janeiro 27, 2026

[Segurança] O ano começa com nova onda de ataques aos bancos

Segundo notícias publicadas nas últimas horas (veja links no final desse post), o Banco do Nordeste (BNB) sofreu um ataque cibernético nesta segunda-feira, 26/01, que impactou e causou suspensão temporária da infraestrutura das transações PIX do banco.

Segundo o Convergência Digital, a invasão teria ocorrido "por meio de uma falha em um prestador de serviços, com recursos roubados de uma conta bolsão da empresa terceirizada." O portal também noticiou que os criminosos exploraram uma vulnerabilidades em um PSTI (Prestador de Serviço de Tecnologia de Informação) que atua como intermediário nas operações do banco, e que o valor total dos recursos desviados ainda está sendo contabilizado.

O BNB informou à CVM (Comissão de Valores Mobiliários) que não houve vazamento de dados ou prejuízo às contas dos clientes, indicando que o ataque possivelmente foi contra os fundos do próprio banco, conforme o modus operandi que observamos nos ataques que aconteceram no ano passado.

O portal Convergência Digital classificou esse caso como o "primeiro ataque hacker ao sistema financeiro em 2026", mas infelizmente esse é, pelo menos, o terceiro caso desse ano, e olha que ainda estamos em janeiro!!! Os outros dois casos, que ocorreram bem no início desse mês, há cerca de 2 semanas atrás, não saíram na imprensa, e justamente por isso eu não posso dar os nomes das duas instituições financeiras atacadas. Os dois ataques, contra uma financiadora e um banco de investimentos, envolveram desvios de dezenas de milhões de reais.

Em 29/01 o BNB publicou um aviso nas redes sociais informando que o PIX havia sido restaurado.


Uma matéria publicada em 14/02 no portal O Bastidor deixou a entender que o golpe no BNB envolveu um ataque à JD Consultores que expôs os certificados digitais que dão acesso a contas de reserva de instituições financeiras clientes da companhia. De acordo com o portal, o prejuízo aos clientes da JD pode chegar à casa das centenas de milhões de reais. Além disso, o Banco Central optou por desconectar a JD do PIX como medida preventiva.

Outra matéria, publicada logo depois dessa primeira, diz que, segundo informações reunidas pelo BC, os criminosos acessaram um servidor de histórico de transações da JD que armazenava certificados digitais de bancos e fintechs que são ou já foram vinculados à empresa. Com isso, o alcance do ataque pode atingir inclusive instituições que hoje operam conectadas diretamente ao Banco Central e não dependem mais de uma PSTI, caso não tenham substituído os certificados após a migração. Assim o BC está sugerindo que todos os clientes e ex-clientes da JD renovem os seus certificados digitais.

No início de fevereiro (04/02), a brasileira VERT Capital informou ao mercado a identificação de um incidente de segurança que impactou operações em determinadas contas correntes de sua plataforma. O evento resultou em movimentações não autorizadas, levando a empresa a acionar imediatamente os protocolos de contingenciamento previstos em seu plano de resposta a incidentes. Como medida preventiva, a companhia realizou o bloqueio das contas afetadas e iniciou uma apuração técnica em colaboração com as instituições financeiras envolvidas. A invasão teria resultado na retirada de cerca de R$ 50 milhões de contas de 18 fundos sob sua administração.


Nesse meio tempo, outra instituição financeira também foi atacada na semana anterior ao Carnaval, mas não posso comentar pois não saiu qualquer notícia na mídia :(

OBS: Segundo o Tecmundo, o ataque ao Banco do Nordeste (BNB) causou um prejuízo de R$ 146,6 milhões. No balanço de resultados do primeiro trimestre de 2026, divulgado pela instituição na semana de 14 de maio, o valor aparece como “item não recorrente”. Em 26 de janeiro de 2026, o banco suspendeu as transações Pix após a identificação do ataque hacker. Na ocasião, a instituição afirmou que esta foi apenas uma medida preventiva, que ficou vigente até 29 de janeiro. De acordo com o PlatôBR, que denunciou a invasão, os criminosos entraram nos sistemas do banco por meio de uma falha em um prestador de serviço. Ainda foi possível afirmar que os recursos dos clientes do banco não foram roubados e as transações fraudulentas se originaram de uma conta bolsão da empresa prestadora de serviços.

