dezembro 02, 2025

[Segurança] Ative o BC PROTEGE+

O Banco Central lançou em 1º de dezembro de 2025 o BC PROTEGE+, um serviço gratuito que permite a pessoas e empresas que comuniquem ao sistema financeiro nacional que não desejam a abertura de conta ou sua inclusão como titular ou representante em contas. Ou seja, com o BC PROTEGE+ as pessoas informam aos bancos e demais instituições financeiras que não têm interesse em abrir contas naquele momento, e assim qualquer tentativa de abertura de contas será recusada.


O sistema foi criado para evitar a abertura de contas fraudulentas no nome de pessoas ou empresas sem o conhecimento do titular, prevenindo assim que sejam usadas para fraudes.

A proteção se aplica a contas de depósitos à vista, contas de depósitos de poupança e contas de pagamento pré-pagas, bem como a inclusão de titular ou representante nessas contas. Ela vale para todas as novas aberturas de contas, inclusive na mesma instituição ou conglomerado que o CPF ou o CNPJ já tenha conta.

Antes de abrir uma conta, todas as instituições financeiras são obrigadas a consultar o sistema. Logo, se a proteção estiver ativada, a instituição não poderá abrir uma conta nem incluir aquele CPF ou CNPJ como titular ou representante em uma conta de terceiros, até que o cliente desative a proteção.

O serviço é gratuito, e pode ser ativado ou desativado a qualquer momento.

O BC Protege+ está disponível no site do Banco Central (www.bcb.gov.br/meubc), dentro da área logada do "Meu BC" seguindo: “Serviços > Cidadão > Meu BC”. Para acessar o serviço, é preciso ter conta gov.br nível prata ou ouro com a verificação em duas etapas habilitada.


Também é possível visualizar quais instituições financeiras consultaram seu CPF ou CNPJ e o motivo da consulta (por exemplo, abertura de conta ou inclusão como titular/representante). Dentro do sistema, basta o cidadão acessar a área “Histórico de Consultas”.

Passo a passo para usar o BC Protege+ e ativar a proteção para o CPF (pessoa física):
  1. Acesse a área logada do Meu BC no site do Banco Central em: Serviços > Cidadão > Meu BC > BC Protege+.
  2. Entre com sua conta gov.br prata ou ouro com verificação em duas etapas.
  3. Clique em BC Protege+ no menu ou no card inicial.
  4. Na tela principal, escolha ativar a proteção, e confirme na tela seguinte.

Para saber mais:

novembro 28, 2025

[Segurança] Dia Internacional de Segurança da Informação (DISI)

O Dia Internacional de Segurança da Informação (DISI), evento organizado pela RNP desde 2005, traz um tema essencial para quem se preocupa com o uso seguro da internet: “Dicas de Segurança Online para Jovens”.

O evento acontece hoje,  28 de novembro (sexta-feira), a partir das 13h, e vai contar com um bate-papo com especialistas que vão compartilhar orientações práticas para ajudar jovens — e suas famílias — a navegarem com mais segurança.

Mediação: Lucas Gomes, Analista de Processos da RNP

Convidadas especiais:
  • Fernanda Zanchetta — Head de Governança, Riscos e Conformidade e Segurança da Informação e Privacidade na Neoguardian
  • Cristina Sleiman — Vice-presidente de Educação Digital na Comissão de Direito Digital da OAB-SP
Será uma conversa leve e informativa, transmitida online e totalmente gratuita, pensada para quem quer entender melhor como proteger seus dados e se manter seguro no ambiente digital.

Já deixe anotado na sua agenda:
Participe, aprenda e compartilhe!

novembro 25, 2025

[Segurança] Prepare-se para muitas conferências BSides em 2026

Que tal começar a planejar a jornada de eventos em 2026? com as várias Security BSides que vão acontecer no Brasil e na América Latina?

Alguns eventos de cibersegurança já divulgaram sua programação para o ano que vem, e teremos um número recorde de BSides no Brasil, com várias novas edições sendo criadas pelas comunidades locais.

Então, marque na sua agenda e comece a fazer as malas, pois 2026 promete uma maratona de eventos!
Aqui no Brasil, partimos de 5 BSides em 2025 para, pelo menos, 9 no ano que vem. Isso é muito legal, mostra a incrível evolução da nossa comunidade! Parabéns a todas as pessoas envolvidas!!

novembro 22, 2025

[Segurança] Desmentindo a minha própria fake news sobre a H2HC

Vergonhosamente, no dia 20/11 foi ao ar um post no Linkedin que eu tinha rascunhado anunciando que a H2HC teria sido confirmada - o que não acabou não acontecendo:


Infelizmente nesse ano nós não teremos a H2HC, uma vez que a organização do evento preferiu focar esforços em fazer a edição do ano que vem em um local bem maior (não vou dizer que eles querem fazer no WTC, pois se eu dissesse isso e não der certo, alguém vai dizer que a culpa foi minha por vazar a informação, hehehehehehe).

Não dá para negar que todos gostariam que esse post fosse verdade, eu incluso. Mas não foi o que aconteceu.

O post que saiu no meu Linkedin, totalmente equivocado, foi escrito enquanto estávamos ainda tentando viabilizar a H2HC para este ano, uma vez que várias pessoas estavam se esforçando para apoiar o evento. Havíamos combinado uma data para anunciar a realização da H2HC, que foi adiada algumas vezes até que eles decidiram cancelar de vez o evento. Eu havia escrito o post, que havíamos combinado em anunciar em conjunto, mas com os vários adiamentos da decisão, em vez de apagar, eu tinha agendado ele para uma data "lá longe".

 Eu acabei me esquecendo disso, essa data chegou, o post foi publicado, o caos foi instaurado e eu paguei um mico para a geral.

O meu whatsapp bombou, recebi dezenas de mensagens, e em vários grupos a galera ficou discutindo isso. O próprio Balestra publicou um comentário no meu post avisando que ele estava errado.

Quando percebi a c*gada, achei melhor editar o texto para deixar a informação correta. Mas o caos já tinha sido instaurado :(

Enfim, além da vergonha, esse episódio vai fazer parte de toda a história caótica que foi a "não realização da H2HC 2025".

Lembrem-se: para quem se planejou ir para São Paulo no final de semana de 13 e 14 de dezembro, para ir na H2HC, você não perdeu totalmente a viagem. A comunidade se juntou e estamos organizando um evento para a mesma data, a 307 Temporary Security Conference.

novembro 21, 2025

[Carreira] Inscrições abertas para o 2º curso gratuito de cibersegurança da Febraban

O Laboratório de Segurança Cibernética da Febraban está com uma nova turma para o Cyber Academy, projeto de capacitação direcionado a todos os interessados por temas relacionados à área de segurança cibernética. Esta é a 5ª edição do Cyber Academy, a segunda deste ano.

O projeto terá 10 mil vagas e as inscrições devem ser feitas até o dia 27 de novembro, através deste link.

O projeto Cyber Academy consiste em um curso gratuito de 20 horas com certificado, interações ao-vivo via Microsoft Teams e aulas gravadas disponibilizadas na plataforma de treinamento online da GoHacking. O objetivo do curso é abordar os fundamentos em segurança cibernética, com o objetivo de introduzir e capacitar o público no assunto.

O 2° Cyber Academy 2025 será composto por cinco módulos: DevSecOps, Forense Computacional, Segurança Ofensiva (Red Team), Segurança Defensiva (Blue Team), Governança, Risco e Compliance (GRC), além de um desafio prático no formato CTF (Capture the Flag), opcional, para os alunos exercitarem os conceitos teóricos abordados nas aulas. As aulas ocorrerão entre os dias 1º e 5 de dezembro, das 19h30 às 21h30 para as aulas ao-vivo, sendo que o CTF poderá ser realizado até 14 de dezembro.

Veja o cronograma:
  • 27/10 - Abertura da pré-inscrição
  • 27/11 - Término da pré-inscrição
  • 28/11 - Envio da validação de inscrição no e-mail cadastrado
  • 01/12 - Início das aulas - DevSecOps - ao vivo
  • 02/12 - Forense Computacional
  • 03/12 - Segurança Cibernética Ofensiva (Red Team)
  • 04/12 - Segurança Cibernética Defensiva (Blue Team)
  • 05/12 - Governança, Risco e Compliance - ao vivo
  • 05/12 até 14/12: Desafio prático no formato CTF (Capture the Flag)
Pré-requisitos: Conhecimento Básico de Computação, Noções de Redes de Computadores e Sistemas Operacionais ajudam na compreensão do conteúdo. 

Para saber mais:

novembro 19, 2025

[Segurança] H2HC Cancelada!

Depois de meses de espera e muita angústia para toda a comunidade de cibersegurança no Brasil, hoje finalmente saiu a triste notícia de que...


A H2HC foi cancelada!


Ao vivo, durante a /bin/live da Mente Binária sobre a Comunidade Red Team, o Ricardo Logan comunicou a decisão oficial da organização da H2HC: o evento foi cancelado e será realizado no ano que vem.

Ou seja, a H2HC resolveu tirar um sabático!

Para quem se planejou vir para São Paulo e participar da H2HC, estamos organizando a 307 Conference no mesmo final de semana da H2HC.

novembro 18, 2025

[Segurança] Dia Nacional da Proteção de Dados

Em 6 de novembro foi publicada a lei 15.254 que criou o Dia Nacional da Proteção de Dados, a ser celebrado, anualmente, no dia 17 de julho.

O objetivo é estimular o debate e a conscientização sobre privacidade e proteção de dados pessoais.

A data escolhida é uma homenagem ao jurista Danilo Doneda (1970-2022), referência no debate sobre privacidade e proteção de dados. Ele foi um dos principais formuladores da Lei Geral de Proteção de Dados Pessoais (LGPD) e integrou a primeira composição do CNPD.

novembro 16, 2025

[Segurança] Teremos H2HC? Amanhã saberemos.

Hoje, domingo, às 16h50, o Filipe Balestra quebrou o silêncio e publicou uma mensagem sobre a realização da H2HC 2025, prometendo um posicionamento definitivo nesta segunda-feira, 17/11.

Nota (adicionada em 22/11): Em 19/11 tivemos a notícia de que a H2HC 2025 foi cancelada :(

A mensagem surge após viralizar, nos grupos de telegram e whatsapp, um suposto site da H2HC.


Veja a mensagem na íntegra:
"Olá pessoal, vamos lá. Primeiramente fico muito feliz com a vontade de muitos para que o evento aconteça esse ano ainda. Apesar de eu ter reservado o hotel para realizar esse ano, a realização da H2HC em dezembro desse ano ainda não foi confirmada, mas ainda estamos avaliando as alternativas.

Quando fechamos a pré-reserva do hotel para dezembro desse ano, eu comentei isso com bem poucas pessoas e acabou vazando a data e local (obviamente que sem nenhuma maldade). Mas desde o início a ideia sempre foi buscar formas de aumentar o evento de tamanho, pois como sabem ano passado estava bastante cheio e limitamos as inscrições, o que mostra a força da comunidade que temos, pois praticamente no boca a boca a gente consegue fazer um evento acontecer.

Porém, até mesmo com a ideia de crescer o evento e precisar de um lugar maior, procurei algo para o primeiro semestre/26 e temos duas opções de lugares legais para fazer o evento, suportando mais villages, maior espaço para as villages que estão sensacionais, maior auditório, maior espaço para o CTF, dentre outras vantagens. Então por um tempo a ideia era não fazer o evento em dezembro (que apesar de ter o local, não divulgamos) para fazer daqui alguns meses em um lugar com mais estrutura para suportar esse crescimento.

Mas até mesmo por erro meu em não comunicar corretamente para a comunidade, principalmente depois do vazamento da data e lugar, e que pelo fato de termos realizado nos últimos anos em dezembro, algumas pessoas se prepararam para a H2HC em dezembro comprando passagem, preparando villages, dentre outras atividades e quando fui comunicar a todos do evento maior, imediatamente percebi que isso iria gerar uma frustração se o evento não acontecesse neste ano. E diversas pessoas, comunidades e empresas tentaram apoiar, como por exemplo criando sites provisórios para que o site oficial pudesse ser relançado (como esse comentado hoje nas redes sociais e que a intenção inicial era que depois poderia ir para o domínio oficial da H2HC).

Também falamos com diversas villages, sendo que temos villages suficientes para acontecer o evento em dezembro, mas no momento ainda não temos a confirmação de todos os palestrantes internacionais que acreditamos ser necessários para promover um evento com a qualidade que é a característica principal da H2HC.

Então, com o pessoal todo apoiando, comunidade, 307, amigos e empresas, estamos avaliando a viabilidade de lançar o evento em dezembro, de maneira gratuita nesse ano, suportado pelas empresas e organização, se conseguirmos confirmar os palestrantes para o track principal, que é a marca do evento H2HC.

Muito em breve (mais tardar amanhã) conseguiremos saber se podemos prosseguir com o nosso evento tradicional de dezembro ou se partiremos para uma edição maior dentro de em alguns meses."

Vamos aguardar as cenas dos próximos capítulos dessa novela. 

PS: Post atualizado em 22/11. 

[Segurança] Novidades sobre a H2HC. Ou não? (com memes)

Hoje, domingo 16/11, a galera de cibersegurança acordou com os grupos de whatsapp e telegram bombando! Afinal... finalmente a H2HC foi confirmada?


Isso porque alguém achou "o site" da H2HC e a notícia viralizou: h2hc.io.

Mas, algo já aparece errado logo de cara: o site tem um botão de inscrições que leva para o Sympla, mas dá erro, surge uma mensagem de que o evento é inexistente.

