iRhythm sofre extorsão após um ataque de engenharia social a aplicações de terceiros
A iRhythm comunicou que um agente acedeu através de engenharia social a aplicações empresariais alojadas por terceiros e obteve informação potencialmente sensível.

Resumo da notícia
A iRhythm comunicou que um agente acedeu através de engenharia social a aplicações empresariais alojadas por terceiros e obteve informação potencialmente sensível. Posteriormente recebeu uma exigência de pagamento.
As aplicações externas precisam dos mesmos controlos de identidade, monitorização e resposta que a infraestrutura própria, especialmente quando tratam dados de saúde.
Fonte: Reuters — 27 de julho de 2026
O que aconteceu
A iRhythm comunicou que um agente acedeu, através de engenharia social, a aplicações empresariais alojadas por terceiros e obteve informação potencialmente sensível. Após o acesso, a empresa recebeu uma exigência de pagamento, segundo o relato da Reuters na sua análise de ataques recentes contra empresas norte-americanas.
O ataque não comprometeu a infraestrutura própria da iRhythm, mas sim aplicações cloud geridas por fornecedores externos às quais a empresa confiava parte dos seus dados.
O que ensina às empresas que dependem de aplicações de terceiros
Cada vez mais funções críticas são executadas em aplicações alojadas fora da organização: gestão, recursos humanos, apoio ao cliente. A segurança desses dados depende tanto do fornecedor como da forma como a empresa gere os seus próprios acessos a essas ferramentas.
O facto de a extorsão ter ocorrido após o acesso confirma um padrão habitual: primeiro obtém-se a informação e depois pressiona-se financeiramente a vítima com a ameaça de a divulgar.
O que convém rever
Controlos relevantes para aplicações de terceiros com dados sensíveis:
- Inventário das aplicações cloud utilizadas e do tipo de dados que gerem.
- Autenticação de dois fatores e verificação reforçada no acesso a essas aplicações, especialmente se tratarem dados de saúde.
- Cláusulas contratuais com o fornecedor sobre notificação e resposta a incidentes.
- Plano de atuação previamente acordado perante uma tentativa de extorsão, sem decisões improvisadas.
Perguntas frequentes
- ¿Como acederam os atacantes?
- Através de engenharia social dirigida a aplicações empresariais alojadas por terceiros, segundo informou a iRhythm.
- ¿O que aconteceu após o acesso?
- A empresa recebeu uma exigência de pagamento por parte dos atacantes.
- ¿O risco é diferente se os dados estiverem na cloud de um fornecedor?
- O risco muda de forma, não de essência: continuam a ser necessários controlo de acessos, monitorização e um plano de resposta acordado com o fornecedor.
Conceitos mencionados neste artigo: Monitorização
Se pretende reforçar a segurança, a continuidade e o desempenho da sua infraestrutura, a Seintec pode acompanhar a sua empresa desde o diagnóstico até à implementação. Contacte-nos para falar com um especialista.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.