Grupo ligado ao Irã derrubou usina britânica por quatro dias em ataque descrito como prova de conceito

Reportagem publicada em 23 de agosto pelo Telegraph revela que hackers vinculados à Guarda Revolucionária iraniana pararam um gerador britânico por quatro dias em julho. Foi a primeira paralisação bem-sucedida de infraestrutura elétrica do Reino Unido.
Uma reportagem do Telegraph publicada em 23 de agosto expôs o que fontes de segurança britânicas classificam como o primeiro cyberataque a tirar do ar uma usina elétrica no Reino Unido. O invasor, ligado ao Corpo da Guarda Revolucionária Islâmica (IRGC) do Irã, manteve um pequeno gerador desconectado por quatro dias consecutivos em julho. Autoridades ouvidas pela CNBC e pela Cybernews confirmaram o incidente no domingo e afirmaram que a rede nacional em nenhum momento correu risco.
O alvo não foi divulgado. O governo pediu sigilo sobre a identidade da planta afetada, e fontes militares descreveram a operação como um exercício demonstrativo, não como tentativa de causar dano coletivo. Segundo o Telegraph, o objetivo do IRGC foi provar que consegue penetrar e desligar ativos sensíveis quando quiser, um cálculo compatível com o momento diplomático: Londres autorizou recentemente Washington a operar contra o Irã a partir de bases britânicas, e Teerã sinaliza que possui vetores de retaliação além do teatro militar convencional.
O National Cyber Security Centre foi acionado imediatamente após a intrusão, e o governo britânico convocou reunião reservada com CEOs de operadoras de energia, além de enviar orientação escrita a empresas do setor. Não houve fala pública do operador da planta afetada, e o Ministério da Energia manteve silêncio quando questionado sobre o caso pelo Telegraph.
Ataque casou com onda paralela em utilities dos EUA
O incidente britânico não foi isolado. Fontes citadas pela reportagem do Telegraph e replicadas pela Cybernews descrevem uma onda simultânea contra infraestrutura de água nos Estados Unidos, que atingiu operadoras em 12 estados e chegou à Casa Branca. Nenhum dos incidentes americanos causou interrupção prolongada de serviço, mas todos foram tratados como parte da mesma campanha coordenada.
A leitura conjunta muda o cálculo de risco para diretores de segurança em operadoras de utilities dos dois lados do Atlântico. No Reino Unido, o setor havia se preparado principalmente contra ransomware financeiro. No caso britânico, o vetor foi um ator estatal com objetivo de sinalização geopolítica, não extorsão. Isso empurra a matriz de ameaças para um patamar em que segurança operacional (OT) precisa lidar com adversários que aceitam risco jurídico e sanção internacional em troca de mensagens políticas.
O Departamento de Energia dos EUA já havia elevado o nível de alerta para operadoras de água em 2024, e uma diretiva de junho da CISA passou a exigir segmentação obrigatória entre TI corporativa e sistemas de controle industrial. Nenhuma diretiva equivalente existe hoje no Reino Unido em nível regulatório, apenas orientação técnica do NCSC.
O que fazer com a leitura de 'proof of concept'
Para CIOs de operadoras críticas na Europa continental e na Ásia, o ponto central da reportagem é que o IRGC demonstrou capacidade de manter o alvo indisponível por quatro dias inteiros, tempo suficiente para forçar acionamento de reservas técnicas caso o alvo fosse maior. A palavra que circula em Whitehall, segundo o Telegraph, é "escalável". A mesma técnica aplicada a uma unidade de base carga produziria um blackout regional.
Operadoras alemãs e polonesas já haviam elevado gastos com detecção em sistemas ICS/SCADA após os ataques russos à rede ucraniana. No Japão, onde a Mizuho e a MUFG começaram a rodar exercícios de guerra cibernética contra a infraestrutura financeira, a preocupação equivalente é o setor elétrico servir de degrau para atacar bancos que dependem de energia contínua. Fora do OCDE, o Brasil segue com o setor de utilities parcialmente exposto: o ONS reforçou a segurança perimetral após o apagão de 2023, mas cerca de 40% das distribuidoras ainda mantém convergência TI/OT sem segmentação lógica auditada, segundo relatório de fevereiro do Centro de Estudos de Segurança da Informação do CERT.br.
A nova geografia do risco cibernético estatal contra utilities exige uma resposta que a maior parte das operadoras ainda não tem: capacidade de forense em OT com forças conjuntas do órgão nacional de cibersegurança, e um manual de contenção que aceite parar produção antes de decidir se o adversário é criminoso ou estatal. Enquanto essa distinção depender de análise pós-fato, quatro dias offline será o piso, não o teto.