A Mount Royal University confirmou que hackers acessaram a rede interna da instituição e apagaram duas unidades contendo dados de funcionários, estudantes e da universidade. Este incidente representa um ataque de ransomware bem-sucedido que resultou na perda de dados críticos e na interrupção das operações acadêmicas. A confirmação do vazamento e da destruição de dados coloca a instituição sob escrutínio quanto às suas medidas de segurança cibernética e conformidade com regulamentações de proteção de dados.
Detalhes do incidente e impacto
O ataque comprometeu a infraestrutura de TI da universidade, permitindo que os atacantes não apenas criptografassem sistemas, mas também deletassem backups locais em duas unidades físicas. A perda de dados de funcionários e estudantes expõe informações pessoais sensíveis, incluindo registros acadêmicos, dados financeiros e informações de identificação pessoal. A natureza do ataque sugere uma operação sofisticada, possivelmente envolvendo grupos de ransomware que utilizam técnicas de exfiltração e destruição de dados para aumentar a pressão por resgate.
Implicações regulatórias e LGPD
Embora a universidade esteja localizada no Canadá, o incidente levanta questões sobre a proteção de dados de estudantes internacionais e a conformidade com padrões globais de segurança. No contexto brasileiro, instituições de ensino que operam com dados de cidadãos brasileiros devem estar atentas a riscos similares. A LGPD exige notificação imediata à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares em caso de vazamento de dados que possa acarretar risco ou dano relevante.
A destruição de backups agrava a situação, pois impede a recuperação rápida dos dados sem pagar o resgate. Isso força a organização a considerar a recuperação de desastres e a implementação de backups imutáveis e offline para mitigar o impacto de futuros ataques.
Linha do tempo do incidente
O acesso não autorizado à rede interna ocorreu antes da confirmação pública. Os atacantes tiveram tempo para identificar e deletar as unidades de armazenamento críticas. A descoberta do incidente provavelmente ocorreu quando a administração tentou restaurar sistemas ou notou atividades anômalas. A resposta a incidentes envolve agora a contenção da ameaça, a avaliação de danos e a notificação às autoridades competentes e aos afetados.
Medidas de mitigação recomendadas
Para organizações de ensino e setores críticos, é essencial revisar as políticas de acesso e segmentação de rede. A implementação de autenticação multifator (MFA) forte e o monitoramento contínuo de tráfego de rede podem ajudar a detectar atividades maliciosas mais cedo. Além disso, a adoção de backups imutáveis e a realização de testes de recuperação de desastres são fundamentais para garantir a resiliência contra ransomware.
O que os CISOs devem fazer imediatamente
- Avaliar a exposição: Identificar quais dados foram acessados e deletados.
- Notificar afetados: Comunicar-se com funcionários e estudantes conforme exigido por lei.
- Reforçar controles: Implementar MFA e revisar políticas de acesso.
- Testar backups: Garantir que backups offline e imutáveis estejam funcionando.