Resumo do período
Incidentes monitorados
35
+6 vs. última versão
Exfiltração de dados
25
71% dos casos
Registros afetados
1,2B+
estimativa acumulada
Países impactados
13
foco Brasil, EUA, Japão, EU
Setores críticos
11
saúde, gov, tech, seguros, energia
Destaques críticos — Julho 2026
🔴 Crítico · Multissetorial
Onda de disclosures — Oracle PeopleSoft (CVE-2026-35273)
27 mai–9 jun (exploração) · Disclosures em 3 jul 2026 · Global
Zero-day crítico (CVSS 9.8) no componente PSEMHUB do PeopleSoft, sem necessidade de autenticação, explorado pela campanha ShinyHunters/UNC contra mais de 100 organizações antes do patch emergencial da Oracle em 10/06. A leva de notificações de 3 de julho reuniu Nissan, Kubota North America, Aflac (subsidiária japonesa) e a NAIC (National Association of Insurance Commissioners), entre outras.
Setor ERP corporativo / multissetorial
Dados Folha de pagamento, SSN, dados bancários e de dependentes
Vetor Exploração de zero-day sem autenticação
Ver notícia →
🔴 Crítico · Financeiro/Seguros
NAIC (National Association of Insurance Commissioners)
11 jun (descoberta) · 24–25 jun (vazamento) · EUA
Órgão regulador central do setor de seguros dos EUA teve sistemas acessados via zero-day PeopleSoft. ShinyHunters publicou cerca de 3,1 TB (~105 mil arquivos), incluindo relatórios regulatórios, dados de infraestrutura em nuvem e credenciais de ambientes de produção. NAIC afirma que apenas dados já públicos e logs desatualizados foram acessados.
Setor Regulação de seguros
Dados Relatórios regulatórios, configs de nuvem, credenciais
Vetor Oracle PeopleSoft zero-day
Ver notícia →
🔴 Crítico · Defesa/Governo
Dígitro Tecnologia
Vazamento publicado em abr/2026 · Brasil
Fornecedora brasileira de sistemas de interceptação legal e inteligência (sistema Guardião) teve 3,39 TB de bancos de dados, código-fonte e documentos internos vazados, expondo a arquitetura de sistemas críticos usados por forças policiais em todo o país. CTIR Gov classificou como ataque de cadeia de suprimentos com potencial impacto à segurança nacional.
Setor Defesa / Inteligência / Governo
Dados Código-fonte, credenciais, arquitetura de sistemas de +150 órgãos
Vetor Ataque à cadeia de suprimentos
Ver notícia →
Recomendações Humano

A campanha de maior destaque nos últimos dias trata-se da exploração do Oracle PeopleSoft (CVE-2026-35273) com posterior exfiltração de dados. Esta campanha está sendo executada pelo grupo ShinyHunters.

O ShinyHunters é um grupo cibercriminoso com motivação financeira, ativo desde 2020, especializado em roubo de dados em larga escala seguido de extorsão. Este é o mesmo grupo por trás da campanha Salesforce Data Exfiltration (MITRE ATT&CK, Campanha C0059), na qual, a partir de outubro de 2024, instâncias corporativas do Salesforce foram comprometidas via vishing (phishing por voz) para roubo de dados em massa, com vítimas posteriormente recebendo cobranças de extorsão assinadas como "ShinyHunters". O padrão se repete: independentemente do vetor de entrada — vishing contra SSO, exploração de vulnerabilidades em aplicações expostas ou comprometimento de fornecedores na cadeia de suprimentos —, o objetivo do grupo é sempre o mesmo: invadir sistemas, exfiltrar dados e, em seguida, extorquir as organizações afetadas sob ameaça de vazamento público.

Mesmo sem casos reportados no Brasil, é necessário entender o padrão e as técnicas utilizadas pelo grupo para garantir uma melhor proteção. Para isso, recomendamos esta matéria: Defending Against ShinyHunters: Tactics and Breaches.

Novos incidentes
Incidentes recentes
6 novos
Organização Tipo Setor País Mês Escala Fonte
Nissan (Americas) Exfiltração Automotivo 🇯🇵 Japão/EUA Jul/26 Folha de pagamento, SSNs BleepingComputer
NAIC Exfiltração Seguros / Regulação 🇺🇸 EUA Jul/26 3,1 TB / ~105 mil arquivos Cybernews
Kubota North America Exfiltração Manufatura / Industrial 🇺🇸 EUA Jul/26 SSNs, dados bancários (dependentes incl.) Privacy Guides
Aflac (subsidiária Japão) Exfiltração Seguros 🇯🇵 Japão Jul/26 Dados pessoais e bancários Privacy Guides
KDDI Exfiltração Telecom 🇯🇵 Japão Jun–Jul/26 14,2M contas de e-mail (6 ISPs) BrightDefense
Dígitro Tecnologia Exfiltração Defesa / Governo 🇧🇷 Brasil Abr/26 3,39 TB · +150 órgãos afetados CTIR Gov
Tendências emergentes — Jul 2026 IA