Início tecnologia

Sem MFA, sem restrição: O sistema do IDAP no caso Misantropia

Brasileiros receberam mensagem de alerta misteriosa no meio da madrugada, e não, não era uma catástrofe natural. Era o Misantropia, um grupo que assumiu a autoria do ataque e expôs o quanto o sistema de alertas públicos do Brasil é frágil. Já noticiamos aqui no Tambotech quando brasileiros receberam mensagem e quando um jovem já assumiu a autoria. Agora, vamos ao que a mídia tradicional deixou passar: as falhas técnicas que tornaram tudo possível.

Misantropia

O que aconteceu

Dez alertas falsos foram disparados simultaneamente no sistema nacional de emergência. Trinta milhões de brasileiros receberam a notificação no celular, muitos acordaram de madrugada com o aviso. Credenciais de dois agentes da Defesa Civil foram vazadas e usadas para fazer o disparo. A Polícia Federal foi acionada.

O grupo Misantropia usou uma técnica chamada credential stuffing: pegar usuários e senhas vazados de outros serviços e testar em sistemas diferentes. Funciona porque a maioria das pessoas reusa senhas. Segundo o grupo, foi exatamente assim que conseguiram acesso ao IDAP, a Interface de Divulgação de Alertas Públicos.

As três vacilações do sistema

1. Autenticação frágil

O sistema do governo se protegia com login, senha e um captcha matemático. Só. Sem verificação em duas etapas, sem token físico, sem nada além de uma conta de e-mail e uma senha.

O captcha matemático é o tipo mais fácil de quebrar. Um script em JavaScript resolve em frações de segundo. Para comparação:

  • Captcha de texto distorcido: robô resolve em menos de 1 segundo
  • ReCAPTCHA (selecionar imagens): robô resolve em 1,4 segundo com 100% de precisão
  • Captcha de deslizar imagem: robô resolve em 5,3 segundos

Um script kid com tempo disponível, e sem a intenção de causar dano real, apenas de “zoar” — consegue rodar um ataque de força bruta até encontrar a combinação certa.

2. Sem restrição territorial

Segundo relatos, qualquer usuário autenticado no sistema podia disparar alertas para qualquer região do país. Não havia nenhum controle geográfico. Um agente municipal do Mato Grosso do Sul, por exemplo, teria capacidade técnica de enviar um alerta de severidade máxima para São Paulo, Minas Gerais e Rio de Janeiro, fora do horário de plantão, se quisesse.

3. Seiscentos usuários com acesso total

O IDAP tem aproximadamente 600 usuários cadastrados, distribuídos por 180 instituições entre estados e municípios. Todos com o mesmo nível de acesso. Não há segregação de papéis, um agente municipal tem o mesmo poder de disparo que um operador nacional.

Isso é o oposto do que qualquer engenharia de software recomenda. O padrão correto se chama RBAC (Role-Based Access Control) ou ABAC (Attribute-Based Access Control). Funciona assim:

  • Agente municipal: acesso local, pode emitir alertas informativos e de risco moderado na sua região
  • Coordenador estadual: acesso estadual, coordena municípios e aprova mensagens
  • Operador nacional: acesso total, o único capaz de emitir alertas extremos em nível nacional

Se esse modelo estivesse implementado, mesmo que a credencial de um agente municipal vazasse, o estrago seria mínimo, ele não chegaria nem perto de disparar um alerta nacional.

O efeito colateral mais perigoso

O maior risco agora não é outro ataque igual. É o efeito cry wolf — a fadiga de alarme. Se a população começar a desconfiar dos alertas da Defesa Civil, o sistema perde a credibilidade. E alertas legítimos, enchentes no Sul, deslizamentos em Petrópolis, podem ser ignorados. Isso vira questão de vida ou morte.

O que precisa mudar segundo @manodeyvin

A implementação de MFA (autenticação multifator) é o mínimo. Mas o ideal, para um sistema desse nível crítico, seria hardware key — um dispositivo físico que o usuário precisa conectar ao computador para autenticar. A Google fez esse experimento em 2017 com 85 mil funcionários: desde então, zero contas comprometidas, com redução de risco estimada em 99,99%.

Além disso, o governo precisa urgentemente:

  • Implementar RBAC/ABAC para segregar permissões
  • Adicionar restrição territorial por usuário
  • Substituir o captcha matemático por métodos mais robustos
  • Auditar todos os sistemas conectados, o mesmo grupo afirma ter acessado CAD-SUS, SISREG e outros sistemas de saúde com as mesmas credenciais vazadas

O lado bom da história

Por mais estranho que soe, o ataque do Misantropia prestou um serviço à segurança digital do país. Foi um script kid que expôs o que auditorias internas deveriam ter encontrado há anos. Agora a vulnerabilidade é pública, e a pressão para corrigir, também.

Fonte: Vídeo do Canal do @manodeyvin