Segurança e Dados

Cibersegurança em órgãos públicos: ataques recentes e como se proteger

Cibersegurança em órgãos públicos: dados do CTIR Gov (18.092 notificações em 2025), ataques documentados, PNCiber, E-Ciber e checklist de proteção.

A administração pública federal registrou 18.092 notificações de incidentes e vulnerabilidades cibernéticas em 2025, segundo o Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov), vinculado ao Gabinete de Segurança Institucional da Presidência da República (GSI). É o maior volume da série iniciada em 2021 e representa alta de 21% sobre 2024. O tipo mais frequente foi o vazamento de dados, com 7.112 registros. Os números mostram que o problema deixou de ser eventual: incidentes fazem parte da rotina de qualquer órgão que opera sistemas conectados, e a diferença entre um susto e uma paralisação está nas medidas adotadas antes do ataque.

O que os números do CTIR Gov mostram

O CTIR Gov recebe notificações dos órgãos da administração pública federal e publica a série no painel "CTIR em Números". A contagem inclui invasões, tentativas de acesso não autorizado, exploração de vulnerabilidades, abuso de sites e vazamentos. A evolução recente, conforme dados divulgados pelo GSI e reportados pela imprensa, é a seguinte:

AnoNotificações ao CTIR Gov
20219.867
20228.530
202315.132
202414.921
202518.092

Dois pontos merecem atenção. Primeiro, o salto entre 2022 e 2023 (quase 77%) pode refletir tanto mais ataques quanto mais notificações, já que a série depende do que os órgãos efetivamente comunicam. Segundo, o predomínio do vazamento de dados em 2025 indica que o prejuízo mais comum não é a indisponibilidade de um site, e sim a exposição de informações de cidadãos e servidores, com reflexos diretos na Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018).

Esses dados cobrem apenas o Executivo federal. Estados e municípios não têm obrigação de notificar o CTIR Gov, e por isso não existe uma estatística oficial consolidada sobre o que ocorre nas prefeituras.

Incidentes documentados na administração pública

Casos federais que mudaram a agenda

Em novembro de 2020, o Superior Tribunal de Justiça (STJ) confirmou um ataque de ransomware que criptografou dados, obrigou o tribunal a suspender sessões e tirou o site do ar. A ferramenta usada foi associada ao ransomware Defray777.

Na madrugada de 10 de dezembro de 2021, os sites do Ministério da Saúde e o ConecteSUS saíram do ar. O grupo Lapsus$ assumiu a autoria e afirmou ter retirado 50 terabytes de informações. Durante a indisponibilidade, cidadãos ficaram sem acesso ao Certificado Nacional de Vacinação contra a Covid-19, em plena exigência de comprovante vacinal.

O alerta falso da Defesa Civil em 2026

O caso mais recente e de maior alcance ocorreu na madrugada de 20 de junho de 2026. Cerca de 30 milhões de pessoas em oito estados e no Distrito Federal receberam no celular um falso "Alerta Extremo" da Defesa Civil com a palavra "misantropia". O invasor acessou a Interface de Divulgação de Alertas Públicos (IDAP) usando credenciais de servidores que haviam vazado anteriormente e circulavam em indexadores e grupos de Telegram. O sistema não exigia autenticação multifator (MFA).

A técnica empregada, conhecida como credential stuffing, consiste em testar em um sistema combinações de login e senha vazadas de outros serviços. Não exigiu exploração de falha sofisticada. Bastaram senhas nunca trocadas e a ausência de um segundo fator de autenticação.

Prefeituras como alvo preferencial

Nos municípios, o ransomware predomina. O Painel de Incidentes da Security Report registrou 92 incidentes cibernéticos relevantes no Brasil em 2025, dos quais 25 (26%) atingiram diretamente administrações municipais. Entre os casos noticiados estão:

  • Porto Nacional (TO), que teve parte dos sistemas internos criptografados e sofreu ameaça de exposição de dados pessoais;
  • São José do Rio Preto (SP), onde o incidente afetou o atendimento telefônico da Guarda Civil Municipal, do Samu e de sistemas de unidades de urgência;
  • Paranhos (MS), cujos arquivos foram criptografados e os sistemas ficaram indisponíveis;
  • Taboão da Serra (SP), que suspendeu serviços após ataque de ransomware.

