setembro 14, 2026

[Segurança] Números e curiosidades da 307 Conference em 2025 (com memes)

Graças ao grande sucesso do ano passado, estamos preparando a próxima 307 Temporary Security Conference, que vai acontecer no primeiro final de semana de dezembro deste ano, dias 5 e 6/12. Enquanto isso, que tal revisitarmos como foi a primeira edição da 307c, realizada em 2025, essa louca experiência de criar um novo evento totalmente do zero em menos de 2 meses?

  


A 307c foi criada às pressas, no final de 2025, graças a união de várias comunidades e pessoas, na intenção de fazer um evento no final de semana que estava previsto para acontecer a Hackers 2 Hackers Conference (H2HC). Depois de mais de 20 anos, em 2025 não tivemos uma edição da H2HC - e isso foi uma grande surpresa e frustração para a maioria da nossa comunidade :(

A primeira 307 Conference aconteceu no final de semana dos dias 13 e 14 de dezembro de 2025, no campus da PUC Marquês do Paranaguá (ma Consolação, a mesma que recebeu a BSidesSP por muitos anos) e foi inegável uma sensação de saudades entre os presentes. O evento foi construído colaborativamente e totalmente na base de voluntários e doadores, sem qualquer patrocínio.
  • 1.608 inscritos
  • ˜500 presentes no primeiro dia (*)
  • +620 presentes somando os dois dias (**)
  • 47 propostas de palestras no CFP
  • 16 palestras
  • 12 villages
  • 4 dias antes do evento, tivemos a confirmação do local
  • R$ 14.998 arrecadados na vaquinha
  • 15 pessoas envolvidas na organização
(*) Chegamos no final do sábado com 447 checkins no Eventbrite, mais cerca de 50 pessoas que apareceram na porta sem inscrição, por isso estimamos cerca de 500 pessoas presentes no primeiro dia;
(**) Tivemos 558 checkins no Eventbite, ao todo, considerando os dois dias (34,1% dos inscritos). Somando uma estimativa de cerca de 60 pessoas que apareceram nos dois dias sem se inscrever, decidimos considerar pelo menos 620 pessoas presentes nos dois dias.
(***) As pessoas que não se inscreveram, mas que apareceram no evento, foram admitidas pois estávamos com uma quantidade de público abaixo de nossa expectativa original.


O mais legal de tudo, e que vai entrar para a história, é que a 307 foi uma iniciativa totalmente organizada e bancada pela comunidade. A organização da 307c foi compartilhada por diversos organizadores de eventos e de comunidades, que durante meses tentaram ajudar na organização da H2HC para que ela acontecesse, sempre sem resposta. Uma grande parte dos custos foi bancada pela vaquinha online que fizemos, fora algumas doações.

Devido ao pouco tempo para organizar o evento (cerca de um mês), optamos por realizar a 307 com custo próximo de zero - e contamos com o apoio da PUC para ceder o local, gratuitamente. Com o alto custo de locação dos espaços para eventos em hotéis e centros de convenções, seria impossível arrecadar o patrocínio suficiente em apenas um mês. Fora isso, se tivéssemos patrocínio a burocracia para conseguir o local em faculdade seria maior, o que inviabilizaria o evento. Então, optamos por realizar a 307 no "modo espartano". Algumas coisas, como os crachás, os rádios de comunicação do time, o bar do evento e o churrasco foram viabilizados através de doações.

Segue uma lista meio aleatória de curiosidades sobre o evento:
  • Uma das primeiras sugestões para nome foi "404 Not Found Conference", mas depois surgiu a idéia de nos apropriarmos do código de erro 307 Temporary Redirect do protocolo HTTP;
  • É importante destacar que todos nós envolvidos na organização da 307c nos oferecemos para ajudar a viabilizar a H2HC.  Diversas vezes nos posicionamos sobre isso, oferecemos nossa ajuda e deixamos claro que preferíamos ajudar a H2HC do que criar um evento novo;
  • No nosso planejamento, estávamos prevendo receber 800 pessoas por dia, sendo 1.000 pessoas ao todo (considerando que tem algumas pessoas que vão apenas em um dia), mas o público final foi menor do que isso;
  • Consultamos diversas faculdades (mais de 8), mas no final das contas só tivemos retorno positivo de duas: a PUC-SP e Universidade São Judas Tadeu Vila Leopoldina  (tivemos nossos planos A, B, C, Z e Z++). Muitas faculdades até tinham interesse, mas não tinham disponibilidade nas datas. Chegamos a fazer uma visita na USJT e adoramos a infraestrutura do local, mas acabamos optando pela PUC pois ela teria disponibilidade de nos receber nos dois dias;
  • Como já disse, optamos por realizar um evento no "modo espartano", com custo próximo de zero, sem patrocinadores e em uma faculdade que pudesse nos ceder o local gratuitamente;
  • Foi incrível ver como algumas villages abraçaram a iniciativa desde o começo e ficaram conosco lado-a-lado, dividindo a angústia e incerteza. Foi um pessoal incrível, que também acreditou na força da nossa comunidade <3
  • Fato engraçado: nas tentativas de pressionar a organização da H2HC a realizar o evento, nós ficávamos colocando prazos para que eles divulgassem a decisão. A resposta sempre era "sim, vai acontecer, tem data, já reservamos o hotel, falta só anunciar". De fato, sabemos com certeza que eles tinham reservado no espaço do Novotel Center Norte (até porque falamos diretamente com o hotel, que nos confirmou). Numa dessas últimas tentativas, combinamos de divulgar a H2HC em uma determinada data, mas na véspera a organização pediu para adiar o anúncio. Eu havia escrito um post no Linkedin anunciando a H2HC, e para não perder o texto, eu programei ele para alguns dias depois - mas me esqueci dele! Ou seja, de repente, no dia 22/11 esse post foi publicado, avisando que teria a H2HC, o que já não era mais verdade! A confusão foi instaurada! kkkkkkkk...
  • Durante a 307c o Carlos Cabral e o Willian Caprino apresentaram um pequeno teaser de quase 18 minutos do documentário incrível que eles estão criando sobre o início da cena hacker brasileira, batizado de "Hacker Hackeia". Ele apresenta um recorte do que aconteceu entre os anos 1980 e 2.000, com as pessoas que fizeram parte desse momento;
  • A nossa idéia original era oferecer o churrasco para os participantes apenas no primeiro dia do evento (sábado), e fazer um hot dog no domingo. Mas, como tivemos um público abaixo do esperado, negociamos para que o churrasqueiro voltasse no dia seguinte e usássemos a carne que havia sobrado - precisamos pagar apenas a diária extra do time. A propósito, o Thiago Niza, que fez o churrasco, é a mesma pessoa que há anos atende a BSidesSP, sempre com a mesma qualidade incrível!
Dois meses antes da data esperada para a H2HC em 2025 (13 e 14 de dezembro), já começamos a discutir o que poderia ser feito para ajudar a realizar o evento - ou ter alguma alternativa. Mas, infelizmente, nossas tentativas de apoio para que a H2HC fosse realizada foram ignoradas pela organização - afinal, o nosso esforço para criar um novo evento do zero seria praticamente o mesmo para fazer a H2HC acontecer! Ou seja, tivemos menos de 2 meses para organizar a 307c, sendo que o anúncio do cancelamento da H2HC foi feito faltando menos de 1 mês.

Eu montei uma linha do tempo para mostrar a insanidade que foi a organização do evento:
  • 20/10 - Eu enviei uma mensagem para a organização da H2HC avisando que eu, Bordini e Ranieri estávamos dispostos a ajudar na realização do evento, para que a H2HC não deixasse de ocorrer. Também sugeri que, se fosse ser cancelada, nós poderíamos até mesmo fazer uma edição especial da BSidesSP na data da H2HC, para que o pessoal que planejou vir para a H2HC não perdesse a viagem;
  • 26/10 - Durante um papo de boteco na Alligator, o Willlian Caprino me liga, conversamos e tivemos a idéia fazer um esforço conjunto entre várias comunidades para criar um evento caso a H2HC não ocorresse. Juntamos a partir dessa hora os organizadores da BSidesSP, Bxsec, YSTS e das comunidades Hacking Club, Mente Binária e Pirate Ship. Pensamos em fazer algo desde um simples happy hour até mesmo um evento completo. O Caprino sugeriu tentarmos o espaço na PUC.
  • 27/10 - Em contato com o diretor da PUC Consolação, ele me disse que seria possível fazer o evento lá. E, assim, começamos a planejar o evento;
  • 29/10 - Vi que o hotel Nacional Inn Jaraguá, onde fizemos a BSidesSP 2025, não estava disponível na data da H2HC :(
  • 29/10 - Enviei para a reitoria da PUC-SP o formulário com o pedido formal para realizar o evento no espaço da PUC Marquês de Paranaguá;
  • 05/11 - Respondi algumas duvidas da reitoria da PUC-SP sobre o evento;
  • 10/11 - Data planejada para anunciar a 307 Conference, após alguns adiamentos pois ainda havia indecisão sobre a H2HC;
  • 16/11 - Alguém achou um site falso da H2HC, que na verdade foi criado para ajudar o evento, caso fosse realizado. A descoberta foi divulgada em vários grupos, fazendo todos acreditar que a H2HC tinha sido confirmada (mas não foi, infelizmente);
  • 16/11 - A organização da H2HC promete se posicionar em 17/11 sobre a realização ou não do evento, devido aos rumores que surgiram após descobrirem o site falso, mas o dia chega e eles não falam nada :(
  • 19/11 - Anuncio do cancelamento da H2HC durante a /bin/live da Mente Binária;
  • 22/11 - Sai uma publicação errada minha, no Linkedin, falando sobre a suposta confirmação da H2HC - rapidamente eu corrigi, assim que soube do erro :(
  • 03/12 - Recebi a notícia de que o evento não teria sido aprovado na PUC-SP, mas conseguimos reverter a decisão e voltar o trâmite do nosso pedido. Não comentei isso com mais ninguém da organização da 307c, para que o pessoal não ficasse desesperado e não perdesse a motivação;
  • 03/12 - Faltando 10 dias para o evento e sem ter local confirmado, nós da organização da 307c combinamos que iríamos tocar o evento no "modo kamikaze": vamos "fingir" que a confirmação da faculdade veio e vamos preparar tudo que já estava sendo engatilhado nos últimos dias. Ou seja, abrir a vaquinha, preparar a grade de palestras, agitar as villages e os voluntários, encomendar as camisetas do staff, etc. Ainda tínhamos algumas faculdades de "plano B, C e D" e, no pior caso, pensamos em fechar a Cybeer Lab e fazer a 307c lá (nosso "plano Z");
  • 08/12 - Recebemos a confirmação do local pela PUC-SP!!! (4 dias antes do evento, rs)
  • 11/12 - Fico sabendo que a numeração das salas da PUC mudou, e toda a distribuição de salas precisou ser refeita;
  • 13/12 - Grande dia! A 307c vira realidade e recebe cerca de 500 pessoas no primeiro dia!

Foi um evento criado e organizado às pressas, com pouco tempo e pouquíssimos recursos, mas com muita força de vontade, perseverança e amor a comunidade.

E aí, prontos para mais uma 307c? A próxima 307 Temporary Security Conference, já tem data para acontecer: dias 5 e 6 de dezembro de 2026, no primeiro final de semana de dezembro. Estamos com um tema novo, um site novo com alguns easter eggs, a vaquinha já está ativa e o CFP está aberto.

Para saber mais sobre a edição 2025, relembre esses posts aqui no blog:
Veja também:

setembro 11, 2026

[Opinião] "Nine eleven"

Há 25 anos atrás, um ataque terrorista mudou a história do nosso planeta. Planejado com cuidado e detalhes, em 09 de setembro de 2001 terroristas ligados ao grupo Al-Qaeda sequestraram quatro aviões e conseguiram atingir 2 dos 3 alvos planejados: o Pentágono e os dois prédios do World Trade Center (WTC), no coração de Nova Iorque.


O mundo assistiu o ataque abismado, e eu me lembro exatamente do momento em que ele aconteceu. Eu estava em reunião e, assim que saímos da sala, todo mundo no escritório estava vidrado na TV: uma das torres do WTC estava pegando fogo, e ninguém sabia o porquê. Eu vivi, ao vivo, a sensação de não saber o que estava acontecendo, embora imaginasse que fosse algo relevante, e de repente, ver o segundo avião atingir a Torre Sul do WTC. 

Que fique claro: no momento que a segunda torre foi atingida, todos os canais de TV estavam de olho nela e filmaram o impacto. Até então, ninguém sabia o que tinha acontecido e qual era o motivo do incêndio na primeira torre. Hoje temos um vídeo que mostra o impacto do primeiro avião, mas ele só foi divulgado bem depois dos ataques. Naquele momento, ficou claro que era algo intencional. Pouco tempo depois, as duas torres caíram, foi algo impressionante e emocionante. Após o colapso da Torre Sul, senti um vazio.

Quando vejo os vídeos do dia do ataque, principalmente o replay da cobertura da imprensa, consigo lembrar tudo o que senti naquele momento.

Há dois anos atrás o Lito, do canal Aviões e Músicas, fez quatro episódios muito bons sobre o atentado, e juntou todos eles em um único vídeo, um episódio extra. Vale assistir:


Hoje, 25 anos depois, enquanto pensava em escrever esse post e o que eu poderia dizer, eu vi um vídeo no meu feed do Instagram que destacou uma história incrível, que vale ser compartilhada (apenas uma, dentre as centenas de histórias que envolvem esse acontecimento): o caso de Rick Rescorla, um britânico que, aos 62 anos de idade, ajudou a salvar mais de 2.600 pessoas que estavam no WTC.

Ex-militar, Rick trabalhava na área de segurança da Morgan Stanley, uma das muitas empresas com escritórios no World Trade Center (no caso, na Torre Sul). Segundo muitas reportagens na imprensa, ele "previu o 11 de Setembro" - mas, na verdade, ele imaginou a possibilidade de ocorrer algum acidente na torre onde trabalhava, e elaborou um plano de evacuação, que fazia questão que fosse treinado anualmente.

Quando um caminhão-bomba explodiu no subsolo de uma das torres do WTC, em um ataque terrorista ocorrido em 1993, Rick concluiu que o WTC era vulnerável e poderia voltar a ser alvo de terroristas, uma vez que representava um símbolo do poder econômico dos EUA. Assim, decidiu que medidas de segurança precisavam ser adotadas com urgência, e criou um plano de evacuação.

Ao menos duas vezes por ano, Rick treinava os funcionários que trabalhavam nos escritórios da Morgan Stanley no World Trade Center para uma retirada rápida do prédio. O plano funcionava da seguinte forma: ele enviava um comando pelo sistema de comunicação interno ordenando que os funcionários deixassem a torre, e para não congestionar as escadas de emergência, os trabalhadores deixavam as mesas aos poucos e em duplas. Segundo as notícias, a insistência dele no protocolo de segurança chegou a ser alvo de chacota, com alguns funcionários resistindo a participar dos treinamentos.

No dia 11 de setembro de 2001 a Morgan Stanley ocupava 22 andares da Torre Sul do World Trade Center. Quando a Torre Norte foi atingida pelo primeiro avião, às 8h46 (no horário local), Rick estava no próprio escritório, ouviu a explosão e iniciou imediatamente os protocolos de segurança para evacuar o escritório. Ele não precisou improvisar, pois já tinha um plano pronto e treinado. Ele inclusive desobedeceu às orientações da administração do WTC, que orientou aos trabalhadores da Torre Sul que permanecessem nos seus lugares, já que supostamente o prédio estaria seguro. De acordo com o Exército dos Estados Unidos, 2.687 pessoas foram salvas por ele.

Rick Rescorla foi visto pela última vez subindo as escadas do WTC para ter certeza de que todos os trabalhadores da Morgan Stanley tinham saído do prédio. Pouco antes de o prédio desabar, ele disse a um dos colegas de trabalho que só deixaria o World Trade Center quando tivesse "certeza de que todos os outros saíram".

Para nós, que trabalhamos com cibersegurança, a história do Rick Rescorla é um exemplo de planejamento e preparação que envolve Governança, Riscos e capacidade de Resposta a Incidentes. E, a partir de hoje, eu nunca mais vou faltar num exercício de simulação de incêndio.

Para saber mais:

setembro 10, 2026

[Segurança] Dicas para o Mês da Conscientização

Outubro é o tradicional Mês da Conscientização em Cibersegurança. Independente de você ter um programa de cultura e conscientização estruturado ou não, Outubro é o mês em que costumamos reforçar, junto aos nossos colaboradores, os principais cuidados de segurança para o dia-a-dia.

Devido à importância desse período e da grande adoção por várias empresas, quero compartilhar algumas dicas práticas, fruto da minha experiência profissional nessa área:
  • Escolha os Temas: Falar de phishing e cuidado com senhas é o arroz-com-feijão. Mas vale muito a pena incluir assuntos recentes e que a empresa ache relevante. Converse com seu time de CTI e de prevenção a fraudes para identificar os golpes e ameaças mais frequentes relacionados ao seu negício. Traga assuntos que são notícia. Traga novidades.
    • Uma dica que é compartilhada em todo o mercado: use exemplos associados ao dia-a-dia das pessoas, para trazer maior engajamento;
    • Defina alguns temas mais relevantes. Foque em 3 ou 4 temas para a sua campanha, no máximo. Não adianta querer abranger todos os assuntos referentes ao universo da cibersegurança. Aborde, por exemplo, Phishing, Senhas e mais dois temas que sejam relevantes para a sua empresa ou para o momento em que vocês estão passando. Por exemplo, foque em falar de algumas fraudes mais comuns, ou Privacidade, ou se, sua empresa estiver passando por uma fase de auditoria ou certificação, escolha um tema relevante dentro desse processo. Uma vez escolhido esses temas principais, crie atividades específicas e distribua elas no decorrer do mês. Você pode optar, por exemplo, falar de um desses temas por semana, ou intercalar eles em dias distintos.
  • Seja criativo: Pense em abordagens além do tradicional. Em.vez de um treinamento online de 1 hora, traga palestras ao vivo mais curtas, vídeos curtos com "pílulas", desafios gamificados, etc. Você pode trazer depoimentos de pessoas, por exemplo. Cartilhas e peças de teatro continuam em alta, mas você pode buscar outras formas de atingir o público-alvo;
  • Tenha vários públicos, e adapte a sua mensagem para cada um deles. Lembre-se que a empresa possui pessoas de times diferentes, formações distintas e de diversas gerações, e a sua mensagem deve atingir todos os públicos, não é? Pense em pequenas adaptações e canais diferentes que atendam cada recorte do público. A linguagem do material para o corpo diretivo é diferente da linguagem do público de TI, que é diferente do usuário final. Adapte-se!
  • Adote múltiplos canais de comunicação: e-mail, whatsapp, redes sociais, intranet, vídeos, gamificação, etc. Não existe um único canal de comunicação que vá fazer a sua mensagem chegar a 100% dos colaboradores. Alguns lêem todos os e-mails, outros raramente o fazem, alguns nunca viram a intranet da empresa, os trabalhadores remotos não vão ver o cartaz na sala do café. Use vários canais, com a mensagem adaptada a cada um deles;
  • Seja alegre, divertido. De chato, já basta a vida, rs. Não use uma mensagem assustadora, nem corporativa demais. Bom humor traz um engajamento maior. Pesquise memes na Internet, por exemplo, use vídeos do Porta dos Fundos ou outros comediantes. Gamificação também é uma ótima estratégia para atrair a atenção dos funcionários (mas nem todo mundo vai engajar, lembre-se que não existe uma "bala de prata" para atingir 100% do público). Traga exemplos do dia-a-dia, em tom leve, não assustador, e jamais ameaçador (não fale de punições);
  • Leve a conscientização para o dia-a-dia dos colaboradores: A mensagem é melhor aceita e assimilada se fizer parte da rotina das pessoas. Por exemplo, peça 15 minutos para falar na reunião periódica de cada um dos times e leve uma mensagem curta e direcionada. Aborte um tema relacionado ao dia-a-dia (por exemplo, fale de jurisprudência para o time Jurídico, de propriedade intelectual para o Marketing, de OWASP para o time de DEV, etc). Que tal uma seção de dúvidas com o time de segurança, onde todos podem fazer perguntas?
  • Distribua as atividades no decorrer do mês. Ao invés de fazer uma única ação em um dia, faça diversas ações no decorrer do mês, variando o tema, formato e o público. Você pode montar um calendário de atividades,.
    • Que tal realizar atividades de conscientização de segurança associadas ao dia da criança (12/10), dia dos professores (15/10) e/ou ao Ada Lovelace Day (segunda terça-feira do mês)?
  • Não deixe o orçamento (ou falta dele) te limitar: Ótimo se você tiver um orçamento polpudo, o que lhe permite contratar empresas especializadas para ajudar na elaboração e execução de suas campanhas. Mas, se você fizer parte da maioria das empresas que tem pouco ou nenhum recurso financeiro destinado para investir com conscientização e ninguém dedicado para isso, não se preocupe: é possível fazer muita coisa legal com pouco (ou nenhum) gasto. Por exemplo:
    • Peça ajuda de colegas ou de seus fornecedores de cibersegurança para realizar palestras internas;
    • Use material gratuito já disponibilizado por muita gente, como por exemplo as excelentes cartilhas do Cert.br (que, inclusive, tem versões em vídeos);
    • Algumas entidades e empresas de conscientização (como a Knowbe4) disponibilizam material gratuito nesse período, use-os ou aproveite eles como inspiração para criar os seus;
    • Peça brindes com o seu time de marketing, para sortear entre quem participar das atividades.
 

setembro 08, 2026

[Segurança] Notícias de segurança que mereceram destaque em Agosto de 2026

Segue a minha pequena lista com algumas notícias relacionadas a cibersegurança que mereceram destaque em Agosto desse ano. O incidente da Hugging Face, causado pela Open AI, ainda rendeu muita discussão em Agosto. Nesse mês também rolou a Black Hat, Defcon, BSides Las Vegas e BRHueCon, por isso a minha cobertura de notícias no início do mês ficou mais pobrinha.

03/08/2026 - IA reduz janela de exploração de brechas para menos de 24 horas, alerta reporte (Security Report)

De acordo com o Threat Hunting Report 2026 da CrowdStrike, grupos cibercriminosos já conseguem converter vulnerabilidades recém-divulgadas em exploits operacionais em menos de 24 horas, movimento impulsionado pelo uso intensivo de Inteligência Artificial nas operações ofensivas. A agilidade com que os atores de ameaça usam IA para pesquisar, adaptar e explorar novas falhas está forçando uma revisão profunda nas estratégias de gestão de riscos e resposta a incidentes.

04/08/2026 - Worm Targets More Than 2,000 npm Package Versions (em inglês) (Bank Info Security)

05/08/2026 - Water Sector Cyberattacks Reportedly Hit at Least 12 States (em inglês) (Security Week)

05/08/2026 - E-commerces registraram quase 90 mil tentativas de fraude no Dia dos Pais de 2025 (Security Report)

Em maio deste ano, um avião de resgate médico Beechcraft King Air, de dois motores, decolou de Roswell, no Novo México, e seguiu para oeste, rumo à cidade de Ruidoso, para buscar um paciente. A princípio, não seria um voo difícil para os dois pilotos e as duas enfermeiras a bordo. Mas, já no ar, a aeronave entrou em apuros. Naquela noite, no White Sands Missile Range, militares dos Estados Unidos conduziam um exercício de interferência de GPS que deixou os pilotos do King Air, e qualquer outra pessoa em um raio de centenas de milhas, sem acesso aos sistemas de navegação modernos. Forçados a recorrer a tecnologias mais antigas, que raramente ou jamais usavam, os pilotos do voo de resgate ficaram desorientados e colidiram contra o flanco de uma montanha.

06/08/2026 - Falsas promessas de emprego na Meta, Disney, Coca-Cola e Spotify (Minuto da Segurança)

07/08/2026 - North Carolina Ports confirms cyberattack disrupting operations (em inglês) (Bleeping Computer)

07/08/2026 - América Latina é segunda região mais exposta a ciberameaças industriais (Security Report)

A América Latina continua enfrentando desafios de cibersegurança industrial superiores à média mundial. Segundo a análise mais recente da Kaspersky ICS CERT, 20,4% dos computadores de Sistemas de Controle Industrial (ICS) da região foram afetados por objetos maliciosos, o que posiciona a América Latina como a segunda região mais exposta a ameaças de perímetro em nível global. No Brasil, assim como na Colômbia, Argentina e Chile, os índices permanecem dentro dos níveis normalmente observados na região, enquanto o México lidera com ampla vantagem na região, com 9,51% dos equipamentos afetados, seguido pelo Uruguai, com 8,56%.

10/08/2026 - CISA, FBI and Partners Warn Organizations of Gunra Ransomware Actors Targeting Multiple Critical Infrastructure Sectors (em inglês) (CISA)

10/08/2026 - Valve comunica clientes de hardware Steam sobre vazamento de dados (Caveira Tech)

A publicadora de games e gigante da distribuição digital Valve está notificando clientes de hardware da Steam na Europa de que hackers roubaram seus dados após invadirem a parceira de logística CEVA Logistics. Segundo relatos nas redes sociais, clientes afetados da Valve começaram a receber emails de notificação sobre data breach. Nas mensagens, a Valve informou que os invasores tiveram acesso aos servidores da CEVA Logistics entre 29 de julho e 1º de agosto, o que lhes permitiu alcançar informações necessárias para o envio de pedidos de hardware a clientes da Steam.

10/08/2026 - Levi Strauss & Co. confirma roubo de dados corporativos após cyberattack de hackers (Caveira Tech)

10/08/2026 - Quase 800 pacotes maliciosos no npm espalham RAT e infostealer para múltiplas plataformas (Caveira Tech)

10/08/2026 - Banco Central endurece regras para criptoativos e exige retenção de 24 horas em transferências acima de US$ 10 mil (Money Times)

10/08/2026 - Brasil acelera investimentos em Cibersegurança, mas mantém postura reativa diante das ameaças (Security Report)

11/08/2026 - Delta probes Wi-Fi deauth attack on flight carrying DEF CON attendees (em inglês) (Bleeping Computer)

A Delta Air Lines está investigando uma rede Wi-Fi não autorizada que surgiu a bordo de um voo de Las Vegas para Atlanta, transportando passageiros que haviam participado da convenção de hackers DEF CON. A empresa informou que o incidente ocorreu em 10 de agosto no voo 591 e não comprometeu a segurança dos passageiros nem os sistemas operacionais da aeronave. Segundo relatos online, vários passageiros que retornavam da conferência de hackers DEF CON 34 teriam realizado um ataque de desautenticação de Wi-Fi durante o voo, desconectando outros passageiros da rede sem fio da aeronave. Após tomar conhecimento da rede sem fio não autorizada, a tripulação desativou a funcionalidade de Wi-Fi da aeronave por cerca de 30 minutos.

11/08/2026 - DDoS attacks over 1 Tbps surged fivefold in the second quarter (em inglês) (Bleeping Computer)

A Cloudflare afirma ter mitigado mais de 800 ataques de negação de serviço distribuído (DDoS) na camada de rede com volume superior a 1 Tbps no segundo trimestre do ano. Em comparação com o primeiro trimestre, quando a empresa registrou apenas 130 ataques acima de 1 Tbps, o número mais recente representa um aumento de mais de cinco vezes. Recentemente, a empresa mitigou um ataque recorde que atingiu picos de 31,4 Tbps e 200 milhões de requisições por segundo, lançado pela botnet Aisuru/Kimwolf. A Cloudflare informa que, no primeiro semestre do ano, mitigou 23,2 milhões de ataques DDoS na camada de rede e 29,64 trilhões de requisições HTTP maliciosas. O aumento mais significativo refere-se a ataques de grande porte na camada de rede superiores a 1 Tbps, que cresceram 519% em relação ao trimestre anterior.

11/08/2026 - Fraudes por deepfake desafiam contratações remotas (Você RH)

11/08/2026 - TRT-3 afasta má-fé de empresa que esqueceu trecho de IA em contestação (Migalhas)

12/08/2026 - Ransomware Hits Colombian Justice Ministry Days Before Presidential Transition (em inglês) (Dark Reading)

12/08/2026 - Lives do Discord são suspensas pela Agência Nacional de Proteção de Dados (Veja)

A Agência Nacional de Proteção de Dados (ANPD) determinou que o Discord suspenda as transmissões ao vivo da plataforma — ferramenta chamada de “Go Live” no aplicativo — em todo o território nacional. A empresa terá três dias úteis para interromper as lives e outros recursos equivalentes de compartilhamento de vídeo. A suspensão permanecerá em vigor até que o Discord comprove a adoção de medidas técnicas e de segurança consideradas suficientes para proteger crianças e adolescentes. A decisão foi tomada dentro de um processo administrativo aberto pela ANPD para apurar falhas da plataforma na proteção de crianças e adolescentes que acessem os seus espaços virtuais.

12/08/2026 - Ataques já avançam pela rede em apenas 27 segundos (tele.síntese)

O intervalo entre a invasão inicial de um sistema e a movimentação do atacante para outros pontos da rede chegou a apenas 27 segundos no caso mais rápido observado pela CrowdStrike nos últimos 12 meses. O tempo médio foi de 29 minutos, segundo dados apresentados por Jeferson Propheta, vice-presidente da empresa para a América do Sul.

12/08/2026 - Trump autoriza ofensiva cibernética contra organizações criminosas; PCC e CV podem ser alvo (G1)

O presidente dos Estados Unidos, Donald Trump, assinou um memorando que abre caminho para empresas privadas americanas participarem de operações cibernéticas contra organizações criminosas transnacionais que atuam fora do país. A medida pode alcançar grupos brasileiros como o Primeiro Comando da Capital (PCC) e o Comando Vermelho (CV). Pelo documento, companhias selecionadas poderão realizar ações de vigilância e operações capazes de interromper, degradar ou até destruir sistemas e redes usados por grupos criminosos. As ações precisarão ser previamente aprovadas e serão conduzidas sob supervisão do governo americano.

12/08/2026 - Vazamento de credenciais está por trás da maioria dos incidentes digitais, aponta Dataprev (tele.síntese)

O vazamento ou uso indevido de credenciais está relacionado a 90% dos incidentes tratados pelo Centro de Operações de Segurança (SOC) da Dataprev. O dado foi apresentado por Antonio Hobmeir Neto, diretor de Gestão de Infraestrutura de TIC da estatal, durante o evento TS Segurança Digital e Serviços Gerenciados, realizado em São Paulo. O executivo apontou o compartilhamento de senhas do Gov.br com contadores, despachantes e outros prestadores de serviços como uma das fragilidades identificadas nos sistemas públicos. Em alguns casos, as credenciais são usadas por sistemas automatizados para consultar periodicamente processos ou extratos em nome dos usuários.

12/08/2026 - Anatel faz 418 fiscalizações contra provedores clandestinos (tele.síntese)

13/08/2026 - Trezor confirma vazamento de dados de 14 mil clientes; brasileiros são afetados (Money Times)

Um ataque cibernético que deixou prejuízo R$ 180 milhões (€ 30 milhões) em um banco alemão, em 2023, levou a Polícia Federal (PF) a cumprir mandados em Goiás, São Paulo e Rio de Janeiro. A Operação Klonen cumpriu 21 ordens de busca e apreensão e quatro de prisão preventiva. Goiás foi alvo de nove mandados de busca em Goiânia, Senador Canedo e Anápolis, diligências que terminaram com uma prisão preventiva na capital. Um dos investigados na ação teria usado parte do dinheiro obtido com a fraude em uma campanha eleitoral em 2024. As autorizações foram expedidas pela 10ª Vara Criminal Federal da Subseção Judiciária de São Paulo. A investigação teve início depois que uma instituição financeira da Alemanha comunicou à Polícia Federal ter sido vítima de um ataque no fim de 2023. Segundo as apurações, a ação teve origem no Brasil. De acordo com a corporação, os valores obtidos por meio das fraudes eram movimentados para dificultar o rastreamento e ocultar o patrimônio. Entre os mecanismos identificados estão cartões de pagamento emitidos sem autorização dos beneficiários, contas de passagem, empresas, instituições de pagamento e plataformas de ativos virtuais.

15/08/2026 - New Evooo1Bot Linux botnet turns routers into traffic relay nodes (em inglês) (Bleeping Computer)

17/08/2026 - Pokémon Center data breach exposes customer info, cancels some orders (em inglês) (Bleeping Computer)

O Pokémon Center está notificando clientes no Reino Unido e na Alemanha sobre uma violação de dados envolvendo terceiros, ocorrida após hackers roubarem informações pessoais e dados de pedidos de clientes da CEVA Logistics, uma prestadora de serviços de logística. Embora os sistemas da CEVA tenham sido comprometidos no ataque cibernético, os registros expostos pertenciam a clientes do Pokémon Center que haviam feito pedidos no site; a empresa havia compartilhado essas informações com a prestadora de logística para processar e enviar os pedidos do PokemonCenter.com.

17/08/2026 - Hacker claims 3.6 million Azure account records stolen from major companies (em inglês) (Bleeping Computer)

17/08/2026 - Novo golpe do Desenrola usa dados pessoais reais para cobrar taxa por Pix (UOL)

17/08/2026 - Registradora da Stone barra fraude de R$ 350 milhões (Let's Money)

18/08/2026 - AI "Mind Viruses" Can Spread Between Agents Through Persistent Prompt Files (em inglês) (The Hacker News)

18/08/2026 - Avanço de agentes de IA dobram violações de dados nas empresas (Security Report)

18/08/2026 - Falsa central avança com abordagens sofisticadas e exige alerta dos clientes (Security Report)

A Polícia Federal deflagrou a Operação Pane Seca, com o objetivo de desarticular um grupo criminoso responsável por invasões a sistemas de instituições financeiras, o qual causou um prejuízo de R$ 227 milhões. As investigações apuram suspeitos de efetuaram transações, como transferências e pagamentos de boletos, destinando os valores para contas de intermediários. Na sequência, o dinheiro era movimentado para outras contas ou corretoras de criptoativos. Foram cumpridos quatro mandados de prisão preventiva e sete de busca e apreensão em Vila Velha/ES, em Cariacica/ES e em Vitória da Conquista/BA.

20/08/2026 - 'Cartão zumbi': brecha no pagamento por aproximação permite usar plástico vencido em compras (Tecmundo)

Pesquisadores da Universidade de Massachusetts Amherst, nos Estados Unidos, identificaram uma brecha de segurança que permite a realização de pagamentos por aproximação com cartões de crédito da bandeira Visa que já estão vencidos. O método, batizado pela equipe como “Zombie Card”, consegue validar compras em lojas físicas ao alterar a data de vencimento transmitida à maquininha de pagamento no momento da aproximação. A técnica funciona sem a necessidade de romper os mecanismos de criptografia do chip. Segundo a pesquisa, o processo exige a posse física do cartão vencido ou uma proximidade sustentada do sinal sem fio, além do uso de dois celulares comuns para interceptar a comunicação.

21/08/2026 - Canada’s Hospital for Sick Children attacked by cybercriminals again as employee data stolen (em inglês) (The Record)

21/08/2026 - Nova onda de vírus para Android rouba senhas e burla travas bancárias (Tecmundo)

Uma nova onda de vírus voltada para smartphones com sistema Android ampliou a sofisticação dos golpes bancários no ambiente digital. As ferramentas maliciosas ToxicPanda e GoldDigger ganharam atualizações estruturais que facilitam o roubo de senhas, a captura de códigos de verificação e a realização de transferências financeiras sem que a vítima perceba, apontam novos relatórios. O avanço mais recente foi registrado pela equipe da Zimperium zLabs, ao analisar o ToxicPanda 2.0. Em circulação desde 2022, o vírus passou por uma reformulação técnica e expandiu consideravelmente a lista de alvos: de 16 aplicativos de bancos para 349 instituições financeiras e plataformas de criptomoedas espalhadas por 16 países.

21/08/2026 - Investigação amorosa: mulheres usam IA para filtrar agressores antes de sair de casa (Tecmundo)

21/08/2026 - ECA Digital: conheça as regras de proteção de crianças e adolescentes no ambiente online (Ministério dos Direitos Humanos e da Cidadania)

Segundo uma reportagem do jornal The Telegraph, em julho deste ano atores associados ao regime Iraniano paralisaram uma usina de energia britânica por quatro dias em um ataque cibernético inédito para o país. As autoridades britânicas não revelaram qual usina foi afetada, alegando questões de segurança, mas acredita-se que a usina afetada é de pequeno porte e que a interrupção não tenha impactado o fornecimento geral de energia ou a geração de eletricidade no Reino Unido.

22/08/2026 - Ataques cibernéticos com testes massivos de senhas disparam 15.400% no primeiro semestre de 2026 (Tecmundo)

Os ataques em “password spraying” (pulverização de senhas) registraram um salto de 155 vezes no primeiro semestre de 2026 em comparação com períodos anteriores – um aumento de 15.400%. O alerta parte de uma análise divulgada no dia 30 de junho e atualizada nos dois meses seguintes pela empresa de segurança cibernética Huntress Labs. O levantamento identificou uma tática articulada por invasores para contornar barreiras tradicionais e acessar redes corporativas sem acionar os alarmes usuais de segurança. O principal motor desse crescimento foi uma campanha voltada ao Azure CLI, um painel em modo texto que equipes de tecnologia usam para administrar serviços e servidores na nuvem da Microsoft. Em um intervalo de menos de duas semanas, entre 12 e 26 de junho, os analistas da Huntress mapearam mais de 81 milhões de tentativas de conexão ligadas ao grupo, com 78 contas corporativas violadas em 64 empresas.

24/08/2026 - Cybercriminals Turn GTA VI Leaks Into Malware Bait (em inglês) (Security Affairs)

24/08/2026 - Slovakia Warns of Cyber Risks in Road Speed Cameras (em inglês) (Security Affairs)

25/08/2026 - Car Infotainment Malware Builds Criminal Proxy Botnet (em inglês) (BankInfoSecurity)

Operadores de malware estão invadindo sistemas de infoentretenimento automotivo baseados em Android por meio de atualizações de software comprometidas, transformando veículos conectados à internet em nós de uma botnet criminosa de proxy. A empresa russa de cibersegurança Kaspersky descobriu uma variante de malware para Android que afeta as centrais multimídia (head units) de sistemas automotivos — envolvendo tanto software quanto hardware — fabricados pela empresa chinesa DoFun. O que chamou a atenção foi o comportamento do malware: ele era instalado como um aplicativo comum, mas não tentava se disfarçar de software legítimo, não apresentando qualquer interface de usuário. Em vez de se ocultar no software da central multimídia ou se passar por um aplicativo com o qual o usuário pudesse interagir, o malware se propaga por meio da funcionalidade legítima de atualização do firmware Android.

25/08/2026 - Ransom Payments Hit Record Low as Planning, Defenses Improve (em inglês) (BankInfoSecurity)

O número de vítimas de extorsão cibernética que optaram por pagar o resgate caiu recentemente para o nível mais baixo de todos os tempos, 19% — uma redução em relação ao pico histórico de 85% registrado no início de 2019 —, com base em casos investigados pela empresa de cibersegurança Veeam. Capacidades de recuperação aprimoradas, bem como o compartilhamento de inteligência e o planejamento, têm sido fundamentais para reduzir esse índice.

A Agência Nacional de Proteção de Dados (ANPD) impôs multa de R$ 153,7 milhões à empresa ByteDance, controladora da rede social TikTok, em Processo Administrativo Sancionador que apurou irregularidades no tratamento de dados de crianças e adolescentes. A sanção inclui, também, a determinação de eliminação dos dados coletados irregularmente. A empresa também deverá implementar um plano de conformidade para melhorar a proteção de crianças e adolescentes na rede social. A decisão de sanção decorre de processo de fiscalização que consolidou indícios de irregularidades cometidas pelo TikTok no tratamento de dados de crianças e adolescentes.

25/08/2026 - Golpe do falso emprego: dupla usa biometria de vítimas e compra BMW (Metrópoles)

Duas mulheres, de 19 e 22 anos, foram presas suspeitas de aplicar o “golpe do falso emprego” em três pessoas do Espírito Santo e duas em Goiás. Segundo a Polícia Civil (PCES), na suposta entrevista de trabalho, a dupla obtinha biometrias faciais das vítimas e usava os dados para contratos fraudulentos, incluindo o registro de uma BMW, gerando dívida de R$ 247 mil.

26/08/2026 - Attackers Targeted Over 100 US Water Systems in July Hacks (em inglês) (BankInfoSecurity)

26/08/2026 - German Industry Reports Escalating Nation-State Cyberattacks (em inglês) (BankInfoSecurity)

26/08/2026 - Falta de qualificação supera escassez de profissionais e muda contratações em cibersegurança (RHpraVocê)

Ter profissionais de cibersegurança já não é suficiente para as empresas. Com ataques mais sofisticados e novas tecnologias incorporadas à rotina das organizações, encontrar pessoas com conhecimentos específicos se tornou um problema ainda maior do que ampliar as equipes. É o que mostra o 2025 Cybersecurity Workforce Study, da ISC2, realizado com 16.029 profissionais e tomadores de decisão. Segundo o levantamento, 95% identificam pelo menos uma necessidade de competência em suas equipes e 59% classificam essas lacunas como críticas ou significativas. Em 2024, esse último percentual era de 44%.

26/08/2026 - Cabos submarinos, bombas correio e fábricas sabotadas: a guerra híbrida russa na Europa "vai certamente aumentar" (CNN)

27/08/2026 - OpenAI Says Reward Hacking Drove AI Agents to Exploit Zero-Days and Breach Hugging Face (em inglês) (The Hacker News)

A OpenAI revelou que a "manipulação de recompensa" (reward hacking) foi um fator determinante no ataque cibernético à Hugging Face ocorrido no mês passado, acrescentando que havia detectado indícios de comportamento desalinhado já no final de maio. Segundo a empresa, o incidente ocorreu durante avaliações de segurança cibernética de diversos modelos da OpenAI e foi impulsionado principalmente pelo que ela descreveu como um "modelo de pesquisa interno de alta capacidade", comparável em escala ao GPT-5.6 Sol. A OpenAI informou que agentes de IA operados por um desses modelos de pesquisa — embora não tivessem acesso à internet — descobriram uma maneira de explorar uma vulnerabilidade do tipo zero-day no gerenciador de pacotes Artifactory durante sessões de treinamento por aprendizado por reforço (RL) em maio e junho; isso lhes permitiu obter acesso à internet, conseguir privilégios de administrador no Artifactory no final de junho e, por fim, coordenar um ataque de vários dias à Hugging Face no início de julho, com o objetivo de burlar as tarefas do ExploitGym.

27/08/2026 - Unico bloqueia R$ 19,6 bilhões em tentativas de fraude no primeiro semestre de 2026 (Cryptoid)

A Unico encerrou o primeiro semestre de 2026 tendo barrado R$ 19,6 bilhões em tentativas de fraude no Brasil. O montante representa crescimento de 23% em relação ao mesmo período do ano passado. Ao todo, foram registrados mais de 13 milhões de ataques fraudulentos nos 23 setores econômicos que utilizam as soluções de verificação de identidade da empresa. O volume equivale a quase uma tentativa de fraude por segundo no primeiro semestre do ano.

