{Ransomware = PF prende membro do grupo LAPSUS$ na Bahia};

0 0
Read Time:5 Minute, 37 Second

Um suposto membro da quadrilha de ransomware Lapsus Group (LAPSUS$), foi capturado pela Polícia Federal na quarta-feira (19/10), em Feira de Santana, Bahia. A prisão é parte da Operação Dark Cloud, que investiga o ataque de ransomware contra o Ministério da Saúde do Brasil, de dezembro de 2021.

O Ministério da Saúde é a primeira vítima do Lapsus e o suspeito foi preso 11 meses após o ataque. Durante esses 11 meses, a quadrilha – que teve outros membros capturados em outros países – é responsável por ataques cibernéticos e pelo vazamento de dados de inúmeras empresas.

Entre as vítimas, a Empresa Brasileira de Correios e Telégrafos (Correios), Localiza, Impresa, Claro, Embratel, Samsung, Ubisoft, T-Mobile, Microsoft (Bing e Azure), Uber, Electronic Art, Globant, Nvidia, Samsung e até mesmo a Rockstar, desenvolvedora do Grand Theft Aauto VI, que resultou no vazamento de detalhes sigilosos do game ainda em desenvolvimento.

O ataque ao Ministério da Saúde foi divulgado pelo grupo, no dia 9 de dezembro de 2021, em um canal recém criado no Telegram, chamado “Saude Hacker”. A primeira publicação – escrita em português exótico – anunciava, “O Ministério da Saúde tem sido pirateado por nós. Mais de 50tb de dados são copiados da nuvem e dos sistemas da intranet nas últimas semanas e foram apagados dos sistemas do Ministério da Saúde […] Nos contacte em [email] para a devolução dos dados”. A mensagem termina com “O JOURNALISTA PODE FALAR-NOS em [email] para ENTREVISTAÇÃO”.

Conforme a revelou a imprensa nacional na virada do dia 9 para o dia 10 de dezembro, o website do Ministério da Saúde foi substituído por uma clássica mensagem de resgate:


Mensagem deixada no lugar do website do Ministério da Saúde. Foto: Folha de São Paulo.

# LAPSUS$ e o Telegram

Durante os quatro primeiros meses de operação, o grupo adotou o Telegram como meio oficial de comunicação. A The Hack analisou todas as mensagens publicada no canal entre 9 de dezembro de 2021 até a última publicação, no dia 30 de março de 2022. Aqui está um resumo de sua atividade, com links externos para mais informações caso a caso.

Durante dezembro e até o começo de janeiro, as publicações eram feitas em português e inglês. Às vezes com um Português estranho, outras com o padrão que lembra o europeu, outras com um Português bastante brasileiro e bem escrito. Após cerca um mês, o grupo adotou apenas o Inglês como padrão.

## Ministério da Saúde

Logo após o ataque ao Ministério da Saúde, o canal foi renomeado de “Saude Hacker” para “LAPSUS$” e continuou publicando atualizações do caso do Ministério da Saúde, assim como novos vazamentos e vítimas do seu ransomware.

## Correios

A segunda vítima a aparecer no canal é a Empresa Brasileira de Correios e Telégrafos (Correios), no dia 23 de dezembro de 2021. “Anunciámos um ataque cibernético contra o CORREIOS[.]com.br. Os serviços estão actualmente offline! Mais informações em breve”.

## Claro, Embratel e NET

Seguida pela Claro, Embratel e NET. “Informamos que a Claro, Embratel e NET sofreram uma grande violação de dados […] A quantidade total de dados a que tivemos acesso excede 10 petabytes, incluindo informações do cliente, infraestrutura de telecomunicações, documentos legais, ordens de escuta telefônica, código-fonte e e-mails”.

