Tecnologia e Segurança Digital

Ciberataque à Kadokawa e Niconico em 2024

Pontos principais

  • O ataque foi realizado pelo grupo BlackSuit, com ligações à Rússia, utilizando ransomware.
  • Cerca de 1,5 terabytes de dados foram roubados, afetando mais de 254 mil pessoas.
  • A Kadokawa sofreu queda de mais de 20% em suas ações durante o período do incidente.
  • O grupo BlackSuit confirmou o recebimento de US$ 2,9 milhões em criptomoedas da empresa em dezembro de 2024.

Em 8 de junho de 2024, a Kadokawa Corporation e a plataforma de compartilhamento de vídeos Niconico foram alvos de um ataque massivo de ransomware. A responsabilidade pela operação foi reivindicada pelo grupo de hackers com ligações à Rússia, conhecido como BlackSuit. O incidente resultou na interrupção prolongada de serviços digitais, vazamento de dados sensíveis e impactos financeiros significativos para a empresa japonesa.

Contexto e Antecedentes

O Niconico, lançado em 2006, é uma das plataformas de vídeo mais influentes do Japão, operada pela Dwango, uma subsidiária da Kadokawa. Antes do ataque principal, em 3 de junho de 2024, a Kadokawa Taiwan já havia relatado um incidente de cibersegurança que resultou no vazamento de informações corporativas e pessoais.

O ataque ocorreu em um momento de vulnerabilidade na infraestrutura de TI do Japão. Pesquisas de think tanks indicaram que aproximadamente 90% das empresas domésticas careciam de especialistas em segurança da informação. Paralelamente, o primeiro-ministro Fumio Kishida havia ordenado a elaboração de um projeto de lei para fortalecer a "defesa cibernética ativa" do país.

Cronologia do Ataque

Os problemas de conexão nos serviços do Grupo Kadokawa, incluindo o Niconico, começaram a ser reportados por volta das 3h30 (JST) de 8 de junho de 2024. Às 6h00 do mesmo dia, a Dwango suspendeu todos os serviços do Niconico para manutenção emergencial.

Em 14 de junho, a Kadokawa confirmou que a interrupção foi causada por um ransomware. Durante a investigação, descobriu-se que, mesmo após o desligamento remoto dos serviços, os atacantes conseguiam reiniciar os servidores para propagar o malware. Para conter a ameaça, a empresa foi forçada a desconectar fisicamente os cabos de energia e comunicação dos servidores.

Em 27 de junho, o grupo BlackSuit publicou um comunicado na dark web, afirmando ter roubado 1,5 terabytes de dados de parceiros de negócios e usuários. O grupo exigiu o pagamento de um resgate até 1º de julho, sob ameaça de publicar as informações.

Comunicado do grupo BlackSuit sobre o ataque à Kadokawa
Comunicado publicado pelo grupo BlackSuit reivindicando a responsabilidade pelo ataque.

Impactos Operacionais e Financeiros

As consequências do ataque foram abrangentes:

  • Serviços Digitais: O Niconico cancelou toda a sua programação prevista até o final de julho. Os serviços oficiais da Kadokawa e do Niconico só foram restabelecidos em 5 de agosto.
  • Operações Comerciais: A distribuição de e-books foi atrasada e a loja online Kadokawa Umbrella ficou incapaz de processar ou enviar pedidos.
  • Educação: O Instituto Educacional Kadokawa Dwango, uma escola de ensino médio por correspondência, teve seus serviços afetados, embora tenham sido restaurados em 10 de junho.
  • Mercado Financeiro: As ações da Kadokawa sofreram queda brusca, registrando uma desvalorização superior a 20% até 3 de julho.

Investigação e Desfecho

Em 6 de agosto, a Kadokawa revelou que a causa provável da intrusão foi um ataque de phishing. A investigação confirmou o vazamento de dados de 254.241 pessoas, sendo que 186.269 desses registros pertenciam ao Instituto Educacional Kadokawa Dwango.

Em 12 de dezembro de 2024, o grupo BlackSuit enviou um e-mail aos executivos da Kadokawa confirmando o recebimento de 2,9 milhões de dólares em criptomoedas, indicando que a empresa optou pelo pagamento do resgate para mitigar os danos ou recuperar dados.

Perguntas frequentes

O que é o Niconico?

O Niconico é uma plataforma japonesa de compartilhamento de vídeos, similar ao YouTube, operada pela Dwango, que é uma subsidiária da Kadokawa Corporation.

Como os hackers conseguiram entrar nos sistemas da Kadokawa?

A investigação posterior indicou que a causa provável da intrusão foi um ataque de phishing, que permitiu aos criminosos acessar a rede da empresa.

Qual foi o prejuízo financeiro direto do ataque?

Além da queda de mais de 20% no valor das ações, o grupo BlackSuit confirmou ter recebido US$ 2,9 milhões em criptomoedas como pagamento de resgate.

Quais dados foram vazados no incidente?

Foram vazados dados de 254.241 pessoas, com a grande maioria (186.269) pertencendo ao Instituto Educacional Kadokawa Dwango.