Cisco sofre ataque de ex-engenheiro que manteve acesso à nuvem; prejuízo de US$ 2,4 mi

Nenhuma casualidade ou impacto direto em pessoas, mas 16 mil usuários ficaram sem acesso ao serviço por até duas semanas.
A empresa não alterou a senha da conta AWS depois da saída do funcionário
O lapso administrativo que permitiu o acesso não autorizado cinco meses depois.
Mark

Por que a Cisco não alterou a senha imediatamente quando ele saiu?

Mimi

Essa é a pergunta que persegue o caso. Não há resposta oficial, mas sugere um lapso em procedimentos de offboarding — talvez a credencial foi esquecida, talvez não havia processo claro de revogação. O que sabemos é que a chave permaneceu ativa e funcional cinco meses depois.

Mark

Ele tentou esconder o ataque de alguma forma?

Mimi

Não particularmente. Usou sua própria conta do Google Cloud, pagou com seu cartão de crédito, fez tudo a partir do computador de trabalho do emprego seguinte. Parece que não se preocupou em cobrir os rastros digitais.

Mark

Isso sugere que ele não esperava ser descoberto?

Mimi

Ou que simplesmente não se importava. A motivação permanece desconhecida. Nenhum documento oficial menciona vingança, disputa trabalhista ou ganho financeiro. Ele apenas fez.

Mark

E quanto aos usuários que ficaram duas semanas sem acesso?

Mimi

Foram 16 mil contas. Duas semanas é um tempo longo para uma ferramenta de colaboração — reuniões canceladas, projetos atrasados, comunicação interrompida. A Cisco devolveu mais de um milhão em reembolsos, mas o dano operacional não tem preço.

Mark

A Cisco pediu que ele pagasse pelos danos?

Mimi

Não. Apesar dos US$ 2,4 milhões em custos, a empresa não solicitou restituição. Talvez reconhecesse que a falha de segurança foi deles — a senha que deveria ter sido alterada.

Mark

Qual é a lição real aqui?

Mimi

Que credenciais privilegiadas são portas abertas. Se você não as fecha quando alguém sai, elas permanecem abertas. E uma porta aberta é convite suficiente.

  • Uma única credencial AWS esquecida transformou a saída rotineira de um engenheiro em uma vulnerabilidade ativa por cinco meses inteiros.
  • Em cerca de duas horas, 456 máquinas virtuais foram apagadas e o Webex Teams desapareceu completamente para mais de 16 mil usuários ao redor do mundo.
  • A Cisco mobilizou equipes inteiras para reconstruir o serviço, gastando US$ 1,4 milhão internamente e devolvendo mais de US$ 1 milhão a clientes prejudicados.
  • O FBI rastreou o ataque por trilhas digitais precisas — nome na conta, cartão de crédito e o endereço de internet do novo emprego do acusado.
  • Condenado a 24 meses de prisão e multa de US$ 15 mil, Ramesh declarou-se culpado admitindo que sabia do risco e executou o código mesmo assim.

Cinco meses após deixar a Cisco, um ex-engenheiro acessou a infraestrutura em nuvem da empresa com credenciais que jamais foram revogadas e apagou centenas de máquinas virtuais, silenciando mais de 16 mil contas por até duas semanas. O episódio não nasceu de uma brecha técnica sofisticada, mas de um esquecimento administrativo — uma senha que deveria ter sido trocada no dia da saída do funcionário. Condenado a dois anos de prisão, Sudhish Kasaba Ramesh deixa como legado involuntário uma das lições mais elementares da segurança digital: o acesso não encerrado é uma porta que permanece aberta.

Em setembro de 2018, cinco meses depois de deixar a Cisco, o ex-engenheiro Sudhish Kasaba Ramesh acessou a infraestrutura em nuvem da empresa e executou um código que apagou 456 máquinas virtuais. O alvo foi o Webex Teams, plataforma de videoconferência e colaboração da empresa, que saiu completamente do ar. Mais de 16 mil contas ficaram indisponíveis por até duas semanas, e os custos totais — entre recuperação e reembolsos a clientes — chegaram a aproximadamente US$ 2,4 milhões.

Ramesh havia trabalhado na Cisco entre 2016 e abril de 2018, com acesso privilegiado aos servidores da Amazon Web Services que sustentavam o Webex Teams. Quando saiu, a empresa cometeu um erro simples e fatal: não alterou a senha da conta AWS vinculada às suas credenciais. Essa omissão administrativa manteve a porta aberta por meses.

O ataque durou cerca de duas horas e foi conduzido a partir de uma conta no Google Cloud registrada em nome do próprio Ramesh. O FBI o identificou por múltiplas trilhas digitais: o nome na conta, o cartão de crédito utilizado para pagamento e o endereço de internet rastreado até o computador de seu novo emprego — indicando que agiu durante o horário de trabalho em outra empresa. Nenhuma motivação oficial foi revelada.

Acusado formalmente em julho de 2020, Ramesh declarou-se culpado em agosto do mesmo ano, admitindo que conhecia os riscos de sua conduta. Em dezembro de 2020, a juíza federal Lucy H. Koh o condenou a 24 meses de prisão, um ano de liberdade supervisionada e multa de US$ 15 mil. A Cisco, apesar dos prejuízos milionários, não solicitou restituição financeira. O caso tornou-se referência oficial sobre os riscos de credenciais privilegiadas não revogadas — uma falha não técnica, mas humana e administrativa.

Em setembro de 2018, cinco meses após deixar seu emprego na Cisco, um ex-engenheiro chamado Sudhish Kasaba Ramesh fez login na infraestrutura em nuvem da empresa e executou um código que apagou 456 máquinas virtuais. O ataque derrubou mais de 16 mil contas do Webex Teams — a plataforma de videoconferência, mensagens e colaboração da Cisco — deixando usuários sem acesso por até duas semanas. Os custos para recuperar o serviço e compensar clientes afetados chegaram a aproximadamente US$ 2,4 milhões.

Ramesh havia trabalhado na Cisco entre agosto de 2016 e abril de 2018 como engenheiro em uma equipe responsável por automação, acesso a dados e registro de métricas. Nessa função, recebeu uma chave de acesso aos servidores da Amazon Web Services que hospedavam o Webex Teams. Quando saiu da empresa em abril de 2018, a Cisco cometeu um erro crítico: não alterou a senha da conta AWS associada à sua credencial. Essa falha de segurança deixou a porta aberta.

Cinco meses depois, em 24 de setembro de 2018, Ramesh acessou a infraestrutura sem autorização através de uma conta própria no Google Cloud Project. Durante aproximadamente duas horas, ele executou comandos que resultaram na exclusão das 456 máquinas virtuais. O impacto foi imediato e total: o Webex Teams saiu completamente do ar. Mais de 16 mil contas ficaram indisponíveis, e os usuários afetados permaneceram sem acesso ao serviço por períodos que se estenderam até duas semanas.

A investigação do FBI rastreou a operação até Ramesh através de múltiplos pontos de evidência digital. A conta do Google Cloud usada no ataque estava registrada em seu nome e em um nome alternativo, havia sido paga com seu cartão de crédito, e o endereço de internet utilizado foi vinculado ao computador de trabalho que ele usava em seu emprego seguinte — indicando que o acesso aconteceu enquanto ele estava presente naquele local. Nenhuma das fontes oficiais revelou a motivação por trás do ataque. Não há registro de vingança, disputa trabalhista ou tentativa de ganho financeiro.

A Cisco precisou mobilizar funcionários para restaurar a aplicação, um esforço que consumiu aproximadamente US$ 1,4 milhão em custos internos. Além disso, a empresa devolveu mais de US$ 1 milhão aos clientes afetados. Apesar da magnitude da interrupção, o Departamento de Justiça confirmou que nenhum dado de cliente foi comprometido — o dano concentrou-se exclusivamente na disponibilidade do serviço.

Ramesh foi formalmente acusado em 13 de julho de 2020 de acessar um computador protegido sem autorização e causar danos de forma imprudente. Em 26 de agosto de 2020, declarou-se culpado. No acordo, admitiu que sabia existir um risco considerável de sua conduta prejudicar a Cisco, mas executou o código mesmo assim. A acusação poderia ter resultado em até cinco anos de prisão e multa de US$ 250 mil.

Em 9 de dezembro de 2020, a juíza federal Lucy H. Koh condenou Ramesh a 24 meses de prisão, seguidos por um ano de liberdade supervisionada. Ele também foi obrigado a pagar multa de US$ 15 mil. A pena começou em 10 de fevereiro de 2021. Notavelmente, embora a Cisco tenha calculado aproximadamente US$ 2,4 milhões em custos e reembolsos, a empresa não solicitou restituição financeira ao ex-funcionário.

O caso, documentado em um estudo oficial do Center for Development of Security Excellence — órgão ligado ao Departamento de Defesa dos Estados Unidos — tornou-se uma lição clara sobre os riscos de credenciais privilegiadas não revogadas. Uma única operação de um ex-funcionário atingiu milhares de contas e exigiu milhões de dólares para restaurar o serviço. A falha não foi técnica sofisticada, mas administrativa: uma senha que deveria ter sido alterada no dia em que Ramesh saiu da empresa.

Admitiu que sabia existir um risco considerável de sua conduta prejudicar a Cisco, mas mesmo assim executou o código
— Acordo de confissão de Sudhish Kasaba Ramesh, agosto de 2020
Contact Us FAQ