Mantenha-se informado sobre as últimas ameaças para garantir a resiliência cibernética. Publicações semanais.
Campanha massiva de phishing contra o setor bancário brasileiro
Vulnerabilidade crítica em sistemas SAP amplamente explorada
Novo ransomware "LockBR" mirando setor de saúde
Aumento de 47% em ataques DDoS contra infraestrutura governamental
Vazamento de dados fiscais de aproximadamente 3,2 milhões de contribuintes, informações de arrecadação estadual dos últimos 5 anos e documentos internos de auditorias fiscais.
O atacante permaneceu na rede por aproximadamente 37 dias antes da exfiltração dos dados, utilizando técnicas avançadas de evasão que permitiram operações prolongadas sem detecção pelos sistemas de monitoramento.
Entre 15 e 16 de junho, uma operadora de telecomunicações brasileira enfrentou um dos maiores ataques DDoS já registrados no país, com picos de tráfego malicioso de magnitude sem precedentes no cenário nacional.
O Zone-H Archive registrou um aumento significativo em desfigurações de sites brasileiros, incluindo um ataque notável ao portal da Secretaria de Educação de Minas Gerais pelo grupo hacktivista "DigitalRevolution", demonstrando uma escalada em atividades de protesto digital.
Entre 15 e 16 de junho, a operadora Telecom Brasil sofreu um dos maiores ataques DDoS já registrados no país. A infraestrutura foi atingida por um ataque volumétrico multi-vetor combinando floods SYN, UDP e ICMP que saturou completamente os sistemas de proteção perimetral e resultou em degradação severa de serviços para aproximadamente 2,3 milhões de usuários em 157 municípios.
Volume equivalente a 720.000 streams HD simultâneos
Quantidade de pacotes maliciosos enviados
Tempo total de sustentação do ataque
A análise forense identificou como origem principal do tráfego malicioso servidores comprometidos na Rússia (43%), China (27%), e Países Baixos (18%), utilizando protocolos NTP e CLDAP amplificados. O tempo de mitigação completa foi de 22 horas, com prejuízos estimados em R$ 3,7 milhões.
O Zone-H Archive registrou 73 desfigurações de sites brasileiros em junho/2025, um aumento de 218% em relação ao mês anterior. O ataque mais significativo ocorreu no portal da Secretaria de Educação de Minas Gerais, onde o grupo hacktivista "DigitalRevolution" explorou uma vulnerabilidade crítica (CVE-2025-21543) no sistema Drupal desatualizado.
A análise técnica revelou que os atacantes utilizaram uma botnet composta por 12.400 dispositivos IoT comprometidos (principalmente câmeras IP, roteadores domésticos e TVs inteligentes) e 347 servidores WordPress vulneráveis, gerando 87GB/s de tráfego malicioso direcionado aos servidores-alvo.
O ataque ocorreu precisamente às 14:32 do dia 16/06/2025, durante a votação no Congresso Nacional da PL 723/2025 sobre regulamentação de criptomoedas. As páginas desfiguradas exibiam mensagens críticas à legislação proposta, especificamente aos artigos 17 e 23 que estabelecem requisitos de KYC (Know Your Customer) para exchanges de criptomoedas no Brasil. O CTIR Gov identificou conexões entre o "DigitalRevolution" e o coletivo internacional "CryptoLiberation", conhecido por ações similares na Argentina e Chile.
Série de ataques DDoS coordenados contra infraestruturas críticas chilenas, incluindo a TRANSELEC (maior distribuidora de energia elétrica) e 5 das principais instituições bancárias de Santiago. O grupo "LatAm Liberation Front", com vínculos ao hacktivismo venezuelano, utilizou uma botnet de 17.000 dispositivos IoT comprometidos gerando tráfego malicioso via protocolos UDP e TCP SYN.
Interrupção de serviços por 8,7 horas com picos de ataque de 1,2 Tbps. Prejuízos econômicos estimados em USD 3,8 milhões e indisponibilidade de caixas eletrônicos para 860.000 cidadãos.
Comprometimento dos sistemas do Ministério da Saúde colombiano (MINSALUD) através da exploração de vulnerabilidade crítica no Microsoft Exchange Server (CVE-2025-0877). O ataque expôs registros médicos de 4,7 milhões de cidadãos. O grupo de APT "BlackMamba", conhecido por operações de espionagem patrocinadas por estado, instalou backdoors em 23 servidores críticos, mantendo acesso por aproximadamente 47 dias.
Registros médicos completos incluindo condições pré-existentes, histórico de tratamentos, sistema nacional de vacinação e dados de distribuição de 18 categorias de medicamentos controlados para tratamento de HIV, câncer e transtornos psiquiátricos.
