Visualização de leitura

a inteligencia cibernetica




A Manhã em Que os Dados Falaram Antes do Ataque | RDS @RDSWEB

A Manhã em Que os Dados Falaram Antes do Ataque

Uma história sobre o instante entre perceber o risco e decidir sobre ele — e sobre por que esse instante vale mais do que qualquer ferramenta.

Era segunda-feira, 6h40. Antes do café, antes da primeira reunião, um analista já observava o painel: menções incomuns ao domínio da empresa circulando em fóruns de baixa reputação, um subdomínio esquecido reaparecendo em uma varredura pública, e um funcionário — sem saber — expondo credenciais corporativas em uma configuração mal feita de repositório.

Isoladamente, nenhum desses sinais dispararia um alarme. Nenhum SOC tradicional os classificaria como incidente. Mas inteligência não olha para eventos isolados — olha para padrões. E o padrão, ali, contava uma história: alguém estava mapeando a superfície de ataque daquela empresa, silenciosamente, havia dias.

Às 8h15, o dossiê já estava na mesa do jurídico e da diretoria. Não um alerta genérico — um relatório com linha do tempo, atores prováveis, exposição real e recomendação de ação. A empresa não reagiu a um ataque. Ela decidiu antes dele acontecer.

É essa a diferença entre monitorar e ter inteligência: uma mostra dados, a outra entrega decisão.

Radar de Ameaças

Cada ponto representa um sinal de risco monitorado continuamente — domínio, credenciais, menções e infraestrutura.

Linha do Tempo da Decisão

00h — Coleta

Sinais dispersos são capturados

OSINT, SOCMINT e monitoramento técnico identificam anomalias em fontes públicas e digitais.

+2h — Correlação

Os pontos formam um padrão

Análise de inteligência conecta sinais isolados a um cenário de risco coerente e documentado.

+4h — Dossiê

Chega às mãos de quem decide

Relatório técnico-executivo entregue ao jurídico, compliance e diretoria — com recomendação clara.

+6h — Decisão

Ação tomada antes do incidente

Conselho, CEO e CFO decidem com base em evidência — não em reação a uma crise já instalada.

Contínuo — Governança

Trilha auditável fica registrada

Auditoria e compliance mantêm rastreabilidade completa do processo, do sinal à decisão.

Exposição de Risco ao Longo do Tempo

Risco sem inteligência Risco com inteligência ativa

Levo clareza a cenários complexos.
Transformo dados públicos e digitais em inteligência acionável para apoiar conselheiros e CEOs na tomada de decisão — antes que o incidente aconteça, não depois.

Falar no WhatsApp

RDS @RDSWEB ; Professor entusiasta da Segurança da Informação

Atendimento 100% virtual — WhatsApp (47) 98861-8255 · LinkedIn · osintbrasil.blogspot.com

☕ Gostou do conteúdo? Apoie com um PIX: 47988618255
💬

Cibersegurança e Ética na Era da Inteligência Artificial: Desafios, Governança e Resiliência Corporativa no Cenário de 2026

Natália Küster Gabardo¹

Resumo A rápida expansão da Inteligência Artificial (IA) em 2026 transformou a tecnologia de uma ferramenta de automação em uma parceira ativa nos processos decisórios humanos. Paralelamente, essa evolução ampliou a superfície de ataque digital, intensificando dilemas éticos e riscos de cibersegurança. Este artigo analisa o impacto dos vazamentos de dados no Brasil, a fragilidade gerada pela “Shadow IA”, os perigos das redes abertas e o novo papel estratégico do Chief Information Security Officer (CISO) diante de regulamentações rigorosas. A metodologia baseia-se em análise documental e estudos de caso contemporâneos. Conclui-se que a resiliência organizacional depende da integração indissociável entre tecnologia robusta, ética aplicada e governança estratégica.

Palavras-chave: Cibersegurança; Ética na IA; Shadow IA; LGPD; Resiliência Corporativa.

1.  Introdução

No cenário tecnológico de 2026, a Inteligência Artificial (IA) permeia serviços, governança pública e interações sociais, deixando de ser uma promessa futurista para se integrar à tomada de decisão humana (MALTEMPI, 2026). Contudo, a eficácia técnica não pode ser dissociada da responsabilidade ética, uma vez que a expansão dessas capacidades intensificou preocupações sobre transparência e proteção de direitos fundamentais (BARAVALLE et al., 2025).

O Brasil registrou em 2025 um impacto financeiro médio de R$ 7,19 milhões por vazamento de dados, uma alta de 6,5% que pressiona as organizações a encararem a segurança não como custo, mas como pilar de continuidade de negócios (SINDPD, 2026). Este artigo sustenta que a resiliência corporativa — a

capacidade de antecipar, absorver e se recuperar de incidentes — só se concretiza quando tecnologia, ética e governança operam como um sistema integrado, não como silos isolados.

2.  Dilemas Éticos e a “Caixa Preta” da IA

O uso de IA em processos críticos, como concessão de crédito ou seleção de pessoal, levanta o desafio central da explicabilidade. Sistemas que operam como “caixas pretas” — cujas decisões não podem ser compreendidas nem pelos próprios engenheiros que os construíram — geram insegurança jurídica e social quando as conclusões automatizadas carecem de justificativas compreensíveis para os afetados (MALTEMPI, 2026). Sem explicabilidade, não há como contestar uma decisão algorítmica, o que fere diretamente princípios do devido processo legal e da transparência administrativa.

Um dos reflexos mais perigosos dessa opacidade são os vieses algorítmicos. Sistemas treinados em dados históricos que refletem desigualdades estruturais — de raça, gênero ou classe — tendem a reproduzir e até amplificar essas discriminações em escala massiva (MALTEMPI, 2026). Uma IA de recrutamento treinada com currículos majoritariamente masculinos, por exemplo, pode “aprender” que homens são candidatos preferíveis, perpetuando a exclusão. O problema não está no algoritmo em si, mas nos dados que o alimentam — e na ausência de curadoria ética sobre esses dados.

