A Amazon Web Services confirmou que não pode recuperar dados hospedados exclusivamente na zona mec1-az2 (Emirados Árabes Unidos) e na região me-south-1 (Bahrein), danificadas por ataques iranianos em 2025 — o primeiro caso público em que a empresa admite perda permanente de dados de clientes por destruição física de data centers.
O que a AWS confirmou sobre os dados irrecuperáveis
A Amazon Web Services publicou uma atualização oficial de status cobrindo as regiões Middle East (UAE) me-central-1 e Middle East (Bahrain) me-south-1. O comunicado informa que os danos no Bahrein ultrapassaram o que os serviços regionais e multi-AZ da empresa foram dimensionados para suportar, tornando a restauração impossível para dados sem cópia fora da região.
Na região dos Emirados, a limitação é mais específica: a zona mec1-az2 não terá seus recursos restaurados, enquanto as zonas mec1-az1 e mec1-az3 seguem em processo de recuperação. Já no Bahrein, o dano atingiu múltiplas zonas de disponibilidade da região inteira, o que inviabilizou qualquer recuperação local.
Leia também
AWS, Azure ou Google Cloud: como escolher
A origem do problema remonta a março, quando o InfoQ noticiou que ataques de drones iranianos haviam atingido três data centers da AWS nas duas regiões, com duas das três zonas de disponibilidade dos Emirados significativamente prejudicadas e uma instalação no Bahrein atingida. Na época, a AWS orientou clientes a replicar dados críticos para outras regiões e, pouco depois, a migrar workloads para fora do Oriente Médio. O Corpo de Guardiães da Revolução Islâmica do Irã reivindicou um segundo ataque à região do Bahrein em julho.
A empresa informou que está substituindo a infraestrutura afetada, notificou as autoridades competentes e dará detalhes sobre a restauração nos próximos meses, com atualização sobre o Bahrein prevista para o início de 2027. A região do Bahrein foi inaugurada em 2019 e a dos Emirados em 2022.
Por que a comunidade questionou a promessa de redundância
A discussão no Hacker News centrou menos nos ataques em si e mais no que os clientes entenderam estar contratando. Uma entrevista de TV de 2025 com uma liderança da AWS reapareceu rapidamente: perguntada sobre o que aconteceria se alguém identificasse e destruísse um data center não identificado da empresa, ela respondeu que o cliente não notaria nada.
O comentarista krick resumiu a situação: "afirmações assim são comuns, fazem sentido e deveriam ser verdade, então eu confiava nelas. É preocupante quando dizem que vai ficar tudo bem e, uma semana depois, não está tudo bem". O comentarista houssc acrescentou a ressalva que faltava: o aviso é sempre "se você estiver usando o serviço corretamente", o que envolve múltiplas regiões geográficas e redundância construída pela própria equipe.
O comentarista jacquesm apontou o equívoco mais comum: equipes acreditam que estão protegidas apenas por usarem AWS. Na avaliação do Mercado de TI, esse é o ponto central do episódio: nuvem é uma caixa de ferramentas, não uma solução pronta de redundância contra todas as catástrofes possíveis. O modelo de responsabilidade compartilhada existe exatamente para delimitar até onde vai a obrigação do provedor.
Onde termina a redundância que a AWS vende
O S3 Standard e suas classes de armazenamento relacionadas armazenam objetos de forma redundante em no mínimo três zonas de disponibilidade dentro de uma região, com durabilidade anunciada de 99,999999999% ao ano. São propriedades regionais: nenhuma delas cobre a perda simultânea de múltiplas zonas ou da região inteira.
A própria documentação de disaster recovery da AWS afirma que todas as estratégias de DR exigem que os dados sejam copiados para uma região de recuperação. A arquitetura multi-AZ, que distribui workloads por instalações num raio de cerca de 100 quilômetros, protege contra quedas de energia, raios, tornados e terremotos — não contra um atacante capaz de atingir várias dessas instalações na mesma noite.
- S3 Standard: redundância em 3+ zonas de disponibilidade, durabilidade de 99,999999999%/ano, tudo dentro da mesma região
- Multi-AZ: protege contra falhas locais (energia, desastres naturais), não contra destruição deliberada simultânea
- DR real: exige cópia ativa em outra região, conforme o próprio guia da AWS
Residência de dados: o cliente que não tinha para onde ir
A parte mais delicada do caso envolve clientes que não podiam replicar dados para outra região. A AWS afirma que os dados irrecuperáveis estavam "exclusivamente" nas zonas afetadas, e comentaristas conectaram essa formulação a obrigações de residência de dados — leis que exigem que informações permaneçam dentro das fronteiras nacionais.
Backups criptografados enviados ao exterior não resolvem o problema de forma evidente, pois as chaves de descriptografia também precisariam ficar fora da jurisdição para serem úteis após a perda regional. Um arquiteto sênior de nuvem da T-Systems International já havia alertado em março que migrar workloads durante uma crise poderia restaurar o serviço enquanto empurrava dados sensíveis para fora do país — e que residência de dados é lei, não boa prática.
Gregor Hohpe, coautor de Enterprise Integration Patterns, argumentou em março que a exposição é geográfica, não contratual: quem consegue derrubar a me-central-1 consegue da mesma forma atingir instalações do Azure ou de qualquer outro data center da região. Para empresas brasileiras sujeitas à LGPD ou a contratos com cláusulas de residência, a lição se aplica diretamente: verificar o que existe apenas em uma única região e se o marco regulatório permite cópia fora dela é um exercício que pertence ao registro de riscos, não ao runbook de recuperação.
Leia também:
Fonte: Infoq