achou que top

open
close

Alerta ‘Misantropia’: Invasão ao Idap Revela Falhas de Segurança com CPF de Servidor como Senha

junho 21, 2026 | by cardminas

thumb_defesa_civil_adriano_camacho_tecmundo_2_e4f0cb981b

A madrugada do último sábado (20) foi marcada por um incidente de segurança digital que chocou cidadãos em pelo menos dez estados brasileiros, com a recepção de alertas extremos contendo a palavra 'misantropia'. O ataque foi atribuído a um indivíduo anônimo conhecido como 'Misantropo', que assumiu a autoria dos disparos indevidos através do Idap, o sistema de notificações utilizado pela Defesa Civil Nacional. Em entrevista exclusiva ao TecMundo, o suposto hacker detalhou o método utilizado, alegando ter explorado credenciais vazadas de servidores públicos para efetuar a invasão.

O Ataque ao Sistema Idap e a Divulgação das Provas

A ação de Misantropo consistiu no envio massivo de notificações usando a infraestrutura da Defesa Civil. O TecMundo obteve acesso exclusivo às supostas credenciais utilizadas, que foram enviadas pelo próprio Misantropo para validação da reportagem. Segundo ele, o conjunto de acessos comprometidos envolvia três servidores públicos distintos: um com permissões para alertar oito estados, outro restrito ao Rio de Janeiro e um terceiro para Curitiba. O incidente rapidamente escalou para uma questão de segurança nacional, dada a natureza crítica do sistema Idap.

Um vídeo divulgado por Misantropo em seu perfil na plataforma X (antigo Twitter), exibindo os 'bastidores' da invasão, tornou pública uma das credenciais mais críticas. O material, que mostrava o nome completo do usuário logado durante os supostos envios, permitiu a identificação do dono original do cadastro afetado: um sargento do Corpo de Bombeiros Militar do Pará, cujo nome foi preservado na apuração jornalística.

Credenciais Vulneráveis: CPF Como Senha e Ausência de Dupla Autenticação

A revelação mais alarmante de Misantropo foi a de que as credenciais usadas para alertar oito estados eram compostas exclusivamente por onze números, correspondendo ao CPF do sargento do Pará. Essa sequência numérica servia tanto como 'usuário' quanto como 'senha' para acesso ao sistema. A fragilidade foi exacerbada pela ausência de autenticação em múltiplos fatores, com o sistema solicitando apenas a resolução de contas matemáticas simples, como '2+2', para verificar o acesso.

Os outros dois cadastros supostamente comprometidos, embora não utilizassem o CPF completo como senha, ainda apresentavam vulnerabilidades significativas. Ambos tinham o CPF como 'usuário', mas suas senhas eram únicas: uma consistia em uma combinação de oito dígitos, sugerindo uma data de nascimento, e a outra parecia ser uma abreviação de nome seguida por quatro dígitos. A imagem com as supostas credenciais, enviada por Misantropo, foi apurada e censurada pelo TecMundo, devido ao risco de reuso dessas informações em outros serviços públicos.

Falhas Críticas de Segurança: Senhas em Texto Simples e o Risco Ampliado

Mesmo as senhas consideradas 'únicas' eram notavelmente simples, tornando-as suscetíveis a ataques. Em um cenário de interceptação de dados criptografados, programas especializados podem 'quebrar' combinações simples em minutos usando dicionários de palavras. No entanto, o aspecto mais crítico da suposta invasão ao Idap é que as credenciais já estavam em texto simples, dispensando qualquer processo de descriptografia para quem desejasse utilizá-las. Esse detalhe sugere que o vazamento original dos dados ocorreu sem proteção ou que as informações foram coletadas já em formato claro.

A medida de segurança conhecida como 'captcha', utilizada pelo sistema Idap para verificar o acesso, tem a função de impedir tentativas automatizadas. No entanto, a sua simplicidade – como a solicitação de '2+2' – não se mostrou suficiente contra um atacante determinado que já possuía as credenciais válidas. Contrastando com senhas complexas, geradas por programas e com 32 dígitos incluindo caracteres especiais, as combinações utilizadas no Idap evidenciam uma lacuna profunda na segurança digital do sistema.

Repercussões e Medidas Pós-Ataque

Diante do incidente, o sistema Idap foi desativado e não há previsão para seu retorno ao funcionamento. O secretário Nacional de Proteção e Defesa Civil, Wolnei Wolff, confirmou ao Estadão que as credenciais comprometidas foram atualizadas. Procurada, a Polícia Federal informou que não comenta investigações em andamento, mantendo o sigilo sobre as ações que visam apurar a autoria e as responsabilidades pelo ataque.

O episódio 'Misantropia' expõe, de forma contundente, as fragilidades de segurança em sistemas públicos críticos. A utilização de dados pessoais sensíveis, como o CPF, como única forma de autenticação, juntamente com a ausência de mecanismos de segurança robustos, sublinha a urgência de revisões e investimentos em cibersegurança para proteger informações e serviços essenciais à população. A necessidade de senhas complexas, autenticação multifator e proteção de dados em todas as etapas é um alerta inegável para as instituições governamentais.

Fonte: https://www.tecmundo.com.br

RELATED POSTS

View all

view all