Flex contrata US$ 3,3 bilhões em dívida de um ano oito dias após ser listada por grupo de ransomware

Um grupo de ransomware listou a Flex em 21 de setembro, três dias depois de três logins da fabricante no serviço de identidade Okta surgirem em logs criminais de stealer. Oito dias mais tarde, a Flex contratou US$ 3,3 bilhões em dívida de um ano para a aquisição no segmento de energia para IA — e nenhum documento entregue à SEC menciona qualquer um dos dois fatos.

Ler o original

In this storyFLEXOKTA
Vincent JiangVincent Jiang · 3 min read
Share
Revathi Advaithi, diretora-executiva da Flex
1 / 6Slide 1 of 6
A diretora-executiva da Flex, Revathi Advaithi. Sua companhia assinou em 29 de setembro de 2026 um empréstimo a prazo de US$ 3,3 bilhões com vencimento em um ano, oito dias depois de o grupo de ransomware MetaEncryptor listá-la em seu site de vazamentos.

Três logins da Okta, depois a listagem no site de vazamentos

Em 18 de setembro de 2026, três logins de funcionários do serviço de identidade Okta da Flex surgiram em logs criminais de stealer, num lote de 21 registros de credenciais ligados ao domínio flex.com que apareceram entre 18 e 21 de setembro 1. Três dias depois, o grupo de ransomware MetaEncryptor listou a Flex, fabricante de eletrônicos por contrato listada na Nasdaq, em seu site de vazamentos 12. A SOCRadar, que expôs as credenciais, contabilizou 20 vítimas do grupo nos 60 dias anteriores e considerou a Flex a alegação mais relevante envolvendo uma fabricante nesse período 1.

Oito dias depois, US$ 3,3 bilhões em papel de um ano

Em 29 de setembro, oito dias após a listagem, a Flex assinou o braço financeiro de sua virada em direção à energia para IA: um empréstimo a prazo sênior de US$ 3,3 bilhões, com o Citibank como agente administrativo, sem saque na assinatura e com vencimento 364 dias após a liberação dos recursos, regido por um teto de dívida/EBITDA de 4,50x e por um piso de cobertura de juros de 3,00x 5. O The Inference noticiou esse financiamento em 4 de outubro; o que se segue é o registro de setembro que aquela reportagem — e todos os documentos que a embasam — omitem.

O empréstimo abate dólar por dólar um empréstimo-ponte de US$ 4,4 bilhões do Citigroup e do Bank of America, que garante a compra integralmente em dinheiro da EPC Power, fabricante de equipamentos de conversão de energia que deve contabilizar cerca de US$ 800 milhões de receita em 2026 e com destino à unidade que a Flex planeja desmembrar no primeiro trimestre de 2027 345. No trimestre anterior à assinatura, a dívida da Flex somava US$ 5,93 bilhões — alta de 39% na comparação anual —, enquanto o fluxo de caixa livre despencou 85%, para US$ 41 milhões 11.

Dívida bate US$ 5,9 bilhões e fluxo de caixa livre despenca para US$ 41 milhões no trimestre de junho da Flex

  • Dívida total
  • Fluxo de caixa livre
$0B$2B$4B$6B3T '244T '241T '252T '253T '254T '251T '262T '26$5.93BEmpréstimo a prazo para a EPCassinado semanas depois, sem saque
Data
Dívida totalFluxo de caixa livre
3T '24$4.19B$0.22B
4T '24$4.15B$0.31B
1T '25$4.15B$0.33B
2T '25$4.26B$0.27B
3T '25$4.29B$0.31B
4T '25$5.02B$0.28B
1T '26$4.32B$0.21B
2T '26$5.93B$0.04B
Dívida total e fluxo de caixa livre trimestrais, em bilhões de dólares; os rótulos seguem os trimestres do calendário civil, e o ano fiscal da Flex termina em março. Fonte: fundamentos trimestrais da Sharadar, compilados a partir dos documentos da Flex enviados à SEC, consultados em 4 de outubro de 2026.11

Nenhuma linha sobre o caso nos documentos que os investidores leem

Lidos na íntegra, os dois formulários 8-K descrevem o financiamento e seus riscos ao longo de páginas de ressalvas sobre o desmembramento; nenhum dos dois contém as palavras ransomware, violação ou cibersegurança 35. O índice da Flex no EDGAR não mostra nenhum relatório de incidente de cibersegurança no Item 1.05, o formulário que uma empresa listada entrega quando um ataque se torna relevante 6. A cobertura jornalística que se seguiu ao empréstimo repetiu as condições e parou por aí 78. O contrato de crédito precifica a alavancagem da Flex até a segunda casa decimal; o registro público precifica seu risco cibernético em zero.

Vinte e um registros e uma gangue no terceiro nome

O lote de credenciais se divide em três logins da Okta, um login de um sistema de inovação de uma subsidiária da Flextronics, um login do painel administrativo do site corporativo, oito credenciais de funcionários reutilizadas em plataformas SaaS de terceiros e oito usuários externos nesse painel 1. O acesso à Okta importa porque um único login pode destravar todos os ambientes de nuvem conectados. Foi por isso que a SOCRadar ligou a coincidência de datas à listagem, apontando esses acessos como provável via de invasão — uma inferência que a própria empresa apresenta como tal 1.

Três dos 21 registros expostos eram logins da Okta

  • Credenciais SaaS de funcionários838%
  • Usuários externos do painel838.1%
  • Logins da Okta314.3%
  • Sistema de inovação da subsidiária14.8%
  • Painel administrativo do site corporativo14.8%
Data
SliceValueShare
Credenciais SaaS de funcionários838%
Usuários externos do painel838.1%
Logins da Okta314.3%
Sistema de inovação da subsidiária14.8%
Painel administrativo do site corporativo14.8%
Composição dos 21 registros de credenciais de flex.com que surgiram em logs criminais de stealer entre 18 e 21 de setembro de 2026. Fonte: SOCRadar Cyber Intelligence, 27 de setembro de 2026.1

A marca não é nova: o MetaEncryptor surgiu em 2022, parou de adicionar vítimas em julho de 2023, e pesquisadores ligaram seu layout de site de vazamentos e seu criptografador ao rebranding para LostTrust antes de o nome ressurgir 10. Quatro dias antes da Flex, o mesmo nome reivindicou a AECOM e 1,22 terabyte de dados, sem confirmação, atraindo uma investigação para ação coletiva em três dias 9.

Por que isso pode não ser nada

Listagens em site de vazamentos são alegações extorsivas, não evidências. A própria ressalva da SOCRadar admite que nem sempre é possível verificá-las 1. Até 4 de outubro, nem o alerta da SOCRadar nem a postagem do DailyDarkWeb davam conta de dados publicados da Flex; os dois remetem à única listagem, a de 21 de setembro 12. A Flex pode ter rotacionado os logins e seguido em frente; se foi isso, os comunicados à SEC estavam completos e a lacuna está apenas no marketing da gangue.

Onde isso se resolve

O fechamento da compra da EPC, previsto para o quarto trimestre, e o formulário 10 que a futura companhia desmembrada já protocolou sob o nome Axiom Solutions International vão precificar por conta própria a perna de dívida da operação 35. O que daria preço ao buraco cibernético seria um vazamento de dados ou uma contagem regressiva do MetaEncryptor, um comunicado de Item 1.05 ou linguagem nova de risco no 10-Q que chega junto com os resultados de outubro; a reescrita completa dos fatores de risco aguarda o 10-K, por volta de maio de 2027 6. Observe o site de vazamentos e o índice do EDGAR; um dos dois se mexe primeiro.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio