Skip to main content
TECH_SCIENCE18 / 18 · história do dia3 min · 706 palavras · 17 fontes

7 000 palavras-passe expostas na LVM

Escrito por IAto brief AI · 4 de julho de 2026, 03:50
Como foi escrita

The data remains exposed long after the digital locks are changed.

Composição da imagem · tobrief
o texto · 3 min de leitura

A 22 de junho, a empresa pública letã de gestão florestal LVM desligou toda a sua infraestrutura informática para impedir que um atacante continuasse a copiar ficheiros. As entregas de madeira à maioria dos compradores foram retomadas em quatro dias, e a maior parte dos sistemas internos voltou a funcionar até 29 de junho. Mas cerca de 44 GB de dados internos já tinham sido publicados online, e o volume total roubado poderá ser maior.

Para uma empresa pública que gere recursos florestais, quatro dias é uma recuperação rápida. Os compradores continuam a precisar de madeira, os empreiteiros precisam de instruções e uma companhia estatal tem de manter operações mínimas enquanto decorre a investigação. A LVM afirma que dispunha de cópias de segurança funcionais e que não recebeu qualquer pedido de resgate. A autoridade nacional de cibersegurança da Letónia, CERT.LV, confirmou que as cópias eram recuperáveis, contrariando relatos iniciais segundo os quais teriam sido destruídas. A organização continuou a funcionar. A questão central é outra: o que saiu da rede antes de a porta ser fechada.

Um servidor antigo, duas semanas de acesso

O ransomware moderno raramente se resume a bloquear um computador. Funciona mais como uma intrusão prolongada: o atacante encontra uma entrada fraca, desloca-se pela rede, recolhe credenciais, copia documentos e só depois ameaça publicar ou cifrar dados se não for pago. O guia da CISA sobre ransomware descreve esta sequência como padrão: obter acesso, propagar-se pela rede, roubar credenciais, copiar dados e encriptar sistemas.

O especialista em cibersegurança Elvis Strazdiņš disse aos media letões que o atacante terá permanecido quase duas semanas dentro dos sistemas da LVM, depois de entrar através de um servidor com software desatualizado. Segundo esses relatos, terá acedido a cerca de 7 000 palavras-passe de trabalhadores e instalado malware. São declarações de peritos e relatos mediáticos, não conclusões forenses oficiais. Ainda assim, ilustram uma vulnerabilidade conhecida: um único servidor sem atualizações, mesmo numa rede que pareça moderna, pode bastar para abrir todo o sistema.

Strazdiņš afirmou também ter contactado o hacker e recebido a indicação de que o preço para a desencriptação seria de cerca de 618 600 euros, calculado como 0,1 por cento das receitas da LVM. A empresa diz que nenhuma exigência chegou alguma vez à administração. Baiba Kaškina, diretora da CERT.LV, descreveu o atacante como alguém que procurava mais notoriedade do que dinheiro, lembrando que o mesmo grupo terá visado organizações em vários países. Não há provas credíveis de patrocínio estatal. O padrão aproxima-se mais de ransomware comercial, com uma componente evidente de procura de visibilidade.

Fechaduras mudadas, documentos fotografados

As cópias de segurança salvaram as operações da LVM. O problema mais difícil é que essas cópias resolvem a parte da encriptação, mas não desfazem a fuga de informação. Palavras-passe, certificados de segurança — as credenciais digitais que permitem provar que um servidor é quem diz ser — e documentos internos continuam expostos depois de copiados, mesmo que os originais sejam restaurados sem falhas.

Mudar as fechaduras depois de um assalto é indispensável, mas não recupera os documentos que o intruso fotografou antes de sair. A CERT.LV avisou que palavras-passe, certificados e chaves digitais comprometidos têm de ser substituídos, e que os dados divulgados criam riscos persistentes para terceiros ligados aos sistemas da LVM.

Quando a preparação se torna uma questão legal

É neste intervalo entre «sistemas restaurados» e «dados protegidos» que se inscreve a Diretiva NIS2 da União Europeia, que abrange 18 sectores considerados críticos. A mudança essencial da NIS2 está na responsabilidade prévia: os gestores terão de demonstrar que se prepararam antes do ataque, não apenas que conseguiram recuperar depois dele. A diretiva responsabiliza diretamente as lideranças pela gestão de risco e pela comunicação de incidentes.

Saber se a LVM entra plenamente no âmbito da NIS2 depende da forma como a Letónia a classifica. Os calendários de cumprimento nos Estados-Membros estendem-se até 2027 e além, o que significa que muitos operadores ainda estão a construir as defesas que em breve terão de provar que existem.

O caso da LVM mostra as duas faces dessa transição. A preparação que funcionou — cópias de segurança, reposição faseada, planeamento de continuidade — permitiu retomar entregas em poucos dias. A preparação que falhou — manter todos os servidores atualizados, detetar mais cedo a presença de um intruso — deixou milhares de credenciais e gigabytes de ficheiros expostos. Kaškina resumiu a assimetria: quem defende tem de proteger tudo; quem ataca só precisa de encontrar um ponto fraco. Esse continua a ser o desafio permanente de qualquer operador europeu de serviço público, quer administre florestas, hospitais ou cadeias de abastecimento.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
7/4/2026, 3:40:33 AM
Pipeline run:
eu_pipeline_20260704_015011
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology