CiberLATAMbywhalemate

CoinbaseCartel e Storm atingem EUA

CoinbaseCartel, Storm, Qilin, DragonForce e SilentRansomGroup somaram novas vítimas em EUA e Canadá, com foco em saúde, finanças

Whalemate Labs · Pesquisa assistida por IAPublicado:4 min de leitura

CoinbaseCartel, Storm, Qilin, DragonForce e SilentRansomGroup publicaram novas vítimas entre 18 e 24 de agosto de 2026, com foco nos EUA e um caso no Canadá. Os relatórios de threat intelligence apontam alvos em saúde, finanças, governo, manufatura e serviços profissionais.

CoinbaseCartel, Storm, Qilin, DragonForce e SilentRansomGroup divulgaram novas vítimas entre 18 e 24 de agosto de 2026, com forte concentração nos Estados Unidos e um caso no Canadá. Os relatórios da Security Arsenal, Threadlinqs, RecentBreaches, HackerFeeds e SatineTech colocam os incidentes em saúde, finanças, governo, manufatura e serviços profissionais, com técnicas de acesso inicial e extorsão que incluem VPN, RMM, phishing, RDP comprometido e exploração de appliances perimetrais.

O que mostram as publicações recentes dos grupos?

Security Arsenal informou que o CoinbaseCartel publicou 13 organizações vítimas em 24 horas, entre elas Kessler Creative e Integrated Health Systems, ambas nos Estados Unidos. No caso do Storm, a mesma firma relatou sete novas publicações em 72 horas, com seis das sete vítimas também em território americano e setores como governo, saúde, finanças e manufatura.

Qilin adicionou 15 novas vítimas entre 19 e 21 de agosto, com iPic, The Pendas Law Firm e Thrifty Building Supply entre os nomes citados pela Security Arsenal. A DragonForce, por sua vez, publicou quatro novas vítimas em 24 horas, com presença na América do Norte e Brookview Financial, do Canadá, entre as entidades listadas.

SilentRansomGroup acrescentou três novas publicações em seu leak site e a Security Arsenal apontou que o targeting confirmado nessa janela foi exclusivamente dos Estados Unidos. Entre os casos citados está Troutman Pepper Locke, um escritório de advocacia americano.

O que dizem as fichas e os relatórios sobre os alvos?

Os relatórios disponíveis mostram pressão contínua sobre setores de alto valor. A Security Arsenal indicou que as vítimas do Storm eram pequenas e médias empresas dos Estados Unidos, incluindo órgãos de governo municipal, saúde, serviços financeiros e manufatura. No caso do Qilin, o conjunto de vítimas incluiu energia, hotelaria, manufatura e serviços jurídicos.

A cobertura da Threadlinqs sobre Troutman Pepper Locke acrescenta que o SilentRansomGroup, também rastreado como UNC3753, Luna Moth e Chatty Spider, teria incluído o escritório em seu leak site LEAKEDDATA em 18 de agosto de 2026. O relatório descreve o caso como um ataque repetido contra a mesma firma de advocacia e o enquadra como uma campanha de ransomware e extorsão de alta severidade, com foco em jurídico, serviços financeiros, seguros e saúde.

Databreaches.net, citado pela Malware.News, afirmou ainda que os atacantes começaram a vazar dados de clientes e dezenas de milhares de números de Seguro Social, enquanto a firma mantinha comunicação pública limitada.

Que técnicas de intrusão aparecem nos relatórios?

A Security Arsenal descreveu para a DragonForce uma cadeia técnica que começa com acesso inicial por VPN ou RMM, segue com movimento lateral usando credenciais válidas via PsExec e WMI e termina em staging, exfiltração, inibição de recuperação e criptografia. No mesmo relatório aparecem TTPs associadas como T1190, T1078, T1133, T1021.001/.002, T1047, T1569.002, T1560, T1041, T1490 e T1486.

Qilin, segundo a Security Arsenal, recorreu à exploração de appliances perimetrais, phishing e RDP comprometido como vetores iniciais. Essa combinação se alinha ao alerta atribuído pela Tech-Quire à CISA, FBI e HHS sobre o Medusa, no qual são citadas mais de 500 organizações de infraestrutura crítica comprometidas desde junho de 2021 e duas falhas do TrueConf Server exploradas ativamente.

A SatineTech trouxe outro ângulo técnico com um advisory conjunto da NSA, CISA, FBI, EPA e DOE sobre controladores lógicos programáveis Siemens S7 expostos à internet em setores de manufatura crítica, água e esgoto, energia, químico, alimentos, agricultura e defesa. Em paralelo, o mesmo boletim descreveu uma campanha massiva do Cl0p baseada na CVE-2026-12569 contra o PTC Windchill PDMLink e o FlexPLM, com cerca de 50 organizações afetadas até 14 de agosto, incluindo Shell, Philips, Fiserv, Zebra Technologies e Ingersoll Rand.

Que padrão regional essa leva de incidentes deixa?

O retrato deixado por essas publicações é o de campanhas de extorsão que seguem concentradas nos Estados Unidos, mas com alcance regional na América do Norte em pelo menos uma das ondas observadas. Nos casos reportados, as vítimas aparecem sobretudo em saúde, finanças, governo, manufatura, serviços profissionais e transporte ou logística.

RecentBreaches e GalaxyWarden também reuniram vários listados do CoinbaseCartel em 22 de agosto, entre eles RXPE Group e entidades identificadas como Patel ou Flecha Bus. Esse conjunto reforça que o grupo mantém uma campanha de extorsão ativa com impacto em manufatura e transporte/logística, enquanto várias organizações afetadas ainda não publicaram comunicados.

Fontes

Ver todas