CEVIU Logo
Voltar

Ransomware derruba usinas da segunda maior produtora de açúcar da Austrália

Aprofundamento CEVIU

Aprofundamento

A Mackay Sugar foi atingida em plena temporada de moagem, período crítico em que usinas operam 24/7, com um ataque que não só criptografou sistemas de TI, mas também paralisou os controles industriais em duas unidades: Farleigh e Racecourse. Diferente de ataques anteriores que afetavam apenas dados administrativos, aqui houve impacto direto na camada OT: relatos confirmam que sistemas de supervisão de caldeiras, válvulas de vapor e sensores de fluxo de cana foram interrompidos, forçando a adoção de procedimentos manuais sob risco operacional elevado. O grupo The Gentlemen (Storm-2697) usou malware em Go com movimento lateral autônomo, capaz de se espalhar por redes em minutos, e desligou serviços de backup, SQL Server e Hyper-V antes da criptografia, uma tática que já apareceu em ataques à Foxconn e West Pharmaceutical Services.

O caso expõe uma falha estrutural: a convergência entre TI e OT na indústria agrícola-processual ainda é feita sem segmentação de rede, sem detecção de anomalias em protocolos industriais (como Modbus TCP ou DNP3) e sem inventário atualizado de ativos OT. A empresa não tem histórico de divulgação pública de arquitetura de segurança industrial, ao contrário da Itron, que reportou intrusão em abril, mas afirmou ter isolado a rede OT. Aqui, o silêncio sobre o estado dos ICS não é cautela: é sinal de que a equipe de segurança sequer sabe o que foi comprometido.

O que mudou

Em abril, a Itron relatou uma intrusão em sistemas internos, mas garantiu que não houve acesso a redes OT. Em maio, a Foxconn confirmou ataque em fábricas norte-americanas, mas limitou o impacto a TI e dados corporativos. Já na Mackay Sugar, há evidência concreta de quebra da barreira TI/OT: testes a vapor estão sendo feitos manualmente porque os controladores lógicos programáveis (CLPs) não reiniciaram automaticamente, indicativo de que o ransomware atingiu ou desabilitou os sistemas de automação. Isso é novo: pela primeira vez em 2026, um grupo de ransomware conseguiu derrubar operações físicas em tempo real em infraestrutura crítica fora do setor energético ou de água.

Por que isso importa

Isso não é só um problema australiano. A Mackay Sugar exporta para mais de 30 países e fornece insumos para refinarias europeias e asiáticas. Uma interrupção prolongada afeta preços globais de açúcar bruto, já pressionados por secas no Nordeste do Brasil e restrições logísticas na Índia. Mais grave: o ataque prova que grupos como The Gentlemen agora priorizam alvos com baixa maturidade em segurança OT, mesmo sem histórico de exposição na internet. Eles não precisam invadir SCADA diretamente, basta derrubar o sistema de ERP que alimenta as telas HMI, ou desligar servidores de virtualização que hospedam máquinas virtuais de controle. A lição é clara: se sua usina tem PLCs conectados à mesma VLAN do e-mail corporativo, você já está comprometido. Só não sabe ainda.

Linha do tempo

  1. Itron reporta intrusão em rede, mas afirma que sistemas OT não foram acessados.

  2. Foxconn confirma ataque de ransomware em fábricas norte-americanas, com foco em TI e dados corporativos.

  3. Mackay Sugar anuncia incidente de segurança e desativa duas usinas em plena temporada de moagem.

  4. The Gentlemen reivindica o ataque e revela impacto direto em sistemas de controle industrial.

  5. Empresa retoma operações manuais limitadas e inicia testes a vapor, com reinício gradual previsto.

Perguntas frequentes

O que torna o grupo The Gentlemen diferente de outros ransomware?

Eles usam malware em Go com ofuscação avançada (Garble), movimento lateral tipo worm e integram IA para gerar código e automatizar pós-exploração. São independentes desde setembro de 2025 e já listaram 483 vítimas em 2026, 10% da atividade global de ransomware em abril. Seu modus operandi inclui destruir backups e serviços de virtualização antes da criptografia.

Por que usinas de açúcar são alvos viáveis para ransomware?

Operam com tecnologia OT antiga, pouca segmentação de rede e equipes de TI sem treinamento em segurança industrial. A temporada de moagem é uma janela de alta pressão: qualquer parada gera perdas imediatas de toneladas de cana. Isso aumenta a probabilidade de pagamento, e reduz o tempo de resposta para recuperação segura.

Há risco real de vazamento de dados da Mackay Sugar?

Sim. The Gentlemen exfiltra dados como padrão, seu site na dark web lista mais de 500 vítimas. Até agora, não houve vazamento público, mas o grupo costuma liberar amostras após 72 horas se não houver negociação. A empresa ainda não confirmou se dados de fornecedores, contratos ou dados pessoais de funcionários foram acessados.

A legislação australiana obriga notificação nesse caso?

Sim. Desde 30 de maio de 2025, a Cyber Security Act 2024 exige que empresas com faturamento acima de AUD 3 milhões notifiquem incidentes de ransomware à ACSC em até 72 horas após o pagamento, ou imediatamente se houver vazamento de dados pessoais. A Mackay Sugar ainda não divulgou se cumpriu essa obrigação.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
16 de junho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser