setembro 08, 2026

[Segurança] Notícias de segurança que mereceram destaque em Agosto de 2026

Segue a minha pequena lista com algumas notícias relacionadas a cibersegurança que mereceram destaque em Agosto desse ano. O incidente da Hugging Face, causado pela Open AI, ainda rendeu muita discussão em Agosto. Nesse mês também rolou a Black Hat, Defcon, BSides Las Vegas e BRHueCon, por isso a minha cobertura de notícias no início do mês ficou mais pobrinha.

03/08/2026 - IA reduz janela de exploração de brechas para menos de 24 horas, alerta reporte (Security Report)

De acordo com o Threat Hunting Report 2026 da CrowdStrike, grupos cibercriminosos já conseguem converter vulnerabilidades recém-divulgadas em exploits operacionais em menos de 24 horas, movimento impulsionado pelo uso intensivo de Inteligência Artificial nas operações ofensivas. A agilidade com que os atores de ameaça usam IA para pesquisar, adaptar e explorar novas falhas está forçando uma revisão profunda nas estratégias de gestão de riscos e resposta a incidentes.

04/08/2026 - Worm Targets More Than 2,000 npm Package Versions (em inglês) (Bank Info Security)

05/08/2026 - Water Sector Cyberattacks Reportedly Hit at Least 12 States (em inglês) (Security Week)

05/08/2026 - E-commerces registraram quase 90 mil tentativas de fraude no Dia dos Pais de 2025 (Security Report)

Em maio deste ano, um avião de resgate médico Beechcraft King Air, de dois motores, decolou de Roswell, no Novo México, e seguiu para oeste, rumo à cidade de Ruidoso, para buscar um paciente. A princípio, não seria um voo difícil para os dois pilotos e as duas enfermeiras a bordo. Mas, já no ar, a aeronave entrou em apuros. Naquela noite, no White Sands Missile Range, militares dos Estados Unidos conduziam um exercício de interferência de GPS que deixou os pilotos do King Air, e qualquer outra pessoa em um raio de centenas de milhas, sem acesso aos sistemas de navegação modernos. Forçados a recorrer a tecnologias mais antigas, que raramente ou jamais usavam, os pilotos do voo de resgate ficaram desorientados e colidiram contra o flanco de uma montanha.

06/08/2026 - Falsas promessas de emprego na Meta, Disney, Coca-Cola e Spotify (Minuto da Segurança)

07/08/2026 - North Carolina Ports confirms cyberattack disrupting operations (em inglês) (Bleeping Computer)

07/08/2026 - América Latina é segunda região mais exposta a ciberameaças industriais (Security Report)

A América Latina continua enfrentando desafios de cibersegurança industrial superiores à média mundial. Segundo a análise mais recente da Kaspersky ICS CERT, 20,4% dos computadores de Sistemas de Controle Industrial (ICS) da região foram afetados por objetos maliciosos, o que posiciona a América Latina como a segunda região mais exposta a ameaças de perímetro em nível global. No Brasil, assim como na Colômbia, Argentina e Chile, os índices permanecem dentro dos níveis normalmente observados na região, enquanto o México lidera com ampla vantagem na região, com 9,51% dos equipamentos afetados, seguido pelo Uruguai, com 8,56%.

10/08/2026 - CISA, FBI and Partners Warn Organizations of Gunra Ransomware Actors Targeting Multiple Critical Infrastructure Sectors (em inglês) (CISA)

10/08/2026 - Valve comunica clientes de hardware Steam sobre vazamento de dados (Caveira Tech)

A publicadora de games e gigante da distribuição digital Valve está notificando clientes de hardware da Steam na Europa de que hackers roubaram seus dados após invadirem a parceira de logística CEVA Logistics. Segundo relatos nas redes sociais, clientes afetados da Valve começaram a receber emails de notificação sobre data breach. Nas mensagens, a Valve informou que os invasores tiveram acesso aos servidores da CEVA Logistics entre 29 de julho e 1º de agosto, o que lhes permitiu alcançar informações necessárias para o envio de pedidos de hardware a clientes da Steam.

10/08/2026 - Levi Strauss & Co. confirma roubo de dados corporativos após cyberattack de hackers (Caveira Tech)

10/08/2026 - Quase 800 pacotes maliciosos no npm espalham RAT e infostealer para múltiplas plataformas (Caveira Tech)

10/08/2026 - Banco Central endurece regras para criptoativos e exige retenção de 24 horas em transferências acima de US$ 10 mil (Money Times)

10/08/2026 - Brasil acelera investimentos em Cibersegurança, mas mantém postura reativa diante das ameaças (Security Report)

11/08/2026 - Delta probes Wi-Fi deauth attack on flight carrying DEF CON attendees (em inglês) (Bleeping Computer)

A Delta Air Lines está investigando uma rede Wi-Fi não autorizada que surgiu a bordo de um voo de Las Vegas para Atlanta, transportando passageiros que haviam participado da convenção de hackers DEF CON. A empresa informou que o incidente ocorreu em 10 de agosto no voo 591 e não comprometeu a segurança dos passageiros nem os sistemas operacionais da aeronave. Segundo relatos online, vários passageiros que retornavam da conferência de hackers DEF CON 34 teriam realizado um ataque de desautenticação de Wi-Fi durante o voo, desconectando outros passageiros da rede sem fio da aeronave. Após tomar conhecimento da rede sem fio não autorizada, a tripulação desativou a funcionalidade de Wi-Fi da aeronave por cerca de 30 minutos.

11/08/2026 - DDoS attacks over 1 Tbps surged fivefold in the second quarter (em inglês) (Bleeping Computer)

A Cloudflare afirma ter mitigado mais de 800 ataques de negação de serviço distribuído (DDoS) na camada de rede com volume superior a 1 Tbps no segundo trimestre do ano. Em comparação com o primeiro trimestre, quando a empresa registrou apenas 130 ataques acima de 1 Tbps, o número mais recente representa um aumento de mais de cinco vezes. Recentemente, a empresa mitigou um ataque recorde que atingiu picos de 31,4 Tbps e 200 milhões de requisições por segundo, lançado pela botnet Aisuru/Kimwolf. A Cloudflare informa que, no primeiro semestre do ano, mitigou 23,2 milhões de ataques DDoS na camada de rede e 29,64 trilhões de requisições HTTP maliciosas. O aumento mais significativo refere-se a ataques de grande porte na camada de rede superiores a 1 Tbps, que cresceram 519% em relação ao trimestre anterior.

11/08/2026 - Fraudes por deepfake desafiam contratações remotas (Você RH)

11/08/2026 - TRT-3 afasta má-fé de empresa que esqueceu trecho de IA em contestação (Migalhas)

12/08/2026 - Ransomware Hits Colombian Justice Ministry Days Before Presidential Transition (em inglês) (Dark Reading)

12/08/2026 - Lives do Discord são suspensas pela Agência Nacional de Proteção de Dados (Veja)

A Agência Nacional de Proteção de Dados (ANPD) determinou que o Discord suspenda as transmissões ao vivo da plataforma — ferramenta chamada de “Go Live” no aplicativo — em todo o território nacional. A empresa terá três dias úteis para interromper as lives e outros recursos equivalentes de compartilhamento de vídeo. A suspensão permanecerá em vigor até que o Discord comprove a adoção de medidas técnicas e de segurança consideradas suficientes para proteger crianças e adolescentes. A decisão foi tomada dentro de um processo administrativo aberto pela ANPD para apurar falhas da plataforma na proteção de crianças e adolescentes que acessem os seus espaços virtuais.

12/08/2026 - Ataques já avançam pela rede em apenas 27 segundos (tele.síntese)

O intervalo entre a invasão inicial de um sistema e a movimentação do atacante para outros pontos da rede chegou a apenas 27 segundos no caso mais rápido observado pela CrowdStrike nos últimos 12 meses. O tempo médio foi de 29 minutos, segundo dados apresentados por Jeferson Propheta, vice-presidente da empresa para a América do Sul.

12/08/2026 - Trump autoriza ofensiva cibernética contra organizações criminosas; PCC e CV podem ser alvo (G1)

O presidente dos Estados Unidos, Donald Trump, assinou um memorando que abre caminho para empresas privadas americanas participarem de operações cibernéticas contra organizações criminosas transnacionais que atuam fora do país. A medida pode alcançar grupos brasileiros como o Primeiro Comando da Capital (PCC) e o Comando Vermelho (CV). Pelo documento, companhias selecionadas poderão realizar ações de vigilância e operações capazes de interromper, degradar ou até destruir sistemas e redes usados por grupos criminosos. As ações precisarão ser previamente aprovadas e serão conduzidas sob supervisão do governo americano.

12/08/2026 - Vazamento de credenciais está por trás da maioria dos incidentes digitais, aponta Dataprev (tele.síntese)

O vazamento ou uso indevido de credenciais está relacionado a 90% dos incidentes tratados pelo Centro de Operações de Segurança (SOC) da Dataprev. O dado foi apresentado por Antonio Hobmeir Neto, diretor de Gestão de Infraestrutura de TIC da estatal, durante o evento TS Segurança Digital e Serviços Gerenciados, realizado em São Paulo. O executivo apontou o compartilhamento de senhas do Gov.br com contadores, despachantes e outros prestadores de serviços como uma das fragilidades identificadas nos sistemas públicos. Em alguns casos, as credenciais são usadas por sistemas automatizados para consultar periodicamente processos ou extratos em nome dos usuários.

12/08/2026 - Anatel faz 418 fiscalizações contra provedores clandestinos (tele.síntese)

13/08/2026 - Trezor confirma vazamento de dados de 14 mil clientes; brasileiros são afetados (Money Times)

Um ataque cibernético que deixou prejuízo R$ 180 milhões (€ 30 milhões) em um banco alemão, em 2023, levou a Polícia Federal (PF) a cumprir mandados em Goiás, São Paulo e Rio de Janeiro. A Operação Klonen cumpriu 21 ordens de busca e apreensão e quatro de prisão preventiva. Goiás foi alvo de nove mandados de busca em Goiânia, Senador Canedo e Anápolis, diligências que terminaram com uma prisão preventiva na capital. Um dos investigados na ação teria usado parte do dinheiro obtido com a fraude em uma campanha eleitoral em 2024. As autorizações foram expedidas pela 10ª Vara Criminal Federal da Subseção Judiciária de São Paulo. A investigação teve início depois que uma instituição financeira da Alemanha comunicou à Polícia Federal ter sido vítima de um ataque no fim de 2023. Segundo as apurações, a ação teve origem no Brasil. De acordo com a corporação, os valores obtidos por meio das fraudes eram movimentados para dificultar o rastreamento e ocultar o patrimônio. Entre os mecanismos identificados estão cartões de pagamento emitidos sem autorização dos beneficiários, contas de passagem, empresas, instituições de pagamento e plataformas de ativos virtuais.

15/08/2026 - New Evooo1Bot Linux botnet turns routers into traffic relay nodes (em inglês) (Bleeping Computer)

17/08/2026 - Pokémon Center data breach exposes customer info, cancels some orders (em inglês) (Bleeping Computer)

O Pokémon Center está notificando clientes no Reino Unido e na Alemanha sobre uma violação de dados envolvendo terceiros, ocorrida após hackers roubarem informações pessoais e dados de pedidos de clientes da CEVA Logistics, uma prestadora de serviços de logística. Embora os sistemas da CEVA tenham sido comprometidos no ataque cibernético, os registros expostos pertenciam a clientes do Pokémon Center que haviam feito pedidos no site; a empresa havia compartilhado essas informações com a prestadora de logística para processar e enviar os pedidos do PokemonCenter.com.

