Copiaram durante dois meses o correio recebido pela rede belga de investigação Belnet

28.09.2026 3 min 7

A rede belga de investigação Belnet informa que atacantes copiaram durante mais de dois meses todo o correio que lhe chegava. Cada mensagem dirigida à Belnet e a um dos seus clientes entre 22 de julho e a manhã de 25 de setembro foi duplicada, com o texto e os anexos, e enviada para infraestrutura alheia. A causa, segundo o comunicado publicado no seu site, foi «uma vulnerabilidade de dia zero em tecnologia de um fornecedor externo».

A cópia durou 65 dias. A Belnet detetou a intrusão a 24 de setembro e fechou a falha na manhã seguinte, às 08:10. Quantas mensagens saíram continua por apurar. O Centro de Cibersegurança da Bélgica apoia a resposta ao incidente e a perícia forense, e as autoridades competentes foram notificadas.

A Belnet liga universidades, institutos de investigação, escolas e organismos públicos belgas. Por isso os atingidos são sobretudo pessoas de fora: todos os que neste verão escreveram para um endereço belga da investigação ou do Estado, do orientador de tese ao prestador que enviava documentos assinados. Nenhum receberá aviso, porque nenhum é cliente da Belnet.

O fornecedor não é identificado

A Belnet não diz qual o fornecedor, qual o produto nem qual o CVE. Sem isso, nenhuma outra organização com o mesmo software consegue verificar se tem a mesma porta aberta. Os seus clientes são encaminhados para o apoio e os restantes para o encarregado de proteção de dados.

A falha de um fornecedor que se torna a fuga do cliente é o padrão que se repete. A autoridade sueca deixou-o claro em agosto ao multar um prestador informático por uma fuga que atingiu um em cada cinco habitantes do país.

Um gateway de correio vê tudo o que chega

A cifragem em trânsito não cobre um caso destes. Os servidores falam por TLS, mas o gateway é a ponta legítima dessa ligação e decifra por conceção, caso contrário não teria nada para analisar contra spam e malware. Tudo o que chega legível é legível para quem controla o gateway.

As datas coincidem ainda com um caso público exatamente deste tipo. A 15 de setembro a Cisco corrigiu a CVE-2026-76461 no seu Secure Email Gateway: já estava a ser explorada e dava privilégios de root a um atacante não autenticado. Os atacantes podiam «manter o acesso ao gateway de correio e vigiar as comunicações», disse à CyberScoop Spencer McIntyre, da VulnCheck. Se a Belnet usava esse produto, não se sabe: a Belnet cala-se e a Cisco não identifica vítimas.

Para quem enviou correio o conselho é curto. Dê por lido por terceiros tudo o que saiu naquela janela, anexos incluídos, e pense primeiro em documentos de identificação, contratos e faturas com dados bancários. Correspondência copiada é a matéria-prima de uma burla de faturas convincente. Fugas semelhantes no ensino foram enormes: uma na Universidade de Nottingham expôs 455 mil estudantes.

Uma VPN não teria mudado nada. A cópia aconteceu dentro da infraestrutura do destinatário, já depois da entrega, e não na linha.

bélgicabelnetciscocorreio eletrónicofuga de dadosvulnerabilidade de dia zerouniversidadesfornecedor informáticocibersegurançacriptografiaprivacidadevpn

Leia também