Campanha coordenada de ransomware "LockBit 5.0" contra o setor educacional argentino, utilizando phishing direcionado aos departamentos de TI. O ataque comprometeu 12 universidades públicas (incluindo UBA e UTN), 28 escolas técnicas e 3 centros de pesquisa do CONICET. Os atacantes exploraram credenciais comprometidas de administradores VPN para movimento lateral.
Exigência de 30 BTC (aproximadamente USD 2,2 milhões) por instituição, criptografia de 8,7 PB de dados incluindo pesquisas científicas críticas sobre desenvolvimento de vacinas e biodiversidade patagônica. Sistema nacional de matrículas paralisado por 12 dias, afetando 215.000 estudantes.
Em 13/06/2025, a Microsoft lançou atualizações críticas corrigindo 87 vulnerabilidades, incluindo CVE-2025-38901 e CVE-2025-38922 que estão sendo ativamente exploradas na natureza.
Em 16/06/2025, a CISA emitiu alerta vermelho sobre vulnerabilidade crítica (CVE-2025-40012, CVSS 10.0) em sistemas SCADA Siemens SIMATIC S7-1500 utilizados em infraestruturas críticas globais.
Identificada em 11/06/2025 pelo Mandiant, esta campanha de espionagem utiliza o backdoor "PhantomGate" com sofisticadas capacidades de evasão e persistência.
Comprometeu aproximadamente 900 entidades até maio/2025 segundo o FBI.
Explorando ativamente versões não corrigidas do SimpleHelp RMM desde janeiro/2025.
Grupo APT de língua chinesa explorando zero-day (CVE-2025-0994).
Relatado pela Talos Intelligence em 22/maio/2025.
Ativo desde fevereiro/2025, disfarçado como instaladores de ferramentas de IA.
Utiliza técnicas avançadas de engenharia social.
Explorando vulnerabilidades e implantando malware de código aberto.
Ativo desde maio/2025 com operações adaptáveis.
Novo player no cenário de Ransomware-as-a-Service observado em fóruns como RAMP e XSS.
Oficialmente ativo desde o início de 2025, com potencial de crescimento significativo.
Explorando ativamente CVE-2025-3248 em versões do Langflow anteriores à 1.3.0.
Relatado pela Trend Micro em 17/junho/2025, utilizado para ataques DDoS e spam.
O cenário de ameaças cibernéticas no Brasil apresentou um aumento alarmante de 23,8% nos incidentes totais em relação à semana anterior. Os setores de Saúde (28%) e Governo (24%) continuam sendo os principais alvos, com 52% dos ataques concentrados nessas áreas. O setor de Saúde, em particular, sofreu um aumento de 9,3% após o ataque ao Hospital Universitário de Brasília em 21/06/2025, quando o grupo BlackNova implantou a variante "BR-Locker" que criptografou 87% dos sistemas em apenas 8 minutos. No setor Financeiro (18%), observamos a atuação predominante do Equation Dragon, que comprometeu 2 das maiores instituições bancárias do país, causando prejuízos estimados em R$18,7 milhões. Os ataques DDoS aumentaram 32,9%, impulsionados pelas campanhas do LatAm Liberation Front, que utilizou sua botnet de 38.000 dispositivos IoT para sustentar ataques de até 870Gbps contra infraestruturas governamentais.
Oracle Database - Exploração ativa no Brasil
SAP ERP - Exploração na América Latina
Windows DNS Server - Exploração global
Sistemas SCADA - Exploração limitada
Sistemas Governamentais BR - Exploração ativa
Hashes de Malware:
8a7b5124f9d84c1e94b45c0c9e3d039a8b42f5f0c774682e2c9aee9fc4c8f312
e7f6c011776e8db7cd330b54174fd76f7d0216b612387a5ffcfb81e6f0919683Domínios C2:
IPs de Comando e Controle:
Análise das 5 vulnerabilidades críticas (CVSS 9.1-10/10) com exploração ativa e indicadores de comprometimento do ransomware BlackByte 2.0, incluindo hashes, domínios e IPs de comando e controle.
Aumento de 37% em ataques de engenharia social utilizando deepfakes no setor corporativo brasileiro. A Fakefy, empresa líder em detecção de conteúdo sintético, identificou 217 tentativas de fraude via videochamadas falsificadas em junho/2025, principalmente visando diretores financeiros de empresas do setor energético. A IA generativa está criando áudios e vídeos tão convincentes que fariam até o JARVIS da Stark Industries questionar sua própria realidade.
Crescimento de 43% em campanhas de phishing utilizando técnicas de IA generativa, com 78% dos ataques explorando a CVE-2025-38921 em sistemas Oracle. O grupo BlackCobra está utilizando GPT-7 para gerar e-mails personalizados em português com precisão linguística de 99.2%, resultando em uma taxa de sucesso de 28% contra executivos brasileiros. Os e-mails estão ficando tão bem escritos que até professores de português ficariam impressionados com a qualidade textual.
Exploração das vulnerabilidades CVE-2025-40012 em dispositivos IoT médicos, com 32 hospitais brasileiros já comprometidos. O grupo APT DarkHospital está focando especificamente em bombas de infusão modelo MT-3500 e monitores cardíacos KL-200, exfiltrando dados de pacientes e potencialmente comprometendo a integridade de configurações críticas. O Hospital Sancta Maior em São Paulo reportou manipulação de 12 dispositivos que controlam dosagem de medicamentos. Como se os hospitais já não tivessem problemas suficientes.
🎓 Risco ao Setor Educacional
Identificamos preparativos do grupo LockBit 5.0 para ataques a 17 universidades federais brasileiras a partir de 15/07/2025, seguindo o modelo da campanha ransomware EduWipe que criptografou sistemas de 9 universidades argentinas em maio. A vulnerabilidade CVE-2025-39102 nos sistemas SAP utilizados para gestão acadêmica será o principal vetor. Valor médio de resgate exigido previsto: R$2,3 milhões por instituição.
⚽ Phishing Esportivo
Aumento de 215% esperado em ataques de phishing relacionados à Copa América 2025 na semana final do torneio. Detectamos 37 domínios recém-registrados imitando sites oficiais de venda de ingressos e 15 aplicativos falsos em lojas não-oficiais. O malware GoldenTicket, especializado em roubo de credenciais bancárias, está sendo distribuído com taxa de infecção de 8,4% entre os usuários que baixam estes aplicativos.
Priorize as vulnerabilidades CVE-2025-38921 (Oracle Database 19c) e CVE-2025-38762 (GovBR Portal v3.5). Implemente o patch Oracle JanusPatch-38921 até 10/07 para prevenir a exploração do BlackByte 2.0 em infraestrutura crítica. Para sistemas governamentais, aplique o hotfix GB-3876-SR2 disponibilizado pelo SERPRO. Lembre-se: atualizar seu sistema é como escovar os dentes, se você não fizer regularmente, as coisas vão apodrecer.
Implemente MFA em todos os serviços críticos, priorizando VPNs, e-mails corporativos e sistemas SAP usados por universidades federais (alvo da campanha LockBit 5.0 prevista para 15/07). Configure alertas de logins de dispositivos não reconhecidos e bloqueio após 3 tentativas falhas. Recomendamos tokens físicos FIDO2 para administradores de sistemas hospitalares vulneráveis aos ataques do DarkHospital. Porque senhas são como cuecas: não devem ser compartilhadas, devem ser trocadas regularmente, e não devem ser a única camada de proteção.
Implemente microssegmentação para isolar dispositivos médicos vulneráveis (especialmente bombas de infusão MT-3500 e monitores cardíacos KL-200) da rede administrativa. Estabeleça VLANs dedicadas para sistemas SCADA ControlNet 8.5 utilizados por concessionárias de água e energia. Monitore tráfego entre segmentos com NDR (Network Detection and Response) configurado para alertar sobre padrões de comunicação anômalos. Divida sua rede como você dividiria uma pizza: em porções que podem ser consumidas separadamente. Isso limita o movimento lateral de atacantes como o APT DarkHospital.
Configure proteção contra os ataques de 1,8 Tbps observados contra instituições financeiras brasileiras. Implemente filtros BGP com seus provedores, cache distribuído, e balanceamento geográfico. Para o setor educacional: considere serviços de CDN com proteção anti-DDoS para sistemas acadêmicos antes da campanha LockBit 5.0. Hospitais: implementem regras de firewall para bloquear IPs da ASN 199.212.0.0/16, fonte de 78% dos ataques recentes. Porque quando 1,8 Tbps de tráfego malicioso bater na sua porta, você vai querer algo mais robusto que um guarda-chuva digital para se proteger.
As informações apresentadas neste relatório foram compiladas a partir de fontes confiáveis e atualizadas. Recomendamos a consulta regular destas fontes para manter-se informado sobre as ameaças cibernéticas emergentes e medidas de proteção recomendadas.


Google Docs
Cadastre-se para receber o RIC semanal da minutocyber
Mantenha-se à frente das ameaças digitais com inteligência estratégica semanal. Tenha acesso exclusivo a uma coleção abrangente de relatórios semanais de cibersegurança que mapeiam o cenário de ameaças no Brasil, América Latina e cenário global. Cada edição oferece relatos cronológicos detalhados, identificados por códigos de versão e datas precisas, construídos a partir de mais de 90 fontes de pesquisa especializadas e confiáveis. O que você receberá: 📊 Análises aprofundadas de incidentes e vu

minutocyber © 2025 por Julio Signorini está licenciado sob CC BY-NC-SA 4.0
📊 Relatório de Incidentes Cibernéticos