17/08/2026 - Hacker claims 3.6 million Azure account records stolen from major companies (em inglês) (Bleeping Computer)

17/08/2026 - Novo golpe do Desenrola usa dados pessoais reais para cobrar taxa por Pix (UOL)

17/08/2026 - Registradora da Stone barra fraude de R$ 350 milhões (Let's Money)

18/08/2026 - AI "Mind Viruses" Can Spread Between Agents Through Persistent Prompt Files (em inglês) (The Hacker News)

18/08/2026 - Avanço de agentes de IA dobram violações de dados nas empresas (Security Report)

18/08/2026 - Falsa central avança com abordagens sofisticadas e exige alerta dos clientes (Security Report)

A Polícia Federal deflagrou a Operação Pane Seca, com o objetivo de desarticular um grupo criminoso responsável por invasões a sistemas de instituições financeiras, o qual causou um prejuízo de R$ 227 milhões. As investigações apuram suspeitos de efetuaram transações, como transferências e pagamentos de boletos, destinando os valores para contas de intermediários. Na sequência, o dinheiro era movimentado para outras contas ou corretoras de criptoativos. Foram cumpridos quatro mandados de prisão preventiva e sete de busca e apreensão em Vila Velha/ES, em Cariacica/ES e em Vitória da Conquista/BA.

20/08/2026 - 'Cartão zumbi': brecha no pagamento por aproximação permite usar plástico vencido em compras (Tecmundo)

Pesquisadores da Universidade de Massachusetts Amherst, nos Estados Unidos, identificaram uma brecha de segurança que permite a realização de pagamentos por aproximação com cartões de crédito da bandeira Visa que já estão vencidos. O método, batizado pela equipe como “Zombie Card”, consegue validar compras em lojas físicas ao alterar a data de vencimento transmitida à maquininha de pagamento no momento da aproximação. A técnica funciona sem a necessidade de romper os mecanismos de criptografia do chip. Segundo a pesquisa, o processo exige a posse física do cartão vencido ou uma proximidade sustentada do sinal sem fio, além do uso de dois celulares comuns para interceptar a comunicação.

21/08/2026 - Canada’s Hospital for Sick Children attacked by cybercriminals again as employee data stolen (em inglês) (The Record)

21/08/2026 - Nova onda de vírus para Android rouba senhas e burla travas bancárias (Tecmundo)

Uma nova onda de vírus voltada para smartphones com sistema Android ampliou a sofisticação dos golpes bancários no ambiente digital. As ferramentas maliciosas ToxicPanda e GoldDigger ganharam atualizações estruturais que facilitam o roubo de senhas, a captura de códigos de verificação e a realização de transferências financeiras sem que a vítima perceba, apontam novos relatórios. O avanço mais recente foi registrado pela equipe da Zimperium zLabs, ao analisar o ToxicPanda 2.0. Em circulação desde 2022, o vírus passou por uma reformulação técnica e expandiu consideravelmente a lista de alvos: de 16 aplicativos de bancos para 349 instituições financeiras e plataformas de criptomoedas espalhadas por 16 países.

21/08/2026 - Investigação amorosa: mulheres usam IA para filtrar agressores antes de sair de casa (Tecmundo)

21/08/2026 - ECA Digital: conheça as regras de proteção de crianças e adolescentes no ambiente online (Ministério dos Direitos Humanos e da Cidadania)

Segundo uma reportagem do jornal The Telegraph, em julho deste ano atores associados ao regime Iraniano paralisaram uma usina de energia britânica por quatro dias em um ataque cibernético inédito para o país. As autoridades britânicas não revelaram qual usina foi afetada, alegando questões de segurança, mas acredita-se que a usina afetada é de pequeno porte e que a interrupção não tenha impactado o fornecimento geral de energia ou a geração de eletricidade no Reino Unido.

22/08/2026 - Ataques cibernéticos com testes massivos de senhas disparam 15.400% no primeiro semestre de 2026 (Tecmundo)

Os ataques em “password spraying” (pulverização de senhas) registraram um salto de 155 vezes no primeiro semestre de 2026 em comparação com períodos anteriores – um aumento de 15.400%. O alerta parte de uma análise divulgada no dia 30 de junho e atualizada nos dois meses seguintes pela empresa de segurança cibernética Huntress Labs. O levantamento identificou uma tática articulada por invasores para contornar barreiras tradicionais e acessar redes corporativas sem acionar os alarmes usuais de segurança. O principal motor desse crescimento foi uma campanha voltada ao Azure CLI, um painel em modo texto que equipes de tecnologia usam para administrar serviços e servidores na nuvem da Microsoft. Em um intervalo de menos de duas semanas, entre 12 e 26 de junho, os analistas da Huntress mapearam mais de 81 milhões de tentativas de conexão ligadas ao grupo, com 78 contas corporativas violadas em 64 empresas.

24/08/2026 - Cybercriminals Turn GTA VI Leaks Into Malware Bait (em inglês) (Security Affairs)

24/08/2026 - Slovakia Warns of Cyber Risks in Road Speed Cameras (em inglês) (Security Affairs)

25/08/2026 - Car Infotainment Malware Builds Criminal Proxy Botnet (em inglês) (BankInfoSecurity)

Operadores de malware estão invadindo sistemas de infoentretenimento automotivo baseados em Android por meio de atualizações de software comprometidas, transformando veículos conectados à internet em nós de uma botnet criminosa de proxy. A empresa russa de cibersegurança Kaspersky descobriu uma variante de malware para Android que afeta as centrais multimídia (head units) de sistemas automotivos — envolvendo tanto software quanto hardware — fabricados pela empresa chinesa DoFun. O que chamou a atenção foi o comportamento do malware: ele era instalado como um aplicativo comum, mas não tentava se disfarçar de software legítimo, não apresentando qualquer interface de usuário. Em vez de se ocultar no software da central multimídia ou se passar por um aplicativo com o qual o usuário pudesse interagir, o malware se propaga por meio da funcionalidade legítima de atualização do firmware Android.

25/08/2026 - Ransom Payments Hit Record Low as Planning, Defenses Improve (em inglês) (BankInfoSecurity)

O número de vítimas de extorsão cibernética que optaram por pagar o resgate caiu recentemente para o nível mais baixo de todos os tempos, 19% — uma redução em relação ao pico histórico de 85% registrado no início de 2019 —, com base em casos investigados pela empresa de cibersegurança Veeam. Capacidades de recuperação aprimoradas, bem como o compartilhamento de inteligência e o planejamento, têm sido fundamentais para reduzir esse índice.

A Agência Nacional de Proteção de Dados (ANPD) impôs multa de R$ 153,7 milhões à empresa ByteDance, controladora da rede social TikTok, em Processo Administrativo Sancionador que apurou irregularidades no tratamento de dados de crianças e adolescentes. A sanção inclui, também, a determinação de eliminação dos dados coletados irregularmente. A empresa também deverá implementar um plano de conformidade para melhorar a proteção de crianças e adolescentes na rede social. A decisão de sanção decorre de processo de fiscalização que consolidou indícios de irregularidades cometidas pelo TikTok no tratamento de dados de crianças e adolescentes.

25/08/2026 - Golpe do falso emprego: dupla usa biometria de vítimas e compra BMW (Metrópoles)

Duas mulheres, de 19 e 22 anos, foram presas suspeitas de aplicar o “golpe do falso emprego” em três pessoas do Espírito Santo e duas em Goiás. Segundo a Polícia Civil (PCES), na suposta entrevista de trabalho, a dupla obtinha biometrias faciais das vítimas e usava os dados para contratos fraudulentos, incluindo o registro de uma BMW, gerando dívida de R$ 247 mil.

26/08/2026 - Attackers Targeted Over 100 US Water Systems in July Hacks (em inglês) (BankInfoSecurity)

26/08/2026 - German Industry Reports Escalating Nation-State Cyberattacks (em inglês) (BankInfoSecurity)

26/08/2026 - Falta de qualificação supera escassez de profissionais e muda contratações em cibersegurança (RHpraVocê)

Ter profissionais de cibersegurança já não é suficiente para as empresas. Com ataques mais sofisticados e novas tecnologias incorporadas à rotina das organizações, encontrar pessoas com conhecimentos específicos se tornou um problema ainda maior do que ampliar as equipes. É o que mostra o 2025 Cybersecurity Workforce Study, da ISC2, realizado com 16.029 profissionais e tomadores de decisão. Segundo o levantamento, 95% identificam pelo menos uma necessidade de competência em suas equipes e 59% classificam essas lacunas como críticas ou significativas. Em 2024, esse último percentual era de 44%.

26/08/2026 - Cabos submarinos, bombas correio e fábricas sabotadas: a guerra híbrida russa na Europa "vai certamente aumentar" (CNN)

27/08/2026 - OpenAI Says Reward Hacking Drove AI Agents to Exploit Zero-Days and Breach Hugging Face (em inglês) (The Hacker News)

A OpenAI revelou que a "manipulação de recompensa" (reward hacking) foi um fator determinante no ataque cibernético à Hugging Face ocorrido no mês passado, acrescentando que havia detectado indícios de comportamento desalinhado já no final de maio. Segundo a empresa, o incidente ocorreu durante avaliações de segurança cibernética de diversos modelos da OpenAI e foi impulsionado principalmente pelo que ela descreveu como um "modelo de pesquisa interno de alta capacidade", comparável em escala ao GPT-5.6 Sol. A OpenAI informou que agentes de IA operados por um desses modelos de pesquisa — embora não tivessem acesso à internet — descobriram uma maneira de explorar uma vulnerabilidade do tipo zero-day no gerenciador de pacotes Artifactory durante sessões de treinamento por aprendizado por reforço (RL) em maio e junho; isso lhes permitiu obter acesso à internet, conseguir privilégios de administrador no Artifactory no final de junho e, por fim, coordenar um ataque de vários dias à Hugging Face no início de julho, com o objetivo de burlar as tarefas do ExploitGym.

27/08/2026 - Unico bloqueia R$ 19,6 bilhões em tentativas de fraude no primeiro semestre de 2026 (Cryptoid)

A Unico encerrou o primeiro semestre de 2026 tendo barrado R$ 19,6 bilhões em tentativas de fraude no Brasil. O montante representa crescimento de 23% em relação ao mesmo período do ano passado. Ao todo, foram registrados mais de 13 milhões de ataques fraudulentos nos 23 setores econômicos que utilizam as soluções de verificação de identidade da empresa. O volume equivale a quase uma tentativa de fraude por segundo no primeiro semestre do ano.

28/08/2026 - Cyberattack on UK Airport Operator MAG Exposes Data of 8.7 Million Customers Across Three Airports (em inglês) (Security Affairs)

Caracterizado por textos padronizados, imagens hiper renderizadas e surrealistas, vídeos bizarros de engajamento vazio e postagens corporativas sem alma, o AI slop passou a inundar os feeds, corroendo a experiência do usuário e transformando plataformas interativas em repositórios estéreis de automação.

29/08/2026 - Hack One Robot, Reach the Next: Unitree G1 Security Flaws (em inglês) (Security Affairs)

O pesquisador de segurança Olivier Laflamme passou cerca de três meses analisando o robô humanoide Unitree G1 e acabou descobrindo uma maneira de comprometê-lo totalmente sem conectar um único cabo. Em seu relatório técnico, ele detalha duas vulnerabilidades (CVE-2026-76639 e CVE-2026-76640) que podem ser exploradas em conjunto, envolvendo Bluetooth, a infraestrutura em nuvem da Unitree, o aplicativo móvel e o firmware do robô, para obter acesso root não autenticado a qualquer unidade do G1 que esteja ao alcance do sinal Bluetooth.

31/08/2026 - Berlin Won’t Pay Extortion Group Claiming Data Theft (em inglês) (Security Week)

31/08/2026 - Homem de 68 anos é preso por faturamento de US$ 1,3 milhão com IPTV pirata (Tecmundo)

A Justiça britânica condenou um homem de 68 anos a seis anos e meio de prisão por liderar um esquema ilegal de transmissão de TV pela internet (IPTV). Morador do noroeste da Inglaterra, Milan Ibrahim faturou 980.812 libras (cerca de 1,3 milhão de dólares) em lucros ilícitos durante três anos com a venda de acessos clandestinos.

A CECCyber voltou a publicar os vídeos coom o resumo do incidente do mês. Em julho, eles destacaram 6 incidentes: o incidente da Hugging Face (primeiro caso confirmado de uma grande empresa de tecnologia invadida por um agente de IA operando de forma autônoma), um ataque de ransomware que afetou operações físicas da subsidiária de laticínios da Coca-Cola, ataques contra sistemas municipais de água nos Estados Unidos, o vazamento de mais de 12 milhões de endereços de e-mail no Japão, a exposição de dados de 1,2 milhão de pacientes e o uso de portais gov.br para distribuição de malware bancário.


Gostaram da lista? Se esqueci de citar alguma notícia relevante, comente aqui no Blog.

Veja também:

      Veja o histórico de notícias aqui no Blog:

      setembro 03, 2026

      [Segurança] Cartilha de segurança sobre Inteligência Artificial do CERT.br

      Sim!!! O CERT.br lançou um fascículo dedicado à Inteligência Artificial (PDF) na sua coletânea de Cartilhas de Segurança:


      O fascículo sobre Inteligência Artificial dá dicas para tirar proveito das ferramentas de IA de forma segura e responsável. Apesar da IA já fazer parte do nosso dia a dia, o seu uso incorreto e a falta de criticar os seus os resultados podem levar a erros, exposição de dados ou, até mesmo, ser usados para golpes. O fascículo traz dicas de como fazer seus prompts de forma mais segura e precisa, aborda a necessidade de validar as respostas, cuidado com plágio, e fala sobre os cuidados com as permissões dos agentes de IA. Também fala um pouquinho sobre cuidados com os golpes produzidos com a ajuda da IA.

      Veja também os vídeos do Cidadão na Rede com dicas relacionadas a este fascículo: "O que é Inteligência Artificial?" e "Identifique vídeos adulterados".

      As Cartilhas de Segurança do CERT.br são um material clássico de conscientização! Muito bem feitos, com ótimo conteúdo, voltadas para o usuário final e disponíveis gratuitamente!!!

      Para saber mais:
      PS: Post atualizado em 08/09.

      setembro 01, 2026

      [Segurança] O "golpe da cara falsa"

      Esse caso ocorreu em 2023, mas foi tão interessante e viralizou tanto que merece um post aqui no blog, e mostra a ousadia dos fraudadores na tentativa de burlar os mecanismos de autenticação por biometria facial. No "golpe da cara falsa", os criminosos faziam cópias realistas do rosto de vítimas para burlar reconhecimento facial de aplicativos bancários.

      Uma operação da Polícia Civil, realizada em 16 de junho de 2023 na casa de um suspeito em Barueri, na Grande São Paulo, achou o tronco de um manequim e fotos usadas para aplicar golpes que driblavam sistemas de reconhecimento facial em aplicativos bandcários. O criminoso usava a foto das vítimas em alta resolução e impressas em tamanho real, colocada cuidadosamente em um manequim. Com esse esquema tecnicamente simples, ele conseguia abrir múltiplas contas em aplicativos bancários e solicitar empréstimos. A estimativa da polícia é que o golpe gerou prejuízo de R$ 1 milhão.

      Um vídeo divulgado à imprensa pela Polícia civil mostra como acredita-se que o esquema funcionava, e surpreende ao mostrar como o manequim com fotos dos rostos das vítimas parecia realista.

      O vídeo das autoridades também mostra uma pilha de RGs utilizados para a fraude, mas não explica se eram reais ou falsos. A polícia suspeita que ele obtenha as fotos a partir dos documentos das vítimas e imprimia as imagens em tamanho real, grande o suficiente para que se encaixar como um substituto para a cabeça do manequim.

      Veja a reportagem do Datena, no Brasil Urgente, em que ele pede para o repórter colocar uma foto da vítima em frente do próprio rosto, para exemplificar a qualidade da foto usada para burlar a biometria facial:

      O Jornal da Band também tem uma reportagem sobre esse caso:

      Essa é apenas uma das formas que os cibercriminosos tentam burlar os mecanismos de autenticação biométrica adotadas pelos bancos, numa verdadeira corrida de gato e rato: sempre que os fraudadores descobrem uma nova fragilidade, as empresas correm para corrigí-la.

      Atualmente muitos esforços envolvem o uso de deepfakes para simular o rosto e movimentos a partir de uma foto ou vídeo da vítima. O fato é que cada vez se torna mais difícil distringuir, tecnicamente, se um vídeo é real ou não, o que impacta severamente nos necanismos de verificação biométrica que utilziam biometria facial. Esse é um grande desafio, que está em constante evolução. Mas isso é tema para outro post, rs.

      Veja também:

      agosto 31, 2026

      [Segurança] MITRE Fight Fraud Framework™ (F3)

      O MITRE lançou recentemente (em junho deste ano) o Fight Fraud Framework™ (F3), uma variação do seu tradicional MITRE ATT&CK (o "queridinho" da galera de CTI, rs) específico para os cenários de fraudes cibernéticas.

      O MITRE Fight Fraud Framework™ (F3) é uma base de conhecimento curada sobre as principais táticas e técnicas utilizadas pelos atores de fraude financeira, criada a partir das observações do mundo real de a partir de incidentes de fraude cibernética. O framework inclui comportamentos que caracterizam TTPs (táticas, técnicas e procedimentos) de fraude conhecidos e faz referência a técnicas cibernéticas existentes do MITRE ATT&CK que são aplicáveis ​​à fraude financeira.

      Esse novo frameworktambém traz uma matriz que representa a relação entre táticas, técnicas e subtécnicas utilizadas pelos agentes de fraude financeira. A Matriz F3 oferece uma representação visual das táticas do F3 (que correspondem aos objetivos do agente de fraude) e das diferentes técnicas associadas a cada tática (as ações que os agentes de fraude podem empregar para alcançar tal objetivo). Algumas técnicas podem ser expandidas para exibir subtécnicas mais específicas, que descrevem detalhadamente como essas ações podem ser executadas.


      O F3 fornece uma estrutura e uma taxonomia comuns para descrever e enumerar de forma consistente os eventos relevantes de um incidente de fraude cibernética, possibilitando uma colaboração mais sólida entre as equipes organizacionais nas áreas de prevenção, detecção e resposta a fraudes. A base de conhecimento é acessível globalmente, aberta e disponibilizada gratuitamente para qualquer pessoa ou organização.

