A semana em notícias sobre violações de segurança

Dados de usuários foram expostos em diversas regiões e setores nesta semana, com mais de 200 milhões de pessoas potencialmente envolvidas em uma onda de grandes violações. O FBI está investigando o que pode ser uma das maiores exposições de documentos de identidade emitidos pelo governo já registradas na América do Norte, com mais de 170 milhões de pessoas potencialmente afetadas. Em outros lugares, os dados de mais de 32 milhões de usuários da Condé Nast foram expostos; a provedora de serviços educacionais Mathspace confirmou uma violação que afetou mais de um milhão de pessoas na Austrália e na Nova Zelândia; e um ataque cibernético à Baylor Genetics comprometeu os dados de saúde protegidos de quase três milhões de pessoas.

A semana em notícias sobre violações de segurança

América do Norte

Cidadãos dos EUA e do Canadá

Setor: Governo e Setor PúblicoVulnerabilidade: Hacking

O FBI anunciou, em 2 de setembro, que está investigando uma possível violação de dados que pode ter exposto mais de 153 milhões de carteiras de motorista pertencentes a pessoas nos EUA e no Canadá.

Um site da dark web chamado Nexus alega estar vendendo milhões de digitalizações de documentos de identidade pertencentes a mais de 170 milhões de pessoas em toda a América do Norte. Os dados roubados supostamente incluem mais de 153 milhões de carteiras de motorista, mais de 10 milhões de cartões de identificação e mais de três milhões de documentos de viagem e identidades internacionais. O FBI confirmou que está investigando o incidente, mas se recusou a fazer mais comentários, uma vez que a investigação ainda está em andamento.

Se essas alegações forem verdadeiras, esse poderia ser considerado um dos maiores casos de vazamento de documentos de identidade emitidos pelo governo já registrados na América do Norte, colocando dezenas de milhões de pessoas em risco de roubo de identidade e fraude.

Fonte

Como isso poderia afetar sua empresa

Um vazamento de dados dessa magnitude pode ter repercussões de longo alcance, já que os cibercriminosos podem usar esses dados para golpes de phishing direcionados, fraude de identidade e invasão de contas. As empresas devem lembrar aos usuários que verifiquem a origem de quaisquer e-mails ou mensagens inesperadas antes de clicar em links ou compartilhar informações, e que tenham especial cuidado com comunicações que mencionem dados pessoais, como endereços ou números de identificação. Incentivar os usuários a monitorar suas contas em busca de atividades suspeitas e a denunciar qualquer coisa incomum também pode ajudar a detectar tentativas de fraude antecipadamente, antes que causem danos duradouros.

América do Norte

Condé Nast

Setor: Mídia, Esportes e EntretenimentoVulnerabilidade: Hacking

Em mais um grande vazamento de dados de usuários, um banco de dados que supostamente contém 32,8 milhões de registros de usuários da Condé Nast estaria sendo oferecido por US$ 15.000 em um fórum de cibercrime em língua russa.

A Condé Nast é uma empresa americana de mídia de massa com um portfólio editorial amplamente popular, que inclui a Vogue, a The New Yorker, a GQ, a Glamour, a WIRED e a Vanity Fair. O banco de dados, que supostamente foi colocado à venda em 7 de setembro de 2026, conteria 32.815.767 registros de usuários, incluindo endereços de e-mail, nomes, endereços postais, gênero, datas de nascimento e números de telefone. A lista não inclui senhas, hashes de senhas, nomes de usuário nem dados de cartões de pagamento.

A Condé Nast ainda não confirmou publicamente a violação nem se pronunciou sobre o anúncio de venda até o momento.

Fonte

Como isso poderia afetar sua empresa

Quando dados roubados chegam aos fóruns de cibercrime, eles podem ser comprados e explorados muito antes mesmo de a organização afetada confirmar a violação. O monitoramento da dark web oferece às empresas um alerta antecipado quando dados de clientes ou funcionários aparecem nesses espaços, permitindo que elas ajam antes que esses dados sejam usados para fraudes ou ataques direcionados. Sem isso, as organizações costumam ser as últimas a saber que seus dados já estão em circulação.

Austrália e Nova Zelândia

Mathspace

Setor: EducaçãoVulnerabilidade: Hacking

A região da ANZ também se viu envolvida nessa onda de violações em grande escala de dados de usuários, com a empresa de educação Mathspace confirmando que mais de um milhão de pessoas, incluindo alunos, funcionários de escolas e pais, foram afetadas por uma recente violação de dados.

A Mathspace confirmou que pessoas não autorizadas acessaram um sistema interno de relatórios entre 10 e 27 de agosto, explorando uma vulnerabilidade de segurança em sua instalação de software auto-hospedada. Uma correção de segurança que poderia ter evitado a violação não havia sido instalada durante o período afetado. Os dados exportados incluem IDs de usuário, nomes de usuário, nome e sobrenome, endereços de e-mail, países, fusos horários, tipos de usuário, status de verificação de e-mail, datas da última atividade, datas do último login e datas de cadastro.

A empresa afirmou que ainda não identificou quem foi o responsável pela violação e que, até o momento, não encontrou indícios de que os dados roubados tenham sido publicados, compartilhados ou vendidos. A Mathspace confirmou que um total de 1.079.819 pessoas foram afetadas na Austrália e na Nova Zelândia.

Fonte

Como isso poderia afetar sua empresa

Vulnerabilidades não corrigidas são uma das formas mais comuns e evitáveis pelas quais os invasores obtêm acesso aos sistemas. Quando patches de segurança estão disponíveis, mas não são aplicados, as organizações estão, essencialmente, deixando uma porta conhecida aberta para qualquer pessoa que queira entrar. Uma estratégia automatizada e proativa de gerenciamento de patches, que priorize atualizações oportunas em todos os sistemas e softwares, é uma das medidas mais eficazes que as empresas podem adotar para se antecipar aos invasores.

Estados Unidos

Genética da Baylor

Setor: SaúdeVulnerabilidade: Hacking

Um ataque cibernético ocorrido em junho contra a Baylor Genetics, empresa de genômica clínica sediada no Texas, resultou na exposição de informações eletrônicas protegidas de saúde (ePHI) pertencentes a quase 2,8 milhões de pessoas.

A Baylor Genetics, uma empresa de genômica para diagnóstico clínico que presta serviços de testes genéticos a hospitais, identificou atividades suspeitas em sua rede de computadores por volta de 15 de junho de 2026. Uma investigação posterior determinou que um terceiro não autorizado acessou uma parte de sua rede de TI entre 11 e 17 de junho de 2026. Desde então, a violação foi adicionada ao site do Escritório de Direitos Civis do HHS, confirmando que as informações de saúde protegidas eletrônicas (ePHI) de 2.810.878 pessoas foram expostas ou roubadas no incidente.

As informações expostas incluem nomes, datas de nascimento, dados de exames médicos, resultados de exames laboratoriais e informações sobre planos de saúde. Um subconjunto limitado de pacientes também teve seus números de Seguro Social comprometidos.

Fonte

Como isso poderia afetar sua empresa

Vazamentos de dados em instituições de saúde acarretam consequências muito mais graves do que na maioria dos outros setores. Prontuários médicos, resultados de exames laboratoriais e números de Seguro Social, quando combinados, fornecem aos invasores tudo o que precisam para cometer fraudes de identidade de longo prazo, que podem ser extremamente difíceis de reverter. As pessoas afetadas devem monitorar de perto seus relatórios de crédito e extratos de seguro em busca de qualquer atividade incomum, ativar um alerta de fraude ou congelar o crédito caso suspeitem de uso indevido e permanecer em alerta máximo contra tentativas de phishing que façam referência a seus dados médicos ou pessoais.

Estados Unidos

Quinn Emanuel

Setor: JurídicoVulnerabilidade: Phishing

Dois importantes escritórios de advocacia dos EUA, o Quinn Emanuel e o McDermott, confirmaram, em 3 de setembro, que sofreram violações de dados.

A Quinn Emanuel informou ter identificado um acesso não autorizado a arquivos armazenados por meio de uma única conta de usuário temporariamente comprometida em um aplicativo de software, com um número limitado de documentos de clientes afetados e as partes envolvidas já notificadas. A McDermott confirmou, separadamente, um incidente isolado de engenharia social envolvendo um único usuário e um número limitado de documentos. Não está claro se as duas violações estavam relacionadas nem quem foi o responsável por cada um dos incidentes.

Os dois incidentes são os mais recentes de uma tendência crescente de ataques direcionados a escritórios de advocacia dos EUA. Grandes escritórios, incluindo Herbert Smith Freehills Kramer, Goodwin Procter e WilmerHale, relataram violações de dados nos últimos meses.

Fonte

Como isso poderia afetar sua empresa

Os escritórios de advocacia detêm alguns dos dados comerciais e pessoais mais confidenciais e sensíveis de qualquer setor, o que os torna um alvo cada vez mais atraente para cibercriminosos em busca de informações de alto valor. Como mostram esses incidentes, os invasores nem sempre precisam romper defesas sofisticadas; uma única conta de usuário comprometida ou uma tentativa bem-sucedida de engenharia social pode ser suficiente para obter acesso. Treinamentos regulares de conscientização dos usuários, que ajudem os funcionários a reconhecer e responder a táticas de engenharia social — como falsificação de identidade, pretexting e manipulação —, são uma das linhas de defesa mais eficazes contra esse tipo de ataque.

Está gostando do que está lendo?

Inscreva-se agora para receber notícias e informações sobre segurança em sua caixa de entrada todas as semanas

Próximos webinars

Junte-se a outros profissionais de TI para interagir, aprender e aprimorar seus conhecimentos. Conheça as últimas tendências e tecnologias em segurança cibernética.

O novo guia para o crescimento dos MSPs: sites, SEO, IA e automação que realmente geram conversões

O novo guia para o crescimento dos MSPs: sites, SEO, IA e automação que realmente geram conversões

Ver evento
Kaseya DACH Mensal – Edição de setembro

Kaseya DACH Mensal – Edição de setembro

Ver evento
Security Tech Jam: Implantação e dimensionamento do Kaseya SIEM

Security Tech Jam: Implantação e dimensionamento do Kaseya SIEM

Ver evento