Os ataques cibernéticos e vazamentos de dados mais prejudiciais de 2026 até agora

Dados da Previdência Social dos EUA em risco após ação do DOGE

Mais de um ano após agentes do Departamento de Eficiência Governamental (DOGE), liderado por Elon Musk, desmantelarem agências federais, ainda há incerteza sobre o destino de dados altamente sensíveis da Previdência Social. Um denunciante alega que o DOGE carregou uma cópia ativa de todo o banco de dados da Previdência Social em um servidor terceirizado não seguro, um ato que pode expor os números da Previdência Social de quase todos os americanos. A Administração da Previdência Social não confirmou o que foi armazenado no servidor, mas revelou que o DOGE firmou um acordo com um grupo externo de defesa política sob o pretexto de investigar supostas fraudes eleitorais, alegação repetidamente feita pelo ex-presidente Trump sem evidências. Dois democratas seniores da Câmara que investigam o caso alertaram que a exposição “pode muito bem ser a maior violação de dados da história do nosso país”. Processos judiciais em andamento buscam revelar a extensão total do incidente.

Ataques a sistemas de água dos EUA e redes de energia europeias causam caos

Uma onda de ataques na Europa atingiu infraestruturas civis de energia e água, incluindo usinas, uma instalação térmica sueca, uma represa norueguesa que liberou água equivalente a várias piscinas, e a rede elétrica polonesa, que foi infectada por malware destrutivo no final do ano passado. Atores russos são suspeitos de orquestrar alguns desses incidentes, incluindo um ataque recente a estações de tratamento de água na Polônia. Enquanto isso, nos Estados Unidos, hackers iranianos exploraram o conflito em curso com o Irã para atacar mais de cem fornecedores de água neste verão, segundo a CISA. Muitas dessas empresas de serviços carecem de financiamento robusto em cibersegurança, o que as torna alvos fáceis para interrupções.

Violação na Klue expõe chaves de nuvem de grandes clientes

A empresa de pesquisa de mercado Klue sofreu uma violação que comprometeu dados de cerca de 200 clientes, entre eles líderes em cibersegurança como Jamf, HackerOne e LastPass. A invasão foi atribuída a uma credencial emitida em 2022 para um programa piloto limitado, que permaneceu ativa por anos antes de ser roubada. Os invasores usaram a chave roubada para obter credenciais de serviços em nuvem, acessar e extrair dados dos clientes e exigir resgate. A Klue informou aos clientes que negociou um acordo com os atacantes para evitar a divulgação pública das informações roubadas, o que sugere fortemente que um pagamento de resgate foi feito. Os atacantes também revelaram que outro grupo criminoso detinha parte dos mesmos dados dos clientes e alertaram as vítimas a não pagarem a esse grupo.

Chatbot de IA da Meta explorado para sequestrar contas do Instagram

No início de 2026, atacantes exploraram o chatbot de IA da Meta para redefinir senhas de milhares de contas do Instagram. Ao se passarem pelos donos das contas e solicitarem que um código de redefinição de senha fosse enviado para um e-mail escolhido, os criminosos obtiveram acesso não autorizado. O esquema, relatado inicialmente pelo 404 Media, afetou dezenas de milhares de usuários antes que a Meta detectasse e bloqueasse o uso indevido. O incidente expôs uma falha grave no fluxo de autenticação da Meta e levantou preocupações sobre a capacidade da empresa de proteger a confiança dos usuários.

FBI e ATF sofrem incidentes cibernéticos graves, expondo dados de vigilância

Em abril, o FBI declarou um “incidente cibernético grave” após um sistema de vigilância não classificado ser comprometido, potencialmente vazando números de telefone de indivíduos sob escuta federal. Autoridades dos EUA atribuíram a violação a agentes de espionagem chineses. Um “incidente grave” separado foi relatado pelo ATF em agosto, quando um grupo de ransomware assumiu a responsabilidade por invadir um sistema que continha “alvos de investigações do ATF”. Ambas as agências foram obrigadas a notificar o Congresso, indicando que as violações atenderam ao critério de “dano demonstrável” à segurança nacional.

Supply chain de software atacada com backdoors em projetos open source

Durante todo o ano, atacantes infiltraram projetos open source amplamente utilizados, incluindo Trivy da Aqua Security, Bitwarden e Checkmarx, inserindo backdoors em atualizações de software. O comprometimento permitiu que os invasores coletassem credenciais e outros segredos de qualquer usuário que instalasse o código contaminado ou cujo software pré-instalado se atualizasse automaticamente para baixar o malware. As consequências afetaram clientes downstream como OpenAI e Vercel, cujas chaves de nuvem foram posteriormente relatadas como roubadas. A principal agência de cibersegurança da UE confirmou um grande roubo de dados ligado à mesma operação. Em agosto, dois suspeitos foram detidos na Austrália.

Fotos de milhões de motoristas vazam em violação da IDScan

Uma violação na empresa de verificação de identidade IDScan expôs um banco de dados pesquisável de cerca de 150 milhões de fotos de carteiras de motorista dos Estados Unidos e do Canadá na dark web, incluindo a imagem do repórter que primeiro denunciou a violação. A empresa reconheceu o incidente logo após a descoberta, e os dados roubados — coletados ao longo do ano anterior — estariam sendo mantidos para pedido de resgate. Essa exposição se soma a uma tendência mais ampla de vazamentos de documentos de identidade, com incidentes separados em sistemas de check-in de hotéis, aplicativos de transferência de dinheiro, serviços de telefonia em prisões e um serviço de visto do Reino Unido, comprometendo coletivamente os registros pessoais de mais de dois milhões de pessoas. Muitas dessas violações resultaram de simples falhas de segurança que poderiam ter sido evitadas com práticas básicas de cibersegurança.

Setor de saúde enfrenta violações massivas de registros

Vários incidentes com dados de saúde neste ano expuseram informações médicas de dezenas de milhões de americanos. A operadora de seguros DentaQuest sofreu a maior violação individual, com dados de saúde de 15 milhões de membros roubados. A CareCloud, que hospeda registros eletrônicos de pacientes, perdeu os dados de pelo menos 3,7 milhões de pacientes. Uma violação na empresa de faturamento e dados Aesto Health, inicialmente divulgada no final de 2025, foi posteriormente confirmada como afetando cerca de 9,5 milhões de pacientes em dezenas de redes de fornecedores.

Hack na Hasbro causa semanas de interrupção

No final de março, a fabricante de brinquedos Hasbro descobriu invasores em sua rede, o que levou a uma interrupção prolongada que deixou seu site e serviços ao cliente offline por semanas. A Hasbro, proprietária de marcas como Transformers, Peppa Pig e Dungeons & Dragons, divulgou poucos detalhes sobre a extensão da perda de dados ou se um resgate foi pago, mas a interrupção forçou um adiamento na apresentação de seu relatório trimestral à SEC. A empresa anunciou em maio que os atacantes haviam sido expulsos e que a recuperação estava em andamento, embora se espere que as repercussões financeiras e os contratempos operacionais persistam.

Instructure é vítima de ataques disruptivos do grupo ShinyHunters

A líder em tecnologia educacional Instructure foi vítima do grupo criminoso ShinyHunters, que usou táticas de phishing por voz para obter acesso a sistemas internos. Os hackers de língua inglesa invadiram o Canvas, o sistema de gerenciamento de aprendizagem da empresa, roubando dados privados e informações pessoais de mais de 30 milhões de estudantes e funcionários. Após a Instructure recusar uma primeira exigência de resgate, os hackers retornaram, vandalizando as telas de login do Canvas durante os exames finais das escolas dos EUA e interrompendo o acesso às provas. A empresa acabou pagando o resgate, apesar da orientação do FBI contra isso. O ShinyHunters também reivindicou violações da Charter (≈40 milhões de registros) e da Carnival (≈6 milhões de registros), entre outros alvos em ensino superior, finanças e governo.

Stryker e Boston Scientific atingidas por ataques destrutivos

Em março, hackers iranianos infiltraram a Stryker, uma empresa de tecnologia médica dos EUA, e apagaram remotamente dezenas de milhares de dispositivos de funcionários, causando dias de paralisação operacional. O incidente marcou uma mudança nas táticas cibernéticas iranianas, passando da espionagem para o sabotamento destrutivo em meio ao conflito em curso, e a violação afetou materialmente os resultados do primeiro trimestre da Stryker. Em agosto, a Boston Scientific enfrentou um destino semelhante quando um ataque cibernético interrompeu sua rede global, paralisando envios e novos pedidos. A fabricante de implantes cardíacos com sede em Massachusetts, incluindo marca-passos, informou que alguns pacientes foram afetados pela interrupção. A recuperação da interrupção imediata levou duas semanas, com a remediação de longo prazo continuando até setembro.

Publicado originalmente em 8 de junho, atualizado em 7 de julho e novamente em 15 de setembro.