      Assim como o MITRE ATT&CK, o F3 pode ser utilizado por times de Cyver Threat Intelligence (CTI) para analisar e documentar campanhas de fraude financeira - um poderoso aoiado no dia-a-dia para estes mapeamentos.

      agosto 28, 2026

      [Segurança] Referências sobre proteção online para crianças e adolescentes

      No dia 19 de agosto eu participei de uma bin/live da Mente Binária sobre Proteção infantojuvenil Online , e como parte dos preparativos para a live, eu pesquisei vários sites e materiais sobre o tema. Isso gerou a lista abaixo, que compartilho com vocês.

      Principais referências:

      Iniciativas legais de apoio:

      Materiais de conscientização:

      Sobre o Estatuto Digital da Criança e do Adolescente (ECA Digital) (Lei nº 15.211/2025)

        Denúncias:

        Outros materiais interessantes:

        Veja também:



        agosto 27, 2026

        [Segurança] Eventos de segurança no segundo semestre de 2026

        Já estamos no final de Agosto, mas antes tarde do que nunca, quero compartilhar os eventos mais relevantes para a comunidade de cibersegurança que acontecem nesse semestre.

        2026 está entulhado de eventos, e o calendário está bem apertado. Afinal, nesse ano temos muitos feriados (oba, adoro!), tivemos agora há pouco a Copa do Mundo de futebol e ainda teremos eleições no segundo semestre! (afff) Fora que temos vários eventos novos, o que é excelente para fortalecer a comunidade (como o Hack'a Valley e várias BSides regionais).

        Mas, assim como no ano passado, uma pergunta persistiu por todo o ano de 2026 e continua sendo reverberada até hoje: "Teremos a H2HC?".


        Com ou sem a H2HC, teremos muitos eventos neste ano e precisamos planejar bem quais deles iremos participar,. E nada melhor do que levantar os eventos de segurança mais relevantes e interessantes desse segundo semestre, não é?

        Disclaimer: Seguindo a tradição destes meus posts sobre os eventos do semestre, aqui eu listo apenas os eventos na área de segurança que eu considero serem os mais relevantes para o nosso mercado, que eu gosto e que merecem uma visita. Geralmente dou preferência para os eventos da comunidade e para os mais tradicionais, e pouca importância para os eventos comerciais, pois prefiro apoiar os eventos que eu acredito que trazem conteúdo de qualidade ou que, pelo menos, tem relevância para o mercado.

        Para facilitar, antes de compartilhar a minha tradicional lista comentada de eventos, dessa vez vou começar o post com uma lista simples, dos eventos brasileiros que são os meus preferidos e mais relevantes (na minha opinião, claro):

        Ah, não deixe de ir nos eventos "city sec" na sua cidade, como o Sampasec, Conecta21 (no Rio de Janeiro), CapitalSec (em Brasília), CangaSec (Recife), etc. Geralmente eles tem um formato mais de happy hour, mas ainda assim valem super a pena para networking e para fortalecer a comunidade local de cibersegurança. Ah, na sua cidade não tem um? Então junte uma galera e faça! #ficaadica

        Devido ao calendário apertado em 2026 (mais eventos do que datas disponíveis, é claro que temos alguns eventos encavalados, então talvez você tenha que escolher entre 2 ou até mesmo 3 eventos diferentes (em cidades diferentes) na mesma data.

        Agora sim, acompanhe abaixo quais são os eventos que eu considero serem os mais relevantes no nosso mercado e comunidade de cibersegurança. Exceto quando indicado o contrário, o evento será realizado presencialmente em São Paulo.

