RealConfirmadoTLP:CLEAR

Anubis ataca governo municipal que dizia não ser alvo

Prefeitura de Coweta (Oklahoma)
🇺🇸 Estados UnidosGovernoAnubis (RaaS)alegado em 08 ago 2026apurado em 09 ago 2026
Linha de fundo

Na manhã de 5 de agosto de 2026, o ransomware Anubis paralisou todos os sistemas administrativos da Prefeitura de Coweta, Oklahoma. O incidente é confirmado pela própria municipalidade; não há ransom pago, a recuperação depende de backup off-site, e a exfiltração de dados ainda não foi descartada — o que mantém aberta a janela de risco para moradores.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O incidente é real e confirmado pela própria vítima via comunicado oficial no site da prefeitura. Confidence high.

confiança moderada

O grupo Anubis declarou publicamente excluir entidades governamentais de seus alvos; o ataque a Coweta contradiz essa política ou indica que um afiliado operou fora das diretrizes do operador central. Confidence moderate.

confiança baixa

Anubis combina criptografia com exfiltração de dados e um modo destrutivo de wipe (/WIPEMODE); a cidade ainda não descartou exfiltração — a afirmação de que dados pessoais de moradores não foram acessados é preliminar e não verificada por perícia independente. Confidence low.

confiança moderada

A recusa em pagar e o isolamento da comunicação com os atacantes reduz o risco de reinfecção imediata, mas expõe a cidade à possibilidade de publicação de dados caso o Anubis tenha exfiltrado arquivos antes da criptografia. Confidence moderate.

confiança alta

A recuperação via backup off-site é viável e já estava em curso, reduzindo o impacto operacional de longo prazo; a ausência de criptografia dos sistemas de polícia e bombeiros (LexisNexis e offsite) limitou o dano a serviços críticos. Confidence high.

confiança baixa

O vetor de acesso inicial não foi divulgado pela cidade nem pelos respondedores; sem essa informação, a reinfecção ou o reaproveitamento do acesso por outros atores permanece um risco não quantificável. Confidence low.

Análise

O ataque ocorreu na manhã de 5 de agosto de 2026 e foi confirmado no mesmo dia pela própria municipalidade, o que eleva o selo de confiança para 'confirmed' — correção ao nosso registro anterior de 'claimed/unverified'. A cepa identificada é Anubis, um RaaS ativo desde dezembro de 2024 que surgiu inicialmente sob o nome Sphinx. O grupo opera com divisão de receita negociável para afiliados, exfiltração de dados como segunda alavanca de extorsão e um modo destrutivo (/WIPEMODE) que zera o conteúdo de arquivos sem possibilidade de recuperação mesmo com chave de decriptação.

O detalhe analiticamente mais relevante: o Anubis declarou publicamente excluir entidades governamentais de seus alvos. Coweta é um município, ou seja, exatamente o tipo de entidade que o operador central alegava não atacar. Há duas leituras possíveis — e nenhuma foi descartada: (a) um afiliado agiu fora das diretrizes estabelecidas pelo operador, o que é consistente com a estrutura de RaaS, onde o controle sobre afiliados é imperfeito; (b) a política de exclusão é cosmética, adotada para reduzir exposição a órgãos de law enforcement, e não vincula operações reais. A distinção importa para avaliação de risco em outros municípios americanos.

A cidade tomou três decisões que merecem registro como referência: recusou qualquer canal de comunicação com os atacantes (decisão que impede negociação mas também elimina o risco de engenharia social adicional); isolou imediatamente as contas bancárias municipais com troca de credenciais; e comunicou publicamente que não penalizaria moradores por atrasos em pagamentos durante a indisponibilidade dos sistemas. A City Manager Julie Casteen citou experiência prévia de reinfecção após pagamento em outro município — motivação operacional documentada, não apenas política.

O ponto de maior incerteza analítica é a exfiltração. O Anubis combina criptografia com roubo de dados como padrão operacional — não como exceção. A afirmação da cidade de que 'não há risco atual para dados pessoais ou financeiros de moradores' é uma declaração preliminar, emitida horas após o incidente, antes de qualquer análise forense concluída. Os advogados e especialistas em TI contratados pela cidade ainda estavam 'avaliando quais outros dados, se algum, foram acessados' no momento das declarações públicas. Tratar essa afirmação como conclusiva seria erro analítico.

Há um contexto municipal relevante: nos meses anteriores ao ataque, Coweta estava no centro de uma controvérsia pública envolvendo um projeto de data center (Project Atlas), emails fraudulentos em nome de moradores e uma investigação policial contra lideranças da cidade — encerrada em junho sem indiciamentos. A City Manager Casteen era figura central nessa disputa. Não há evidência que conecte essa controvérsia ao ataque ransomware, mas o timing reforça a necessidade de perícia independente sobre o vetor de acesso inicial — especialmente para descartar qualquer componente interno.

A Oklahoma exige notificação ao Attorney General em caso de vazamento de dados pessoais de residentes (Oklahoma Senate Bill 626). Se a perícia confirmar exfiltração, essa obrigação é acionada. Não há registro público de notificação até o momento desta análise.

Cronologia

  1. 05 ago 2026Ransomware Anubis atinge sistemas da Prefeitura de Coweta, Oklahoma. Todos os computadores, arquivos e serviços baseados em rede administrativa são cifrados. Emergências (911, polícia, bombeiros) permanecem operacionais via servidores off-site. Fonte: comunicado oficial da prefeitura (cityofcoweta-ok.gov).
  2. 05 ago 2026Cidade aciona imediatamente provedor de TI contratado e profissionais adicionais de cibersegurança para contenção e início de recuperação. Fonte: comunicado oficial da prefeitura.
  3. 07 ago 2026Prefeitura emite comunicado público confirmando o ataque, informando que o backup off-site existe e que os sistemas de emergência não foram afetados. Fonte: KTUL/FOX23, corroborado pelo site oficial.
  4. 07 ago 2026DataBreaches.net e outros agregadores repercutem o caso com base na cobertura do KTUL. Fonte: DataBreaches.net.
  5. 08 ago 2026City Manager Julie Casteen declara publicamente recusa de qualquer comunicação com os atacantes e afirma desconhecer o valor exigido. Cita experiência anterior em outro município em que o pagamento resultou em reinfecção duas semanas depois. Fonte: KTUL/FOX23, NewsOn6.
  6. 08 ago 2026Cidade informa que dados de cartão de crédito e pagamento não estão armazenados em servidores municipais e não foram acessados. Portal Xpress Bill Pay (terceiro) segue operacional. Fonte: KJRH, NewsOn6.

Impacto

Todos os computadores, arquivos e serviços digitais administrativos da Prefeitura de Coweta foram paralisados. Serviços de emergência (911, polícia, bombeiros) não foram afetados porque operam em servidores off-site independentes. Pagamentos online de contas de serviço público via Xpress Bill Pay (plataforma de terceiro) permaneceram disponíveis. Pagamentos presenciais com cartão foram suspensos enquanto os sistemas estiverem indisponíveis. A cidade suspendeu cortes de fornecimento de água por inadimplência durante o período de recuperação. O ransom exigido é de valor desconhecido — a cidade recusou qualquer comunicação com os atacantes. Não há confirmação de exfiltração de dados até o momento, mas a avaliação forense ainda estava em andamento quando das declarações públicas. O plano de recuperação depende de backup off-site existente, a ser restaurado após limpeza confirmada dos sistemas.

Elos técnicos

T1486T1490T1041T1078T1566

Recomendações

  • Antes de restaurar o backup off-site, confirmar via análise forense que o ransomware e qualquer implante de persistência foram completamente removidos de todos os endpoints — reinfecção pós-restauração é o cenário mais documentado em casos de pagamento e o mais provável em restauração apressada.
  • Conduzir análise de logs de tráfego de rede do período anterior ao ataque para identificar evidências de exfiltração (transferências volumosas, conexões a IPs não habituais, uso de ferramentas de staging como rclone ou MEGASync), antes de fazer qualquer declaração pública de que dados não foram comprometidos.
  • Identificar e rotacionar todas as credenciais de acesso remoto, VPN e contas de serviço existentes nos sistemas afetados — não apenas contas bancárias. Credenciais válidas são o vetor de acesso mais comum do Anubis segundo análise do Blackfog e Bitsight.
  • Revisar a segmentação de rede entre sistemas administrativos e sistemas críticos (utilities, billing) para garantir que um próximo incidente não atravesse o perímetro que protegeu polícia e bombeiros desta vez.
  • Se a perícia confirmar exfiltração de dados pessoais de residentes, notificar o Oklahoma Attorney General conforme exigido pelo Oklahoma SB 626 sem aguardar conclusão completa da investigação — a lei exige notificação 'sem atraso injustificado'.
  • Implementar monitoramento do leak site do Anubis para identificar imediatamente qualquer publicação de dados de Coweta — isso define a janela de resposta para notificação de titulares e ação legal preventiva.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

Vetor de acesso inicial não divulgado — a identificação do ponto de entrada (phishing, credencial comprometida, serviço exposto) é necessária para avaliar se o acesso persiste e para prevenir reinfecção; a cidade deveria publicar um IOC mínimo para parceiros de setor.

Exfiltração de dados não confirmada nem descartada — apenas a conclusão da análise forense independente resolve essa lacuna; enquanto isso, o risco de notificação obrigatória ao AG de Oklahoma e de publicação de dados pelo Anubis permanece aberto.

Identidade do afiliado Anubis responsável não estabelecida — determinar se foi um afiliado agindo fora das diretrizes ou uma decisão do operador central muda a avaliação de risco para outros municípios americanos.

Valor do ransom desconhecido — a cidade recusou comunicação; sem esse dado, não é possível avaliar se o valor seria coberto por seguro cibernético ou reserva municipal.

Status da notificação ao Oklahoma Attorney General não divulgado — verificar se a cidade já protocolou ou planeja protocolar notificação conforme o Oklahoma SB 626 caso exfiltração seja confirmada.

Não há declaração do FBI sobre participação na investigação — a cobertura menciona o FBI nos metadados de uma reportagem, mas não há declaração oficial confirmando abertura de investigação federal.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.