Vazamento De Dados

Mais de 9.300 chaves de acesso da AWS expostas e ainda ativas

Um estudo da Truffle Security revelou que mais de 9.300 chaves de acesso da Amazon Web Services (AWS) foram expostas publicamente entre agosto de 2022 e agosto de 2026, e muitas delas ainda estão ativas. Dentre as chaves expostas, 817 estavam vinculadas a empresas, sendo 526 delas chaves raiz da AWS, que possuem permissões totais. A pesquisa identificou que 242 chaves pertenciam a usuários do Identity and Access Management (IAM) com a política AdministratorAccess, permitindo controle total sobre os recursos da AWS. A Truffle Security também encontrou 431.875 segredos da AWS em repositórios de código, extraindo 64.024 chaves únicas que correspondiam a 50.654 contas da AWS. A maioria das chaves expostas não foi rotacionada, com uma idade média de 1.831 dias. Os pesquisadores alertam que a posse dessas chaves pode permitir que atacantes acessem, exfiltratem ou até eliminem dados armazenados na nuvem, além de potencialmente gerar custos elevados para as empresas. Recomendações incluem a exclusão de chaves de acesso raiz e a configuração de alertas orçamentários.

Hospital SickKids revela vazamento de dados de funcionários

O Hospital for Sick Children (SickKids), localizado em Toronto, anunciou que informações pessoais de funcionários atuais e antigos, além de candidatos a vagas, foram expostas em um incidente de cibersegurança. O hospital informou que a violação ocorreu devido a uma falha em um software de terceiros utilizado por diversas organizações. Apesar do vazamento, os sistemas clínicos e os registros dos pacientes não foram comprometidos, e o site de carreiras da instituição foi temporariamente retirado do ar, mas já foi restaurado. A investigação, conduzida com a ajuda de especialistas em cibersegurança, revelou que dados pessoais, como nomes e endereços, podem ter sido acessados. O hospital não divulgou detalhes sobre a quantidade de pessoas afetadas ou a natureza exata das informações vazadas. Como medida de precaução, SickKids está oferecendo 24 meses de monitoramento de crédito e proteção de identidade aos indivíduos afetados. Este incidente não é isolado; em dezembro de 2022, o hospital sofreu um ataque de ransomware que afetou seus sistemas internos, e em setembro de 2023, foi envolvido em uma violação de dados em uma organização parceira. A saúde continua sendo um setor altamente visado por grupos de ransomware e extorsão de dados.

Sakura Internet revela acesso não autorizado a dados de clientes

A Sakura Internet, provedora japonesa de serviços de nuvem e data center, anunciou que hackers conseguiram acessar seu sistema de gerenciamento de vendas, onde informações de contratos e membros são armazenadas. O incidente, descoberto durante a investigação de uma violação separada, pode ter afetado até 1.360.563 contas de membros. Embora a empresa tenha invalidado todas as credenciais comprometidas e removido malware de seus sistemas, a extensão exata da violação ainda está sendo determinada. A Sakura garantiu que as senhas armazenadas estão protegidas por hashing, dificultando a decifração, e que não há informações de cartões de crédito comprometidas. A empresa notificou as autoridades competentes e está informando individualmente os clientes afetados. O ataque ocorreu em 9 de agosto, mas não houve interrupções operacionais relatadas. A situação destaca a vulnerabilidade das credenciais válidas, que podem permitir ações não bloqueadas em sistemas de segurança. O incidente é relevante, pois a Sakura é um fornecedor estratégico para o governo japonês, reduzindo a dependência de provedores estrangeiros.

Falha de autorização expõe dados de 39 mil clientes da SafePal

A SafePal, fabricante de carteiras de hardware, revelou uma falha de autorização em um plug-in de rastreamento de pedidos que expôs informações pessoais de aproximadamente 39.798 clientes, incluindo nomes, endereços de e-mail, endereços de entrega, números de telefone e detalhes de compras. A empresa notificou os clientes afetados por e-mail em 16 de agosto, assegurando que dados sensíveis como credenciais de carteira e informações financeiras não foram comprometidos. A falha permitiu acesso não autorizado a informações de pedidos de outros clientes entre 2 de março de 2025 e 11 de abril de 2026, mas a SafePal não especificou quando a exploração começou ou quantas partes acessaram os dados. A empresa alertou que os clientes podem enfrentar tentativas de fraude, como chamadas e e-mails suspeitos. Além disso, a SafePal implementou medidas de segurança adicionais, incluindo a redução do tempo de retenção de dados pessoais para 90 dias e a purgação de registros afetados de servidores ativos. Um ator de ameaças anunciou um conjunto de dados relacionado ao incidente em um fórum de cibercrime, mas a SafePal não comentou sobre isso. O incidente destaca a vulnerabilidade de dados pessoais e a necessidade de vigilância constante contra fraudes.

Pokémon Center sofre vazamento de dados na Europa

O Pokémon Center notificou seus clientes no Reino Unido e na Alemanha sobre um vazamento de dados que ocorreu devido a um ataque cibernético ao provedor logístico CEVA Logistics. Os hackers conseguiram acessar informações pessoais e de pedidos de clientes que realizaram compras no site. Embora os sistemas da CEVA tenham sido comprometidos, os dados expostos pertencem a clientes do Pokémon Center que compartilharam suas informações para o envio de produtos. A CEVA, que é uma subsidiária do grupo CMA CGM, é uma das maiores empresas de logística do mundo e, recentemente, sofreu um ataque que afetou vários varejistas na Europa. O incidente, que ocorreu entre 29 de julho e 1 de agosto, também impactou a Valve, que notificou seus clientes da Steam sobre o roubo de informações pessoais. O Pokémon Center informou que os dados comprometidos incluem nomes, endereços, números de telefone e e-mails, mas garantiu que informações de pagamento não foram acessadas. Além disso, muitos pedidos foram cancelados, embora não esteja claro por que isso ocorreu em vez de apenas atrasos nas entregas. A empresa está enfrentando atrasos na entrega de pedidos e cancelamentos, afetando produtos muito esperados pelos consumidores.

Cibercriminoso vende dados de funcionários de empresas Fortune 500

Um ator de ameaças, conhecido pelo pseudônimo ‘TheHatman’, está vendendo bancos de dados de funcionários supostamente roubados da infraestrutura do Microsoft Azure de várias empresas da Fortune 500. Desde 31 de julho, ele publicou anúncios oferecendo dados de grandes organizações, incluindo McDonald’s, Tata Consultancy Services e Vodafone, totalizando 3,64 milhões de registros. O mais recente vazamento, que inclui 1,7 milhão de registros de funcionários do McDonald’s, contém informações como nomes, IDs de funcionários, endereços de e-mail e números de telefone. O atacante afirma ter utilizado técnicas de ‘password spray’ e fadiga de autenticação multifatorial (MFA) para obter acesso. Embora a Tata Consultancy tenha investigado e não encontrado evidências de violação, o impacto potencial desses dados é significativo, pois incluem informações que podem facilitar ataques de engenharia social. A empresa Gap Inc. também declarou que não encontrou evidências de violação e que os dados são antigos e não sensíveis. A análise da Hudson Rock confirmou a autenticidade dos dados, que incluem atributos de diretórios corporativos e contas de serviço. Este incidente destaca a vulnerabilidade das empresas a ataques que exploram credenciais comprometidas, com um impacto potencial significativo na conformidade com a LGPD.

Ministério da Economia da França revela vazamento de dados de 678 mil pessoas

O Ministério da Economia e Finanças da França confirmou um vazamento de dados após um ataque cibernético que comprometeu os sistemas da Direção Geral de Finanças Públicas (DGFiP). O incidente, descoberto em 12 de agosto de 2026, resultou na extração de informações de 678 mil indivíduos, incluindo dados fiscais como renda tributária, quociente familiar e taxa de retenção, além de informações empresariais como nome da empresa e número SIREN. Dados cadastrais relacionados a endereços e tamanhos de propriedades também foram acessados. A administração tributária francesa suspendeu o acesso aos sistemas sensíveis e está investigando o caso com a ajuda da Agência Nacional de Cibersegurança da França (ANSSI). O atacante, identificado como ‘ZeroBytes’, anunciou a venda de um banco de dados roubado no fórum PwnForums, alegando ter acesso a dados de cerca de 20 milhões de cidadãos franceses, embora tenha conseguido extrair apenas 252.149 registros. O Ministério da Economia informou que notificará os afetados sobre quais dados foram acessados e as precauções necessárias. Este incidente se junta a uma série de ataques cibernéticos que afetaram diversas agências governamentais na França nos últimos meses.

SafePal alerta sobre vazamento de dados de 39 mil clientes

A SafePal, fornecedora de carteiras de hardware para criptomoedas, confirmou um vazamento de dados que afetou aproximadamente 39.798 clientes. O incidente ocorreu devido a uma falha na função de rastreamento de pedidos, que permitiu o acesso não autorizado a informações pessoais, como nomes, endereços de e-mail, endereços de entrega, números de telefone e detalhes de compras. A empresa assegurou que dados sensíveis, como frases-semente de carteiras, chaves privadas e informações bancárias, não foram comprometidos. A SafePal notificou os clientes afetados por e-mail e lançou uma ferramenta online para verificação de pedidos. A empresa também alertou sobre o risco de ataques de phishing direcionados, uma vez que informações roubadas podem ser utilizadas para enganar os clientes. A falha foi identificada em uma revisão do sistema de processamento de pedidos, e a SafePal implementou medidas de segurança adicionais. Embora a empresa tenha removido dados pessoais de seus servidores ativos, uma cópia criptografada será mantida para investigações legais. Clientes que compartilharam suas credenciais em resposta a tentativas de phishing devem considerar suas carteiras comprometidas e transferir ativos para novos dispositivos seguros.

Grupo ShinyHunters rouba dados de 1,6 milhão de contas RingCentral

O grupo de extorsão ShinyHunters comprometeu 1,6 milhão de contas da RingCentral, uma plataforma de comunicação em nuvem utilizada por mais de 600 mil empresas. O incidente ocorreu em julho, quando a empresa revelou que seus sistemas foram invadidos após uma ‘sofisticada campanha de engenharia social’. Apesar de a RingCentral afirmar que não houve novas atividades não autorizadas desde as medidas de remediação, o grupo de hackers alegou ter roubado 623GB de dados e, após a recusa da empresa em pagar um resgate, vazou 280GB de arquivos em seu site na dark web. A análise dos dados vazados confirmou que continham informações pessoais, como nomes, endereços de e-mail, números de telefone e endereços físicos. Embora a RingCentral não tenha atribuído o ataque a um ator específico, o ShinyHunters já foi associado a várias violações de dados em clientes da Salesforce e outras empresas. O incidente destaca a vulnerabilidade das plataformas de comunicação em nuvem e a necessidade de medidas de segurança robustas para proteger dados sensíveis.

Trezor revela vazamento de dados de 14 mil clientes após ataque a fornecedor

A fabricante de carteiras de hardware Trezor anunciou um vazamento de dados que afetou cerca de 14 mil clientes, após um ataque ao seu fornecedor de logística, ShipMonk. Os atacantes conseguiram acessar informações de pedidos, incluindo nomes completos, endereços de entrega, e-mails e números de telefone. O incidente impactou clientes dos Estados Unidos, Reino Unido, Suécia, Colômbia, Brasil, Itália e Portugal, que realizaram pedidos entre 10 de maio e 8 de agosto de 2026. A Trezor garantiu que seus sistemas não foram comprometidos e que todos os dispositivos permanecem seguros. No entanto, alertou os clientes afetados sobre um possível aumento em tentativas de phishing, já que os dados vazados podem ser utilizados para fraudes. O ataque foi atribuído a uma vulnerabilidade explorada na plataforma de análise Metabase, que permitiu o acesso não autorizado aos dados. A Trezor já havia enfrentado um incidente semelhante em janeiro de 2024, quando 66 mil usuários tiveram suas informações expostas em um ataque ao portal de suporte da empresa.

Falha em APIs de IA expõe dados sensíveis de usuários

Uma nova vulnerabilidade descoberta nas APIs de raciocínio da OpenAI, Anthropic e Google permite que pesquisadores recuperem informações internas e segredos de logs de sessão, incluindo chaves de API e senhas. A falha afeta objetos de raciocínio criptografados, que podem ser reproduzidos em diferentes sessões, permitindo que modelos mais fracos revelem conteúdos ocultos. O estudo, intitulado ‘Stealing Reasoning Traces from Proprietary LLM APIs’, demonstrou quatro caminhos de abuso, como a extração de dados privados de outros usuários e a recuperação de conteúdo prejudicial. A equipe analisou 6.708 trajetórias públicas e decodificou 315.320 blocos de raciocínio, recuperando 704 artefatos de privacidade, incluindo 62 chaves de API e 33 senhas. Embora os pesquisadores tenham notificado os provedores sobre a vulnerabilidade e afirmem que as medidas de mitigação foram eficazes, a falta de reconhecimento público da falha levanta preocupações. O problema reside no design das APIs, que preserva o raciocínio entre chamadas, mas pode expor dados sensíveis se não forem tratados adequadamente. O estudo destaca a necessidade de os desenvolvedores removerem blocos de raciocínio de logs compartilhados para evitar vazamentos de informações.

Wesco investiga incidente de cibersegurança envolvendo dados sensíveis

A Wesco, gigante global na distribuição de produtos elétricos e serviços logísticos, confirmou que está investigando um incidente de cibersegurança. A situação surgiu após o grupo de extorsão de dados ExfilSquad alegar ter roubado informações sensíveis da empresa e divulgá-las em seu site. Jennifer Sniderman, vice-presidente de comunicações corporativas da Wesco, afirmou que o incidente envolve o ambiente de CRM em nuvem da empresa, mas não acredita que haja risco para dados sensíveis. A investigação inicial não encontrou evidências de ransomware ou outros softwares maliciosos nos sistemas da Wesco. A empresa, que emprega cerca de 21.000 pessoas e opera em aproximadamente 50 países, gerou cerca de US$ 24 bilhões em vendas no último ano. O ExfilSquad, conhecido por ataques a instituições como a Universidade de Newcastle e o Banco Nacional de Dados Legais da Polícia do Reino Unido, afirma ter roubado 2,6 milhões de registros contendo informações pessoais identificáveis (PII) de clientes e funcionários. Apesar da gravidade da alegação, a Wesco não relatou interrupções em suas operações.

Hackers roubam dados de clientes da Valve na Europa

A Valve, conhecida por sua plataforma de distribuição digital Steam, notificou clientes na Europa sobre um vazamento de dados resultante de um ataque cibernético à CEVA Logistics, sua parceira de transporte. O ataque ocorreu entre 29 de julho e 1 de agosto de 2026, permitindo que os hackers acessassem informações pessoais de clientes, como nomes, endereços, números de telefone e detalhes de pedidos. A Valve garantiu que dados sensíveis, como informações de pagamento e senhas, não foram comprometidos. A empresa alertou os clientes afetados sobre a possibilidade de serem alvo de tentativas de phishing, onde os criminosos podem usar as informações roubadas para enganar as vítimas. A CEVA Logistics está investigando o incidente e já isolou os sistemas afetados. A Valve também está em contato com autoridades de proteção de dados nos países impactados. Este incidente destaca a vulnerabilidade das cadeias de suprimento e a importância de medidas de segurança robustas para proteger dados pessoais.

LexisNexis desativa serviços após atividade suspeita em servidores

A LexisNexis, empresa global de análise de dados, desativou temporariamente seus serviços Diligence, Metabase API e Newsdesk em resposta a atividades incomuns em servidores gerenciados por um fornecedor terceirizado não identificado. A empresa está investigando o incidente com a ajuda de uma firma forense de cibersegurança e está reconstruindo os sistemas afetados em um novo ambiente antes de reativar os serviços. O presidente da divisão Nexis Solutions, Todd Larsen, confirmou que a decisão de desconectar-se dos sistemas de terceiros foi tomada para proteger os clientes e conter a situação. Embora o Metabase tenha sido alvo de ataques de roubo de dados devido a uma vulnerabilidade crítica de injeção SQL, Larsen esclareceu que a Lexis Solutions não utiliza os serviços de nuvem do Metabase e que o produto Nexis Metabase API não está relacionado à vulnerabilidade reportada. Este incidente ocorre após outros problemas de segurança enfrentados pela LexisNexis, incluindo um ataque em que dados pessoais de 364.000 indivíduos foram comprometidos em 2025 e outro em março deste ano, onde arquivos privados foram vazados. A empresa continua a investigar e a tomar medidas para garantir a segurança de seus sistemas.

Pesquisadores burlam mitigação do Spectre v2 e vazam dados do Linux

Pesquisadores do MIT descobriram uma nova técnica para explorar vulnerabilidades do Spectre v2, permitindo que atacantes vazem dados sensíveis de máquinas Linux. O método contorna as defesas atuais, que se baseiam na neutralização de preditores de ramificação em processadores AMD e Intel. O Spectre v2, também conhecido como Branch Target Injection (BTI), explora a execução especulativa de instruções, levando a possíveis vazamentos de informações. A nova abordagem, chamada de Time-of-Neutralization to Time-of-Use (TONTOU), permite que um atacante recontamine o estado do processador após a limpeza, mas antes de seu uso. Os pesquisadores demonstraram um ataque de Injeção de Interrupção, onde programas de usuário não privilegiados podem agendar interrupções de timer durante a execução do kernel, permitindo a manipulação do preditor de ramificação. Testes em um sistema AMD Zen 2 mostraram que a técnica pode extrair dados do kernel a uma taxa de 5,47 bytes/s com 91,97% de precisão. Embora a técnica também funcione em processadores Intel, sua complexidade é maior devido a requisitos de software adicionais. A AMD já emitiu um aviso sobre a vulnerabilidade, que está relacionada à implementação da mitigação Safe RET no Linux.

Homem no Canadá se declara culpado por roubo de dados na Snowflake

Um canadense de 26 anos, Connor Riley Moucka, conhecido como Alexander Moucka, se declarou culpado por acessar contas de empresas no provedor de armazenamento em nuvem Snowflake e roubar dados de pelo menos 165 organizações. Entre fevereiro e outubro de 2024, ele e um cúmplice, John Erin Binns, acessaram contas desprotegidas por autenticação multifator (MFA) usando logins roubados por meio de malware infostealer. Sem a MFA, os criminosos precisavam apenas de nomes de usuário e senhas corretos para entrar nas contas. Eles roubaram terabytes de dados, incluindo informações pessoais identificáveis (PII), registros financeiros e históricos de chamadas. Após o roubo, tentaram extorquir as empresas, conseguindo pelo menos 2,5 milhões de dólares em bitcoin de três vítimas. O Departamento de Justiça dos EUA informou que as empresas afetadas sofreram perdas superiores a 9,5 milhões de dólares, impactando mais de 100 milhões de indivíduos. Moucka se declarou culpado de quatro acusações, incluindo fraude e roubo de identidade, e pode enfrentar até 32 anos de prisão. O caso destaca a importância da MFA e da proteção de dados em ambientes de nuvem.

Tokens de API do n8n expostos em commits públicos do GitHub

Pesquisadores da GitGuardian identificaram 321 instâncias do n8n que aceitam tokens de API expostos em commits públicos do GitHub, representando 36% das instâncias acessíveis testadas. O n8n é uma plataforma de automação de fluxo de trabalho de código aberto amplamente utilizada para conectar bancos de dados, repositórios de código e serviços de IA. A exposição de tokens pode permitir que atacantes acessem dados sensíveis e credenciais sem explorar vulnerabilidades de software. Os pesquisadores demonstraram quatro técnicas de ataque que utilizam apenas funcionalidades documentadas da API REST e requisições HTTP padrão, sem necessidade de ferramentas especializadas. Além disso, muitos tokens não têm data de expiração, o que aumenta o risco de uso indevido. O artigo destaca a importância de proteger credenciais e a necessidade de ações proativas para mitigar esses riscos, especialmente em um cenário onde mais de 100.000 instâncias do n8n estão visíveis publicamente. A situação é preocupante, pois 58% das instâncias escaneadas estavam rodando versões afetadas por pelo menos uma vulnerabilidade conhecida, aumentando a superfície de ataque.

Ciberataque compromete dados de mais de 100 mil policiais no Reino Unido

Um ciberataque ao Banco Nacional de Dados Legais da Polícia do Reino Unido (PNLD) expôs dados de contato de mais de 100 mil policiais e profissionais da justiça criminal. A invasão, detectada em 26 de julho, foi reivindicada pelo grupo de extorsão de dados ExfilSquad, que afirma ter roubado 135 mil registros. O PNLD, que fornece recursos legais online há mais de 30 anos, também opera o site ‘Ask the Police’, que responde a perguntas comuns sobre policiamento e questões legais. Os dados comprometidos incluem nomes, organizações e endereços de e-mail de policiais e usuários do site. Embora a PNLD tenha confirmado a violação, não foram encontrados indícios de que senhas ou credenciais de segurança tenham sido comprometidas. A investigação está em andamento com a ajuda de especialistas em cibersegurança e da Agência Nacional do Crime (NCA). O ExfilSquad, que também atacou a empresa americana Analog Devices, publicou amostras dos dados roubados e exigiu um resgate para não divulgar o restante das informações. A PNLD já notificou as organizações afetadas e o Escritório do Comissário de Informação (ICO).

Dados da PNLD expostos na dark web impacto e riscos

O Police National Legal Database (PNLD) do Reino Unido confirmou que informações sensíveis de policiais, funcionários do governo e clientes foram comprometidas e publicadas na dark web. O incidente, detectado em 26 de julho de 2026, incluiu nomes, endereços de e-mail de trabalho e informações de contato, o que pode facilitar ataques de phishing direcionados. Embora o PNLD tenha assegurado que senhas e credenciais de segurança não foram afetadas, a falta de detalhes sobre o número de pessoas impactadas e a duração do acesso não autorizado levanta preocupações. A PNLD, que fornece serviços legais para forças policiais e organizações de justiça criminal, notificou as partes afetadas e está colaborando com a National Crime Agency (NCA) e especialistas em cibersegurança. A análise preliminar sugere que a violação pode ter ocorrido devido a uma configuração inadequada em um portal da Microsoft Power Platform, permitindo acesso não autenticado a dados sensíveis. A PNLD ainda não atribuiu a violação a nenhum grupo específico, embora o ExfilSquad tenha listado a PNLD em seu site de vazamentos. A situação continua em investigação, sem confirmação de ransomware ou exploração de vulnerabilidades de software.

Brinks Home sofre ataque cibernético e dados podem ser vazados

A empresa de segurança residencial Brinks Home revelou que hackers invadiram seus sistemas e ameaçam vazar dados supostamente roubados. O ataque foi identificado em 20 de julho, e a empresa ativou imediatamente seu procedimento de resposta a incidentes. O CEO, William Niles, informou que a equipe está colaborando com especialistas forenses para resolver a situação. A invasão não afetou a funcionalidade dos sistemas de monitoramento de alarmes da empresa. O grupo de extorsão ShinyHunters reivindicou a responsabilidade pelo ataque, alegando ter roubado mais de 4,9 milhões de registros do Salesforce, incluindo informações pessoais identificáveis (PII) de clientes e funcionários. O ataque foi realizado através de um golpe de vishing, onde um funcionário foi convencido a completar um processo de autenticação, permitindo acesso à conta do funcionário. A Brinks Home está investigando a extensão do vazamento e alerta os clientes sobre possíveis fraudes. A empresa se comprometeu a notificar os afetados caso suas informações sejam confirmadas como comprometidas.

Vazamento de dados expõe informações de 1,2 milhão de pessoas na saúde

A empresa de faturamento médico Medical Computer Business Services (MCBS) revelou que uma violação de rede em 2025 comprometeu informações sensíveis de mais de 1,2 milhão de indivíduos. O incidente foi comunicado ao Departamento de Saúde e Serviços Humanos dos EUA, que confirmou que 1.261.464 pessoas foram afetadas. A MCBS, localizada em Augusta, Georgia, atua como agregadora de dados de saúde, processando registros de pacientes para prestadores de serviços de saúde. A violação ocorreu entre 22 e 26 de setembro de 2025, e a investigação concluiu que dados como endereços físicos, números de Seguro Social, datas de nascimento, informações de planos de saúde e histórico médico podem ter sido expostos. A empresa também listou sete entidades de saúde cujos dados foram geridos por ela. O grupo de ransomware PEAR reivindicou a responsabilidade pelo ataque, alegando ter exfiltrado 3,3 terabytes de dados, incluindo informações de recursos humanos e detalhes operacionais. A MCBS aconselha os indivíduos afetados a monitorar suas informações de crédito e a entrar em contato com seus prestadores de saúde para verificar se seus dados foram comprometidos.

Gangue de extorsão ShinyHunters assume ataque a Ernst Young

A gangue de extorsão ShinyHunters reivindicou a responsabilidade por uma violação de dados recentemente divulgada pela Ernst & Young (EY), alegando que obteve credenciais de sistemas da empresa por meio de um ataque à cadeia de suprimentos. A EY confirmou a violação no início deste mês, informando que um sistema de tickets de suporte de terceiros utilizado por sua equipe de TI foi comprometido, resultando no roubo de tickets que podem conter informações fiscais de clientes. A empresa detectou atividades incomuns em 23 de abril, identificando que o atacante acessou a plataforma entre 28 de março e 12 de abril, baixando vários documentos. Embora a EY tenha notificado as autoridades e oferecido serviços de monitoramento de identidade aos clientes afetados, não divulgou o nome do sistema comprometido nem quantas pessoas foram impactadas. A ShinyHunters, por sua vez, ameaçou divulgar os dados supostamente roubados caso a EY não entre em contato até 31 de julho de 2026. A gangue afirmou que as credenciais da EY foram obtidas através de um ataque à cadeia de suprimentos, permitindo o acesso a ambientes como Jira, GitHub e Azure. A EY ainda não confirmou a ligação com a ShinyHunters, e a veracidade das alegações não pôde ser verificada de forma independente.

Grupo de extorsão usa dados vazados para ameaçar vítimas com sextorsão

Recentemente, o grupo de extorsão ShinyHunters tem sido associado a uma nova campanha de sextorsão, onde endereços de e-mail expostos em vazamentos de dados são utilizados para enviar mensagens ameaçadoras. Os e-mails, que alegam ser enviados pelo grupo, exigem um pagamento de $2.000 em Bitcoin, sob a ameaça de divulgar vídeos íntimos das vítimas. No entanto, investigações indicam que os remetentes não têm acesso real aos dispositivos das vítimas, mas utilizam informações de vazamentos anteriores para tornar as ameaças mais convincentes. Dados de empresas como Amtrak, Hallmark e Betterment foram mencionados como fontes de informações utilizadas na campanha. Apesar da aparência de legitimidade, não há evidências de que os remetentes tenham comprometido os dispositivos das vítimas ou coletado informações pessoais. Especialistas em segurança recomendam que as vítimas não respondam ou paguem o resgate, pois essas mensagens são parte de um golpe comum de extorsão. A campanha começou em abril e já gerou preocupações entre as empresas afetadas, que alertam seus clientes sobre a natureza fraudulenta dessas comunicações.

Hackers invadem rede da OnTrac e expõem dados de clientes

A empresa de entrega de pacotes OnTrac anunciou que hackers invadiram sua rede corporativa, possivelmente acessando dados pessoais de seus clientes. O incidente foi detectado em 23 de março, e uma investigação interna revelou que os atacantes acessaram arquivos entre 20 e 22 de março. Embora a empresa tenha confirmado que nomes foram expostos, não está claro quais outros tipos de informações foram comprometidos, pois os detalhes foram redigidos na notificação enviada às autoridades. Para mitigar os riscos, a OnTrac está oferecendo um ano de monitoramento de crédito e proteção de identidade gratuitamente aos clientes afetados. A empresa também recomenda que os destinatários da notificação revisem seus relatórios de crédito e considerem a colocação de alertas de fraude. Até o momento, não houve confirmação de que informações roubadas tenham sido publicadas ou utilizadas de forma fraudulenta. A OnTrac contratou especialistas externos para avaliar a extensão da violação e tomou medidas para garantir que os dados não fossem divulgados. A situação destaca a crescente preocupação com a segurança de dados em empresas de entrega, especialmente em um cenário onde a proteção de informações pessoais é crucial.

