Blog · Escândalos de TI · Ransomware
Um ransomware deixou o controle migratório da Argentina sem sistema, e os atacantes pediram US$ 4 milhões
Em 27 de agosto de 2020, o ransomware Netwalker derrubou o sistema que registra entradas e saídas nos postos de fronteira internacionais da Argentina, causando atrasos nas fronteiras. A Migraciones, órgão nacional de imigração da Argentina, recuperou a operação com um backup e não pagou os US$ 4 milhões exigidos. Mesmo assim, os atacantes publicaram dados de 25.723 argentinos repatriados. O backup salvou a operação; não salvou os dados.

O que aconteceu
Às 5h45 da manhã, os postos de fronteira começaram a relatar problemas. Às 8h, a equipe de TI pediu autorização para desligar o SICAM (Sistema Integral de Captura Migratoria, o sistema que registra os dados migratórios) e tirar o banco de dados do ar para preservá-lo. Sem esse sistema, não era possível verificar ordens judiciais nem alertas da Interpol. Segundo o jornal Clarín, durante quase quatro horas não houve entradas nem saídas, e foi preciso fechar passagens terrestres, o Aeroporto Internacional de Ezeiza e o terminal de ferries da Buquebus até que se montasse um sistema provisório.
As primeiras perícias indicaram que o vírus criptografou arquivos locais e parte do servidor de arquivos, mas não o banco de dados. Segundo os especialistas consultados pela Migraciones, o ataque partiu da sede central e se espalhou pelo resto da rede, até os postos de fronteira. As máquinas afetadas foram reinstaladas manualmente por causa do risco de reinfecção.
O Netwalker pediu US$ 4 milhões e deu uma semana de prazo. O governo não pagou. Segundo o jornal La Nación, os atacantes publicaram cerca de 1,8 GB com nomes, números de DNI (o documento de identidade argentino), endereços e telefones de 25.723 repatriados.
Por que o backup não bastou?
Porque o Netwalker usava dupla extorsão: criptografava os arquivos e, além disso, ameaçava publicar o que tinha copiado. O backup resolve o primeiro problema. Contra o segundo, só adianta impedir que o atacante chegue aos dados, ou garantir que o que ele levar valha pouco.
O caso também mostrou quanto acesso havia sido distribuído. Depois de uma troca de gestão, uma auditoria interna encontrou credenciais ativas de pessoas que já não trabalhavam no órgão e milhares de acessos de forças de segurança sem justificativa: só a Policía Metropolitana (a polícia da cidade de Buenos Aires) tinha 19.000. A Migraciones disse que os reduziu a 100. Não houve certeza sobre a porta de entrada: uma das hipóteses oficiais era que um funcionário tinha aberto um arquivo executável recebido por e-mail.