UA afasta ligação entre falhas na rede em setembro e ciberataque de julho
Numa nota enviada à agência Lusa, a UA esclareceu que as perturbações na rede da Universidade ocorreram em dois momentos específicos e tiveram origem numa atualização de rotina, realizada em agosto.
"Essa atualização teve consequências imprevistas e indesejadas, que só se manifestaram com os picos de utilização do arranque do ano letivo", refere a UA, acrescentando que a situação, que causou dificuldades operacionais significativas, foi mitigada no dia 24 de setembro.
A UA realça que nem a atualização, nem as perturbações sentidas este mês, têm qualquer relação com o ciberataque ocorrido em julho.
Refere ainda que o vetor de ataque foi identificado e confirmado, afirmando que não está de modo algum relacionado com a exploração de vulnerabilidades nos produtos do fabricante do firewall/VPN (rede privada virtual).
A instituição adianta que desde a deteção do incidente, tem vindo a colaborar com o Centro Nacional de Cibersegurança, a Comissão Nacional de Proteção de Dados, a PJ e o SIS - Sistema de Informações de Segurança, existindo uma investigação em curso.
"Por isso, e por razões de segurança, a Universidade não divulgará, nesta fase, detalhes técnicos sobre o vetor de entrada, as versões dos sistemas ou as análises forenses", conclui a nota.
O esclarecimento surge após a deputada do Bloco de Esquerda (BE) Andreia Galvão ter questionado o Governo sobre o ciberataque à UA, assinalando que a instituição assenta o seu serviço de rede privada virtual (VPN) na tecnologia de uma empresa com sede em Telavive e que o incidente em causa "ocorreu no meio de uma sequência de vulnerabilidades críticas, exploradas ativamente", nos produtos desta empresa.
No documento, a parlamentar diz ainda ter recebido relatos de membros da comunidade académica relativos a falhas na rede sentidas após o ataque, sem que a instituição tenha explicado à comunidade a origem dos problemas, a sua relação com o incidente ou as medidas em curso.
Na pergunta entregue no parlamento, datada de domingo, Andreia Galvão pede informações sobre "quando e por que via tomou o Ministério conhecimento do ciberataque à Universidade de Aveiro, e que informação recebeu da instituição desde então".
A deputada bloquista quer também saber quais as conclusões da auditoria forense que terá sido realizada e que apoio foi dado às pessoas cujas caixas de correio foram copiadas, designadamente face ao risco de fraude e de 'phishing' dirigido.
"Que base de dados foi exfiltrada, que categorias de dados pessoais contém e quantas pessoas são afetadas? Os dados exfiltrados foram publicados ou colocados à venda? Os atacantes foram identificados?", pergunta também a deputada.
A 29 de julho, a UA informou que tinha sido detetado um acesso indevido aos seus sistemas de informação, que resultara "na exposição de dados pessoais e institucionais".
Contactado na altura pela Lusa, o reitor da UA, Artur Soares da Silva, explicou que o ataque tinha acontecido "uns dias" antes, mas que só se aperceberam da extensão no dia 28 de julho.
Artur Silva referiu ainda que houve "um número reduzido" de contas de correio eletrónico que tinham sido violadas, adiantando que as pessoas estavam a ser informadas desta situação, porque os seus conteúdos poderiam ser divulgados.
A 30 de julho, fonte do CNCS precisou que o CERT.PT fora notificado a 20 de julho, que se tinha tratado de um ataque de 'ransomware' com exfiltração de informação de caixas de correio eletrónico e de, pelo menos, uma base de dados.
Toda a comunidade académica, incluindo estudantes, docentes e investigadores e funcionários, foi obrigada a alterar a palavra-passe.
Leia Também: BE questiona Governo sobre ciberataque à Universidade de Aveiro