As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Direção Interministérielle du Numérique (DINUM) confirmou esta semana o que já corria como rumor: uma intrusão em Tchap, a plataforma de mensagens desenvolvida para a administração francesa, afetou um volume significativo de contas da função pública. De acordo com os números oficiais, em torno de 73.467 contas Entre mais de 825.000 usuários registrados teriam visto comprometida informações associadas a perfis e mensagens públicas; DINUM já comunicou o incidente à autoridade de proteção de dados (CNIL).
O Tchap é baseado no protocolo Matrix, que permite arquiteturas descentralizadas e opcionalmente criptografia extremo a extremo. Neste incidente, a explicação técnica que deu a própria administração é muito relevante: o atacante utilizou uma conta comprometida para acessar a salas públicas que não estão cifradas, onde pôde extrair nomes, e-mails, avatares e a entidade pública a que pertencem os usuários. As conversas privadas, pela arquitetura da plataforma, permanecem cifradas e, segundo DINUM, seu conteúdo não foi decifrado pelo intruso.

Além do comunicado oficial, há afirmações do próprio ator que reclamou responsabilidade e publicou amostras: fala de quase 650.000 mensagens raspadas, mais de 13,5 GB em documentos e meios, metadados de contas e dispositivos e até credenciais LDAP embebidas em scripts. Se estas alegações se confirmarem, o alcance passa de ser um simples “exposição de perfis” a um material que facilita seguimentos dirigidos, campanhas de phishing altamente credíveis e possíveis abusos operacionais contra serviços internos.
As implicações práticas são claras: a exposição de e-mails e organigrama facilita campanhas de suplantação com contexto (spear phishing), os links de reuniões publicados em fóruns públicos podem ser interceptados ou reutilizados, e os metadados de dispositivo ou sessões podem permitir correlacionar atividade ou detectar contas de alto valor. Além disso, credenciais hardcoded – se existem – colocam risco de escalada ou acesso a outros sistemas corporativos, pelo que devem ser tratados como um vetor crítico.

Las Acções imediatas que deve priorizar qualquer organização afetada ou que gere ferramentas similares são rotação forçada de credenciais e revogação de sessões ativas, implantação obrigatória de MFA com fatores resistentes a phishing, análise forense de logs para detectar movimentos laterais, revisão e rotação de qualquer credencial embebida em código e restauração de cópias seguras se houver indícios de manipulação. É também imprescindível limitar ou reconfigurar as salas públicas: se não forem necessárias, fechar ou transformá-las em espaços protegidos. DINUM e os responsáveis por Tchap devem coordenar com ANSSI e CNIL para a contenção e a comunicação pública; a transparência reduz o risco de resposta e ajuda aos destinatários a reagir adequadamente ( CNIL, ANSSI).
Para os usuários a recomendação é prática: desconfíe de mensagens inesperadas, não reutilize senhas institucionais em outros serviços, evite compartilhar links sensíveis ou documentos em fóruns abertos e configure fatores de autenticação adicionais. A nível organizacional é imperativo eliminar práticas inseguras como credenciais embebidas em scripts, testar intrusão as implantaçãos antes de colocá-las em produção e adotar políticas de minimização de dados em espaços coletivos.
Este incidente também abre um debate técnico e de governação mais amplo: a descentralização e o uso de protocolos abertos como Matrix oferecem vantagens em soberania e resiliência, mas não são imunes a falhas de configuração, erros humanos ou engenharia social. A encriptação extremo a extremo protege conteúdo sensível, mas não substitui controlos de acesso, auditoria de segurança e formação de pessoal. A lição útil para qualquer administrador é combinar proteções criptográficas com controles operacionais robustos e uma cultura de segurança que trate a exposição de metadados e perfis com a mesma seriedade que a das mensagens em si.
Relacionadas
Mas notícias do mesmo assunto.

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...

Lazarus Group retorna com uma campanha de defesa e aeroespacial que combina rootkit de kernel e recrutamento social
O grupo norte-coreano conhecido como Lazarus Group voltou a demonstrar que continua a aperfeiçoar técnicas de intrusão dirigidas à indústria de defesa e aeroespacial. De acordo ...

Extensões VPN falsas no Chrome que interceptam o seu tráfego e monitoram
Pesquisadores de segurança identificaram um pacote massivo de extensões para navegadores que se apresentavam como soluções gratuitas de VPN e proxy, dirigido principalmente a us...

Alerta de agosto: exploração ativa de CVE-2026-68820 e quatro falhas críticas de RCE sem autenticação no Windows
A Microsoft publicou no seu ciclo mensal de adesivos e entre as correções de agosto há uma vulnerabilidade que a própria empresa aponta como explorada activamente: CVE-2026-6882...

GPT cinco ponto seis cyber do OpenAI redefine a cibersegurança e levanta novos riscos
OpenAI apresentou esta semana GPT-5.6‐Cyber, uma variante de sua família de modelos especificamente orientada para tarefas de cibersegurança como pesquisa de vulnerabilidades, t...

Kimsuky eleva seu jogo com IA local, RAG e GitHub como C2
Uma assinatura sul-coreana de segurança, Genians, publicou evidências de que o grupo de ciberespionagem norte-coreano Kimsuky está incorporando modelos e componentes de inteligê...