A ANSSI, agência francesa de cibersegurança, confirmou que 118 contas do seu laboratório de inovação foram comprometidas por meio de um zero-day crítico no Metabase, uma ferramenta de painéis auto-hospedada; a direção interministerial digital (DINUM) também foi atingida. O Ministério Público de Paris investiga. A lição: painéis e ferramentas internas expostos na internet.
O que aconteceu
No início de agosto de 2026 a ferramenta de análise de código aberto Metabase alertou para a exploração de uma falha desconhecida, avaliada em 10 de 10: uma cadeia de fraquezas na redefinição de senhas permitia criar uma sessão válida e, a partir dela, obter acesso de administrador às instâncias auto-hospedadas. A correção saiu em poucos dias.
A ANSSI confirmou, no primeiro balanço da sua operação REACTIV, que estava entre as vítimas: 118 contas do Metabase do seu laboratório de inovação, incluindo cerca de trinta usuários externos, foram comprometidas — estatísticas de uso, nomes de usuário, e-mails e senhas em hash, segundo os relatos. Segundo o 01net, a direção interministerial digital (DINUM) também foi atingida pela mesma falha. O Ministério Público de Paris abriu uma investigação. O diretor da ANSSI disse que «não é o ataque do século», mas é ilustrativo: mirava uma ferramenta muito difundida, «pouco vigiada porque parece inofensiva».
Por que isso diz respeito a você
Painéis, ferramentas de BI, consoles de monitoramento, wikis e servidores de integração contínua costumam ser instalados por uma equipe para um projeto, abertos à internet por conveniência e depois esquecidos. Eles guardam credenciais dos seus bancos de dados e raramente são atualizados. A exploração começou no mesmo dia em que a falha foi publicada.
O que fazer agora
- Faça o inventário das suas ferramentas web internas — Metabase, Grafana, Kibana, Jenkins, phpMyAdmin, wikis — e verifique quais são acessíveis pela internet.
- Coloque-as atrás de uma VPN ou de um proxy de autenticação com autenticação multifator: nenhuma precisa ser pública.
- Atualize-as como a produção: assine os alertas de segurança delas e inclua-as no seu ciclo de atualizações. Se usa o Metabase, confirme que está numa versão posterior à correção de agosto.
- Faça uma limpeza nas contas: redefina as senhas após qualquer incidente, desative contas sem uso (a ANSSI desativou as inativas havia três meses) e dê à ferramenta acesso somente leitura aos bancos.
Nossa análise
Se a agência responsável pela ciberdefesa francesa pode ser apanhada por um painel esquecido, qualquer empresa pode. Os sistemas mais expostos raramente são o site principal: são as pequenas ferramentas que ninguém lembra de ter instalado.
Fontes
- ZDNet — Piratage de comptes de l’Anssi : « pas l’attaque du siècle » mais une illustration de la menace
- 01net — Fuite de données à l’ANSSI : une enquête est ouverte
- Le Monde Informatique — ANSSI : le gendarme de la cybersécurité français piraté
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista