China plantou 'bombas digitais' na infraestrutura dos EUA, aponta simulação
Exercício de guerra com executivos de seguros simulou ciberataque que paralisaria suprimento de água nos EUA
O que aconteceu
No início de 2024, cerca de 30 executivos de empresas de seguros se reuniram em uma sala de conferências no Times Square, em Manhattan, para participar de um exercise de guerra cibernética. O cenário simulado: um ataque hacker chinês capaz de desligar 5.000 usinas de tratamento de água nos EUA ao mesmo tempo.
O exercise foi projetado por um ex-estrategista de cibersegurança e contou com a participação do correspondente sênior da WIRED, Andy Greenberg, que obteve acesso raro ao evento fechado. O grupo-alvo da simulação era o Volt Typhoon, uma organização de hackers patrocinada pelo Estado chinês.
Segundo o material publicado pela WIRED, o Volt Typhoon dedicou três anos a preparar o terreno dentro de sistemas de infraestrutura americana. A simulação buscava testar o que aconteceria caso o grupo decidisse colocar em prática o trabalho de infiltração já realizado.
Contexto
O Volt Typhoon é um grupo de hackers state-sponsored da China que ganhou notoriedade por operar de forma silenciosa dentro de redes de infraestrutura crítica. Diferente de grupos voltados para lucro financeiro, o Volt Typhoon opera com objetivos geopolíticos, posicionando-se para potenciais conflitos futuros.
O exercício em Times Square não foi um evento acadêmico. Executivos de seguros foram escolhidos porque são responsáveis por avaliar riscos e precificar coberturas para infraestrutura americana. O formato de simulação — descrito como uma espécie de Dungeons & Dragons para pesadelos de segurança nacional — forçou os participantes a enfrentar decisões práticas sobre como responder a um ataque em escala.
AEmptyEntries choice was deliberate: insurance executives are on the front lines of quantifying and mitigating infrastructure risk. Their reactions during the exercise revealed how unprepared the private sector may be for a coordinated state-sponsored cyberattack.
Por que importa
A água tratada que chega às torneiras americanas depende de sistemas de controle industrial que, muitas vezes, rodam software desatualizado e estão conectados à internet. Um ataque simultâneo a 5.000 usinas representaria uma crise sem precedentes na história de segurança hídrica dos EUA.
Para o mercado brasileiro, a simulação é um alerta indireto. O Brasil possui vulnerabilidades semelhantes em sua infraestrutura de saneamento, especialmente em municípios menores com sistemas de controle poco modernos. Grupos state-sponsored operam globalmente, e fronteiras digitais não impedem ataques.
Empresas de seguros, operadoras de saneamento e governos precisam considerar cenários que antes pareciam distantes. A distância entre infiltração e ataque pode ser de anos — e o relógio já começou a contar quando o Volt Typhoon entrou nos sistemas.
Impacto
No curto prazo, o exercise expôs uma lacuna entre a gravidade da ameaça e o nível de preparação do setor privado. Se 5.000 usinas de água caírem de uma vez, a resposta não pode depender apenas de agências governamentais.
No médio prazo, o setor de seguros pode revisar modelagens de risco para infraestrutura crítica, elevando prêmios ou exigindo normas mínimas de cibersegurança para cobertura. Isso tem impacto direto no custo de operação de empresas de saneamento.
O que muda
A simulação demonstrou que o Volt Typhoon não é uma ameaça hipotética. O grupo já está dentro dos sistemas. A questão não é se o ataque virá, mas quando e como as instituições reagirão.
A WIRED destacou que o exercício resultou em conclusões perturbadoras entre os participantes. Aproximidade da ameaça e a dificuldade de resposta coordenada foram os pontos que mais preocuparam os executivos de seguros.
O que vem agora
A divulgação do exercício pela WIRED busca colocar pressão pública sobre responsáveis de segurança nacional e operadores de infraestrutura. O governo americano já classificou o Volt Typhoon como uma ameaça prioritária, mas a rapidez de mobilização do setor privado continua sendo uma incógnita.
Espera-se que mais simulações sejam conduzidas com setores vulneráveis — energia, telecomunicações e transporte. O modelo de exercise com executivos de seguros pode se tornar uma ferramenta padrão para mapear lacunas de resiliência antes que um ataque real force a reação.
