Autoridades dos Estados Unidos estão investigando uma violação de dados envolvendo a Micro-Comm, pequena empresa de tecnologia localizada em Olathe, no Kansas, que fornece equipamentos utilizados por sistemas de água e tratamento de esgoto.
O ataque chamou atenção do FBI em um momento de crescente preocupação com a segurança cibernética da infraestrutura crítica norte-americana, especialmente após uma sequência de ataques contra sistemas de água registrada desde julho.
Apesar da proximidade temporal, as informações disponíveis até o momento indicam que a invasão da Micro-Comm não estaria relacionada à campanha cibernética suspeita de ter ligação com o Irã e que atingiu instalações de água em Minnesota e outros estados.
Grupo de ransomware reivindicou ataque
A responsabilidade pela invasão foi reivindicada pelo Barracuda, grupo relativamente novo de ransomware que afirma agir por motivação financeira e não possuir patrocínio governamental.
Em 6 de agosto, o grupo publicou o que alegou serem quase 850 mil arquivos da empresa, correspondentes a aproximadamente 644 gigabytes de dados.
A Micro-Comm fabrica, entre outros equipamentos, controladores lógicos programáveis, conhecidos pela sigla PLC. Esses dispositivos são computadores industriais utilizados para controlar máquinas e processos dentro de redes de infraestrutura crítica.
No caso dos produtos da empresa, a tecnologia é utilizada, entre outras aplicações, em instalações de processamento de águas residuais.
Ataques contra sistemas de água preocupam autoridades
O caso reforça a complexidade de proteger não apenas as instalações de água dos Estados Unidos, mas também as empresas responsáveis por fornecer equipamentos e sistemas tecnológicos utilizados nessas redes.
No fim de julho, uma série de ataques atingiu PLCs em Minnesota e em pelo menos outros seis estados. Especialistas em segurança cibernética acreditam que essas ações façam parte de uma campanha de longa duração associada a agentes ligados ao Irã.
Em 30 de julho, o FBI e a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) alertaram que invasores estavam mirando equipamentos produzidos por empresas como Rockwell Automation, Schneider Electric e Siemens.
Posteriormente, em 19 de agosto, a CISA informou que hackers estavam utilizando inteligência artificial para facilitar ataques contra equipamentos da Siemens. A fabricante afirmou que estava trabalhando com a agência e que seus produtos eram seguros.
FBI acompanha invasão da Micro-Comm
Dixon Land, porta-voz do escritório do FBI em Kansas City, confirmou à Reuters que a agência está em contato com a Micro-Comm e trabalhando em coordenação com outras autoridades policiais.
Jim Cote, coproprietário da empresa, afirmou que a invasão foi descoberta em 31 de julho.
Segundo Cote, os arquivos divulgados pelos criminosos não continham informações consideradas especialmente sensíveis, como senhas e credenciais de usuários, que ficam armazenadas pelos próprios clientes. Também não teriam sido expostos dados relacionados à capacidade da Micro-Comm de acessar remotamente seus equipamentos.
Em comunicado enviado aos clientes em 8 de agosto, a companhia classificou o episódio como um ataque limitado de malware e afirmou que eventuais informações sensíveis presentes nos arquivos estavam criptografadas.
A empresa também declarou que o episódio não estaria relacionado aos ataques contra sistemas de água que vinham sendo noticiados nos Estados Unidos.
FBI teria classificado ataque como oportunista
De acordo com Cote, o FBI informou à empresa que a violação aparentemente foi resultado de um ataque oportunista, e não de uma operação especificamente direcionada contra a Micro-Comm.
Mesmo assim, a companhia recomendou aos clientes a alteração de suas senhas como medida preventiva.
Dados da empresa de monitoramento da internet Censys indicam que aproximadamente 200 sistemas SCADAview CSX da Micro-Comm, instalados em diferentes estados norte-americanos, podem ser acessíveis pela internet.
Uma relação de arquivos compilada pela plataforma de pesquisa sobre crimes cibernéticos eCrime.ch faz referência a clientes governamentais específicos, incluindo localidades e uma instalação militar dos Estados Unidos, além de nomes de funcionários e informações técnicas sobre produtos, como diagramas.
Dados vazados podem representar risco futuro
Tom Hegel, pesquisador sênior de ameaças da empresa de segurança cibernética SentinelOne, ponderou que a divulgação dos arquivos não significa que algum sistema de água tenha sido operacionalmente comprometido.
Entretanto, informações técnicas obtidas em vazamentos podem ser úteis para criminosos em futuras tentativas de invasão.
O episódio amplia o debate sobre a proteção da infraestrutura crítica em um cenário no qual sistemas responsáveis por serviços essenciais, como água, energia e saneamento, estão cada vez mais conectados a redes digitais e, consequentemente, expostos a ameaças cibernéticas.
Reportagem elaborada a partir de informações da Reuters