A verdade é: a H2HC só será confirmada quando a organização do evento se pronunciar oficialmente - algo que até o atual momento não aconteceu. E a comunidade está há vários meses cobrando alguma informação :(


Eu troquei mensagens com o Balestra hoje de manhã, e ele me disse que uma pessoa criou esse site para ajudar e deixou pronto para caso o evento fosse confirmado, e aparentemente ofereceu para ele, mas esse nem é o site oficial do evento. E de alguma forma alguém achou e começou a compartilhar. Na verdade, tem pelo menos mais um site que criaram na tentativa de ajudar e ofereceram para ele, uma vez que há alguns meses o site oficial da H2HC está fora do ar.

Infelizmente essa falta de posicionamento, por tanto tempo, dá margem à essas confusões e essa ansiedade generalizada na comunidade de cibersegurança.

E a 307 Conference? O evento continua de pé, estamos com mais de 750 inscritos e mais de 20 propostas de palestras recebidas no nosso CFP. Mas, se a H2HC for confirmada, o evento imediatamente deixa de existir. E todos nós, que estamos na organização da 307, preferimos muito mais que tenha a H2HC - e estamos dispostos a ajudar em tudo o que for preciso para que isso aconteça.

O que aprendemos hoje, amiguinhos?
  • Que .io não é site de hacker, é de faria limmer ;)
  • Que é muito fácil fazer um phishing para pegar toda a galera de cibersegurança!
  • E ainda bem que não criaram uma venda fake de ingressos.

Atualização (01/12): Se você chegou nesse post e não viu os outros, a H2HC foi cancelada!

novembro 14, 2025

[Ciber Cultura] A Teoria da Internet Morta

Os rápidos avanços da IA e a popularização do seu uso, no dia-a-dia (para o bem e para o mal), trouxeram a luz uma teoria da conspiração clássica, a chamada "Teoria da Internet Morta". A grosso modo, essa teoria prega que a maior parte do conteúdo circulando na Internet é produzido por robôs e pela IA.

O conteúdo indesejado gerado artificialmente pela IA já ganhou um nome: "slop". Esse termo é o equivalente ao tradicional SPAM.

Achei dois vídeos bem legais, do canal Ciência Todo Dia e da BBC, que explicam essa teoria. São vídeos curtinhos e que valem ser vistos:


O popular influencer brasileiro Atila Iamarino também tem um vídeo sobre o assunto.

Essa teoria da conspiração começou a circular em fóruns na Internet lá no final da década de 2010, alegando que, já naquela época, a maioria da atividade na Internet era feita por robôs, tais como bots nos comentários de posts nas redes sociais. Ou seja, era um conteúdo que representava um volume grande de mensagens, e que não foi criado por humanos.

Se isso já era discutido em 2010, imagina agora, com tanto conteúdo, como textos, imagens e vídeos produzidos pela inteligência artificial! Isso sem falar de bots, mensagens de SPAM, etc. Aqui mesmo, n blog, eu sou obrigado a restringir os comentários para evitar esses robôs, que há alguns anos atrás atacaram aqui o blog publicando dezenas de comentários em meus posts com propagandas.

Veja também esse vídeo do TecMundo: Elon Musk x Teoria da Internet da Morta: Twitter / X é o começo do fim da internet?

Para saber mais:

novembro 12, 2025

[Segurança] Novidades e FAQ sobre a 307 Conference (com memes)

Mal anunciamos a criação da 307 Conference, um evento criado para quem pretendia participar da H2HC, e já temos novidades!

É com alegria e coragem que anunciamos:
  • O João Vitor (@keowu) é o primeiro palestrante confirmado da 307 Temporary Security Conference, que acontece nos dias 13 e 14 de dezembro na capital paulistana. Ele é Sr. Security Researcher, atuando com pesquisa de soluções para análises de ameaças, crimes cibernéticos, fraude, lavagem de dinheiro e terrorismo. Para a 307 ele traz a palestra "Ryūjin - Aprendendo o funcionamento interno de ferramentas Bin2Bin para Obfuscação de Binários Windows PE x64".
  • O registro GRATUITO para a conferência está aberto. As vagas são limitadas, então "RUN, FORREST, RUN": https://307conference.eventbrite.com.br
  • O evento tem um site: 307conf.com.br
  • E temos um insta: @307conf
Perguntas Frequentes (FAQ)

- Onde vai ser o evento?

Ainda não temos a confirmação do local. Estamos aguardando a aprovação das faculdades que pedimos o uso do espaço e acreditamos que iremos anunciar em breve.

- Como vou me registrar sem saber onde é?

Se a organização tá organizando sem saber onde é e o povo tá submetendo para o CFP sem saber onde é, por que você não pode se registrar sem saber onde é? Dá um voto de confiança para nós aí, po. Já organizamos conferências antes. Será na região metropolitana de São Paulo. Relaxa.

- Vai ter certificado de participação?

Sim, vamos imprimir alguns e a pessoa pega no dia do evento, bantando preencher o seu nome.

-  Estão aceitando patrocinadores?

Não estamos com patrocinadores nem cotas de patrocínio. Devido ao pouco tempo para organizar o evento (cerca de um mês), optamos por realizar um evento com custo próximo de zero. Com o alto custo de locação dos espaços para eventos em hotéis e centro de convenções, seria impossível arrecadar o patrocínio suficiente em apenas um mês. Fora isso, se tivéssemos patrocínio a burocracia para conseguir o local em faculdade seria maior, o que inviabilizaria o evento. Então, optamos por realizar a 307 no "modo espartano", em uma faculdade que pudesse nos ceder o local gratuitamente - e estamos negociando com 3 delas (os planos A, B e C). Os crachás e as cervejas para a galera, por exemplo, estão sendo viabilizados através de doações - as empresas estão doando os materiais, sem envolvimento de doação financeira.

- Haverá villages?

Sim, pretendemos ter villages, provavelmente 9 ou 10. Mas só poderemos confirmar assim que tivermos a aprovação do local. No momento, temos uma lista de villages que estão "em espera", aguardando a nossa confirmação. Pedimos desculpas pelo inconveniente.

- Haverá voluntários?


- Se as inscrições acabarem, posso entrar no evento assim mesmo?

Não. Não será permitida a entrada de pessoas sem inscrição, para conseguirmos controlar a quantidade e fluxo de pessoas. Quando você vai comprar um ingresso para o cinema, teatro ou um jogo de futebol e ele está esgotado, você consegue entrar assim mesmo? Se sim, conta para nós o segredo para conseguir isso e te daremos um ingresso ;)

Memes?

Claro que já temos:


 


PS: Post atualizado em 12 e 22/11, em 03/12.

novembro 10, 2025

[Segurança] Queria ir na H2HC? Então venha para a 307 Conference!

Frente à incerteza de que teremos ou não a edição deste ano da Hackers to Hackers Conference (H2HC) e ao silêncio por parte da organização, várias pessoas da comunidade de cibersegurança se reuniram e decidiram organizar um pequeno evento para a mesma data que estava prevista a H2HC: 13 e 14 de dezembro desse ano.

Nasceu, assim, a "307 Temporary Security Conference" - um redirecionamento temporário da H2HC.


O evento acontecerá, portanto, nos dias 13 e 14 de dezembro, em um local aqui em São Paulo que será anunciado em breve (estamos aguardando a aprovação deles). A agenda também está em construção, mas certamente teremos pelo menos uma trilha de palestras, espaço para várias villages e um CTF.

Os ingressos serão gratuitos e as inscrições serão abertas em breve.

O evento está sendo construído colaborativamente e totalmente na base do voluntariado, sem qualquer patrocínio.

Não nos levem a mal: o objetivo não é substituir e muito menos tomar o lugar da H2HC. A H2HC é o mais importante evento da comunidade brasileira de cibersegurança, que formou e influenciou várias gerações de profissionais, pesquisadores e todos os tipos de hackers. Se hoje temos uma comunidade vibrante pelo país, isso se deve muito à H2HC. Não tem como substituir isso.

Nossa intenção é apenas oferecer uma possibilidade de receber todas as pessoas e comunidades que, durante vários meses, se planejaram para participar do evento. Sim, muitas pessoas se preparam o ano todo para vir para o evento e, inclusive, várias já compraram passagem aérea e reservaram uma hospedagem na cidade.

A 307 Conference está sendo planejada por várias pessoas da comunidade, incluindo os organizadores da BSides São Paulo, da BXSec e do You Sh0t the Sheriff.

Também não venham com mimimi: nós preferiríamos usar o nosso esforço para viabilizar a H2HC, mas a organização não aceitou nossos diversos contatos oferecendo ajuda. Por isso mesmo demoramos várias semanas para anunciar a iniciativa - o que estamos fazendo agora, faltando pouco mais de um mês para a H2HC. Além disso, se a H2HC acontecer neste ano, automaticamente a 307 Conference será cancelada.

PS: Quer saber o porquê do nome "307 Conference"?  Veja aqui.

Anote na sua agenda:
PS: Post atualizado em 10/11.

novembro 07, 2025

[Segurança] OWASP Top 10 2025

A OWASP  (Open Web Application Security Project) lançou ontem, 06 de novembro, a versão "Release Candidate" da nova edição do seu principal guia, o OWASP Top 10.


OWASP Top 10 é a principal referência mundial sobre segurança em aplicações web! Ele foi criado em 2023 e a última versão corrente, de 2021, é a sua sétima versão.

O Top 10 foi criado para promover a conscientização para desenvolvedores sobre a segurança de aplicações web. Ele representa um amplo consenso da indústria sobre os riscos de segurança mais críticos para aplicações web, com orientações de como evitá-los.

Na versão 2025, a OWASP identificou as 10 principais categorias abaixo de riscos mais comuns no desenvolvimento de aplicações web:
  • A01:2025 - Broken Access Control
  • A02:2025 - Security Misconfiguration
  • A03:2025 - Software Supply Chain Failures
  • A04:2025 - Cryptographic Failures
  • A05:2025 - Injection
  • A06:2025 - Insecure Design
  • A07:2025 - Authentication Failures
  • A08:2025 - Software or Data Integrity Failures
  • A09:2025 - Logging & Alerting Failures
  • A10:2025 - Mishandling of Exceptional Conditions
Comparado com a edição anterior, de 2021, foram criadas duas novas categorias, houve uma consolidação  e algumas categorias tiveram apenas ajuste de nomenclatura. As novas categorias, incluídas no Top Ten:2025, foram a de "Software Supply Chain Failures" ("Falhas na Cadeia de Suprimentos de Software") (A03:2025) e "Mishandling of Exceptional Conditions" ("Tratamento Incorreto de Condições Excepcionais") (A10:2025) Segundo a OWASP, a categoria ""Software Supply Chain Failures" foi, de forma esmagadora, considerada uma das principais preocupações na pesquisa realizada com a comunidade.


O diagrama acima é um clássico, rs, ele sempre é feito para comparar as novas versões do Top 10 com a anterior.

A categoria  "Broken Access Control" ("Quebra de Controle de Acesso") (A01:2025) manteve-se como primeiro no ranking, considerado o risco de segurança de aplicativos mais grave. Os dados da OWASP indicam que, em média, 3,73% dos aplicativos testados apresentavam uma ou mais das 40 Fraquezas Comuns Enumeradas (CWEs) nesta categoria.

A versão OWASP Top 10:2025 RC1 está disponível no site da OWASP para comentários públicos, que podem ser enviados até 20 de novembro de 2025. Geralmente nessa fase são realizadas poucas mudanças da "Release Candidate" para a versão final - normalmente são feitos apenas ajustes no texto e na formatação do documento. Ou seja, é praticamente certo que os 10 riscos do OWASP Top 10:2025 já estão valendo, embora ainda não seja a versão oficial!

Para saber mais:

novembro 05, 2025

[Segurança] A 8.8 Conference chega ao Brasil!

Nessa sexta-feira dia 14 de novembro finalmente acontecerá a primeira edição presencial da 8.8 Conference no Brasil!!!


8.8 é o maior e mais relevante evento de cibersegurança do Chile, que já existe há 15 anos, e eles tem edições especiais em Las Vegas e em diversos países na América Latina - México, Peru e Equador, entre outros. Em 2021, durante a pandemia de COVID, realizamos uma versão online do evento, mas agora a 8.8 chega presencialmente a São Paulo!

A 8.8 terá uma trilha de palestras onde cerca da metade dos palestrantes são da América Latina - destacando a diversidade regional do evento. As palestras foram escolhidas cuidadosamente para trazer um conteúdo inédito e de grande qualidade. O evento acontecerá no Novotel Center Norte (conhecido pela galera como "o hotel da H2HC", rs).


Aqui no Brasil, eu e a Cybelle estamos apoiando a organização do evento. A 8.8 Brasil tem o apoio da Manage Engine, Hackerone e Fluid Attacks. Ainda dá tempo da sua empersa patrocinar!

Venha fazer parte dessa edição histórica! Anote na sua agenda:

[Segurança] Teremos H2HC nesse ano??

Resposta (atualizado em 19/11):


Não!


Essa é a pergunta que toda a comunidade de segurança está fazendo há alguns meses e ninguém sabe sabia a resposta!!!


Assim que tivermos alguma novidade por parte da organização da H2HC, eu atualizarei o blog!

#oremos

Há pouco tempo atrás eu vazei qual seria a data da H2HC 2025: dias 13 e 14 de dezembro. Segundo as informações que recebi, o hotel (o Novotel Center Norte) foi reservado e parcialmente pago, então estávamos certos de que o evento aconteceria. Mas, desde então, houve um silêncio total vindo da organização do evento. O site ficou fora do ar. E todo mundo ficou sem qualquer informação.


A H2HC é o evento mais importante da nossa comunidade, que inspirou e formou várias gerações de profissionais. Por isso, sinceramente, estamos todos torcendo para que o evento aconteça e dispostos a apoiar no que for preciso <3

Spoiler alert: a comunidade está se organizando para que tenhamos algo legal acontecendo no final de semana de 13 e 14/12, mesmo que não seja a H2HC, rs.

