O Pentágono é alvo de um contrato sem concurso público. O que poderia correr mal?

 

O parque de estacionamento da sede militar dos EUA foi equipado com as polémicas câmaras. Existe um risco de que a medida tenha um efeito contrário, o que não é de menosprezar

Como sede das Forças Armadas dos EUA, o Pentágono está rodeado de milhares de milhões de dólares em tecnologia de vigilância e segurança.

Estes sistemas fornecem múltiplas camadas de proteção para o edifício, mas também apresentam um risco de efeito reverso: qualquer sistema de vigilância vulnerável a intrusos pode potencialmente fornecer aos utilizadores não autorizados detalhes sobre as atividades do Departamento de Defesa (DOD) e dos seus funcionários. Este risco é maior do que o normal agora devido à decisão de instalar um equipamento controverso em todo o terreno do Pentágono: as câmaras Flock.

Existem pelo menos nove leitores automáticos de matrículas (ALPRs) da Flock a monitorizar atualmente as faixas de trânsito utilizadas pelos condutores que entram nos parques de estacionamento do Pentágono, incluindo muitos dos próprios funcionários do DOD. O objetivo destas câmaras é dar às forças de segurança do Pentágono a capacidade de registar automaticamente informações sobre os veículos que chegam ao local e que possam representar um risco de segurança.

Mas se as alegadas vulnerabilidades das câmaras da Flock forem tão graves como alegam os críticos da empresa, este equipamento poderá ser explorado para obter uma lista detalhada dos agentes de segurança nacional vistos a entrar diariamente no Pentágono. Desta forma, a pressa do Pentágono em adquirir equipamento de segurança a empresas privadas pode representar um risco para a segurança nacional.

As preocupações com a capacidade dos produtos da Flock de rastrear pessoas juntamente com os automóveis geraram reações negativas por parte dos cidadãos preocupados com a privacidade, resultando em protestos e cancelamentos de contratos. Outros criticaram os dispositivos da Flock por vulnerabilidades de segurança que os expõem a utilizadores não autorizados, falhas que poderiam ser especialmente perigosas no contexto de instalações militares.

A Flock Safety tentou minimizar estes problemas, insistindo que “nunca foi pirateada”. Os críticos contestam esta afirmação, apontando para diversas formas pelas quais os dispositivos da Flock podem ser acedidos por utilizadores não autorizados.

Estas preocupações levaram dois membros das comissões de Inteligência do Congresso — o senador Ron Wyden (democrata do Oregon) e o deputado Raja Krishnamoorthi (democrata do Illinois) — a escrever uma carta no ano passado a solicitar uma investigação sobre as “práticas negligentes de cibersegurança” da Flock. A dupla alegou que a empresa “expõe desnecessariamente os americanos à ameaça de hackers e espiões estrangeiros que intercetam estes dados”.

Quando questionado sobre as câmaras da Flock no Pentágono, o senador Wyden disse que “Instalar câmaras ligadas à internet no parque de estacionamento do Pentágono é obviamente uma ideia estúpida. Em particular, dado o historial problemático da Flock em matéria de cibersegurança, o Pentágono poderia muito bem enviar os dados destas câmaras diretamente para a China, Rússia e Irão”.

Sem dar nas vistas

No final de 2021, o Departamento de Defesa dos EUA assinou um contrato com a empresa M.C. Dean Inc., sediada na Virgínia, para melhorar os “sistemas de segurança eletrónica e física” do Pentágono. Este acordo é um contrato de “Fornecimento Indefinido/Quantidade Indefinida”, que permite ao Departamento de Defesa emitir minicontratos, conhecidos como “ordens de entrega”, diretamente ao contratado escolhido sempre que surjam novas necessidades.

Embora o Departamento de Defesa não tenha uma relação direta com a Flock Safety, adquiriu os produtos da empresa através destas ordens de entrega.

O desejo de segurança adicional é compreensível. O Pentágono foi alvo de inúmeras tentativas de ataque nos anos que se seguiram à trágica destruição de 11 de setembro de 2001. Quase um ano após o início do contrato com a M.C. Dean, um homem da Virgínia tentou atravessar os múltiplos pontos de controlo do Pentágono com o seu veículo, antes de ser intercetado por agentes da força de segurança específica do edifício, a Agência de Proteção da Força do Pentágono (PFPA).

O culpado admitiu mais tarde que estava “a tentar matar pessoas”. De facto, a instalação de uma “barreira ativa para veículos e cancela de tráfego” era uma das muitas tarefas que a M.C. Dean deveria desempenhar nos anos seguintes. No entanto, outras partes do contrato levantam dúvidas sobre a ideia de que mais gastos resultam necessariamente em mais segurança.

Em maio de 2023, o Departamento de Defesa emitiu uma ordem de entrega à M.C. Dean, indicando o seu interesse num “sistema de reconhecimento de matrículas”. Uma atualização posterior especificou que o sistema era “para todas as instalações de estacionamento reservadas do Pentágono”. A PFPA já opera vários leitores de matrículas nas instalações do Pentágono, mas a aplicação de um sistema deste tipo nas entradas do parque de estacionamento alargaria o seu alcance para capturar a maioria dos veículos que circulam a uma certa distância do edifício.

Em setembro, foi emitida uma nova ordem para “adquirir sistemas de leitura de matrículas perimetrais da Flock”. Como esta decisão foi tomada através de um contrato preexistente, nem a Flock Safety nem os seus revendedores tiveram de participar num processo de concurso para provar que os seus produtos eram os mais adequados para satisfazer as necessidades do Pentágono — ou que possuíam o sistema mais seguro disponível.

Esta não foi a primeira vez que a Flock beneficiou de contratos governamentais sem concurso completo. No ano passado, a Polícia do Parque Nacional dos EUA atribuiu um contrato sem concurso para “um sistema de segurança Flock… na área metropolitana de Washington, D.C.”. Muitos departamentos de polícia locais utilizam acordos semelhantes, sem concurso, para adquirir os seus próprios equipamentos Flock.

Não é claro quem decidiu que o Pentágono deveria adquirir o seu sistema à Flock. O Departamento de Defesa solicitou produtos à Flock na sua encomenda de setembro, mas pode tê-lo feito sob recomendação da M.C. Dean ou das várias subcontratadas com quem trabalhou. Nem o Departamento de Defesa, nem a M.C. Dean, nem qualquer das subcontratadas envolvidas neste processo responderam a um pedido de comentário.

Uma vez tomada a decisão de optar pela Flock, a M.C. Dean instalou os seus dispositivos com a ajuda da ThunderCat Technology, um subcontratado descrito pelo Brennan Center como “um intermediário que vende tecnologia ou software produzido por outras empresas”.

A ThunderCat foi recentemente citada, juntamente com a Flock, numa ação judicial em Maryland, alegando que estas e outras empresas venderam dados a clientes terceiros, incluindo o Serviço de Imigração e Alfândega (ICE). As informações contratuais e as imagens do Google Maps Street View sugerem que a maioria dos dispositivos foi instalada no final de 2024 e início de 2025.

Não é claro exatamente quanto é que o Pentágono gastou com este sistema. Os dois pedidos de entrega executados pela ThunderCat totalizam 112 000 dólares, enquanto o pedido anterior, que mencionou a ideia pela primeira vez, tem um valor adicional de 404 000 dólares. Várias outras encomendas previstas no contrato de M.C. Dean referiam-se a leitores de matrículas, embora algumas se referissem a sistemas adquiridos a outras empresas.

A Flock espalha-se

Os leitores de matrículas da Flock Safety têm sido alvo de críticas por parte de vários especialistas em cibersegurança. Um desses críticos, o hacker e investigador Jon Gaines, defendeu que algumas das tecnologias da empresa podem ser invadidas em “cerca de 30 segundos”. Contactado para comentar, Gaines afirmou que considera “absolutamente” as câmaras da Flock no Pentágono um potencial risco de segurança. Questionado sobre se seria possível o Departamento de Defesa ter modificado os dispositivos para corrigir as suas falhas de segurança, respondeu: “Não, por definição, o cliente, neste caso o Pentágono, não tem controlo ou conhecimento sobre a postura de segurança ou o controlo dos dispositivos físicos implantados pela Flock”.

O Departamento de Defesa distribui permissões de estacionamento aos funcionários que trabalham no Pentágono, o que significa que já sabe quem utiliza os seus parques de estacionamento. O verdadeiro valor do sistema ALPR reside na sua capacidade de documentar condutores desconhecidos, o que poderá ser útil na identificação de ameaças como o atacante que tentou invadir os postos de controlo do Pentágono. Mas se estes dados fossem acedidos por um utilizador autorizado, este poderia utilizá-los para compilar uma lista de funcionários ativos do Departamento de Defesa e os seus horários diários.

A PFPA considera prioritário impedir o público de aceder a este tipo de informação. Fotografar o Pentágono é ilegal, e o edifício está rodeado de placas de aviso que recordam aos visitantes esta regra de “Proibido Fotografar”. Um porta-voz da PFPA afirmou, em tempos, que impedir alguém de tirar “fotos de certas pessoas a entrar no edifício” era um dos motivos da existência desta regra. No entanto, ao envolver-se exatamente neste comportamento com câmaras que supostamente apresentam vulnerabilidades graves, a equipa de segurança do Pentágono pode estar a criar um dos seus próprios piores cenários.

A partilha de dados representa mais um risco para a segurança dos dados captados pelos dispositivos Flock do Pentágono. Tecnicamente, o sistema Flock nem precisaria de ser “hackeado” para que os seus dados se tornassem perigosos: bastaria que uma pessoa com acesso ao sistema o utilizasse indevidamente ou o partilhasse com outros de forma não autorizada. O Instituto para a Justiça, uma organização jurídica libertária de interesse público que critica as câmaras da Flock, mantém uma base de dados crescente com mais de 200 incidentes em que foram utilizadas para fins diferentes daqueles para os quais foram concebidas.

O Departamento de Defesa dos EUA não divulgou quem tem acesso aos dados recolhidos pelos seus leitores de matrículas. Muitas agências policiais locais que partilham os seus dados com outras agências fornecem ao público uma lista dessas agências, mas o Pentágono não fornece tal lista. É até possível que a própria Flock Safety tenha algum nível de acesso aos dados do Pentágono: versões anteriores dos Termos de Serviço padrão da empresa afirmavam que esta se reservava o direito de recolher “dados anonimizados e/ou agregados” dos seus utilizadores, que poderiam ser utilizados para qualquer coisa, desde melhorias técnicas a marketing.

A Flock Safety não respondeu a um pedido de comentário.

Brett Heinz

Fonte: Responsible Statecraft, 25 setembro de 2026

Comentários

Mensagens populares deste blogue

Eva Vlaardingerbroek