CiberLATAMbywhalemate

Poder Judiciário de Jujuy exposto pelo Emperador

O grupo Emperador vazou credenciais e bases de WordPress do Poder Judiciário de Jujuy. A operação segue ativa e já tem outra vítima confirmada.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

O Poder Judiciário da Província de Jujuy figura como vítima confirmada do ransomware Emperador, com exposição de bases de dados de WordPress, credenciais de acesso a sistemas internos e e-mails corporativos. A Darkfield, da Orizon, afirma que o caso foi tratado como vazamento de dados e que ainda não houve divulgação pública do volume total nem dos detalhes da criptografia.

O Poder Judiciário da Província de Jujuy figura como vítima confirmada do grupo de ransomware Emperador, com comprometimento de bases de dados de WordPress, credenciais de acesso a sistemas internos e credenciais de e-mail. A Darkfield, da Orizon, descreve o caso como vazamento de dados e aponta que ainda não foram tornados públicos nem o volume total das informações expostas nem os detalhes da criptografia.

O que se sabe sobre o Emperador?

Emperador é um grupo de ransomware com motivação principalmente financeira, observado pela primeira vez em agosto de 2026, segundo a Darkfield. A mesma fonte o posiciona com foco documentado em governo e defesa, com alvos nas Filipinas e ao menos uma vítima confirmada na Argentina.

Esse registro regional inclui ainda uma referência fora da América Latina. O Ransomware.live lista o Bosnia and Herzegovina Mine Action Center como possível vítima da operação, mas ressalta que se trata de um grupo emergente e que essa alegação deve ser tratada com cautela até haver verificação independente.

¿Qué alcance muestran los casos atribuidos?

Os relatórios disponíveis mostram um padrão de exposição de dados, mais do que um simples criptografamento de sistemas. Em Jujuy, a Darkfield indicou acesso a credenciais e ao conteúdo de bases de dados, enquanto no caso da Bósnia e Herzegovina a atribuição segue sem confirmação independente.

A atividade do Emperador ainda parece limitada em termos de atribuição sólida, mas já com presença em pelo menos duas regiões distintas. Até agora, o caso argentino é o único confirmado na América Latina dentro das informações fornecidas.

¿Cómo se compara con otros grupos activos en la región?

O material de threat intelligence disponível mostra um cenário mais amplo de ransomware com forte pressão sobre América Latina e APAC. Na Ásia-Pacífico, a Group-IB identificou The Gentlemen e Krybit como operadores especialmente ativos durante agosto de 2026.

A Group-IB informou que The Gentlemen reivindicou 37 eventos de vazamento na região, enquanto a Krybit registrou aumento mensal de cerca de 230% em oito países da APAC, com impacto especialmente forte no setor de saúde. O mesmo relatório situa a Krybit como um grupo de ransomware e extorsão de dados documentado pela primeira vez em abril de 2026.

Na América Latina, uma análise regional citada pelo Yahoo Notícias e baseada em dados da SCILabs apontou The Gentlemen como a variante mais ativa, com pelo menos 49 ataques registrados, seguida por Qilin, com 46, e LockBit 5.0, com 43. A Krybit somou 12 casos na região, segundo o mesmo levantamento.

The Gentlemen também ampliou sua presença na região com reivindicações sobre outras organizações. A Galaxy Warden informou que o grupo afirmou ter obtido dados pessoais, financeiros, e-mails e detalhes de infraestrutura da AbacoViaggi, além de mais de 3,5 milhões de históricos de pacientes da Veradigm, ambos sem confirmação pública das empresas no momento dessas análises.

A TechWalrus, por sua vez, informou que The Gentlemen afirmou ter comprometido a Lider Aviação, uma das maiores operadoras de aviação executiva no Brasil e na América Latina, a partir de 5 de setembro de 2026, segundo o rastreamento do Ransomware.live. Não foram publicadas amostras de dados nem detalhes técnicos do vetor de intrusão. A FortiGuard Labs acrescentou que o site de vazamento do grupo chegou a listar mais de 200 organizações vitimadas em mais de 50 países no início de 2026.

Nesse mesmo levantamento regional, o Yahoo Notícias também apontou que The Gentlemen começou a operar publicamente em 2025 e que, em 2026, incorporou uma ferramenta chamada GentleKiller, criada para desativar plataformas de detecção instaladas nos equipamentos das vítimas.

Fontes

Ver todas