Imagine descobrir que o ataque que afetou centenas de empresas ao redor do mundo foi comandado por um adolescente de 16 anos, na Espanha.
Foi exatamente isso que a polícia espanhola encontrou quando prendeu, em 30 de setembro, o suspeito de administrar o grupo de ransomware KillSec, com divulgação em 1º de outubro, segundo reportagem do The Hacker News. Outros dois suspeitos, na faixa dos 20 anos, foram detidos no Reino Unido e na Romênia. O KillSec nasceu como grupo de ativismo digital, ativo desde pelo menos 2021, e em junho de 2024 passou a oferecer ransomware como serviço: afiliados passaram a poder usar a ferramenta de extorsão de dados para atacar por conta própria. O resultado, segundo a investigação, foi mais de 280 vítimas confirmadas e cerca de mil ataques suspeitos sendo apurados ao redor do mundo.
É esse detalhe que importa mais do que a idade do suspeito. Segundo a reportagem, o grupo entrava nas organizações explorando vulnerabilidades de software e pontos de acesso mal protegidos, principalmente armazenamento em nuvem. Não era, em geral, uma falha sofisticada de sistema. Ransomware como serviço derrubou a barreira de entrada do crime digital. Não é preciso mais ser especialista para lançar um ataque, só é preciso encontrar uma empresa com uma pasta compartilhada aberta demais ou um sistema que ninguém atualiza há meses. Isso não tem relação com o tamanho do negócio. Esses grupos não escolhem alvo pelo faturamento, escolhem pela facilidade: uma oficina, um consultório ou uma loja que guarda cadastro de cliente numa nuvem com acesso aberto demais é, na prática, um alvo tão bom quanto uma empresa grande com o mesmo descuido.
Tem um cuidado técnico nisso e um cuidado legal, e os dois merecem nome. O técnico é revisar quem tem acesso a cada pasta e sistema, manter softwares e plugins atualizados, e desconfiar de qualquer transferência de dados fora do padrão. O legal é que, se a empresa guarda dado de cliente (nome, CPF, endereço, histórico de compra), um vazamento desses não é só um problema de reputação: é obrigação de notificação e eventual responsabilidade sob a LGPD. Muita gente só pensa nisso depois que o incidente já aconteceu.
Esse é o motivo pelo qual, nas automações que eu projeto, controle de acesso, registro de atividade e adequação à LGPD são incorporados à arquitetura desde a concepção de cada solução, nunca revisados somente depois que um problema já apareceu. Infraestrutura séria se mede menos pelo que ela faz quando tudo funciona e mais pelo que ela impede quando alguém tenta o caminho mais fácil.
Vale a pergunta: você sabe hoje quem tem acesso aos dados de cliente da sua empresa, e desde quando o seu sistema não recebe uma atualização?
