Booba cifra escola de medicina da UIC e furta 344 GB
A University of Illinois Chicago confirmou um ataque de ransomware restrito ao College of Medicine: sistemas foram temporariamente indisponíveis, dados foram exfiltrados e a investigação forense para identificar o tipo de informação afetada ainda está em curso. O grupo Booba Project reivindicou o ataque e alega ter roubado 344 GB — volume não confirmado de forma independente.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
O ataque é real e confirmado pela própria universidade em comunicado oficial de 2 de outubro de 2026, o que eleva a confiança do fato para 'confirmed'. O registro que tínhamos como 'claimed/unverified' está desatualizado e deve ser corrigido.
O perímetro do incidente foi contido ao College of Medicine: a rede principal da UIC e o atendimento clínico do UI Health não foram afetados, conforme declaração direta da universidade. Não há evidência de comprometimento sistêmico.
Os 344 GB alegados pelo Booba Project não foram confirmados por nenhuma fonte independente ou pela vítima. Esse número é alegação do ator e não deve ser tratado como fato estabelecido.
A atribuição ao Booba Project é plausível — o grupo publicou a vítima em seu leak site em 2 de outubro de 2026 — mas a UIC não atribuiu publicamente o ataque ao grupo até o momento. A sobreposição de datas entre a publicação no leak site e o comunicado oficial é consistente com um ataque de dupla extorsão.
O pesquisador Brett Williams (SentinelOne) avalia que Booba é um possível rebrand do Frag ransomware, com base em semelhança de estilo do leak site e do fluxo de negociação. Essa avaliação é de fonte confiável, mas permanece uma hipótese técnica — não há análise pública de código que a comprove formalmente.
A natureza dos dados exfiltrados é o risco residual central: dados de pesquisa, acadêmicos e pessoais de uma escola de medicina podem incluir PHI (Protected Health Information), o que acionaria obrigações de notificação sob a HIPAA Breach Notification Rule e potencial escrutínio do HHS/OCR.
Analysis
A UIC confirmou o incidente em comunicado oficial datado de 2 de outubro de 2026, publicado em today.uic.edu. O texto admite atividade não autorizada na rede do College of Medicine, ativação de protocolos de resposta a incidentes, indisponibilidade temporária de sistemas, restauração completa dos sistemas afetados e confirmação de exfiltração de dados dos servidores do College. O comunicado declara que a rede principal da UIC não foi atingida e que não houve impacto no atendimento clínico do UI Health.
O Booba Project publicou a UIC em seu leak site em 2 de outubro de 2026, alegando 344 GB exfiltrados. Esse número é alegação do ator e não foi confirmado por fonte independente ou pela vítima. A UIC também não atribuiu publicamente o ataque ao grupo — é possível que a investigação forense ainda não tenha concluído a atribuição, ou que a universidade deliberadamente evite confirmá-la para não fortalecer a narrativa do grupo.
O Booba Project opera com modelo de dupla extorsão (ciframento + exfiltração + ameaça de publicação). O grupo foi rastreado pela primeira vez em junho de 2026, com primeiro victim post indexado em 6 de julho de
2026. Ao momento da publicação do caso UIC, o grupo acumulava 49 alegações de ataque segundo The Record. Brett Williams, pesquisador da SentinelOne, avalia que o Booba é um possível rebrand do Frag ransomware, com base em semelhança entre o estilo do leak site e o fluxo de negociação. Arquivos cifrados recebem extensão .booba e há variantes para Linux e Windows — o que indica capacidade de atingir ambientes heterogêneos, comuns em universidades.
Um detalhe relevante não amplamente explorado: o The Record mencionou que o veículo Patch reportou que despachantes do condado não conseguiram acessar dados criminais do software estadual por causa do ataque — o que sugere que o impacto pode ter transbordado para infraestrutura de terceiros conectada ao College of Medicine ou ao sistema estadual de Illinois. Essa linha não foi desenvolvida por nenhum veículo e constitui uma lacuna analítica significativa.
