- Mind the Sec by Black Hat
- Mind the Hat
- Sec the Hat
- Black Hat São Paulo
AnchisesLandia- Brazilian Security Blogger
Diversas novidades, informações, dicas e casos do dia-a-dia: na vida pessoal, sobre Tecnologia e, principalmente, Segurança da Informação.
setembro 18, 2026
[Segurança] O Mind The Sec agora é Black Hat
setembro 15, 2026
[Segurança] CTF da WOMCY no Mind The Sec
A WOMCY, LATAM Women in Cybersecurity, estará presente no Mind The Sec 2026, de 15 a 17 de setembro em São Paulo, conectando nossa comunidade a profissionais, lideranças, empresas e especialistas que estão ajudando a construir o futuro da segurança digital.
Durante os três dias de evento, visite o stand da WOMCY na Sala Comunidade, no Mezanino. Lá você pode conhecer mais sobre nossas iniciativas, conhecer melhor com nossa comunidade e participar das dinâmicas que preparamos. Entre elas, teremos uma competição de Capture the Flag (CTF)!
Na quarta-feira, dia 16 de setembro, a partir das 14h30, a WOMCY transforma a Sala Comunidade do Mind The Sec em um espaço para descobrir como funciona um CTF, testar seus conhecimentos e, no final, participar do desafio. Mais do que um CTF, queremos que essa seja uma oportunidade para conhecer os diferentes caminhos na cibersegurança, em um formato pensado para ser uma jornada para conhecer, aprender, participar e conectar.
Não quero dar spoilers, mas em breve teremos mais novidades sobre isso!
Acreditamos que ampliar a diversidade na cibersegurança significa também ampliar os espaços de encontro, troca de conhecimento e desenvolvimento de novos talentos.
Atualização: A propósito, tem tantas mulheres da WOMCY no palco do Mind The Sec, que foi necessário fazer duas artes para divulgar a participação delas: #orgulho
setembro 14, 2026
[Segurança] Números e curiosidades da 307 Conference em 2025 (com memes)
- 1.608 inscritos
- ˜500 presentes no primeiro dia (*)
- +620 presentes somando os dois dias (**)
- 47 propostas de palestras no CFP
- 16 palestras
- 12 villages
- 4 dias antes do evento, tivemos a confirmação do local
- R$ 14.998 arrecadados na vaquinha
- 15 pessoas envolvidas na organização
(*) Chegamos no final do sábado com 447 checkins no Eventbrite, mais cerca de 50 pessoas que apareceram na porta sem inscrição, por isso estimamos cerca de 500 pessoas presentes no primeiro dia;(**) Tivemos 558 checkins no Eventbite, ao todo, considerando os dois dias (34,1% dos inscritos). Somando uma estimativa de cerca de 60 pessoas que apareceram nos dois dias sem se inscrever, decidimos considerar pelo menos 620 pessoas presentes nos dois dias.(***) As pessoas que não se inscreveram, mas que apareceram no evento, foram admitidas pois estávamos com uma quantidade de público abaixo de nossa expectativa original.
- Uma das primeiras sugestões para nome foi "404 Not Found Conference", mas depois surgiu a idéia de nos apropriarmos do código de erro 307 Temporary Redirect do protocolo HTTP;
- É importante destacar que todos nós envolvidos na organização da 307c nos oferecemos para ajudar a viabilizar a H2HC. Diversas vezes nos posicionamos sobre isso, oferecemos nossa ajuda e deixamos claro que preferíamos ajudar a H2HC do que criar um evento novo;
- No nosso planejamento, estávamos prevendo receber 800 pessoas por dia, sendo 1.000 pessoas ao todo (considerando que tem algumas pessoas que vão apenas em um dia), mas o público final foi menor do que isso;
- Consultamos diversas faculdades (mais de 8), mas no final das contas só tivemos retorno positivo de duas: a PUC-SP e Universidade São Judas Tadeu Vila Leopoldina (tivemos nossos planos A, B, C, Z e Z++). Muitas faculdades até tinham interesse, mas não tinham disponibilidade nas datas. Chegamos a fazer uma visita na USJT e adoramos a infraestrutura do local, mas acabamos optando pela PUC pois ela teria disponibilidade de nos receber nos dois dias;
- Como já disse, optamos por realizar um evento no "modo espartano", com custo próximo de zero, sem patrocinadores e em uma faculdade que pudesse nos ceder o local gratuitamente;
- Foi incrível ver como algumas villages abraçaram a iniciativa desde o começo e ficaram conosco lado-a-lado, dividindo a angústia e incerteza. Foi um pessoal incrível, que também acreditou na força da nossa comunidade <3
- Fato engraçado: nas tentativas de pressionar a organização da H2HC a realizar o evento, nós ficávamos colocando prazos para que eles divulgassem a decisão. A resposta sempre era "sim, vai acontecer, tem data, já reservamos o hotel, falta só anunciar". De fato, sabemos com certeza que eles tinham reservado no espaço do Novotel Center Norte (até porque falamos diretamente com o hotel, que nos confirmou). Numa dessas últimas tentativas, combinamos de divulgar a H2HC em uma determinada data, mas na véspera a organização pediu para adiar o anúncio. Eu havia escrito um post no Linkedin anunciando a H2HC, e para não perder o texto, eu programei ele para alguns dias depois - mas me esqueci dele! Ou seja, de repente, no dia 22/11 esse post foi publicado, avisando que teria a H2HC, o que já não era mais verdade! A confusão foi instaurada! kkkkkkkk...
