O ex-responsável de segurança do Twitter, Pieter “Mudge” Zatko, acusou a empresa de graves falhas na cibersegurança e privacidade, afirmando às agências federais e ao Congresso que os executivos do Twitter enganaram reguladores, diretores e utilizadores sobre a situação das defesas da plataforma. O Twitter contesta as alegações e afirma que Zatko foi despedido por baixo desempenho e má liderança.

Uma versão editada da queixa de Zatko tornou-se pública na terça-feira. A queixa de 84 páginas e os documentos que a acompanham alegam que o Twitter tem controlos fracos sobre o acesso dos colaboradores, infraestruturas desatualizadas e vulneráveis, compreensão inadequada de onde residem os dados sensíveis e incentivos que desencorajam os executivos a enfrentar alguns problemas de segurança.

A denúncia descreve a segurança como um problema de governação

O argumento central de Zatko não é que o Twitter tenha um defeito de software isolado. Alega que a empresa carece dos controlos organizacionais básicos necessários para proteger um serviço utilizado por centenas de milhões de pessoas, incluindo funcionários do governo, jornalistas, empresas e activistas. Entre as alegações estão o facto de muitos funcionários terem um amplo acesso a sistemas sensíveis e dados de produção, de servidores importantes executarem software desatualizado e de o Twitter não conseguir identificar ou remover dados de forma fiável quando necessário.

A queixa alega ainda que os executivos seniores apresentaram ao conselho uma visão incompleta dos riscos de cibersegurança e que os incentivos de desempenho priorizavam o crescimento da base de utilizadores em detrimento das melhorias de segurança. Estas alegações são de um ex-executivo, não conclusões de um tribunal ou de um organismo regulador. A Comissão Federal de Comércio (FTC), a Comissão de Valores Mobiliários (SEC), o Departamento de Justiça e as comissões do Congresso têm agora a oportunidade de avaliar as provas e a resposta do Twitter.

Reportagens recentes têm enfatizado esta distinção. O jornal The Guardian noticiou a 23 de agosto que Zatko alegou "deficiências extremas e flagrantes", enquanto o Twitter descreveu a conta como uma narrativa falsa contendo incoerências e carente de contexto importante.

As alegações colidem com uma década de obrigações da FTC

A questão regulatória mais importante é talvez se o Twitter cumpriu os compromissos assumidos perante a Comissão Federal do Comércio (FTC). Em 2010, a FTC anunciou que o Twitter iria fazer um acordo para pôr fim às acusações de que não tinha protegido adequadamente as informações dos utilizadores após os atacantes terem obtido o controlo administrativo do serviço. O acordo exigia que o Twitter estabelecesse e mantivesse um programa abrangente de segurança da informação.

A comissão aceitou a decisão final em março de 2011, que proíbe declarações falsas sobre a segurança, privacidade, confidencialidade ou integridade de informações não públicas do consumidor e exige avaliações de segurança independentes durante 10 anos.

Zatko alega que as práticas de segurança reais do Twitter ficaram aquém do que os reguladores e o conselho foram levados a acreditar. Se os reguladores comprovarem estas alegações, poderão levantar questões não só sobre falhas de engenharia, mas também sobre o cumprimento de uma ordem federal vinculativa. O Twitter não admitiu qualquer violação deste tipo e espera-se que conteste a caracterização.

Um novo processo de violação de privacidade no valor de 150 milhões de dólares aumenta a pressão

A queixa surge apenas três meses depois de o Twitter ter concordado em resolver outro importante caso federal de privacidade. Em maio, a FTC acusou o Twitter de utilizar de forma enganadora números de telefone e endereços de e-mail recolhidos para a segurança das contas, com o objetivo de direcionar anúncios. A agência afirmou que a prática afetou mais de 140 milhões de utilizadores.

No mesmo dia, o Departamento de Justiça anunciou que o Twitter concordou em pagar uma multa civil de 150 milhões de dólares e aceitar um programa de conformidade mais abrangente, incluindo avaliações independentes, certificações anuais e relatórios de violação de dados. Este acordo reforçou a importância de declarações precisas da administração sobre a privacidade e a segurança da informação.

A queixa de Zatko alega que o Twitter não foi totalmente transparente sobre a sua postura de segurança enquanto operava ao abrigo destas obrigações federais. As entidades reguladoras terão de determinar se a denúncia contém provas de outras violações, se os problemas identificados eram do conhecimento da gestão de topo e se as medidas corretivas foram adequadas.

O acesso dos colaboradores e as infraestruturas são reivindicações centrais

Um dos temas mais graves da denúncia é o acesso interno. Zatko alega que milhares de funcionários podiam aceder a sistemas de produção sensíveis e que o Twitter não limitou suficientemente os privilégios de acordo com as necessidades de cada função. As grandes empresas tecnológicas concedem frequentemente acesso a sistemas operativos aos seus engenheiros, mas os programas de segurança robustos aplicam frequentemente controlos de privilégio mínimo, registo de registos, segmentação e processos de aprovação rigorosos para reduzir o risco de utilização indevida ou comprometimento.

As alegações têm particular relevância porque o Twitter sofreu uma grande invasão de conta em julho de 2020, quando os atacantes manipularam funcionários e obtiveram acesso a ferramentas internas utilizadas para controlar contas importantes. Zatko foi contratado ainda nesse ano pelo então CEO Jack Dorsey para reforçar a segurança da empresa após esta violação.

A queixa também levanta preocupações sobre a idade e a manutenção dos servidores e dispositivos dos funcionários do Twitter. Software desatualizado pode criar vulnerabilidades exploráveis, mas a importância de qualquer sistema sem as devidas atualizações depende da sua configuração, exposição e controlos compensatórios. Os investigadores independentes terão de distinguir entre dívida técnica comum, vulnerabilidades graves, mas geridas, e condições que criam riscos sistémicos inaceitáveis.

Os bots são apenas uma parte da disputa

A divulgação coincide imediatamente com a tentativa de Elon Musk de rescindir o seu acordo de 44 mil milhões de dólares para comprar o Twitter. Musk argumentou que o Twitter não comprovou adequadamente a sua estimativa de que as contas falsas ou de spam representam menos de 5% dos utilizadores ativos diários monetizáveis. Zatko alega que os executivos não tinham incentivos para medir com precisão a prevalência total de spam e que a empresa se concentrou numa métrica mais restrita.

Estas alegações podem tornar-se relevantes no litígio no Delaware sobre o acordo de Musk, mas a queixa do denunciante é muito mais abrangente do que a disputa sobre o bot. Concentra-se na segurança da informação, privacidade, governação de dados, conformidade regulamentar e controlos internos. Os representantes de Zatko afirmaram que este não coordenou a divulgação com Musk.

A existência de uma denúncia de irregularidades não resolve a disputa sobre a fusão nem prova que os documentos públicos do Twitter eram falsos. No entanto, cria um novo conjunto de alegações factuais que os reguladores, legisladores e litigantes podem testar através de documentos e depoimentos.

A fase seguinte passa da alegação para a verificação

O Twitter afirma que a segurança e a privacidade continuam a ser prioridades para toda a empresa e rejeita a descrição da organização feita por Zatko. Zatko, um investigador de segurança veterano que trabalhou anteriormente na Google e na Agência de Projetos de Investigação Avançada de Defesa (DARPA), diz que se sentiu na obrigação de divulgar as condições que, na sua opinião, representavam riscos para os utilizadores e para a segurança nacional.

O governo federal dispõe agora de vários caminhos possíveis: a FTC pode examinar o cumprimento das suas ordens, a SEC pode avaliar se as divulgações aos investidores foram materialmente enganosas, o Departamento de Justiça pode analisar possíveis violações legais e o Congresso pode exercer supervisão. Cada processo tem padrões e poderes diferentes.

Os riscos vão para além do Twitter. As principais plataformas funcionam cada vez mais como infra-estrutura de comunicação, e as entidades reguladoras têm passado anos a tentar determinar se as ferramentas existentes de privacidade e protecção do consumidor são suficientes para governar as empresas cujos sistemas afectam o debate público e os dados pessoais sensíveis a uma escala enorme.

A denúncia de Zatko apresenta um teste excepcionalmente detalhado destas ferramentas. A questão importante após esta semana já não é se as alegações são dramáticas; claramente são. A questão que se coloca agora é se os investigadores conseguirão fundamentá-las, identificar violações específicas e determinar se os controlos de segurança do Twitter correspondem às declarações que a empresa fez aos utilizadores, aos diretores e ao governo federal.