A Framework Computer, fabricante de notebooks e desktops modulares muito amada por entusiastas de hardware e desenvolvedores, notificou todos os seus clientes sobre um vazamento de dados causado por um ataque cibernetico sofrido por um de seus fornecedores de tecnologia. O incidente, comunicado via e-mail nesta semana, comprometeu dados pessoais de uma base que provavelmente alcanca centenas de milhares de pessoas ao redor do mundo.
A notícia foi publicada pelo TechCrunch e representa um alerta importante sobre os riscos da cadeia de suprimentos de software, onde um fornecedor comprometido pode colocar em risco os dados de clientes de outra empresa sem que esta tenha qualquer falha de segurança própria.
O que aconteceu com a Framework?
O vazamento não ocorreu nos sistemas internos da Framework, mas sim em um de seus parceiros tecnológicos: a Metabase, uma plataforma de business intelligence (inteligência de negocios) usada pela empresa para análise de dados e gestão interna. A Metabase foi comprometida por hackers que exploraram uma vulnerabilidade de dia zero, ou seja, uma falha de segurança até então desconhecida pelos desenvolvedores do software.
Por meio da vulnerabilidade no Metabase, os invasores conseguiram acessar a instância na nuvem que a Framework utilizava. Isso permitiu o acesso a dados de clientes armazenados na plataforma, mesmo sem nunca terem invadido diretamente os servidores da própria fabricante de notebooks.
Quais dados foram comprometidos?
De acordo com Eric Schumacher, porta-voz da Framework, o ataque expõe as seguintes informações pessoais dos clientes:
- Nome completo
- Endereco de e-mail
- Número de telefone
- Endereco físico
A boa notícia, dentro de um cenário de violação de privacidade, e que dados de pagamento não foram comprometidos. Informações de cartao de credito ou outros meios de pagamento utilizados em compras anteriores permanecem seguros, pois não estavam armazenados na plataforma afetada.
Apesar disso, os dados expostos são suficientes para viabilizar ataques de phishing sofisticados, engenharia social e tentativas de fraude. O nome completo combinado com endereco e telefone e informação valiosa para golpistas que querem personificar uma pessoa ou empresa em comunicações falsas.
O que e um ataque a cadeia de suprimentos?
O incidente com a Framework e um exemplo clássico de ataque a cadeia de suprimentos de software, uma das categorias de ameaca cibernetica que mais cresce nos ultimos anos. Nesse tipo de ataque, os criminosos não tentam invadir diretamente a empresa alvo, que costuma ter boas defesas, mas sim comprometer um fornecedor ou parceiro com acesso a seus sistemas ou dados.
A lógica e simples: se uma empresa usa dezenas de softwares e plataformas de terceiros, cada um deles e uma porta de entrada potencial. O atacante procura o elo mais fraco dessa cadeia e o explora. A vitima final, neste caso a Framework e seus clientes, pode não ter cometido nenhuma falha de segurança por conta própria.
Outros exemplos famosos desse tipo de ataque incluem o caso SolarWinds, em 2020, que comprometeu dezenas de agências governamentais americanas, e o ataque ao XZ Utils, em 2024, que quase inseriu uma backdoor em milhões de sistemas Linux.
Como a Framework esta respondendo
A empresa notificou todos os clientes afetados por e-mail, incluindo a comunicação de divulgação de segurança da própria Metabase sobre o incidente. Eric Schumacher confirmou que o ataque afetou todos os clientes cadastrados, sem fornecer um número exato de pessoas impactadas.
A Framework e conhecida por sua filosofia de transparência e reparo, vendendo notebooks e desktops projetados para serem facilmente consertados e atualizados pelos próprios usuários, em contraposição ao modelo de produtos selados e inreparaveis de outros fabricantes. Essa postura de transparência se reflete também na forma como a empresa esta comunicando o incidente.
O que os clientes da Framework devem fazer
Se voce e cliente da Framework, alguns passos práticos podem ajudar a se proteger após esse tipo de incidente:
- Fique atento a e-mails suspeitos: com seu e-mail e nome completo expostos, voce pode receber tentativas de phishing altamente personalizadas. Desconfie de qualquer comunicação pedindo cliques em links ou confirmação de dados
- Cuidado com chamadas telefonicas: golpistas que tem seu telefone e nome podem tentar se passar por representantes da Framework, bancos ou outras empresas
- Monitore seus dados pessoais: serviços de monitoramento de vazamentos de dados, como o Have I Been Pwned, podem alertar caso seus dados aparecem em outros bancos de dados comprometidos
- Não reutilize senhas: embora o ataque não tenha comprometido senhas, e sempre uma boa prática manter senhas únicas para cada serviço e usar um gerenciador de senhas
- Ative autenticação em dois fatores em todos os serviços importantes, caso ainda não tenha feito
Um lembrete sobre os riscos da dependência de terceiros
Para empresas e profissionais de tecnologia, o incidente com a Framework serve como um lembrete poderoso sobre os riscos da dependência de softwares e plataformas de terceiros. Cada ferramenta integrada ao fluxo de trabalho, cada plataforma de análise de dados, cada SaaS contratado, representa uma superficie de ataque potencial.
A prática de gestão de risco de fornecedores, que inclui revisar as políticas de segurança de cada parceiro tecnológico, exigir relatorios de auditoria e monitorar incidentes que os afetem, e cada vez mais relevante para organizações de qualquer tamanho.
O caso da Metabase também levanta questoes sobre como plataformas de terceiros armazenam e protegem dados de clientes de seus próprios clientes. Para empresas que usam ferramentas de BI ou analytics, uma boa pergunta a fazer e: quais dados dos meus usuários ficam armazenados nessas ferramentas, e o que acontece se elas forem comprometidas?
Framework: um player relevante para entusiastas de hardware
Para quem não conhece a Framework Computer, a empresa e referência no segmento de hardware reparavel. Seus notebooks Framework Laptop permitem que o usuário substitua praticamente todos os componentes, incluindo teclado, bateria, portas e até a placa-mae, com ferramentas simples e sem necessidade de assistência técnica especializada. Esse modelo atrai fortemente desenvolvedores, profissionais de TI e entusiastas de tecnologia que valorizam longevidade e controle sobre seu equipamento.
A base de clientes da empresa e altamente engajada e tecnicamente sofisticada, o que torna o impacto do vazamento ainda mais sensivel: são exatamente as pessoas que mais entendem os riscos associados a exposição de dados pessoais.
Se voce achou este artigo util, compartilhe com colegas e equipes de TI. Acompanhe o blog da Hogrid para mais notícias sobre segurança digital e tecnologia.
Fonte original: TechCrunch