Para saber mais:
PS: Post atualizado em 29/01 e nos dias 14 e 19/02, em 25/05.

janeiro 21, 2026

[Retrospectiva] Um ano de grandes perdas para o mercado :(

2025 foi um ano triste para o mercado brasileiro de tecnologia e de segurança. Perdemos alguns profissionais que foram muito relevantes nas respectivas comunidades, e que merecem todo o nosso respeito, admiração e saudades.

Por isso, quero deixar essa singela homenagem para eles:

Descansem em paz, e obrigado pelos peixes!

janeiro 20, 2026

[Segurança] Férias mais seguras no mundo digital

Durante o período de férias escolares, as crianças ficam mais tempo online - e a curiosidade digital pode sair do controle. Por isso, o Instituto Teckids preparou o e-book Guia de Férias - Proteção Digital e Física para Responsáveis por Crianças e Adolescentes com orientações práticas para mães, pais e responsáveis (além de educadores) cuidarem do uso de jogos, Internet e telas durante as férias, sem estresse e sem medo.


O e-book foi criado para ajudar famílias reais e responsáveis, um guia prático com orientações claras e foco em proteção, diálogo e vínculo. O guia aborda jogos online, redes sociais e o risco de exposição excessiva, entre outros assuntos.

O material é gratuito, acesse o site e receba o e-book.

Porque férias boas são aquelas em que todo mundo fica mais seguro ;)


janeiro 16, 2026

[Carreira] Inscrições abertas no "Do Zero Ao Um"

O projeto Do Zero Ao Um da Mente Binária está com inscrições abertas!

O Do Zero Ao Um é um curso 100% gratuito que forma pessoas negras em conceitos básicos computação, com foco em cibersegurança e voltado para a preparação e inserção dos participantes no mercado de trabalho.


São 4 meses de aulas online e ao vivo, de 09/03/2026 a 10/07/2026, com mentoria individual, acompanhamento próximo e uma formação pensada para quem quer começar, mesmo sem experiência prévia na área. O curso tem duração de 300 horas, dividido em 3 módulos de 6 semanas. As aulas acontecem de segunda a sexta-feira, das 19h às 22h e aos sábados das 10h às 11h.

As inscrições vão de 16/01/2026 a 11/02/2026 e as vagas são limitadas!

Os principais pré-requisitos são ter ensino médio completo, se identificar como pessoa negra ou parda, possuir computador próprio (celular não serve), ter acesso a Internet e e-mail e possuir noções básicas de Windows. O curso é 100% online e, portanto, pode ser feito por pessoas de qualquer canto do país. Na ultima turma tivemos alunos de 14 estados diferentes, 30% do Nordeste

Mais detalhes e o formulário de inscrição estão disponíveis na página Do Zero Ao Um.

Essa não é só uma inscrição, é o primeiro passo para transformar acesso em oportunidade.

Para saber mais: https://menteb.in/dozeroaoum.



janeiro 02, 2026

[Carreira] Carta de Oposição ao SINDPD 2026

Todo o início do ano boa parte da galera que trabalha com tecnologia tem um compromisso marcado: entregar a carta de oposição a Contribuição Assistencial lá no Sindicato dos Trabalhadores em Processamento de Dados e Tecnologia da Informação do Estado de São Paulo (SINDPD).


A Contribuição Assistencial é descontada mensalmente do salário do trabalhador, no valor de R$ 35. Ela não é obrigatória, mas para não ocorrer, o empregado deve manifestar formalmente que se opõe ao desconto.

Para não ter esse valor descontado automaticamente do seu salário todo mês, é necessário entregar pessoalmente sua carta de oposição. Por isso, todos os trabalhadores filiados ao SINDPD tem o prazo de dez dias corridos, de 05/01 a 14/01, para entregar pessoalmente (e presencialmente) a carta de oposição a Contribuição Assistencial em 2026. Eu sugiro ir o mais cedo possível, para evitar filas!

Isso se aplica a todas as pessoas que são filiadas ao SINDPD - ou por vontade própria ou porque a empresa em que trabalha é filiada. Geralmente, quem trabalha na área de tecnologia ou de segurança, ou é contratado por uma empresa de tecnologia, está filiado ao SINDPD. Você pode conferir isso na sua carteira de trabalho (CTPS).

Agora vem uma pitada de verdade: Apesar do próprio SINDPD destacar que "A decisão sobre a oposição à contribuição assistencial é uma prerrogativa exclusiva do trabalhador, sem qualquer interferência do empregador ou terceiros sob pena de multa da CCT. A autonomia deve ser plenamente respeitada, sob risco de responsabilização por práticas antissindicais.", algumas empresas simplesmente evitam alertar e orientar os seus funcionários sobre a possibilidade de oposição a Contribuição Assistencial para não criar animosidade com o sindicato! Sim, é uma triste verdade. Eu mesmo, Anchises, ouvi isso do diretor de RH de uma empresa em que trabalhei.

Não se esqueça:
  • Prazo para entrega da carta de oposição: 05 a 14 de janeiro de 2026, de segunda a sábado, das 9h as 17h
  • Local de entrega em São Paulo, Capital: Clube Atlético Juventus, na R. Comendador Roberto Ugolini, 152 (Mooca), CEP 03125-010
  • Não serão aceitas cartas para o exercido à Oposição através de e-mail, Whatsapp ou qualquer forma online.
Informações adicionais:

dezembro 30, 2025

Boas Festas!

Essa é uma época para refletir sobre tudo o que batalhamos e conquistamos durante o ano e repensar os nossos sonhos e objetivos. Todo ano tem seus momentos bons e ruins, várias conquistas e algumas derrotas, pois afinal, essa é a vida: uma sequência de altos e baixos.

O importante é ter a consciência e a serenidade de saber que cada situação ruim pela qual passamos é um momento temporário, uma breve pausa até a próxima conquista. É importante pensarmos na nossa jornada, e aproveitar ela ao máximo.


Eu gosto muito dessa época do Natal e Ano Novo, é quando, tradicionalmente, aproveitamos para confraternizar com nossa família, amigos e pessoas que amamos. E os nossos pets, é claro! É um momento muito positivo do ano.

Nesse ano eu comprei uma guirlanda simples e a decorei com alguns objetos com temática nerd, como a estrela do Mario e a Estrela da Morte, feitos em 3D, além do Homen de Biscoito e um Tux com gorro de Natal, comprados da 3DConTech.

Boas festas!!

dezembro 26, 2025

[Retrospectiva] As 25 vulnerabilidades de software mais perigosas de 2025

A CISA, em parceria com a MITRE, lançou a lista com as 25 vulnerabilidades de software mais perigosas de 2025 ("Top 25 Most Dangerous Software Weaknesses"), segundo a CWE. Esta lista identifica as vulnerabilidades mais críticas de software, que os adversários exploram para comprometer sistemas, roubar dados ou interromper serviços.

Essa lista é atualizada anualmente e é baseada na Common Weakness Enumeration (CWE), um padrão de nomenclatura para vulnerabilidades de software, bem extensa e completa. Ela também indica quantas vulnerabilidades conhecidas (CVEs) foram exploradas por atacantes, e estão listadas no catálogo "Known Exploited Vulnerabilities" (KEV) - um indicador importante, que mostra que essa vulnerabilidade foi explorada por atacantes.


Segue a lista:
  1. CWE-79 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
    CVEs no KEV: 7 - Posição no ano passado: 1
  2. CWE-89 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
    CVEs in KEV: 4 - Posição no ano passado: 3 
  3. CWE-352 - Cross-Site Request Forgery (CSRF)
    CVEs in KEV: 0 - Posição no ano passado: 4 
  4. CWE-862 - Missing Authorization
    CVEs in KEV: 0 - Posição no ano passado: 9 
  5. CWE-787 - Out-of-bounds Write
    CVEs in KEV: 12 - Posição no ano passado: 2 
  6. CWE-22 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
    CVEs in KEV: 10 - Posição no ano passado: 5 
  7. CWE-416 - Use After Free
    CVEs in KEV: 14 - Posição no ano passado: 8 
  8. CWE-125 - Out-of-bounds Read
    CVEs in KEV: 3 - Posição no ano passado: 6 
  9. CWE-78 - Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
    CVEs in KEV: 20 - Posição no ano passado: 7 
  10. CWE-94 - Improper Control of Generation of Code ('Code Injection')
    CVEs in KEV: 7 - Posição no ano passado: 11 
  11. CWE-120 - Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')
    CVEs in KEV: 0 - Posição no ano passado: N/A
  12. CWE-434 - Unrestricted Upload of File with Dangerous Type
    CVEs in KEV: 4 - Posição no ano passado: 10 
  13. CWE-476 - NULL Pointer Dereference
    CVEs in KEV: 0 - Posição no ano passado: 21 
  14. CWE-121 - Stack-based Buffer Overflow
    CVEs in KEV: 4 - Posição no ano passado: N/A
  15. CWE-502 - Deserialization of Untrusted Data
    CVEs in KEV: 11 - Posição no ano passado: 16 
  16. CWE-122 - Heap-based Buffer Overflow
    CVEs in KEV: 6 - Posição no ano passado: N/A
  17. CWE-863 - Incorrect Authorization
    CVEs in KEV: 4 - Posição no ano passado: 18 
  18. CWE-20 - Improper Input Validation
    CVEs in KEV: 2 - Posição no ano passado: 12 
  19. CWE-284 - Improper Access Control
    CVEs in KEV: 1 - Posição no ano passado: N/A
  20. CWE-200 - Exposure of Sensitive Information to an Unauthorized Actor
    CVEs in KEV: 1 - Posição no ano passado: 17 
  21. CWE-306 - Missing Authentication for Critical Function
    CVEs in KEV: 11 - Posição no ano passado: 25 
  22. CWE-918 - Server-Side Request Forgery (SSRF)
    CVEs in KEV: 0 - Posição no ano passado: 19 
  23. CWE-77 - Improper Neutralization of Special Elements used in a Command ('Command Injection')
    CVEs in KEV: 2 - Posição no ano passado: 13 
  24. CWE-639 - Authorization Bypass Through User-Controlled Key
    CVEs in KEV: 0 - Posição no ano passado: 30 
  25. CWE-770 - Allocation of Resources Without Limits or Throttling
    CVEs in KEV: 0 - Posição no ano passado: 26 
Esta lista é muito útil para educar os times de desenvolvimento sobre os principais erros a serem evitados.

Para saber mais:

dezembro 24, 2025

[Segurança] Calendário de eventos de Cibersegurança em 2026

Todo ano eu costumo publicar a lista com os eventos de segurança que eu considero serem os mais relevantes do mercado. Sempre são duas postagens por ano, no primeiro e segundo semestre, com uma breve descrição do evento.

Em 2026 não será diferente, mas com a quantidade cada vez maior de eventos, e 2026 prometendo ser bombástico, eu achei melhor compartilhar um spoiler.

Sim, eu já mapeei mais de 40 eventos que acontecerão no ano que vem, contando apenas aqueles que eu considero como os mais relevantes!


Então, já comece a planejar sua jornada:
Outros eventos dignos de nota:
Em breve eu publicarei aqui no blog a minha tradicional avaliação dos eventos de 2025 e a lista mais detalhadas de eventos no primeiro semestre de 2026.

Para saber mais:
PS: Post atualizado em 11, 20, 23, 27 e 28/01, em 06, 10, 11, 14 e 18/02, em 25/03, 28/04 e 22/05, em 08/09.

dezembro 19, 2025

[Segurança] 10 dicas para evitar golpes nas compras de Natal

Todas as datas festivas acabam atraindo a atenção de cibercriminosos, principalmente se são associados à um grande aumento nas compras (tradicionais e online). Isso acontece no dia das Mães, Black Friday e Natal, que vai acontecer na próxima semana.

Nesta época do ano os clientes são bombardeados com centenas de ofertas, e as quadrilhas aproveitam o momento de euforia dos consumidores para aplicar seus golpes. A grande maioria são baseados em engenharia social, em manipular a vítima a ponto dela fornecer dados pessoais ou financeiros, ou clicar em links maliciosos que podem infectar seu computador ou celular.
.
Por isso, a Febraban separou 15 dicas para evitar golpes nas compras de Natal, que eu adaptei para a lista abaixo:
  1. Desconfie das promoções muito vantajosas, cujos preços sejam muito menores que o valor real do produto. Pesquise a média de preços pelo próprio Google e em vários sites conhecidos;
  2. Desconfie de abordagens muito imediatistas e urgentes, em que alguém diga que há uma grande oportunidade de compra, pedindo que o pagamento seja feito naquele momento para que o cliente não perca o produto;
  3. Nunca clique em links recebidos em e-mails, mensagens de WhatsApp, em redes sociais e pelo SMS. Para acessar algum site, digite você mesmo o endereço do site da loja no seu navegador;
  4. Se receber um e-mail promocional, fique atento ao endereço de e-mail do remetente. Empresas de grande porte não utilizam contas privadas como @gmail, @hotmail ou @terra e entidades públicas sempre usam @gov.br ou @org.br;
  5. Antes de fazer qualquer pagamento, por PIX, boleto ou cartão, confira a identidade do destinatário do pagamento. Só após uma checagem detalhada, faça o pagamento;
  6. Sempre use o cartão virtual para realizar compras online;
  7. Se for pagar com Pix, sempre faça o pagamento dentro do ambiente da loja virtual. Quando o varejista fornecer o código QR Code, confira com atenção todos os dados do pagamento e se a loja escolhida é realmente quem irá receber o dinheiro;
  8. Cuidado em compras nas redes sociais. O consumidor deve verificar se a página tem selo de autenticação, número de seguidores compatíveis e também comentários de outros compradores sobre as compras e prazos de entregas;
  9. Nunca use um computador público ou de um estranho para efetuar compras, nem coloque seus dados bancários;
  10. Muito cuidado com o seu cartão ao comprar em lojas físicas, shoppings e comércios de rua. Passe você mesmo o cartão na maquininha em vez de entregá-lo para outra pessoa, e sempre confira o valor da compra na maquininha antes de digitar a sua senha. Ao finalizar uma compra na maquininha, verifique o nome no cartão para ter certeza de que realmente é o seu, pois golpistas costumam se aproveitar de distrações para trocar o seu cartão.
A lista original tinha mais algumas dicas importantes, mas que deixei destacado por não serem relacionadas às compras natalinas:
  1. Cuidado com suas senhas: nunca use dados pessoais como senha (ex. data de aniversário, placa de carro etc.), nem números repetidos ou sequenciais (ex. 1111 ou 1234). Não anote senhas em papel, no celular, no computador ou em e-mails;
  2. Sempre ative a função de “duplo fator de autenticação” em suas contas na internet que oferecem essa opção, tais como e-mail, redes sociais, aplicativos e sistemas operacionais;
  3. Cuidado com o que compartilha nas redes sociais, pois um simples post pode dar muitas informações sobre você para os golpistas.
Para saber mais:

dezembro 17, 2025

[Segurança] Teaser do Documentário Hacker Hackeia

Durante a 307 Temporary Security Conference, o Carlos Cabral e o Willian Caprino apresentaram um pequeno teaser de quase 18 minutos do documentário que eles estão criando sobre o início da cena hacker brasileira - um recorte do que aconteceu entre os anos 1980 e 2.000, com as pessoas que fizeram parte desse momento.

Durante 2025 eles gravaram entrevistas com diversas pessoas, e durante 2026 vão fazer a montagem do filme. O título provisório é "Hacker Hackeia" e, segundo eles, bem provavelmente esse será o título final.

Divirta-se e se apaixone pelo projeto:


Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.