RealConfirmadoTLP:CLEAR

RAON: dados de pesquisa nuclear vazados por dentro, 4 anos sem detecção

IBS — Laboratório do Acelerador de Íons Pesados RAON
🇰🇷 Coreia do SulCiência e Pesquisa (Governo)alegado el 18 sep 2026verificado el 18 sep 2026
Línea de fondo

Um ex-funcionário do Instituto de Ciências Básicas da Coreia do Sul (IBS) vazou 1.894 arquivos internos do acelerador de íons pesados RAON por volta de 2022; o IBS só confirmou o fato em agosto de 2026, após quatro anos sem qualquer detecção interna. O caso é de exfiltração por insider confirmada pelo próprio IBS — não há bluff, não há inflação de volume por ator externo.

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza alta

O IBS confirmou o incidente em documentos submetidos ao Parlamento coreano em agosto de 2026, o que eleva a confiança no fato central a nível alto. A fonte primária é parlamentar (Park Jeong-ha), não o próprio IBS em comunicado público — lacuna que pode esconder nuances.

confianza alta

A unidade '1.894 casos' provavelmente refere-se a arquivos ou registros individuais de documentos, não a registros pessoais de indivíduos. A natureza dos dados — administrativa e de pesquisa científica — distingue este incidente de um vazamento convencional de PII, reduzindo risco direto a cidadãos mas elevando risco de espionagem tecnológica.

confianza moderada

O dwell time de mais de quatro anos indica ausência de monitoramento de comportamento de usuário (UEBA) ou de DLP eficaz no ambiente do IBS, estrutura institucional típica de órgãos de pesquisa pública sul-coreanos com foco em compliance formal, não em detecção contínua.

confianza baja

A NamuWiki já registrava 'controvérsia sobre vazamento de informações para a China' como seção no verbete do RAON antes deste incidente. Não é possível afirmar que os dados de 2022 foram para a China — nenhuma fonte confirmou isso — mas o contexto histórico eleva essa hipótese acima do nível especulativo.

confianza moderada

A ausência de comunicado público do IBS até a data de publicação desta análise, com a informação emergindo via parlamento, sugere gestão de crise reativa e possivelmente desincentivo a transparência proativa — padrão recorrente em vazamentos de institutos governamentais sul-coreanos.

confianza moderada

O suspeito é identificado apenas como 'A', ex-líder de equipe de gestão de dispositivos. A identidade não foi tornada pública, o que impede avaliar se houve motivação financeira, ideológica ou negligência — distinção crítica para a resposta jurídica e de governança.

Análisis

O RAON (Rare Isotope Accelerator complex for ON-line experiments) é o maior projeto de ciência básica já financiado pelo governo sul-coreano, com investimento superior a 1,5 trilhão de won. Opera sob o IBS (Institute for Basic Science), vinculado ao Ministério da Ciência e TIC. A instalação em Daejeon, na região de Daedeok, entrou em operação científica efetiva apenas em 2025-2026, após anos de atrasos — o que torna o vazamento de dados de 2022 especialmente sensível, pois coincide com a fase de conclusão da primeira etapa de construção.

O incidente é classificado aqui como exposição por insider com confirmação institucional. Não há ator externo reivindicando a ação, não há ransomware, não há defacement. O suspeito é um ex-funcionário que ocupava cargo de liderança na gestão de dispositivos durante a fase de construção e implantação — função com acesso privilegiado a documentação técnica e administrativa crítica. A motivação não foi revelada por nenhuma fonte verificada.

A principal divergência entre a narrativa do IBS e a realidade apurada está no timing: o IBS só detectou o vazamento em agosto de 2026, mais de quatro anos após a estimativa de ocorrência. Isso não é apenas falha de detecção — é indicativo de que o ambiente carecia de qualquer mecanismo de monitoramento contínuo de exfiltração de dados (DLP, UEBA ou auditoria de acesso a arquivos). Em um projeto de infraestrutura científica estratégica financiado com dinheiro público, essa lacuna é estrutural, não acidental.

A unidade de medida '1.894 casos' precisa de qualificação que nenhuma fonte forneceu. Não se sabe se são arquivos, registros de banco de dados, documentos individuais ou entradas em um sistema de gestão de projetos. Essa ambiguidade é relevante: ela impede calcular o real impacto em termos de propriedade intelectual comprometida. O DataBreaches.net não clarificou essa distinção na cobertura disponível, e a fonte original (reportagem de Choi Won-woo, reproduzida parcialmente) não foi acessada em sua versão integral.

O contexto histórico adiciona uma camada de preocupação que a cobertura atual não desenvolveu: a NamuWiki já listava 'controvérsia sobre vazamento de informações para a China' como tópico no verbete do RAON antes deste incidente. Não há evidência de que os dados de 2022 tenham chegado à China — isso é inferência, não fato. Mas o RAON é exatamente o tipo de instalação que interessa a programas de proliferação nuclear e pesquisa de isótopos raros, áreas de alto valor para Estados com ambições nucleares. A questão do destino final dos dados permanece como a maior lacuna deste caso.

A informação emergiu via parlamento, não via comunicado do IBS. Isso é padrão em Coreia do Sul quando há pressão de fiscalização legislativa, mas também indica que o IBS não escolheu a transparência proativa. Não há declaração pública do IBS, não há boletim de incidente, não há notificação da PIPC (Personal Information Protection Commission) ou de outro regulador identificada nas fontes disponíveis. Se dados pessoais de pesquisadores foram incluídos nos 1.894 arquivos, a ausência de notificação regulatória seria uma violação da Lei de Proteção de Informações Pessoais coreana.

Cronología

  1. 01 ene 2022Data estimada da exfiltração dos 1.894 arquivos internos do RAON por ex-funcionário identificado como 'A'. Data é aproximação — IBS não confirmou mês ou dia específico.
  2. 11 ago 2026O Laboratório do Acelerador de Íons Pesados do IBS confirma internamente que dados administrativos e de pesquisa do RAON foram transferidos externamente. Primeiro ponto de detecção conhecido.
  3. 18 sep 2026O caso se torna público via materiais submetidos pelo IBS ao gabinete da parlamentar Park Jeong-ha (Partido do Poder Popular, Comissão de Ciência e TIC da Assembleia Nacional). DataBreaches.net publica a primeira cobertura em inglês, baseada em reportagem de Choi Won-woo.

Datos involucrados

dados administrativosdados de pesquisa científicadocumentos internos de projeto

Impacto

O impacto direto é sobre a segurança de propriedade intelectual e dados operacionais de uma instalação de pesquisa nuclear estratégica do governo sul-coreano. Os 1.894 arquivos exfiltrados cobrem categorias administrativas e de pesquisa — o que pode incluir documentação técnica de sistemas supercondutores, dados de design de feixes de íons e protocolos internos de operação. Não há indicação de exposição de dados pessoais em larga escala (sem CPF, cartão de crédito ou informações de saúde de cidadãos comuns). O risco primário é de espionagem tecnológica e industrial, não de fraude de identidade. O dano secundário é reputacional e de governança: um projeto que consumiu mais de 1,5 trilhão de won públicos não tinha controles básicos de monitoramento de exfiltração por quatro anos.

Enlaces técnicos

T1052T1078.004T1213

Recomendaciones

  • Implementar monitoramento de comportamento de usuário (UEBA) com alerta para transferências volumosas de arquivos, especialmente para dispositivos removíveis ou serviços de nuvem externos, em ambientes de pesquisa com dados técnicos sensíveis.
  • Estabelecer política de revogação imediata de credenciais e auditoria de acessos recentes ao desligar qualquer funcionário com acesso privilegiado a sistemas de documentação técnica.
  • Classificar e etiquetar documentos técnicos de infraestrutura crítica (dados de design de aceleradores, protocolos operacionais) com controles de DLP que impeçam transferência sem aprovação explícita.
  • Conduzir auditoria forense retroativa de logs de acesso a arquivos do período 2020-2026 para identificar outros padrões de exfiltração não detectados anteriormente — se os logs ainda existirem.
  • Verificar obrigatoriedade de notificação à PIPC (Personal Information Protection Commission) caso os arquivos exfiltrados incluam dados pessoais de pesquisadores, funcionários ou parceiros externos, e cumprir o prazo legal coreano de notificação.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

Conteúdo exato dos 1.894 arquivos: sem inventário publicado, é impossível determinar a gravidade da perda de propriedade intelectual. Resolvível por auditoria forense independente com divulgação pública parcial.

Destino final dos dados exfiltrados: nenhuma fonte confirmou para onde os dados foram transferidos. Investigação policial ou de inteligência com resultado divulgado resolveria.

Identidade e motivação do suspeito 'A': anonimização impede avaliar se houve pagamento externo, espionagem patrocinada por Estado ou motivação pessoal. Conclusão do processo judicial com sentença pública resolveria.

Existência de notificação regulatória: não foi identificada qualquer comunicação do IBS à PIPC ou a outro regulador. Consulta direta ao IBS ou à PIPC resolveria.

Se outros ex-funcionários com acesso similar realizaram exfiltrações não detectadas: o dwell time de 4 anos levanta a hipótese de que este seja apenas o caso detectado. Auditoria retrospectiva de logs de acesso resolveria, se logs existirem.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

actualizado el 18 sep 2026

Informe basado exclusivamente en fuentes públicas y verificables. Indexamos metadatos de incidentes — nunca alojamos, enlazamos ni redistribuimos contenido filtrado. Las evaluaciones pueden revisarse conforme aparezca nueva evidencia.

Compartir