RealConfirmedTLP:CLEAR

RAON: dados de pesquisa nuclear vazados por dentro, 4 anos sem detecção

IBS — Laboratório do Acelerador de Íons Pesados RAON
🇰🇷 Coreia do SulCiência e Pesquisa (Governo)claimed on 18 Sep 2026assessed on 18 Sep 2026
Bottom line

Um ex-funcionário do Instituto de Ciências Básicas da Coreia do Sul (IBS) vazou 1.894 arquivos internos do acelerador de íons pesados RAON por volta de 2022; o IBS só confirmou o fato em agosto de 2026, após quatro anos sem qualquer detecção interna. O caso é de exfiltração por insider confirmada pelo próprio IBS — não há bluff, não há inflação de volume por ator externo.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O IBS confirmou o incidente em documentos submetidos ao Parlamento coreano em agosto de 2026, o que eleva a confiança no fato central a nível alto. A fonte primária é parlamentar (Park Jeong-ha), não o próprio IBS em comunicado público — lacuna que pode esconder nuances.

high confidence

A unidade '1.894 casos' provavelmente refere-se a arquivos ou registros individuais de documentos, não a registros pessoais de indivíduos. A natureza dos dados — administrativa e de pesquisa científica — distingue este incidente de um vazamento convencional de PII, reduzindo risco direto a cidadãos mas elevando risco de espionagem tecnológica.

moderate confidence

O dwell time de mais de quatro anos indica ausência de monitoramento de comportamento de usuário (UEBA) ou de DLP eficaz no ambiente do IBS, estrutura institucional típica de órgãos de pesquisa pública sul-coreanos com foco em compliance formal, não em detecção contínua.

low confidence

A NamuWiki já registrava 'controvérsia sobre vazamento de informações para a China' como seção no verbete do RAON antes deste incidente. Não é possível afirmar que os dados de 2022 foram para a China — nenhuma fonte confirmou isso — mas o contexto histórico eleva essa hipótese acima do nível especulativo.

moderate confidence

A ausência de comunicado público do IBS até a data de publicação desta análise, com a informação emergindo via parlamento, sugere gestão de crise reativa e possivelmente desincentivo a transparência proativa — padrão recorrente em vazamentos de institutos governamentais sul-coreanos.

moderate confidence

O suspeito é identificado apenas como 'A', ex-líder de equipe de gestão de dispositivos. A identidade não foi tornada pública, o que impede avaliar se houve motivação financeira, ideológica ou negligência — distinção crítica para a resposta jurídica e de governança.

Analysis

O RAON (Rare Isotope Accelerator complex for ON-line experiments) é o maior projeto de ciência básica já financiado pelo governo sul-coreano, com investimento superior a 1,5 trilhão de won. Opera sob o IBS (Institute for Basic Science), vinculado ao Ministério da Ciência e TIC. A instalação em Daejeon, na região de Daedeok, entrou em operação científica efetiva apenas em 2025-2026, após anos de atrasos — o que torna o vazamento de dados de 2022 especialmente sensível, pois coincide com a fase de conclusão da primeira etapa de construção.

O incidente é classificado aqui como exposição por insider com confirmação institucional. Não há ator externo reivindicando a ação, não há ransomware, não há defacement. O suspeito é um ex-funcionário que ocupava cargo de liderança na gestão de dispositivos durante a fase de construção e implantação — função com acesso privilegiado a documentação técnica e administrativa crítica. A motivação não foi revelada por nenhuma fonte verificada.

A principal divergência entre a narrativa do IBS e a realidade apurada está no timing: o IBS só detectou o vazamento em agosto de 2026, mais de quatro anos após a estimativa de ocorrência. Isso não é apenas falha de detecção — é indicativo de que o ambiente carecia de qualquer mecanismo de monitoramento contínuo de exfiltração de dados (DLP, UEBA ou auditoria de acesso a arquivos). Em um projeto de infraestrutura científica estratégica financiado com dinheiro público, essa lacuna é estrutural, não acidental.

A unidade de medida '1.894 casos' precisa de qualificação que nenhuma fonte forneceu. Não se sabe se são arquivos, registros de banco de dados, documentos individuais ou entradas em um sistema de gestão de projetos. Essa ambiguidade é relevante: ela impede calcular o real impacto em termos de propriedade intelectual comprometida. O DataBreaches.net não clarificou essa distinção na cobertura disponível, e a fonte original (reportagem de Choi Won-woo, reproduzida parcialmente) não foi acessada em sua versão integral.

O contexto histórico adiciona uma camada de preocupação que a cobertura atual não desenvolveu: a NamuWiki já listava 'controvérsia sobre vazamento de informações para a China' como tópico no verbete do RAON antes deste incidente. Não há evidência de que os dados de 2022 tenham chegado à China — isso é inferência, não fato. Mas o RAON é exatamente o tipo de instalação que interessa a programas de proliferação nuclear e pesquisa de isótopos raros, áreas de alto valor para Estados com ambições nucleares. A questão do destino final dos dados permanece como a maior lacuna deste caso.

A informação emergiu via parlamento, não via comunicado do IBS. Isso é padrão em Coreia do Sul quando há pressão de fiscalização legislativa, mas também indica que o IBS não escolheu a transparência proativa. Não há declaração pública do IBS, não há boletim de incidente, não há notificação da PIPC (Personal Information Protection Commission) ou de outro regulador identificada nas fontes disponíveis. Se dados pessoais de pesquisadores foram incluídos nos 1.894 arquivos, a ausência de notificação regulatória seria uma violação da Lei de Proteção de Informações Pessoais coreana.

Timeline

  1. 01 Jan 2022Data estimada da exfiltração dos 1.894 arquivos internos do RAON por ex-funcionário identificado como 'A'. Data é aproximação — IBS não confirmou mês ou dia específico.
  2. 11 Aug 2026O Laboratório do Acelerador de Íons Pesados do IBS confirma internamente que dados administrativos e de pesquisa do RAON foram transferidos externamente. Primeiro ponto de detecção conhecido.
  3. 18 Sep 2026O caso se torna público via materiais submetidos pelo IBS ao gabinete da parlamentar Park Jeong-ha (Partido do Poder Popular, Comissão de Ciência e TIC da Assembleia Nacional). DataBreaches.net publica a primeira cobertura em inglês, baseada em reportagem de Choi Won-woo.

Data involved

dados administrativosdados de pesquisa científicadocumentos internos de projeto

Impact

O impacto direto é sobre a segurança de propriedade intelectual e dados operacionais de uma instalação de pesquisa nuclear estratégica do governo sul-coreano. Os 1.894 arquivos exfiltrados cobrem categorias administrativas e de pesquisa — o que pode incluir documentação técnica de sistemas supercondutores, dados de design de feixes de íons e protocolos internos de operação. Não há indicação de exposição de dados pessoais em larga escala (sem CPF, cartão de crédito ou informações de saúde de cidadãos comuns). O risco primário é de espionagem tecnológica e industrial, não de fraude de identidade. O dano secundário é reputacional e de governança: um projeto que consumiu mais de 1,5 trilhão de won públicos não tinha controles básicos de monitoramento de exfiltração por quatro anos.

Technical links

T1052T1078.004T1213

Recommendations

  • Implementar monitoramento de comportamento de usuário (UEBA) com alerta para transferências volumosas de arquivos, especialmente para dispositivos removíveis ou serviços de nuvem externos, em ambientes de pesquisa com dados técnicos sensíveis.
  • Estabelecer política de revogação imediata de credenciais e auditoria de acessos recentes ao desligar qualquer funcionário com acesso privilegiado a sistemas de documentação técnica.
  • Classificar e etiquetar documentos técnicos de infraestrutura crítica (dados de design de aceleradores, protocolos operacionais) com controles de DLP que impeçam transferência sem aprovação explícita.
  • Conduzir auditoria forense retroativa de logs de acesso a arquivos do período 2020-2026 para identificar outros padrões de exfiltração não detectados anteriormente — se os logs ainda existirem.
  • Verificar obrigatoriedade de notificação à PIPC (Personal Information Protection Commission) caso os arquivos exfiltrados incluam dados pessoais de pesquisadores, funcionários ou parceiros externos, e cumprir o prazo legal coreano de notificação.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Conteúdo exato dos 1.894 arquivos: sem inventário publicado, é impossível determinar a gravidade da perda de propriedade intelectual. Resolvível por auditoria forense independente com divulgação pública parcial.

Destino final dos dados exfiltrados: nenhuma fonte confirmou para onde os dados foram transferidos. Investigação policial ou de inteligência com resultado divulgado resolveria.

Identidade e motivação do suspeito 'A': anonimização impede avaliar se houve pagamento externo, espionagem patrocinada por Estado ou motivação pessoal. Conclusão do processo judicial com sentença pública resolveria.

Existência de notificação regulatória: não foi identificada qualquer comunicação do IBS à PIPC ou a outro regulador. Consulta direta ao IBS ou à PIPC resolveria.

Se outros ex-funcionários com acesso similar realizaram exfiltrações não detectadas: o dwell time de 4 anos levanta a hipótese de que este seja apenas o caso detectado. Auditoria retrospectiva de logs de acesso resolveria, se logs existirem.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 18 Sep 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share