Hackers alegam ter roubado dados de 400 mil clientes da TAP

Potencial exposição de dados pessoais (nomes, endereços de email, datas de nascimento) de 400 mil clientes da TAP.
Centenas de gigabytes podem estar comprometidos, alegam os hackers
O Ragnar Locker contesta a afirmação da TAP de que nenhum dado foi roubado no ciberataque de quinta-feira.
Mark

A TAP disse que bloqueou o ataque. Porque é que agora os hackers dizem que roubaram dados? Alguém está a mentir?

Mimi

Provavelmente ambos estão a dizer uma versão parcial da verdade. A TAP pode ter bloqueado o ataque antes que fosse mais longe, mas os hackers podem ter conseguido extrair dados antes de serem detectados. Ataques de ransomware funcionam frequentemente assim — o roubo acontece primeiro, a detecção vem depois.

Luke

Mas espera. Os hackers dizem que têm "centenas de gigabytes" de dados. Isso é uma quantidade enorme. Se a TAP realmente bloqueou tudo com sucesso, como é que isso aconteceu?

Mimi

Boa pergunta. A TAP pode ter detectado o ataque quando os hackers já estavam a sair com os dados. Os mecanismos de segurança podem ter parado o ataque antes que houvesse mais danos, mas o roubo já tinha acontecido.

Mark

E aquela imagem que os hackers partilharam? Nomes, emails, datas de nascimento? Isso é real?

Luke

Não sabemos. A imagem estava distorcida, segundo o relato. Pode ser real, pode ser fabricada para parecer credível. O Ragnar Locker tem incentivos para exagerar — quanto mais convincentes forem as provas, mais provável é que a TAP pague um resgate.

Mimi

Exatamente. É por isso que a investigação com as autoridades é importante. Eles podem verificar se os dados realmente foram comprometidos e em que medida.

Mark

Então 400 mil clientes podem ter tido dados pessoais roubados, ou pode ser um bluff?

Luke

Neste momento, é uma alegação. O número, os dados específicos, tudo isso ainda precisa ser verificado. O que sabemos com certeza é que houve um ataque, que a TAP o detectou, e que um grupo conhecido de hackers está a alegar ter roubado dados. O resto ainda está em investigação.

Mimi

E enquanto isso, os clientes da TAP não sabem se devem estar preocupados ou não. A falta de transparência inicial da companhia não ajuda.

  • O Ragnar Locker publicou na dark web uma mensagem direta a desmentir o comunicado oficial da TAP, afirmando ter roubado centenas de gigabytes de dados de 400 mil clientes.
  • A amostra partilhada pelos hackers — uma imagem distorcida com nomes, emails e datas de nascimento — criou pressão imediata sobre a credibilidade da companhia aérea.
  • A TAP emitiu um segundo comunicado reconhecendo a alegação, mas sem confirmar nem desmentir a extensão real do comprometimento, deixando os clientes em suspenso.
  • O Ragnar Locker, ativo desde 2019 e responsável por ataques à EDP, Capcom e ADATA, opera tipicamente por extorsão — ameaçando divulgar dados a menos que um resgate seja pago.
  • A investigação em curso com autoridades e uma entidade externa internacional ainda não determinou se os dados foram de facto extraídos ou se as alegações são amplificadas para fins de pressão.

Três dias após a TAP Air Portugal declarar ter repelido com sucesso um ciberataque sem comprometimento de dados, o grupo de ransomware Ragnar Locker emergiu da dark web para contestar essa versão, alegando ter extraído informações pessoais de mais de 400 mil clientes. O episódio revela uma tensão antiga e crescente entre a narrativa corporativa de controlo e a realidade opaca dos conflitos digitais, onde a verdade raramente pertence a quem fala primeiro. Enquanto a investigação prossegue com apoio de autoridades e entidade externa, centenas de milhares de pessoas aguardam saber se os seus dados — nomes, emails, datas de nascimento — já circulam em territórios que não escolheram visitar.

Na quinta-feira passada, a TAP Air Portugal anunciou ter detectado e bloqueado um ciberataque com sucesso, garantindo que nenhum dado de clientes havia sido comprometido. O site funcionava normalmente no mesmo dia, e a companhia transmitiu uma mensagem de controlo e normalidade.

Três dias depois, o grupo Ragnar Locker surgiu na dark web para contradizer essa versão. Num post citado pela publicação especializada Bleeping Computer, os hackers afirmaram ter roubado dados de mais de 400 mil clientes e partilharam uma imagem distorcida com amostras do que dizem possuir — nomes, endereços de email e datas de nascimento. O grupo ameaçou divulgar publicamente "uma gigantesca quantidade de provas irrefutáveis".

O Ragnar Locker não é desconhecido. Ativo desde 2019, já atacou a EDP em Portugal e, internacionalmente, empresas como a Capcom, a ADATA e a Dassault Falcon. O seu modelo assenta na extorsão: roubar dados e ameaçar a sua divulgação para pressionar ao pagamento de resgates — o que significa que o grupo tem incentivos para exagerar o alcance dos ataques.

Perante a alegação pública, a TAP emitiu um novo comunicado, confirmando que continua a adotar medidas de contenção com apoio de uma entidade externa internacional e em articulação com as autoridades. A companhia não detalhou a natureza dessa entidade nem o progresso da investigação.

O que permanece incerto é a extensão real do comprometimento. O que permanece claro é que 400 mil clientes podem ter tido os seus dados pessoais expostos — informação suficiente para alimentar esquemas de phishing, roubo de identidade ou venda em mercados clandestinos. A investigação em curso dirá, eventualmente, a quem pertence a versão mais próxima da verdade.

Na quinta-feira passada, a TAP Air Portugal enfrentou um ciberataque. A companhia respondeu rapidamente com um comunicado público afirmando que havia detectado e bloqueado o incidente com sucesso, garantindo que nenhum dado de clientes havia sido comprometido. Os mecanismos de segurança foram acionados, os acessos indevidos foram interrompidos, e no mesmo dia o site da empresa funcionava normalmente, permitindo pesquisas e reservas como se nada tivesse acontecido.

Mas três dias depois, um grupo de hackers chamado Ragnar Locker publicou uma mensagem na dark web contestando essa narrativa. Segundo o grupo, eles foram os responsáveis pelo ataque e conseguiram roubar dados de mais de 400 mil clientes da companhia aérea. "Há vários dias, a TAP Air Portugal fez um comunicado de imprensa onde afirmava com confiança que repeliu com sucesso o ataque cibernético e nenhum dado foi comprometido", escreveram os hackers no seu blog, citados pela publicação especializada Bleeping Computer. "Mas temos algumas razões para acreditar que centenas de gigabytes podem estar comprometidos."

Para sustentar a alegação, o Ragnar Locker compartilhou uma imagem distorcida contendo parte dos dados que dizem ter coletado. A amostra incluía nomes, endereços de email e datas de nascimento de clientes. Os hackers afirmaram possuir "uma gigantesca quantidade de provas irrefutáveis" capazes de desmentir o comunicado inicial da TAP e ameaçaram divulgar esses dados publicamente.

O Ragnar Locker não é um grupo novo. Começou a atuar em 2019 e já foi responsável por diversos ataques de ransomware contra empresas portuguesas e internacionais. A EDP sofreu um ataque de phishing do grupo. Internacionalmente, o Ragnar Locker atacou a Capcom, a fabricante de chips japonesa ADATA, e a companhia de aviação Dassault Falcon, entre outras organizações.

Perante a alegação pública dos hackers, a TAP emitiu um novo comunicado. A companhia afirmou que tomou conhecimento da reclamação e que "continua a adoptar, com o apoio de uma entidade externa internacional e em articulação com as autoridades, todas as medidas de contenção e remediação adequadas para proteger a empresa e os seus clientes". A empresa não detalhou a natureza da entidade externa que a está ajudando, nem forneceu informações sobre o progresso da investigação com as autoridades.

O conflito entre as duas narrativas coloca em questão a transparência inicial da TAP. Se o grupo de hackers conseguiu realmente extrair centenas de gigabytes de dados, como alegam, a afirmação de que "nenhum dado foi comprometido" seria significativamente imprecisa. Por outro lado, as alegações do Ragnar Locker ainda não foram independentemente verificadas, e o grupo tem incentivos financeiros para exagerar o sucesso do ataque — ransomware funciona frequentemente através de extorsão, onde os hackers ameaçam divulgar dados roubados a menos que um resgate seja pago.

O que permanece claro é que 400 mil clientes da TAP podem ter tido informações pessoais expostas, incluindo nomes, emails e datas de nascimento. Esses dados, em mãos erradas, podem ser usados para phishing, roubo de identidade ou venda em mercados clandestinos. A investigação em curso com as autoridades e a entidade externa internacional determinará a extensão real do comprometimento e se o Ragnar Locker conseguiu realmente acessar e extrair os dados que alega possuir.

A TAP afirmou com confiança que repeliu o ataque e que nenhum dado foi comprometido, mas temos razões para acreditar que centenas de gigabytes podem estar comprometidos
— Grupo Ragnar Locker, publicado na dark web
A TAP continua a adoptar, com apoio de entidade externa internacional e em articulação com as autoridades, todas as medidas de contenção e remediação adequadas
— Comunicado da TAP Air Portugal
Contact Us FAQ