A esse cenário soma-se o paradoxo da autoria: quando uma máquina participa ativamente da criação intelectual — redigindo textos, compondo música ou gerando imagens — os conceitos tradicionais de autoria e responsabilidade são desafiados (MALTEMPI, 2026). Quem responde por um conteúdo danoso gerado por IA? O desenvolvedor? O usuário? A própria máquina? A indefinição jurídica nesse campo cria zonas de impunidade que a regulamentação ainda não alcançou.

Por fim, a desinformação potencializada por IA representa uma ameaça direta à estabilidade democrática. O avanço dos deepfakes — vídeos e áudios sintéticos praticamente indistinguíveis da realidade — exige regulamentações urgentes sobre rotulagem obrigatória de conteúdo sintético e criminalização de seu uso malicioso (MALTEMPI, 2026). Sem essas barreiras, a confiança pública em registros audiovisuais, antes considerados provas robustas, se erosiona por completo.

3.  Shadow IA: A Fragilidade da Governança Invisível

Se os dilemas éticos representam o desafio visível da IA, a Shadow IA opera nas sombras — e é precisamente aí que reside seu perigo. Caracterizada pelo uso de ferramentas de inteligência artificial por funcionários sem autorização formal da TI, a Shadow IA cresce na mesma proporção que a popularização de ferramentas como ChatGPT, Copilot e assistentes de código (SINDPD, 2026).

O problema é alarmante em escala. Conforme Peck (2026), o Relatório da IBM aponta que 97% das empresas atingidas por violações em IA não possuíam mecanismos de controle de privilégios. Isso significa que, na prática, qualquer funcionário pode alimentar um modelo de IA com dados corporativos sensíveis — planilhas de clientes, códigos-fonte, estratégias de negócio — sem que a organização sequer tome conhecimento. Esses incidentes ocorrem frequentemente via aplicativos, APIs ou plugins de terceiros que se conectam diretamente aos sistemas internos, criando canais de vazamento invisíveis aos controles tradicionais de segurança (PECK, 2026).

A gravidade da Shadow IA não está apenas no risco de vazamento, mas na impossibilidade de gerenciar o que não se enxerga. Sem mapeamento de dados e trilhas de auditoria que capturem o uso não autorizado de IA, a gestão de riscos corporativos opera cega (SINDPD, 2026). Construir resiliência contra a Shadow IA exige, portanto, três camadas de defesa: visibilidade (descobrir onde e como a IA está sendo usada), controle (estabelecer políticas de uso aceitável e privilégios mínimos) e educação (conscientizar os funcionários sobre os riscos antes que a proibição simples se mostre ineficaz).

4.  Ameaças Contemporâneas e o Fator Humano

Por mais sofisticadas que sejam as defesas tecnológicas, o comportamento do usuário permanece como o elo mais frágil — e mais explorado — da cadeia de segurança (PECK, 2026). De nada adianta investir em firewalls de última geração se um colaborador, distraído ou desinformado, entrega suas credenciais a um golpista. A resiliência organizacional, portanto, começa pelo fator humano.

4.1  Phishing e Engenharia Social

O phishing é uma técnica de má-fé que explora a confiança ou o medo do usuário para obter dados sensíveis (CERT.br, 2012). O que era um e-mail mal escrito com promessas de prêmios evoluiu para campanhas altamente personalizadas, alimentadas por IA, que replicam com precisão a linguagem e o estilo de comunicação de colegas e fornecedores. Em 2026, novas variantes utilizam códigos de dispositivos habilitados por IA para explorar fluxos de autenticação como o OAuth, sequestrando sessões legítimas sem que o usuário perceba (MINUTO DA SEGURANÇA, 2026).

4.2  Redes Wi-Fi Abertas

Se o phishing explora a confiança, as redes Wi-Fi abertas exploram a conveniência. Conexões públicas em aeroportos, cafeterias e hotéis são vulneráveis a ataques de interceptação (sniffing) e redes falsas (evil twin), nas quais o atacante cria um ponto de acesso idêntico ao legítimo e captura todos os dados transmitidos sem criptografia (NIC.br, 2026). Oneda et al. (2025) alertam que esses pontos de acesso facilitam a distribuição de malware e o roubo de credenciais em escala.

A recomendação técnica central é o uso de VPN (Rede Virtual Privada) para criptografar todo o tráfego entre o dispositivo e o destino, tornando inútil a interceptação. Aliada a isso, a adoção obrigatória de MFA (Autenticação de Múltiplos Fatores) garante que mesmo credenciais roubadas não sejam suficientes para acessar sistemas críticos (G1, 2026). Essas duas medidas, embora simples, formam uma barreira robusta contra a maioria dos ataques que exploram o fator humano.

5.  Impacto Econômico e Cenário Regulatório

A conjugação de ameaças éticas, Shadow IA e vulnerabilidade humana produz um impacto financeiro crescente. O setor de Saúde no Brasil lidera os prejuízos por vazamentos, com custos superiores a R$ 11 milhões por ocorrência (GABARDO, 2026).

Estudo de caso: Instituto ISAC. Um dos episódios mais emblemáticos de 2026 foi o ataque de ransomware ao Instituto ISAC, que comprometeu dados sensíveis de 500 mil pacientes, incluindo informações médicas, CPFs e prontuários. O caso ganhou contornos ainda mais graves com a investigação da ANPD, que apurou falhas não apenas na proteção dos dados, mas também na comunicação aos titulares — obrigação prevista no art. 48 da LGPD (CONVERGÊNCIA DIGITAL, 2026). As lições do caso ISAC são claras: a resiliência não se mede apenas pela capacidade de evitar o ataque, mas pela preparação para responder quando ele ocorre — e isso inclui planos de comunicação de incidentes, notificação ágil aos afetados e evidências técnicas de que as medidas de segurança eram adequadas antes da violação.

No âmbito regulatório, a Resolução CMN nº 5.274 estabeleceu um novo patamar de rigor para o setor financeiro, exigindo mecanismos expressos de detecção de intrusão e monitoramento da deep e dark web (PECK, 2026). A conformidade agora exige evidências técnicas robustas — resultados de testes de intrusão, varreduras de vulnerabilidades periódicas e trilhas de auditoria contínuas (PECK, 2026). O que antes era “recomendável” tornou-se mandatório, e as organizações que não se adequarem enfrentarão não apenas multas regulatórias, mas exclusão de cadeias de suprimento que passam a exigir comprovação de maturidade cibernética como critério de contratação.

6.  Liderança e Estratégias de Resiliência

Diante desse cenário, o papel do CISO evoluiu de técnico para estrategista central na mitigação de riscos digitais (NEUBER, 2025). Não basta mais configurar firewalls e gerenciar patches — o CISO de 2026 precisa traduzir riscos técnicos em linguagem de negócio, defender orçamentos de segurança perante conselhos administrativos e integrar a cibersegurança à estratégia corporativa.

CISOs proativos que utilizam frameworks consolidados como NIST CSF, CIS Controls ou ISO/IEC 27001 conseguem reduzir em 25% as perdas financeiras e em 30% o tempo de resposta a incidentes (NEUBER, 2025). Esses números não são acidentais: frameworks maduros fornecem processos testados para detecção, resposta e recuperação, eliminando o improviso que custa caro durante uma crise.

Lições do caso CrowdStrike (2024). Embora não tenha sido um ataque cibernético, a falha massiva que paralisou 8,5 milhões de PCs Windows em 2024 oferece uma lição valiosa sobre resiliência: a dependência excessiva de um único fornecedor de segurança é, em si mesma, um risco estratégico (IBSEC, 2024). O incidente — causado por uma atualização defeituosa sem controle de qualidade adequado — demonstrou que mesmo empresas tecnicamente robustas podem falhar, e que planos de redundância e validação de atualizações em ambiente controlado são tão críticos quanto as defesas contra ameaças externas.

A construção da imunidade digital passa por uma mudança de mentalidade: em vez de negociar resgates, as empresas devem priorizar o disaster recovery e tratar o ransomware como um risco estratégico vital, com planos testados periodicamente (MINUTO DA SEGURANÇA, 2026). A pergunta que todo conselho administrativo deveria fazer não é “estamos protegidos?”, mas “se formos atacados hoje, quanto tempo levaremos para voltar a operar?”.

7.  Conclusão

A análise do cenário de 2026 revela que cibersegurança e ética na IA não são mais temas periféricos ou responsabilidade exclusiva dos departamentos de TI — são imperativos de sobrevivência organizacional. A transparência e a explicabilidade das decisões automatizadas tornaram-se critérios de aceitação social superiores ao desempenho isolado dos sistemas. Uma IA que aprova crédito com 99% de acerto, mas é incapaz de explicar por que negou um empréstimo a um cliente qualificado, é um passivo jurídico e reputacional, não um ativo tecnológico.

Para as empresas brasileiras, a maturidade cibernética exige uma mudança cultural profunda: a segurança precisa sair do departamento de TI e ocupar a sala do conselho. Isso significa orçamento adequado, liderança qualificada (CISOs com assento estratégico), evidências técnicas auditáveis e, acima de tudo, educação contínua do fator humano — porque o elo mais fraco também pode ser o mais fortalecido quando bem treinado.

A resiliência corporativa em 2026 não se define pela ausência de incidentes — nenhuma organização está imune — mas pela capacidade de responder, aprender e se adaptar após cada violação. As empresas que entenderem isso não apenas sobreviverão aos próximos ataques; sairão delas mais fortes.

 

Referências Bibliográficas

BARAVALLE, Adriana et al. Ethical Dilemmas for Cybersecurity and the Impact of

Artificial Intelligence. Anais do Simpósio Brasileiro de Cibersegurança (SBSeg), 2025.

CERT.br. Cartilha de Segurança para Internet. Versão 4.0. São Paulo: CGI.br, 2012.

CONVERGÊNCIA DIGITAL. Ataque cibernético vaza dados de 500 mil pacientes e ANPD investiga infrações graves à LGPD, 2026.

GABARDO, Natália Küster. Resiliência e Proteção de Dados no Cenário Digital. Segurança da Informação, 2026.

IBSEC. Desvendando o problema recente com a atualização do software CrowdStrike, 2024.

MALTEMPI, Clark. Inteligência Artificial e Ética: Desafios e Perspectivas para 2026, 2026.

MINUTO DA SEGURANÇA. Por que pagar o resgate se tornou um risco jurídico, 2026.

NEUBER, Diego. Liderança de CISOs sob pressão: tomada de decisão estratégica em ambientes modernos de cibersegurança. Revista Tópicos, 2025.

NIC.br. Fascículo Redes. Cartilha de Segurança para Internet. São Paulo: CGI.br, 2026.

ONEDA, A. R. et al. Os perigos de redes Wi-Fi abertas. Seminário de Iniciação Científica (SIEPE), Editora Unoesc, 2025.

PECK, Patricia. Novas regras para a segurança digital em 2026. Febraban Tech, 2026.

ROHR, Altieres. Usar VPN em Wi-Fi público no celular deixa a conexão mais segura?. G1 – Globo, 2026.

SINDPD. Brasil registra custo recorde por vazamentos de dados em 2025, 2026.

SOCIEDADE BRASILEIRA DE COMPUTAÇÃO. Código de Ética e Conduta

Profissional da SBC. Resolução nº 02, 2024.

 

 

Engenharia de Software, Universidade do Contestado, Curitibanos, Santa Catarina, Brasil, natalia.gabardo@aluno.unc.br

INTELIGÊNCIA CIBERNÉTICA

RDSWEB@OSINT-NODE :: SECURE_SHELL
root@rdsweb:~$
[ ACOMPANHE AS OPERAÇÕES ]
SIGA @RDSWEBx.com/RDSWEB
CYBER OPS // OSINT // COUNTERINTEL
INTELIGÊNCIA CIBERNÉTICA, INTELIGÊNCIA E CONTRAINTELIGÊNCIA: UMA PERSPECTIVA DE CAMPO
POR RDSWEB
INTRODUÇÃO

Vivemos em um cenário onde a informação é o ativo mais disputado — e mais vulnerável — de organizações, governos e forças de defesa. A inteligência cibernética deixou de ser um nicho técnico isolado e passou a ocupar o centro das operações de segurança nacional e corporativa. Este artigo reúne conceitos fundamentais sobre inteligência, contrainteligência e OSINT (Open Source Intelligence), à luz de uma trajetória profissional construída ao longo de anos em operações de campo, análise colaborativa e cooperação com parceiros nacionais e internacionais.

