Pesquisadores encontraram, acessível pela internet, um banco de dados com mais de 220 milhões de registros de passageiros e tripulantes, com nomes, datas de nascimento, números de passaporte, nacionalidades e detalhes de voos, cobrindo quase uma década de viagens. O jeito de entrar? Uma credencial padrão, dessas que vêm de fábrica e que alguém esqueceu de trocar.
O caso repete um erro que já discuti aqui algumas vezes, e que insiste em aparecer: o banco de dados exposto, aberto para quem souber onde procurar. Vale usar este episódio para fechar o ciclo entre como esses bancos são encontrados e como proteger o seu, agora sob a ótica da investigação.
A credencial padrão, o erro que não morre
Quase todo sistema chega com um usuário e senha de fábrica, para o primeiro acesso. A regra básica é trocar isso antes de pôr o sistema em uso, ainda mais se ele for ficar exposto. E a regra básica é ignorada com uma frequência assustadora. A credencial padrão é pública, está nos manuais, e qualquer um a conhece. Deixá-la ativa é como instalar uma fechadura e deixar a chave mestra pendurada na porta.
O que assusta neste caso não é a sofisticação, é a falta dela. Não houve exploração de falha complexa. Houve uma porta com a chave de fábrica ainda na fechadura, dando acesso a 220 milhões de registros sensíveis.
O que a forense estabelece num caso assim
Quando um banco exposto é descoberto, a investigação tem duas perguntas centrais, e uma delas costuma ser difícil de responder:
| Pergunta | O que a investigação busca, e o desafio |
|---|---|
| Por quanto tempo ficou aberto? | Cruzar registros de acesso para saber desde quando estava exposto |
| Alguém mais entrou antes? | O ponto cego: sem registro de acesso, não dá para saber quem já copiou |
| Qual o alcance do dado? | Mapear o que a base continha e a quem se refere |
| Como foi exposto? | Reconstruir a configuração que deixou a porta aberta |
O ponto mais angustiante é o segundo. Quando um pesquisador acha um banco aberto, a pergunta imediata é: quem mais chegou aqui antes, e já levou tudo? Sem registros de acesso guardados, essa resposta simplesmente não existe. É a mesma dependência de log que discuti em análise de logs: sem o registro, não há o que reconstruir, e o investigador fica sem saber se o vazamento foi de um ou de mil.
Por que o básico é ignorado
Se o erro é tão elementar, por que se repete? Porque bancos de dados sobem rápido, muitas vezes na pressa, e a configuração segura fica para depois, um depois que nunca chega. Alguém cria a base para um teste, ela vira produção sem nunca ter sido endurecida, e ninguém revisa. A credencial padrão sobrevive a essa distração.
O ciclo que fecha em disciplina
O antídoto não é tecnologia avançada, é disciplina de configuração:
- Troque toda credencial padrão antes de pôr qualquer sistema em uso.
- Nunca exponha o banco direto na internet sem uma necessidade real e uma camada de proteção.
- Guarde registros de acesso, para que, no pior caso, a investigação consiga dizer quem entrou.
- Revise o que está exposto, porque a base esquecida de ontem é o vazamento de amanhã.
Duzentos e vinte milhões de pessoas tiveram dados sensíveis expostos por uma chave que ninguém trocou. Não foi um ataque genial; foi um descuido de rotina, multiplicado pela escala. É o lembrete de que, em segurança, o básico bem feito protege mais do que o avançado feito pela metade.