A cidade de Berlim tornou-se a mais recente instituição pública a ver dados roubados divulgados online, após recusar satisfazer um pedido de resgate a pagar em bitcoin.

De acordo com os factos confirmados neste caso, piratas informáticos invadiram sistemas ligados à cidade de Berlim e exfiltraram dados, exigindo depois pagamento em bitcoin em troca de não tornar o material público. Os atacantes fixaram um prazo para o pagamento do resgate.

Esse prazo já terminou. A cidade de Berlim não pagou o resgate, e os piratas informáticos cumpriram a ameaça, publicando os dados roubados na darknet.

O caso segue um padrão já familiar aos observadores de cibersegurança em toda a Europa: os atacantes obtêm acesso aos sistemas de um alvo, ameaçam divulgar publicamente material sensível a menos que sejam pagos em criptomoeda, e concretizam a fuga de informação quando um ultimato expira sem pagamento. O recurso ao bitcoin nestes esquemas deve-se à natureza pseudónima das transações na rede, que os atacantes calculam oferecer-lhes um certo grau de isolamento face à identificação, ainda que as transações em blockchain sejam, em última análise, rastreáveis, e as autoridades policiais tenham desenvolvido cada vez mais capacidades para seguir os fundos a posteriori.

O que se sabe até agora

Os pormenores sobre que dados foram retirados, quantos residentes ou sistemas foram afetados, e que vulnerabilidades técnicas os atacantes exploraram não foram detalhados na informação disponível nesta fase. O que está estabelecido é a sequência de acontecimentos: roubo, pedido de resgate em bitcoin, um prazo expirado e a publicação do material roubado na darknet.

Para uma capital europeia, o episódio sublinha uma exposição recorrente enfrentada por organismos municipais e do setor público, que muitas vezes gerem grandes volumes de dados de cidadãos ao mesmo tempo que operam sob o mesmo modelo de ameaça de ransomware há muito enfrentado pelas empresas privadas. A recusa em pagar reflete uma postura cada vez mais adotada por instituições públicas em toda a Europa, onde o pagamento de resgates é frequentemente desencorajado ou restringido, com o argumento de que financia mais atividade criminosa e não oferece qualquer garantia de que os dados roubados não serão, ainda assim, divulgados.

Esse risco já se materializou no caso de Berlim. Com os dados já a circular na darknet, a atenção vira-se agora para as medidas de reparação que a cidade tomará a seguir, incluindo eventuais obrigações de notificação junto dos indivíduos afetados e qualquer investigação sobre como ocorreu a violação. Não foram disponibilizados mais detalhes sobre estes pontos.