Lapsus$ divulga 37 GB de código-fonte do Bing, Maps e Cortana da Microsoft

37 gigabytes de código roubado, divulgado sem pedir resgate
O Lapsus$ anunciou a divulgação de código-fonte crítico da Microsoft através de torrent, marcando mais um ataque de alto perfil contra uma gigante tecnológica.
Mark

Como é que um grupo de hackers consegue aceder a código-fonte de uma empresa como a Microsoft? Não têm defesas?

Mimi

Têm, mas nenhuma é impenetrável. O Lapsus$ tem demonstrado uma capacidade sofisticada de explorar vulnerabilidades, quer técnicas quer humanas. Podem ter usado engenharia social, comprometido credenciais de funcionários, ou explorado falhas em sistemas de acesso remoto.

Luke

Mas repara — a Microsoft ainda não confirmou exatamente como isto aconteceu. Sabemos que o Lapsus$ afirma ter o código, e sabemos que a Microsoft está a investigar, mas os detalhes do "como" ainda não foram tornados públicos.

Mark

E o que é que alguém faz com 37 gigabytes de código-fonte do Bing?

Mimi

Pode procurar vulnerabilidades de segurança que depois vende ou explora. Pode também usar esse conhecimento para atacar sistemas que dependem destes serviços. E há valor comercial — concorrentes poderiam estar interessados em como a Microsoft implementa certas funcionalidades.

Luke

Verdade, mas temos de ser precisos: o Lapsus$ afirma ter 90% do Bing Maps e 45% do Bing e Cortana. Não é tudo. E ainda não sabemos se o código está realmente funcional ou se é apenas fragmentos.

Mark

Porque é que o Lapsus$ divulga isto? Qual é o objetivo?

Mimi

Pode ser extorsão — ameaçar divulgar a menos que recebam um resgate. Pode ser reputação, mostrar que conseguem atacar qualquer um. Ou simplesmente caos, desafiar a autoridade das grandes corporações.

Luke

O grupo não pediu resgate publicamente, pelo menos não que saibamos. A motivação exata ainda é especulação. O que sabemos é que divulgaram e que o fizeram via torrent num grupo de Telegram.

Mark

Isto afeta-me a mim, como utilizador do Bing ou Cortana?

Mimi

Potencialmente. Se houver vulnerabilidades no código que agora está exposto, atores maliciosos podem descobri-las e usá-las. Mas a Microsoft tem tempo para corrigir antes que sejam exploradas em larga escala.

Luke

Esse é o cenário de risco. Mas também é verdade que muitos utilizadores já não usam o Bing ou Cortana como ferramentas principais. O impacto real depende de quantas vulnerabilidades exploráveis existem neste código e de quão rapidamente a Microsoft as consegue corrigir.

  • O Lapsus$ divulgou via torrent 37 GB de código-fonte da Microsoft, incluindo 90% do Bing Maps e 45% do Bing e Cortana, tornando o material acessível a qualquer ator malicioso no mundo.
  • Além do código, o grupo afirma ter acedido a e-mails e documentação interna de engenheiros, sugerindo que a violação vai muito além de um simples roubo de ficheiros.
  • O histórico do grupo — que já atacou Samsung, Nvidia, Ubisoft, o governo brasileiro e, em Portugal, o grupo Impresa — confere credibilidade às alegações e amplifica a preocupação da comunidade de segurança.
  • O código exposto pode ser analisado por terceiros em busca de vulnerabilidades nos serviços da Microsoft, colocando em risco milhões de utilizadores que os utilizam diariamente.
  • A Microsoft confirmou a investigação mas não forneceu detalhes públicos sobre o que foi comprometido nem sobre as medidas de mitigação em curso, deixando clientes e parceiros sem respostas claras.

Num tempo em que a informação é poder e o código é infraestrutura, o grupo Lapsus$ voltou a expor a fragilidade das maiores fortalezas digitais do mundo, desta vez extraindo 37 gigabytes do interior da Microsoft — incluindo partes substanciais dos serviços Bing, Bing Maps e Cortana. A empresa, que serve centenas de milhões de utilizadores, confirmou estar a investigar o incidente sem ainda revelar como a brecha ocorreu ou qual o verdadeiro alcance dos danos. Este episódio insere-se numa série de ataques que revelam não apenas vulnerabilidades técnicas, mas uma crise mais profunda de confiança entre as grandes corporações tecnológicas e os cidadãos que dependem delas.