O QUE É INTELIGÊNCIA (E POR QUE OSINT É INTELIGÊNCIA, NÃO APENAS FONTE)

Um erro comum é tratar o OSINT como uma simples coleta de dados abertos, quando na verdade ele constitui um ciclo completo de produção de inteligência: coleta, processamento, análise, produção e disseminação. A própria NSA (Agência de Segurança Nacional dos EUA), integrada à Comunidade de Inteligência dos EUA, formaliza o OSINT como uma disciplina de inteligência — e não meramente como uma fonte de dados brutos. Essa distinção importa: dados abertos sem metodologia analítica são apenas informação; quando submetidos a um processo estruturado de verificação, correlação e contextualização, tornam-se inteligência acionável.

Ao longo da minha trajetória, atuei diretamente nesse ciclo — da coleta em canais colaborativos globais de OSINT até a produção de relatórios voltados à mitigação de ameaças e ao apoio a decisões de defesa.

TRAJETÓRIA DE CAMPO

Minha formação prática nasceu em operações de Cyber Ops por quatro anos, com passagens operacionais na Mauritânia (África) e em Londres, ambientes que exigem adaptação constante a diferentes contextos geopolíticos, culturais e de risco.

Complementarmente, atuei por três meses em cyberdefense em uma empresa privada americana, com foco em open source intelligence, e desenvolvi experiência em contrainteligência no Oriente Médio, região onde a análise de ameaças exige rigor metodológico redobrado diante de ambientes de alta complexidade informacional.

Essa experiência foi construída majoritariamente dentro de canais colaborativos mundiais de OSINT, onde analistas de diferentes países trabalham de forma conjunta — muitas vezes remunerados via jobs em dólar para empresas privadas — na produção de inteligência sobre temas como espionagem cibernética, ameaças híbridas e monitoramento de atores maliciosos.

EXPERIÊNCIA COM OSINT NA PROCELA E NA MPSAFE

Parte da minha maturação em inteligência de ameaças e OSINT ocorreu em contato com o trabalho do Dr. Paulo Pagliusi, PhD, CISM — ex-Capitão da Marinha do Brasil, fundador da Procela Security Intelligence (voltada a soluções avançadas de inteligência de ameaças e segurança, com atuação junto a clientes como Embraer, Petrobras, TV Globo e a própria Marinha do Brasil) e, posteriormente, da MPSafe Cybersecurity Awareness, focada em conscientização e cultura de segurança da informação. Essa vivência reforçou, na prática, a compreensão de que a inteligência de ameaças cibernéticas não se resume à coleta técnica de dados, mas exige doutrina, metodologia e disseminação de cultura de segurança dentro das organizações — pilares que carrego para minha atuação em OSINT colaborativo e contrainteligência.

COLABORAÇÃO EM CYBERDEFESA NACIONAL COM A EQUIPE DO CORONEL RUFINO (CIASC/SC)

Outra frente relevante da minha atuação foi a colaboração em ações de cyberdefesa nacional ao lado da equipe liderada pelo Coronel João Rufino de Sales, que presidiu o CIASC — Centro de Informática e Automação do Estado de Santa Catarina, empresa pública responsável pela infraestrutura tecnológica e segurança da informação do governo catarinense. Nesse contexto, contribuí com trabalhos de OSINT (#CIASC Santa Catarina) voltados ao apoio da segurança da rede de governo, identificação de vulnerabilidades e fortalecimento da postura defensiva de sistemas públicos estaduais — um exemplo prático de como inteligência de fontes abertas pode ser aplicada diretamente à proteção de infraestrutura crítica de Estado.

CONTRIBUIÇÃO À COMUNIDADE DE DEFESA

Após participar de um evento online promovido pela OTAN, tive a oportunidade de contribuir com uma doação de material técnico em formato e-book para uma força de defesa, reforçando meu compromisso com a disseminação de conhecimento aplicado à segurança nacional.

FORMAÇÃO COMPLEMENTAR

Para consolidar a base doutrinária da atividade de inteligência, concluí dois cursos ministrados por Robert Folker na plataforma Udemy:

  • Curso Básico de Inteligência
  • Curso Avançado de Inteligência

Ambos com foco na doutrina de inteligência aplicada a negócios, segurança corporativa e análise estratégica — e não em programação ou algoritmos de Machine Learning. A certificação obtida possui reconhecimento por meio de entidades como o CEAS, voltada a profissionais de segurança, gestores, militares, policiais e analistas corporativos que atuam em técnicas de coleta, análise e produção de inteligência.

CONTRAINTELIGÊNCIA: A OUTRA FACE DA MOEDA

Enquanto a inteligência busca revelar o que o adversário sabe ou pretende fazer, a contrainteligência trabalha para proteger as próprias operações contra a penetração, manipulação ou exploração por agentes hostis. Isso envolve:

  • Identificação de tentativas de infiltração em canais colaborativos de OSINT;
  • Análise de desinformação e operações de influência;
  • Proteção de fontes e métodos;
  • Avaliação de vulnerabilidades organizacionais frente a ameaças de espionagem cibernética.

Atuar simultaneamente em inteligência e contrainteligência exige um equilíbrio delicado: ser eficaz na coleta sem comprometer a segurança da própria operação — um desafio ainda mais relevante em ambientes de colaboração internacional, onde a confiança entre analistas de diferentes origens é ao mesmo tempo um ativo e um risco.

MITIGAÇÃO E AÇÃO COLABORATIVA

A defesa nacional contemporânea não é mais construída isoladamente por um único órgão ou país. Ela se sustenta em redes de colaboradores dedicados — analistas, pesquisadores e profissionais de campo — que compartilham metodologia, alertam sobre ameaças emergentes e contribuem com ações de mitigação em tempo real. É nesse espaço que busco seguir contribuindo: como colaborador dentro de grupos profissionais voltados à produção de inteligência aplicada à defesa e à segurança cibernética.

CONSIDERAÇÕES FINAIS

A inteligência cibernética moderna se apoia em três pilares indissociáveis: coleta metodologicamente rigorosa (com destaque para o OSINT como disciplina formal), produção analítica orientada à ação, e contrainteligência ativa para proteger o próprio processo. Minha trajetória — da África à Europa, do setor privado americano ao Oriente Médio — reforça uma convicção central: inteligência eficaz nasce da colaboração, mas só se sustenta com disciplina, verificação e proteção constante da própria cadeia de produção.

RDSWEB — PROFISSIONAL DE INTELIGÊNCIA CIBERNÉTICA, OSINT E CONTRAINTELIGÊNCIA

O melhor da seguranca da informação e inteligencia cibernetica de Joinville

Rogério Souza — Analista de Segurança da Informação | Cyber Threat Intelligence
Joinville, SC · Brasil Dossiê profissional · 2026
Confidencial — uso interno C-level

Rogério Souza
Inteligência que antecipa o risco.

Analista de Segurança da Informação, especialista em Cyber Threat Intelligence, OSINT e Investigação Defensiva. Transforma dados dispersos em decisões de negócio fundamentadas em evidência.

Cyber Threat Intelligence OSINT Investigação Defensiva Resposta a Incidentes Compliance & Due Diligence
23.528
conexões profissionais
22.948
seguidores no LinkedIn
+270 mil
visualizações no blog OSINT Brasil
Anexo A — o problema real

O prejuízo raramente começa no ataque

Empresas não sofrem prejuízos apenas por ataques cibernéticos. Elas perdem reputação, propriedade intelectual, confiança do mercado e vantagem competitiva. A atuação de Rogério Souza é direcionada justamente para reduzir esses riscos antes que eles se tornem crise.

Com experiência em resposta a incidentes, mitigação de ataques cibernéticos, investigação de fraudes digitais e apoio técnico na resolução de casos complexos, atuou em equipes dedicadas à contenção e remediação de incidentes — contribuindo para o fortalecimento de controles de segurança, aumento da resiliência operacional e recuperação de ativos comprometidos.

Anexo B — especialidade técnica

Da coleta de dados à decisão estratégica

A especialidade está na convergência entre Cyber Security, Cyber Threat Intelligence (CTI), Inteligência de Fontes Abertas (OSINT), Investigação Defensiva e Produção de Provas Digitais. Técnicas de coleta, correlação e análise de dados transformam grandes volumes de informação em inteligência acionável — permitindo decisões estratégicas fundamentadas em evidências, não em suposições.

Monitoramento
Ambientes digitais, redes sociais e fontes abertas
Análise de vínculos
Mapeamento de relações e padrões de risco
Due diligence
Avaliação de riscos e identificação de ameaças externas
Compliance
Investigação corporativa e preservação de evidências
Anexo C — atuação com o jurídico

Ponte entre inteligência e prova

Apoia departamentos jurídicos, escritórios de advocacia e organizações na preservação de evidências digitais, investigação de incidentes e desenvolvimento de estratégias para mitigação de riscos operacionais, financeiros e reputacionais.

"Proteger ativos críticos, antecipar ameaças e transformar informação em inteligência de negócios são fatores determinantes para a continuidade, competitividade e crescimento sustentável das empresas."

Como entusiasta de Data Science aplicada à Segurança da Informação, integra análise de dados, automação e inteligência para antecipar ameaças, identificar padrões e apoiar a tomada de decisão em ambientes corporativos.

Anexo D — reconhecimento

Referência formando o mercado jurídico

Integra o corpo de Experts da Criminal Player, referência nacional em Direito Penal e Processo Penal, contribuindo para a formação de advogados e profissionais da área jurídica em Investigação Digital, OSINT e Provas Digitais.

CRIMINAL
PLAYER
EXPERT
Autor de conteúdo técnico e curadoria em investigação corporativa e visão analítica aplicada à segurança da informação.
Anexo E — posicionamento digital

Conteúdo técnico com autoridade reconhecida em buscadores

O blog osintbrasil.blogspot.com concentra a produção de conteúdo sobre inteligência cibernética, investigação defensiva e gestão de risco — referência de busca para gestores e departamentos jurídicos em temas críticos de governança digital.

Golpes digitais Vazamento de dados Insiders Compliance & GRC Segurança executiva Blindagem digital
Golpes digitais
Engenharia social, phishing corporativo, fraude online
Vazamento de dados
Exposição de dados, monitoramento de dark web, LGPD
Insiders & GRC
Ameaça interna, gestão de risco, governança corporativa
Segurança executiva
Blindagem digital de C-level e alta liderança

Segurança da Informação deixou de ser apenas uma função técnica para se tornar um elemento estratégico de governança. O compromisso é agregar valor por meio de visão analítica, capacidade investigativa e atuação orientada à redução de riscos — permitindo que a organização decida com mais segurança, rapidez e confiança.

— Rogério Souza · Analista de Segurança da Informação

Incidente no Defesa Civil Alerta: análise técnica de um disparo indevido em sistema crítico nacional

Um disparo indevido no sistema Defesa Civil Alerta expôs a superfície de ataque de uma infraestrutura crítica baseada em redes móveis 4G e 5G, Cell Broadcast e integrações entre governo e operadoras. Este artigo analisa o incidente sob a ótica de arquitetura provável desse sistema, segurança cibernética e telecomunicações.

Na madrugada de sábado, um disparo indevido do sistema Defesa Civil Alerta provocou o envio de mensagens de emergência para diversas regiões do Brasil, sem que houvesse um evento emergencial real correspondente. Segundo nota oficial, a plataforma foi retirada do ar após a identificação de um acesso não autorizado e a Polícia Federal foi acionada para investigação. Embora o episódio tenha sido inicialmente tratado como “possível invasão cibernética”, a análise técnica exige uma leitura mais ampla: trata-se de um sistema altamente distribuído, dependente de múltiplas camadas de infraestrutura, desde aplicações governamentais até redes móveis 4G e 5G operadas por “telecoms”.

O Defesa Civil Alerta é baseado no conceito de Cell Broadcast Service (CBS), padronizado em redes móveis LTE e 5G. Diferente de SMS tradicional, que é ponto a ponto, o Cell Broadcast funciona como um broadcast geográfico, pois a mensagem é injetada na rede da operadora e distribuída para todos os dispositivos conectados a células específicas da antena. Isso reduz latência e garante entrega mesmo em cenários de congestionamento.

Do ponto de vista de arquitetura, o fluxo típico envolve:

  • Interface de autorização e gestão de alertas (IDAP ou equivalente institucional)
  • Sistema central de decisão da Defesa Civil
  • Gateways de integração com operadoras móveis
  • Infraestrutura de rede 4G/5G (eNodeB/gNodeB)
  • Camada de broadcast para dispositivos finais

Essa cadeia cria uma superfície de ataque ampla e distribuída, onde a segurança não depende de um único ponto, mas da coerência entre autenticação, autorização e integração entre sistemas heterogêneos. Podemos observar que, segundo documentação oficial de concepção de sistemas de alerta, esses sistemas são estruturados em quatro pilares: monitoramento de risco, análise, decisão e comunicação de alerta. O incidente em questão afeta diretamente o último pilar, que é a comunicação, mas pode ter origem em qualquer ponto anterior, incluindo a camada a integração com operadoras.

A nota oficial indica que o sistema foi “acionado remotamente por alguém não autorizado”, o que sugere uma quebra de controle de acesso lógico. Em arquiteturas modernas, isso pode ocorrer por diferentes vetores:

  • Credenciais comprometidas em sistemas administrativos
  • Token de API exposto ou mal protegido
  • Falha em autenticação entre sistemas federados
  • Exploração de vulnerabilidade em interface web ou middleware
  • Má configuração em gateways de integração com operadoras

Um ponto crítico aqui é que sistemas como o IDAP e plataformas de alerta não operam isoladamente: eles são integrados a múltiplos serviços e dependem de autenticação forte entre domínios administrativos diferentes. Qualquer falha nesse encadeamento pode permitir a emissão indevida de alertas válidos do ponto de vista técnico da rede, mas inválidos do ponto de vista de governança.

Outro aspecto relevante é o papel das redes 4G e 5G. O Cell Broadcast é implementado diretamente na camada de controle da rede móvel, o que significa que, uma vez autorizado o envio, a distribuição é extremamente eficiente e praticamente imune a congestionamentos. No entanto, essa eficiência também implica um risco: a mensagem não passa por validações individuais em cada dispositivo. Ou seja, o controle precisa ser rigorosamente feito na origem. Em termos de segurança, isso caracteriza um modelo de alto impacto e baixa granularidade de controle no endpoint, o que reforça a necessidade de proteção forte na camada de backend.

A presença de um alerta classificado como “Alerta Extremo” com conteúdo fora do padrão esperado, incluindo termos não técnicos como “misantropia”, indica possível comprometimento não apenas do canal de envio, mas também da integridade do payload da mensagem. Isso sugere que o atacante teve capacidade de manipular o conteúdo estruturado do alerta, e não apenas acioná-lo.

Nesse contexto, a análise forense digital torna-se essencial. A perícia normalmente se concentra em:

  • Logs de autenticação (quem acessou o sistema e quando)
  • Trilha de auditoria de ações administrativas
  • Integridade de APIs e tokens de sessão
  • Eventual movimentação lateral dentro de redes governamentais
  • Correlação com acessos externos via VPNs ou redes administrativas

A retirada imediata do sistema do ar indica uma ação de contenção, típica de resposta a incidentes de alta severidade. Em sistemas críticos, essa decisão é tomada para preservar evidências, impedir novos disparos e reduzir impacto operacional enquanto a integridade do ambiente é verificada.

Do ponto de vista de projeto de sistemas críticos, o incidente evidencia um ponto estrutural a ser destacada, que sistemas de alerta precisam ser desenhados sob o princípio de fail-safe control, onde qualquer comportamento fora do padrão esperado deve resultar em bloqueio automático de emissão, e não em execução.

Além disso, há uma dimensão de confiança pública. Sistemas de alerta via celular funcionam como mecanismos de alta credibilidade. Uma vez acionados incorretamente, há um risco de degradação de confiança. Este fenômeno, conhecido como alert fatigue, representa a situação onde usuários passam a ignorar notificações devido a falsos positivos.

O episódio também evidencia a complexidade da integração entre governo e operadoras de telecomunicações. Redes 4G e 5G operam com múltiplos nós distribuídos e virtualização de funções de rede (NFV), o que amplia a superfície de ataque quando há integração com sistemas externos. Embora o Cell Broadcast seja robusto do ponto de vista de entrega, ele depende criticamente da integridade da camada de sinalização e dos gateways de controle.

Em síntese, o incidente no Defesa Civil Alerta não deve ser interpretado apenas como um evento isolado de invasão, mas como um caso clássico de falha potencial em um sistema complexo com impacto nacional, onde segurança não depende apenas de software, mas da interação entre redes móveis, governança institucional e controles de acesso rigorosos.

A resposta das autoridades, que realizaram a remoção do sistema do ar e acionamento da Polícia Federal, segue o protocolo esperado em incidentes dessa natureza. O desafio agora é estrutural: reforçar autenticação, segmentação de rede, auditoria contínua e mecanismos de validação dupla antes da emissão de qualquer alerta crítico.

No final, o caso reforça uma verdade central da cibersegurança moderna, quanto mais crítico o sistema, menor pode ser a tolerância a falhas de autorização, porque o impacto não é digital, é diretamente na sociedade.

A Borda da Escuridão: Vulnerabilidades de Edge Computing e IIoT como Desafios do Setor Elétrico

Sinopse: Uma análise técnica sobre como a descentralização do processamento em redes elétricas inteligentes (Smart Grids) cria novos vetores de ataque. O texto explora o risco da convergência IT/OT em subestações e a necessidade de uma arquitetura que objetive a resiliência e seja baseada em normas internacionais atualizadas e Zero Trust.

A modernização das redes elétricas aos redor do mundo, impulsionada pela necessidade de eficiência energética e integração de fontes renováveis, forçou uma transição rápida da infraestrutura centralizada para um modelo distribuído. Neste novo cenário, o Edge Computing (Computação de Borda) e a IIoT (Industrial Internet of Things) deixaram de ser tendências tecnológicas para se tornarem presença certa das Smart Grids. No setor elétrico, o processamento de dados na borda ocorre em dispositivos como IEDs (Intelligent Electronic Devices), medidores inteligentes (Smart Meters) e gateways de subestação. Essa arquitetura permite que decisões críticas de balanceamento de carga e proteção de rede sejam tomadas em milissegundos, sem a necessidade de enfrentar a latência de uma conexão com a nuvem. No entanto, essa mesma descentralização abriu uma “caixa de Pandora” de vulnerabilidades cibernéticas que ameaçam a continuidade do fornecimento de energia e a integridade física de ativos críticos.

A superfície de ataque no setor elétrico expandiu-se de forma exponencial com a Convergência IT/OT. Historicamente, as redes de tecnologia operacional das concessionárias eram isoladas, totalmente segregadas das redes de tecnologia da Informação, utilizando protocolos proprietários e comunicações seriais. Hoje, a necessidade de telemetria em tempo real e manutenção preditiva exige que o “chão de fábrica” das subestações e centros de distribuição se conecte às redes corporativas e, por consequência, vulnerabilidade podem expor essas redes à internet. O grande perigo reside no fato de que muitos desses sistemas de borda foram projetados para durar décadas, não possuindo o poder computacional necessário para suportar camadas modernas de segurança, como criptografia de ponta a ponta ou autenticação robusta. Estamos operando infraestruturas críticas do século XXI com protocolos e hardwares que, em sua essência, não foram concebidos com a filosofia de security by design.

Um dos pontos mais críticos dessa vulnerabilidade está na fragilidade dos Gateways Industriais e dos nós de computação de borda. No setor elétrico, esses dispositivos frequentemente traduzem protocolos industriais legados, como o DNP3 ou Modbus, para protocolos modernos como o IEC 61850 ou o MQTT, que alimentam sistemas de análise em nuvem. Muitas vezes, esses gateways possuem interfaces administrativas mal protegidas, firmwares desatualizados e serviços e portas desnecessários ativos. Para um atacante, comprometer um único gateway de subestação pode significar o controle sobre toda uma zona de proteção. A Movimentação Lateral torna-se, então, a maior arma do adversário: ele entra por um dispositivo IIoT de baixa segurança, como um sensor de temperatura de transformador, e “navega” pela rede de controle até atingir os sistemas SCADA (Supervisory Control and Data Acquisition) que gerenciam a automação como um todo.

Ao analisarmos a ferramenta MITRE ATT&CK for ICS, observamos que os ataques contra o setor elétrico evoluíram de simples sabotagem para operações sofisticadas de persistência. Vulnerabilidades do tipo Zero-Day em controladores lógicos programáveis (PLCs) e unidades terminais remotas (RTUs) são frequentemente exploradas para manipular o tráfego de rede. No contexto de Edge Computing, o risco é agravado pelo processamento distribuído: se a lógica de decisão está na borda, um código malicioso injetado em um nó periférico pode induzir o sistema a tomar decisões automáticas incorretas com repercussão e impacto em tod a rede, como o desligamento coordenado de geradores ou a desestabilização da frequência da rede, antes mesmo que os operadores humanos no Centro de Operação do Sistema (COS) percebam a anomalia.

A questão do Patch Management (Gestão de Patches) no setor elétrico é um desafio hercúleo que beira o impossível em certas circunstâncias. Diferente de um servidor de e-mail, um IED em uma subestação de transmissão não pode ser reiniciado arbitrariamente para a aplicação de uma atualização de segurança. A janela de manutenção é rara e o risco de uma atualização corromper a lógica de proteção do ativo é um desincentivo constante para as equipes de engenharia de automação. Isso resulta em um parque instalado de Dispositivos Legados que operam com falhas conhecidas e documentadas pela CISA e pelo SANS Institute há anos, mas que permanecem sem correção. Para os gestores públicos e executivos do setor, essa dívida técnica representa um risco sistêmico que pode ser explorado por grupos de ameaças persistentes avançadas (APTs) em momentos de tensão geopolítica.

Para mitigar esses riscos, a adoção de padrões internacionais como a ISA/IEC 62443 e as regulamentações de conformidade, como o NERC CIP (North American Electric Reliability Corporation Critical Infrastructure Protection), torna-se mandatória. A implementação de uma arquitetura de Microsegmentação é o primeiro passo crítico. No setor elétrico, isso significa criar zonas e conduítes que isolem estritamente o tráfego de controle do tráfego de monitoramento e de rede corporativa. Cada subestação deve ser tratada como uma ilha de confiança zero, onde cada comando enviado e cada dado recebido deve ser autenticado e verificado, independentemente de onde venha. O modelo de Zero Trust (Confiança Zero) remove a presunção de segurança baseada na rede física, exigindo identidade forte e autorização contínua para qualquer acesso aos ativos de borda.

Além da defesa digital, a Resiliência Operacional e a Segurança Física (Safety) devem ser integradas. No setor elétrico, um ataque cibernético bem-sucedido pode causar danos cinéticos irreversíveis. A manipulação de relés de proteção pode levar a avarias em transformadores de potência que podem levar meses para serem substituídos, causando apagões prolongados com impactos socioeconômicos devastadores. Portanto, a resiliência não se trata apenas de impedir a invasão, mas de garantir que, caso o perímetro seja rompido, o sistema seja capaz de operar em um estado degradado, mas seguro, mantendo as funções essenciais de proteção mecânica e elétrica.

A inteligência artificial aplicada à segurança de borda surge como uma aliada necessária. Dada a complexidade e o volume de dados gerados pelas Smart Grids, a detecção de intrusão baseada em assinaturas é insuficiente. Por isso, indica-se implementar sistemas de monitoramento que utilizem aprendizado de máquina para entender o comportamento normal de cada subestação, como os padrões de tráfego DNP3, as frequências de comando e os horários de telemetria. Qualquer desvio desse “perfil de linha de base” deve ser tratado como um incidente em potencial, permitindo uma resposta automática que isole o nó de borda comprometido antes que ele possa infectar o restante da rede elétrica.

Concluir a modernização do setor elétrico sem priorizar a cibersegurança da borda é construir um gigante bíblico com pés de barro. A eficiência prometida pelo Edge Computing e pela IIoT só será real se for acompanhada de uma governança estrita de ativos e de uma mudança cultural na integração entre TI e TO. Os gestores em todos os níveis precisam entender que a segurança cibernética é indissociável da segurança da operação. A proteção da rede elétrica depende de uma visão holística, que combine tecnologia de ponta, processos rigorosos de conformidade e a conscientização de que o próximo campo de batalha não será físico, mas digital e distribuído.

A resiliência continua sendo o grande desafio cibernético da atualidade.

Abrangência do grupo Scattered Spider acende alerta na América Latina, diz especialista

A expansão internacional do grupo de cibercriminosos conhecido como Scattered Spider acendeu um sinal de alerta entre empresas latino-americanas. Especialistas em segurança apontam que, embora não haja registros confirmados de ataques desse grupo no Brasil ou vizinhos até o momento, seu alcance global e métodos sofisticados representam um risco iminente para organizações na região.

Com táticas de engenharia social elaboradas e capacidade de driblar defesas tradicionais, o Scattered Spider tem mirado grandes empresas em diversos países. “A questão não é mais ‘se’ seremos atacados, mas de ‘quando’ e ‘como’, afirma Felipe Guimarães, Chief Information Security Officer da Solo Iron. “As táticas empregadas pelo grupo exploram fragilidades universais, presentes em empresas em todo o mundo – o que inclui as empresas latino-americanas”, pondera o especialista.

Um dos maiores riscos é que os setores visados pelo Scattered Spider no exterior também são pilares econômicos na América Latina. O grupo historicamente focou suas ações em empresas de telecomunicações, terceirização de processos de negócios (BPO) e grandes empresas de tecnologia – indústrias que possuem ampla presença na região. Nos últimos tempos, foi observado um aumento de interesse do grupo pelo setor financeiro global, o que inclui bancos e instituições presentes no Brasil e países vizinhos.

“Isso significa que companhias latino-americanas, seja diretamente ou através de filiais e parceiras, podem entrar na mira à medida que o Scattered Spider amplia seu raio de atuação. Mesmo empresas que não operam internacionalmente devem se precaver, pois os criminosos podem enxergar organizações locais como pontes de entrada para fornecedores ou clientes globais, ou simplesmente como alvos lucrativos por si sós, caso identifiquem falhas de segurança exploráveis”, pontua Guimarães.

Na mira das agências de inteligência

Relatórios do FBI e da Agência de Segurança Cibernética e de Infraestrutura (CISA) dos EUA descrevem o Scattered Spider como “especialista em engenharia social”, empregando diversas técnicas para roubar credenciais e burlar autenticações.

Entre os métodos documentados estão phishing por e-mail e SMS (smishing), ataques de vishing (ligações telefônicas fraudulentas) em que os criminosos se passam por equipe de TI da própria empresa, e até esquemas elaborados de SIM swap – quando convencem operadoras de telefonia a transferir o número de celular de uma vítima para um chip sob controle deles. Essas táticas permitem interceptar códigos de autenticação multifator (MFA) enviados via SMS ou aplicativos, dando aos invasores as chaves para acessar sistemas internos.

Ainda segundo o especialista, o modelo de ataque do Scattered Spider pode inspirar quadrilhas locais. “As táticas de engenharia social eficazes tendem a se espalhar rapidamente nos submundos virtuais. Mesmo que o próprio grupo original não atue diretamente na América Latina, outros agentes maliciosos regionais podem adotar técnicas semelhantes – como push bombing de MFA ou golpes contra centrais de atendimento – ao verem o sucesso obtido lá fora”, explica Guimarães.

Alguns incidentes recentes no cenário latino-americano já envolveram vetores parecidos, como uso de ferramentas legítimas em ataques e exploração de credenciais vazadas, o que reforça a necessidade de vigilância. Em 2024, por exemplo, houve casos de gangues de ransomware operando na região que abusaram de softwares legítimos e brechas em procedimentos internos de empresas, aplicando práticas muito similares ao do Scattered Spider.

Estratégias de mitigação

Diante da crescente ameaça representada por grupos como o Scattered Spider, Guimarães recomenda a adoção de estratégias com foco especial em fortalecer métodos avançados de autenticação multifator (MFA), preferencialmente resistentes a phishing, como chaves físicas de segurança ou soluções baseadas em certificados digitais. Técnicas como MFA com validação numérica e a restrição do uso de SMS para autenticação são essenciais para reduzir o risco de engenharia social e ataques por fadiga de notificações, muito usados pelo grupo.

Além disso, a adoção de uma abordagem mais robusta em relação à gestão de identidades e acessos (IAM) é uma estratégia muito importante na contenção desse tipo de ameaça. “As identidades digitais estão se tornando uma nova superfície de ataque; por isso, é fundamental que as empresas implementem políticas rígidas de gestão de identidades, controle granular de acessos e monitoramento contínuo das atividades dos usuários”, destaca.

“Também é muito importante o controle rigoroso sobre ferramentas de acesso remoto e a implantação de monitoramento avançado. É recomendável que as organizações restrinjam o uso dessas ferramentas por meio de listas autorizadas e adotem sistemas robustos como EDR e DLP para identificar rapidamente atividades suspeitas”, finaliza o especialista.

❌