| # | Organização | Tipo | Aplicação/Vetor | País | Mês | Fonte |
|---|---|---|---|---|---|---|
| 1 | Crunchbase | Exfiltração | API interna | 🇺🇸 EUA | Jan/26 | PKWARE |
| 2 | Figure Technology | Exfiltração | Plataforma financeira | 🇺🇸 EUA | Jan/26 | BleepingComputer |
| 3 | Coupang | Acesso não autorizado | E-commerce interno | 🇰🇷 Coreia do Sul | Jan/26 | BleepingComputer |
| 4 | Wynn Resorts | Exfiltração | Salesforce Aura | 🇺🇸 EUA | Fev/26 | The Register |
| 5 | Odido / Ben | Exfiltração | CRM legado | 🇳🇱 Países Baixos | Mar/26 | Tweakers |
| 6 | Aura (identidade digital) | Exfiltração | Engenharia social / vishing | 🇺🇸 EUA | Mar/26 | Wikipedia |
| 7 | McGraw-Hill | Exfiltração | Salesforce | 🇺🇸 EUA | Abr/26 | BleepingComputer |
| 8 | 7-Eleven | Exfiltração | Salesforce | 🇺🇸 EUA | Abr/26 | BleepingComputer |
| 9 | ADT | Exfiltração | Okta SSO + Salesforce | 🇺🇸 EUA | Abr/26 | BleepingComputer |
| 10 | Canvas / Instructure | Exfiltração | Canvas LMS + Salesforce | 🇺🇸 EUA | Abr/26 | Inside Higher Ed |
| 11 | DentaQuest | Exfiltração | Rede interna + Salesforce | 🇺🇸 EUA | Mai/26 | Paubox |
| 12 | Novo Nordisk | Exfiltração | Pipeline de desenvolvimento | 🇩🇰 Dinamarca | Mai/26 | Dark Reading |
| 13 | INSS / Dataprev | Acesso não autorizado | Sistemas previdenciários | 🇧🇷 Brasil | Mai/26 | Migalhas |
| 14 | Evertec | Exfiltração | Rede de pagamentos | 🇵🇷 Porto Rico | Mai/26 | SEC 8-K |
| 15 | iFood | Exfiltração | SIRA (resposta a autoridades) | 🇧🇷 Brasil | Jun/26 | CryptoID |
| 16 | Kodak | Exfiltração | Salesforce / cloud | 🇺🇸 EUA | Jun/26 | Security Boulevard |
| 17 | Nintendo | Exfiltração | TINYpulse (HR SaaS) | 🇯🇵 Japão | Jun/26 | SharkStriker |
| 18 | Illinois Central College | Exfiltração | Sistemas acadêmicos | 🇺🇸 EUA | Jun/26 | SharkStriker |
| 19 | Defesa Civil Alerta | Acesso não autorizado | IDAP (sistema de alertas gov.) | 🇧🇷 Brasil | Jun/26 | Agência Brasil |
| 20 | Conselho da Europa | Exfiltração | Oracle PeopleSoft (CVE-2026-35273) | 🇪🇺 Europa | Jun/26 | TechNadu |
| 21 | ServiceNow | Exposição acidental | Instâncias de clientes | 🇺🇸 EUA | Jun/26 | BleepingComputer |
| 22 | Emmy.tv / ATAS | Exposição acidental | Emmy.tv + AWS S3 (misconfiguration) | 🇺🇸 EUA | Jun/26 | Cybernews |
| 23 | Microsoft (Patch Tuesday) | Acesso não autorizado | Windows / Azure / serviços | 🇺🇸 EUA | Jun/26 | SempreUpdate |
| 24 | One Medical / Amazon | Exfiltração | Armazenamento legado de arquivos | 🇺🇸 EUA | Jun/26 | HIPAA Journal |
| 25 | Klue / Salesforce (Icarus) | Exfiltração | OAuth token theft | 🌐 Multi | Jun/26 | Huntress |
| 26 | Tchap (DINUM/ANSSI) | Acesso não autorizado | Mensageiro Matrix/Tchap | 🇫🇷 França | Jun/26 | Help Net Security |
| 27 | London Hydro | Exposição acidental | Sistema de clientes | 🇨🇦 Canadá | Jun/26 | CBC News |
| 28 | Oxford / CareerConnect | Acesso não autorizado | CareerConnect (Group GTI) | 🇬🇧 Reino Unido | Jun/26 | BleepingComputer |
| 29 | OnlyFans (recompilação) | Reciclagem | Compilação de bases antigas | 🌐 Global | Mai–Jun/26 | Cybernews |
| 30 | Nissan (Americas) | Exfiltração | Oracle PeopleSoft (CVE-2026-35273) | 🇯🇵 Japão/EUA | Jul/26 | BleepingComputer |
| 31 | NAIC | Exfiltração | Oracle PeopleSoft (CVE-2026-35273) | 🇺🇸 EUA | Jul/26 | Cybernews |
| 32 | Kubota North America | Exfiltração | Oracle PeopleSoft (CVE-2026-35273) | 🇺🇸 EUA | Jul/26 | Privacy Guides |
| 33 | Aflac (subsidiária Japão) | Exfiltração | Sistemas da subsidiária | 🇯🇵 Japão | Jul/26 | Privacy Guides |
| 34 | KDDI | Exfiltração | Sistema de e-mail (vuln. terceiros) | 🇯🇵 Japão | Jun–Jul/26 | BrightDefense |
| 35 | Dígitro Tecnologia | Exfiltração | Ataque à cadeia de suprimentos | 🇧🇷 Brasil | Abr/26 | CTIR Gov |
🇧🇷 LGPD / ANPD
Resolução CD/ANPD nº 15/2024 exige comunicação de incidentes com risco relevante em até 3 dias úteis. Art. 48 da LGPD estabelece o dever de notificar ANPD e titulares. Multas administrativas de 2% a 10% do faturamento, limitadas a R$ 50 milhões por infração.
- iFood: ANPD cobrou explicações após repercussão pública, sem notificação formal tempestiva.
- INSS/Dataprev e Defesa Civil Alerta reforçam exposição de sistemas públicos.
- Dígitro Tecnologia: caso classificado como crítico pelo CTIR Gov por risco à segurança nacional.
🇪🇺 GDPR / RGPD
Regulamento europeu exige notificação à autoridade supervisora em até 72 horas e prevê multas de até 4% do faturamento global anual. O caso do Conselho da Europa e a onda PeopleSoft evidenciam exposição de dados de servidores públicos e regimes de casework sensíveis.
- Ausência de processo formal de notificação anunciado pelo Conselho da Europa até a publicação dos dados.
- Pressão crescente sobre fornecedores de ERP (Oracle) quanto à responsabilidade por vulnerabilidades de dia zero.
🇺🇸 SEC / HIPAA
Emissores registrados na SEC devem divulgar incidentes materiais via formulário 8-K em até 4 dias úteis após determinação de materialidade. Empresas de saúde seguem HIPAA, com notificação obrigatória a indivíduos afetados e ao HHS.
- Evertec reportou via 8-K em 9 de junho de 2026.
- One Medical/Amazon e DentaQuest sujeitos a obrigações HIPAA por dados de saúde sensíveis.
- NAIC, como órgão que regula seguradoras, adiciona uma camada extra de escrutínio ao setor financeiro.