Levantamento publicado pelo TI Inside em novembro de 2025 apontou 113 vítimas de ransomware no Brasil naquele ano, o que colocou o país atrás apenas de França, Espanha, Itália, Alemanha e Reino Unido entre os mais visados pelos grupos criminosos.

O marco normativo: PNCiber, CNCiber e E-Ciber

Decreto nº 11.856/2023

O Decreto nº 11.856, de 26 de dezembro de 2023, instituiu a Política Nacional de Cibersegurança (PNCiber) e criou o Comitê Nacional de Cibersegurança (CNCiber). A PNCiber tem como princípios a soberania nacional, a garantia de direitos fundamentais (liberdade de expressão, proteção de dados pessoais e privacidade), a prevenção de incidentes, a resiliência das organizações e a cooperação entre setor público e privado.

Os instrumentos da política são dois: a Estratégia Nacional de Cibersegurança e o Plano Nacional de Cibersegurança. O CNCiber funciona no âmbito da Câmara de Relações Exteriores e Defesa Nacional do Conselho de Governo e tem a atribuição de acompanhar a implementação da PNCiber, propor atualizações, avaliar medidas para aumentar a segurança cibernética do país, sugerir melhorias na prevenção e resposta a incidentes e promover a educação em cibersegurança.

Decreto nº 12.573/2025 (nova E-Ciber)

Em 4 de agosto de 2025, o Decreto nº 12.573 instituiu a nova Estratégia Nacional de Cibersegurança (E-Ciber), publicada no dia seguinte e em substituição à versão de 2020. O texto foi elaborado pelo CNCiber, composto por 25 instituições (16 governamentais e 9 da sociedade civil), e está organizado em quatro eixos:

  1. proteção e conscientização do cidadão e da sociedade;
  2. segurança e resiliência de serviços essenciais e infraestruturas críticas;
  3. cooperação e integração entre entes públicos e privados;
  4. soberania nacional e governança.

A estratégia prevê cerca de 40 ações estratégicas, que serão desdobradas em iniciativas nos Planos Nacionais de Cibersegurança, atualizados periodicamente pelo comitê.

O papel do CTIR Gov e do PPSI

O CTIR Gov coordena a prevenção, o tratamento e a resposta a incidentes no governo federal, recebe notificações e emite alertas e recomendações. No plano da gestão, a Secretaria de Governo Digital (SGD) do Ministério da Gestão e da Inovação em Serviços Públicos (MGI) conduz o Programa de Privacidade e Segurança da Informação (PPSI), que oferece guias e modelos para os órgãos do Sistema de Administração dos Recursos de Tecnologia da Informação (Sisp).

Em 1º de julho de 2026, o MGI lançou, com o Centro de Pesquisa e Desenvolvimento em Telecomunicações (CPQD), o Guia de Prevenção e Resposta a Ransomware, dentro do PPSI. O documento reúne as principais medidas de prevenção e resposta e aponta a autenticação multifator como barreira decisiva contra o uso de credenciais roubadas.

Checklist de proteção para órgãos públicos

As medidas abaixo seguem as recomendações do Guia de Prevenção e Resposta a Ransomware e as lições dos incidentes descritos. Estão ordenadas pela relação entre custo e redução de risco.

  1. Exigir MFA em todos os acessos administrativos, de VPN, de e-mail e de sistemas que disparam comunicações ao público. O caso da Defesa Civil mostra que um único sistema sem segundo fator basta para um incidente de alcance nacional.
  2. Monitorar credenciais vazadas de servidores e forçar a troca de senha quando aparecerem em bases públicas. Contas de ex-servidores e de terceirizados devem ser desativadas no desligamento.
  3. Manter cópias de segurança desconectadas da rede (offline ou imutáveis), testadas com restauração real ao menos uma vez por trimestre. Backup que nunca foi restaurado não serve como plano de resposta.
  4. Inventariar ativos expostos à internet: portais, painéis administrativos, servidores de acesso remoto e sistemas legados. Serviço que ninguém sabe que existe não recebe atualização.
  5. Aplicar correções de segurança com prazo definido, priorizando vulnerabilidades já exploradas ativamente.
  6. Segmentar a rede para que um computador infectado no protocolo não alcance o servidor da folha de pagamento ou do sistema tributário.
  7. Ter um plano de resposta a incidentes escrito, com responsáveis, contatos do CTIR Gov (no caso de órgãos federais) e da Autoridade Nacional de Proteção de Dados, e modelo de comunicação aos titulares.
  8. Treinar servidores contra phishing com simulações periódicas, já que a maior parte dos ataques começa por e-mail ou por credencial capturada.
  9. Registrar e reter logs de autenticação e de acesso a dados sensíveis por período suficiente para investigação.

Erros comuns em municípios

Os incidentes municipais de 2025 repetem padrões: servidores de arquivos sem cópia isolada, acesso remoto por RDP exposto na internet, sistemas contratados de fornecedores sem cláusula de segurança e ausência de equipe responsável fora do horário de expediente.

Outro erro recorrente é tratar segurança como item exclusivo do setor de TI. Quando a prefeitura contrata um sistema de saúde, arrecadação ou educação, o termo de referência precisa exigir MFA, registro de logs, cópia de segurança, prazo para correção de vulnerabilidades e notificação de incidentes pelo fornecedor. Essas exigências custam pouco na fase de contratação e são difíceis de impor depois.

Como cumprir obrigações de notificação

Órgãos do Executivo federal devem notificar incidentes ao CTIR Gov pelos canais indicados na página de orientações do centro. Paralelamente, se o incidente envolver dados pessoais e puder causar risco ou dano relevante aos titulares, o artigo 48 da LGPD exige comunicação à ANPD e aos próprios titulares. As duas obrigações são independentes: notificar o CTIR Gov não dispensa a comunicação à ANPD.

Para estados e municípios, a notificação ao CTIR Gov é voluntária, mas a obrigação da LGPD vale integralmente. A falha em comunicar incidentes aos titulares já motivou sanções da ANPD contra órgãos públicos.

O que monitorar em 2026 e 2027

Três frentes definirão as exigências práticas nos próximos meses. A primeira é a publicação dos Planos Nacionais de Cibersegurança que detalharão as cerca de 40 ações da E-Ciber, com responsáveis e prazos. A segunda é o eixo de serviços essenciais e infraestruturas críticas da E-Ciber, que tende a gerar exigências específicas para operadores desses setores. A terceira é a resposta do governo ao caso da Defesa Civil, que tende a acelerar a obrigatoriedade de MFA nos sistemas federais e nos sistemas compartilhados com estados e municípios.

Para o gestor, a atualização anual do "CTIR em Números" é o termômetro mais direto. Se a proporção de vazamentos continuar crescendo, a prioridade de investimento deve ir para controle de acesso e monitoramento de dados sensíveis, antes de novas ferramentas de perímetro.

Fontes

Fale com um especialista

Qual sistema sua empresa precisa?

Preencha o formulário abaixo, nos informe qual serviço você está interessado e como podemos ajudar, entraremos em contato assim que possível. Posicione sua demanda para indicamos o sistema operacional adequado, ou desenhamos um sob medida personalizado para sua empresa.

EM QUAL SERVIÇO VOCÊ TEM INTERESSE?
O campo de e-mail é obrigatório para envio do link da reunião online.
Fale conosco no WhatsApp