        Anote então na sua agenda os principais eventos dessa segunda metade do ano:
        • Julho/2026
          • 03/07: MBConf - Evento pequeno e gratuito da Mente Binária em parceria com a Google, com vagas limitadas. Com foco na formação de profissionais técnicos, durante o dia são apresentadas atividades hands-on;
          • 11/07: Cajusec Security Confererence (Aracaju-SE) - Terceira edição desse evento em Aracaju, consolidando sua relevância para a comunidade local de cibersegurança. Com foco técnico, principalmente em offensive security, possui uma trilha de palestras e uma de lightning talks;
          • 28 a 30/07: 14º Fórum Brasileiro de CSIRTs e 7º Workshop MISP - Evento gratuito e presencial organizado pelo NIC.br e CERT.br, direcionado para os profissionais que trabalham em resposta a incidentes de segurança, SOC e Threat Intelligence. São 2 dias de palestras seguidos por um terceiro dia (30/07) dedicado para um workshops gratuito sobre MISP, com palestras sobre o assunto;
        • Agosto/2026
          • 01/08: BSides Fortaleza (Fortaleza, CE) - A família BSides ganha uma nova integrante, a BSides Fortaleza, trazendo conteúdo de qualidade para a comunidade local! Vida longa e próspera \\//_
          • 03/08: BRHueCon (Las Vegas, EUA) - Ponto de encontro dos Brasileiros que vão para Las Vegas curtir a maratona de BSidesLV, Black Hat e Defcon. Uma mistura de happy hour, networking e palestras, em um ambiente descontraído. Alguns brasileiros aproveitam para mostrar, em primeira mão, as palestras que irão apresentar nos próximos eventos;
          • 04 e 05/08: Conferência Gartner Segurança & Gestão de Risco 2026 - Evento de cibersegurança voltado para os CISOs "de verdade", o queridinho dos C-levels e dos patrocinadores. O valor do ingresso já espanta os mortais (mais de R$ 10 mil);
          • 12/08: Security Leaders Recife (Recife, PE)  - Versão local do Security Leaders. Evento repleto de painéis e palestras de patrocinadores;
          • 13 a 15/08: COPS/OSINTOMATICO - Evento internacional focado em OSINT, ciberinteligência, investigação de crimes cibernéticos e Forense Digital, originário na Espanha. Conecta profissionais de inteligência, forças de segurança, militares e especialistas em cibersegurança. Um dia é dedicado exclusivamente às forças da lei e militares;
          • 23/08: bxsec (Santos, SP) - Já no patamar de evento tradicional e necessário, a Bxsec Security Conference atrai pessoas do litoral, interior e capital de São Paulo, além de visitantes de outros estados. Além de palestras técnicas, possui uma sala gerencial, com a formada principalmente por painéis. Também conta com uma competição de CTF, área para as comunidades e alguns estandes de patrocinadores;
          • 24 a 26/08: Febraban Tech - Evento gigante de tecnologia para o setor financeiro, que atrai desde fornecedores de sala cofre, empresas de carro forte e de caixas eletrônicos, até as empresas tradicionais de tecnologia e cibersegurança. A área de exposições é gigante, e nesse ano temos novidades!. A principal é que o Transamérica Expo Center ficou pequeno, e nesse ano a Febraban Tech vai acontecer no pavilhão de exposições do Anhembi. No último dia, tem show de encerramento com a Daniela Mercury!
          • 24/08: RNPSeg (@caisRNP) (Brasília, DF) - Evento executivo sobre cibersegurança organizado pelo CAIS/RNP em formato de painel sobre um tema relevante na área com convidados na platéia. O evento acontece junto com o Fórum RNP, geralmente no primeiro dia (no site não consta a data, mas estou arriscando chutar ela aqui na lista!). Ele é online, gratuito e pode ser acompanhado pelo canal no Youtube;
          • 24 a 27/08: Fórum RNP (@RedeRNP) (Brasília, DF) - Grande evento executivo da RNP, direcionado aos gestores das instituições de ensino que fazem parte da RNP. Dentre as diversas atividades, sempre rola alguma palestra de cibrsegurança. O evento é híbrido, presencial e com transmissão online, pelo canal no Youtube;
          • 29/08: Hack’a Valley Security Conference (Pindamonhangaba, SP) - Evento organizado pela comunidade do Vale do Paraíba, com agenda caprichada;
          • 31/08 a 02/09: 17o Seminário de Proteção à Privacidade e aos Dados Pessoais - Evento gratuito, presencial e com transmissão online, organizado pelo Nic.br e CGI.br. A transmissão pode ser vista no canal do NIC.br no YouTube;
        • Setembro/2026
          • 01 a 04/09: XXVI Simpósio Brasileiro de Segurança da Informação e de Sistemas Computacionais (SBSeg) (Armação dos Búzios, RJ) - Principal evento acadêmico sobre segurança da informação no Brasil. A cada ano ele é realizado em uma cidade diferente;
          • 03/09 a 07/09: Hack Town (Santa Rita do Sapucaí, MG) - Grande evento de tecnologia que acontece na cidade mineira de Santa Rita do Sapucaí. Por 5 dias, a cidade é tomada por diversas atividades, oficinas, workshops e muito mais. No meio desse caldeirão, sempre brotam algumas atividades de segurança, fique de olho!
          • 10 de Setembro de 2026: Security Leaders Salvador (Salvador, BA) - Versão baiana do Security Leaders, seguindo o formato tradicional: evento repleto de painéis e palestras de patrocinadores;
          • 15 a 17/09: Mind The Sec (@mindthesec) - Principal e maior evento de segurança brasileiro, direcionado ao público profissional e executivo. O evento atrai uma grande quantidade de patrocinadores em uma área de exposição gigante, no Transamérica Expo Center. Também tem trilhas de palestras - algumas acessíveis na área de exposições e outras limitadas para os congressistas. É um evento em que a visita é obrigatória para manter o seu networking, para você ver e ser visto. No final dos dias, sempre rola happy hour em vários estandes, uma boa oportunidade para tomar cerveja da CYBEER enquanto espera o trânsito absurdo daquela região diminuir;
          • 19/09: XibéSec (Belém, PA) - Quarta edição desse evento organizado pela comunidade local e com o apoio e organização caprichado da Hekate. Até hoje o XibéSec é o único evento de segurança na região Norte!!!
          • 19/09: BSides João Pessoa (@bsidesjp) (João Pessoa, PB) - Um dos eventos tradicionais e importantes na região nordeste, o antigo JampaSec. Evento bem organizado pela comunidade local e com palestras de excelente qualidade;
          • 23/09: Security Leaders Fortaleza (Fortaleza, CE) - Mais uma edição regional no road tour do Security Leaders. Evento focado em gestores, repleto de painéis e palestras de patrocinadores
          • 23 a 25/09: TDC São Paulo (@TheDevConf) - O TDC São Paulo é o principal evento do mercado de desenvolvimento, gigante e tradicional, e sempre tem uma trilha com palestras sobre segurança e privacidade. A trilha de "Software Security" acontecerá no último dia do evento, 25/09;
          • 26/09: HumanConf - Evento focado sobre Conscientização em cibersegurança, criado e organizado pelo Rodrigo Jorge;
          • 26/09: HackBahia (Salvador, BA) - Edição especial de 10 anos deste evento da comunidade de segurança em Salvador;
          • 28 e 29/09: Global Risk Meeting - Evento focado no universo de GRC, organizado pela Daryus, com painéis e palestras sobre o tema;
        • Outubro/2026
          • 05 e 06/10: Cyber Security Summit (CCSB) - Evento voltado para os gestores de segurança (média e alta gerência), com algumas palestras e painéis, além de uma área de exposições com patrocinadores. Um bom evento, na minha opinião, com um tamanho médio, aonde você foge da muvuca dos grandes eventos, e que consegue "furar a bolha" e trazer muita gente que normalmente você não encontra em outros eventos da área;
          • 06 a 08/10: Futurecom - Tradicional evento do setor de telecomunicações e conectividade, tem uma trilha focada em segurança;
          • 14 a 16/10: Latinoware (@latinoware) (Foz do Iguaçu, PR) - Tradicional conferência gigante da comunidade de software livre, que volta a ser realizado no Parque Tecnológico de Itaipú. Apesar do foco em software livre, costuma ter várias palestras sobre segurança;
          • 17/10: Hacking na Web Day São Paulo (@hackingnawebday) - Evento da comunidade Hacking na Web. A temática é mais técnica, e recebe muitas pessoas que estão iniciando na área;
          • 17/10: BSides Curitiba (Curitiba, PR) - A família Security BSides chega a Curitiba! A comunidade local está organizando a primeira edição deste evento. Parabéns e que seja um sucesso!
          • 21 e 22/10: Security Leaders Nacional 2026 - Principal edição do tradicional Congresso Security Leaders, que encerra o seu tour nacional em São Paulo. Este é um evento voltado principalmente para gestores de segurança (média e alta gerência, e alguns CISOs), com uma área de exposição, palestras de patrocinadores e painéis organizados pelos patrocinadores
            • 28/10: Digital Privacy Summit - Evento organizado pela Opice Blum Academy, com foco maior em privacidade e direito eletrônico, com vários advogados na platéia;
            • 23 e 24/10: AlligatorCON Brazilzilzil (Recife, PE) - Mais uma edição deste evento que se auto-intitula "o epicentro de tudo que é maldoso e desprezivel na cena de hacking brasileira". Super exclusivo, somente para convidados, em Recife. Se você não sabe o que é a Alligator, então você não deveria mesmo ir - e acredite, é melhor assim. Se você sabe, então você já foi ou faz parte da galera que nunca foi, e nunca será convidada, rs;
            • 30 e 31 de Outubro de 2026: 8.8 Brasil (cfp) - O maior evento de cibersegurança do Chile e um dos mais relevantes em toda a América Latina, a 8.8 realiza uma edição presencial no Brasil pelo segundo ano consecutivo. O primeiro dia tem treinamendos, e as palestras acontecem no segundo dia (sábado);
          • Novembro/2026
            • 07/11: Nullbyte Security Conference) (Salvador, BA) - Um dos eventos mais importantes da nossa comunidade de segurança, que acontece anualmente em Salvador. O evento sempre tem excelentes palestras técnicas e participação dos principais pesquisadores da comunidade brasileira;
            • 14/11: BSides Brasília (@bsidesbsb) (cfp) (Brasília, DF): Segunda edição da conferência BSides em Brasília, que estreiou no ano passado com muito sucesso: mais de 600 pessoas, diversas trilhas e palestras excelentes;
            • 28 e 29/11: BHACK (@bhack) (Belo Horizonte, MG) - Evento tradicional da comunidade de segurança de BH, além de ser um dos principais eventos brasileiros com foco técnico e em pesquisa. Sempre com ótimas palestras técnicas e com a presença da galera da nossa comunidade;
            • 28 e 29/11: Gambiconf (@gambiconf) - Evento técnico para quem gosta de gambiarra, rs... Voltado inicialmente para a comunidade de desenvolvimento, ela acaba tendo várias palestras relacionadas a cibersegurança. O primeiro dia é voltado para palestras e o segundo dia (domingo a tarde) para treinamentos, com um debate no final. O evento é presencial, com uma pequena taxa de inscrição, mas com streaming gratuito no YouTube;
          • Dezembro/2026
            • 05 e 06/12: 307 Temporary Security Conference (307c) - Evento que surgiu no ano passado graças ao triste cancelamento da H2HC (@h2hconference), organizado por várias comunidades para receber quem se planejou para comparecer na H2HC. A 307 volta nesse ano com o propósito de se tornar "um evento temporário permanente", ou seja, que vai ocorrer independentemente de termos ou não a H2HC. Continua com a proposta de ser um evento totalmente focado na comunidade, com baixo custo e palestras de alta qualidade técnica, com espaço para várias villages e, claro, gratuito!
            • 07 e 08/12: GTS-41 e GTR-55 (Grupo de Trabalho em Segurança de Redes) (@gtergts) - Tradicional evento de segurança do Comitê Gestor da Internet (CGI.br), com palestras técnicas, transmissão online (desde muito antes disso ser comum) e gratuito. O GTS acontece na véspera do GTER e ambos são realizados junto com a 16a Semana de Infraestrutura da Internet no Brasil. O evento será novamente no Centro de Convenções Rebouças;
            • 11 de Dezembro de 2026: Security Leaders Premiação.
          Ainda não descobri as datas de alguns eventos:
          Eu não gosto dos eventos que tem "CISO" no nome. Tenho um preconceito de que podem ser eventos de conteúdo com baixa qualidade, que funcionem só como "caça-níquel", para atrair patrocinadores em troca de uma falsa proposta de conectá-los com CISOs. Sem falar que, aqui no Brasil, infelizmente ainda temos muitos CISOs que na realidade são gerentes ou, com sorte, diretores em vez de "C-Level" de verdade. Mas, se você gosta desse tipo de evento, tem vários, como por exemplo:
          (*) Esse é só para quem é C-level de verdade! rs...