PS (post atualizado em 10/11): Se você leu as letras miúdas, então não se surpreendeu com esse post aqui no blog: Queria ir na H2HC? Então venha para a 307 Conference!

PS/2: Post atualizado em 19/11.

novembro 03, 2025

[Cyber Cultura] RIP Rubens Kühl

Hoje a Internet amanheceu mais triste com a notícia da partida do Rubens Kühl, um grande colega e pessoa muito relevante nas comunidades de infraestrutura e segurança da Internet no Brasil.

O Rubens era um dinossauro, um dos técnicos quem, no nosso trabalkho de formiguinha do dia-a-dia, ajudou a construir a Internet Brasileira. Ele participou da criação do UOL, nos anos 90, que foi quando nos conhecemos. Depois ele passou por algumas empresas, trabalhamos juntos em um projeto no início dos anos 2000, e há quase duas décadas ele atuava no Nic.br.

Ele era um dos organizadores do GTER e GTS, o evento que sem duvida é o mais duradouro das comunidades de Redes e de Segurança. Sempre estava presente nesses encontros.

O Rubens era um profissional incrível, de uma inteligência e conhecimento técnico muito acima do normal. E, mesmo assim, um grande ser humano e ótimo amigo.

O Rubens tinha 55 anos, deixa a esposa e dois filhos. Minha sinceras condolências à família, demais amigos e colegas de profissão que tiveram a grande oportunidade de conhecê-lo.

Para saber mais:

outubro 31, 2025

[Cyber Cultura] Masters Of Pwnage chega à Brasília!

Nesse dia 01 de novembro, um novo lote das cartinhas Masters Of Pwnage será distribuído na BSides Brasília, nessa primeira edição do evento!


Serão 16 cartas únicas!

O evento também marca uma troca no pessoal que está organizando a iniciativa Masters Of Pwnage, os Arquitetos. Saiu o Pr0teus e entrou o Tiago Santos.

Segundo palavras do Pr0teus, "Quando o Igor Rincon jogou no grupo de WhatsApp a ideia de criar um baralho estilo Magic com a galera de InfoSec/Hacking no Brasil, quase ninguém levou muito a sério [...]".  Desde 2023, foram 12 coleções lançadas em vários eventos:
  • BSides São Paulo 2023 - 49 cartas únicas, 14.000 cartas distribuídas.
  • BRHueCon 2023 - 1 carta única
  • BHack Conference 2023 - 33 cartas únicas, 6.600 cartas distribuídas.
  • H2HC 2023 - 73 cartas únicas, 15.000 cartas distribuídas.
  • BSides São Paulo 2024 - 39 cartas únicas, 13.000 cartas distribuídas.
  • YSTS 2024 - 14 cartas únicas, 2.600 cartas distribuídas.
  • BRHueCon 2024 - 2 cartas únicas, sendo uma delas uma homenagem especial ao Kevin Mitnick 
  • H2HC 2024 - 82 cartas únicas, 26.000 cartas distribuídas
  • BSidesRJ 2025 - 11 cartas únicas, 6.000 cartas distribuídas (uma delas era flag no CTF)
  • BSides São Paulo 2025 - 40 cartas únicas, 16.000 cartas distribuídas
  • BRHueCon 2025 - 1 carta única
  • BSides Brasília 2025 - 16 cartas únicas, 5.700 cartas serão distribuídas
Fizeram as contas? Foram 361 cartinhas criadas até hoje, representando pessoas, eventos, empresas, ezines e ferramentas que marcaram a história na área de cibersegurança!!

O que eu mais gosto do Masters Of Pwnage é que prestamos uma homenagem divertida e respeitosa à comunidade hacker e de cibersegurança brasileira, sua história, tretas e fofocas. A maioria das pessoas que já foram transformadas em cartinha contribuíram para essa história, são pessoas que realmente fazem parte da comunidade. Isso também ajuda a manter um pouco do espírito nas novas gerações de profissionais.

O projeto é totalmente voluntário e todo o dinheiro arrecadado com os patrocínios é utilizado para pagar a impressão das cartinhas - que são distribuídas gratuitamente nos eventos. Sim, temos patrocinadores que, em troca do apoio financeiro acabam virando tema de cartinhas também - inclusive, muitas empresas nacionais que há anos batalham no mercado, como a Apura, Conviso, iBliss e Tempest - entre outras. Afinal, alguém tem que pagar a conta da gráfica!

Sou muito agradecido ao Igor Rincon pela brilhante idéia e ao Felipe Pr0teus pela parceria nesses anos de Masters of Pwnage. Também merecem um parabéns especial os voluntários que ajudam a separar e empacotar as cartinhas. é um trabalho gigante!

Para saber mais:

outubro 30, 2025

[Segurança] Quarta onda de ataques ao setor financeiro

Recentemente recebemos a notícia de que uma nova instituição sofreu um golpe milionário! As vítimas dessa vez foram a Diletta e a FictorPay.

Segundo notícias, por volta das 18 horas do domingo dia 19/10 criminosos roubaram pelo menos R$ 26 milhões da fintech FictorPay após invadirem a Diletta Solutions, empresa de Campinas especializada em softwares white label para o setor financeiro. Acredita-se que o número de instituições financeiras afetadas pode ser maior e o valor pode chegar a R$ 40 milhões. O incidente foi reportado inicialmente pelo portal PlatôBR (mas a reportagem está fora do ar).

Segundo as informações divulgadas inicialmente no site PlatôBR, o roubo dos R$ 26 milhões da FictorPay envolveu 282 transações por Pix para 271 contas laranjas em 30 instituições financeiras e de pagamento. Segundo o portal Finsiders, a maior parte das valores se concentrou em seis instituições: Caixa Econômica Federal, Corpx Bank, Will Financeira, BTG Pactual, C6 Bank e Mercado Bitcoin.

Conforme explicou o portal Finsiders, a diferença crucial em relação aos ataques anteriores é que a Diletta é uma fabricante de softwares, e não tem conexão com o sistema financeiro. A empresa faz parcerias com instituições reguladas que operam sua solução no modelo de Banking as a Service (BaaS). No caso da FictorPay, sua conexão com o Banco Central é realizada através da Celcoin. A FictorPay e a Celcoin afirmaram que não tiveram seus sistemas invadidos.

Essa onda de ataques ao setor financeiro começou no final de junho, quando um grupo criminoso invadiu a C&M Software e desviou cerca de R$ 1 bilhão de pelo menos 6 instituições financeiras. Até hoje não foi divulgado o total desviado e a identidade de todas as instituições afetadas - apenas uma ficou famosa, a BMP Money Plus. Dois meses depois, ocorreu um ataque a Sinqia, em que foram desviados R$ 710 milhões, principalmente do banco HSBC Brasil. Poucos dias depois, uma terceira onda de ataques foi direcionada a 4 bancos.

outubro 29, 2025

[Segurança] 2º Simpósio Internacional de Segurança Cibernética para o Agronegócio

No dia 07 de novembro vai acontecer o 2º Simpósio Internacional de Segurança Cibernética para o Agronegócio, como encerramento da campanha realizada no M6es da Conscientização sobre Segurança Cibernética no Agronegócio, realizado pelo OSCA - Observatório da Segurança Cibernética no Agronegócio.