O grupo de hackers Lapsus$ anunciou ter roubado e divulgado 37 gigabytes de código-fonte da Microsoft, afetando componentes dos serviços Bing, Bing Maps e Cortana. A empresa confirmou estar a investigar o incidente, mas não revelou como o acesso foi obtido nem o verdadeiro alcance dos danos.

O Lapsus$ ganhou notoriedade internacional através de ataques a grandes corporações e entidades governamentais. Em Portugal, ficou conhecido pelo ataque ao grupo Impresa, que afetou a SIC e o Expresso. A lista de vítimas inclui ainda Samsung, Nvidia, Ubisoft e agências do governo brasileiro. O material foi partilhado via torrent num grupo de Telegram, contendo cerca de 90% do código do Bing Maps e 45% do Bing e Cortana. O grupo afirma também ter acedido a e-mails e documentação interna de engenheiros, sugerindo que a violação é mais abrangente do que o simples roubo de código.

Para a Microsoft, o incidente representa um duplo risco: técnico, porque o código exposto pode ser analisado em busca de vulnerabilidades exploráveis; e reputacional, porque abala a confiança de clientes e utilizadores em serviços usados diariamente por milhões de pessoas. O Lapsus$ reivindicou ainda acesso a dados da LG e da Okta, fornecedor de autenticação amplamente utilizado por organizações em todo o mundo — um padrão que aponta para uma operação coordenada e sofisticada. A investigação da Microsoft prossegue, mas o impacto total permanece por determinar.

O grupo de hackers Lapsus$ anunciou ter roubado e divulgado 37 gigabytes de código-fonte pertencente à Microsoft, incluindo componentes críticos dos serviços Bing, Bing Maps e Cortana. A empresa confirmou estar a investigar o incidente, embora ainda não tenha divulgado detalhes sobre o alcance dos danos ou como o acesso foi obtido.

O Lapsus$ ganhou notoriedade internacional nos últimos meses através de uma série de ataques de alto perfil contra algumas das maiores corporações do mundo. Em Portugal, o grupo ficou conhecido após assumir responsabilidade pelo ataque ao grupo Impresa, que derrubou os sites de canais como a SIC e o Expresso. Mas a sua atividade estende-se muito além das fronteiras portuguesas. Samsung, Nvidia, Ubisoft, e até agências governamentais brasileiras, incluindo o Ministério da Saúde, figuraram entre as vítimas anteriores do grupo.

Segundo a mensagem publicada pelo Lapsus$ num grupo de Telegram, o material divulgado via torrent continha aproximadamente 90% do código-fonte do Bing Maps, bem como cerca de 45% do código dos serviços Bing e Cortana. Embora estes números representem uma porção significativa dos projetos, não constituem a totalidade do código-fonte destes serviços. Além do código propriamente dito, o grupo afirma ter acesso a correio eletrónico e documentação interna de engenheiros da Microsoft relacionada com aplicações móveis, sugerindo que o alcance da violação ultrapassa o simples roubo de código.

A credibilidade desta alegação é reforçada pelo histórico do Lapsus$ e pela sofisticação demonstrada em ataques anteriores. Especialistas em segurança têm acompanhado as atividades do grupo com preocupação crescente, e a divulgação de código-fonte de serviços tão amplamente utilizados representa um risco potencial significativo. O código exposto poderia, teoricamente, ser analisado por atores maliciosos em busca de vulnerabilidades que permitissem ataques futuros contra os sistemas da Microsoft ou contra utilizadores dos seus serviços.

Para a Microsoft, este incidente coloca em causa não apenas a segurança técnica dos seus sistemas, mas também a confiança que clientes e utilizadores depositam na empresa. A divulgação de código-fonte interno é particularmente sensível, pois revela detalhes sobre a arquitetura e implementação de serviços que milhões de pessoas utilizam diariamente. A empresa não forneceu ainda uma declaração pública detalhada sobre o que foi comprometido ou quais as medidas que está a tomar para mitigar os riscos.

O Lapsus$ também reivindicou acesso aos dados de outras empresas, nomeadamente a LG e a Okta, um fornecedor de serviços de autenticação utilizado por muitas organizações. Este padrão de múltiplos ataques simultâneos ou sequenciais sugere uma operação coordenada e bem financiada, com capacidade para contornar as defesas de algumas das organizações mais bem protegidas do mundo. A investigação da Microsoft está em curso, mas o impacto completo deste incidente ainda não é totalmente conhecido.

A Microsoft confirmou estar a investigar o incidente
— Microsoft (comunicado oficial)
Vuoi la storia completa? Leggi l'originale su Pplware ↗
Contattaci Domande frequenti