## Imprensa portuguesa

No começo do ano de 2022, o grupo publica um tweet do jornal português, Expresso. “Lapsus$ é oficialmente o novo presidente de Portugal”. O tweet foi apagado, mas ainda é possível acessá-lo pelo Wayback Machine. “Anunciamos um ciberataque contra a maior empresa de comunicação social em Portugal, impresa[.]pt sic[.]pt, expresso[.]pt”, escrevem no canal, no dia 3 de janeiro de 2022.

## Localiza

“Anunciamos a Localiza como vítima, esta foi uma das maiores locadoras de veículos da América Latina/mundo. Agora é um site pornô!“, escrevem, pela primeira vez apenas em inglês, no dia 11 de janeiro.

## Nvidia

A fabricante de hardwares, Nvidia, aparece no final de fevereiro de 2022. “Hackeamos a NVIDIA, o hack é meio público até este momento […] Pegamos 1 terabyte de dados […] desenhos técnicos, drivers, firmwares […] documentações, ferramentas privadas, SDKs e tudo sobre falcon”.

## Samsung

A sul-coreana de eletrônicos, Samsung, foi vítima do grupo em março de 2022. “Nossa violação inclui código-fonte para cada Trusted Applet (TA) instalado em dispositivos samsung TrustZone (TEE) […] Algoritmos para desbloquieio biomético […] Vários outros dados, código-fonte confidencial da Qualcomm […] código-fonte dos servidores de ativação Samsung, código-fonte completo de contas samsung, incluindo autenticação, identidade, API, serviços e muito mais.

## Ubisoft

Ainda em março, no dia 11, o grupo publica uma notícia do The Verge, que diz “Ubisoft diz que experimentou um ‘incidente de segurança cibernética’, e os supostos hackers da Nvidia estão levando o crédito”.

## STF pede bloqueio do Telegram no Brasil

Outro link foi publicado pelo grupo, dessa vez, para uma reportagem do G1, com o título “Moraes determina bloqueio do aplicativo de mensagens Telegram em todo o Brasil”. No entanto, no texto da reportagem, não há menção sobre ataques cibernéticos, grupos de ransowmare e cibercriminosos.

## LG e Microsoft Bing

No dia 21 de março de 2022: “Despejo de todos os hashes das contas de funcionários da LGE[.]com […] Vazamento de códigos-fonte do Bing, Bing Maps e Cortana, os mapas do Bing são 90% do vazamento.

## Okta

No dia seguinte, é a vez da desenvolvedora de sistemas de gerenciamento de identidade e autenticação, Okta, que logo após publicou um comunicado à clientes e usuários que investigaria o caso.

## Férias cibercriminosas

Após o anúncio do ataque à Okta. Membros do grupo resolvem tirar férias. “Alguns de nossos membros estão de férias até 30/3/2022. Podemos ficar quietos por um tempo […] Vamos tentar vazar coisas o mais rápido possível”.

## Globant

Credenciais de acesso de serviços internos (Confluence, Crucible, Jira e GitHub) da multinacional de software, Globant, foram publicados gratuitamente no canal.

# Membros presos

Um pouco antes da última mensagem no canal do Telegram, 7 membros do LAPSUS$, com idades entre 16 e 21 anos, foram capturados pela polícia britânica. Um dos presos, de 17 anos, é suspeito do vazamento de vídeos com detalhes do game ainda não lançado Grand Theft Auto VI, da Rockstar Games.

# Uber

Uma das vítimas mais recentes do grupo é Uber, que confirmou que sofreu um ataque cibernético, em setembro deste ano. Segundo a Reuters, a empresa investiga uma violação de segurança em sua rede, que obrigou a empresa a fechar vários sistemas internos de comunicação e engenharia.
 


É importante lembrar que há mais vítimas ligadas ao grupo Lapsus que não foram mencionadas nesta reportagem e, embora o grupo não se manifeste no Telegram desde março deste ano, isso não descarta que ainda existam membros soltos.

FONTE: THE HACK

POSTS RELACIONADOS