Em 9 de julho de 2026 a SentinelOne publicou um relatório que desmonta quatro campanhas distintas de espionagem cibernética contra forças policiais paquistanesas. Se o alvo principal foi a Polícia de Balochistan, então os invasores não se limitaram a um único sistema: eles alcançaram appliances de rede, servidores web que hospedam sete aplicações de digitalização e dados sensíveis como biometria, processos criminais, fichas de pessoal e reclamações de cidadãos. Senão, a operação mais profunda inseriu implantes no Complaint Management System disfarçados de atualização de portal, exibindo a mensagem “Update Complete! Please refresh the page”.
Quatro clusters de comando e controle em dois anos
O relatório da SentinelLABS identificou quatro clusters de servidores de comando e controle ativos em períodos sequenciais, todos convergindo para Balochistan Police. PlugX operou de fevereiro a setembro de 2024; ShadowPad apareceu em novembro de 2024; Cobalt Strike permaneceu de outubro de 2024 a dezembro de 2025; e Remcos atuou de janeiro a abril de 2026. Se três desses clusters são atribuídos a atores chineses, então o quarto, associado ao grupo TAG-179, aponta para origem indiana. Senão, a ausência de conexão entre os atores reforça que o mesmo alvo atraiu operações independentes.
Motivações distintas, infraestrutura compartilhada
A China demonstra preocupação com a segurança de seus nacionais envolvidos em projetos de Belt and Road; a Índia, por sua vez, acompanha o tratamento dado à insurgência em Balochistan. Se as motivações diferem, então os métodos também: os grupos chineses reutilizam backdoors como PlugX e ShadowPad já vistos em outros alvos asiáticos; o cluster indiano utilizou Remcos. Senão, o fato de todos terem atingido os mesmos servidores de dados biométricos e criminais mostra que infraestruturas digitais recentes, mesmo com suporte da União Europeia, permanecem expostas quando credenciais roubadas por infostealers são reutilizadas.
Respostas oficiais e limites da investigação
A Embaixada da China em Washington reiterou que o país se opõe a ataques cibernéticos; a Embaixada da Índia não respondeu. A Polícia de Balochistan não se manifestou; a de Khyber Pakhtunkhwa afirmou não haver evidência de comprometimento além de uma credencial isolada durante período de tensão. Se as agências paquistanesas limitam o escopo declarado, então o relatório da SentinelOne amplia o quadro ao mostrar que os implantes alcançaram aplicações de reclamações cidadãs e registros de pessoal. Senão, o incidente isolado em Khyber Pakhtunkhwa serve de lembrete de que até uma única credencial comprometida pode abrir portas para movimentos laterais.
Lições para quem gerencia sistemas públicos
Quando um portal público exibe mensagem de atualização concluída e pede refresh, o administrador precisa verificar se o arquivo realmente veio do fornecedor oficial. Se o malware foi carregado como atualização legítima, então os controles de integridade de código falharam. Senão, a recuperação de credenciais de login em logs de infostealers indica que a higiene básica de senhas e a segmentação de rede não foram suficientes para conter o acesso inicial. O relatório oferece dados concretos: quatro clusters, datas precisas e nomes de malware, permitindo que equipes de segurança comparem seus próprios logs com os indicadores fornecidos pela SentinelOne.