Mercado Libre no site de vazamentos da Gentlemen
The Gentlemen listou Mercado Libre em seu leak site em julho de 2026. Há sinais de exfiltração, sem confirmação pública de impacto operacional.
Nos dias 6 e 7 de julho de 2026, serviços de monitoramento e veículos de cibersegurança registraram a inclusão da Mercado Libre no portal de vazamentos do grupo The Gentlemen. A cronologia mais repetida aponta a publicação inicial em 6 de julho e a descoberta pública em 7 de julho, com referências a arquivos internos exfiltrados e à ameaça de divulgar dados sensíveis caso não houvesse negociação. Em paralelo, várias coberturas sustentaram que a companhia não havia confirmado publicamente uma intrusão, que não existia evidência pública de impacto massivo e que Mercado Libre, Mercado Pago e outros serviços seguiam operando normalmente pelo menos até 9 de julho.
Resumo executivo
A Mercado Libre foi adicionada pelo grupo The Gentlemen ao seu site de vazamentos entre 6 e 7 de julho de 2026, segundo vários serviços de monitoramento e coberturas especializadas. A sequência mais consistente indica que, em 6 de julho, o ator publica ou reivindica o caso em seu leak site, e em 7 de julho diferentes plataformas automáticas passam a registrá-lo como vítima, enquanto a narrativa pública de exfiltração de arquivos internos e extorsão ganha força.
O dado mais sólido do caso não é uma confirmação forense de invasão, mas a convergência entre monitoramentos independentes sobre o aparecimento da Mercado Libre no portal do grupo. Ransomware.live fixa a data estimada do ataque em 6 de julho e o descobrimento em 7 de julho. Breach House, RecentBreaches, Galaxy Warden e Dexpose coincidem ao apontar que o nome da empresa foi publicado pelo The Gentlemen e que o grupo ameaçou divulgar dados sensíveis se não houvesse negociação. Essa convergência temporal sustenta a existência de uma campanha de extorsão contra a empresa, embora ainda não responda à principal pergunta, qual foi o alcance técnico real.
Ao mesmo tempo, diversas coberturas jornalísticas e de inteligência de ameaças indicaram que não havia evidência pública de interrupção de serviços, nem de uma intrusão totalmente verificada, pelo menos até 9 de julho de 2026. Fortuna y Poder, Rankiteo, WCYB Digital Radio e outros relatos disseram que Mercado Libre, Mercado Pago e serviços associados seguiam operando normalmente e que a própria empresa não havia emitido um posicionamento público confirmando uma brecha de ransomware ou uma filtragem. O material atribui à Mercado Libre uma análise inicial segundo a qual senhas, saldos, investimentos, informações financeiras e dados de cartão de crédito não teriam sido comprometidos, mas essa afirmação aparece mediada por reportagens secundárias, não por uma auditoria forense independente publicada.
A ausência de amostras públicas de dados, hashes, vetor de acesso ou uma família de malware confirmada limita qualquer conclusão categórica sobre o tipo de intrusão. Samithota.com resume isso com clareza em 10 de julho, nem The Gentlemen nem Mercado Libre haviam divulgado detalhes técnicos centrais do suposto ataque. Em outras palavras, o que se pode verificar é a inclusão no leak site, a ameaça extorsiva e a persistência da operação do grupo no ambiente público, não a anatomia completa do acesso inicial.
O contexto importa porque The Gentlemen não é um ator marginal. Ransomware.live o descreve como uma operação de ransomware como serviço surgida em 2025, com divisão de até 90% da receita para afiliados e um locker em Go capaz de afetar ambientes Windows, Linux, NAS e BSD. Em 2026, além disso, investigações públicas documentaram o vazamento do backend Rocket, com milhares de mensagens internas, contas de operadores, registros de vítimas e ferramentas de evasão como EDRStartupHinder e gfreeze. Isso sugere um grupo ativo, com capacidade de sustentar campanhas em escala e uma cultura operacional baseada na extorsão por dados.
Para a América Latina, o caso pesa pela visibilidade da Mercado Libre, descrita no material como a principal plataforma de e-commerce e fintech da região, com Mercado Pago e Mercado Envíos como partes críticas do ecossistema. Mesmo sem confirmação pública de impacto operacional severo, a simples aparição de uma empresa desse porte em um leak site eleva a pressão reputacional, força a revisão de controles de acesso, segmentação, monitoramento e resposta à exfiltração, e mostra que grupos de extorsão seguem mirando companhias com grande superfície de ataque e dependência transversal de serviços digitais.
Contexto e antecedentes
The Gentlemen aparece no material como uma operação de ransomware como serviço surgida entre julho e agosto de 2025. Ransomware.live atribui ao grupo um modelo de afiliados com divisão de até 90% da receita, uso de um locker escrito em Go e capacidade de operar em várias plataformas, Windows, Linux, NAS e BSD. Essa combinação não descreve um ator improvisado, mas uma estrutura que tenta crescer rapidamente por meio de afiliados e de um conjunto de ferramentas adaptável a ambientes corporativos heterogêneos.
A própria infraestrutura do grupo sofreu uma exposição relevante em maio de 2026. Mallory.ai, Cloud Security Alliance Labs, Privacy Insight Solutions, InCyber e Cybersecurity News convergem ao relatar que o backend interno Rocket e seus chats foram vazados. Os números variam conforme a fonte, mas o quadro geral é consistente, mensagens internas, contas de operadores, identificadores de afiliados, registros de vítimas, carteiras de bitcoin, ferramentas técnicas e artefatos operacionais ficaram expostos. Em termos amplos, isso significa que a campanha contra a Mercado Libre ocorre num momento em que o próprio grupo havia acabado de sofrer uma perda importante de sigilo e, ainda assim, manteve atividade pública.
Esse ponto é central para interpretar o incidente. Cybersecurity News e outras fontes explicam que, apesar do vazamento do Rocket, The Gentlemen manteve a continuidade operacional e chegou a anunciar melhorias em seu locker para dificultar a detecção, entre elas desassociação de NTDLL, remoção de breakpoints de hardware e patching de ETW. InCyber acrescenta que, em 2026, o grupo passou a promover extorsão baseada apenas em roubo de dados, oferecendo até 97% da receita aos afiliados sem necessidade de cifrar sistemas. Isso se encaixa numa tendência em que o valor para o atacante vem tanto do roubo quanto da pressão reputacional, e não necessariamente do bloqueio visível de endpoints.
A Mercado Libre, por sua vez, é uma superfície de interesse óbvia para uma operação de extorsão. Galaxy Warden a descreve como a principal plataforma de comércio eletrônico da América Latina, fundada em 1999 e com um ecossistema que integra Mercado Pago e Mercado Envíos. Breach House reforça essa leitura e a apresenta como uma companhia argentina líder em e-commerce e fintech regional. Do ponto de vista do atacante, uma organização com várias linhas de negócio, alta exposição pública e dependência operacional transversal é um alvo valioso para pressão extorsiva, mesmo sem evidência pública de comprometimento profundo.
Também vale ler o caso à luz do comportamento público do grupo. IntelFusions relatou que The Gentlemen chegou a nomear 41 organizações em um único dia em seu leak site, sem que nenhuma delas tivesse confirmado publicamente um incidente naquele momento. Isso sugere uma estratégia agressiva de publicação, com foco em volume e visibilidade. Nesse contexto, a listagem da Mercado Libre pode ser entendida como mais uma peça de uma campanha ampla, em que a publicação no portal cumpre função de pressão, sinalização e eventual monetização de dados exfiltrados.
A distribuição geográfica da atividade também amplia o contexto. Ransomware.live indica mais de 320 vítimas reivindicadas pelo grupo em pelo menos 17 países até meados de 2026, e mais de 1.570 vítimas vinculadas a partir do comprometimento de seu C2. Scrutex, por sua vez, identifica The Gentlemen como o ator mais ativo da semana analisada em meados de julho, com 40 publicações em quatro dias. A Mercado Libre aparece, portanto, não como um evento isolado, mas como parte de uma ofensiva mais ampla e madura.
Tabela de fatos-chave
| Data | Fato | Fonte | Confiança |
|---|---|---|---|
| 2026-07-06 | The Gentlemen adiciona a Mercado Libre ao seu site de vazamentos e ameaça divulgar dados sensíveis se não houver negociação. | Dexpose | Confirmado |
| 2026-07-06 | Breach House lista o caso como ataque de ransomware contra a Mercado Libre. | Breach House | Confirmado |
| 2026-07-06 | RecentBreaches e Galaxy Warden registram a inclusão da Mercado Libre e a alegação de exfiltração de arquivos internos. | RecentBreaches, Galaxy Warden | Confirmado |
| 2026-07-06 | BreachSense classifica o incidente como data breach contra mercadolibre.com.ar. | BreachSense | Confirmado |
| 2026-07-06 | HookPhish e HackerFeeds atribuem uma data de brecha ao caso, com descoberta automática em 7 de julho. | HookPhish, HackerFeeds | Atribuído pela fonte como incerto |
| 2026-07-07 | Ransomware.live fixa descoberta da listagem e ataque estimado em 6 de julho. | Ransomware.live | Confirmado |
| 2026-07-07 | Scrutex indica que a Mercado Libre foi listada sem dados de amostra. | Scrutex | Confirmado |
| 2026-07-07 | PwdFortress afirma, citando coberturas e declarações iniciais, que a exposição teria alcançado cerca de 300 mil usuários. | PwdFortress | Atribuído pela fonte como incerto |
| 2026-07-08 | Rankiteo relata que MercadoLibre.com seguia operando sem interrupções visíveis. | Rankiteo | Confirmado |
| 2026-07-09 | Fortuna y Poder informa que não havia evidência pública de intrusão bem-sucedida nem de impacto operacional. | Fortuna y Poder | Confirmado |
| 2026-07-09 | WCYB Digital Radio diz que a Mercado Libre não havia confirmado publicamente a brecha. | WCYB Digital Radio | Confirmado |
| 2026-07-10 | Samithota ressalta que detalhes técnicos centrais do ataque ainda não haviam sido divulgados. | Samithota | Confirmado |
| 2026-07-13 | IntelFusions reporta 41 vítimas nomeadas pelo The Gentlemen em um único dia. | IntelFusions | Confirmado |
| 2026-07-13 | Ransomware.live descreve The Gentlemen como RaaS com mais de 320 vítimas reivindicadas e mais de 1.570 vinculadas. | Ransomware.live | Confirmado |
| 2026-07-16 | InCyber e Galaxy Warden mostram o padrão de exfiltração antes da extorsão em outros casos do grupo. | InCyber, Galaxy Warden | Confirmado |
Linha do tempo da operação
| Data | Evento | Ator/vetor | Fonte verificada |
|---|---|---|---|
| 2026-05-04 | O backend interno Rocket do The Gentlemen vaza, com chats, contas e artefatos operacionais. | Comprometimento da infraestrutura do grupo | Mallory.ai, Cloud Security Alliance Labs |
| 2026-05-08 | Privacy Insight Solutions relata a publicação gratuita do conjunto vazado, após uma venda anterior. | Exposição de comunicações internas | Privacy Insight Solutions |
| 2026-06-20 | NetSecOps descreve o uso do GentleKiller para degradar defesas antes da cifra. | EDR killer e evasão de segurança | NetSecOps |
| 2026-06-22 | Cloud Security Alliance Labs publica detalhes do dump do Rocket e do GentleKiller. | Inteligência defensiva sobre o grupo | Cloud Security Alliance Labs |
| 2026-06-28 | The Gentlemen reivindica um caso contra TKMS/Atlas Elektronik com grande volume de dados exfiltrados. | Leak site, pressão por exfiltração | Dataminr |
| 2026-07-06 | The Gentlemen lista a Mercado Libre e ameaça publicar dados sensíveis. | Leak site, extorsão pública | Dexpose, Breach House, Galaxy Warden |
| 2026-07-06 | Serviços de monitoramento registram a inclusão da Mercado Libre e a descrevem como data breach ou ataque de ransomware. | Monitoramento de brechas | BreachSense, HookPhish, RecentBreaches |
| 2026-07-07 | Ransomware.live marca a descoberta da listagem e estima a data do ataque. | Agregador de vítimas | Ransomware.live |
| 2026-07-07 | Scrutex informa que a entrada não incluía dados de amostra. | Acompanhamento da campanha | Scrutex |
| 2026-07-08 | Rankiteo observa que MercadoLibre.com segue operando sem interrupções visíveis. | Cobertura secundária | Rankiteo |
| 2026-07-09 | Fortuna y Poder e WCYB apontam ausência de confirmação pública da brecha e continuidade do serviço. | Cobertura regional e broadcast | Fortuna y Poder, WCYB Digital Radio |
| 2026-07-10 | Samithota confirma a falta de detalhes técnicos públicos centrais. | Advisory técnico | Samithota |
| 2026-07-13 | Ransomware.live e Scrutex contextualizam a amplitude da campanha do The Gentlemen. | Inteligência de ameaça | Ransomware.live, Scrutex |
| 2026-07-16 | Casos paralelos como Brac consolidam o padrão de exfiltração e extorsão. | Comparativo operacional | Galaxy Warden |
Cadeia de ataque e TTPs
A cadeia técnica observável no material é incompleta, mas suficiente para inferir um padrão operacional. O primeiro bloco é a publicação ou reivindicação no leak site, acompanhada da ameaça de divulgar dados sensíveis. Isso já coloca o caso no terreno da extorsão com dados, mesmo sem evidência pública de cifragem efetiva. O segundo bloco, quando aparece, é a alegação de exfiltração de arquivos internos. Esse detalhe se repete em vários relatos sobre a Mercado Libre e em outros casos atribuídos ao mesmo grupo.
O que não aparece, pelo menos não de forma pública e verificável, é o vetor inicial de acesso. Não há confirmação de phishing, exploração de vulnerabilidade, credenciais roubadas, acesso via terceiros ou movimento lateral documentado neste caso. Também não há uma família de ransomware atribuída com validação independente. Por isso, qualquer leitura sobre a sequência completa precisa permanecer no campo das hipóteses apoiadas pelo comportamento geral do ator, e não como fato comprovado.
O material permite sustentar que The Gentlemen opera com lógica de dupla ou simples extorsão baseada em dados. InCyber afirma que o grupo promoveu campanhas em 2026 oferecendo até 97% da receita a afiliados sem necessidade de cifrar sistemas. Isso é coerente com a ausência de evidência pública de interrupção operacional na Mercado Libre. Em outras palavras, o incidente pode ter sido centrado em roubo e pressão, mais do que em indisponibilidade técnica visível.
A infraestrutura defensiva do grupo também faz parte de suas TTPs. NetSecOps e Cybersecurity News descrevem o uso de GentleKiller como um módulo para encerrar processos de EDR e antivírus, degradar a detecção e cegar ferramentas de segurança antes da fase de cifragem e extorsão. Cybersecurity News acrescenta que o grupo anunciou melhorias técnicas no locker, como desassociação de NTDLL, remoção de breakpoints de hardware e patching de ETW. Não existe um nexo forense publicado que comprove o uso específico dessas capacidades contra a Mercado Libre, mas elas ajudam a entender a maturidade do adversário.
No plano dos alvos, o padrão do grupo é agressivo e massivo. Ransomware.live e Scrutex mostram uma campanha com mais de 320 vítimas reivindicadas, mais de 1.570 vinculadas por um C2 comprometido e 40 publicações em quatro dias durante a semana de 12 de julho. Isso sugere uma operação de alta cadência, com forte dependência do leak site como mecanismo de validação, negociação e coação.
| TTP | Descrição | Fonte |
|---|---|---|
| Leak site extorsivo | Publicação do nome da vítima e ameaça de divulgar dados sensíveis. | Dexpose, RecentBreaches |
| Exfiltração prévia | Reporta-se saída de arquivos internos antes da pressão pública. | Galaxy Warden, RecentBreaches |
| Pressão sem amostra | Várias coberturas indicam ausência de dados de amostra publicados. | Scrutex, Rankiteo |
| RaaS com afiliados | O grupo divide receita com afiliados e escala com operações distribuídas. | Ransomware.live |
| Locker em Go | Capacidade multientorno em Windows, Linux, NAS e BSD. | Ransomware.live |
| EDR killer | O GentleKiller busca encerrar EDR e antivírus antes da cifragem. | NetSecOps, CSA Labs |
| Evasão avançada | Uso de técnicas como desassociação de NTDLL, patching de ETW e remoção de breakpoints. | Cybersecurity News |
| Extorsão baseada em dados | O grupo impulsiona campanhas sem necessidade de cifragem visível. | InCyber |
Impacto regional
Panorama regional
A Mercado Libre funciona como um ativo de alta centralidade no ecossistema digital latino-americano. O material a descreve como a principal plataforma de e-commerce e fintech da região, com integração de pagamentos e logística. Por isso, a aparição do caso no leak site do The Gentlemen vai além de uma possível brecha isolada e vira um evento de interesse regional. Mesmo sem confirmação pública de indisponibilidade, o simples apontamento de uma empresa desse porte afeta a percepção de risco na Argentina e em mercados onde a marca opera de forma transversal.
O dado regional mais importante não é uma queda de serviço, mas a combinação de três elementos, primeiro, a publicação da vítima no site do grupo, segundo, a falta de amostra pública que permita dimensionar o alcance, e terceiro, a continuidade aparente da Mercado Libre, Mercado Pago e outros serviços ao menos nos dias seguintes. Esse triângulo sugere uma operação orientada a extração e pressão, com impacto potencial em reputação, confiança e gestão de incidentes mais do que na continuidade visível da plataforma.
Também chama atenção o modo como o caso foi coberto por veículos da América Latina e de fora da região, com enfoques distintos. Alguns destacam a inclusão no leak site e a exfiltração de arquivos internos. Outros enfatizam a ausência de prova pública de uma intrusão bem-sucedida. PwdFortress, além disso, traz cifras atribuídas a coberturas especializadas sobre possível acesso a código-fonte e dados de cerca de 300 mil usuários, mas esses números continuam dependendo de reportagens secundárias e não de uma publicação forense primária. A leitura regional mais correta, portanto, é cautelosa, há uma reclamação de brecha e pressão extorsiva, mas não uma validação pública sólida do dano total.
Argentina
A Argentina é o país onde o caso fica melhor ancorado. Ransomware.live, Breach House, RecentBreaches, Galaxy Warden, Dexpose, HackerFeeds, BreachSense, Rankiteo, Fortuna y Poder, WCYB Digital Radio e Samithota convergem ao apontar que a Mercado Libre foi listada pelo The Gentlemen entre 6 e 7 de julho de 2026. O domínio citado é mercadolibre.com.ar e o contexto empresarial é claro, uma companhia argentina com alcance continental e serviços de pagamentos, comércio e logística profundamente integrados.
A tensão entre a reclamação pública e a falta de verificação operacional é o aspecto mais importante do caso na Argentina. Fortuna y Poder informa que, em 9 de julho, não havia evidência pública de intrusão bem-sucedida nem de impacto operacional, e que a empresa não tinha emitido comunicado oficial confirmando ransomware ou filtragem. Rankiteo reforça a mesma ideia ao indicar que o site seguia operando sem perturbações visíveis. Isso não descarta um acesso ou exfiltração, mas reduz a probabilidade de um impacto disruptivo amplo e visível no curto prazo.
Em paralelo, o perfil histórico do caso em RecentBreaches o classifica como severidade alta e o descreve como exfiltração de arquivos internos. Essa classificação, embora não equivalha a prova forense, mostra como o ecossistema de monitoramento de brechas tratava o evento em tempo real. A combinação de leak site, ausência de amostra pública, continuidade do serviço e possível filtragem parcial de código-fonte desenha um cenário de risco misto, em que confidencialidade e pressão reputacional pesam mais do que indisponibilidade.
Mercado Libre, Mercado Pago e Mercado Envíos são especialmente sensíveis porque uma intrusão de alcance parcial pode abrir espaço para fraude, engenharia social, abuso de informações operacionais ou reutilização de artefatos internos em campanhas posteriores. O material não demonstra que isso tenha ocorrido, mas mostra que o ator buscava monetizar a exposição de ativos de alto valor.
Estados Unidos
Na seção dos Estados Unidos do material não há uma nova vítima estadunidense vinculada ao caso da Mercado Libre. O que aparece são várias fontes, entre elas Breach House, RecentBreaches, Ransomware.live, Galaxy Warden, PwdFortress, Fortuna y Poder, Rankiteo, Scrutex, Cybersecurity News e WCYB Digital Radio, todas de circulação ou alcance internacional, que ajudam a reconstruir a cronologia e o enquadramento do incidente. Isso importa porque o caso não ficou restrito à imprensa local, mas foi absorvido rapidamente por agregadores e veículos de inteligência de ameaça com audiência global.
O ecossistema dos Estados Unidos também contribui para a narrativa de vitimização em massa do The Gentlemen. IntelFusions reporta 41 vítimas em um único dia. Cybersecurity News descreve 1.570 vítimas vinculadas pelo C2 comprometido. Dataminr, ainda que sobre TKMS/Atlas Elektronik, mostra o mesmo padrão operacional de reivindicação em leak site com grande volume de exfiltração e posterior contraste com a resposta da vítima. Tudo isso reforça a leitura da Mercado Libre como parte de uma campanha de pressão em escala internacional, e não como um caso isolado de mercado local.
Não foram identificados fatos verificáveis adicionais para Chile, Paraguai, Bolívia, Peru, Colômbia, Brasil ou México no material fornecido.
Indicadores técnicos
Não foram publicados IOCs técnicos verificáveis para este caso no material consolidado. Não há hashes, IPs, domínios de comando e controle, caminhos de malware, amostras ou assinaturas específicas associadas ao incidente da Mercado Libre que tenham sido confirmadas por uma fonte primária dentro da pesquisa. Essa ausência também é um dado operacional, porque limita a detecção retroativa baseada em indicadores e obriga a trabalhar com telemetria comportamental, registros de acesso e correlação de exfiltração.
O mais próximo de um indicador é o domínio afetado, mercadolibre.com.ar, mas ele identifica a vítima e não constitui um IOC útil para defesa. Por isso, qualquer caça a ameaças ou detecção deve se basear em padrões de atividade do ator, como publicações em leak sites, ameaças de extorsão, possível presença de ferramentas de evasão de EDR em ambientes afetados e eventos incomuns de saída de dados.
Análise para equipes de segurança
O caso deixa uma lição técnica bastante objetiva, quando um grupo de ransomware publica uma vítima em seu leak site sem acompanhar a reclamação com amostras públicas, o evento não deve ser tratado como ruído, mas também não como prova suficiente de comprometimento total. A resposta correta é assumir um cenário intermediário, possível exfiltração parcial ou total, verificação de acesso não autorizado, revisão de logs de autenticação, correlação de atividade de endpoints e validação de saídas de dados em janelas próximas a 6 e 7 de julho de 2026.
Em uma organização como a Mercado Libre, ou em empresas com superfície parecida, o foco deve estar em três camadas. A primeira é identidade, com revisão de contas privilegiadas, tokens, sessões, acessos remotos, MFA e credenciais de serviço. A segunda é detecção de exfiltração, com monitoramento de egressos anômalos, compressão e transferência fora do horário, uso de canais não habituais e correlação com eventos de arquivo. A terceira é resiliência operacional, segmentação, capacidade de isolar ambientes, verificação de integridade de pipelines de implantação e proteção de segredos, código-fonte e repositórios internos.
O material também sugere uma leitura do ator. The Gentlemen parece privilegiar a extorsão por dados e a visibilidade pública da vítima, mais do que a destruição ou a cifragem massiva visível. Isso obriga a não medir o impacto apenas pela disponibilidade. Uma empresa pode seguir operando normalmente e, ainda assim, ter sofrido exposição de código, chats internos, registros de usuários ou artefatos operacionais. É justamente essa zona cinzenta que esse tipo de grupo explora.
O vazamento do backend Rocket do próprio grupo é um insumo útil para defesa. O volume de mensagens, a exposição de ferramentas como EDRStartupHinder e gfreeze, e a descrição de GentleKiller como um killer de EDR ajudam a reforçar hipóteses de comportamento, não como IOC literal, mas como guia de detecção por técnica. Em ambientes corporativos, vale revisar alertas sobre encerramento anômalo de processos de segurança, alterações em ETW, manipulação de NTDLL, criação de processos suspeitos e mudanças súbitas na visibilidade do endpoint.
Do ponto de vista de priorização, a ameaça se coloca em nível alto de impacto reputacional e alto de risco de abuso secundário se de fato houve exfiltração de dados internos ou de código-fonte. Se a informação publicada por PwdFortress e outras coberturas sobre cerca de 300 mil usuários afetados for confirmada, o risco de fraude, phishing direcionado e exploração de informação de suporte seria relevante. Mas, enquanto isso não for validado por uma fonte primária ou por uma investigação forense, o mais responsável é trabalhar com o mínimo verificável, houve inclusão pública em um leak site, pressão extorsiva e ausência de detalhes técnicos oficiais.
Limitações do material
A principal limitação é a falta de uma confirmação forense independente sobre alcance e vetor de intrusão. Não há no material uma linha técnica validada que explique como ocorreu a entrada, quais sistemas foram comprometidos, quanto tempo os invasores permaneceram dentro do ambiente ou quais dados foram realmente exfiltrados. A evidência pública disponível se concentra no leak site e em agregadores de brechas, não em uma investigação pós-incidente publicada pela vítima.
Também não há amostras de dados, hashes, domínios de comando e controle, endereços IP, nomes de arquivos ou artefatos aproveitáveis. Isso impede a construção de IOCs concretos. Do mesmo modo, as afirmações sobre acesso a código-fonte, dados de usuários e possível impacto em cerca de 300 mil usuários aparecem em artigos secundários e estão marcadas pelo próprio material como derivadas de reportagens e declarações iniciais, não de uma auditoria forense independente.
A cronologia tem forte consistência entre as fontes, mas nem todos os carimbos de tempo são equivalentes. Ransomware.live, Breach House, RecentBreaches, HookPhish e HackerFeeds trabalham com janelas de descoberta e publicação, não com a hora forense do comprometimento. Essa diferença importa, porque a data de aparição em um leak site não prova o momento exato de acesso inicial nem a dimensão do roubo.
