O site oficial da Presidência do Quênia foi desfigurado no sábado por atacantes que substituíram a homepage por uma mensagem antigoverno, um endereço de carteira Bitcoin e a exigência de resgate de cinco BTC — cerca de US$ 330 mil — sob ameaça de vazar informações sobre o presidente William Ruto. O governo confirmou o incidente, restaurou o acesso na segunda-feira e diz não ter evidências de vazamento efetivo.
No sábado, visitantes do site presidencial do Quênia encontraram a homepage substituída por uma página de desfiguração exibindo um endereço de carteira Bitcoin e uma mensagem em tom de ultimato. Os atacantes afirmavam que aquele era seu “terceiro” aviso ao presidente antes de tornar públicas informações não especificadas, e exigiam cinco bitcoins — algo entre US$ 320 mil e US$ 340 mil ao câmbio corrente — para não seguirem com o vazamento.
Até segunda-feira, o site havia sido restaurado, segundo a imprensa local. O secretário de gabinete de Informação, Comunicações e Economia Digital, William Kabogo, confirmou o incidente durante o fim de semana e disse que equipes governamentais de cibersegurança estavam conduzindo análise forense. As autoridades afirmam não ter encontrado evidências de acesso não autorizado a dados sensíveis, exfiltração ou perda de informações.
A identidade dos atacantes permanece desconhecida e nenhum vazamento verificável apareceu publicamente até o momento. A investigação segue em andamento e o governo mantém a narrativa de que sistemas críticos e serviços digitais operam normalmente.
Do ponto de vista técnico, o governo queniano ainda não divulgou o vetor exato do comprometimento. Ataques de desfiguração dessa natureza tipicamente exploram credenciais fracas ou vazadas do painel administrativo do CMS, plugins vulneráveis em instalações WordPress ou Drupal, falhas de upload não filtrado, ou comprometimento de contas de terceiros com acesso ao servidor. A rápida restauração sugere que o time responsável conseguiu isolar o incidente, identificar o vetor e restaurar a partir de backup em cerca de 36 horas.
“Como medida de precaução, o acesso ao site presidencial foi temporariamente restringido para facilitar contenção, análise forense e esforços de restauração.”
William Kabogo, secretário de gabinete de Informação, Comunicações e Economia Digital do Quênia
A menção a “terceiro aviso” na mensagem de desfiguração é um detalhe que merece atenção: pode indicar que os atacantes tentaram contato prévio via canais menos visíveis (email, formulário de contato ou até ransom notes fora da esfera pública), o que também seria consistente com uma operação de extorsão oportunista em vez de um ataque politicamente motivado clássico.
Este não é um caso isolado. Em novembro de 2025, um ataque coordenado desfigurou múltiplos sites do governo queniano — presidência, ministérios do interior, saúde, educação, energia, trabalho e água — com slogans de supremacia branca (“We will rise again”, “White power worldwide”, “14:88 Heil Hitler”). A repetição em menos de nove meses aponta para uma fragilidade estrutural na postura de segurança digital do governo queniano, não para um evento pontual.
Vale notar também a mudança de perfil entre os dois eventos. Em 2025, tratou-se de uma ação ideológica com mensagem política extremista; agora, temos uma operação de extorsão financeira usando criptomoedas — um vetor que se popularizou dentro do menu de ataques oportunistas contra alvos de alto perfil. Essa transição do “hacktivismo” para o “cybercrime pragmático” acompanha uma tendência global, mas é especialmente preocupante na África, onde a proteção legal e forense de ativos digitais governamentais ainda está em maturação.
Do ponto de vista de defesa, chama atenção o padrão brasileiro reconhecível: sites governamentais frequentemente rodam versões desatualizadas de CMS, com temas customizados feitos por fornecedores terceirizados que somem após a entrega, sem contratos de manutenção contínua nem programas de bug bounty. Os incidentes do gov.br em 2020-2021 seguiram receita quase idêntica. A lição para o setor público brasileiro é direta: portais oficiais precisam ser tratados como infraestrutura crítica, não como projetos de comunicação.
Fonte: The Record
CVE-2026-50522 no SharePoint, corrigida no Patch Tuesday de julho, já está sob ataque: invasores exfiltram…
Falha crítica de path traversal na Windmill (CVE-2026-29059) está sob exploração ativa: 170 sistemas expostos…
Pesquisa Futurum com 830 líderes de TI mostra ROI de IA migrando de produtividade para…
Evident Insights publica o Evident AI Index 2026 para bancos LATAM: Nubank e Itaú no…
Benchmark dinâmico WorldCupArena mede 13 modelos de IA em previsões pré-jogo da Copa 2026 em…
Pillar Security publica série com 7 sandbox escapes em Cursor, OpenAI Codex, Gemini CLI e…