Hospital Einstein confirma acesso indevido a dados médicos; PF investiga possível extorsão

O Einstein Hospital Israelita confirmou em 8 de outubro de 2026 que parte de suas bases de dados de pacientes foi acessada e obtida por pessoas não autorizadas. Os primeiros indícios do incidente haviam sido identificados em 4 de agosto. Entre as informações potencialmente atingidas estão dados cadastrais e documentos médicos, incluindo prescrições e resultados de exames. A instituição afirma que os sistemas assistenciais, as plataformas de atendimento e o prontuário eletrônico continuaram operando.

A divulgação ocorreu mais de dois meses depois da identificação inicial. Nesse intervalo, segundo o hospital, foram adotadas medidas de contenção, contratados especialistas independentes e iniciados os trabalhos para identificar os registros envolvidos. Pacientes cujos dados foram reconhecidos como acessados estão sendo comunicados individualmente por e-mail. O número total de titulares atingidos ainda não foi informado publicamente.

O alcance do incidente permanece sob investigação, e a diferença entre os dados que poderiam estar nas bases comprometidas e aqueles efetivamente acessados precisa ser preservada. Reportagens da Folha de S.Paulo, do UOL, da Agência Estado e do Mobile Time, baseadas em informações da instituição, mencionam nomes, CPF, datas de nascimento e registros de saúde. O Mobile Time também relaciona telefones, endereços de e-mail, diagnósticos e notas clínicas entre as categorias tratadas na comunicação recebida. A existência dessas categorias no material investigado não comprova que todos os dados de cada paciente tenham sido extraídos.

O Einstein declarou não ter encontrado, até a divulgação, evidências de publicação das informações ou de utilização indevida por terceiros. A ausência de indícios conhecidos não equivale a uma certificação de que nenhum arquivo tenha sido copiado ou possa circular posteriormente. A própria instituição reconhece que ainda precisa caracterizar melhor o conjunto de registros acessados.

Investigação policial apura extração de dados e extorsão

A Polícia Federal deflagrou em 7 de outubro a Operação Insidioso e cumpriu em Joinville, Santa Catarina, um mandado de busca e apreensão e outro de prisão temporária. Em seu comunicado, a PF descreveu uma investigação iniciada depois que uma instituição relatou, em julho, a extração de dados sensíveis seguida de exigência de pagamento. O suspeito alvo das medidas teria facilitado a retirada das informações por um grupo criminoso.

O comunicado policial não identifica nominalmente a instituição nem explica a diferença entre o episódio registrado em julho e a detecção informada pelo Einstein em agosto. A CNN Brasil relacionou a operação ao caso do hospital e noticiou uma tentativa de extorsão; por isso, a associação e a classificação do ataque como ransomware devem ser atribuídas à investigação e à reportagem, sem tratar como confirmação independente de criptografia dos servidores ou paralisação dos serviços hospitalares. A nota pública do Einstein consultada pela imprensa concentra-se no acesso indevido aos dados e na continuidade assistencial.

A distinção é relevante para entender o possível objetivo do ataque. Em campanhas de extorsão baseadas em dados, a pressão financeira pode ocorrer mesmo sem bloqueio dos sistemas. O invasor obtém documentos e ameaça divulgá-los; a continuidade da operação, portanto, não afasta a possibilidade de comprometimento de informações. Ainda não há elementos públicos suficientes para reconstruir o caminho de entrada, identificar a vulnerabilidade explorada ou afirmar que credenciais específicas tenham sido utilizadas.

Arquivos descentralizados dificultam a dimensão do incidente

Um dos pontos mais concretos da comunicação hospitalar está na organização das informações. O Einstein informou que os dados investigados se encontram distribuídos em bases descentralizadas e que parte relevante do volume corresponde a documentos avulsos, alguns sem identificação direta de seus titulares. Essa característica ajuda a explicar a dificuldade de determinar rapidamente quantas pessoas foram afetadas e quais documentos pertencem a cada uma.

