Resumo do período
Incidentes monitorados
35
+6 vs. última versão
Exfiltração de dados
25
71% dos casos
Registros afetados
1,2B+
estimativa acumulada
Países impactados
13
foco Brasil, EUA, Japão, EU
Setores críticos
11
saúde, gov, tech, seguros, energia
Visualizações
Incidentes acumulados — Jan a Jul 2026
Tipo de incidente
Distribuição geográfica
Todos os incidentes monitorados — Jan–Jul 2026
Base completa de incidentes
35 registros
# Organização Tipo Aplicação/Vetor País Mês Fonte
1CrunchbaseExfiltraçãoAPI interna🇺🇸 EUAJan/26PKWARE
2Figure TechnologyExfiltraçãoPlataforma financeira🇺🇸 EUAJan/26BleepingComputer
3CoupangAcesso não autorizadoE-commerce interno🇰🇷 Coreia do SulJan/26BleepingComputer
4Wynn ResortsExfiltraçãoSalesforce Aura🇺🇸 EUAFev/26The Register
5Odido / BenExfiltraçãoCRM legado🇳🇱 Países BaixosMar/26Tweakers
6Aura (identidade digital)ExfiltraçãoEngenharia social / vishing🇺🇸 EUAMar/26Wikipedia
7McGraw-HillExfiltraçãoSalesforce🇺🇸 EUAAbr/26BleepingComputer
87-ElevenExfiltraçãoSalesforce🇺🇸 EUAAbr/26BleepingComputer
9ADTExfiltraçãoOkta SSO + Salesforce🇺🇸 EUAAbr/26BleepingComputer
10Canvas / InstructureExfiltraçãoCanvas LMS + Salesforce🇺🇸 EUAAbr/26Inside Higher Ed
11DentaQuestExfiltraçãoRede interna + Salesforce🇺🇸 EUAMai/26Paubox
12Novo NordiskExfiltraçãoPipeline de desenvolvimento🇩🇰 DinamarcaMai/26Dark Reading
13INSS / DataprevAcesso não autorizadoSistemas previdenciários🇧🇷 BrasilMai/26Migalhas
14EvertecExfiltraçãoRede de pagamentos🇵🇷 Porto RicoMai/26SEC 8-K
15iFoodExfiltraçãoSIRA (resposta a autoridades)🇧🇷 BrasilJun/26CryptoID
16KodakExfiltraçãoSalesforce / cloud🇺🇸 EUAJun/26Security Boulevard
17NintendoExfiltraçãoTINYpulse (HR SaaS)🇯🇵 JapãoJun/26SharkStriker
18Illinois Central CollegeExfiltraçãoSistemas acadêmicos🇺🇸 EUAJun/26SharkStriker
19Defesa Civil AlertaAcesso não autorizadoIDAP (sistema de alertas gov.)🇧🇷 BrasilJun/26Agência Brasil
20Conselho da EuropaExfiltraçãoOracle PeopleSoft (CVE-2026-35273)🇪🇺 EuropaJun/26TechNadu
21ServiceNowExposição acidentalInstâncias de clientes🇺🇸 EUAJun/26BleepingComputer
22Emmy.tv / ATASExposição acidentalEmmy.tv + AWS S3 (misconfiguration)🇺🇸 EUAJun/26Cybernews
23Microsoft (Patch Tuesday)Acesso não autorizadoWindows / Azure / serviços🇺🇸 EUAJun/26SempreUpdate
24One Medical / AmazonExfiltraçãoArmazenamento legado de arquivos🇺🇸 EUAJun/26HIPAA Journal
25Klue / Salesforce (Icarus)ExfiltraçãoOAuth token theft🌐 MultiJun/26Huntress
26Tchap (DINUM/ANSSI)Acesso não autorizadoMensageiro Matrix/Tchap🇫🇷 FrançaJun/26Help Net Security
27London HydroExposição acidentalSistema de clientes🇨🇦 CanadáJun/26CBC News
28Oxford / CareerConnectAcesso não autorizadoCareerConnect (Group GTI)🇬🇧 Reino UnidoJun/26BleepingComputer
29OnlyFans (recompilação)ReciclagemCompilação de bases antigas🌐 GlobalMai–Jun/26Cybernews
30Nissan (Americas)ExfiltraçãoOracle PeopleSoft (CVE-2026-35273)🇯🇵 Japão/EUAJul/26BleepingComputer
31NAICExfiltraçãoOracle PeopleSoft (CVE-2026-35273)🇺🇸 EUAJul/26Cybernews
32Kubota North AmericaExfiltraçãoOracle PeopleSoft (CVE-2026-35273)🇺🇸 EUAJul/26Privacy Guides
33Aflac (subsidiária Japão)ExfiltraçãoSistemas da subsidiária🇯🇵 JapãoJul/26Privacy Guides
34KDDIExfiltraçãoSistema de e-mail (vuln. terceiros)🇯🇵 JapãoJun–Jul/26BrightDefense
35Dígitro TecnologiaExfiltraçãoAtaque à cadeia de suprimentos🇧🇷 BrasilAbr/26CTIR Gov
Contexto regulatório IA

🇧🇷 LGPD / ANPD

Resolução CD/ANPD nº 15/2024 exige comunicação de incidentes com risco relevante em até 3 dias úteis. Art. 48 da LGPD estabelece o dever de notificar ANPD e titulares. Multas administrativas de 2% a 10% do faturamento, limitadas a R$ 50 milhões por infração.

  • iFood: ANPD cobrou explicações após repercussão pública, sem notificação formal tempestiva.
  • INSS/Dataprev e Defesa Civil Alerta reforçam exposição de sistemas públicos.
  • Dígitro Tecnologia: caso classificado como crítico pelo CTIR Gov por risco à segurança nacional.

🇪🇺 GDPR / RGPD

Regulamento europeu exige notificação à autoridade supervisora em até 72 horas e prevê multas de até 4% do faturamento global anual. O caso do Conselho da Europa e a onda PeopleSoft evidenciam exposição de dados de servidores públicos e regimes de casework sensíveis.

  • Ausência de processo formal de notificação anunciado pelo Conselho da Europa até a publicação dos dados.
  • Pressão crescente sobre fornecedores de ERP (Oracle) quanto à responsabilidade por vulnerabilidades de dia zero.

🇺🇸 SEC / HIPAA

Emissores registrados na SEC devem divulgar incidentes materiais via formulário 8-K em até 4 dias úteis após determinação de materialidade. Empresas de saúde seguem HIPAA, com notificação obrigatória a indivíduos afetados e ao HHS.

  • Evertec reportou via 8-K em 9 de junho de 2026.
  • One Medical/Amazon e DentaQuest sujeitos a obrigações HIPAA por dados de saúde sensíveis.
  • NAIC, como órgão que regula seguradoras, adiciona uma camada extra de escrutínio ao setor financeiro.