RAON: dados de pesquisa nuclear vazados por dentro, 4 anos sem detecção
Um ex-funcionário do Instituto de Ciências Básicas da Coreia do Sul (IBS) vazou 1.894 arquivos internos do acelerador de íons pesados RAON por volta de 2022; o IBS só confirmou o fato em agosto de 2026, após quatro anos sem qualquer detecção interna. O caso é de exfiltração por insider confirmada pelo próprio IBS — não há bluff, não há inflação de volume por ator externo.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
O IBS confirmou o incidente em documentos submetidos ao Parlamento coreano em agosto de 2026, o que eleva a confiança no fato central a nível alto. A fonte primária é parlamentar (Park Jeong-ha), não o próprio IBS em comunicado público — lacuna que pode esconder nuances.
A unidade '1.894 casos' provavelmente refere-se a arquivos ou registros individuais de documentos, não a registros pessoais de indivíduos. A natureza dos dados — administrativa e de pesquisa científica — distingue este incidente de um vazamento convencional de PII, reduzindo risco direto a cidadãos mas elevando risco de espionagem tecnológica.
O dwell time de mais de quatro anos indica ausência de monitoramento de comportamento de usuário (UEBA) ou de DLP eficaz no ambiente do IBS, estrutura institucional típica de órgãos de pesquisa pública sul-coreanos com foco em compliance formal, não em detecção contínua.
A NamuWiki já registrava 'controvérsia sobre vazamento de informações para a China' como seção no verbete do RAON antes deste incidente. Não é possível afirmar que os dados de 2022 foram para a China — nenhuma fonte confirmou isso — mas o contexto histórico eleva essa hipótese acima do nível especulativo.
A ausência de comunicado público do IBS até a data de publicação desta análise, com a informação emergindo via parlamento, sugere gestão de crise reativa e possivelmente desincentivo a transparência proativa — padrão recorrente em vazamentos de institutos governamentais sul-coreanos.
O suspeito é identificado apenas como 'A', ex-líder de equipe de gestão de dispositivos. A identidade não foi tornada pública, o que impede avaliar se houve motivação financeira, ideológica ou negligência — distinção crítica para a resposta jurídica e de governança.
Análise
O RAON (Rare Isotope Accelerator complex for ON-line experiments) é o maior projeto de ciência básica já financiado pelo governo sul-coreano, com investimento superior a 1,5 trilhão de won. Opera sob o IBS (Institute for Basic Science), vinculado ao Ministério da Ciência e TIC. A instalação em Daejeon, na região de Daedeok, entrou em operação científica efetiva apenas em 2025-2026, após anos de atrasos — o que torna o vazamento de dados de 2022 especialmente sensível, pois coincide com a fase de conclusão da primeira etapa de construção.
O incidente é classificado aqui como exposição por insider com confirmação institucional. Não há ator externo reivindicando a ação, não há ransomware, não há defacement. O suspeito é um ex-funcionário que ocupava cargo de liderança na gestão de dispositivos durante a fase de construção e implantação — função com acesso privilegiado a documentação técnica e administrativa crítica. A motivação não foi revelada por nenhuma fonte verificada.
A principal divergência entre a narrativa do IBS e a realidade apurada está no timing: o IBS só detectou o vazamento em agosto de 2026, mais de quatro anos após a estimativa de ocorrência. Isso não é apenas falha de detecção — é indicativo de que o ambiente carecia de qualquer mecanismo de monitoramento contínuo de exfiltração de dados (DLP, UEBA ou auditoria de acesso a arquivos). Em um projeto de infraestrutura científica estratégica financiado com dinheiro público, essa lacuna é estrutural, não acidental.
A unidade de medida '1.894 casos' precisa de qualificação que nenhuma fonte forneceu. Não se sabe se são arquivos, registros de banco de dados, documentos individuais ou entradas em um sistema de gestão de projetos. Essa ambiguidade é relevante: ela impede calcular o real impacto em termos de propriedade intelectual comprometida. O DataBreaches.net não clarificou essa distinção na cobertura disponível, e a fonte original (reportagem de Choi Won-woo, reproduzida parcialmente) não foi acessada em sua versão integral.
O contexto histórico adiciona uma camada de preocupação que a cobertura atual não desenvolveu: a NamuWiki já listava 'controvérsia sobre vazamento de informações para a China' como tópico no verbete do RAON antes deste incidente. Não há evidência de que os dados de 2022 tenham chegado à China — isso é inferência, não fato. Mas o RAON é exatamente o tipo de instalação que interessa a programas de proliferação nuclear e pesquisa de isótopos raros, áreas de alto valor para Estados com ambições nucleares. A questão do destino final dos dados permanece como a maior lacuna deste caso.
