O Bloco de Esquerda (BE) questionou o Governo sobre o ciberataque à Universidade de Aveiro, ocorrido em julho, defendendo que a instituição deve à sua comunidade e à tutela explicações sobre o caso.
Numa pergunta entregue no parlamento, datada de domingo e consultada esta segunda-feira pela agência Lusa, a deputada do Bloco Andreia Galvão lembra que a última informação sobre o ciberataque ocorreu a 30 de julho, quando o Centro Nacional de Cibersegurança (CNCS) prestou esclarecimentos sobre o caso.
Desde então, não há informação pública nova, afirma a bloquista acrescentando: “Não se sabe que base de dados foi exfiltrada, que categorias de dados contém, quantas pessoas são afetadas, se os dados foram publicados, se houve negociação com os atacantes, qual foi o vetor de entrada, nem se foi realizada uma auditoria forense independente”.
No documento, a deputada assinala que a UA assenta o seu serviço de rede privada virtual (VPN) na tecnologia de uma empresa com sede em Telavive e que o incidente em causa “ocorreu no meio de uma sequência de vulnerabilidades críticas, exploradas ativamente”, nos produtos desta empresa que suportam serviços de VPN.
“Uma universidade que assenta o seu perímetro de segurança num produto atingido por três vagas de exploração ativa em cinco meses, e que sofre um ataque de ‘ransomware’ com exfiltração nesse mesmo intervalo, deve à sua comunidade e à tutela uma resposta clara sobre as versões instaladas, as datas de aplicação das correções e os resultados das análises forenses”, defende Andreia Galvão.
O Bloco diz ainda ter recebido relatos de membros da comunidade académica da UA segundo os quais, após o ataque, a rede da Universidade registou falhas frequentes, chegando a estar praticamente inoperacional em vários dias, em pleno arranque do ano letivo, sem que a instituição tenha explicado à comunidade a origem dos problemas, a sua relação com o incidente ou as medidas em curso.
Nesta pergunta, dirigida ao Ministério da Educação, Ciência e Inovação, a parlamentar do Bloco pede informações sobre “quando e por que via tomou o Ministério conhecimento do ciberataque à Universidade de Aveiro, e que informação recebeu da instituição desde então”.
Andreia Galvão quer também saber quais as conclusões da auditoria forense que terá sido realizada e que apoio foi dado às pessoas cujas caixas de correio foram copiadas, designadamente face ao risco de fraude e de ‘phishing’ dirigido.
“Que base de dados foi exfiltrada, que categorias de dados pessoais contém e quantas pessoas são afetadas? Os dados exfiltrados foram publicados ou colocados à venda? Os atacantes foram identificados?”, pergunta também a deputada.
A 29 de julho, a UA informou que tinha sido detetado um acesso indevido aos seus sistemas de informação, que resultara “na exposição de dados pessoais e institucionais”.
Contactado na altura pela Lusa, o reitor da UA, Artur Soares da Silva, explicou que o ataque tinha acontecido “uns dias” antes, mas que só se aperceberam da extensão no dia 28 de julho.
“Sabemos que houve um crime, houve um acesso indevido à nossa informação. Até à data não nos parece que tenha havido perda de informação. Houve foi cópia de informação e não sabemos a extensão”, disse o reitor.
Artur Silva referiu ainda que houve “um número reduzido” de contas de correio eletrónico que tinham sido violadas, adiantando que as pessoas estavam a ser informadas desta situação, porque os seus conteúdos poderiam ser divulgados.
A 30 de julho, fonte do CNCS precisou que o CERT.PT fora notificado a 20 de julho, que se tinha tratado de um ataque de ‘ransomware’ com exfiltração de informação de caixas de correio eletrónico e de, pelo menos, uma base de dados.
A mesma fonte indicou ainda que o incidente tinha sido participado à PJ e à Comissão Nacional de Proteção de Dados (CNPD), e que tinham solicitado à UA os elementos necessários para a análise do incidente e recomendado a adoção de medidas adicionais de reforço da segurança.
Toda a comunidade académica, incluindo estudantes, docentes, investigadores e funcionários, foi obrigada a alterar a palavra-passe.
[Dois meses após o desaparecimento, e já depois de o genro, Raymond Quendoz, lhes ter anunciado que ia divorciar-se dela, os Silva Pais recebem finalmente notícias da filha. Annie está bem. Recusa dar detalhes sobre o seu paradeiro mas há cada vez mais evidências de que fugiu do marido para se juntar à revolução cubana. E, se isso aconteceu, uma coisa é certa: Annie tem de ter tido a ajuda e o aval do próprio Fidel Castro. Resta apenas saber porquê. Já pode ouvir o segundo episódio de “Os Escândalos de uma Revolucionária”, o novo Podcast Plus do Observador. Está disponível no site do Observador, na Apple Podcasts, no Spotify e no Youtube.]