Cloud security resource

Hospital einstein confirma acesso indevido a dados médicos e polícia federal investiga possível extorsão

4 минут чтения

Hospital Einstein confirma acesso indevido a dados médicos; Polícia Federal investiga possível extorsão

O Hospital Israelita Albert Einstein informou, em 8 de outubro de 2026, que pessoas não autorizadas acessaram e obtiveram parte de dados de pacientes. Os primeiros sinais do incidente foram identificados em 4 de agosto. Entre as informações sob análise estão dados cadastrais e documentos médicos, como prescrições e resultados de exames.

Segundo a instituição, o episódio não interrompeu os sistemas de assistência, as plataformas de atendimento nem o prontuário eletrônico. A continuidade dos serviços, porém, não significa que os dados estejam necessariamente protegidos contra acesso indevido: informações podem ser copiadas sem que os sistemas hospitalares sejam bloqueados ou fiquem fora do ar.

O Einstein afirma que adotou medidas para conter o incidente, contratou especialistas independentes e iniciou a identificação dos registros envolvidos. Pacientes cujos dados foram reconhecidos como acessados estão sendo avisados individualmente por e-mail. Até a divulgação, o hospital não havia informado quantas pessoas poderiam ter sido afetadas.

Quais dados podem ter sido acessados

As informações mencionadas na apuração incluem nomes, CPF, datas de nascimento e registros relacionados à saúde. Também foram citados telefones, endereços de e-mail, diagnósticos e anotações clínicas. A lista, contudo, indica categorias presentes no material analisado – não confirma que todos os dados de cada paciente tenham sido extraídos.

O hospital declarou não ter encontrado evidências de que as informações tenham sido publicadas ou usadas indevidamente por terceiros. Essa afirmação descreve o que havia sido identificado até aquele momento; não permite concluir que nenhum arquivo foi copiado ou que os dados não possam vir a circular. A extensão do acesso continua em investigação.

Um fator que dificulta a avaliação é a forma como os registros estão armazenados. De acordo com o Einstein, os dados ficam distribuídos em bases descentralizadas, e uma parte significativa do volume corresponde a documentos avulsos, alguns sem identificação direta do titular. Por isso, verificar cada arquivo e relacioná-lo à pessoa correspondente pode levar tempo.

Operação da Polícia Federal apura possível extorsão

Em 7 de outubro, a Polícia Federal deflagrou a Operação Insidioso e cumpriu mandados de busca e apreensão e de prisão temporária em Joinville, Santa Catarina. A investigação foi iniciada após uma instituição relatar a extração de dados sensíveis e uma exigência de pagamento. Conforme a PF, o suspeito investigado teria facilitado a retirada das informações por um grupo criminoso.

O comunicado policial não identificou a instituição nem esclareceu publicamente a diferença entre o relato feito em julho e a detecção informada pelo Einstein em agosto. A associação da operação ao caso do hospital foi noticiada pela imprensa, assim como a hipótese de tentativa de extorsão. Até que mais detalhes sejam confirmados, é importante tratar essa conexão como parte da investigação, e não como uma descrição completa e definitiva do incidente.

A hipótese de extorsão não significa, por si só, que os sistemas do hospital tenham sido criptografados ou que os atendimentos tenham parado. Em ataques desse tipo, criminosos podem copiar informações e ameaçar divulgá-las para pressionar a instituição, mesmo que os serviços continuem funcionando. Até o momento, não há informação pública suficiente para determinar como ocorreu a invasão, qual vulnerabilidade teria sido explorada ou se houve uso de credenciais específicas.

O que pacientes podem fazer

Quem recebeu uma comunicação do hospital deve conferir se ela foi enviada por um canal oficial. Em caso de dúvida, o mais seguro é entrar em contato com o Einstein usando os meios de atendimento divulgados pela própria instituição, sem responder a mensagens suspeitas ou fornecer dados pessoais por telefone, e-mail ou aplicativos.

Pacientes também podem ficar atentos a tentativas de fraude que usem informações médicas ou cadastrais para parecer legítimas. Uma mensagem que menciona uma consulta, um exame ou um diagnóstico pode ser convincente, mas isso não comprova que o remetente represente o hospital. Não clique em links inesperados, não abra anexos desconhecidos e não informe senhas, códigos de autenticação ou dados bancários.

Caso alguém solicite pagamento para liberar resultados, prontuários ou consultas, confirme a cobrança diretamente com o hospital antes de agir. Guarde mensagens, números de telefone e comprovantes relacionados a abordagens suspeitas. Se houver movimentação financeira não reconhecida ou tentativa de fraude, entre em contato com o banco e registre a ocorrência junto às autoridades competentes.

Investigação e proteção de dados

A apuração ainda precisa esclarecer quais arquivos foram efetivamente acessados, quantas pessoas foram afetadas e se houve divulgação ou uso das informações. Essa distinção é essencial: a presença de determinado dado em uma base investigada não prova automaticamente que ele tenha sido copiado, assim como a ausência de publicação conhecida não elimina todos os riscos.

A Lei Geral de Proteção de Dados estabelece obrigações para o tratamento de informações pessoais, inclusive as relacionadas à saúde, que são consideradas sensíveis. A investigação poderá ajudar a determinar as circunstâncias do incidente e as responsabilidades envolvidas. Enquanto isso, a orientação prática para os pacientes é acompanhar comunicados oficiais, desconfiar de contatos inesperados e não compartilhar informações sem confirmar a identidade de quem fez o pedido.