Em uma instituição de saúde, o mesmo paciente pode aparecer em sistemas laboratoriais, plataformas de atendimento, faturamento, integrações com prestadores e arquivos documentais. Cada ambiente tem uma finalidade operacional, mas o conjunto pode revelar diagnósticos, tratamentos e hábitos de atendimento. A investigação precisa relacionar os arquivos obtidos com seus titulares e avaliar a sensibilidade do conteúdo, sem presumir que a segurança de um sistema central abrange automaticamente todos os repositórios.

Dados referentes à saúde são considerados sensíveis pela Lei Geral de Proteção de Dados. Uma exposição desse tipo pode facilitar fraudes mais convincentes porque o criminoso dispõe de informações que um desconhecido normalmente não saberia: referência a um exame, a uma consulta ou a um tratamento. Também existem riscos de discriminação e constrangimento associados à circulação de informações clínicas. Essas são possibilidades que justificam cautela, não fatos já comprovados contra os pacientes do Einstein.

O regulamento de comunicação de incidentes da ANPD, aprovado pela Resolução CD/ANPD nº 15/2024, prevê comunicações à autoridade e aos titulares quando houver risco ou dano relevante. A regra geral considera o prazo de três dias úteis a partir do conhecimento de que dados pessoais foram afetados, com particularidades previstas no regulamento. Como não estão públicos todos os marcos internos da apuração, não há base para concluir que o hospital descumpriu prazos apenas comparando a detecção de agosto com a divulgação jornalística de outubro.

Segundo o hospital, a ANPD foi informada e permanece em curso o trabalho de identificação dos dados envolvidos. A comunicação individual tem importância especial quando cada paciente pode ter sido afetado por conjuntos diferentes de documentos. Uma orientação genérica de segurança não substitui a necessidade de esclarecer, à medida que a investigação permitir, a natureza das informações associadas a cada titular.

Os pacientes devem verificar os contatos pelos canais oficiais

O Einstein publicou uma página específica com perguntas e orientações de segurança. Nela, esclarece que não solicita login, senha ou códigos enviados por SMS, aplicativo ou e-mail; também orienta a desconfiar de pedidos de pagamento, dados de cartões ou informações bancárias feitos em seu nome. Uma mensagem que mencione corretamente uma consulta anterior não deve ser considerada legítima apenas por conter dados verdadeiros.

Para confirmar uma comunicação, os pacientes podem utilizar o aplicativo Meu Einstein ou os canais indicados no site oficial, em vez de seguir links recebidos por mensagens inesperadas. A instituição informa o endereço dpo@einstein.br para assuntos de dados pessoais. Quem receber um aviso deve conservar a mensagem original e procurar esclarecimento sobre quais categorias de informação estão envolvidas, evitando encaminhar exames, documentos ou novas credenciais a contatos não verificados.

Na perspectiva das equipes de segurança, o caso permanece aberto em questões que importam tanto quanto a contenção inicial: de onde partiram os acessos, como os arquivos estavam protegidos, quais repositórios foram efetivamente alcançados e quais evidências permitem delimitar a cópia de dados. O esclarecimento desses pontos determinará se o incidente se restringiu a um conjunto identificável de registros ou se exigirá notificações adicionais.

Referências

Segurança da Informação — Einstein Hospital Israelita

PF deflagra operação contra ataques de ransomware

Hacker invade sistema do Hospital Einstein, extorque e é alvo da PF

Einstein diz ter sofrido ataque hacker com acesso a dados de pacientes

Hospital Einstein sofre ataque hacker e dados de pacientes são acessados

Einstein confirma ataque cibernético que violou dados de pacientes

ANPD aprova o Regulamento de Comunicação de Incidente de Segurança

Veja também

Saúde sob ataque: por que o risco cibernético no Brasil já pode colocar pacientes, hospitais e o SUS em perigo

LGPD em 2026: o que mudou, quem precisa cumprir e o que é realmente obrigatório

Incidentes de Segurança Cibernética no Brasil em 2026: perdas, falhas e lições

About mindsecblog 3858 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!