As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Kyushu Electric Power confirmou a perda de um disco rígido externo contendo dados pessoais até 10,9 milhões de contas, um número que roça a totalidade da população residente na região de Kyushu. A empresa explica que o dispositivo foi usado para uma cópia de segurança em 27 de abril e, ao ser retirado de uma cabine de servidores em 26 de maio, foi perdido; a empresa interpôs uma denúncia perante a polícia em 4 de junho e já informou as autoridades corresponsáveis de proteção de dados.
O alcance do incidente vai além de uma simples falha logística: o disco continha nomes, endereços de fornecimento, dados de consumo elétrico, números de telefone e nome de fornecedores retalhistas. Embora Kyushu Electric afirma que não havia informação bancária ou de cartões de crédito, essa combinação de dados facilita campanhas de fraude dirigidas, suplantação de identidade, e pode ser utilizada para planejar crimes físicos contra domicílios ao conhecer padrões de consumo que delatam ausências ou presença prolongada.

A cronologia e as circunstâncias sugerem falhas múltiplas em controles físicos e procedimentos: armazenamento em suporte removível sem medidas adicionais de proteção, uma cabine aparentemente acessível por dezenas de pessoas (meios citam até 57 pessoas com acesso) e a ausência – pelo menos temporária – de uma cadeia de custódia e de CCTV ou registros de acesso que permitam rastrear a extração. As autoridades japonesas deram prazos concretos para receber informações sobre a investigação e as medidas correctivas, como a imprensa local recolhe; ver o comunicado do NHK aqui e o boletim da empresa no DocumentCloud aqui.
Para as pessoas afectadas, as primeiras ações devem ser de precaução e monitorização. Espere a notificação oficial da empresa, registre qualquer comunicação suspeita que mencione dados pessoais ou detalhes do fornecimento elétrico, e esteja alerta para chamadas e mensagens que tentem confirmar identidades ou solicitar pagamentos. Embora não tenham sido divulgados dados financeiros, é prudente rever movimentos incomuns em serviços associados ao domicílio e manter atualizado o bloqueio e autenticação forte em contas ligadas à moradia.
As empresas e gestores de infra-estruturas críticas devem considerar este caso como uma chamada de atenção à gestão de suportes removíveis. Os discos externos que contêm informações pessoais ou sensíveis devem ser criptografados, apenas quando necessário e registados com cadeia de custódia. Além disso, políticas rigorosas de retenção, eliminação segura de dados e alternativas a meios físicos - por exemplo, backups criptografados em soluções gerenciadas com controles de acesso granular - reduzem a superfície de risco. Os guias de boas práticas e de eliminação segura de suportes, como as do NIST, são um recurso útil para projetar esses processos: ver guia NIST.

Este incidente também expõe fraquezas na supervisão do pessoal e na segmentação de acessos físicos. Registo de acessos, câmaras em pontos críticos, auditorias periódicas e revisões de permissões São medidas operacionais que, em conjunto, reduzem a probabilidade de extracção não autorizada e facilitam a investigação se ocorrer um incidente. Além disso, as organizações devem praticar respostas a incidentes que incluam comunicação clara e precoce com usuários e reguladores, e simulações que não assumam que "nadie roubaria um disco" mas validen cada camada de proteção.
Do ponto de vista regulamentar, a apresentação da incidência à Comissão da Protecção de Informação Pessoal do Japão e ao ministério competente é um passo obrigado; a falta de medidas preventivas ou de resposta adequadas poderia acarretar sanções e perda de confiança pública. O episódio ilustra por que as infra-estruturas críticas não podem tratar os dados pessoais como um subproduto operacional: a confiança pública e a continuidade do serviço dependem também da protecção correcta da informação. Para aqueles que desejam seguir as atualizações oficiais, a web do organismo japonês de proteção de dados oferece orientações e marcos legais sobre o tratamento e notificação de fugas: Comissão da Protecção da Informação Pessoal (PPC).
Em última análise, este tipo de incidentes mostra que a segurança não é apenas digital: a proteção física, os processos e a cultura organizacional são igualmente críticos. As empresas eléctricas e outras entidades com dados em massa devem integrar controlos técnicos e físicos, avaliar o risco de cada operação de backup e priorizar a redução de dados armazenados fora de ambientes controlados. Para os cidadãos, a recomendação é manter-se vigilantes, exigir clareza sobre quais dados foram expostos e que compensações ou mitigações proporciona a empresa responsável.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...