Especialista diz que país precisa de criar legislação próxima a convenções internacionais, como a de Budapeste.
O ataque de hackers que afetou mais de 70 países acende novamente um alerta que já é conhecido no mundo da advocacia: o sequestro de dados (ou ransonware, no jargão da informática). Além da adoção de medidas de segurança, no âmbito da legislação disponível no Brasil, há pouco a ser feito.
"Embora a internet não tenha fronteiras, temos os limites de jurisdição e competência, então fica muito difícil responsabilizar um agente danoso que esteja situado no exterior", diz o advogado Omar Kaminski, especialista em Direito Digital.
Ele afirma que o ideal seria o Brasil ter uma legislação mais uniforme, via tratados e convenções internacionais. Para ele, o mais próximo disso é a Convenção de Cibercrimes de Budapeste, de 2001, da qual o Brasil não é signatário.
"Nossa legislação local não é a mais adequada para punir ataques cibernéticos, temos basicamente o artigo 266 do Código Penal modificado pela Lei 12.737, apelidada de Lei Carolina Dieckmann, cuja pena é aquém da desejável, e a Lei Antiterrorismo, 13.260, que prevê penas muito mais severas", analisa Kaminski.
O especialista em tecnologia Marcelo Stopanovski alerta que os escritórios não estão preparados para este tipo de ataque. Ele lembra que o vazamento que ficou conhecido como Panamá Papers começou com a invasão do sistema de um escritório de advocacia e que as bancas são cada vez mais alvos visados.
“Proteger seu banco de dados em um servidor fora do escritório e com forte aparato de segurança digital é um primeiro ponto. Porém, vai além: o advogado tem que entender que seu notebook, seu smartphone, suas ligações e mensagens, tudo faz parte dos ativos da empresa e deve passar por processos de segurança”, explica Stopanovski à ConJur.
Professor da faculdade de direito do IDP São Paulo e um dos coordenadores do grupo de estudos Inteligência Artificial a Serviço da Investigação, Alexandre Zavaglia Coelho acompanha de perto o tema e diz que ele não é novidade.
"Essa prática tem aumentado no Brasil, e já utilizam como pedido de resgate bitcoins. Isso reforça a importância com a segurança dos dados das empresas e, especialmente, de seus clientes, além de uma estrutura correta de backup, que em boa parte desses casos pode impedir o resultado pretendido pelos criminosos”, ressalta Coelho.
No ataque desta sexta, os computadores tinham seus dados criptografados e ele só ficariam acessíveis novamente mediante pagamento em bitcoins (uma espécie de moeda virtual). O ataque se aproveitava de uma brecha de segurança em versões desatualizadas do Windows.
A Microsoft afirmou ter disponibilizado, em março, uma atualização que eliminava a vulnerabilidade. Especialistas recomendam que o pagamento não seja feito, pois, por se tratar de criminosos, não há garantia de que os dados sejam recuperados. Além disso, as empresas de segurança (como os fabricantes de antivírus) trabalham em uma solução.
Serviços
A preocupação com este tipo de ameaça já vem de algum tempo. A última edição da Fenalaw, em São Paulo, confirmou a tendência de crescimento dos serviços de proteção das informações dos escritórios, com dados na “nuvem” e em servidores protegidos.
As empresas que atuam na proteção de dados dos escritórios mostraram estratégias diferentes para abordar a questão. A Totvs prefere manter tudo sob seu comando: “Temos nosso próprio data center não temos terceiros envolvidos”, disse Marcelo Cosentino, vice-presidente dos segmentos de serviços da empresa.
Já para a Hórus, o caminho é buscar parceria e criar a opção de um backup, já que em geral o dado não é subtraído, mas bloqueado. “Todo nosso ambiente é replicado em outro data center além do original. Os hackers tentam extorquir impedindo o acesso à informação, mas nós temos ela replicada”, contou Fabio Cabral, sócio da empresa.
Ataque massivo
Sites de pelo menos dez tribunais brasileiros deixaram de funcionar nesta sexta-feira (12/5), quando um ataque cibernético atingiu computadores de mais de 70 países. Somente o Tribunal de Justiça de São Paulo confirmou ter detectado “máquinas infectadas” e suspendeu prazos processuais. Os demais anunciaram que tomaram a medida apenas por precaução.
Nas cortes superiores, apenas o Superior Tribunal de Justiça afirmou ter tomado alguma providência. O site funcionou normalmente, mas o setor de tecnologia da informação tentou reforçar a segurança do sistema. Em São Paulo, o Ministério Público também afirmou ter deixado o site fora do ar por precaução.
Outros órgãos públicos também desligaram seus, como o Itamaraty, ministério do Trabalho e do Desenvolvimento Social e Agrário. O Instituto Nacional do Seguro Social (INSS) interrompeu o atendimento após registrar indícios de ataque. A Petrobras reiniciou a rede corporativa por causa do problema.