CiberLATAMbywhalemate

Ransomware: 4 grupos somam vítimas nos EUA

INCRANSOM, THEGENTLEMEN, METAENCRYPTOR e EVEREST adicionaram vítimas recentes, com casos nos EUA e em saúde, finanças

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

A Security Arsenal atribuiu novas vítimas a INCRANSOM, THEGENTLEMEN, METAENCRYPTOR e EVEREST em uma sequência de publicações entre 16 e 23 de agosto de 2026. Entre os casos estão Lansing Urgent Care, Third Coast Bancshares e Kingston Technology, com impacto reportado ou alegado nos Estados Unidos e presença em setores como saúde, finanças, tecnologia, transporte e energia.

A Security Arsenal informou que quatro grupos de ransomware acrescentaram novas vítimas em uma série de publicações entre 16 e 23 de agosto de 2026. INCRANSOM publicou 7 vítimas novas, THEGENTLEMEN adicionou 5, METAENCRYPTOR relatou 7 em 24 horas e EVEREST somou 4 em um único dia. Entre os casos identificados estão Lansing Urgent Care, Third Coast Bancshares e Kingston Technology, todos com impacto reportado ou alegado nos Estados Unidos.

O que a Security Arsenal disse sobre o INCRANSOM?

INCRANSOM publicou 7 vítimas novas entre 16 e 18 de agosto de 2026, com Lansing Urgent Care e Third Coast Bancshares entre os nomes listados. A Security Arsenal situou essa onda em serviços financeiros, saúde e serviços profissionais, e descreveu um playbook que começa com acesso inicial por VPN ou dispositivos de borda, passa por execução por macro ou RMM e avança com movimento lateral via Cobalt Strike, WMI ou PsExec, antes da exfiltração e da criptografia.

O caso de Lansing Urgent Care, porém, ainda está mais no campo da investigação do que da confirmação pública. O ClassAction.org informou que a clínica estava sob apuração como possível vítima de um incidente atribuído ao INC Ransom, com relatos iniciais em monitores como Ransomware.live e HookPhish, embora o alcance e a natureza do suposto breach ainda não estivessem confirmados no último update. A BreachSense também registrou um incidente atribuído a INC_RANSOM contra a organização, descoberto em 19 de agosto de 2026, sem conseguir definir o tamanho da possível filtragem.

Third Coast Bancshares passou por trajetória parecida nos trackers. A GalaxyWarden documentou que a empresa foi listada no leak site do Inc Ransom em 18 de agosto de 2026 e que o grupo afirmava ter obtido arquivos da holding bancária do Texas, embora a companhia não tivesse confirmado publicamente o incidente nem a possível exfiltração. Depois, a BreachSense situou o caso como descoberto em 19 de agosto de 2026, com tamanho do vazamento desconhecido.

O que se sabe sobre THEGENTLEMEN e METAENCRYPTOR?

THEGENTLEMEN e METAENCRYPTOR ampliaram o quadro com campanhas curtas, multissetoriais e distribuídas em vários países. A Security Arsenal disse que THEGENTLEMEN publicou 5 vítimas novas entre 17 e 19 de agosto, com cobertura em defesa, transporte, serviços financeiros e tecnologia em cinco países, e que seu provável acesso inicial teria explorado Check Point Security Gateway ou autenticação IKEv1, com referência à CVE-2026-50751.

No caso do METAENCRYPTOR, a Security Arsenal relatou 7 vítimas em 24 horas e apontou que 4 das 7 estavam nos Estados Unidos. Os setores afetados incluíram transporte, energia e utilities, agricultura e alimentos, e manufatura. A mesma fonte atribuiu ao grupo um vetor provável baseado em VPN e em supply chain intrusion vectors, e mencionou o ScreenConnect, CVE-2024-1708, como meio para acesso persistente e movimento lateral.

Como entra Kingston Technology na sequência?

Kingston Technology apareceu em várias fichas como vítima reclamada pelo Everest, embora a confirmação pública siga pendente. A Security Arsenal informou que o EVEREST publicou 4 vítimas novas em um único dia e colocou Kingston Technology entre elas, nos Estados Unidos, com foco em tecnologia e serviços profissionais, engenharia. Diferentes trackers coincidiram em que a reclamação foi listada em 20 de agosto de 2026 e a classificaram como não confirmada.

A RecentBreaches afirmou que o Everest disse ter exfiltrado cerca de 138 GB de dados da Kingston Technology, enquanto a Rankiteo indicou que a empresa estava investigando a denúncia sobre o roubo de aproximadamente 138,5 GB de materiais de marketing voltados para a Ásia-Pacífico, com conteúdos para mercados como Taiwan, Japão, Coreia, Tailândia, Vietnã, Índia, Austrália, Nova Zelândia, Malásia e Singapura. A peça acrescentou que a Kingston reconheceu estar ciente das claims, mas afirmou que suas operações seguem sem impacto conhecido.

A Ransomware.live situou a descoberta da listagem do Everest em 20 de agosto de 2026, nos Estados Unidos. RecentBreaches e GalaxyWarden reiteraram que se trata de uma alegação de breach não confirmada, e a Breach House registrou que a quantidade de dados afetados ainda não foi divulgada.

A GalaxyWarden também registrou o Grupo DT como outra vítima publicada pelo Everest em agosto de 2026, sem confirmação pública da empresa. O portal não documentou o país nem o impacto, mas deixou registrado o nome em espanhol dentro da mesma série de listings.

O que marca o relatório semanal da Cyfirma?

A Cyfirma disse em seu relatório semanal de 21 de agosto de 2026 que o grupo Gunra mira principalmente Estados Unidos, Espanha, Tailândia, Coreia do Sul e Brasil. Na versão pública consultada, a empresa só detalhou de forma explícita um ataque recente do Krybit contra uma entidade de saúde em Singapura, sem ampliar mais dados sobre o Gunra além desse padrão geográfico.

Fontes

Ver todas