Legisladores dos EUA pedem banimento de empresas de hack-for-hire
Carta ao Departamento de Comércio pede sanções contra BellTroX, CyberRoot e Sunkissed Organic Farms.
O que aconteceu
Na quarta-feira, 9 de setembro de 2026, os senadores democratas Ron Wyden, de Oregon, e Sheldon Whitehouse, de Rhode Island, junto com o deputado republicano Pat Harrigan, enviaram uma carta ao secretário de Comércio dos Estados Unidos, Howard Lutnick. Nela, os parlamentares pedem que o Departamento de Comércio inclua BellTroX, CyberRoot e Sunkissed Organic Farms na "entity list", uma sanção econômica que impede empresas americanas de transacionar com as entidades listadas, restringindo seu acesso a licenças de software e infraestrutura de nuvem. A carta, compartilhada com o TechCrunch, acusa as três empresas de conduzirem, por mais de uma década, ataques cibernéticos e espionagem dirigida contra americanos, empresários e seus advogados, com o objetivo de "manipular litígios em andamento". Os legisladores afirmam que os hackers mercenários roubaram dados de milhares de americanos e que promovem uma "agressiva campanha de censura" para suprimir o conhecimento público sobre suas atividades.
A carta, enviada pelo grupo bipartidário de legisladores, cita especificamente BellTroX, CyberRoot e Sunkissed Organic Farms, empresa que antes operava como Appin. Os parlamentares escreveram que o esforço coordenado dessas companhias "permite efetivamente que entidades estrangeiras usem tribunais estrangeiros para manter o público americano no escuro sobre ameaças cibernéticas ao seu próprio país e mina os direitos constitucionais fundamentais dos cidadãos dos EUA". O Departamento de Comércio não respondeu ao pedido de comentário do TechCrunch até a publicação desta reportagem.
Contexto
O pedido do grupo bipartidário não ocorre no vácuo. Ele é resultado de extensas investigações jornalísticas sobre a indústria de hack-for-hire, que documentaram como hackers são pagos para invadir caixas de entrada e dispositivos de executivos, legisladores e oficiais militares em troca de vantagens em ações judiciais. Uma das empresas citadas na carta, a Appin, agora operando sob o nome Sunkissed Organic Farms, protagonizou um caso emblemático em 2021. A companhia obteve uma ordem judicial global de um tribunal indiano que forçou a agência Reuters a retirar do ar uma reportagem sobre ela, enquanto a Reuters recorria. A ordem foi posteriormente revogada e o texto republicado, mas o episódio mostrou como empresas de hack-for-hire usam cortes estrangeiras para silenciar a imprensa.
O histórico de Appin com a Reuters é um dos exemplos citados pelos legisladores para justificar o banimento. A digital rights group Electronic Frontier Foundation também investigou o setor e reforçou as preocupações sobre a atuação dessas empresas contra americanos.
Por que importa
Adicionar BellTroX, CyberRoot e Sunkissed Organic Farms à entity list pode ter efeitos práticos imediatos para o setor. Empresas americanas ficariam proibidas de transacionar com elas, o que poderia inviabilizar a compra de tecnologia essencial, como licenças de software e serviços de nuvem. Para os legisladores, banir essas empresas é uma forma de proteger a segurança nacional e evitar que entidades estrangeiras usem o sistema judiciário para esconder ciberataques contra cidadãos dos EUA. A medida também enviaria um sinal ao setor de hack-for-hire de que haverá consequências econômicas para quem atacar americanos.
A pressão sobre o Departamento de Comércio aumenta agora que o caso ganhou apoio de democratas e republicanos. Isso pode levar o governo a agir contra práticas que permanecem em uma zona cinzenta legal, já que os serviços de hackers mercenários costumam ser contratados por escritórios de advocacia e empresas em disputas comerciais.
Impacto
No curto prazo, o banimento pode prejudicar as operações das três empresas indianas, que dependem de infraestrutura americana para funcionar. Elas perderiam acesso a ferramentas de cibersegurança e plataformas de computação em nuvem, dificultando a realização de ataques em larga escala. Para as vítimas, que incluem milhares de americanos, haveria um alívio parcial, já que a lista de sanções não impede todas as formas de atuação dos grupos.
A imprensa também pode ser beneficiada. O caso Reuters mostrou como uma ordem judicial indiana forçou a remoção temporária de uma reportagem. Com a sanção, os legisladores esperam desencorajar tentativas de censura por meio de tribunais estrangeiros. No entanto, empresas de outros países que não estão na lista podem continuar a agir impunemente, então o efeito é limitado.
O que vem agora
O Departamento de Comércio terá de avaliar a carta e decidir se inclui as empresas na entity list. Um porta-voz do departamento não respondeu ao pedido de comentário do TechCrunch, e não há prazo definido para uma resposta. Se o pedido for aceito, a medida será publicada no Registro Federal. Enquanto isso, os legisladores podem continuar pressionando por sanções mais amplas contra o setor de hack-for-hire. Outras empresas do mesmo ramo estarão atentas ao desfecho, pois podem ser as próximas da lista.
