A semana em notícias sobre violações de segurança

Nesta semana: Pela segunda semana consecutiva, a exposição de dados de usuários está dominando as manchetes, à medida que enormes quantidades de informações pessoais continuam vazando em diversos setores. Segundo relatos, quase 1 bilhão de registros de usuários foram expostos em três grandes incidentes cibernéticos envolvendo a gigante canadense do varejo Canadian Tire, a rede europeia de lojas de bricolagem ManoMano e a plataforma de comércio automotivo norte-americana CarGurus.

A semana em notícias sobre violações de segurança

América do Norte

Canadian Tire

Setor: Varejo Vulnerabilidade: Hacking

Segundo relatos, mais de 42 milhões de contas de usuários foram afetadas durante o vazamento de dados ocorrido em outubro de 2025 na gigante canadense do varejo Canadian Tire.

O incidente foi descoberto em 2 de outubro de 2025, quando a empresa identificou um acesso não autorizado ao seu banco de dados de comércio eletrônico, o que marcou uma das maiores violações de dados no setor de varejo do Canadá. Na época, a Canadian Tire informou que os dados comprometidos incluíam nomes, endereços de e-mail, datas de nascimento, senhas criptografadas e, em alguns casos, números parciais de cartões de crédito. Na semana passada, o site de notificação de violações Have I Been Pwned atualizou o conjunto de dados associado, informando que mais de 42 milhões de registros foram afetados durante o incidente, incluindo mais de 38 milhões de endereços de e-mail únicos.

De acordo com o site, os dados vazados também incluem endereços, números de telefone e informações sobre gênero, além do que a empresa divulgou inicialmente. A Canadian Tire ainda não confirmou publicamente o número atualizado de pessoas afetadas.

Fonte

Como isso poderia afetar sua empresa

A divulgação de um conjunto de dados dessa magnitude cria um terreno fértil para campanhas de phishing e engenharia social, já que os invasores podem usar nomes, endereços de e-mail e dados pessoais verificados para elaborar mensagens altamente direcionadas. As empresas devem reforçar a conscientização dos usuários para que clientes e funcionários estejam mais bem preparados para reconhecer e denunciar contatos suspeitos antes que credenciais ou informações financeiras sejam comprometidas.

Europa

ManoMano

Setor: Varejo Vulnerabilidade: Violação de dados de terceiros

Em mais um incidente cibernético que expôs um volume enorme de dados de usuários, cerca de 38 milhões de pessoas provavelmente foram afetadas por uma violação de dados na rede europeia de lojas de bricolagem ManoMano.

O ataque, ocorrido em janeiro, foi divulgado nesta semana, quando a ManoMano começou a notificar os clientes potencialmente afetados. A empresa informou que a violação teve origem em um subcontratado comprometido no departamento de atendimento ao cliente. Embora a ManoMano não tenha especificado qual plataforma foi afetada, relatos indicam que os invasores acessaram sua instância do Zendesk utilizada para atendimento ao cliente.

Enquanto isso, um agente mal-intencionado chamado Indra assumiu a responsabilidade no fórum de hackers BreachForums, afirmando que aproximadamente 43 GB de dados foram roubados. O agente alega que os dados incluem informações relacionadas a 37,8 milhões de contas de usuários, mais de 900 mil tickets de atendimento e mais de 13 mil anexos.

Fonte

Como isso poderia afetar sua empresa

As redes de varejo continuam sendo alvos atraentes, pois armazenam grandes quantidades de dados de clientes, incluindo detalhes de contato, históricos de compras e registros de atendimento. Para reduzir o risco, as organizações devem aplicar controles rigorosos de acesso de terceiros, auditar regularmente as práticas de segurança dos fornecedores e limitar o acesso a sistemas confidenciais com base na função e na necessidade. O monitoramento contínuo e planos claros de resposta a incidentes também podem ajudar a conter a exposição caso um subcontratado ou uma plataforma de terceiros seja comprometida.

América do Norte

CarGurus

Setor: Serviços empresariais Vulnerabilidade: Ransomware e malware

Os dados de usuários comprometidos continuam sendo o tema da semana, já que milhões de usuários do CarGurus podem ter tido suas informações pessoais e financeiras expostas depois que um grupo de cibercriminosos divulgou um enorme conjunto de dados supostamente roubado do site de classificados automotivos sediado nos Estados Unidos.

O grupo de ransomware ShinyHunters adicionou a CarGurus ao seu site de vazamento baseado na rede Tor, alegando ter roubado informações de identificação pessoal (PII) e dados corporativos internos. Embora o grupo tenha afirmado inicialmente ter obtido 1,7 milhão de registros, posteriormente divulgou um arquivo de 6,1 GB que, segundo relatos, contém dados relacionados a aproximadamente 12,4 milhões de contas. As informações vazadas supostamente incluem endereços de e-mail, endereços IP, nomes completos, números de telefone, endereços físicos, IDs de contas de usuário, dados de pré-qualificação financeira, resultados de solicitações de financiamento, detalhes de contas de revendedores e informações de assinatura.

Desde então, a CarGurus confirmou o incidente e iniciou uma investigação com a ajuda de uma importante empresa independente especializada em segurança cibernética.

Fonte

Como isso poderia afetar sua empresa

O número crescente de ataques direcionados aos dados dos usuários ressalta a necessidade de tratar as plataformas de atendimento ao cliente e suporte como infraestrutura crítica, e não como sistemas periféricos. As organizações devem restringir e monitorar o acesso a essas plataformas, aplicar controles rigorosos de autenticação e auditar regularmente as integrações com terceiros para reduzir o risco de exposição de dados em grande escala.

Estados Unidos

Sindicato Local 100 da TWU

Setor: Governo e Setor Público Vulnerabilidade: Ransomware e malware

O grupo de ransomware Qilin adicionou a seção Local 100 do Sindicato dos Trabalhadores em Transportes dos Estados Unidos (TWU) ao seu site de vazamento de dados, alegando ter invadido a organização e publicado todos os dados roubados na dark web.

O Sindicato Local 100 da TWU representa dezenas de milhares de trabalhadores do setor de transporte na cidade de Nova York e arredores. Embora o grupo responsável pelo ataque de ransomware não tenha divulgado o volume nem o tipo de dados roubados, relatos sugerem que o incidente pode ter afetado as informações de identificação pessoal (PII) e as informações de saúde protegidas (PHI) de aproximadamente 67.000 membros ativos e aposentados.

Fonte

Como isso poderia afetar sua empresa

Conforme discutido anteriormente, as pessoas devem permanecer atentas a e-mails de phishing altamente convincentes que tentam induzi-las a compartilhar credenciais de login ou autorizar transações fraudulentas. As empresas podem reduzir ainda mais o risco utilizando ferramentas de monitoramento da dark web para identificar antecipadamente credenciais expostas e dados confidenciais, ajudando a evitar o comprometimento de contas e a limitar ameaças subsequentes.

Estados Unidos

Hennessy Advisors, Inc.

Setor: Finanças Vulnerabilidade: Hacking

A Hennessy Advisors, Inc., uma empresa de investimentos com sede na Califórnia, anunciou um incidente de segurança cibernética que afetou as informações pessoais de mais de 12.000 pessoas.

De acordo com um documento apresentado ao Gabinete do Procurador-Geral do Maine, o incidente ocorreu em 30 de março de 2025, por meio de uma violação de um sistema externo. Durante o incidente, um indivíduo não autorizado obteve acesso à rede da empresa e pode ter obtido registros contendo informações de identificação pessoal (PII), incluindo nomes associados a números de carteira de motorista e detalhes de contas financeiras.

Fonte

Como isso poderia afetar sua empresa

Incidentes como esse reforçam a importância crescente de proteger os dados dos clientes como uma prioridade fundamental dos negócios. Além das obrigações regulatórias, proteger informações confidenciais é essencial para prevenir perdas financeiras, evitar medidas corretivas onerosas e preservar a confiança dos clientes, que pode ser difícil de reconquistar após uma violação.

Está gostando do que está lendo?

Inscreva-se agora para receber notícias e informações sobre segurança em sua caixa de entrada todas as semanas

Próximos webinars

Junte-se a outros profissionais de TI para interagir, aprender e aprimorar seus conhecimentos. Conheça as últimas tendências e tecnologias em segurança cibernética.

Autotask atualização trimestral sobre inovação de produtos

Autotask atualização trimestral sobre inovação de produtos

Leia mais
Autotask Tech Jam: Domine o Centro de Contabilidade do QuickBooks Online

Autotask Tech Jam: Domine o Centro de Contabilidade do QuickBooks Online

Leia mais
Conformidade como Serviço: a fonte de receita dos MSPs da qual os clientes não podem abrir mão

Conformidade como Serviço: a fonte de receita dos MSPs da qual os clientes não podem abrir mão

Leia mais