- Durante a 307c o Carlos Cabral e o Willian Caprino apresentaram um pequeno teaser de quase 18 minutos do documentário incrível que eles estão criando sobre o início da cena hacker brasileira, batizado de "Hacker Hackeia". Ele apresenta um recorte do que aconteceu entre os anos 1980 e 2.000, com as pessoas que fizeram parte desse momento;
- A nossa idéia original era oferecer o churrasco para os participantes apenas no primeiro dia do evento (sábado), e fazer um hot dog no domingo. Mas, como tivemos um público abaixo do esperado, negociamos para que o churrasqueiro voltasse no dia seguinte e usássemos a carne que havia sobrado - precisamos pagar apenas a diária extra do time. A propósito, o Thiago Niza, que fez o churrasco, é a mesma pessoa que há anos atende a BSidesSP, sempre com a mesma qualidade incrível!
- 20/10 - Eu enviei uma mensagem para a organização da H2HC avisando que eu, Bordini e Ranieri estávamos dispostos a ajudar na realização do evento, para que a H2HC não deixasse de ocorrer. Também sugeri que, se fosse ser cancelada, nós poderíamos até mesmo fazer uma edição especial da BSidesSP na data da H2HC, para que o pessoal que planejou vir para a H2HC não perdesse a viagem;
- 26/10 - Durante um papo de boteco na Alligator, o Willlian Caprino me liga, conversamos e tivemos a idéia fazer um esforço conjunto entre várias comunidades para criar um evento caso a H2HC não ocorresse. Juntamos a partir dessa hora os organizadores da BSidesSP, Bxsec, YSTS e das comunidades Hacking Club, Mente Binária e Pirate Ship. Pensamos em fazer algo desde um simples happy hour até mesmo um evento completo. O Caprino sugeriu tentarmos o espaço na PUC.
- 27/10 - Em contato com o diretor da PUC Consolação, ele me disse que seria possível fazer o evento lá. E, assim, começamos a planejar o evento;
- 29/10 - Vi que o hotel Nacional Inn Jaraguá, onde fizemos a BSidesSP 2025, não estava disponível na data da H2HC :(
- 29/10 - Enviei para a reitoria da PUC-SP o formulário com o pedido formal para realizar o evento no espaço da PUC Marquês de Paranaguá;
- 05/11 - Respondi algumas duvidas da reitoria da PUC-SP sobre o evento;
- 10/11 - Data planejada para anunciar a 307 Conference, após alguns adiamentos pois ainda havia indecisão sobre a H2HC;
- 16/11 - Alguém achou um site falso da H2HC, que na verdade foi criado para ajudar o evento, caso fosse realizado. A descoberta foi divulgada em vários grupos, fazendo todos acreditar que a H2HC tinha sido confirmada (mas não foi, infelizmente);
- 16/11 - A organização da H2HC promete se posicionar em 17/11 sobre a realização ou não do evento, devido aos rumores que surgiram após descobrirem o site falso, mas o dia chega e eles não falam nada :(
- 19/11 - Anuncio do cancelamento da H2HC durante a /bin/live da Mente Binária;
- 22/11 - Sai uma publicação errada minha, no Linkedin, falando sobre a suposta confirmação da H2HC - rapidamente eu corrigi, assim que soube do erro :(
- 03/12 - Recebi a notícia de que o evento não teria sido aprovado na PUC-SP, mas conseguimos reverter a decisão e voltar o trâmite do nosso pedido. Não comentei isso com mais ninguém da organização da 307c, para que o pessoal não ficasse desesperado e não perdesse a motivação;
- 03/12 - Faltando 10 dias para o evento e sem ter local confirmado, nós da organização da 307c combinamos que iríamos tocar o evento no "modo kamikaze": vamos "fingir" que a confirmação da faculdade veio e vamos preparar tudo que já estava sendo engatilhado nos últimos dias. Ou seja, abrir a vaquinha, preparar a grade de palestras, agitar as villages e os voluntários, encomendar as camisetas do staff, etc. Ainda tínhamos algumas faculdades de "plano B, C e D" e, no pior caso, pensamos em fechar a Cybeer Lab e fazer a 307c lá (nosso "plano Z");
- 08/12 - Recebemos a confirmação do local pela PUC-SP!!! (4 dias antes do evento, rs)
- 11/12 - Fico sabendo que a numeração das salas da PUC mudou, e toda a distribuição de salas precisou ser refeita;
- 13/12 - Grande dia! A 307c vira realidade e recebe cerca de 500 pessoas no primeiro dia!
- Vídeos das Palestras da Village de AI na 307c
- Aqui no blog: A 307 Conference já tem data para acontecer!
setembro 11, 2026
[Opinião] "Nine eleven"
No dia 11 de setembro de 2001 a Morgan Stanley ocupava 22 andares da Torre Sul do World Trade Center. Quando a Torre Norte foi atingida pelo primeiro avião, às 8h46 (no horário local), Rick estava no próprio escritório, ouviu a explosão e iniciou imediatamente os protocolos de segurança para evacuar o escritório. Ele não precisou improvisar, pois já tinha um plano pronto e treinado. Ele inclusive desobedeceu às orientações da administração do WTC, que orientou aos trabalhadores da Torre Sul que permanecessem nos seus lugares, já que supostamente o prédio estaria seguro. De acordo com o Exército dos Estados Unidos, 2.687 pessoas foram salvas por ele.
- Ataques de 11 de setembro marcam a memória global
- O militar que ‘previu’ o 11 de Setembro e ajudou a salvar quase 3 mil pessoas
- A história do militar que 'previu' o 11 de Setembro e morreu após salvar quase 3 mil pessoas nas Torres Gêmeas
- Rick Rescorla, o militar que antecipou um ataque às Torres Gêmeas
- Artigo interessante, de 2016: O atentado de 11 de setembro e a gestão da crise
- Série especial sobre o 11 de Setembro Compilada #EpisódioExtra (Canal Aviões e Músicas)
- 11 de setembro | Filmes, séries e um álbum para entender os atentados 25 anos depois
- Imagens que constroem mundos: 25 anos após o 11 de setembro
- Outras histórias emocionantes:
- Agente que fez check-in de sequestradores do 11 de Setembro revela remorso e desenvolve transtorno dissociativo
- 25 anos do 11 de setembro: conheça a história do "Homem em Queda"
- 'Sobrevivi ao 11 de Setembro porque cheguei mais tarde ao trabalho': sobrevivente relembra os ataques
- Repórter relembra a cobertura dos atentados de 11 de setembro quando estava na redação do Diario
- Aqui no blog:
- 11 de Setembro (post de 2015)
- 11/9: 5 anos depois (post de 2006)
setembro 10, 2026
[Segurança] Dicas para o Mês da Conscientização
Devido à importância desse período e da grande adoção por várias empresas, quero compartilhar algumas dicas práticas, fruto da minha experiência profissional nessa área:
- Escolha os Temas: Falar de phishing e cuidado com senhas é o arroz-com-feijão. Mas vale muito a pena incluir assuntos recentes e que a empresa ache relevante. Converse com seu time de CTI e de prevenção a fraudes para identificar os golpes e ameaças mais frequentes relacionados ao seu negício. Traga assuntos que são notícia. Traga novidades.
- Uma dica que é compartilhada em todo o mercado: use exemplos associados ao dia-a-dia das pessoas, para trazer maior engajamento;
- Defina alguns temas mais relevantes. Foque em 3 ou 4 temas para a sua campanha, no máximo. Não adianta querer abranger todos os assuntos referentes ao universo da cibersegurança. Aborde, por exemplo, Phishing, Senhas e mais dois temas que sejam relevantes para a sua empresa ou para o momento em que vocês estão passando. Por exemplo, foque em falar de algumas fraudes mais comuns, ou Privacidade, ou se, sua empresa estiver passando por uma fase de auditoria ou certificação, escolha um tema relevante dentro desse processo. Uma vez escolhido esses temas principais, crie atividades específicas e distribua elas no decorrer do mês. Você pode optar, por exemplo, falar de um desses temas por semana, ou intercalar eles em dias distintos.
- Seja criativo: Pense em abordagens além do tradicional. Em.vez de um treinamento online de 1 hora, traga palestras ao vivo mais curtas, vídeos curtos com "pílulas", desafios gamificados, etc. Você pode trazer depoimentos de pessoas, por exemplo. Cartilhas e peças de teatro continuam em alta, mas você pode buscar outras formas de atingir o público-alvo;
- Tenha vários públicos, e adapte a sua mensagem para cada um deles. Lembre-se que a empresa possui pessoas de times diferentes, formações distintas e de diversas gerações, e a sua mensagem deve atingir todos os públicos, não é? Pense em pequenas adaptações e canais diferentes que atendam cada recorte do público. A linguagem do material para o corpo diretivo é diferente da linguagem do público de TI, que é diferente do usuário final. Adapte-se!
- Adote múltiplos canais de comunicação: e-mail, whatsapp, redes sociais, intranet, vídeos, gamificação, etc. Não existe um único canal de comunicação que vá fazer a sua mensagem chegar a 100% dos colaboradores. Alguns lêem todos os e-mails, outros raramente o fazem, alguns nunca viram a intranet da empresa, os trabalhadores remotos não vão ver o cartaz na sala do café. Use vários canais, com a mensagem adaptada a cada um deles;
- Seja alegre, divertido. De chato, já basta a vida, rs. Não use uma mensagem assustadora, nem corporativa demais. Bom humor traz um engajamento maior. Pesquise memes na Internet, por exemplo, use vídeos do Porta dos Fundos ou outros comediantes. Gamificação também é uma ótima estratégia para atrair a atenção dos funcionários (mas nem todo mundo vai engajar, lembre-se que não existe uma "bala de prata" para atingir 100% do público). Traga exemplos do dia-a-dia, em tom leve, não assustador, e jamais ameaçador (não fale de punições);
- Leve a conscientização para o dia-a-dia dos colaboradores: A mensagem é melhor aceita e assimilada se fizer parte da rotina das pessoas. Por exemplo, peça 15 minutos para falar na reunião periódica de cada um dos times e leve uma mensagem curta e direcionada. Aborte um tema relacionado ao dia-a-dia (por exemplo, fale de jurisprudência para o time Jurídico, de propriedade intelectual para o Marketing, de OWASP para o time de DEV, etc). Que tal uma seção de dúvidas com o time de segurança, onde todos podem fazer perguntas?
- Distribua as atividades no decorrer do mês. Ao invés de fazer uma única ação em um dia, faça diversas ações no decorrer do mês, variando o tema, formato e o público. Você pode montar um calendário de atividades,.
- Que tal realizar atividades de conscientização de segurança associadas ao dia da criança (12/10), dia dos professores (15/10) e/ou ao Ada Lovelace Day (segunda terça-feira do mês)?
- Não deixe o orçamento (ou falta dele) te limitar: Ótimo se você tiver um orçamento polpudo, o que lhe permite contratar empresas especializadas para ajudar na elaboração e execução de suas campanhas. Mas, se você fizer parte da maioria das empresas que tem pouco ou nenhum recurso financeiro destinado para investir com conscientização e ninguém dedicado para isso, não se preocupe: é possível fazer muita coisa legal com pouco (ou nenhum) gasto. Por exemplo:
- Peça ajuda de colegas ou de seus fornecedores de cibersegurança para realizar palestras internas;
- Use material gratuito já disponibilizado por muita gente, como por exemplo as excelentes cartilhas do Cert.br (que, inclusive, tem versões em vídeos);
- Algumas entidades e empresas de conscientização (como a Knowbe4) disponibilizam material gratuito nesse período, use-os ou aproveite eles como inspiração para criar os seus;
- Peça brindes com o seu time de marketing, para sortear entre quem participar das atividades.
Veja também:
- Tenho muita coisa aqui no blog sobre conscientização, veja alguns dos posts:
setembro 08, 2026
[Segurança] Notícias de segurança que mereceram destaque em Agosto de 2026
Segue a minha pequena lista com algumas notícias relacionadas a cibersegurança que mereceram destaque em Agosto desse ano. O incidente da Hugging Face, causado pela Open AI, ainda rendeu muita discussão em Agosto. Nesse mês também rolou a Black Hat, Defcon, BSides Las Vegas e BRHueCon, por isso a minha cobertura de notícias no início do mês ficou mais pobrinha.
03/08/2026 - IA reduz janela de exploração de brechas para menos de 24 horas, alerta reporte (Security Report)
De acordo com o Threat Hunting Report 2026 da CrowdStrike, grupos cibercriminosos já conseguem converter vulnerabilidades recém-divulgadas em exploits operacionais em menos de 24 horas, movimento impulsionado pelo uso intensivo de Inteligência Artificial nas operações ofensivas. A agilidade com que os atores de ameaça usam IA para pesquisar, adaptar e explorar novas falhas está forçando uma revisão profunda nas estratégias de gestão de riscos e resposta a incidentes.
04/08/2026 - Worm Targets More Than 2,000 npm Package Versions (em inglês) (Bank Info Security)
05/08/2026 - Water Sector Cyberattacks Reportedly Hit at Least 12 States (em inglês) (Security Week)
05/08/2026 - E-commerces registraram quase 90 mil tentativas de fraude no Dia dos Pais de 2025 (Security Report)
06/08/2026 - Aeronave civil cai no Novo México; tecnologia militar pode ter influenciado? (Caveira Tech)
06/08/2026 - Google Blogger bloqueia centenas de blogs por falso positivo de malware (Caveira Tech)
06/08/2026 - Novos badges da Defcon trazem chip open source que também funciona como security key (Caveira Tech)
06/08/2026 - Falsas promessas de emprego na Meta, Disney, Coca-Cola e Spotify (Minuto da Segurança)
06/08/2026 - Criminosos tem marketplace de dados para golpes e polícia alerta para IA (CNN)
07/08/2026 - North Carolina Ports confirms cyberattack disrupting operations (em inglês) (Bleeping Computer)
07/08/2026 - América Latina é segunda região mais exposta a ciberameaças industriais (Security Report)
A América Latina continua enfrentando desafios de cibersegurança industrial superiores à média mundial. Segundo a análise mais recente da Kaspersky ICS CERT, 20,4% dos computadores de Sistemas de Controle Industrial (ICS) da região foram afetados por objetos maliciosos, o que posiciona a América Latina como a segunda região mais exposta a ameaças de perímetro em nível global. No Brasil, assim como na Colômbia, Argentina e Chile, os índices permanecem dentro dos níveis normalmente observados na região, enquanto o México lidera com ampla vantagem na região, com 9,51% dos equipamentos afetados, seguido pelo Uruguai, com 8,56%.
10/08/2026 - Hackers breached a small Polish energy plant via private APN last year (em inglês) (Bleeping Computer)
10/08/2026 - CISA, FBI and Partners Warn Organizations of Gunra Ransomware Actors Targeting Multiple Critical Infrastructure Sectors (em inglês) (CISA)
10/08/2026 - Valve comunica clientes de hardware Steam sobre vazamento de dados (Caveira Tech)
A publicadora de games e gigante da distribuição digital Valve está notificando clientes de hardware da Steam na Europa de que hackers roubaram seus dados após invadirem a parceira de logística CEVA Logistics. Segundo relatos nas redes sociais, clientes afetados da Valve começaram a receber emails de notificação sobre data breach. Nas mensagens, a Valve informou que os invasores tiveram acesso aos servidores da CEVA Logistics entre 29 de julho e 1º de agosto, o que lhes permitiu alcançar informações necessárias para o envio de pedidos de hardware a clientes da Steam.
10/08/2026 - Levi Strauss & Co. confirma roubo de dados corporativos após cyberattack de hackers (Caveira Tech)
10/08/2026 - Quase 800 pacotes maliciosos no npm espalham RAT e infostealer para múltiplas plataformas (Caveira Tech)
10/08/2026 - Banco Central endurece regras para criptoativos e exige retenção de 24 horas em transferências acima de US$ 10 mil (Money Times)
10/08/2026 - Brasil acelera investimentos em Cibersegurança, mas mantém postura reativa diante das ameaças (Security Report)
11/08/2026 - Delta probes Wi-Fi deauth attack on flight carrying DEF CON attendees (em inglês) (Bleeping Computer)
A Delta Air Lines está investigando uma rede Wi-Fi não autorizada que surgiu a bordo de um voo de Las Vegas para Atlanta, transportando passageiros que haviam participado da convenção de hackers DEF CON. A empresa informou que o incidente ocorreu em 10 de agosto no voo 591 e não comprometeu a segurança dos passageiros nem os sistemas operacionais da aeronave. Segundo relatos online, vários passageiros que retornavam da conferência de hackers DEF CON 34 teriam realizado um ataque de desautenticação de Wi-Fi durante o voo, desconectando outros passageiros da rede sem fio da aeronave. Após tomar conhecimento da rede sem fio não autorizada, a tripulação desativou a funcionalidade de Wi-Fi da aeronave por cerca de 30 minutos.
11/08/2026 - DDoS attacks over 1 Tbps surged fivefold in the second quarter (em inglês) (Bleeping Computer)
A Cloudflare afirma ter mitigado mais de 800 ataques de negação de serviço distribuído (DDoS) na camada de rede com volume superior a 1 Tbps no segundo trimestre do ano. Em comparação com o primeiro trimestre, quando a empresa registrou apenas 130 ataques acima de 1 Tbps, o número mais recente representa um aumento de mais de cinco vezes. Recentemente, a empresa mitigou um ataque recorde que atingiu picos de 31,4 Tbps e 200 milhões de requisições por segundo, lançado pela botnet Aisuru/Kimwolf. A Cloudflare informa que, no primeiro semestre do ano, mitigou 23,2 milhões de ataques DDoS na camada de rede e 29,64 trilhões de requisições HTTP maliciosas. O aumento mais significativo refere-se a ataques de grande porte na camada de rede superiores a 1 Tbps, que cresceram 519% em relação ao trimestre anterior.