Chick-fil-A confirma roubo de dados de mais de 13 mil clientes

A rede americana de fast food Chick-fil-A confirmou que mais de 13 mil clientes tiveram seus dados pessoais roubados em uma recente onda de ataques de credential stuffing. Os ataques ocorreram entre 17 e 19 de junho, quando a empresa detectou atividades suspeitas de login em contas do Chick-fil-A One. Os atacantes utilizaram ferramentas automatizadas e credenciais obtidas de fontes de terceiros para acessar as contas e roubar informações dos clientes. Os dados comprometidos incluem nomes, endereços de e-mail, números de membros do programa de fidelidade, valores de crédito, números de pagamento móvel e os últimos quatro dígitos de cartões de crédito ou débito. Além disso, informações como datas de nascimento, números de telefone e endereços também podem ter sido acessadas. Em resposta ao incidente, a Chick-fil-A desconectou todas as contas afetadas, removeu métodos de pagamento e restaurou os saldos das contas. A empresa também aconselhou os clientes a alterarem suas senhas. Este não é o primeiro incidente de segurança da empresa, que já havia relatado um ataque semelhante em março de 2023, afetando mais de 71 mil clientes.

Origin Energy confirma vazamento de dados de clientes na Austrália

A Origin Energy, maior fornecedora de energia da Austrália, confirmou um vazamento de dados que expôs informações pessoais identificáveis de seus clientes, afetando cerca de 4,8 milhões de usuários. A empresa está investigando a extensão do impacto e notificando os clientes afetados. Os dados expostos incluem endereços físicos, datas de nascimento, números de telefone, informações de conta, além de partes dos dados financeiros, como os últimos quatro dígitos do cartão de crédito e os últimos três dígitos da conta bancária. A empresa assegurou que as informações financeiras expostas são incompletas e não podem ser usadas para fraudes. O CEO da Origin, Frank Calabria, pediu desculpas aos clientes e afirmou que medidas estão sendo tomadas para evitar novos acessos não autorizados. Além disso, a empresa notificou as autoridades competentes, incluindo a Polícia Federal Australiana e o Centro de Cibersegurança da Austrália. Um hacker, autodenominado ‘John Doe’, reivindicou a responsabilidade pelo ataque e ameaçou divulgar os dados de 2 milhões de clientes se não houver negociação. Este incidente destaca a vulnerabilidade das empresas em proteger dados sensíveis e a necessidade de medidas de segurança robustas.

Coreia do Sul alerta diplomatas sobre riscos após ataque cibernético

O governo sul-coreano revelou um ataque cibernético que durou dez meses contra o sistema de educação online da Academia Diplomática Nacional, afetando dados de pelo menos 6.000 indivíduos, incluindo funcionários atuais e antigos do Ministério das Relações Exteriores. O ataque ocorreu entre abril de 2025 e fevereiro de 2026, durante o qual foram roubados IDs de usuários, nomes, e-mails e senhas criptografadas. Embora informações sensíveis, como números de telefone e endereços, não tenham sido comprometidas, a gravidade do incidente levou o Ministério a fechar sua infraestrutura de TI e implementar medidas de segurança adicionais. A divulgação do ataque foi atrasada em cinco meses devido à natureza sensível do incidente, que exigiu uma análise cuidadosa antes de ser tornada pública. O porta-voz do Ministério, Park Il, destacou a necessidade de cautela em relação a questões diplomáticas e de segurança.

Hackers invadem sistema educacional da Academia Diplomática da Coreia do Sul

A Coreia do Sul revelou que hackers comprometeram o sistema de educação online da Academia Nacional Diplomática, acessando-o por dez meses e roubando informações pessoais de funcionários atuais e antigos do Ministério das Relações Exteriores (MFA), incluindo diplomatas no exterior. O incidente ocorreu em abril de 2025, quando um ator de ameaça desconhecido explorou uma vulnerabilidade no servidor da Academia. Estima-se que cerca de 6.000 indivíduos tenham sido afetados, com 350 sendo funcionários do governo em missões internacionais. O MFA informou que dados como IDs, nomes, endereços de e-mail e senhas criptografadas foram vazados, mas garantiu que informações mais sensíveis, como números de identificação únicos e endereços residenciais, não foram expostas. O ministério bloqueou o acesso ao sistema e implementou medidas adicionais de segurança. A divulgação do incidente foi atrasada devido à sua natureza sensível e à necessidade de uma análise cuidadosa. A população afetada foi aconselhada a estar atenta a comunicações suspeitas e a relatar imediatamente qualquer atividade estranha ao departamento de segurança do MFA.

Estée Lauder confirma vazamento de dados após ataque cibernético

A gigante de cosméticos Estée Lauder notificou seus clientes sobre uma violação de dados que ocorreu em 9 de agosto de 2025, quando hackers exploraram uma vulnerabilidade no Oracle E-Business Suite, utilizado para operações de recursos humanos. A empresa identificou a intrusão em junho de 2026 e confirmou que informações pessoais de certos indivíduos foram acessadas, incluindo endereços postais, e-mails, datas de nascimento, números de segurança social, números de passaporte, informações financeiras e dados de saúde. A vulnerabilidade explorada está relacionada ao CVE-2025-61882, que permitiu que atacantes contornassem a autenticação e executassem códigos remotamente. A Estée Lauder já havia sido alvo do grupo de ransomware Clop em 2023, quando outra falha foi explorada. A empresa está oferecendo 24 meses de monitoramento de identidade gratuito para os afetados e aconselha a vigilância contra roubo de identidade e fraudes.

Ernst Young confirma vazamento de dados após ataque cibernético

A Ernst & Young (EY) confirmou um ataque cibernético que resultou na exposição de dados sensíveis de clientes, incluindo informações fiscais. O incidente ocorreu entre 28 de março e 12 de abril de 2026, quando atacantes acessaram um sistema de gerenciamento de serviços de TI utilizado pela empresa. A EY detectou atividades anômalas em 23 de abril e ativou seus protocolos de resposta a incidentes, envolvendo especialistas em cibersegurança e notificando as autoridades competentes. Embora a empresa tenha removido os invasores e garantido a segurança dos sistemas, não foram divulgados detalhes sobre o número de clientes afetados ou a natureza exata das informações comprometidas. Até o momento, não houve reivindicações de grupos de hackers e os dados não foram encontrados na dark web. Para mitigar os riscos, a EY está oferecendo 24 meses de monitoramento de identidade gratuito através da Experian para os clientes impactados.

Hugging Face sofre ataque cibernético e expõe dados internos

A Hugging Face, plataforma de inteligência artificial de código aberto, sofreu uma violação de segurança que permitiu a atacantes acessarem conjuntos de dados internos e credenciais. O ataque foi realizado por meio de um sistema autônomo de agentes de IA, que explorou vulnerabilidades de execução de código em seu pipeline de processamento de dados. Os invasores utilizaram um conjunto de dados malicioso para executar código em um trabalhador de processamento, o que lhes permitiu roubar credenciais de nuvem e se mover lateralmente por clusters internos. A empresa está investigando se dados de parceiros ou clientes foram afetados e já tomou medidas para mitigar o ataque, incluindo o fechamento das vulnerabilidades exploradas e a rotação de credenciais. Embora a Hugging Face não tenha encontrado evidências de comprometimento de modelos públicos, o incidente destaca a crescente preocupação com ataques impulsionados por IA. A empresa aconselhou seus usuários a revisar atividades recentes em suas contas e rotacionar tokens de acesso. Este é o primeiro incidente de segurança ligado a um agente de IA na plataforma, que já havia enfrentado outras violações no passado.

Abbott investiga incidentes de cibersegurança em sistemas internos

A Abbott Laboratories está investigando dois incidentes de cibersegurança que envolvem acesso não autorizado a sistemas internos da sua divisão de Diagnósticos de Câncer e uma alegação de violação do portal LabCentral. O primeiro incidente foi confirmado após o grupo de extorsão ShinyHunters ameaçar divulgar dados supostamente roubados, caso a empresa não negociasse. A Abbott afirmou que o acesso foi limitado a sistemas legados e que não impactou suas operações ou a segurança dos pacientes. O grupo ShinyHunters alegou ter acessado dados sensíveis através de um ataque de vishing, comprometendo contas de acesso único da Microsoft. No segundo incidente, o grupo ShadowByt3$ afirmou ter invadido o portal LabCentral, mas a Abbott contestou a caracterização dos dados como sensíveis, afirmando que se tratam de documentos públicos. Até o momento, nenhum dado foi divulgado publicamente por ambos os grupos. A empresa ativou procedimentos de resposta a incidentes e notificou as autoridades competentes.

23andMe paga US 18 milhões após violação de dados genéticos

A empresa de testes genéticos 23andMe, agora sob a Chrome Holding Co., concordou em pagar US$ 18 milhões para resolver alegações de que não protegeu adequadamente os dados genéticos de seus clientes. A violação de dados, revelada em outubro de 2023, ocorreu após ataques de ‘credential stuffing’ que passaram despercebidos por cinco meses, comprometendo informações de 6,9 milhões de clientes, incluindo dados de ancestralidade genética. A investigação liderada pela procuradora-geral de Nova York, Letitia James, revelou que a empresa carecia de medidas básicas de segurança, como autenticação multifatorial e monitoramento de intrusões. Inicialmente, a 23andMe negou a violação, atribuindo a culpa aos hábitos de senha dos clientes. O acordo inclui novas exigências de segurança, como um conselho consultivo de segurança de dados e protocolos de análise de risco. Além disso, a empresa enfrentou várias ações coletivas e, em 2025, declarou falência, levando a uma aquisição por US$ 305 milhões. O caso destaca a importância da proteção de dados sensíveis e as consequências legais de falhas de segurança.

Pesquisadores revelam falhas em carteiras de criptomoedas

Um estudo realizado por pesquisadores da KU Leuven analisou 85 das carteiras de criptomoedas mais populares que funcionam como extensões de navegador e descobriu que essas carteiras vazam informações suficientes para vincular e rastrear os usuários. As interações entre as carteiras e os sites podem conectar endereços separados de um mesmo usuário, permitindo que terceiros os sigam de site para site. Além disso, em sites que já possuem um nome ou e-mail, essas falhas podem associar uma identidade real a um perfil de criptomoeda supostamente anônimo. Os pesquisadores identificaram cinco fraquezas de privacidade, sendo a mais crítica a capacidade de vincular endereços separados. A pesquisa também revelou que 36 das 85 carteiras informam quais estão instaladas, mesmo sem conexão ativa. Embora algumas carteiras tenham corrigido problemas após a notificação, a maioria dos fabricantes não reconheceu as falhas como bugs. O estudo destaca a necessidade de melhorias significativas na segurança das carteiras, que atualmente funcionam como projetadas, mas expõem os usuários a riscos de privacidade.

Grok Build da xAI vaza repositórios inteiros para o Google Cloud

Um incidente de segurança envolvendo o Grok Build da xAI revelou que o sistema estava enviando repositórios Git inteiros, incluindo todo o histórico de commits, para um bucket do Google Cloud, em vez de apenas os arquivos necessários para as tarefas de codificação. O pesquisador conhecido como cereblab, ao testar a versão 0.2.93, interceptou um desses uploads e conseguiu recuperar um arquivo que o agente deveria ter ignorado. A análise mostrou que, enquanto o tráfego necessário para o modelo era de apenas 192 KB, o upload para o armazenamento alcançou 5,10 GiB, evidenciando uma discrepância significativa. Embora a xAI tenha desativado os uploads de armazenamento em uma atualização subsequente, a questão central permanece: a falta de controle do usuário sobre o que é enviado para a nuvem. Isso levanta preocupações sobre a segurança de dados sensíveis, como códigos proprietários e credenciais, que podem estar expostos. A xAI afirmou que todos os dados enviados antes da correção seriam completamente deletados, mas a falta de clareza sobre o que foi armazenado e por quanto tempo ainda gera incertezas. Para desenvolvedores que utilizaram a ferramenta, é recomendado que rotacionem quaisquer credenciais que possam ter sido expostas durante o uso do Grok Build.

Lidl sofre vazamento de dados de clientes na Europa

A rede de supermercados Lidl, pertencente ao grupo Schwarz, notificou clientes na Alemanha, Bélgica e Países Baixos sobre um vazamento de dados pessoais ocorrido em um provedor de serviços. O incidente, que foi descoberto na semana passada, resultou no roubo de informações de clientes que utilizam a loja online da Lidl. Segundo a empresa, apesar de manter altos padrões de segurança da informação, atacantes conseguiram acessar brevemente um arquivo armazenado separadamente, levando ao roubo de dados como nome, telefone, e-mail e data de nascimento. Embora os sistemas da loja online não tenham sido comprometidos, a Lidl não descarta a possibilidade de que senhas e informações de pagamento também possam ter sido afetadas. A empresa já registrou um boletim de ocorrência e contratou especialistas em forense digital para investigar o incidente. Além disso, a Lidl alertou os clientes sobre possíveis tentativas de phishing que possam utilizar as informações roubadas, recomendando cautela ao receber mensagens inesperadas. A Autoridade de Proteção de Dados da Holanda também foi notificada sobre o incidente.

Ataque Ghostcommit rouba segredos de repositórios usando PNGs

Pesquisadores da Universidade de Missouri-Kansas City desenvolveram um ataque chamado ‘Ghostcommit’, que permite roubar segredos de repositórios de código ao ocultar instruções maliciosas dentro de imagens PNG. O ataque explora uma lacuna na revisão de pull requests, onde 73% dos PRs mesclados em repositórios públicos não recebem revisão humana ou de bots. A técnica consiste em inserir um código que, quando ativado por um agente de codificação, lê o arquivo .env do repositório e extrai chaves secretas, apresentando-as como uma lista de números inofensivos. O ataque foi testado com sucesso em várias ferramentas de codificação, destacando a importância de uma defesa em profundidade, que inclui a análise de imagens e a verificação de comportamentos em tempo de execução. Os pesquisadores também desenvolveram uma ferramenta de defesa que conseguiu detectar a maioria das tentativas de ataque em testes ao vivo. Este incidente revela a vulnerabilidade das práticas atuais de revisão de código e a necessidade urgente de melhorias nas ferramentas de segurança para evitar a exploração de tais falhas.

Polícia Holandesa investiga hackers em violação de dados da Odido

A Polícia Nacional da Holanda revelou indícios de que hackers holandeses estiveram envolvidos em uma violação de dados ocorrida em fevereiro na operadora de telecomunicações Odido. A investigação apontou que um homem de fala holandesa se passou por funcionário de TI da empresa durante uma ligação com o serviço de atendimento ao cliente, levando a um ataque de phishing que resultou no roubo de dados pessoais de 6,2 milhões de clientes. As informações expostas incluem nome completo, endereço, número de telefone, e dados bancários, mas não incluem detalhes de chamadas ou senhas. O grupo de cibercrime ShinyHunters reivindicou a responsabilidade pelo ataque, divulgando um arquivo de 88GB com mais de 15 milhões de registros. A polícia destacou que, embora as investigações sejam complexas, os criminosos digitais deixam rastros que podem ser utilizados para identificar os responsáveis. A Odido, uma das maiores operadoras de telecomunicações da Holanda, ainda não atribuiu oficialmente a violação, mas o impacto na segurança de dados é significativo, especialmente considerando a legislação de proteção de dados, como a LGPD no Brasil.

China alerta sobre coleta de dados pelo Claude Code da Anthropic

A China emitiu um alerta de segurança contra o Claude Code, uma ferramenta de programação com inteligência artificial desenvolvida pela Anthropic. O Banco Nacional de Dados de Vulnerabilidades da China (CNVDB) identificou que algumas versões do software, especificamente as versões 2.1.91 até 2.1.196, possuem mecanismos que podem coletar dados dos usuários, como identidade, localização geográfica e informações do sistema operacional, enviando-os para os servidores da empresa sem autorização. A Anthropic, por sua vez, nega a existência de qualquer ‘backdoor’ malicioso, mas admite que implementou recursos para prevenir abusos e o uso não autorizado da plataforma. As preocupações levantadas pela China foram reforçadas por engenheiros da Alibaba, que analisaram o funcionamento do Claude Code e encontraram verificações que poderiam comprometer a privacidade dos usuários. Em resposta, a Anthropic afirmou que essas funcionalidades visam proteger sua propriedade intelectual e não monitorar usuários. O CNVDB recomenda que os usuários removam as versões afetadas e atualizem o software para evitar riscos de vazamento de informações confidenciais e exposição de propriedade intelectual.

AssuranceAmerica revela vazamento de dados afetando quase 7 milhões de motoristas

A empresa de seguros americana AssuranceAmerica anunciou um vazamento de dados que impactou cerca de 7 milhões de motoristas. O incidente foi detectado em 17 de março de 2026, quando a empresa identificou atividades suspeitas em seus sistemas, resultantes de um ataque direcionado a um de seus funcionários no dia anterior. Durante a investigação, foi confirmado que um terceiro não autorizado acessou partes do ambiente de tecnologia da informação da empresa e copiou arquivos contendo informações sensíveis. Os dados expostos incluem nomes, informações de contato, detalhes de apólices de seguro, informações sobre veículos e números de carteira de motorista. Após a detecção do ataque, a AssuranceAmerica tomou medidas imediatas, como desativar credenciais comprometidas, isolar sistemas afetados e notificar as autoridades. A empresa também implementou medidas adicionais de segurança e aconselhou os clientes afetados a monitorar suas contas financeiras. Este incidente destaca a vulnerabilidade das empresas de seguros e a importância de uma resposta rápida a ataques cibernéticos.

Universidade de Mount Royal sofre ataque cibernético e dados são deletados

A Mount Royal University (MRU), localizada em Calgary, foi alvo de um ataque cibernético em 17 de junho, resultando no roubo e subsequente exclusão de dados de seus sistemas de armazenamento. A universidade, que possui mais de 11 mil alunos, informou que a violação afetou diversos sistemas, incluindo serviços online e acesso à internet. Dados armazenados em uma unidade designada como ‘H drive’, que continha informações de alunos e funcionários, foram acessados e deletados por um ator não autorizado. Além disso, uma segunda unidade, rotulada como ‘J drive’, que armazenava dados departamentais, também foi apagada, embora não haja evidências de que esses dados tenham sido copiados antes da exclusão. O grupo de hackers CMD Organization reivindicou a responsabilidade pelo ataque, exigindo um resgate de 30 BTC (cerca de R$ 1,9 milhão) e ameaçando vazar informações se a universidade não atender à demanda. A MRU está colaborando com especialistas em cibersegurança para investigar o incidente e recuperar os dados perdidos, além de oferecer monitoramento de crédito e proteção contra roubo de identidade aos afetados. O incidente foi reportado às autoridades competentes, incluindo o Comissário de Informação e Privacidade de Alberta.

KDDI revela vazamento de dados de milhões de clientes no Japão

A KDDI, uma das maiores operadoras de telecomunicações do Japão, anunciou que milhões de endereços de e-mail e senhas de clientes foram expostos após um ataque a uma plataforma de e-mail utilizada por cinco provedores de serviços de internet no país. O incidente, descoberto em 17 de junho, afetou até 14,2 milhões de clientes, incluindo contas ativas e inativas. A empresa informou que algumas senhas estavam armazenadas de forma criptografada, mas não especificou quantas estavam em texto simples. O ataque ocorreu em 16 de maio, explorando uma vulnerabilidade zero-day em um software de terceiros, que não havia sido reconhecida pelo fornecedor até então. A KDDI já implementou medidas de segurança, como a mudança obrigatória de senhas para os clientes afetados e a instalação de software de detecção de ameaças. A empresa também notificou as autoridades japonesas sobre o incidente e está colaborando com os provedores de internet para mitigar os riscos decorrentes do vazamento.

Hacker ligado a roubo de dados de joalheria de luxo nos EUA é preso

Um hacker, identificado como Peter Stokes, de 19 anos, foi preso e acusado de envolvimento em um ataque cibernético a uma joalheria de luxo nos Estados Unidos. O ataque ocorreu entre 12 e 15 de maio de 2025, quando os invasores se passaram por funcionários da empresa e conseguiram redefinir senhas e acessar contas críticas. Utilizando ferramentas como ngrok e Teleport, os hackers transferiram pelo menos 77 gigabytes de dados para armazenamento em nuvem. Embora tenham tentado implantar ransomware, a equipe de segurança da joalheria conseguiu bloquear a ação. O ataque resultou em um custo de aproximadamente 2 milhões de dólares para a empresa. A investigação levou à identificação de Stokes através de um identificador de dispositivo da Microsoft, que estava ligado à conta usada para o ataque. Apesar da prisão, especialistas alertam que o grupo Scattered Spider, do qual Stokes faz parte, é uma rede descentralizada e que a captura de um único membro não é suficiente para mitigar a ameaça. O caso destaca a importância de processos rigorosos de verificação de identidade em help desks e a adoção de autenticação multifatorial resistente a phishing.

Vulnerabilidade no GitHub pode expor repositórios privados

Pesquisadores da Noma Security revelaram uma vulnerabilidade crítica no GitHub, que pode permitir que agentes de automação, conhecidos como GitHub Agentic Workflows, exponham conteúdos de repositórios privados. A técnica, chamada GitLost, permite que um atacante crie um problema aparentemente inofensivo em um repositório público, levando o agente a acessar e vazar informações privadas. Isso ocorre devido à ineficácia do agente em distinguir entre instruções legítimas e maliciosas, resultando em uma injeção de prompt indireta. A vulnerabilidade é particularmente preocupante porque não requer credenciais roubadas ou acesso direto à organização, apenas a criação de um problema público. Embora o GitHub tenha implementado medidas de segurança, como tokens de acesso somente leitura e detecção de ameaças, um simples ajuste na redação de um comando malicioso conseguiu contornar essas proteções. A Noma Security alerta que a combinação de acesso a dados privados, leitura de conteúdo não confiável e capacidade de postagem pública cria um caminho claro para vazamentos de dados. As organizações devem restringir o escopo dos tokens de acesso e revisar as saídas dos agentes antes da publicação para mitigar esses riscos.

Falha em app da Mottu expõe dados de usuários, incluindo CPF

Um incidente de segurança na plataforma de aluguel de motos Mottu resultou na exposição de dados pessoais de usuários, incluindo nomes, CPFs, endereços e informações de contato. O vazamento não comprometeu dados financeiros, como informações de pagamento ou senhas. A empresa identificou a falha em 29 de junho e tomou medidas corretivas, como revogação de acessos e reforço na autenticação. A Mottu notificou a Agência Nacional de Proteção de Dados (ANPD) sobre o incidente, conforme exigido pela Lei Geral de Proteção de Dados (LGPD). Apesar de não haver comprometimento de dados financeiros, a empresa alertou os usuários sobre possíveis tentativas de golpe e engenharia social, recomendando atenção redobrada. O número total de usuários afetados não foi divulgado, mas a situação destaca a importância da segurança de dados em plataformas digitais, especialmente em um cenário onde a proteção de informações pessoais é cada vez mais crítica.

Companhia de faturamento médico confirma violação de dados em 2025

A empresa de faturamento médico MCBS notificou mais de 309 mil pessoas sobre uma violação de dados ocorrida em setembro de 2025, que comprometeu informações pessoais sensíveis, incluindo números de Seguro Social, histórico médico, condições de saúde e informações de seguro. A violação foi atribuída ao grupo de ransomware PEAR, que reivindicou ter roubado 3,3 TB de dados da MCBS. A empresa notificou 295.625 pessoas na Carolina do Sul, 13.302 no Texas e 382 em Massachusetts, mas o número total de vítimas pode aumentar à medida que mais estados divulgam dados. A MCBS não confirmou se pagou um resgate ou como a violação ocorreu. O grupo PEAR, ativo desde agosto de 2025, já reivindicou 98 ataques de ransomware, com foco principal em empresas de saúde. Este incidente é considerado o maior ataque ao setor de saúde realizado pelo grupo até agora, superando outras violações significativas ocorridas no mesmo mês. A MCBS não ofereceu monitoramento de crédito ou proteção contra roubo de identidade para as vítimas da violação.

Kubota revela acesso de hackers a dados de funcionários por um mês

A Kubota North America Corporation, fabricante japonesa de equipamentos agrícolas e de construção, revelou que hackers tiveram acesso a seus sistemas de rede por mais de um mês, entre 16 de março e 20 de abril deste ano. Durante esse período, informações pessoais de funcionários e seus dependentes foram comprometidas, incluindo nomes completos, números de Seguro Social, datas de nascimento, IDs de contribuinte, informações bancárias de depósito direto e dados de cartões corporativos. A empresa começou a notificar os afetados por e-mail a partir de 30 de junho, oferecendo orientações sobre como se inscrever em serviços de proteção de identidade. A Kubota também aconselhou os funcionários a monitorar declarações de saúde e contas bancárias, além de relatar atividades suspeitas às autoridades. Embora a empresa tenha implementado medidas de segurança adicionais para evitar futuros incidentes, até o momento, nenhum grupo de extorsão de dados ou gangue de ransomware assumiu a responsabilidade pelo ataque. A Kubota não relatou interrupções operacionais ou comerciais devido ao incidente.

Rede de Saúde do Colorado confirma vazamento de dados de 68 mil pessoas

O Colorado Health Network (CHN) notificou 68.212 pessoas sobre um vazamento de dados ocorrido em julho de 2025, que comprometeu informações pessoais sensíveis, incluindo números de Seguro Social, dados de cartões de crédito e débito, informações financeiras e médicas, como prescrições e dados de seguro saúde. O ataque foi reivindicado pelo grupo cibercriminoso Cephalus, que alegou ter roubado 900 GB de dados da organização. O CHN descobriu a violação em 29 de julho de 2025, mas só começou a notificar as vítimas quase 11 meses depois, em 18 de junho de 2026. O grupo Cephalus, ativo por um curto período, também foi responsável por outros ataques de ransomware, afetando diversas organizações de saúde nos EUA. Os ataques de ransomware têm se tornado uma preocupação crescente, com 148 incidentes confirmados em 2025, resultando em mais de 14,1 milhões de registros pessoais comprometidos. O CHN, que atende mais de 5.000 clientes afetados pelo HIV, não ofereceu monitoramento de crédito ou proteção contra roubo de identidade para as vítimas do vazamento.

Middletown, Ohio confirma vazamento de dados de 123 mil pessoas

A cidade de Middletown, Ohio, confirmou um vazamento de dados ocorrido em julho de 2025, afetando 123.791 pessoas. As informações comprometidas incluem números de Seguro Social, dados financeiros, informações médicas, dados de seguro de saúde e identificações emitidas pelo governo, como carteiras de motorista. O ataque cibernético, atribuído ao grupo de ransomware SafePay, causou a interrupção de serviços municipais, incluindo a cobrança de contas de água, que só foram totalmente restaurados em janeiro de 2026. O grupo SafePay, que utiliza um esquema de dupla extorsão, reivindicou a responsabilidade pelo ataque em setembro de 2025, embora a cidade não tenha confirmado essa alegação. A investigação forense revelou que os dados foram removidos da rede entre 29 de julho e 17 de agosto de 2025. Este incidente é um dos maiores ataques a entidades governamentais nos EUA em 2025, destacando a crescente ameaça de ransomware a serviços públicos e a necessidade urgente de medidas de segurança cibernética eficazes.

Estudo revela falhas de segurança em aplicativos de chatbots AI no iPhone

Uma pesquisa realizada por acadêmicos da Wake Forest University analisou 444 aplicativos de chatbots de inteligência artificial para iPhone e descobriu que 282 deles, quase dois terços, expuseram acesso pago à IA através do tráfego de rede. As falhas incluíam chaves de API em texto claro, tokens reutilizáveis e servidores de backend que aceitavam solicitações sem qualquer chave de autenticação. Isso permite que qualquer pessoa que capture essas informações faça requisições em nome do desenvolvedor, gerando custos para este. Após três meses de notificação aos desenvolvedores, apenas 28% corrigiram as vulnerabilidades. As falhas foram observadas em pelo menos dez provedores de IA, com a OpenAI sendo a mais comum. O estudo destaca a gravidade do problema, já que as chaves expostas podem resultar em custos significativos, com estimativas de até $46.000 por dia em cobranças de IA. O estudo também sugere que os provedores de IA rotulem as chaves do lado do cliente como inseguras e que a Apple implemente verificações durante a revisão de aplicativos na App Store.