Blog · Escândalos de TI · Ransomware

Um ransomware deixou o controle migratório da Argentina sem sistema, e os atacantes pediram US$ 4 milhões

Em 27 de agosto de 2020, o ransomware Netwalker derrubou o sistema que registra entradas e saídas nos postos de fronteira internacionais da Argentina, causando atrasos nas fronteiras. A Migraciones, órgão nacional de imigração da Argentina, recuperou a operação com um backup e não pagou os US$ 4 milhões exigidos. Mesmo assim, os atacantes publicaram dados de 25.723 argentinos repatriados. O backup salvou a operação; não salvou os dados.

Aeroporto Internacional de Ezeiza
Aeroporto Internacional de Ezeiza. Recortada em 16:9. Foto: Martin St-Amant (S23678) · CC BY-SA 3.0 · Wikimedia Commons

O que aconteceu

Às 5h45 da manhã, os postos de fronteira começaram a relatar problemas. Às 8h, a equipe de TI pediu autorização para desligar o SICAM (Sistema Integral de Captura Migratoria, o sistema que registra os dados migratórios) e tirar o banco de dados do ar para preservá-lo. Sem esse sistema, não era possível verificar ordens judiciais nem alertas da Interpol. Segundo o jornal Clarín, durante quase quatro horas não houve entradas nem saídas, e foi preciso fechar passagens terrestres, o Aeroporto Internacional de Ezeiza e o terminal de ferries da Buquebus até que se montasse um sistema provisório.

As primeiras perícias indicaram que o vírus criptografou arquivos locais e parte do servidor de arquivos, mas não o banco de dados. Segundo os especialistas consultados pela Migraciones, o ataque partiu da sede central e se espalhou pelo resto da rede, até os postos de fronteira. As máquinas afetadas foram reinstaladas manualmente por causa do risco de reinfecção.

O Netwalker pediu US$ 4 milhões e deu uma semana de prazo. O governo não pagou. Segundo o jornal La Nación, os atacantes publicaram cerca de 1,8 GB com nomes, números de DNI (o documento de identidade argentino), endereços e telefones de 25.723 repatriados.

Por que o backup não bastou?

Porque o Netwalker usava dupla extorsão: criptografava os arquivos e, além disso, ameaçava publicar o que tinha copiado. O backup resolve o primeiro problema. Contra o segundo, só adianta impedir que o atacante chegue aos dados, ou garantir que o que ele levar valha pouco.

O caso também mostrou quanto acesso havia sido distribuído. Depois de uma troca de gestão, uma auditoria interna encontrou credenciais ativas de pessoas que já não trabalhavam no órgão e milhares de acessos de forças de segurança sem justificativa: só a Policía Metropolitana (a polícia da cidade de Buenos Aires) tinha 19.000. A Migraciones disse que os reduziu a 100. Não houve certeza sobre a porta de entrada: uma das hipóteses oficiais era que um funcionário tinha aberto um arquivo executável recebido por e-mail.

Fontes

  1. La Nación, 10/9/2020
  2. Clarín
  3. Infobae, 5/9/2020

Consultoria: revisão de arquitetura na AWS →

← Voltar ao blog