          Planeja ir em alguns eventos internacionais neste ano? Os principais e mais interessantes eventos nesse semestre, na minha opinião, são os seguintes:
            E que tal já ir planejando a jornada de eventos em 2027? Alguns eventos já divulgaram sua programação para o ano que vem, segue uma lista preliminar de eventos no Brasil e fora do país:
            Se eu esqueci de algum evento brasileiro importante, me avisem.

            OBS:

            1. Veja aqui no blog:
              • Reveja minha lista de eventos no primeiro semestre de 2026;
              • Reveja minha lista de eventos no primeiro e no segundo semestre de 2025;
            2. Olha que legal esse site com os eventos de segurança no mundo em um mapa: InfoSecMap;
            3. Veja o calendário de eventos da Hekate
            4. Veja o calendário de eventos da Mente Binária
            5. Roadmap 2026 do Security Leaders
            6. Surgiram algumas listas novas de eventos de segurança, vamos ficar de olho:
            7. O site CTF Time possui uma lista gigante de eventos em todo o mundo que estão com a chamada de trabalhos (CFP) aberta.

            Disclaimer importante: As opiniões apresentadas aqui são somente minhas e não necessariamente refletem a opinião dos organizadores nem dos participantes dos eventos citados. Eu também só destaco os eventos que eu considero serem os mais relevantes para o mercado. Não incluo eventos organizados exclusivamente por fabricantes nem aqueles que eu acredito que possam representar um desvio da comunidade ou uma exploração financeira da imagem dos profissionais da área (nem eventos "de hacker" nem "de CISO"). Se algum evento não foi citado, ou é porque eu esqueci, não conheço ou porque considero que nem vale a pena escrever sobre ele.

            PS: Post atualizado em 08/09.

            Creative Commons License
            Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.