A semana em notícias sobre violações de segurança

Nesta semana: uma ameaça interna vaza dados de quase 700 mil clientes da FinWise; uma campanha de smishing tem como alvo contribuintes de Michigan; e uma violação de segurança envolvendo um fornecedor terceirizado da Stellantis expõe informações de contato dos clientes.

A semana em notícias sobre violações de segurança

América do Norte

Banco FinWise

Setor: FinançasVulnerabilidade: Funcionário mal-intencionado

Nem todo ataque vem de fora. Somando-se ao aumento das ameaças internas nos últimos meses, a empresa americana de fintech FinWise Bank alertou que os dados de seus clientes podem ter sido expostos após um ataque malicioso perpetrado por alguém de dentro da empresa.

O FinWise Bank, que presta serviços bancários e soluções tecnológicas a organizações financeiras, revelou que um ex-funcionário pode ter acessado ou obtido dados de seus clientes após deixar a empresa. A empresa sediada em Utah confirmou que os dados pessoais de 689 mil clientes, incluindo informações como nomes completos e outros elementos de dados não divulgados, podem ter sido comprometidos. Alguns dos registros expostos pertenciam à American First Finance (AFF), uma instituição financeira especializada em empréstimos para pessoas com crédito ruim que tem parceria com o FinWise para oferecer empréstimos parcelados.

De acordo com um documento apresentado ao Gabinete do Procurador-Geral do Maine, o incidente ocorreu em 31 de maio de 2024, mas só foi detectado em 18 de junho deste ano. Em resposta, a FinWise está oferecendo a todos os clientes afetados 12 meses de monitoramento de crédito e proteção contra roubo de identidade gratuitos.

Este é o mais recente de uma série crescente de ataques maliciosos perpetrados por funcionários internos, com graves consequências. No início de maio, a Coinbase Global, Inc., uma corretora americana de criptomoedas, também sofreu um incidente semelhante, quando um funcionário da equipe de suporte no exterior aceitou um suborno e roubou dados pertencentes a quase 70 mil clientes.

Fonte

Como isso poderia afetar sua empresa

As ameaças internas podem ser tão prejudiciais quanto os ataques externos. A aplicação de controles rigorosos de privilégios e a adoção de defesas em camadas, com medidas como a autenticação multifatorial (MFA), são fundamentais para impedir o acesso não autorizado e reduzir o risco interno.

América do Norte

Departamento do Tesouro de Michigan

Setor: Governo e Setor PúblicoVulnerabilidade: Phishing

O Departamento do Tesouro de Michigan pediu aos moradores que ignorem mensagens de texto não solicitadas enviadas por cibercriminosos que se passam pela agência e exigem informações bancárias pessoais.

Em 15 de setembro de 2025, o departamento confirmou uma campanha generalizada de smishing em circulação por todo o estado. As mensagens de texto fraudulentas, que parecem ter sido enviadas pela agência, alegam que um reembolso foi processado e exigem que os contribuintes forneçam dados precisos de pagamento, sob pena de perderem o direito ao reembolso. As autoridades enfatizaram que o Tesouro só se comunica com os contribuintes por meio de cartas oficiais enviadas pelo Serviço Postal dos EUA e aconselharam os residentes a excluir imediatamente quaisquer mensagens desse tipo.

Este não é o primeiro caso de smishing que tem como alvo órgãos públicos do estado de Michigan. Em abril, o Departamento de Transportes divulgou um alerta sobre mensagens de texto fraudulentas que se passavam pelo E-ZPass e outros sistemas de pedágio, exigindo o pagamento de taxas e solicitando dados de cartão de crédito.

Fonte

Como isso poderia afetar sua empresa

O smishing se tornou uma tática popular de phishing, e as empresas são um alvo cada vez mais frequente. Os invasores podem se passar por representantes do suporte técnico e induzir seus usuários finais a conceder acesso, alegando que há um problema com o dispositivo ou a conta deles. Conscientizar os usuários é fundamental para prevenir esses golpes.

América do Norte

Violação de segurança em um fornecedor da Stellantis (empresa controladora da Jeep/Chrysler)

Setor: Transporte e LogísticaVulnerabilidade: Violação de dados de terceiros

A Stellantis divulgou, em 21 de setembro de 2025, que um provedor terceirizado responsável por apoiar suas operações de atendimento ao cliente na América do Norte sofreu um acesso não autorizado. As primeiras conclusões indicam a exposição de informações básicas de contato dos clientes (por exemplo, nomes, endereços de e-mail, números de telefone); a Stellantis afirma que nenhum dado financeiro, número de identificação oficial ou outros dados pessoais altamente confidenciais parecem ter sido comprometidos. A empresa acionou procedimentos de resposta a incidentes, notificou os clientes afetados e os órgãos reguladores e alertou os clientes para que fiquem atentos a tentativas subsequentes de phishing ou engenharia social. A investigação e as medidas corretivas do fornecedor estão em andamento.

Fonte

Como isso poderia afetar sua empresa

Mesmo uma exposição limitada de dados pode dar origem a ataques de phishing e de suplantação de identidade. As empresas de transporte e seus parceiros MSP devem reforçar a supervisão dos fornecedores e lembrar os clientes de ficarem atentos a e-mails ou ligações suspeitas.

América do Norte

Tiffany & Co.

Setor: VarejoVulnerabilidade: Hacking

A joalheria de luxo americana Tiffany & Co. notificou mais de 2.500 clientes nos EUA e no Canadá de que hackers roubaram suas informações pessoais.

De acordo com o comunicado da empresa, um agente mal-intencionado obteve acesso não autorizado aos sistemas da Tiffany por volta de 12 de maio de 2025. A investigação revelou que o invasor obteve dados relacionados aos cartões-presente da Tiffany, incluindo nomes, endereços de e-mail, endereços postais, números de telefone, detalhes de vendas, números de cartões-presente e PINs.

A Tiffany faz parte da gigante francesa do luxo LVMH, que também é proprietária de marcas como Louis Vuitton, Dior e Givenchy. Várias marcas do LVMH, incluindo Louis Vuitton, Dior e Tiffany, foram recentemente afetadas por uma campanha de invasão da Salesforce. Ainda não está claro se a violação divulgada esta semana está relacionada a essa campanha ou se se trata de uma invasão distinta.

Fonte

Como isso poderia afetar sua empresa

Os cibercriminosos estão cada vez mais visando marcas do varejo para obter dados relacionados aos clientes. As empresas devem reconhecer os riscos envolvidos no tratamento de informações confidenciais dos clientes e implementar defesas em camadas para evitar violações que podem acarretar custos elevados.

América do Norte

Cidade de Bluffton, Carolina do Sul

Setor: Governo e Setor PúblicoVulnerabilidade: Phishing

A Prefeitura de Bluffton alertou os moradores e empresas que constam em suas listas de e-mails sobre um ataque de phishing ocorrido na sexta-feira, 12 de setembro.

Muitos destinatários relataram ter recebido um e-mail malicioso com o assunto “Cidade de Bluffton”. O e-mail incluía um anexo e orientava os usuários a digitar um código de acesso em uma página falsa de login do Microsoft Outlook. As autoridades esclareceram que a prefeitura nunca envia e-mails solicitando códigos de acesso.

Felizmente, a equipe de TI da prefeitura agiu rapidamente para conter o ataque. Embora o e-mail tenha sido enviado a partir de um endereço falso da prefeitura, o Departamento de TI conseguiu retirar a mensagem e minimizar o impacto.

Fonte

Como isso poderia afetar sua empresa

Os ataques de phishing continuam aumentando, com os cibercriminosos utilizando e-mails falsos muito bem elaborados para induzir os usuários a revelarem suas credenciais ou baixarem malware. As empresas devem reforçar a segurança do e-mail e treinar os funcionários para identificar e denunciar mensagens suspeitas antes que ocorram danos.

América do Norte

Pollard & Associates, Inc.

Setor: SegurosVulnerabilidade: Vazamento de dados de terceiros

A Pollard & Associates, Inc., uma empresa de administração terceirizada especializada em planos de aposentadoria independentes, confirmou uma violação de dados que afetou milhares de pessoas.

A empresa informou que foi detectada uma atividade suspeita em sua rede por volta de 15 de maio de 2025. Uma investigação revelou posteriormente que um agente não autorizado copiou arquivos por volta de 8 de abril de 2025. Uma análise posterior determinou, em 15 de julho, que a violação comprometeu informações pessoais e financeiras confidenciais pertencentes a pelo menos 17.907 pessoas. Os dados expostos incluíram nomes, números de Seguro Social e informações de contas financeiras.

Em 16 de setembro, a empresa começou a enviar notificações por correio às pessoas afetadas. A violação também foi comunicada aos procuradores-gerais do Maine, Montana, Massachusetts e Vermont.

Fonte

Como isso poderia afetar sua empresa

O tratamento de dados financeiros e pessoais torna as empresas alvos privilegiados para os cibercriminosos. Incidentes como esse destacam a importância de práticas robustas de proteção de dados, monitoramento contínuo e resposta rápida a incidentes para minimizar o impacto.

Está gostando do que está lendo?

Inscreva-se agora para receber notícias e informações sobre segurança em sua caixa de entrada todas as semanas

Próximos webinars

Junte-se a outros profissionais de TI para interagir, aprender e aprimorar seus conhecimentos. Conheça as últimas tendências e tecnologias em segurança cibernética.

Autotask atualização trimestral sobre inovação de produtos

Autotask atualização trimestral sobre inovação de produtos

Leia mais
Autotask Tech Jam: Domine o Centro de Contabilidade do QuickBooks Online

Autotask Tech Jam: Domine o Centro de Contabilidade do QuickBooks Online

Leia mais
Conformidade como Serviço: a fonte de receita dos MSPs da qual os clientes não podem abrir mão

Conformidade como Serviço: a fonte de receita dos MSPs da qual os clientes não podem abrir mão

Leia mais