O evento vai ser online, das 14h30 às 18h40. Segue a programação preliminar:

14:30 - Abertura do Simpósio - MSc. Helton Garcia (Fundador e Pesquisador do OSCA)
14:45 - Palestra - Dr. Joao Souza Neto (Fundador e Pesquisador do OSCA)
15:15 - Palestra - Sr. Jonathan Braley (Diretor de Inteligência de Ameaças) & Sra. Kaitlyn E. Palatucci (Diretora de Relações Institucionais), da Food and Ag-ISAC
15:45 - Palestra - Dr. André Luiz Bandeira Molina (Secretário de Segurança da Informação e Cibernética - Gabinete de Segurança Institucional da Presidência da República)
16:15 - Palestra - Dra. Carla Macario (Pesquisadora e Adjunta de Gestão da Informação e Planejamento de PD&I da Embrapa Agricultura Digital)
16:45 - Intervalo
16:55 - Painel “Agricultura, uma verdadeira indústria a céu aberto: como garantir a segurança cibernética dos Sistemas Ciber-Físicos (CPS) do Agro 4.0 brasileiro?” com representantes de Universidades e da Academia
17:35 - Painel "Agronegócio e sua extensa cadeia produtiva (antes, dentro da porteira e depois): como garantir a segurança cibernética do Agro brasileiro?" com representantes das Organizações Campeãs de SI/TI que participaram da campanha de conscientização 2025
18:15 - Palestra - Dr. Ricardo Camelo (Consultor de Segurança Cibernética e Consciência Situacional)
18:40 - Encerramento

Esta é uma campanha que o OSCA está realizando em prol do Agronegócio brasileiro. Ocorre ao longo do mês de outubro, inspirada pelas campanhas da National Cybersecurity Alliance, da Food and Ag-ISAC e das Agências de Cibersegurança Norte-Americana e Europeia, CISA e ENISA, respectivamente.

Conhecer, Conscientizar, Compartilhar e Cuidar é preciso!

Anote na sua agenda:

outubro 28, 2025

[Carreira] Jornada de aprendizado Womcy em parceria com a Google Cloud

A WOMCY, em parceria com o Google Cloud, criou a Jornada de Aprendizado, um programa gratuito e exclusivo para quem quer acelerar a carreira em nuvem e cibersegurança.

Essa é uma oportunidade de conquistar certificações reconhecidas pelo mercado, aprender diretamente com uma das maiores empresas de tecnologia do mundo e se conectar com oportunidades reais de trabalho!

Etapas do programa:
  1. Google Cloud Computing Foundations — Domine os conceitos essenciais da nuvem.
  2. Google Cloud Cybersecurity Certificate — Especialize-se em segurança na nuvem (disponível para quem concluir a Etapa 1).
Benefícios exclusivos:
  • Cursos 100% gratuitos para membros WOMCY
  • Certificados e selos oficiais do Google Cloud
  • Acesso a uma Job Fair exclusiva com parceiros e clientes Google Cloud
  • Vagas limitadas — preenchidas por ordem de inscrição
Garanta sua vaga agora e venha construir o futuro da cibersegurança conosco!

Inscreva-se já: www.womcytrainingcenter.org

Atenção: Últimos dias para se inscrever! As inscrições encerram em 30/10 — e você não vai querer ficar de fora dessa!



outubro 16, 2025

[Cidadania] Enfrentamento ao tráfico de pessoas

Recentemente me deparei com esse banner a achei que valeria a pena fazer um posto conscientizando sobre o assunto. Afinal, o tráfico de pessoas é um problema sério, gravíssimo!


De repente você recebe uma promessa de emprego, com passagem paga e salário atraente para trabalhar, principalmente, em empresas de tecnologia, de atendimento ao cliente ou de turismo. Muitas vezes, essas ofertas vem através de redes sociais. Ao chegar no país de destino, vem a dura realidade: muitas vezes, as pessoas que recebem essas ofertas são mantidas em cativeiro, têm seus documentos retidos e são obrigadas a trabalhos degradantes ou até mesmo aplicar golpes digitais, como fraudes com criptomoedas ou esquemas de romance e investimento.

Sim, principalmente no sudoeste asiático, o tráfico de pessoas é muito utilizado para alimentar o crime cibernético, obrigando as pessoas a trabalharem em verdadeiras centrais telefônicas do crime, aplicando golpes. O curioso é que, aqui no Brasil, quem trabalha nessas centrais são pessoas comuns, assalariadas, que optaram por esse tipo de atividade conscientemente, de olho no ganho financeiro.

Segundo dados do Ministério da Justiça, foram 69 denúncias de tráfego humano recebidas em 2024 pelo "disque direitos humanos" (disque 100) e 972 pela Safernet. Em 2024, foram identificadas 34 vítimas, 149 inquéritos foram instaurados e 33 pessoas foram indiciadas, sendo que a maioria dos inquéritos (61) foram por trabalho em condições análogas à escravidão, seguido por exploração sexual (47). A maioria dos casos de brasileiros que foram vítimas fora do país aconteceram no sudoeste asiático: Filipinas, Laos e Camboja.


O Ministério da Justiça mantém uma página sobre o enfrentamento ao tráfico de pessoas e contrabando de imigrantes, com muita informação e orientação sobre o assunto.

É preciso ter muitos cuidados para não se tornar uma vítima, ainda mais porque esse tipo de crime se inicia com uma engenharia social e o convencimento da própria pessoa que será aliciada, que geralmente está em busca de condições melhores de trabalho e de renda, e propensa a aceitar ofertas tentadoras de suposto trabalho em outros países.

Seguem algumas dicas importantes:
  • Não confie em promessas feitas por redes sociais, aplicativos de mensagens e plataformas de recrutamento pouco conhecidas. Os golpistas usam redes sociais e aplicativos de mensagens para enganar suas vítimas. Às vezes eles contam com a colaboração de pessoas que a vítima conhece, direta ou indiretamente;
  • Desconfie de ofertas que prometem bons salários e condições fáceis, especialmente quando envolvem passagens e hospedagem pagas por terceiros;
  • Nunca entregue seus documentos a desconhecidos;
  • Pergunte bastante e pesquise sobre a empresa e o país de destino. Verifique se o local conta com Consulado ou Embaixada do Brasil. Se não houver representação brasileira no local, redobre os cuidados e já identifique o Consulado ou Embaixada mais próximo para ter os contatos a mão;
  • Não tenha medo de buscar ajuda! Caso seja vítima de tráfico de pessoas ou conheça alguém nessa situação, procure imediatamente a Embaixada ou Consulado do Brasil no país.
O Governo Federal mantém canais de denúncia, de apoio consular em diversos países e rede de proteção e acolhimento, por meio de parcerias com outros órgãos e com organizações da sociedade civil.

outubro 14, 2025

[Cidadania] Fronteiras da Verdade: Um Guia Combatendo a Desinformação

A WOMCY Brasil, por meio do programa Geek Girls WOMCY Brasil, acabou de lançar o guia “Fronteiras da Verdade: Um Guia Combatendo a Desinformação”, uma publicação desenvolvida para apoiar pais, educadores e familiares na orientação de crianças e adolescentes entre 8 e 15 anos sobre o uso consciente da informação no ambiente digital.