A informação emergiu via parlamento, não via comunicado do IBS. Isso é padrão em Coreia do Sul quando há pressão de fiscalização legislativa, mas também indica que o IBS não escolheu a transparência proativa. Não há declaração pública do IBS, não há boletim de incidente, não há notificação da PIPC (Personal Information Protection Commission) ou de outro regulador identificada nas fontes disponíveis. Se dados pessoais de pesquisadores foram incluídos nos 1.894 arquivos, a ausência de notificação regulatória seria uma violação da Lei de Proteção de Informações Pessoais coreana.
Cronologia
- 01 jan 2022Data estimada da exfiltração dos 1.894 arquivos internos do RAON por ex-funcionário identificado como 'A'. Data é aproximação — IBS não confirmou mês ou dia específico.
- 11 ago 2026O Laboratório do Acelerador de Íons Pesados do IBS confirma internamente que dados administrativos e de pesquisa do RAON foram transferidos externamente. Primeiro ponto de detecção conhecido.
- 18 set 2026O caso se torna público via materiais submetidos pelo IBS ao gabinete da parlamentar Park Jeong-ha (Partido do Poder Popular, Comissão de Ciência e TIC da Assembleia Nacional). DataBreaches.net publica a primeira cobertura em inglês, baseada em reportagem de Choi Won-woo.
Dados envolvidos
Impacto
O impacto direto é sobre a segurança de propriedade intelectual e dados operacionais de uma instalação de pesquisa nuclear estratégica do governo sul-coreano. Os 1.894 arquivos exfiltrados cobrem categorias administrativas e de pesquisa — o que pode incluir documentação técnica de sistemas supercondutores, dados de design de feixes de íons e protocolos internos de operação. Não há indicação de exposição de dados pessoais em larga escala (sem CPF, cartão de crédito ou informações de saúde de cidadãos comuns). O risco primário é de espionagem tecnológica e industrial, não de fraude de identidade. O dano secundário é reputacional e de governança: um projeto que consumiu mais de 1,5 trilhão de won públicos não tinha controles básicos de monitoramento de exfiltração por quatro anos.
Elos técnicos
Recomendações
- Implementar monitoramento de comportamento de usuário (UEBA) com alerta para transferências volumosas de arquivos, especialmente para dispositivos removíveis ou serviços de nuvem externos, em ambientes de pesquisa com dados técnicos sensíveis.
- Estabelecer política de revogação imediata de credenciais e auditoria de acessos recentes ao desligar qualquer funcionário com acesso privilegiado a sistemas de documentação técnica.
- Classificar e etiquetar documentos técnicos de infraestrutura crítica (dados de design de aceleradores, protocolos operacionais) com controles de DLP que impeçam transferência sem aprovação explícita.
- Conduzir auditoria forense retroativa de logs de acesso a arquivos do período 2020-2026 para identificar outros padrões de exfiltração não detectados anteriormente — se os logs ainda existirem.
- Verificar obrigatoriedade de notificação à PIPC (Personal Information Protection Commission) caso os arquivos exfiltrados incluam dados pessoais de pesquisadores, funcionários ou parceiros externos, e cumprir o prazo legal coreano de notificação.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
Conteúdo exato dos 1.894 arquivos: sem inventário publicado, é impossível determinar a gravidade da perda de propriedade intelectual. Resolvível por auditoria forense independente com divulgação pública parcial.
Destino final dos dados exfiltrados: nenhuma fonte confirmou para onde os dados foram transferidos. Investigação policial ou de inteligência com resultado divulgado resolveria.
Identidade e motivação do suspeito 'A': anonimização impede avaliar se houve pagamento externo, espionagem patrocinada por Estado ou motivação pessoal. Conclusão do processo judicial com sentença pública resolveria.
Existência de notificação regulatória: não foi identificada qualquer comunicação do IBS à PIPC ou a outro regulador. Consulta direta ao IBS ou à PIPC resolveria.
Se outros ex-funcionários com acesso similar realizaram exfiltrações não detectadas: o dwell time de 4 anos levanta a hipótese de que este seja apenas o caso detectado. Auditoria retrospectiva de logs de acesso resolveria, se logs existirem.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.