
Alguém entrou no sistema que guarda processos sigilosos de tribunais americanos e canadenses. E ficou lá dentro por meses, sem que ninguém percebesse. Não foi uma falha isolada. Também não foi um teste de segurança que deu errado. Foi acesso real a arquivos protegidos por segredo de Justiça, em cortes de pelo menos 11 estados dos EUA e em três tribunais superiores de Ontário, no Canadá. A gigante de informação jurídica Thomson Reuters confirmou a invasão só agora. Isso aconteceu quase três meses depois de a empresa descobrir o problema.
O sistema afetado se chama C-Track. É uma plataforma usada por cortes de apelação e varas estaduais pra gerenciar processos judiciais. Segundo a Thomson Reuters, o acesso não autorizado começou em 1º de março de 2026. Durou até 29 de junho, quando a empresa finalmente notou a movimentação estranha. Ou seja, o invasor circulou livremente por quatro meses inteiros. Ficou dentro de um sistema que guarda informação sensível de tribunais, sem disparar nenhum alerta. A empresa então chamou especialistas externos de cibersegurança. Também acionou as autoridades pra investigar o caso.
Entre os dados expostos estão nomes, números de seguro social e número de carteira de motorista. Também vazaram data de nascimento e informação médica e de plano de saúde. O mais grave, porém, é outra coisa. Parte dos registros acessados inclui processos confidenciais, com trechos redigidos ou totalmente selados por ordem judicial. Esse tipo de documento normalmente fica fora do alcance até de advogados sem autorização direta no processo. Isso porque envolve informação protegida por lei ou por decisão de juiz. Agora, ninguém sabe ao certo quanto desse material sigiloso o invasor chegou a copiar.
A Thomson Reuters diz que descobriu a movimentação suspeita em 30 de junho. Mas levou meses pra confirmar publicamente o tamanho do estrago. Autoridades de Montana, um dos estados afetados, foram avisadas em 23 de julho. Isso é quase seis semanas antes de a notícia chegar ao público em geral. A empresa afirma que a brecha aconteceu inteiramente dentro da sua própria infraestrutura em nuvem, não nos sistemas dos próprios tribunais. Por isso, ela classifica o problema como interno. Ainda assim, foi o nome e o dado pessoal de cidadãos comuns que ficaram expostos. Isso vale mesmo que a falha não seja culpa deles nem dos tribunais que usam o serviço.
A Thomson Reuters diz que vai oferecer 12 meses de monitoramento de crédito e proteção contra roubo de identidade pras pessoas afetadas. Mas as perguntas mais importantes continuam sem resposta pública. Quem entrou no sistema? Quanto material foi realmente copiado, além do que já foi confirmado? E, principalmente, como um invasor conseguiu ficar dentro de um sistema judicial sensível por quatro meses seguidos? Sem que nenhuma trava de segurança disparasse. Enquanto a empresa não detalha essas respostas, cortes de dois países seguem tentando entender o tamanho real do estrago. Em processos que, até pouco tempo atrás, ninguém deveria conseguir ver.
Fontes consultadas: