akva
Gestão Pública·10 min de leitura

Ciberataque em prefeitura: o que Chapadão do Sul e São José do Rio Preto mostram sobre a segurança dos sistemas municipais

Chapadão do Sul recusou pagar US$ 1,5 milhão de resgate a um ransomware. Em São José do Rio Preto, a ameaça real estava dentro da própria prefeitura.

·por Equipe Akva

Quando uma prefeitura anuncia que sofreu um "ataque cibernético", a reação quase automática do gestor público é procurar o inimigo de fora: um grupo de hackers, uma gangue de ransomware, alguém sentado em outro país. Em maio de 2025, Chapadão do Sul, no Mato Grosso do Sul, viveu exatamente esse roteiro. Um ano depois, São José do Rio Preto, no interior de São Paulo, mostrou que o roteiro pode ser outro: a ameaça já estava dentro da própria estrutura que deveria proteger os dados do município.

Os dois casos, somados a uma onda de invasões que atingiu dez cidades goianas em julho de 2026, formam um retrato pouco confortável da segurança digital na administração pública brasileira. Não é um problema de uma cidade isolada nem de um tipo específico de ataque. É um problema estrutural, e ele chega justamente no momento em que prefeituras integram cada vez mais sistemas: câmeras, biometria, arrecadação, saúde, assistência social, tudo conectado para ganhar eficiência. Essa integração, que já tratamos em detalhe quando falamos sobre como estruturar uma central de comando e controle, também amplia a superfície que pode ser atacada.

Chapadão do Sul: o roteiro clássico do ransomware

Em maio de 2025, os sistemas da prefeitura de Chapadão do Sul foram alvo de um ataque de ransomware, o tipo de invasão em que os criminosos criptografam arquivos e cobram resgate para liberar o acesso. O impacto não ficou restrito à área de TI: serviços essenciais de saúde, assistência social, arrecadação tributária e finanças foram paralisados. Os criminosos pediram cerca de US$ 1,5 milhão para devolver o acesso aos dados. A administração municipal recusou pagar, alegando a necessidade de preservar os cofres públicos.

A decisão de não pagar é defensável sob o ponto de vista de política pública, mas tem um custo real: sem a chave de decriptação, a prefeitura precisa recuperar sistemas a partir de backup, reconstruir bases de dados ou, no limite, reconstruir processos manualmente enquanto a tecnologia não volta. Quanto mais crítico o serviço parado, maior a pressão por uma solução rápida, e é exatamente essa pressão que o criminoso tenta explorar ao fixar o valor do resgate.

São José do Rio Preto: quando o ataque vem de dentro

O caso de São José do Rio Preto é mais revelador porque rompe a premissa de que ciberataque a prefeitura é sempre coisa de invasor externo. Em 5 de junho de 2025, sistemas da Guarda Civil Municipal, da Secretaria de Obras e da Câmara Municipal, além de linhas telefônicas, ficaram comprometidos, forçando o atendimento manual em diversas repartições. A Empro, empresa municipal responsável pela infraestrutura de tecnologia da cidade, informou na época que trabalhava para restabelecer os sistemas.

Quase um ano depois, em maio de 2026, o Ministério Público de São Paulo denunciou três funcionários da própria Empro. Segundo a denúncia, o grupo mantinha uma estrutura paralela que explorava o acesso privilegiado à infraestrutura crítica da empresa para beneficiar negócios próprios, registrados em nome de esposas dos denunciados. Para encobrir o esquema, eles teriam simulado um ataque cibernético externo, chegando a criptografar milhares de computadores e servidores e paralisando serviços essenciais como o SAMU, o Hospital de Base e a arrecadação municipal.

O detalhe importa porque desloca o centro do problema. Firewall, antivírus e monitoramento de tráfego protegem contra invasor de fora. Contra alguém que já tem a senha, que já administra o servidor, que já está dentro do perímetro de confiança, a defesa é outra: segregação de função, trilha de auditoria sobre quem acessou o quê, e revisão periódica de quem ainda precisa daquele nível de acesso. É o mesmo princípio que discutimos ao analisar a governança do ponto biométrico de servidores municipais: tecnologia sem controle sobre quem a opera não garante integridade nenhuma.

Goiás, Tocantins e São Paulo: a onda de invasões de julho de 2026

Em 23 de julho de 2026, o site da prefeitura de Morrinhos, no sul de Goiás, foi invadido por um grupo que se identificou como BL33DR00T. Os invasores substituíram o conteúdo da página por mensagens de teor político contra autoridades brasileiras e afirmaram ter copiado mais de 500 gigabytes de dados do município. No mesmo período, o site de Goiatuba sofreu ataque semelhante, e reportagens locais indicaram que a ofensiva alcançou sistemas em outras cidades goianas, além de municípios no Tocantins e em São Paulo.

Até a publicação das reportagens, não havia confirmação de que os dados tivessem sido efetivamente copiados, e a prefeitura de Morrinhos informou que o atendimento presencial nas secretarias seguia funcionando normalmente. A ressalva é importante: ameaça de vazamento e vazamento confirmado são coisas diferentes, e um gestor público não deve tratar uma como a outra sem verificação. Mas o padrão, de um grupo conseguindo invadir o site de uma prefeitura de porte médio e permanecer lá tempo suficiente para alterar conteúdo e reivindicar acesso a dados internos, repete o que já aconteceu em outras cidades nos últimos anos.

Por que o problema é estrutural, não pontual

Um levantamento do ransomware.live, citado pela WeLiveSecurity, apontou pelo menos 87 organizações brasileiras como vítimas confirmadas de ransomware só em 2025. O número não é específico de prefeituras, mas o setor público municipal aparece com frequência nesse tipo de estatística por uma combinação de fatores conhecida: orçamento de TI historicamente apertado, dependência de empresas terceirizadas sem auditoria recorrente, ausência de política formal de segurança da informação e, com frequência, backup que existe no papel mas nunca foi testado num cenário real de restauração completa.

Nenhum desses quatro pontos exige tecnologia de ponta para ser corrigido. Exige decisão de gestão.

Segmentação de rede. Em Chapadão do Sul e em São José do Rio Preto, o que chama atenção não é só o sistema inicialmente comprometido, é a quantidade de serviços que caiu junto. Guarda Civil, Secretaria de Obras, Câmara Municipal, SAMU, Hospital de Base e arrecadação não deveriam estar todos vulneráveis ao mesmo incidente. Quando a rede de uma prefeitura não é segmentada, um ponto de entrada único, uma máquina infectada, uma credencial vazada, dá ao invasor acesso lateral ao resto. Segmentar significa isolar sistemas críticos de saúde e segurança da rede administrativa comum, de forma que o comprometimento de um não derrube automaticamente o outro.

Controle de acesso privilegiado. O caso da Empro mostra o limite da segmentação: ela não resolve o problema quando quem abusa do acesso já tem permissão legítima para estar dentro do sistema. Para esse risco, a resposta técnica é outra: segregação de função (a pessoa que administra o servidor não deveria ser a mesma que aprova o próprio acesso), trilha de auditoria que registre quem entrou em qual sistema e quando, e revisão periódica de permissões, cancelando acesso de quem já não precisa dele. Nenhuma dessas medidas aparece em release de produto de segurança. Aparecem em processo administrativo, revisado por gente, não só por ferramenta.

Auditoria de fornecedor terceirizado. Boa parte da infraestrutura de TI municipal no Brasil é operada por empresa de economia mista ou contrato terceirizado, como a própria Empro em São José do Rio Preto. Isso não é um problema em si: concentrar competência técnica numa estrutura dedicada costuma ser mais eficiente do que pulverizar TI entre secretarias. O problema aparece quando essa estrutura roda sem auditoria externa periódica, sem relatório de segurança independente e sem canal de denúncia que funcione na prática. O esquema descrito pelo Ministério Público em São José do Rio Preto levou tempo para ser descoberto justamente porque rodava dentro da própria empresa responsável por proteger os sistemas.

Backup testado de verdade. Chapadão do Sul só pôde recusar pagar o resgate porque existia alguma via de recuperação além da chave dos criminosos. Prefeitura que tem política de backup só no papel, sem nunca ter simulado uma restauração completa sob pressão de tempo real, descobre as falhas do próprio plano no peor momento possível: no meio da crise, com hospital ou escola já parados.

Esse tipo de medida custa muito menos do que US$ 1,5 milhão e muito menos do que o custo político de um hospital sem acesso a prontuário eletrônico por dias.

O que isso significa para a transformação digital municipal

Linhas de financiamento como a do Prodigital, que já detalhamos ao analisar a Portaria MCID 1.012/2025, empurram prefeituras a digitalizar serviços e integrar sistemas num ritmo mais rápido do que a maioria das estruturas de TI municipais consegue absorver com segurança. Isso não é motivo para desacelerar a digitalização, que traz ganho real de eficiência e de transparência. É motivo para tratar segurança da informação como parte do mesmo projeto, e não como item que se resolve depois que o sistema novo já está no ar.

Dados pessoais de cidadãos, seja cadastro de saúde, informação fiscal ou biometria, estão sob a LGPD independentemente de quem causou o incidente que os expôs. Um ataque externo que vaza prontuário médico e um esquema interno que paralisa o mesmo prontuário geram a mesma obrigação de comunicação à ANPD e aos titulares afetados. A diferença entre os dois cenários não está na responsabilidade legal, está na dificuldade de detectar o problema antes que ele vire manchete. Invasão externa costuma deixar rastro técnico visível. Abuso de acesso interno, como o que o Ministério Público descreveu em São José do Rio Preto, pode levar meses, ou um ano, para ser descoberto, exatamente porque quem o cometeu tinha permissão legítima para estar ali.

Prefeituras que avançam em integração de sistemas, central de comando e serviços digitais ganham muito em eficiência quando fazem isso bem. O custo de fazer mal não aparece no orçamento do projeto de tecnologia. Aparece na conta de um resgate recusado, num hospital sem prontuário por dias, ou numa investigação que leva um ano para revelar quem realmente estava por trás do ataque.

Perguntas frequentes

O que aconteceu no ciberataque à prefeitura de Chapadão do Sul?

Em maio de 2025, um ataque de ransomware criptografou dados dos sistemas municipais de Chapadão do Sul (MS), paralisando serviços essenciais nas áreas de saúde, assistência social, arrecadação tributária e finanças. Os criminosos exigiram um resgate de cerca de US$ 1,5 milhão, e a administração municipal recusou o pagamento para preservar os cofres públicos.

Prefeitura deve pagar resgate quando sofre um ataque de ransomware?

Não há consenso legal nem garantia de que o pagamento restaure os dados ou impeça novo ataque. Chapadão do Sul optou por não pagar e trabalhar na recuperação dos sistemas por conta própria. A decisão evita financiar a cadeia de crime, mas pode prolongar a interrupção de serviços até a recuperação completa.

Ciberataque a sistema municipal sempre vem de um invasor externo?

Não. O caso de São José do Rio Preto mostra o contrário: segundo denúncia do Ministério Público de São Paulo, três funcionários da Empro, a empresa municipal de tecnologia, simularam um ataque externo para encobrir um esquema próprio que explorava acesso privilegiado à infraestrutura crítica em benefício de empresas registradas em nome de parentes.

Como uma prefeitura reduz o risco de um ciberataque aos próprios sistemas?

As causas mais citadas em incidentes reais são rede sem segmentação, ausência de política formal de segurança, sistemas terceirizados sem auditoria periódica e backup que nunca foi testado em um cenário real de restauração. Reduzir o risco passa por atacar essas quatro lacunas antes de qualquer investimento em ferramenta nova.

Vazamento de dados de cidadãos em ciberataque municipal é violação da LGPD?

Sim. Dados pessoais de cidadãos tratados por órgãos municipais, como CPF, prontuário de saúde ou cadastro de IPTU, estão sujeitos à LGPD. Um incidente que exponha esses dados exige comunicação à ANPD e aos titulares afetados, independentemente de o ataque ter sido causado por invasor externo ou por falha interna de controle de acesso.