CiberLATAMbywhalemate
Relatório de inteligência1 de ago. de 202618 min de leitura

Estados Unidos: situação da cibersegurança, julho de 2026

Julho terminou com incidentes em OT, ransomware em saúde e varejo, e 7 movimentos regulatórios; SharePoint e AD FS lideraram a exploração.

Estados Unidos: situação da cibersegurança, julho de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se reconciliem entre os módulos. Esta é a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.

Janela dos indicadores: 73 fatos datados em julho de 2026. Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinais verificados julho de 2026 · EUA Ameaça predominante: Incidentes (23 de 73 fatos). Cobertura: 73 fatos com data em julho de 2026 FATOS VERIFICADOS 73 base do período: todas as contagens a partir daqui se mede sobre esta base total RANSOMWARE / EXTORSÃO 22 1 ativo criptografado confirmado · 1 exfiltração sem criptografia (extorsão simples) INCIDENTES NÃO TIPIFICADOS 23 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 1 campanhas de fraude documentadas REGULAÇÃO 7 normas, resoluções ou sanções CVEs ÚNICOS 8 CVE-2026-15409 / CVE-2026-15410
Painel mensal de sinais verificados — Base: 73 fatos verificados com data no período para os EUA.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça julho de 2026 · EUA Cada fato entra em apenas um eixo, por isso a soma é exatamente 73. "Incidentes sem tipificação" é o resíduo. Incidentes 23 Ransomware 22 Vulnerabilidades 18 Regulação 7 Sem classificação 2 Fraude 1
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua classificação; a soma confere com os 73 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal julho de 2026 · EUA Base: 73 fatos do período · soma 105 porque 23 fatos se classificam em mais de um setor. Setor público / OIV 48 Tecnologia 23 Outros / sem setor ident… 12 Telecom 11 Finanças 7 Energia 2 Saúde 1 Varejo / consumo 1
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica nos EUA julho de 2026 · EUA 9 de 73 fatos do período envolvem infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 42 Infraestrutura crítica explícita 12 Energia / utilities 17 Telecomunicações / conectividade 6
Infraestrutura crítica nos EUA — Fatos verificados sobre setor público, utilities e serviços essenciais

Resumo executivo do mês nos EUA

Julho de 2026 deixou uma combinação incômoda para os Estados Unidos: ataques coordenados contra tecnologia operacional de mais de 30 sistemas de água em Minnesota, uma cadeia de ransomware e extorsão que voltou a atingir governos locais e a saúde, e uma onda regulatória ainda ativa em torno de notificação de incidentes, maturidade de cibersegurança e gestão de risco por IA. O sinal dominante do mês foi de incidentes, não de normas. Entre os 73 fatos verificados do período, 23 foram classificados como incidentes sem tipificação e 22 como casos com ransomware ou extorsão como eixo principal.

O caso que melhor organiza o retrato mensal é Minnesota. A Minnesota IT Services confirmou um ciberataque coordenado contra sistemas comunitários de água, com interrupções em Braham, Plymouth, South St. Paul e outras localidades. O material disponível indica impacto operacional em controles e bombeamento, mas não em contaminação da água nem em uma campanha clássica de ransomware com criptografia confirmada. A atribuição formal permaneceu aberta durante todo o mês, embora várias fontes tenham associado o padrão à campanha iraniana contra dispositivos industriais que a CISA, o FBI, a NSA e o Departamento de Energia já vinham descrevendo em alertas públicos.

Em paralelo, a atividade de ransomware continuou concentrada na saúde e no setor público local. A Fairlife, subsidiária da Coca-Cola nos Estados Unidos, suspendeu a produção após um evento de ransomware que comprometeu sistemas de manufatura. A RingCentral apareceu em sites de vazamento reivindicada pelo ShinyHunters. Greene County, Georgia, e a City of Atlanta foram listadas em rastreadores de ransomware. O material de julho também inclui The Morton Grove Park District, City of Houston e outros órgãos locais, embora em vários casos a fonte permita apenas falar em aparição em leak site ou em reivindicações não confirmadas publicamente.

A camada de vulnerabilidades foi a mais carregada do mês. A CISA alertou para exploração ativa de três falhas em SharePoint on-premises, e o conjunto de julho elevou a pressão sobre AD FS, SharePoint e outros produtos expostos na internet. A diferença em relação a junho foi clara: houve 8 CVEs críticos mencionados no material do período, contra 4 no mês anterior. O dado não significa que não tenham existido mais falhas exploradas no país, mas que o corpus analisado de julho concentrou a atenção nesses casos.

Em regulação, o foco se moveu menos por volume e mais por densidade operacional. A CIRCIA continuou avançando para sua norma final, a Câmara dos Representantes aprovou a NDAA com extensão da Cybersecurity Information Sharing Act, a GAO publicou um relatório que questiona a duplicação de requisitos de reporte, e a Casa Branca lançou o Gold Eagle como mecanismo de coordenação de vulnerabilidades descobertas com IA. O resultado é um mês de forte atrito entre reporte, coordenação e capacidade real de absorção por parte de entidades críticas.

Cronología de hechos relevantes en USA, julio 2026Línea de tiempo con hitos verificados del mes en incidentes, regulación y vulnerabilidades.EUA, julho de 20262 julDHS investigaincidente no HSIN14 julSharePoint KEVexplorado15 julGold Eagleinicia20 jul Fairlifeparalisa23 julalerta PLCIrã26-27 juláguaMinnesotasob ataqueFatosselecionados dejulho de 2026,apenas com datasconfirmadas em omaterialfornecido.
Cronologia dos fatos mais relevantes nos EUA, julho de 2026 — Marcos verificados do mês em incidentes, regulamentação e vulnerabilidades.

Panorama nacional do mês nos EUA

A leitura de risco para os EUA em julho de 2026 é alta. Não por uma única invasão monumental, mas pela convivência de três sinais de peso próprio: ataques a infraestrutura crítica de água, ransomware e extorsão contra organizações de saúde e governos locais, e exploração ativa de vulnerabilidades de alto impacto em software de uso massivo. O volume de fatos verificados foi elevado para uma janela mensal curta, e a severidade operacional de vários desses episódios foi real, não hipotética.

No plano tático, o mês mostrou preferência por alvos em que o efeito aparece rápido, água, saúde, serviços públicos e portais expostos. Minnesota concentrou a narrativa de interrupção física e de OT. Fairlife trouxe o recorte de manufatura e continuidade de negócios. As campanhas de leak site e extorsão contra municípios e fornecedores de serviços reforçaram que a pressão econômica segue instalada sobre entidades com pouca tolerância a indisponibilidade e exposição pública inevitável.

A comparação com a América Latina ajuda a dar contexto, embora o foco do relatório seja os EUA. No mesmo período, houve atividade de ransomware com ferramentas relativamente rudimentares e abuso de ambientes Windows na região, além de campanhas que exploraram exposição de serviços remotos e erros de configuração. O padrão que se repete nos dois lados do continente é menos sofisticado do que às vezes sugere o discurso público: credenciais fracas, sistemas expostos, software de colaboração e operação mal segmentados, e uma resposta regulatória que chega depois do incidente.

Do ponto de vista defensivo, o mês deixa uma conclusão clara para os EUA: a superfície crítica já não está só em e-mail e endpoints. A combinação de OT, SharePoint, AD FS, VPNs, roteadores e sistemas de identidade levou as equipes a olhar a cadeia inteira de acesso, persistência e recuperação. A exposição pública de serviços de administração e a persistência de credenciais padrão ou de configuração fraca seguiram aparecendo como fatores comuns.

Indicadores do período nos EUA

Indicador Valor Nota
Fatos verificados do período 73 Base de todos os indicadores; apenas fatos com data em julho de 2026
Janela temporal dos indicadores 73 fatos com data em julho de 2026 Janela fechada do período
Incidentes sem tipificação (brechas ou interrupções) 23 Brechas, interrupções ou outros incidentes sem tipificação fechada
Casos com ransomware ou extorsão como eixo primário 22 Contagem do período, sem misturar com outros tipos de impacto
Criptografia de ativos confirmada 1 Subtipo de ransomware com criptografia verificada
Exfiltração sem criptografia (extorsão simples) 1 Subtipo de ransomware com exfiltração verificada
Apenas menção em leak site 5 Reclamações ou listagens sem impacto público confirmado
Tipificação não determinável com o material 15 A fonte não permite fechar o subtipo de impacto
Casos de fraude ou phishing documentados 1 Fato isolado no período
Movimentos regulatórios documentados 7 Ações normativas, legislativas ou de compliance
CVEs críticos mencionados 8 Apenas os críticos mencionados no material analisado
Setores com ao menos um fato documentado 7 Um fato pode atingir mais de um setor
Ameaça predominante do mês Incidentes 23 de 73 fatos
Fatos com confirmação direta da fonte 81% Confirmação direta sobre o total de fatos verificados

Incidentes relevantes nos EUA

Ataque coordenado a sistemas de água de Minnesota

Minnesota IT Services confirmou que entre 26 e 27 de julho mais de 30 sistemas comunitários de água foram afetados por um ataque coordenado contra tecnologia operacional. O material disponível descreve interrupções em Braham, Plymouth, South St. Paul e outras localidades, com impacto sobre torres de água, estações de bombeamento e estações de tratamento. Em Braham, a planta de água ficou fora de serviço por várias horas. As fontes coincidem em um ponto importante, não houve indícios de contaminação nem mudanças duradouras na qualidade da água.

A atribuição permaneceu em aberto. O advisory conjunto de CISA, FBI, NSA e do Departamento de Energia já havia alertado sobre atores ligados ao Irã que exploram PLC expostos em água, energia e serviços municipais. Várias coberturas posteriores sugeriram que o padrão se encaixava com CyberAv3ngers, mas o material do período não registra uma atribuição oficial fechada. Para um relatório mensal, isso exige separar o impacto operacional confirmado da hipótese de atribuição.

Fairlife, produção interrompida após ransomware

A Coca-Cola comunicou que a Fairlife pausou temporariamente a produção nos Estados Unidos após um ataque de ransomware que comprometeu parte dos sistemas usados para manufatura. O caso foi confirmado pela própria empresa, e a cobertura posterior sustentou que o acesso não autorizado atingiu sistemas de produção. Na data do material, ainda não estava resolvido se o incidente também atingia um patamar de materialidade financeira para o grupo.

A pressão pública aumentou quando o grupo Anubis apareceu em sites de vazamento afirmando responsabilidade e ameaçando publicar dados. Ainda assim, a base documental do mês permite classificar este caso como ransomware com criptografia ou interrupção operacional confirmada, porque houve suspensão de produção. Não se deve misturar com os casos de leak site que não mostram impacto verificado.

DHS e a rede de troca HSIN

O DHS confirmou que investigava um incidente em um ambiente legado de troca de informações não classificadas. Reuters e outras coberturas associaram o caso ao HSIN, a plataforma usada para compartilhar informações sensíveis entre agências federais, estaduais e locais. O material disponível não permitiu determinar tipo de exfiltração nem autoria pública, então o caso fica como incidente sem tipificação, com risco institucional alto por envolver um sistema de coordenação governamental.

AssuranceAmerica e a exposição de dados de milhões de pessoas

A TechCrunch reportou, e a Check Point retomou depois, que a AssuranceAmerica notificou uma violação com exposição de dados pessoais e números de carteira de motorista de cerca de 7 milhões de pessoas. No corpus não há detalhe técnico completo sobre vetor de intrusão nem sobre uso de ransomware. Em termos de risco, o fato segue como um dos maiores eventos de privacidade do mês pelo volume afetado.

RingCentral e a alegação de ShinyHunters

A RingCentral apareceu no site de vazamentos do ShinyHunters com alegações de dados de funcionários, usuários e credenciais. No material disponível não existe confirmação pública independente da companhia sobre o incidente, por isso o caso só pode ser contado como menção em leak site. Esse detalhe importa, porque uma reivindicação não equivale a uma violação verificada e muito menos à confirmação de exfiltração total.

Condado de Greene, Geórgia, e outros municípios listados

O condado de Greene, Geórgia, aparece em trackers de ransomware como vítima presumida de Incransom. A City of Atlanta, City of Houston, West Chester Township e Town of Vienna também constam em registros do mesmo ecossistema de acompanhamento. Em vários desses casos, a evidência pública disponível é a listagem no leak site ou em rastreadores como ransomware.live, sem comunicado oficial do município nem detalhe do alcance real. O retrato mensal mostra pressão persistente sobre governos locais, mas não permite homologar todos esses registros como incidentes equivalentes.

Ameaças e campanhas ativas nos EUA

Ransomware, criptografia e extorsão simples

O único caso que o material permite classificar com criptografia confirmada é Fairlife, pela interrupção da produção em plantas dos Estados Unidos. O restante dos casos de ransomware ou extorsão se divide entre exfiltração sem criptografia, apenas menção em leak site e tipificação não determinável. Essa dispersão não reduz seu valor operacional, mas impede somar tudo sob o mesmo rótulo sem perder precisão.

Subtipo Casos Leitura do mês
Criptografia de ativos confirmada 1 Impacto operacional direto verificado
Exfiltração sem criptografia 1 Extorsão simples com dados reivindicados
Apenas menção em leak site 5 Reivindicação pública sem confirmação independente
Tipificação não determinável 15 Falta de detalhe para fechar o subtipo

Fraude e phishing

Só um caso ficou documentado como fraude ou phishing no período. Isso não deve ser lido como ausência de atividade fraudulenta no país, mas como ausência de fatos com data de julho de 2026 e confirmação suficiente dentro do corpus de trabalho usado para este relatório.

APT, hacktivismo e campanhas contra OT

A campanha associada ao Irã contra dispositivos industriais segue sendo o principal sinal de APT ou hacktivismo operacional do mês nos EUA. CISA, FBI, NSA e o Departamento de Energia informaram que os atores estão explorando PLCs expostos e outros equipamentos de OT em água, energia e serviços municipais. Minnesota se encaixa nesse quadro pelo tipo de impacto e pelo uso de tecnologia operacional como vetor do incidente. O material não fecha atribuição final, mas deixa claro que o foco é infraestrutura crítica com exposição pública.

Vulnerabilidades críticas com impacto nos EUA

CVE Software Exploração Fonte
CVE-2026-32201 Microsoft SharePoint Server on-premises Exploração ativa, acesso não autorizado e possível bypass de autenticação CISA
CVE-2026-45659 Microsoft SharePoint Server on-premises Exploração ativa, deserialização e acesso persistente CISA
CVE-2026-56164 Microsoft SharePoint Server on-premises Exploração ativa, missing authentication para função crítica CISA
CVE-2026-56155 Active Directory Federation Services Exploração ativa, elevação local de privilégios CISA
CVE-2026-50522 Microsoft SharePoint Adicionada à KEV por evidência de exploração ativa knutmichael.com
CVE-2026-16232 Check Point SmartConsole Exploração in the wild, bypass de autenticação Rapid7
CVE-2026-15409 SonicWall SMA 1000 Adicionada à KEV, explorada ativamente Secarma
CVE-2026-15410 SonicWall SMA 1000 Adicionada à KEV, explorada ativamente Secarma

O material do mês coloca o SharePoint no centro da agenda defensiva. A CISA não apenas alertou para exploração ativa, como recomendou bloquear a administração central exposta, rotacionar chaves de IIS e buscar técnicas já conhecidas de deserialização e persistência. No caso do AD FS, o problema foi igualmente relevante, porque a exposição afeta identidade, autenticação e acesso remoto, três camadas que muitas organizações ainda tratam separadamente.