28/08/2026 - Cyberattack on UK Airport Operator MAG Exposes Data of 8.7 Million Customers Across Three Airports (em inglês) (Security Affairs)

Caracterizado por textos padronizados, imagens hiper renderizadas e surrealistas, vídeos bizarros de engajamento vazio e postagens corporativas sem alma, o AI slop passou a inundar os feeds, corroendo a experiência do usuário e transformando plataformas interativas em repositórios estéreis de automação.

29/08/2026 - Hack One Robot, Reach the Next: Unitree G1 Security Flaws (em inglês) (Security Affairs)

O pesquisador de segurança Olivier Laflamme passou cerca de três meses analisando o robô humanoide Unitree G1 e acabou descobrindo uma maneira de comprometê-lo totalmente sem conectar um único cabo. Em seu relatório técnico, ele detalha duas vulnerabilidades (CVE-2026-76639 e CVE-2026-76640) que podem ser exploradas em conjunto, envolvendo Bluetooth, a infraestrutura em nuvem da Unitree, o aplicativo móvel e o firmware do robô, para obter acesso root não autenticado a qualquer unidade do G1 que esteja ao alcance do sinal Bluetooth.

31/08/2026 - Berlin Won’t Pay Extortion Group Claiming Data Theft (em inglês) (Security Week)

31/08/2026 - Homem de 68 anos é preso por faturamento de US$ 1,3 milhão com IPTV pirata (Tecmundo)

A Justiça britânica condenou um homem de 68 anos a seis anos e meio de prisão por liderar um esquema ilegal de transmissão de TV pela internet (IPTV). Morador do noroeste da Inglaterra, Milan Ibrahim faturou 980.812 libras (cerca de 1,3 milhão de dólares) em lucros ilícitos durante três anos com a venda de acessos clandestinos.

A CECCyber voltou a publicar os vídeos coom o resumo do incidente do mês. Em julho, eles destacaram 6 incidentes: o incidente da Hugging Face (primeiro caso confirmado de uma grande empresa de tecnologia invadida por um agente de IA operando de forma autônoma), um ataque de ransomware que afetou operações físicas da subsidiária de laticínios da Coca-Cola, ataques contra sistemas municipais de água nos Estados Unidos, o vazamento de mais de 12 milhões de endereços de e-mail no Japão, a exposição de dados de 1,2 milhão de pacientes e o uso de portais gov.br para distribuição de malware bancário.


Gostaram da lista? Se esqueci de citar alguma notícia relevante, comente aqui no Blog.

Veja também:

      Veja o histórico de notícias aqui no Blog:

      PS: Pequena atualização em 10/09.

      setembro 03, 2026

      [Segurança] Cartilha de segurança sobre Inteligência Artificial do CERT.br

      Sim!!! O CERT.br lançou um fascículo dedicado à Inteligência Artificial (PDF) na sua coletânea de Cartilhas de Segurança:


      O fascículo sobre Inteligência Artificial dá dicas para tirar proveito das ferramentas de IA de forma segura e responsável. Apesar da IA já fazer parte do nosso dia a dia, o seu uso incorreto e a falta de criticar os seus os resultados podem levar a erros, exposição de dados ou, até mesmo, ser usados para golpes. O fascículo traz dicas de como fazer seus prompts de forma mais segura e precisa, aborda a necessidade de validar as respostas, cuidado com plágio, e fala sobre os cuidados com as permissões dos agentes de IA. Também fala um pouquinho sobre cuidados com os golpes produzidos com a ajuda da IA.

      Veja também os vídeos do Cidadão na Rede com dicas relacionadas a este fascículo: "O que é Inteligência Artificial?" e "Identifique vídeos adulterados".

      As Cartilhas de Segurança do CERT.br são um material clássico de conscientização! Muito bem feitos, com ótimo conteúdo, voltadas para o usuário final e disponíveis gratuitamente!!!

      Para saber mais:
      PS: Post atualizado em 08/09.

      setembro 01, 2026

      [Segurança] O "golpe da cara falsa"

      Esse caso ocorreu em 2023, mas foi tão interessante e viralizou tanto que merece um post aqui no blog, e mostra a ousadia dos fraudadores na tentativa de burlar os mecanismos de autenticação por biometria facial. No "golpe da cara falsa", os criminosos faziam cópias realistas do rosto de vítimas para burlar reconhecimento facial de aplicativos bancários.

      Uma operação da Polícia Civil, realizada em 16 de junho de 2023 na casa de um suspeito em Barueri, na Grande São Paulo, achou o tronco de um manequim e fotos usadas para aplicar golpes que driblavam sistemas de reconhecimento facial em aplicativos bandcários. O criminoso usava a foto das vítimas em alta resolução e impressas em tamanho real, colocada cuidadosamente em um manequim. Com esse esquema tecnicamente simples, ele conseguia abrir múltiplas contas em aplicativos bancários e solicitar empréstimos. A estimativa da polícia é que o golpe gerou prejuízo de R$ 1 milhão.

      Um vídeo divulgado à imprensa pela Polícia civil mostra como acredita-se que o esquema funcionava, e surpreende ao mostrar como o manequim com fotos dos rostos das vítimas parecia realista.

      O vídeo das autoridades também mostra uma pilha de RGs utilizados para a fraude, mas não explica se eram reais ou falsos. A polícia suspeita que ele obtenha as fotos a partir dos documentos das vítimas e imprimia as imagens em tamanho real, grande o suficiente para que se encaixar como um substituto para a cabeça do manequim.

      Veja a reportagem do Datena, no Brasil Urgente, em que ele pede para o repórter colocar uma foto da vítima em frente do próprio rosto, para exemplificar a qualidade da foto usada para burlar a biometria facial:

      O Jornal da Band também tem uma reportagem sobre esse caso:

      Essa é apenas uma das formas que os cibercriminosos tentam burlar os mecanismos de autenticação biométrica adotadas pelos bancos, numa verdadeira corrida de gato e rato: sempre que os fraudadores descobrem uma nova fragilidade, as empresas correm para corrigí-la.

      Atualmente muitos esforços envolvem o uso de deepfakes para simular o rosto e movimentos a partir de uma foto ou vídeo da vítima. O fato é que cada vez se torna mais difícil distringuir, tecnicamente, se um vídeo é real ou não, o que impacta severamente nos necanismos de verificação biométrica que utilziam biometria facial. Esse é um grande desafio, que está em constante evolução. Mas isso é tema para outro post, rs.

      Veja também:

      Creative Commons License
      Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.