escolares após falha em software terceiroReal
A Frontline Education — fornecedora de software de gestão administrativa para distritos escolares americanos — confirmou, por meio de notificações enviadas aos próprios distritos, que atacantes exploraram uma vulnerabilidade em software de terceiro e acessaram dados de funcionários, incluindo números de Seguridade Social (SSN). O volume total de afetados permanece não divulgado; um único distrito relatou 1.210 funcionários comprometidos.
Tecnologia Educacional (EdTech) · 02 out 2026
Pentágono confirma 9 meses de acesso não autorizado a 3 milhões de registros militaresReal
O Pentágono confirmou que um servidor de compartilhamento de arquivos do Defense Manpower Data Center (DMDC) ficou acessível a usuários não autorizados por cerca de nove meses — de outubro de 2025 a 16 de julho de 2026 —, expondo dados pessoais não criptografados de 2,76 milhões de pessoas vivas e 294 mil falecidas. Não há reivindicação de autoria, nenhum CVE ou produto divulgado, e o acesso foi descoberto pela vulnerabilidade, não pelo tráfego anômalo.
Governo / Defesa · 02 out 2026
Imagens de CNH de 1,6 mi expostas no maior vazamento japonês de mobilidadeReal
A Park24 confirmou que um invasor externo acessou o sistema web do Times Car e extraiu dados de aproximadamente 6,6 milhões de contas — incluindo imagens de carteira de motorista de cerca de 1,6 milhão de pessoas. O incidente foi notificado à Comissão de Proteção de Informações Pessoais do Japão e à polícia; o vetor de entrada segue desconhecido.
Transporte / Mobilidade · 01 out 2026
Prefeitura de Radford derruba sistemas após incidente de dadosEm apuração
A Prefeitura de Radford, Virgínia, confirmou uma interrupção ampla de sistemas municipais vinculada a um possível incidente de dados, anunciada em 29 de setembro de 2026. A cidade admite a perturbação operacional e acionou forças-tarefa federal e estadual, mas até o fechamento deste relatório não confirmou exfiltração de dados, não identificou ator responsável e não divulgou qualquer volume de registros afetados.
Governo · 01 out 2026
Prontuários de presos vazam por falha em subcontratada de saúdeReal
A Computer Systems Integrated Inc. (CSI), subcontratada tecnológica da CPS Healthcare, confirmou em 17 de setembro de 2026 um incidente de segurança na plataforma EHRs-C que hospeda registros médicos de presos do Suffolk County House of Correction e da Nashua Street Jail, em Boston (MA). O próprio fornecedor admitiu o incidente; nem o número de registros afetados nem a natureza exata do ataque foram divulgados até o momento desta análise.
Saúde / Correcionais · 01 out 2026
Atacante desvia recompensas de validadores MetaMask via fee recipient adulteradoReal
A infraestrutura de staking da MetaMask (ex-Consensys Staking) foi comprometida em 30 de setembro de 2026: um atacante não identificado adulterou o endereço de recebimento de recompensas de bloco de 18 dos 19 validadores que produziram blocos, desviando aproximadamente 0,36 ETH para um endereço associado ao Tornado Cash. Como medida de contenção, a MetaMask iniciou a saída precautória de cerca de 17.000 validadores que respondem por aproximadamente 523.000 ETH no protocolo Lido — nenhum slash confirmado, nenhuma chave de saque de clientes comprometida até o momento da publicação.
Criptomoedas / Staking · 01 out 2026
DMDC expõe SSNs de 3 milhões por 9 meses sem criptografiaInflado
O Defense Manpower Data Center (DMDC), repositório central de pessoal do Departamento de Defesa dos EUA, confirmou que uma vulnerabilidade em sistema de compartilhamento de arquivos permitiu acesso não autorizado a registros não criptografados de aproximadamente 3,05 milhões de pessoas entre outubro de 2025 e 16 de julho de 2026. O número de 4 milhões circulado inicialmente era estimativa de fontes anônimas — o DoD confirmou 2,76 milhões de indivíduos vivos e 294 mil falecidos; o registro interno com país 'BR' e setor em branco estava errado e foi corrigido.
Governo / Defesa · 01 out 2026
Fakturownia: 'Fingerprint' repete golpe, agora no fisco polonêsReal
A Fakturownia, plataforma de faturamento usada por mais de 600 mil empresas na Polônia, confirmou acesso não autorizado aos seus servidores em 28 de setembro de 2026. O ator autodeclarado 'Fingerprint' — já atribuído a breaches anteriores nos sistemas de saúde MyDr e Medyc — alega ter exfiltrado 6 TB de dados; a escala real ainda está sendo apurada pelas autoridades polonesas.
Fingerprint · Tecnologia / Software Financeiro · 01 out 2026
O que passou a ser atacado de verdade
Vulnerabilidades adicionadas ao catálogo KEV da CISA no mês: exploração ativa confirmada.
Quem mais atacou
Vítimas no Brasil
Organizações listadas em sites de extorsão. Aparecer ali é ALEGAÇÃO do criminoso, não confirmação.
Petrosul Distribuidora, Transportadora e Comércio de Combustíveis Ltda.
dragonforce · Energy & Utilities · 07 out 2026
Millensys
medusalocker · Technology · 05 out 2026
Softruck
direwolf · Technology · 04 out 2026
Paessolucoes
Panzer · Other · 02 out 2026
Jampac Alimentos
akira · Agriculture and Food Production · 02 out 2026
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"
Booba Project · Government & Defense · 01 out 2026
Boletins do mês
FortiMail e Apache HTTP Server sob fogo: exploração ativa e CVSS 10 marcam 1º de outubro
01 out 2026
Três CVEs sob exploração ativa e CVSS 10.0 duplo marcam dia de alto volume crítico
02 out 2026
WordPress domina os destaques com múltiplas falhas críticas; Brasil concentra ataques de ransomware
03 out 2026
ZITADEL concentra falhas críticas de autenticação enquanto dia segue calmo em exploração ativa
04 out 2026
Roteadores Totolink, Langflow e Plane concentram falhas críticas em dia sem exploração ativa confirmada
05 out 2026
Dia calmo em exploração ativa, mas dez vulnerabilidades críticas CVSS 10 exigem atenção imediata
06 out 2026