Mais do que uma cartilha, o guia é uma ferramenta educativa e prática, criada para ajudar famílias e escolas a compreender o que é desinformação, identificar seus sinais e promover o pensamento crítico desde cedo.


Inspirado pelo Global Risks Report 2024 do Fórum Econômico Mundial, que aponta a desinformação como o principal risco global de curto prazo, o material propõe uma abordagem acessível, com conceitos claros, exemplos reais e atividades lúdicas offline que facilitam o diálogo entre adultos e jovens.

Elaborado por mulheres do Geek Girls WOMCY Brasil, especialistas em segurança digital, educação e tecnologia, o guia busca fortalecer a cultura de responsabilidade e ética no ambiente online, preparando as novas gerações para reconhecer, questionar e combater informações falsas.

Acesse o guia aqui no Linkedin, baixe gratuitamente o guia e leve esse conteúdo para sua casa, sua escola ou sua comunidade.

Juntos podemos formar uma nova geração que pensa, questiona e constrói a verdade.

#WOMCY #GeekGirlsWOMCYBrasil #WOMCYBrasil


outubro 10, 2025

[Carreira] Cursos gratuitos de cibersegurança do Senai-SP

O SENAI-SP possui uma Escola de Educação Online, que oferece diversos cursos profissionais gratuitos e de curta duração para quem já atua ou busca uma nova oportunidade no mercado de trabalho.

Dentre os mais de 100 cursos disponíveis nas mais diversas áreas profissionais, eles tem 11 cursos relacionados à Tecnologia da Informação, dos quais quatro são relacionados à Cibersegurança:

Esses cursos do SENAI-SP fazem parte da trilha sobre Compliance Digital (vale dar uma olhada nos demais cursos que também fazem parte dessa trilha #ficaadica).

Todos os cursos acima de aperfeiçoamento profissional são gratuitos e possuem carga horária de 4 horas. Eles acontecem em um Ambiente Virtual de Aprendizagem - AVA, que dispõe de ferramentas como chat, fórum, mensagem instantânea, entre outros. E todos os cursos online têm certificado gratuito, que é liberado no ambiente virtual de aprendizagem após a conclusão com aproveitamento.

outubro 09, 2025

[Segurança] Algumas Notícias de segurança que mereceram destaque em Agosto de 2025

Eu decidi reformular a minha tradicional lista que eu mantenho desde 2021, com as principais notícias sobre segurança e fraudes online que aconteceram no mês anterior. A proposta dessa série de posts é compartilhar as notícias mais relevantes relacionadas a ameaças, ciber ataques, fraudes e golpes direcionadas a usuários finais no Brasil, ou alguns casos mais relevantes no mundo. Mas, no decorrer desse ano, eu não mantive um ritmo constante de publicação - várias vezes eu acumulei alguns meses antes de começar a publicá-los, com atrasos de até uns 4 ou 5 meses. Nos primeiros anos essa tarefa de coletar notícias estava relacionada com o meu trabalho do dia-a-dia, mas isso não acontece hoje em dia, o que dificulta manter uma curadoria regular das notícias e acontecimentos da área.

Por isso, achei melhor tentar fazer uma versão mais resumida, talvez focando só nas notícias mais relevantes ou mais compartilhadas. Vamos fazer esse teste a partir de agora, agosto de 2025.

Vale destacar que o mês de agosto ficou marcado pelo incidente milionário na Sinqia, ocorrido no final do mês (29/08). Esse incidente marcou a segunda investida do cibercrime contra o sistema financeiro nacional, mesmo sendo de porte menor do que o ocorrido contra a C&M Software. Veja mais detalhes aqui no meu blog!

04/08/2025 - Roubo de US$ 14,5B em crypto ficou oculto cinco anos (CISO Advisor)

06/08/2025 - Google confirma vazamento de dados, mas afirma ter contido o problema (Tecmundo)

07/08/2025 - Indústria: 48% consideram cibersegurança necessária mas não prioritária (CISO Advisor)

A Pesquisa de Maturidade da Indústria em Cibersegurança, Proteção de Dados e Governança de IA, publicada pela FIESP (Federação das Indústrias do Estado de São Paulo), traz uma conclusão preocupante: a de que 48,6% das organizações pesquisadas consideram a cibersegurança como “algo necessário, mas não prioritário”. E enquanto 29,7% das organizações a definem como uma prioridade estratégica, outros 23,5% a veem como uma obrigação que não traz grandes benefícios para o negócio. A pesquisa foi publicada no último dia 5 de Agosto, noVII Congresso de Cibersegurança, Proteção de Dados e Governança de Inteligência Artificial, realizado pela FIESP na sua sede, em São Paulo.

07/08/2025 - Falha em notebooks da Dell ignora até login do Windows para instalar malwares (Tecmundo)

08/08/2025 - Hacker alega vender dados de clientes da Monetizze, empresa nega (Tecmundo)

08/08/2025 - Entenda o E-Ciber, novo plano do governo para aumentar cibersegurança no Brasil (Tecmundo)

09/08/2025 - Brasil: tentativas de ataque a 80 % das empresas no último ano (CISO Advisor)

O CIO Report 2025, estudo promovido pela Logicalis em parceria com a Vanson Bourne, revelou que as grandes empresas brasileiras estão enfrentando um cenário desafiador em relação à cibersegurança. De acordo com o levantamento, 80% das organizações sofreram ao menos um incidente cibernético nos últimos 12 meses. Entre os tipos mais comuns de ataques, destacam-se os malwares e ransomwares (40%), seguidos por o uso malicioso de deepfakes (37%), vazamentos de dados (34%), ataques com inteligência artificial (31%) e tentativas de phishing (28%).

09/08/2025 - 5 mil sites de falsas farmácias em phishing internacional (CISO Advisor)

A indústria de apostas online enfrenta um cenário crítico de segurança na região, com as fraudes registrando crescimento de 30% em 2024 – o maior índice global. Dados do relatório da Sumsub revelam que 83% das operadoras em todo o mundo reportaram aumento nos casos, impulsionados por técnicas cada vez mais avançadas. O uso de inteligência artificial para falsificação de documentos já atinge 78% das plataformas, enquanto os deepfakes no Brasil apresentaram aumento alarmante de 822% no último ano.

