Suécia multa fornecedor de TI pela fuga de dados que atingiu um em cada cinco habitantes
A autoridade sueca de proteção de dados IMY multou a Miljödata i Karlskrona AB em 1,8 milhão de coroas, cerca de 183.000 dólares, pelas falhas de segurança por trás de um ataque de ransomware em agosto de 2025. Os sistemas da empresa guardavam registos de 2,2 milhões de pessoas, mais ou menos um em cada cinco habitantes da Suécia, e boa parte disso eram baixas médicas, processos de reabilitação e relatos de incidentes em escolas.
O que importa na decisão de 22 de setembro de 2026 não é o valor, mas a forma como o atacante entrou. Não foi uma palavra-passe roubada nem um e-mail de phishing. Foi um componente auxiliar de firewall que o próprio fornecedor entregou numa versão desatualizada, com uma falha crítica descrita no site dele havia mais de um ano.
Em resumo
- A IMY multa a Miljödata em 1,8 milhão de coroas por violação do artigo 32.1 do RGPD: segurança técnica e organizativa insuficiente.
- A entrada foi por uma versão desatualizada de um componente de firewall instalado cerca de uma semana antes. Depois o atacante circulou três dias pela rede sem que nenhum alarme disparasse.
- Vazaram dados de 2,2 milhões de pessoas: números de identificação, contactos, dados de emprego, baixas médicas, documentos de reabilitação e incidentes escolares.
- Três clientes, a cidade de Gotemburgo, o município de Älmhult e a região de Västmanland, continuam sob investigação separada como responsáveis por esses dados.
O que decidiu o regulador
A Miljödata vende sistemas web com que os empregadores suecos gerem baixas médicas, reabilitação, acidentes de trabalho e incidentes. Tinha mais de 300 organizações como clientes, na maioria municípios, regiões e outras entidades públicas, além de organismos estatais e empresas privadas. A IMY encontrou duas falhas concretas. A empresa nunca verificou se a versão do software instalada era a que tinha encomendado, e a sua monitorização não estava preparada para reparar numa intrusão em curso.
«O RGPD exige medidas de segurança adequadas para os dados pessoais que se tratam. Aqui a Miljödata falhou, e o resultado foi um atacante ficar com dados sobre uma grande parte da população sueca», afirmou Eric Leijonram, diretor-geral da IMY. O regulador classificou a violação como grave e a conduta da empresa como negligente, que é o limiar legal a partir do qual se aplica uma coima em vez de uma repreensão.
A Miljödata defendia ficar por uma repreensão. Os argumentos: o ataque criminoso não é obra sua, tinha adotado mais medidas do que o regulamento exige e ninguém apresentou um pedido concreto de indemnização, o que na sua leitura mostrava que não houve dano real. A IMY afastou essa linha apoiando-se na jurisprudência do Tribunal de Justiça da UE: perder o controlo sobre os próprios dados pessoais já é um dano, haja ou não uso indevido depois.
Começou com um download
Cerca de sete dias antes do ataque, a Miljödata instalou num servidor próprio um componente auxiliar para uma solução de firewall. O produto vinha de um fornecedor conhecido e era caro, e foi exatamente isso que a empresa alegou à IMY para explicar por que não verificou nada: não havia motivo para desconfiar. O fornecedor entregou uma versão desatualizada. Nem a página da encomenda nem o download o indicavam. A versão recebida continha uma vulnerabilidade crítica conhecida, e a descrição dessa vulnerabilidade estava no site do fornecedor desde o início de 2024.
O servidor estava exposto à internet. O componente entrou em produção sem passar por um ambiente de testes. A 20 de agosto de 2025 o atacante explorou-o com uma injeção de SQL, chegou ao servidor, atribuiu-se os privilégios mais altos e começou a circular entre as máquinas. Na noite de 23 de agosto arrancou a cifragem de vários servidores e depois os dados foram retirados.
A conclusão da IMY é direta e serve muito para além da Suécia: confirmar que se recebeu a versão encomendada é uma medida de segurança básica, não um extra. Dispensá-la num servidor exposto à internet com dados de saúde é negligência. Nem a IMY nem a Miljödata nomeiam o fornecedor ou a vulnerabilidade na decisão pública.
- O fornecedor publica no seu site informação sobre a vulnerabilidade presente nessa versão do componente.
- A Miljödata encomenda e instala o componente num servidor exposto à internet. A versão entregue está desatualizada.
- O atacante explora-a com uma injeção de SQL, chega ao servidor e concede a si próprio os privilégios mais altos.
- Começa a cifragem de vários servidores e a seguir os dados são retirados.
- À tarde disparam alarmes técnicos por erros no serviço. A Miljödata isola todos os servidores.
- A empresa notifica o incidente à IMY e apresenta queixa à polícia.
- A perícia encontra indícios de que houve extração de dados.
- Parte do material roubado aparece na dark web.
- A IMY aplica a coima de 1,8 milhão de coroas.
A autenticação em dois passos estava ligada
Esta é a parte que deveria inquietar quem opera sistemas alheios. Antes do ataque a Miljödata tinha autenticação multifator nos serviços internos e contas separadas para funções separadas. Anexos e campos de texto livre estavam cifrados. Nada disso valeu, porque os privilégios que o atacante tomou naquele único servidor chegaram para contornar por igual a deteção antivírus, a vigilância de segurança e a exigência do segundo fator.
A segunda falha foi a monitorização. A Miljödata tinha sistemas de monitorização, mas vigiavam desempenho e disponibilidade. Durante três dias ninguém viu um estranho a passar de servidor em servidor. O que acabou por dar o alarme, na tarde de 23 de agosto, foi o serviço avariar. A IMY notou que a empresa passou a ter vigilância SOC permanente pouco depois do incidente, ou seja, estava ao seu alcance antes.
Que fatia da população sueca foi parar a esta única fuga de dados?
Cerca de 21%. Nos serviços havia registos de 2,2 milhões de pessoas e a Suécia tinha 10,6 milhões de habitantes em meados de 2026. Um fornecedor com 58,5 milhões de coroas de faturação anual guardava dados de pessoal e de saúde de um quinto de um país.
Por que a coima parece pequena
O artigo 83.4 do RGPD limita as coimas por falhas de segurança a 10 milhões de euros ou 2% da faturação anual mundial, consoante o que for mais alto. A faturação da Miljödata em 2025 foi de 58.476.045 coroas, portanto os 2% davam 1.169.521 coroas. Como esse valor fica abaixo do teto fixo, o máximo disponível neste caso eram 10 milhões de euros, quase o dobro do que a empresa fatura num ano.
A IMY ficou-se por 1,8 milhão de coroas. Pesou a gravidade elevada contra a dimensão da empresa e considerou uma atenuante: nos dias seguintes ao ataque, antes de aberta qualquer investigação, a Miljödata teve reuniões individuais com várias centenas de empregadores afetados e serviu de ponto de coordenação junto da associação de municípios e regiões da Suécia. Distribuída pelas pessoas da fuga, a coima dá cerca de 0,82 coroas por cabeça, uns oito cêntimos de dólar.
A conta também não está fechada. Pelo RGPD, o subcontratante que trata dados por conta de outrem e o empregador que decidiu colocá-los ali respondem cada um pela sua parte, e os empregadores continuam a ser examinados.
| Parte | Papel segundo o RGPD | Consequências até agora |
|---|---|---|
| Miljödata i Karlskrona AB | Subcontratante dos dados dos clientes, responsável numa parte menor | 1,8 milhão de coroas por violação do artigo 32.1 |
| Gotemburgo, Älmhult, região de Västmanland | Responsáveis pelo tratamento | Investigações abertas, sem decisão |
| Os outros cerca de 300 clientes | Responsáveis pelo tratamento | Nenhuma investigação anunciada |
| Fornecedor do componente de firewall | Não é parte no processo | Não identificado publicamente, sem processo |
| O atacante | Fora do regulamento | Dados publicados na dark web, queixa apresentada |
Quem mais guarda dados assim
A Suécia não é um caso à parte. Na maioria dos países, uma lista curta de fornecedores trata salários, saúde ocupacional e processos de pessoal para o grosso do setor público, porque seria absurdo cada município comprar o seu próprio sistema. O preço disso é que uma única instalação mal feita manda um quinto dos habitantes de um país para um arquivo da dark web. E nenhum desses habitantes escolheu o fornecedor, leu a sua auditoria de segurança ou soube que ele existia.
O padrão repete-se noutros sítios: a invasão de um sistema médico polaco juntou num mesmo arquivo os identificadores nacionais e os dados de saúde, a combinação que mais estraga justamente por não ter volta. Para comparar: a invasão de um sistema médico na Polónia e 18,8 milhões de fichas. Uma palavra-passe que vaza muda-se num minuto. Um personnummer sueco, um PESEL polaco ou qualquer outro identificador vitalício não é reemitido por um fornecedor o ter perdido.
O que fazer se os seus dados puderem estar lá
De um incidente destes ninguém sai limpo, mas há algumas coisas que reduzem mesmo o estrago, e valem muito para além da Suécia.
- Trate o seu número de identificação como público. Não vai ser reemitido, por isso o ponto fraco é qualquer serviço que ainda o tome por segredo, não você.
- Conte com phishing certeiro. Mensagens que citam o empregador verdadeiro, datas de baixa verdadeiras e um número de processo verdadeiro são o passo seguinte previsível, e funcionam porque os detalhes batem certo.
- Veja o que já circula. O conjunto Miljödata no Have I Been Pwned abrange 870.108 endereços de e-mail, com nomes, telefones, moradas, datas de nascimento e números de identificação.
- Pergunte ao empregador, não ao fornecedor. O responsável pelo tratamento é o empregador e é ele que lhe deve resposta sobre o que estava no sistema a seu respeito, incluindo empregos que deixou há anos.
- Use o bloqueio antifraude que o seu país oferecer. O congelamento do histórico de crédito e as marcas de fraude nas centrais de risco existem quase por toda a parte e não custam nada.
A burla que vem a seguir a uma fuga costuma ser banal e não engenhosa. A fuga do registo letão de veículos transformou-se em poucos dias numa onda de multas falsas, convincentes porque as matrículas eram reais: como funcionaram as multas falsas depois da fuga do CSDD.
Isto afeta-me se nunca vivi na Suécia?
Dá para mudar um número pessoal que vazou?
Uma VPN teria ajudado aqui?
Porquê multar o fornecedor e não os municípios?
De quem era o componente desatualizado?
• Sanktionsavgift mot Miljödata för bristande säkerhet - IMY
• Beslut efter tillsyn enligt dataskyddsförordningen, Miljödata i Karlskrona AB (PDF) - IMY
• Tillsyn: Miljödata i Karlskrona AB - IMY
• IMY inleder granskningar utifrån Miljödata-läckan - IMY
• Sweden fines Miljödata $183,000 over breach affecting 2.2 million - BleepingComputer
• Data breach at major Swedish software supplier impacts 1.5 million - BleepingComputer
• Miljonavgift för Miljödata efter stora läckan - SVT Nyheter
• Miljödata breach entry - Have I Been Pwned
• Fortsatt låg befolkningsökning under första halvåret 2026 - SCB