11/08/2026 - Fraudes por deepfake desafiam contratações remotas (Você RH)
11/08/2026 - TRT-3 afasta má-fé de empresa que esqueceu trecho de IA em contestação (Migalhas)
12/08/2026 - Ransomware Hits Colombian Justice Ministry Days Before Presidential Transition (em inglês) (Dark Reading)
12/08/2026 - FBI: Hackers using social engineering to breach accounts and steal explicit content (em inglês) (The Record)
12/08/2026 - Lives do Discord são suspensas pela Agência Nacional de Proteção de Dados (Veja)
A Agência Nacional de Proteção de Dados (ANPD) determinou que o Discord suspenda as transmissões ao vivo da plataforma — ferramenta chamada de “Go Live” no aplicativo — em todo o território nacional. A empresa terá três dias úteis para interromper as lives e outros recursos equivalentes de compartilhamento de vídeo. A suspensão permanecerá em vigor até que o Discord comprove a adoção de medidas técnicas e de segurança consideradas suficientes para proteger crianças e adolescentes. A decisão foi tomada dentro de um processo administrativo aberto pela ANPD para apurar falhas da plataforma na proteção de crianças e adolescentes que acessem os seus espaços virtuais.
12/08/2026 - Ataques já avançam pela rede em apenas 27 segundos (tele.síntese)
O intervalo entre a invasão inicial de um sistema e a movimentação do atacante para outros pontos da rede chegou a apenas 27 segundos no caso mais rápido observado pela CrowdStrike nos últimos 12 meses. O tempo médio foi de 29 minutos, segundo dados apresentados por Jeferson Propheta, vice-presidente da empresa para a América do Sul.
12/08/2026 - Trump autoriza ofensiva cibernética contra organizações criminosas; PCC e CV podem ser alvo (G1)
O presidente dos Estados Unidos, Donald Trump, assinou um memorando que abre caminho para empresas privadas americanas participarem de operações cibernéticas contra organizações criminosas transnacionais que atuam fora do país. A medida pode alcançar grupos brasileiros como o Primeiro Comando da Capital (PCC) e o Comando Vermelho (CV). Pelo documento, companhias selecionadas poderão realizar ações de vigilância e operações capazes de interromper, degradar ou até destruir sistemas e redes usados por grupos criminosos. As ações precisarão ser previamente aprovadas e serão conduzidas sob supervisão do governo americano.
12/08/2026 - Vazamento de credenciais está por trás da maioria dos incidentes digitais, aponta Dataprev (tele.síntese)
O vazamento ou uso indevido de credenciais está relacionado a 90% dos incidentes tratados pelo Centro de Operações de Segurança (SOC) da Dataprev. O dado foi apresentado por Antonio Hobmeir Neto, diretor de Gestão de Infraestrutura de TIC da estatal, durante o evento TS Segurança Digital e Serviços Gerenciados, realizado em São Paulo. O executivo apontou o compartilhamento de senhas do Gov.br com contadores, despachantes e outros prestadores de serviços como uma das fragilidades identificadas nos sistemas públicos. Em alguns casos, as credenciais são usadas por sistemas automatizados para consultar periodicamente processos ou extratos em nome dos usuários.
12/08/2026 - Anatel faz 418 fiscalizações contra provedores clandestinos (tele.síntese)
13/08/2026 - New Mirai variant adds stealth capabilities to notorious botnet code (em inglês) (The Record)
13/08/2026 - Trezor confirma vazamento de dados de 14 mil clientes; brasileiros são afetados (Money Times)
14/08/2026 - Shell investigates 'potential incident' after Clop data theft claims (em inglês) (Bleeping Computer)
14/08/2026 - Prejuízo de R$ 180 milhões: em Goiás, PF mira suspeitos de ataque cibernético a banco alemão (Mais Goiás)
14/08/2026 - Resolução BCB nº 584 amplia controles sobre Criptoativos e reforça mecanismos de prevenção a fraudes (CryptoID)
15/08/2026 - New Evooo1Bot Linux botnet turns routers into traffic relay nodes (em inglês) (Bleeping Computer)
17/08/2026 - Pokémon Center data breach exposes customer info, cancels some orders (em inglês) (Bleeping Computer)
O Pokémon Center está notificando clientes no Reino Unido e na Alemanha sobre uma violação de dados envolvendo terceiros, ocorrida após hackers roubarem informações pessoais e dados de pedidos de clientes da CEVA Logistics, uma prestadora de serviços de logística. Embora os sistemas da CEVA tenham sido comprometidos no ataque cibernético, os registros expostos pertenciam a clientes do Pokémon Center que haviam feito pedidos no site; a empresa havia compartilhado essas informações com a prestadora de logística para processar e enviar os pedidos do PokemonCenter.com.
17/08/2026 - Hacker claims 3.6 million Azure account records stolen from major companies (em inglês) (Bleeping Computer)
17/08/2026 - Ukraine says cyberattack hit Russian e-commerce giant Wildberries amid drone strikes (em inglês) (The Record)
17/08/2026 - Criminosos criam marketplace de dados pessoais para aplicar golpes (!P News)
17/08/2026 - Anatel define diretrizes para antispam de chamadas telefônicas (tele.síntese)
17/08/2026 - Novo golpe do Desenrola usa dados pessoais reais para cobrar taxa por Pix (UOL)
17/08/2026 - Registradora da Stone barra fraude de R$ 350 milhões (Let's Money)
18/08/2026 - AI "Mind Viruses" Can Spread Between Agents Through Persistent Prompt Files (em inglês) (The Hacker News)
18/08/2026 - Avanço de agentes de IA dobram violações de dados nas empresas (Security Report)
18/08/2026 - Falsa central avança com abordagens sofisticadas e exige alerta dos clientes (Security Report)
19/08/2026 - CISA: Medusa ransomware hit over 500 critical infrastructure orgs (em inglês) (Bleeping Computer)
19/08/2026 - PF combate grupo responsável por invasões a sistemas de instituições financeiras (Polícia Federal)
19/08/2026 - Só 11% das conversas sobre golpes e fraudes digitais tratam de prevenção, aponta estudo realizado por Certta e Nexus (CryptoID)
20/08/2026 - 'Cartão zumbi': brecha no pagamento por aproximação permite usar plástico vencido em compras (Tecmundo)
21/08/2026 - Canada’s Hospital for Sick Children attacked by cybercriminals again as employee data stolen (em inglês) (The Record)
21/08/2026 - Nova onda de vírus para Android rouba senhas e burla travas bancárias (Tecmundo)
Uma nova onda de vírus voltada para smartphones com sistema Android ampliou a sofisticação dos golpes bancários no ambiente digital. As ferramentas maliciosas ToxicPanda e GoldDigger ganharam atualizações estruturais que facilitam o roubo de senhas, a captura de códigos de verificação e a realização de transferências financeiras sem que a vítima perceba, apontam novos relatórios. O avanço mais recente foi registrado pela equipe da Zimperium zLabs, ao analisar o ToxicPanda 2.0. Em circulação desde 2022, o vírus passou por uma reformulação técnica e expandiu consideravelmente a lista de alvos: de 16 aplicativos de bancos para 349 instituições financeiras e plataformas de criptomoedas espalhadas por 16 países.
21/08/2026 - Investigação amorosa: mulheres usam IA para filtrar agressores antes de sair de casa (Tecmundo)
21/08/2026 - ECA Digital: conheça as regras de proteção de crianças e adolescentes no ambiente online (Ministério dos Direitos Humanos e da Cidadania)
Segundo uma reportagem do jornal The Telegraph, em julho deste ano atores associados ao regime Iraniano paralisaram uma usina de energia britânica por quatro dias em um ataque cibernético inédito para o país. As autoridades britânicas não revelaram qual usina foi afetada, alegando questões de segurança, mas acredita-se que a usina afetada é de pequeno porte e que a interrupção não tenha impactado o fornecimento geral de energia ou a geração de eletricidade no Reino Unido.
22/08/2026 - Critical Flaw in NASA/JPL Open-Source Spacecraft Command Software Allowed Unauthenticated Command Execution (em inglês) (Security Affairs)
22/08/2026 - Malware Hijacks Android Car Head Units (em inglês) (Security Affairs)
22/08/2026 - Ataques cibernéticos com testes massivos de senhas disparam 15.400% no primeiro semestre de 2026 (Tecmundo)
Os ataques em “password spraying” (pulverização de senhas) registraram um salto de 155 vezes no primeiro semestre de 2026 em comparação com períodos anteriores – um aumento de 15.400%. O alerta parte de uma análise divulgada no dia 30 de junho e atualizada nos dois meses seguintes pela empresa de segurança cibernética Huntress Labs. O levantamento identificou uma tática articulada por invasores para contornar barreiras tradicionais e acessar redes corporativas sem acionar os alarmes usuais de segurança. O principal motor desse crescimento foi uma campanha voltada ao Azure CLI, um painel em modo texto que equipes de tecnologia usam para administrar serviços e servidores na nuvem da Microsoft. Em um intervalo de menos de duas semanas, entre 12 e 26 de junho, os analistas da Huntress mapearam mais de 81 milhões de tentativas de conexão ligadas ao grupo, com 78 contas corporativas violadas em 64 empresas.
24/08/2026 - New Zealand to pursue social media ban for children under 16 (em inglês) (The Record)
24/08/2026 - Cybercriminals Turn GTA VI Leaks Into Malware Bait (em inglês) (Security Affairs)
24/08/2026 - Slovakia Warns of Cyber Risks in Road Speed Cameras (em inglês) (Security Affairs)
25/08/2026 - Car Infotainment Malware Builds Criminal Proxy Botnet (em inglês) (BankInfoSecurity)
25/08/2026 - Ransom Payments Hit Record Low as Planning, Defenses Improve (em inglês) (BankInfoSecurity)
O número de vítimas de extorsão cibernética que optaram por pagar o resgate caiu recentemente para o nível mais baixo de todos os tempos, 19% — uma redução em relação ao pico histórico de 85% registrado no início de 2019 —, com base em casos investigados pela empresa de cibersegurança Veeam. Capacidades de recuperação aprimoradas, bem como o compartilhamento de inteligência e o planejamento, têm sido fundamentais para reduzir esse índice.
25/08/2026 - Norway ’s Digital Government Infrastructure Hit by a new DDoS Attack (em inglês) (Security Affairs)
25/08/2026 - ANPD multa TikTok em R$ 153,7 milhões por falhas na proteção de dados de crianças e adolescentes (ANPD)
A Agência Nacional de Proteção de Dados (ANPD) impôs multa de R$ 153,7 milhões à empresa ByteDance, controladora da rede social TikTok, em Processo Administrativo Sancionador que apurou irregularidades no tratamento de dados de crianças e adolescentes. A sanção inclui, também, a determinação de eliminação dos dados coletados irregularmente. A empresa também deverá implementar um plano de conformidade para melhorar a proteção de crianças e adolescentes na rede social. A decisão de sanção decorre de processo de fiscalização que consolidou indícios de irregularidades cometidas pelo TikTok no tratamento de dados de crianças e adolescentes.
25/08/2026 - Golpe do falso emprego: dupla usa biometria de vítimas e compra BMW (Metrópoles)
Duas mulheres, de 19 e 22 anos, foram presas suspeitas de aplicar o “golpe do falso emprego” em três pessoas do Espírito Santo e duas em Goiás. Segundo a Polícia Civil (PCES), na suposta entrevista de trabalho, a dupla obtinha biometrias faciais das vítimas e usava os dados para contratos fraudulentos, incluindo o registro de uma BMW, gerando dívida de R$ 247 mil.
26/08/2026 - Attackers Targeted Over 100 US Water Systems in July Hacks (em inglês) (BankInfoSecurity)
26/08/2026 - German Industry Reports Escalating Nation-State Cyberattacks (em inglês) (BankInfoSecurity)
26/08/2026 - Falta de qualificação supera escassez de profissionais e muda contratações em cibersegurança (RHpraVocê)
Ter profissionais de cibersegurança já não é suficiente para as empresas. Com ataques mais sofisticados e novas tecnologias incorporadas à rotina das organizações, encontrar pessoas com conhecimentos específicos se tornou um problema ainda maior do que ampliar as equipes. É o que mostra o 2025 Cybersecurity Workforce Study, da ISC2, realizado com 16.029 profissionais e tomadores de decisão. Segundo o levantamento, 95% identificam pelo menos uma necessidade de competência em suas equipes e 59% classificam essas lacunas como críticas ou significativas. Em 2024, esse último percentual era de 44%.
26/08/2026 - Cabos submarinos, bombas correio e fábricas sabotadas: a guerra híbrida russa na Europa "vai certamente aumentar" (CNN)
27/08/2026 - OpenAI Says Reward Hacking Drove AI Agents to Exploit Zero-Days and Breach Hugging Face (em inglês) (The Hacker News)
A OpenAI revelou que a "manipulação de recompensa" (reward hacking) foi um fator determinante no ataque cibernético à Hugging Face ocorrido no mês passado, acrescentando que havia detectado indícios de comportamento desalinhado já no final de maio. Segundo a empresa, o incidente ocorreu durante avaliações de segurança cibernética de diversos modelos da OpenAI e foi impulsionado principalmente pelo que ela descreveu como um "modelo de pesquisa interno de alta capacidade", comparável em escala ao GPT-5.6 Sol. A OpenAI informou que agentes de IA operados por um desses modelos de pesquisa — embora não tivessem acesso à internet — descobriram uma maneira de explorar uma vulnerabilidade do tipo zero-day no gerenciador de pacotes Artifactory durante sessões de treinamento por aprendizado por reforço (RL) em maio e junho; isso lhes permitiu obter acesso à internet, conseguir privilégios de administrador no Artifactory no final de junho e, por fim, coordenar um ataque de vários dias à Hugging Face no início de julho, com o objetivo de burlar as tarefas do ExploitGym.
27/08/2026 - Unico bloqueia R$ 19,6 bilhões em tentativas de fraude no primeiro semestre de 2026 (Cryptoid)
28/08/2026 - Cyberattack on UK Airport Operator MAG Exposes Data of 8.7 Million Customers Across Three Airports (em inglês) (Security Affairs)
28/08/2026 - A Revolta Contra o AI Slop – Como as Redes Sociais Estão Blindando os seus Feeds contra IA Genérica (CryptoID)
29/08/2026 - Hack One Robot, Reach the Next: Unitree G1 Security Flaws (em inglês) (Security Affairs)
O pesquisador de segurança Olivier Laflamme passou cerca de três meses analisando o robô humanoide Unitree G1 e acabou descobrindo uma maneira de comprometê-lo totalmente sem conectar um único cabo. Em seu relatório técnico, ele detalha duas vulnerabilidades (CVE-2026-76639 e CVE-2026-76640) que podem ser exploradas em conjunto, envolvendo Bluetooth, a infraestrutura em nuvem da Unitree, o aplicativo móvel e o firmware do robô, para obter acesso root não autenticado a qualquer unidade do G1 que esteja ao alcance do sinal Bluetooth.
29/08/2026 - Philippine Nuclear and Naval Targets Hit by Suspected Chinese Operator (em inglês) (Security Affairs)
29/08/2026 - Botnet sobre rodas: o primeiro cavalo de Troia voltado para centrais multimídia automotivas (Kaspersky)
31/08/2026 - Slovenian casinos reopen after cyberattack knocked gaming systems offline (em inglês) (The Record)
31/08/2026 - Infostealers Are Hijacking Claude Sessions and Draining Subscriptions (em inglês) (Security Affairs)
31/08/2026 - Berlin Won’t Pay Extortion Group Claiming Data Theft (em inglês) (Security Week)
31/08/2026 - Homem de 68 anos é preso por faturamento de US$ 1,3 milhão com IPTV pirata (Tecmundo)
A Justiça britânica condenou um homem de 68 anos a seis anos e meio de prisão por liderar um esquema ilegal de transmissão de TV pela internet (IPTV). Morador do noroeste da Inglaterra, Milan Ibrahim faturou 980.812 libras (cerca de 1,3 milhão de dólares) em lucros ilícitos durante três anos com a venda de acessos clandestinos.
- Não deixe de assistir os episódios dos meus podcasts preferidos:
- Acompanhe sempre as novidades no portal Mente Binária
- Não deixe de assistir a /bin/live que acontece todo mês!
- Fique de olho nos Alertas e Recomendações do CTIR Gov
- Verifique sempre os alertas de segurança do CAIS-RNP
- Acompanhe o resumo semanal de notícias compartilhado pela Apura: news.apura.com.br
- Veja também a newsletter semanal da Resonant/Tempest: Noise-to-Signal
- Você assiste o Cyber Morning Call, não é? Está aqui, no Spotfy.
- Acompanhe as novidades quentes do SANS Internet Storm Center
- Veja as vulnerabilidades mais relevantes que surgiram neste mês pelo Known Exploited Vulnerabilities Catalog da CISA
- Página de Registro de incidentes com dados pessoais do Banco Central
- Você leu as newsletters TLP Black do Carlos Cabral e a ABT e a Zero Dia do Ronaldo Vasconcelos?
- Estatísticas e reports atualizados periodicamente/mensalmente:
- The Latest 2024 Phishing Statistics
- Mais de 50 estatísticas e tendências de segurança cibernética
- Painéis
- Principais incidentes, segundo a Security Report: Painel de Incidentes Cibernéticos
- Acompanhe também o painel de incidentes da IBRASPD
- Painel de estatísticas da Kaspersky
- Acompanhe esses "rastreadores de ransomware":
- Ransomware tracker: The latest figures (The Record)
- Ransomware Tracker (in_cyber) (acesso restrito a assinantes)
- Ransomware Attacks (Information is Beautiful)
- RANSOM-ISAC
- O incidente da Hugging Face, divulgado no final de julho, ainda rendeu muitas notícias e novidades no decorrer desse mês:
- Blog da OpenAI (em inglês) (26/08/2026): The Hugging Face incident and the road ahead
- Relatório técnico da OpenAI (em inglês) (26/08/2026): OpenAI - Hugging Face Incident (PDF)
- Relatório da METR (em inglês) (26/08/2026): Brief independent investigation of agents’ behavior, reasoning and collaboration in the OpenAI / Hugging Face hacking incident (PDF)
- Palestra da OpenAI na Black Hat sobre o incidente com a Hugging Face (em inglês) (06/08/2026): The OpenAI–Hugging Face Incident - A Technical Reconstruction and Its Implications for AI
- Artigo interessante publicado no Security Week (em inglês) (05/08/2026): The Fourth Battlefield: The Growing Role of Cyber Operations in Global Conflict
- Relatório da Kaspersky / SecureList (em inglês) (13/08/2026): Armored Likho expands its cyber-espionage toolkit
- Artigo no LACNIC Blog (em espanhol) (14/08/2026): Cuando la tierra se movió: Internet, terremotos y resiliencia digital de Venezuela
- Relatório interessante da Varonis (em inglês) (18/08/2026): CoSnitch: When Your AI Assistant Becomes Its Own Whistleblower
- Artigo interessante da Domain Tools (em inglês) (26/08/2026):Threat Intelligence Report: University Leak Exposes Russia’s Military Cyber Training Pipeline
Veja o histórico de notícias aqui no Blog:
- Principais notícias de segurança em Maio de 2021
- Principais notícias de segurança em Junho de 2021
- Principais notícias de segurança em Julho de 2021
- Principais notícias de segurança em Agosto de 2021
- Principais notícias de segurança em Setembro de 2021
- Principais notícias de segurança em Outubro de 2021
- Principais notícias de segurança em Novembro de 2021
- Principais notícias de segurança em Dezembro de 2021
- Principais notícias de segurança em Janeiro de 2022
- Principais notícias de segurança em Fevereiro de 2022
- Principais notícias de segurança em Março de 2022
- Principais notícias de segurança em Abril de 2022
- Principais notícias de segurança em Maio de 2022
- Principais notícias de segurança em Junho de 2022
- Principais notícias de segurança em Julho de 2022
- Principais notícias de segurança em Agosto de 2022
- Principais notícias de segurança em Setembro de 2022
- Principais notícias de segurança em Outubro de 2022
- Principais notícias de segurança em Novembro de 2022
- Principais notícias de segurança em Dezembro de 2022
- Principais notícias de segurança em Fevereiro de 2023
- Principais notícias de segurança em Março de 2023
- Principais notícias de segurança em Abril de 2023
- Principais notícias de segurança em Maio de 2023
- Principais notícias de segurança em Junho de 2023
- Principais notícias de segurança em Julho de 2023
- Principais notícias de segurança em Agosto de 2023
- Principais notícias de segurança em Setembro de 2023
- Principais notícias de segurança em Outubro de 2023
- Principais notícias de segurança em Novembro de 2023
- Principais notícias de segurança em Dezembro de 2023
- Principais notícias de segurança em Janeiro de 2024
- Principais notícias de segurança em Fevereiro de 2024
- Principais notícias de segurança em Março de 2024
- Principais notícias de segurança em Abril de 2024
- Principais notícias de segurança em Maio de 2024
- Principais notícias de segurança em Junho de 2024
- Principais notícias de segurança em Julho de 2024
- Principais notícias de segurança em Agosto de 2024
- Principais notícias de segurança em Setembro de 2024
- Principais notícias de segurança em Outubro de 2024
- Principais notícias de segurança em Novembro de 2024
- Principais notícias de segurança em Dezembro de 2024
- Principais notícias de segurança em Janeiro de 2025 (com memes)
- Principais notícias de segurança em Fevereiro de 2025
- Principais notícias de segurança em Março de 2025 (com meme)
- Principais notícias de segurança em Abril de 2025
- Principais notícias de segurança em Maio de 2025
- Principais notícias de segurança em Junho de 2025
- Principais notícias de segurança em Julho de 2025
- Algumas Notícias de segurança que mereceram destaque em Agosto de 2025
- Algumas Notícias de segurança que mereceram destaque em Setembro de 2025
- Algumas Notícias de segurança que mereceram destaque em Outubro de 2025
- Algumas Notícias de segurança que mereceram destaque em Novembro de 2025 (com meme)
- Algumas Notícias de segurança que mereceram destaque em Dezembro de 2025
- Algumas Notícias de segurança que mereceram destaque em Janeiro de 2026
- Notícias de segurança que mereceram destaque em Fevereiro de 2026
- Notícias de segurança que mereceram destaque em Março de 2026
- Notícias de segurança que mereceram destaque em Abril de 2026
- Algumas Notícias de segurança que mereceram destaque em Maio de 2026
- Notícias de segurança que mereceram destaque em Junho de 2026
- Notícias de segurança que mereceram destaque em Julho de 2026
















