RealConfirmadoTLP:CLEAR

Booba cifra escola de medicina da UIC e furta 344 GB

University of Illinois Chicago (College of Medicine)
🇺🇸 Estados UnidosEducação / SaúdeBooba Projectalegado em 05 out 2026apurado em 06 out 2026
Linha de fundo

A University of Illinois Chicago confirmou um ataque de ransomware restrito ao College of Medicine: sistemas foram temporariamente indisponíveis, dados foram exfiltrados e a investigação forense para identificar o tipo de informação afetada ainda está em curso. O grupo Booba Project reivindicou o ataque e alega ter roubado 344 GB — volume não confirmado de forma independente.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O ataque é real e confirmado pela própria universidade em comunicado oficial de 2 de outubro de 2026, o que eleva a confiança do fato para 'confirmed'. O registro que tínhamos como 'claimed/unverified' está desatualizado e deve ser corrigido.

confiança alta

O perímetro do incidente foi contido ao College of Medicine: a rede principal da UIC e o atendimento clínico do UI Health não foram afetados, conforme declaração direta da universidade. Não há evidência de comprometimento sistêmico.

confiança alta

Os 344 GB alegados pelo Booba Project não foram confirmados por nenhuma fonte independente ou pela vítima. Esse número é alegação do ator e não deve ser tratado como fato estabelecido.

confiança moderada

A atribuição ao Booba Project é plausível — o grupo publicou a vítima em seu leak site em 2 de outubro de 2026 — mas a UIC não atribuiu publicamente o ataque ao grupo até o momento. A sobreposição de datas entre a publicação no leak site e o comunicado oficial é consistente com um ataque de dupla extorsão.

confiança moderada

O pesquisador Brett Williams (SentinelOne) avalia que Booba é um possível rebrand do Frag ransomware, com base em semelhança de estilo do leak site e do fluxo de negociação. Essa avaliação é de fonte confiável, mas permanece uma hipótese técnica — não há análise pública de código que a comprove formalmente.

confiança moderada

A natureza dos dados exfiltrados é o risco residual central: dados de pesquisa, acadêmicos e pessoais de uma escola de medicina podem incluir PHI (Protected Health Information), o que acionaria obrigações de notificação sob a HIPAA Breach Notification Rule e potencial escrutínio do HHS/OCR.

Análise

A UIC confirmou o incidente em comunicado oficial datado de 2 de outubro de 2026, publicado em today.uic.edu. O texto admite atividade não autorizada na rede do College of Medicine, ativação de protocolos de resposta a incidentes, indisponibilidade temporária de sistemas, restauração completa dos sistemas afetados e confirmação de exfiltração de dados dos servidores do College. O comunicado declara que a rede principal da UIC não foi atingida e que não houve impacto no atendimento clínico do UI Health.

O Booba Project publicou a UIC em seu leak site em 2 de outubro de 2026, alegando 344 GB exfiltrados. Esse número é alegação do ator e não foi confirmado por fonte independente ou pela vítima. A UIC também não atribuiu publicamente o ataque ao grupo — é possível que a investigação forense ainda não tenha concluído a atribuição, ou que a universidade deliberadamente evite confirmá-la para não fortalecer a narrativa do grupo.

O Booba Project opera com modelo de dupla extorsão (ciframento + exfiltração + ameaça de publicação). O grupo foi rastreado pela primeira vez em junho de 2026, com primeiro victim post indexado em 6 de julho de

2026. Ao momento da publicação do caso UIC, o grupo acumulava 49 alegações de ataque segundo The Record. Brett Williams, pesquisador da SentinelOne, avalia que o Booba é um possível rebrand do Frag ransomware, com base em semelhança entre o estilo do leak site e o fluxo de negociação. Arquivos cifrados recebem extensão .booba e há variantes para Linux e Windows — o que indica capacidade de atingir ambientes heterogêneos, comuns em universidades.

Um detalhe relevante não amplamente explorado: o The Record mencionou que o veículo Patch reportou que despachantes do condado não conseguiram acessar dados criminais do software estadual por causa do ataque — o que sugere que o impacto pode ter transbordado para infraestrutura de terceiros conectada ao College of Medicine ou ao sistema estadual de Illinois. Essa linha não foi desenvolvida por nenhum veículo e constitui uma lacuna analítica significativa.

Do ponto de vista regulatório, o College of Medicine atende pacientes via UI Health e quase certamente processa PHI. Se dados pessoais de saúde estiverem entre os exfiltrados, a UIC terá obrigação de notificação ao HHS/OCR sob a HIPAA Breach Notification Rule, com prazo de 60 dias a partir da confirmação do breach. O HHS/OCR vem adotando postura cada vez mais agressiva em investigações de ransomware — em abril de 2026, anunciou 19 investigações encerradas e 4 acordos de resolução envolvendo entidades HIPAA afetadas por ransomware. A ausência, até agora, de qualquer menção regulatória específica ao caso UIC é uma lacuna que merece monitoramento.

Cronologia

  1. 02 out 2026UIC publica comunicado oficial em today.uic.edu informando identificação de atividade não autorizada no College of Medicine, confirmando ransomware, exfiltração de dados e restauração dos sistemas afetados.
  2. 02 out 2026Ransomware.live registra a publicação do Booba Project listando a UIC como vítima, com alegação de roubo de 344 GB de dados.
  3. 05 out 2026The Record (Recorded Future News) publica reportagem com declaração de porta-voz da UIC confirmando exfiltração e investigação em curso. SC World e DysruptionHub reproduzem e ampliam com contexto sobre o Booba Project.

Impacto

Os sistemas do College of Medicine ficaram temporariamente indisponíveis, com restauração confirmada. O atendimento clínico do UI Health não foi afetado. Dados foram exfiltrados dos servidores do College — a universidade confirmou a exfiltração, mas a investigação forense ainda está em curso para determinar se o conjunto inclui dados pessoais, de pesquisa ou acadêmicos. A UIC tem aproximadamente 35.000 estudantes em 16 faculdades; o College of Medicine sozinho tem cerca de 1.300 alunos, além de corpo docente, pesquisadores e dados de pacientes potencialmente associados. Caso PHI esteja confirmado entre os dados exfiltrados, o universo de notificações obrigatórias pode se ampliar significativamente.

Elos técnicos

T1486T1041T1657

Recomendações

  • Monitore o HHS Breach Portal (breach.hhs.gov) para verificar se a UIC submeteu notificação formal de breach envolvendo PHI — isso estabelecerá o universo de afetados e o prazo regulatório em curso.
  • Implemente segmentação de rede entre redes de faculdades/departamentos e a rede principal universitária e sistemas clínicos — o caso demonstra que a contenção funcionou neste incidente, mas o isolamento deve ser arquitetural, não apenas operacional.
  • Ambientes com variantes Linux do Booba (extensão .booba) devem auditar permissões e configurações de servidores Linux em redes de pesquisa e compartilhamento de arquivos, que são alvos típicos em universidades.
  • Institua backups offline ou imutáveis isolados da rede principal para dados críticos de pesquisa e registros acadêmicos — a restauração desta vez foi possível, mas não há transparência sobre se envolveu pagamento de resgate ou backup limpo.
  • Para organizações que processam PHI em ambiente educacional: revise o escopo do Business Associate Agreement (BAA) com fornecedores de TI do departamento de medicina — a HIPAA se aplica mesmo em contextos universitários quando há atendimento clínico associado.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

A natureza exata dos dados exfiltrados (PHI, dados de pesquisa, dados acadêmicos, dados de funcionários) permanece não confirmada — a conclusão da investigação forense resolverá essa lacuna.

A UIC não divulgou a data de início do ataque nem o intervalo de indisponibilidade dos sistemas — informação que definiria o tempo de resposta real e a janela de exposição.

A atribuição formal ao Booba Project não foi confirmada pela UIC — uma declaração oficial ou um relatório forense resolveria essa questão.

A hipótese de rebrand do Frag ransomware levantada pela SentinelOne não foi corroborada por análise pública de código ou IoCs compartilhados — uma análise técnica independente do binário resolveria isso.

O impacto potencial sobre infraestrutura de terceiros (menção do Patch sobre acesso a dados criminais estaduais) não foi investigado publicamente — contato com as agências estaduais de Illinois esclareceria o alcance real.

Nenhuma manifestação do HHS/OCR ou de reguladores estaduais de Illinois foi identificada até agora — monitorar o HHS Breach Portal e o portal de notificação do Illinois resolverá essa lacuna.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 06 out 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar