Falha no software judicial da Thomson Reuters pode ter exposto SSNs e dados confidenciais
4 de Setembro de 2026

A Thomson Reuters informou na quarta-feira que uma parte não autorizada obteve arquivos do C-Track, a plataforma de gestão de processos judiciais vendida pela unidade West Publishing Corporation, em março de 2026. O incidente afetou tribunais de 11 estados dos Estados Unidos, as Ilhas Virgens Americanas e Ontário, no Canadá.

A West Publishing afirmou que descobriu a atividade em 30 de junho de 2026. Segundo a empresa, um subconjunto dos registros judiciais pode conter nomes, números de Social Security, números de carteira de motorista, datas de nascimento, informações médicas e dados do seguro-saúde de pessoas envolvidas.

A companhia está oferecendo a possíveis afetados 12 meses de monitoramento de crédito pelo Experian IdentityWorks. O prazo para inscrição vai até 31 de dezembro de 2026, por meio de um código de uso múltiplo divulgado no comunicado. Há também uma central de atendimento pelo número 1-833-918-5294, que exige o número de atendimento B171847.

No Canadá, a Thomson Reuters Canada Limited oferece 12 meses de monitoramento pelo TransUnion myTrueIdentity, com uma central prevista para começar a operar em 4 de setembro.

“Algumas informações confidenciais, redigidas ou seladas podem ter sido afetadas em determinados tribunais impactados”, disse a West Publishing em seu aviso de 2 de setembro, acrescentando que, até agora, não há indícios de fraude ou uso indevido das informações.

O aviso da West Publishing e o comunicado canadense da Thomson Reuters Canada Limited citam os seguintes sistemas judiciais:

Alabama, Alabama Appellate Courts
Kentucky, Kentucky Appellate Courts
Montana, Montana Supreme Court
Nevada, Nevada Appellate Courts
New Hampshire, The New Hampshire Supreme Court
North Dakota, North Dakota Supreme Court
Ohio, First, Second, Third, Fourth, Fifth, Sixth, Seventh, Ninth, Eleventh e Twelfth District Courts of Appeals
Pennsylvania, Commonwealth of Pennsylvania Environmental Hearing Board, Court of Common Pleas de Washington County, Fifth Judicial District of Pennsylvania e Court of Common Pleas de Monroe County
South Carolina, Supreme Court of South Carolina e South Carolina Court of Appeals
Tennessee, Tennessee Appellate Court Clerk's Office
Wyoming, Wyoming Judicial Branch
Ilhas Virgens Americanas, Supreme and Superior Courts
Ontário, Court of Appeal for Ontario, Ontario Superior Court of Justice e Ontario Court of Justice

O documento lista 24 órgãos judiciais em 11 estados e nas Ilhas Virgens Americanas, sem menção a Minnesota.

O Minnesota Judicial Branch informou em 2 de setembro que dados de seus tribunais de apelação foram expostos no incidente, que encerrou o acesso da Thomson Reuters aos ambientes eletrônicos dos tribunais, e que os usuários do sistema de gestão de casos de apelação devem alterar suas senhas. A chefe da Suprema Corte de Minnesota, Natalie Hudson, disse estar “profundamente preocupada com o comprometimento dos dados de nossos usuários do tribunal”.

Em comunicado, a Suprema Corte de Montana afirmou que o material obtido era dados de backup armazenados nos servidores da Thomson Reuters, extraídos de cópias de banco de dados que haviam sido “fornecidas à TR para fins de solução de problemas das aplicações”.

Esses bancos de dados podem conter números de processos, nomes e endereços das partes, números de telefone, descrições das acusações e das entradas no registro processual e, para algumas pessoas acusadas de crime, números de carteira de motorista e datas de nascimento.

Segundo o tribunal, o acesso não autorizado a esse local de armazenamento ocorreu entre 1º de março e 29 de junho de 2026, de acordo com o aviso da fornecedora.

Os Alabama Appellate Courts disseram mais tarde que a West Publishing informou que uma cópia de alguns dados dos tribunais de apelação do Alabama foi mantida em um arquivo de backup no ambiente de cloud da empresa, um backup que, segundo os tribunais, nem havia sido solicitado nem era de seu conhecimento.

“Esse incidente ocorreu nos sistemas da nossa fornecedora, e não nos nossos”, afirmou a presidente da Suprema Corte do Alabama, Sarah Stewart.

A Suprema Corte de Ohio, porém, disse em sua própria nota que a Thomson Reuters Court Management Solutions (TRCMS) a informou em 31 de agosto de que “o acesso não autorizado ocorreu na plataforma de produção do tribunal”. Essa plataforma hospeda os dados do sistema de peticionamento eletrônico dos 10 distritos de apelação de Ohio que usam o C-Track. Os oitavo e décimo distritos não foram afetados.

A mídia informou que entrou em contato com a Thomson Reuters para esclarecer qual ambiente foi acessado e se os tribunais de Minnesota foram afetados, e atualizará a reportagem caso receba resposta.

“Não houve interrupção operacional no C-Track em razão deste incidente”, disse um porta-voz da Thomson Reuters à Reuters, acrescentando que a empresa considera a plataforma segura para continuar em uso.

A Suprema Corte de Ohio informou, por sua vez, que ainda não recebeu detalhes completos sobre as medidas reforçadas de segurança que a TRCMS disse ter implementado.

A Court of Appeal, a Superior Court of Justice e a Court of Justice de Ontário afirmaram, em nota conjunta dos três chefes de Justiça, que a Thomson Reuters detectou a atividade em um de seus ambientes de cloud. Segundo eles, “ainda não está claro quais informações podem ter sido comprometidas” e qualquer pessoa envolvida em processos judiciais ou mencionada em documentos do tribunal pode ter tido dados pessoais expostos.

No Wyoming, o material obtido era composto por dados históricos da Suprema Corte estadual e dos tribunais distritais, principalmente de pessoas que lidaram com essas cortes entre 2015 e 2025, informou o Judiciário estadual.

A revisão preliminar indica que “informações pessoais limitadas, incluindo nomes, endereços e datas de nascimento, foram comprometidas”, acrescentou o órgão. O Wyoming informou que a central de atendimento funciona das 7h às 19h, horário de Mountain Time.

Os tribunais das Ilhas Virgens informaram que receberam notificação em 27 de julho e, até agora, só podem confirmar que os dados acessados “estavam relacionados ao projeto de implementação do sistema de 2018”.

No Kentucky, o sistema eletrônico de peticionamento dos tribunais de primeira instância não foi afetado porque o estado não usa fornecedores terceirizados para esse serviço, disseram os administradores judiciais. Eles acrescentaram que “não há, neste momento, indicação de que a parte não autorizada tenha distribuído os dados do Kentucky”.

Montana e Minnesota disseram que documentos judiciais não faziam parte dos dados acessados, embora o aviso da fornecedora afirme que material selado pode ter sido afetado em alguns tribunais.

A fornecedora notificou os tribunais e o Ministério Público de Ontário entre 23 e 27 de julho. A divulgação pública ocorreu em 2 de setembro, data escolhida, segundo Montana, para permitir anúncios simultâneos da fornecedora e dos demais estados envolvidos.

Até 3 de setembro, nenhuma parte havia divulgado o número de pessoas afetadas, o método usado para obter os arquivos ou a identidade de quem foi responsável.

A nota da Dakota do Norte afirmou que o incidente envolveu apenas dados da Suprema Corte estadual, sem impacto sobre os tribunais distritais nem sobre o sistema Odyssey. O texto acrescenta que não há evidências de que o nCourt, sistema usado para processar transações financeiras, tenha sido afetado.

“Há uma investigação criminal em andamento sobre este incidente”, informou o sistema judiciário da Dakota do Norte.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...