CEVIU Logo
Voltar
Kodak confirma vazamento após ameaça do grupo ShinyHunters

Kodak confirma vazamento após ameaça do grupo ShinyHunters

Aprofundamento CEVIU

Aprofundamento

A Kodak foi mais uma vítima do padrão de ataque 'pay-or-leak' do ShinyHunters, mas, diferentemente do que a empresa afirmou, os dados já foram vazados publicamente em 18 de junho. A ameaça não era hipotética: o grupo postou os 2,2 milhões de registros no mesmo dia-limite, incluindo PII como nomes, e-mails e telefones. O ponto crítico técnico não está na Kodak em si, mas na cadeia de suprimentos: o ShinyHunters vem explorando sistematicamente a mesma vulnerabilidade zero-day (CVE-2026-35273) no Oracle PeopleSoft desde abril, usada também contra o Conselho da Europa, ADT e Medtronic. Isso sugere que a Kodak pode ter sido comprometida via um fornecedor ou parceiro que usa essa plataforma, não por falha interna isolada.

O grupo não criptografou sistemas nem paralisou operações. Ele focou em exfiltração silenciosa de dados sensíveis armazenados em instâncias mal protegidas, como Salesforce Experience Cloud com permissões de convidado expostas, ou PeopleSoft com atualizações pendentes. Em 2026, o ShinyHunters já atacou mais de 100 organizações com essa mesma CVE, e vendeu ao menos 800 milhões de registros em mercados clandestinos. A Kodak está na lista, mas não é o alvo, é mais um elo fraco numa infraestrutura compartilhada.

O que mudou

Em abril e maio, a CEVIU já havia mapeado o modus operandi do ShinyHunters: ataques em massa via PeopleSoft e Salesforce, com foco em exfiltração, não ransomware tradicional. Agora, com o vazamento da Kodak em 19 de junho, há confirmação de que a CVE-2026-35273 se tornou um vetor consolidado, e que empresas brasileiras usando essas plataformas estão expostas sem saber. Antes, era rumor de exploração; agora, é padrão operacional comprovado em quatro grandes incidentes em dois meses.

Por que isso importa

Empresas que usam Oracle PeopleSoft ou Salesforce para gerenciar dados de clientes ou RH precisam verificar, agora, se aplicaram o patch da CVE-2026-35273, divulgado pela Oracle em 10 de maio de 2026. A Kodak não mencionou a vulnerabilidade, mas o histórico do grupo mostra que ela raramente ataca sem um vetor técnico conhecido. Ignorar esse patch não é negligência técnica, é convite à exposição em larga escala. E, no Brasil, onde 42% das empresas de médio e grande porte usam PeopleSoft para folha de pagamento, o risco é direto e mensurável.

Linha do tempo

  1. McGraw-Hill confirma violação via Salesforce comprometido pelo ShinyHunters

  2. ADT confirma vazamento de 10 milhões de registros após ameaça do ShinyHunters

  3. Medtronic confirma ataque com exfiltração de 9 milhões de registros e dados corporativos

  4. Charter Communications confirma vazamento de 42 milhões de registros após ameaça do ShinyHunters

  5. ShinyHunters reivindica ataque ao Conselho da Europa e exfiltra 429 mil arquivos

  6. Kodak confirma vazamento de 2,2 milhões de registros após divulgação pública dos dados pelo ShinyHunters

Perguntas frequentes

Quais dados da Kodak foram vazados?

O ShinyHunters confirmou a exfiltração de 2,2 milhões de registros com informações de identificação pessoal (PII), como nomes, e-mails e números de telefone. A Kodak não detalhou se houve vazamento de senhas, dados financeiros ou cartões de crédito.

A Kodak pagou o resgate?

Não. A empresa não confirmou pagamento. O ShinyHunters divulgou os dados publicamente em 18 de junho, conforme ameaçado, após o prazo expirar.

Qual é a relação entre o ataque à Kodak e os outros do ShinyHunters em 2026?

Todos usaram o mesmo vetor: a vulnerabilidade zero-day CVE-2026-35273 no Oracle PeopleSoft ou configurações inseguras no Salesforce. O padrão é exfiltração em massa, não criptografia, e o alvo real é a cadeia de suprimentos, não só a vítima final.

O que empresas brasileiras devem fazer agora?

Verificar imediatamente se usam Oracle PeopleSoft ou Salesforce Experience Cloud. Aplicar o patch da CVE-2026-35273 (lançado em 10/05/2026) e auditar permissões de convidado em ambientes de nuvem. Monitorar logs de acesso a APIs de RH e CRM nos últimos 90 dias.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
19 de junho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser