Estudo analisa a investigação do ataque de ransomware LockerGoga contra a Norsk Hydro como caso prático de cibercrime
Odin Heitmann e Jan William Johnsen revisitam, na Forensic Science International: Digital Investigation, o processo investigativo por trás do ataque de ransomware LockerGoga que paralisou a Norsk Hydro em 2019, extraindo lições práticas sobre resposta a incidentes e investigação de cibercrime em larga escala.
O acesso ao artigo completo foi bloqueado pelo paywall da ScienceDirect; a análise abaixo combina o que é publicamente conhecido sobre o caso Norsk Hydro com o enquadramento indicado pelo título do artigo, sem atribuir aos autores achados específicos que não pude verificar diretamente na fonte. O ataque LockerGoga contra a Norsk Hydro, em março de 2019, é um dos casos mais estudados de resposta a incidente de ransomware em escala industrial: a empresa optou publicamente por não pagar o resgate e recorrer a processos manuais para manter parte da produção operando enquanto os sistemas eram reconstruídos, uma decisão que se tornou referência para discussões sobre continuidade de negócio sob ataque.
O valor de revisitar esse caso anos depois, sob a ótica de 'investigações de cibercrime na prática', está em ir além da cronologia pública já amplamente divulgada na época e examinar como a investigação forense em si foi conduzida: que artefatos foram priorizados, como se reconstruiu a cadeia de infecção inicial, e que decisões de resposta a incidente tiveram maior impacto na velocidade de recuperação. Esse tipo de retrospectiva acadêmica, com acesso a mais detalhes do que o noticiário contemporâneo permitia, tende a produzir lições metodológicas mais transferíveis para outros casos do que a cobertura jornalística original.
Isso importa na prática porque o LockerGoga continua sendo citado como estudo de caso em treinamentos de resposta a incidentes justamente pela escala do impacto (produção industrial multinacional paralisada) e pela transparência incomum da empresa ao divulgar sua estratégia de resposta. Um artigo acadêmico que sistematiza os aspectos investigativos desse episódio — em vez de apenas os aspectos de continuidade de negócio, já bastante documentados — preenche uma lacuna relevante para quem estuda como conduzir perícia digital em incidentes de ransomware de grande porte.