O órgão regulador de privacidade da Suécia, IMY, aplicou uma multa de US$ 183.000, equivalente a SEK 1,8 milhão, ao fornecedor de sistemas de TI Miljödata por medidas de segurança inadequadas que levaram a uma violação em agosto de 2025 e afetaram 2,2 milhões de pessoas.
A Miljödata é uma empresa sueca de software que desenvolve e fornece sistemas de gestão de ambiente de trabalho e de RH usados por 80% dos municípios da Suécia.
Em 25 de agosto do ano passado, a empresa sofreu um cyberattack que interrompeu serviços de TI em mais de 200 regiões e comprometeu dados sensíveis de moradores.
O threat actor exigiu um resgate de 1,5 Bitcoin, avaliado em US$ 168.000 na época, para impedir o vazamento das informações roubadas, mas acabou publicando o material na dark web sob o nome “Datacarry”.
Entre os dados expostos estavam números de identificação pessoal, informações de contato, registros de afastamento por doença, reabilitação e até incidentes escolares envolvendo menores de idade.
O IMY abriu uma investigação em novembro de 2025 para apurar se falhas de segurança violaram as obrigações da empresa previstas no Regulamento Geral de Proteção de Dados da União Europeia, o GDPR.
Agora, a agência confirmou que a empresa não verificou de forma adequada o software recém-instalado e também não dispunha de mecanismos automatizados de monitoramento em tempo real para detectar intrusões e atividades suspeitas.
“A investigação do IMY mostra que a empresa não manteve um nível suficientemente alto de segurança técnica e organizacional, considerando os tipos de dados pessoais que processava”, diz o comunicado.
“A empresa não realizou verificações suficientes ao instalar novos softwares e não tinha monitoramento automatizado em tempo real de seus sistemas para detectar intrusões e atividades suspeitas.”
A negligência configura violação do artigo 32(1) do GDPR, motivo pelo qual a agência impôs a multa de US$ 183.000.
Threat actors às vezes usam a possibilidade de sanções regulatórias para pressionar as vítimas a pagar e podem definir valores abaixo do que acreditam que um incidente custaria no fim das contas, como forma de incentivar o pagamento do resgate.
O IMY informou ainda que abriu investigações relacionadas ao ataque à Miljödata contra dois municípios e uma região, e os casos seguem em andamento, o que pode resultar em novas penalidades no futuro.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...