Regulação e compliance nos EUA

Julho registrou sete movimentos regulatórios documentados nos Estados Unidos. O ponto mais relevante foi a CIRCIA, cuja norma final a CISA espera concluir em setembro de 2026. A regra vai exigir a notificação de incidentes cibernéticos substanciais em 72 horas e de pagamentos de ransomware em 24 horas. O prazo deixou de ser apenas hipotético. A CISA vem realizando town halls com setores críticos para definir a implementação, e o debate exposto mostra a tensão entre mais reporte e menos atrito operacional.

A Câmara dos Representantes aprovou sua versão da NDAA fiscal 2027 com uma extensão de nove anos da Cybersecurity Information Sharing Act de 2015. Esse ponto importa porque mantém viva a arquitetura de compartilhamento de informações como peça central do modelo americano. Em paralelo, a GAO publicou um relatório que identifica 117 regulações de cibersegurança emitidas por 37 agências, com 80 delas contendo exigências de reporte potencialmente duplicadas. A mensagem é clara: o ecossistema regulatório continua crescendo, mas ainda não está organizado.

A Casa Branca também avançou com o Gold Eagle, uma iniciativa de coordenação de vulnerabilidades descobertas por IA. Ainda não se trata de uma lei nem de um novo órgão regulador, e sim de uma plataforma de coordenação entre agências, empresas e operadores críticos. Ao mesmo tempo, a FINRA e o Tesouro avançaram com marcos de gestão de risco de IA para o setor financeiro, o que confirma que a discussão já não se limita à cibersegurança tradicional, mas também à governança de modelos.

Movimento regulatório Data Escopo
CIRCIA rumo à norma final julho 2026 Reporte de incidentes e pagamentos de ransomware
NDAA fiscal 2027 aprovada na Câmara 23 de julho Extensão da CISA 2015 por nove anos
Relatório da GAO sobre duplicação 22 de julho 117 regulações em 9 setores
Gold Eagle lançado 14 de julho Coordenação de vulnerabilidades por IA
Orientação de risco de IA da FINRA 10 de julho Risco de GenAI em serviços financeiros

Setores mais afetados nos EUA

O setor público local esteve entre os mais pressionados do mês. Minnesota colocou em evidência concessionárias de água e governos municipais. Greene County, Houston, Atlanta, Vienna e outros nomes que aparecem em trackers de ransomware reforçam a mesma leitura: governos locais seguem como alvos recorrentes, muitas vezes com pouca capacidade de absorver incidentes prolongados e com alta exposição pública por desenho.

A área de saúde voltou a figurar entre as mais castigadas, embora o corpus de julho mostre tanto ataques diretos quanto impactos colaterais em grande escala. A Fairlife não é saúde em sentido estrito, mas é do setor alimentício e de manufatura, e seu caso se soma à persistência de brechas e extorsão contra hospitais, clínicas e fornecedores. O material também reúne menções a hospitais em outros contextos regulatórios e penais, o que confirma que o setor continua sob pressão contínua.

A infraestrutura crítica de água e energia foi o outro bloco de relevância estrutural. Nesse caso, a novidade não foi a existência de uma campanha isolada, mas a repetição de um padrão: PLCs expostos, autenticação fraca, interfaces de operação acessíveis pela Internet e capacidade do atacante de alterar ou interromper operações físicas. Quando a falha é de exposição, a superfície não depende só do fabricante do equipamento, mas da arquitetura completa de administração.

Tendências e sinais para monitorar nos EUA

A comparação com o mês anterior mostra que a regulação caiu de 19 para 7 fatos documentados, enquanto os CVEs críticos mencionados subiram de 4 para 8. Essa mudança não significa que o risco regulatório tenha desaparecido nem que a exploração técnica seja uma novidade absoluta. Ela aponta, sim, para uma priorização do corpus de julho na operação concreta, incidentes, campanhas e vulnerabilidades exploradas ativamente.

A ameaça predominante passou de regulação no mês anterior para incidentes em julho, com 23 de 73 fatos. Esse deslocamento importa. Na prática, a pressão do mês deixou de estar no debate normativo e passou para a resposta a eventos com impacto operacional real, especialmente água, saúde, manufatura e governo local.

O dado de fraude ou phishing não mudou em relação ao mês anterior. Houve um caso em junho e um em julho. Não há base suficiente para dizer que a fraude caiu ou subiu no país com base no corpus disponível, apenas que o material analisado manteve presença marginal em comparação com incidentes e vulnerabilidades.

A seção de vulnerabilidades merece acompanhamento fino. SharePoint continuou aparecendo como vetor de entrada e persistência, AD FS como ponto sensível de identidade e Check Point SmartConsole como exemplo de exploração in the wild. Em outras palavras, o mês deixou uma lista curta, mas muito sensível, de produtos que devem ter prioridade alta em correção e caça a comprometimento.

Recomendações para equipes de segurança nos EUA

Primeiro, revisar a exposição pública de serviços de administração e colaboração. SharePoint on-premises, AD FS, VPNs, roteadores e portais de OT não devem ficar acessíveis à Internet, salvo necessidade estrita e com controles compensatórios. Se uma instância precisar ser exposta, o endurecimento tem de vir antes da publicação, não depois do incidente.

Segundo, rotacionar credenciais e segredos associados a IIS, farms de SharePoint, dispositivos de borda e serviços de acesso remoto. O material de julho repete o mesmo padrão várias vezes: o atacante não precisa de malware exótico se puder roubar chaves de máquina, abusar de contas válidas ou explorar configurações fracas.

Terceiro, segmentar OT de IT com critério operacional, e não apenas documental. O caso Minnesota deixa um sinal claro para água, energia e serviços públicos: a administração remota, os PLCs e a supervisão HMI não podem compartilhar o mesmo plano de confiança dos sistemas corporativos padrão.

Quarto, preparar caça ativa a persistência. Em SharePoint, isso significa buscar deserialização anômala, webshells, mudanças de configuração, novas chaves de máquina e conexões de saída suspeitas. Em OT, significa revisar acessos remotos, mudanças de lógica, alterações em telas e eventos fora do horário.

Quinto, alinhar jurídico, continuidade e resposta técnica antes do incidente. Com a CIRCIA avançando, os prazos de 72 horas e 24 horas para certos reportes vão exigir rastreabilidade, evidências e decisão antecipada. A equipe que espera o fechamento forense para notificar provavelmente vai chegar tarde.

Limitações do material

Este informe foi elaborado exclusivamente com os fatos datados de julho de 2026 incluídos no material fornecido. A janela temporal dos indicadores é de 73 fatos com data em julho de 2026, e não foi incorporada telemetria agregada nem material fora desse recorte. Os fatos de meses anteriores só foram usados, quando cabível, para comparar evolução e sempre com seu mês explícito.

Um indicador em 0, especialmente na seção de CVEs ou em qualquer outra categoria, significaria apenas que não apareceu no material analisado deste período, não que o fato não exista nos EUA ou na região. O mesmo vale para os casos em que a tipificação de ransomware não pôde ser fechada: a ausência de subtipo não equivale à ausência de incidente.

O material excluiu redes sociais de consumo, publicações de LinkedIn e conteúdo patrocinado ou comercial que não estava dentro das fontes habilitadas. Também ficaram de fora, como critério de integridade, as tentativas, bloqueios, varreduras e outras formas de telemetria que não constituem incidentes verificáveis do período. Quando uma atribuição foi apenas sugerida por um tracker ou por uma fonte secundária sem confirmação oficial, ela foi tratada como tal e não como certeza.

Fontes