O Pentágono é alvo de um contrato sem concurso público. O que poderia correr mal?
O
parque de estacionamento da sede militar dos EUA foi equipado com as polémicas
câmaras. Existe um risco de que a medida tenha um efeito contrário, o que não é
de menosprezar
Como sede das Forças Armadas dos EUA, o Pentágono está
rodeado de milhares de milhões de dólares em tecnologia de vigilância e
segurança.
Estes sistemas fornecem múltiplas camadas de proteção para o
edifício, mas também apresentam um risco de efeito reverso: qualquer sistema de
vigilância vulnerável a intrusos pode potencialmente fornecer aos utilizadores
não autorizados detalhes sobre as atividades do Departamento de Defesa (DOD) e
dos seus funcionários. Este risco é maior do que o normal agora devido à
decisão de instalar um equipamento controverso em todo o terreno do Pentágono:
as câmaras Flock.
Existem pelo menos nove leitores automáticos de matrículas
(ALPRs) da Flock a monitorizar atualmente as faixas de trânsito utilizadas
pelos condutores que entram nos parques de estacionamento do Pentágono,
incluindo muitos dos próprios funcionários do DOD. O objetivo destas câmaras é
dar às forças de segurança do Pentágono a capacidade de registar
automaticamente informações sobre os veículos que chegam ao local e que possam
representar um risco de segurança.
Mas se as alegadas vulnerabilidades das câmaras da Flock
forem tão graves como alegam os críticos da empresa, este equipamento poderá
ser explorado para obter uma lista detalhada dos agentes de segurança nacional
vistos a entrar diariamente no Pentágono. Desta forma, a pressa do Pentágono em
adquirir equipamento de segurança a empresas privadas pode representar um risco
para a segurança nacional.
As preocupações com a capacidade dos produtos da Flock de
rastrear pessoas juntamente com os automóveis geraram reações negativas por
parte dos cidadãos preocupados com a privacidade, resultando em protestos e
cancelamentos de contratos. Outros criticaram os dispositivos da Flock por
vulnerabilidades de segurança que os expõem a utilizadores não autorizados,
falhas que poderiam ser especialmente perigosas no contexto de instalações
militares.
A Flock Safety tentou minimizar estes problemas, insistindo
que “nunca foi pirateada”. Os críticos contestam esta afirmação, apontando para
diversas formas pelas quais os dispositivos da Flock podem ser acedidos por
utilizadores não autorizados.
Estas preocupações levaram dois membros das comissões de
Inteligência do Congresso — o senador Ron Wyden (democrata do Oregon) e o
deputado Raja Krishnamoorthi (democrata do Illinois) — a escrever uma carta no
ano passado a solicitar uma investigação sobre as “práticas negligentes de
cibersegurança” da Flock. A dupla alegou que a empresa “expõe
desnecessariamente os americanos à ameaça de hackers e espiões estrangeiros que
intercetam estes dados”.
Quando questionado sobre as câmaras da Flock no Pentágono, o
senador Wyden disse que “Instalar câmaras ligadas à internet no parque de
estacionamento do Pentágono é obviamente uma ideia estúpida. Em particular,
dado o historial problemático da Flock em matéria de cibersegurança, o
Pentágono poderia muito bem enviar os dados destas câmaras diretamente para a
China, Rússia e Irão”.
Sem dar nas vistas
No final de 2021, o Departamento de Defesa dos EUA assinou
um contrato com a empresa M.C. Dean Inc., sediada na Virgínia, para melhorar os
“sistemas de segurança eletrónica e física” do Pentágono. Este acordo é um
contrato de “Fornecimento Indefinido/Quantidade Indefinida”, que permite ao
Departamento de Defesa emitir minicontratos, conhecidos como “ordens de
entrega”, diretamente ao contratado escolhido sempre que surjam novas
necessidades.
Embora o Departamento de Defesa não tenha uma relação direta
com a Flock Safety, adquiriu os produtos da empresa através destas ordens de
entrega.
O desejo de segurança adicional é compreensível. O Pentágono
foi alvo de inúmeras tentativas de ataque nos anos que se seguiram à trágica
destruição de 11 de setembro de 2001. Quase um ano após o início do contrato
com a M.C. Dean, um homem da Virgínia tentou atravessar os múltiplos pontos de
controlo do Pentágono com o seu veículo, antes de ser intercetado por agentes
da força de segurança específica do edifício, a Agência de Proteção da Força do
Pentágono (PFPA).
O culpado admitiu mais tarde que estava “a tentar matar
pessoas”. De facto, a instalação de uma “barreira ativa para veículos e cancela
de tráfego” era uma das muitas tarefas que a M.C. Dean deveria desempenhar nos
anos seguintes. No entanto, outras partes do contrato levantam dúvidas sobre a
ideia de que mais gastos resultam necessariamente em mais segurança.
Em maio de 2023, o Departamento de Defesa emitiu uma ordem
de entrega à M.C. Dean, indicando o seu interesse num “sistema de
reconhecimento de matrículas”. Uma atualização posterior especificou que o
sistema era “para todas as instalações de estacionamento reservadas do
Pentágono”. A PFPA já opera vários leitores de matrículas nas instalações do
Pentágono, mas a aplicação de um sistema deste tipo nas entradas do parque de
estacionamento alargaria o seu alcance para capturar a maioria dos veículos que
circulam a uma certa distância do edifício.
Em setembro, foi emitida uma nova ordem para “adquirir
sistemas de leitura de matrículas perimetrais da Flock”. Como esta decisão foi
tomada através de um contrato preexistente, nem a Flock Safety nem os seus
revendedores tiveram de participar num processo de concurso para provar que os
seus produtos eram os mais adequados para satisfazer as necessidades do
Pentágono — ou que possuíam o sistema mais seguro disponível.
Esta não foi a primeira vez que a Flock beneficiou de
contratos governamentais sem concurso completo. No ano passado, a Polícia do
Parque Nacional dos EUA atribuiu um contrato sem concurso para “um sistema de
segurança Flock… na área metropolitana de Washington, D.C.”. Muitos
departamentos de polícia locais utilizam acordos semelhantes, sem concurso,
para adquirir os seus próprios equipamentos Flock.
Não é claro quem decidiu que o Pentágono deveria adquirir o
seu sistema à Flock. O Departamento de Defesa solicitou produtos à Flock na sua
encomenda de setembro, mas pode tê-lo feito sob recomendação da M.C. Dean ou
das várias subcontratadas com quem trabalhou. Nem o Departamento de Defesa, nem
a M.C. Dean, nem qualquer das subcontratadas envolvidas neste processo
responderam a um pedido de comentário.
Uma vez tomada a decisão de optar pela Flock, a M.C. Dean
instalou os seus dispositivos com a ajuda da ThunderCat Technology, um
subcontratado descrito pelo Brennan Center como “um intermediário que vende
tecnologia ou software produzido por outras empresas”.
A ThunderCat foi recentemente citada, juntamente com a
Flock, numa ação judicial em Maryland, alegando que estas e outras empresas
venderam dados a clientes terceiros, incluindo o Serviço de Imigração e
Alfândega (ICE). As informações contratuais e as imagens do Google Maps Street
View sugerem que a maioria dos dispositivos foi instalada no final de 2024 e
início de 2025.
Não é claro exatamente quanto é que o Pentágono gastou com
este sistema. Os dois pedidos de entrega executados pela ThunderCat totalizam
112 000 dólares, enquanto o pedido anterior, que mencionou a ideia pela
primeira vez, tem um valor adicional de 404 000 dólares. Várias outras
encomendas previstas no contrato de M.C. Dean referiam-se a leitores de
matrículas, embora algumas se referissem a sistemas adquiridos a outras
empresas.
A Flock espalha-se
Os leitores de matrículas da Flock Safety têm sido alvo de
críticas por parte de vários especialistas em cibersegurança. Um desses
críticos, o hacker e investigador Jon Gaines, defendeu que algumas das
tecnologias da empresa podem ser invadidas em “cerca de 30 segundos”.
Contactado para comentar, Gaines afirmou que considera “absolutamente” as
câmaras da Flock no Pentágono um potencial risco de segurança. Questionado
sobre se seria possível o Departamento de Defesa ter modificado os dispositivos
para corrigir as suas falhas de segurança, respondeu: “Não, por definição, o
cliente, neste caso o Pentágono, não tem controlo ou conhecimento sobre a
postura de segurança ou o controlo dos dispositivos físicos implantados pela
Flock”.
O Departamento de Defesa distribui permissões de
estacionamento aos funcionários que trabalham no Pentágono, o que significa que
já sabe quem utiliza os seus parques de estacionamento. O verdadeiro valor do
sistema ALPR reside na sua capacidade de documentar condutores desconhecidos, o
que poderá ser útil na identificação de ameaças como o atacante que tentou
invadir os postos de controlo do Pentágono. Mas se estes dados fossem acedidos
por um utilizador autorizado, este poderia utilizá-los para compilar uma lista
de funcionários ativos do Departamento de Defesa e os seus horários diários.
A PFPA considera prioritário impedir o público de aceder a
este tipo de informação. Fotografar o Pentágono
é ilegal, e o edifício está rodeado de placas de aviso que recordam
aos visitantes esta regra de “Proibido Fotografar”. Um porta-voz da PFPA
afirmou, em tempos, que impedir alguém de tirar “fotos de certas pessoas a
entrar no edifício” era um dos motivos da existência desta regra. No entanto,
ao envolver-se exatamente neste comportamento com câmaras que supostamente
apresentam vulnerabilidades graves, a equipa de segurança do Pentágono pode
estar a criar um dos seus próprios piores cenários.
A partilha de dados representa mais um risco para a
segurança dos dados captados pelos dispositivos Flock do Pentágono.
Tecnicamente, o sistema Flock nem precisaria de ser “hackeado” para que os seus
dados se tornassem perigosos: bastaria que uma pessoa com acesso ao sistema o
utilizasse indevidamente ou o partilhasse com outros de forma não autorizada. O
Instituto para a Justiça, uma organização jurídica libertária de interesse
público que critica as câmaras da Flock, mantém uma base de dados crescente com
mais de 200 incidentes em que foram utilizadas para fins diferentes daqueles
para os quais foram concebidas.
O Departamento de Defesa dos EUA não divulgou quem tem
acesso aos dados recolhidos pelos seus leitores de matrículas. Muitas agências
policiais locais que partilham os seus dados com outras agências fornecem ao
público uma lista dessas agências, mas o Pentágono não fornece tal lista. É até
possível que a própria Flock Safety tenha algum nível de acesso aos dados do
Pentágono: versões anteriores dos Termos de Serviço padrão da empresa afirmavam
que esta se reservava o direito de recolher “dados anonimizados e/ou agregados”
dos seus utilizadores, que poderiam ser utilizados para qualquer coisa, desde
melhorias técnicas a marketing.
A Flock Safety não respondeu a um pedido de comentário.
Brett Heinz
Fonte: Responsible Statecraft, 25 setembro de 2026

Comentários
Enviar um comentário