14/08/2025 - Datafolha: 1 em cada 3 brasileiros sofreu golpe na internet nos últimos 12 meses (O Globo)

Um em cada três brasileiros sofreu um golpe na internet com prejuízo financeiro nos últimos 12 meses, o equivalente a 56 milhões de vítimas. A perda para a população com essa modalidade de crime — como golpes do Pix ou de boletos falsos, fraude contra cartão de crédito e compras não entregues — foi de R$ 111,9 bilhões. As conclusões estão em uma nova pesquisa do Instituto Datafolha, encomendada pelo Fórum Brasileiro de Segurança Pública, que mede o impacto dos crimes na internet e contra o patrimônio no Brasil.

15/08/2025 - Datafolha: mais de 30% das vítimas de fraudes digitais tiveram prejuízo direto; 31% relatam vazamento de dados (O Globo)

Uma nova pesquisa Datafolha, encomendada pelo Fórum Brasileiro de Segurança Pública. revela que 31,4% dos entrevistados afirmaram ter sido vítimas de crimes que resultaram em vazamento de dados pessoais, um total de 53 milhões de vítimas em um ano. Outros 36,3% dos brasileiros disseram ter sofrido uma tentativa de golpe virtual, ou 61,3 milhões de pessoas, no mesmo período.

18/08/2025 - Hackers no Ministério da Justiça (O Bastidor)

Uma investigação da Polícia Federal (PF) revelou que um grupo criminoso vendia acesso a milhões de dados roubados do Córtex, sistema de vigilância do Ministério da Justiça e Segurança Pública. O Córtex integra informações de diferentes bancos de dados de órgãos do governo federal e permite, entre outras funções, acessar a localização de veículos em tempo real. Os hackers acessaram os sistemas federais utilizando senhas de servidores públicos. Na investigação, a PF afirma que essas credenciais são vendidas na dark web, mas não entra em detalhes sobre como os hackers as obtiveram. Ao entrar no sistema, os hackers transferiram e copiaram as informações para um banco de dados próprio do site ilegal.

18/08/2025 - BC emite alerta inédito sobre movimentações atípicas com USDT (be(in)crypto)

19/08/2025 - Russian Hackers Breach Polish Hydropower Plant in Major Cyberattack (em inglês) (United24)

19/08/2025 - ‘Banco Central está com mais pulso firme com instituições financeiras’, comenta especialista de payments (Economia S/A)

19/08/2025 - Ransomware ganha novas táticas de extorsão, mas sequestro de dados ainda é o golpe mais comum (Economia S/A)

20/08/2025 - Receptadores digitais (O Bastidor)

O esquema de venda do painel de dados chamado I-Find, mantido a partir de dados roubados de pelo menos dois sistemas do governo federal, movimentou mais de 10,5 milhões de reais em três anos, com a comercialização de planos que iam de 20 reais diários a 45 reais mensais. A informação está em um relatório sigiloso da Polícia Federal obtido pelo Bastidor. Além das invasões aos sistemas do Ministério da Justiça e da Saúde, a PF encontrou indícios de lavagem de dinheiro por parte de integrantes do grupo.

20/08/2025 - Falha crítica expõe GPT-5 a modelos inseguros (CISO Advisor)

24/08/2025 - Rei dos empréstimos: empresário fantasma abriu 334 empresas que só existem no papel e recrutava 'laranjas' entre moradores de rua (Fantástico)

26/08/2025 - First known AI-powered ransomware uncovered by ESET Research (em inglês) (We Live Security)

Pesquisadores da ESET descobriram o primeiro ransomware com tecnologia de IA conhecido. O malware, que a ESET batizou de PromptLock, tem a capacidade de exfiltrar, criptografar e possivelmente até destruir dados, embora esta última funcionalidade pareça ainda não ter sido implementada no malware. Embora o PromptLock não tenha sido detectado em ataques atuais e seja considerado uma prova de conceito (PoC) ou um trabalho em andamento, a descoberta da ESET mostra como o uso malicioso de ferramentas de IA disponíveis publicamente pode potencializar ransomwares e outras ameaças cibernéticas generalizadas.

26/08/2025 - Nissan confirma vazamento de 4 TB de dados (CISO Advisor)

28/08/2025 - People Are Furious That OpenAI Is Reporting ChatGPT Conversations to Law Enforcement (em inglês) (Futurism)

28/08/2025 - Megaoperação com 1.400 agentes mira esquema bilionário do PCC no setor de combustíveis, com 350 alvos; R$ 7,6 bi foram sonegados (G1)

Uma força-tarefa nacional com cerca de 1.400 agentes cumpre mandados de busca, apreensão e prisão em oito estados para desarticular um esquema criminoso bilionário no setor de combustíveis, comandado por integrantes da facção criminosa Primeiro Comando da Capital (PCC). A megaoperação, batizada de Carbono Oculto, é considerada a maior operação da história do Brasil contra o crime organizado. O grupo sonegou mais de R$ 7,6 bilhões em impostos federais, estaduais e municipais, segundo autoridades da Fazenda de SP. As investigações revelaram que o grupo criminoso atuava na importação irregular de produtos da cadeia de combustíveis. A Receita Federal também identificou ao menos 40 fundos de investimentos, com patrimônio de R$ 30 bilhões, controlados pelo PCC, que foram utilizados como estruturas de ocultação de patrimônio. Mais de 350 alvos – entre pessoas físicas e jurídicas – são alvos da operação.

28/08/2025 - PCC controla ao menos 40 fundos de investimentos com patrimônio de mais de R$ 30 bilhões, diz Receita Federal (G1)

A Receita Federal identificou ao menos 40 fundos de investimentos (multimercado e imobiliários), com patrimônio de R$ 30 bilhões, controlados pelo Primeiro Comando da Capital (PCC). Segundo o órgão, as operações aconteciam justamente no mercado financeiro de São Paulo, por integrantes infiltrados na famosa Faria Lima. Esses fundos de investimentos foram utilizados como estruturas de ocultação de patrimônio, afirmam os auditores federais. Entre os bens adquiridos com dinheiro desses fundos também estão seis fazendas no interior de São Paulo, avaliadas em R$ 31 milhões, e uma residência em Trancoso (BA), adquirida por R$ 13 milhões. A principal fintech investigada atuava como banco paralelo da organização criminosa e movimentou sozinha R$ 46 bilhões não rastreáveis no período. Veja também: Operação Carbono Oculto: veja a lista dos fundos suspeitos de lavagem de dinheiro na Faria Lima

28/08/2025 - Fake News sobre “taxação do PIX” favoreceu esquema bilionário do PCC (Sindicato dos Bancários)

30/08/2025 - EXCLUSIVO: R$ 400 milhões (por baixo) roubados do HSBC em ataque hacker que envolve a Sinqia (Neofeed)

-> Veja mais detalhes aqui no meu blog!

Gostaram da lista? Se esqueci de citar alguma notícia relevante, comente aqui no Blog.

OBS: Eu notei que a CECyber não tem mais produzido os seus tradicionais vídeos sobre os incidentes do mês, com o professor Almir Alves - o último que consta na playlist é de julho de 2025.

Veja também:

      Veja o histórico de notícias:

      Creative Commons License
      Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.