
O número principal do vazamento de dados da Coupang — mais de 33 milhões de contas de usuários — soa como um incidente grave que implica uma falha catastrófica nos programas de cibersegurança de uma das empresas mais importantes da Coreia do Sul. A Comissão de Proteção de Informações Pessoais da Coreia do Sul (PIPC) mede um incidente pela "exposição e acesso" aos dados, e um ex-engenheiro insatisfeito que reteve e falsificou credenciais, em princípio, teve acesso a esse número de contas durante sete meses. Mas o que realmente aconteceu neste caso foi muito mais restrito. De acordo com a investigação interna da Coupang, o invasor baixou dados de pouco menos de 3.000 contas e, posteriormente, os excluiu. No entanto, vale ressaltar que os órgãos reguladores contestam essa conclusão, considerando-a excessivamente restritiva.
O vazamento não expôs nenhuma informação financeira e o invasor não transferiu nada para terceiros. Diversas investigações e reportagens até o momento não encontraram nenhuma fraude, roubo de identidade ou uso indevido subsequente relacionado ao incidente. Em suma, foi algo corriqueiro, não uma catástrofe.
A resposta de Seul sugere que o governo quer contar uma história diferente. A investigação do PIPC culminou em uma multa de US$ 409 milhões — mais de quatro vezes maior que a multa recorde anterior. O documento enviado pela empresa à SEC afirma que aproximadamente US$ 278 milhões da multa estão diretamente relacionados ao incidente, enquanto US$ 132 milhões dizem respeito a uma multa administrativa separada referente à coleta de dados. O processo investigativo invasivo e a penalidade, juntos, visam transmitir uma mensagem inequívoca: este foi um enorme fracasso de cibersegurança da Coupang devido a práticas de segurança negligentes, que causou danos enormes — e a Coupang deve ser punida severamente, garantindo melhorias radicais e rápidas e impedindo que outras empresas repitam esses erros.
Uma única violação de segurança, isolada e com um número alarmante, muitas vezes revela muito pouco sobre as práticas de segurança de uma empresa como um todo. Pode ser sintoma de negligência genuína — subinvestimento, avisos ignorados, práticas obsoletas, pessoal mal treinado. Ou pode ser o que o sociólogo Charles Perrow chamou de acidente normal: pequenas falhas inesperadas são inevitáveis nos sistemas complexos da sociedade. A violação de segurança da Coupang afetou o sistema de gerenciamento de chaves da empresa, e os detalhes — documentados na própria investigação publicada pelo PIPC e em avaliações de especialistas independentes encomendadas pela Coupang — parecem um estudo de caso que Perrow poderia ter escrito sobre acidentes normais.
Enquanto ainda trabalhava como engenheiro de backend, o atacante violou uma política da empresa que determinava que as chaves deveriam ser armazenadas apenas no sistema de gerenciamento de chaves. Não havia nenhum mecanismo de monitoramento para detectar essa violação específica.
Antes de partir, ele identificou essa falha no processo de segurança. Ele tinha o dever de relatá-la. Não o fez — e três meses após sua partida, explorou-a Usando a chave de assinatura roubada e informações privilegiadas, ele falsificou credenciais de acesso. O servidor de gateway da Coupang restringia o acesso apenas a detentores de tokens válidos — e seus tokens falsificados eram criptograficamente válidos. O sistema não detectou nenhuma anomalia porque, da perspectiva do sistema, nenhuma existia. Ele criou scripts para coletar dados e transmiti-los para armazenamento em nuvem — depois de ter deixado a empresa. Não há evidências de que tal transmissão tenha ocorrido.
A Coupang mantinha o hardware e o software atualizados para gerenciamento de chaves, autenticação em camadas e monitoramento de acesso. A falha foi interativa — uma violação de política invisível ao monitoramento, uma vulnerabilidade não relatada, uma lacuna no processo de desativação de sistemas e um funcionário interno que sabia exatamente onde estavam as vulnerabilidades do sistema, pois selá-las era sua função. Essa é a anatomia de um acidente normal, não de uma empresa negligente.
Nada disso isenta a Coupang de escrutínio. O PIPC tinha legitimidade para investigar se essa falha era sintomática de algo mais profundo: negligência, subinvestimento ou má prática sistêmica. É para isso que existem os órgãos reguladores de proteção de dados, e a profundidade técnica da investigação merece reconhecimento. Mas toda essa profundidade não revelou nenhuma evidência de que qualquer uma dessas hipóteses fosse verdadeira.
Qual deveria ter sido a resposta proporcional? É simples e uma prática comum em cibersegurança. Uma violação, por definição, expõe uma brecha em um sistema altamente complexo que precisa ser corrigida. Portanto, a Coupang — e outras empresas que aprenderem com este incidente — devem eliminar a falha que esta violação revelou: revogação de credenciais no desligamento do funcionário, detecção de chaves armazenadas fora do sistema de gerenciamento de chaves e monitoramento contínuo do ciclo de vida dos tokens. O que as autoridades governamentais precisam fazer é confirmar se a remediação é eficaz e se as falhas adjacentes que este incidente tornou visíveis foram corrigidas. A verificação pós-incidente, e não as penalidades punitivas massivas que viram manchete, é onde um órgão regulador realmente muda os resultados para melhor.
A defesa mais duradoura contra ameaças internas é uma relação de trabalho saudável entre autoridades públicas e empresas privadas. Os incidentes são auditados de forma honesta e as lições aprendidas com os eventos são compartilhadas em todo o setor.