Do ponto de vista regulatório, o College of Medicine atende pacientes via UI Health e quase certamente processa PHI. Se dados pessoais de saúde estiverem entre os exfiltrados, a UIC terá obrigação de notificação ao HHS/OCR sob a HIPAA Breach Notification Rule, com prazo de 60 dias a partir da confirmação do breach. O HHS/OCR vem adotando postura cada vez mais agressiva em investigações de ransomware — em abril de 2026, anunciou 19 investigações encerradas e 4 acordos de resolução envolvendo entidades HIPAA afetadas por ransomware. A ausência, até agora, de qualquer menção regulatória específica ao caso UIC é uma lacuna que merece monitoramento.
Timeline
- 02 Oct 2026UIC publica comunicado oficial em today.uic.edu informando identificação de atividade não autorizada no College of Medicine, confirmando ransomware, exfiltração de dados e restauração dos sistemas afetados.
- 02 Oct 2026Ransomware.live registra a publicação do Booba Project listando a UIC como vítima, com alegação de roubo de 344 GB de dados.
- 05 Oct 2026The Record (Recorded Future News) publica reportagem com declaração de porta-voz da UIC confirmando exfiltração e investigação em curso. SC World e DysruptionHub reproduzem e ampliam com contexto sobre o Booba Project.
Impact
Os sistemas do College of Medicine ficaram temporariamente indisponíveis, com restauração confirmada. O atendimento clínico do UI Health não foi afetado. Dados foram exfiltrados dos servidores do College — a universidade confirmou a exfiltração, mas a investigação forense ainda está em curso para determinar se o conjunto inclui dados pessoais, de pesquisa ou acadêmicos. A UIC tem aproximadamente 35.000 estudantes em 16 faculdades; o College of Medicine sozinho tem cerca de 1.300 alunos, além de corpo docente, pesquisadores e dados de pacientes potencialmente associados. Caso PHI esteja confirmado entre os dados exfiltrados, o universo de notificações obrigatórias pode se ampliar significativamente.
Technical links
Recommendations
- Monitore o HHS Breach Portal (breach.hhs.gov) para verificar se a UIC submeteu notificação formal de breach envolvendo PHI — isso estabelecerá o universo de afetados e o prazo regulatório em curso.
- Implemente segmentação de rede entre redes de faculdades/departamentos e a rede principal universitária e sistemas clínicos — o caso demonstra que a contenção funcionou neste incidente, mas o isolamento deve ser arquitetural, não apenas operacional.
- Ambientes com variantes Linux do Booba (extensão .booba) devem auditar permissões e configurações de servidores Linux em redes de pesquisa e compartilhamento de arquivos, que são alvos típicos em universidades.
- Institua backups offline ou imutáveis isolados da rede principal para dados críticos de pesquisa e registros acadêmicos — a restauração desta vez foi possível, mas não há transparência sobre se envolveu pagamento de resgate ou backup limpo.
- Para organizações que processam PHI em ambiente educacional: revise o escopo do Business Associate Agreement (BAA) com fornecedores de TI do departamento de medicina — a HIPAA se aplica mesmo em contextos universitários quando há atendimento clínico associado.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
A natureza exata dos dados exfiltrados (PHI, dados de pesquisa, dados acadêmicos, dados de funcionários) permanece não confirmada — a conclusão da investigação forense resolverá essa lacuna.
A UIC não divulgou a data de início do ataque nem o intervalo de indisponibilidade dos sistemas — informação que definiria o tempo de resposta real e a janela de exposição.
A atribuição formal ao Booba Project não foi confirmada pela UIC — uma declaração oficial ou um relatório forense resolveria essa questão.
A hipótese de rebrand do Frag ransomware levantada pela SentinelOne não foi corroborada por análise pública de código ou IoCs compartilhados — uma análise técnica independente do binário resolveria isso.
O impacto potencial sobre infraestrutura de terceiros (menção do Patch sobre acesso a dados criminais estaduais) não foi investigado publicamente — contato com as agências estaduais de Illinois esclareceria o alcance real.
Nenhuma manifestação do HHS/OCR ou de reguladores estaduais de Illinois foi identificada até agora — monitorar o HHS Breach Portal e o portal de notificação do Illinois resolverá essa lacuna.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.