Layer 8 Times
O Jornal da Fronteira

Senha vazada e captcha de dois mais dois: 30 milhões de celulares acordaram com um alerta falso da Defesa Civil

Entre 23h41 e 01h23 de 19 para 20 de junho, dez alertas de nível extremo com misantropi4 e invasão alienígena tocaram em sete estados e no DF. O invasor usou logins de servidores públicos vazados. O sistema não tinha segundo fator.

8 fontes·Confiança alta·6 min de leitura
Prefere arrastar? A mesma matéria em 7 cards, feita para o celular.
Tela de bloqueio de um celular com notificações
Dez alertas de nível extremo entre 23h41 e 01h23. Foto ilustrativa.Jamie Street · Unsplash

O primeiro alerta tocou em Curitiba às 23h41 de 19 de junho de 2026, em nível extremo, o que faz o celular gritar mesmo no silencioso. Até 01h23 foram dez alertas falsos, nove por Cell Broadcast e um por SMS, em São Paulo, Rio, Belo Horizonte, Brasília, Curitiba, Campo Grande, Salvador e Rio Branco, com misantropi4, invasão alienígena e insultos. A estimativa do governo, via Agência Brasil e Poder360, é de cerca de 30 milhões de pessoas atingidas em sete estados e no DF. Às 01h30 a plataforma foi tirada do ar.

Não houve exploit. O IDAP, a interface pela qual cerca de 600 usuários de mais de 180 órgãos autorizam alertas, aceitava login e senha, sem segundo fator, com um captcha de conta aritmética. O suposto autor, em entrevista ao TecMundo, disse ter testado credenciais de servidores públicos vazadas em bases como intelx.io e Telegram até duas funcionarem: eram de agentes da Defesa Civil do Pará, segundo O Globo e Metrópoles. Com acesso, seguiu o tutorial público da própria Defesa Civil para compor a mensagem. A R7 apurou que ao menos um envolvido é menor de idade; fonte única, confiança fraca.

O sistema voltou 36 horas depois, em 21 de junho, com o disparo restrito ao CENAD, o centro nacional; os estados perderam o acesso direto. Em 25 de junho o governo anunciou segundo fator via gov.br, VPN para os estados, rotação semestral de senhas e uma nova plataforma prometida para o fim de julho. A PF abriu inquérito em 22 de junho. Até esta edição, nem o lançamento da nova plataforma nem o resultado do inquérito foram localizados.

A conta dessa matéria não é em reais. É em pessoas: um botão que acorda 30 milhões protegido por uma senha que já estava à venda e uma soma que uma criança resolve. O contexto do GSI, citado pelo Convergência Digital: 20.780 incidentes em órgãos do governo até 1º de junho de 2026, contra 18.092 em todo o ano de 2025.

Um botão que acorda 30 milhões, protegido por uma senha que já estava à venda e uma soma que uma criança resolve.

O que protegia o botão
A conta em pessoas
O disparo
Alertas falsos, 23h41 a 01h2310
Estados atingidos, mais o DF7
= Pessoas, estimativa do governo~30 mi
A porta
Usuários com acesso ao IDAP~600
Logins vazados que funcionaram2
= Fatores de autenticação1

30 milhões é estimativa do governo (Agência Brasil, Poder360), sem metodologia publicada: confiança média. Dez alertas e a janela de horário: alta. Os 600 usuários e 180 órgãos vêm da entrevista ao TecMundo: média.

Layer 8

Servidores reutilizaram senhas já vazadas, o governo aceitou login simples para um botão que acorda 30 milhões de pessoas, e o manual estava público na internet.

Como chegou aqui
19 JUN23h41: primeiro alerta falso em Curitiba, nível extremo.
20 JUNAté 01h23, dez alertas em oito capitais. 01h30: plataforma fora do ar; PF acionada.
21 JUNSistema religado 36 h depois, só o CENAD dispara. O suposto autor fala ao TecMundo: senhas vazadas, sem MFA.
22 JUNPF abre inquérito. R7: ao menos um envolvido é menor; fonte única.
25 JUNGoverno anuncia MFA via gov.br, VPN, rotação de senhas e nova plataforma para julho.
O que você pode verificar, e o que não
Os dez alertas, os horários e as capitais: Agência Brasil, Poder360, Times Brasil.
A ABR Telecom como operadora técnica e o desligamento pela SEDEC.
As medidas de 25 de junho: MFA, VPN, rotação.
30 milhões. Estimativa oficial sem metodologia.
Quem foi. Autodeclaração ao TecMundo; o inquérito não tem resultado público.

O captcha de dois mais dois e a ausência de MFA vêm do relato do autor e batem com as medidas que o governo anunciou depois. Confiança média.

Evidência · 8 fontes
Agência BrasilOs 30 milhões, os dez alertas, a janela de horário, a ABR Telecom.oficial · 20 jun 2026
Poder360Sete estados e o DF; a estimativa de Wolnei Wolff.independente · 20 jun 2026
Times Brasil / CNBCOs dez alertas, nove por Cell Broadcast e um por SMS.independente · 23 jun 2026
Brasil 247, citando TecMundoSenhas vazadas, intelx.io, Telegram, sem MFA, captcha aritmético. Confiança média.relato do autor · 21 jun 2026
Tecnoblog, citando O GloboReligamento com acesso restrito; os dois logins do Pará.independente · 22 jun 2026
MetrópolesMFA via gov.br, VPN, rotação semestral, nova plataforma.independente · 25 jun 2026
96 FM / R7Ao menos um envolvido menor de idade; as penas investigadas. Confiança fraca.fonte única · 22 jun 2026
Convergência DigitalGSI: 20.780 incidentes até 1º de junho de 2026 contra 18.092 em 2025.contexto · 22 jun 2026

Entidades Defesa Civil Alerta, IDAP, SEDEC, CENAD, ABR Telecom, Anatel, Polícia Federal, GSI

Leia depois
Primeira página
Tela de bloqueio de um celular com notificações
Layer 8 TimesCamada 8 · Defesa · Brasil · 01

Senha vazada, captcha de dois mais dois, 30 milhões acordados.

Fatores de autenticação no sistema de alertas
1
10alertas falsos~30 mipessoas, estimativa8fontes
Layer 8 TimesA porta · 02

Ninguém invadiu. Alguém entrou.

01O IDAP aceitava login e senha, sem segundo fator, com captcha de conta aritmética.
02O invasor testou senhas de servidores vazadas em intelx.io e Telegram até duas funcionarem.
03Eram de agentes da Defesa Civil do Pará.
04O manual de como disparar um alerta estava público no site da própria Defesa Civil.
Layer 8 TimesA conta · 03

A conta desta não é em reais. É em gente.

O disparo
Alertas falsos, 23h41 a 01h2310
Estados atingidos, mais o DF7
= Pessoas, estimativa do governo~30 mi
A porta
Usuários com acesso ao IDAP~600
Logins vazados que funcionaram2
= Fatores de autenticação1
Layer 8 TimesA linha do tempo · 04

De Curitiba ao MFA em seis dias.

19 jun23h41: primeiro alerta falso em Curitiba, nível extremo.
20 junAté 01h23, dez alertas. 01h30: plataforma fora do ar.
21 junReligado 36 h depois, só o CENAD dispara.
22 junPF abre inquérito. R7: um envolvido é menor; fonte única.
25 junGoverno anuncia MFA via gov.br, VPN, rotação de senhas.
Layer 8

Servidores reutilizaram senhas vazadas. O governo aceitou login simples para um botão que acorda 30 milhões.

O Cell Broadcast funcionou perfeitamente. Foi essa a notícia.

Layer 8 TimesE você? · 06

Alertas de desastre deveriam ser disparados só pelo governo federal, sem acesso direto dos estados?

Toque num lado. Seu voto fica salvo neste navegador.

Layer 8 TimesO registro inteiro · 07

A matéria inteira, com as oito fontes, está no jornal.

Agência Brasil, Poder360, Times Brasil, TecMundo, Tecnoblog, Metrópoles, R7, Convergência Digital.

A primeira páginaOpiniões
Jornal
01 / 07