Por fim, o material disponível não permite confirmar se houve cifragem, se o incidente se limitou à exfiltração ou se foi uma combinação das duas coisas. A ausência de dados de amostra e a continuidade aparente dos serviços sugerem um evento de pressão e filtragem mais do que uma interrupção operacional visível, mas essa inferência continua provisória.
Fontes
- Victim: Mercado Libre - Ransomware.liveransomware.live· Ransomware.live
- Weekly Ransomware Intelligence Report, July 12, 2026scrutex.ai· Scrutex
- Mercado Libre Data Breach 2026pwdfortress.com· PwdFortress
- GentleKiller: Inside the Gentlemen RaaS EDR-Killer Suitelabs.cloudsecurityalliance.org· Cloud Security Alliance Labs
- Mercado Libre Reportedly Hit by "The Gentleman" Ransomwaresamithota.com· Samithota.com
- Ransomware group thegentlemen hits Mercado Libre | HackerFeedshackerfeeds.com· HackerFeeds
- Mercado Libre — THEGENTLEMEN Ransomware Attackbreach.house· Breach House
- The Gentlemen amenaza con filtrar datos de Mercado Libre Argentina tras presunto ciberataquefortunaypoder.com· Fortuna y Poder
- Violazione dati Mercado Libre 2026: 300.000 utenti colpiti - cosa farepwdfortress.com· PwdFortress
- The Gentlemen Ransomware: Threat Profileprivacyinsightsolutions.com· Privacy Insight Solutions
- Mercado Libre Data Breach in 2026breachsense.com· BreachSense
- Thegentlemen - Ransomware.liveransomware.live· Ransomware.live
- Thegentlemen ransomware group - victim listing including Mercado Librebreach.house· Breach House
- Mercado Libre bajo la mira: Grupo de ransomware reporta presunto ciberataquedescubre.vc· Descubre.vc
- Gentlemen ransomware crew names 41 victims in a single dayintelfusions.com· IntelFusions
- Ransomware Group thegentlemen Hits: Mercado Librehookphish.com· HookPhish
- Mercado Libre Data Breaches: History & DoxxScan™ Ratingrecentbreaches.com· RecentBreaches
- Mercado Libre Listed by thegentlemen Ransomware Grouprecentbreaches.com· RecentBreaches.com
- Mercado Libre hit by ransomware attackblog.rankiteo.com· Rankiteo
- Mercado Libre Listed by thegentlemen Ransomware Groupgalaxywarden.com· Galaxy Warden
- Cybercrime News For Jul. 9, 2026. Hacktivists Deface Two U.S. Army Websites.youtube.com· WCYB Digital Radio
- Gentlemen Ransomware Claims TKMS/Atlas Elektronik Breachdataminr.com· Dataminr
- Gentlemen Ransomware Expands Global Attack Campaignscybersecuritynews.com· Cybersecurity News
- Thegentlemen Ransomware Group: Victims, TTPs and Activityshellcodex.com· ShellCodeX
- TheGentlemen Ransomware Targets Mercado Libre in Argentinadexpose.io· Dexpose
- The Gentlemen deploys new malware to take control of systems before encryptionescudodigital.com· Escudo Digital
- Emergence and Operations of The Gentlemen Ransomwaremallory.ai· Mallory.ai
- 158 victims for Argentinaransomware.live· Ransomware.live
- Deep Dive: The Gentlemen ransomware attack on Mackay Sugarshieldworkz.com· ShieldWorkz
- Brac Listed by thegentlemen Ransomware Groupgalaxywarden.com· Galaxy Warden
- The Gentlemen: When Ransomware-as-a-Service Becomes an Industryincyber.org· InCyber
- New 'Gentlemen' Ransomware Uses EDR Killer Framework to Blindside Security Toolscyber.netsecops.io· NetSecOps
- El grupo de hackers conocido como "The Gentlemen ...instagram.com· Instagram



