Brasil concentra 21,4% do tráfego DDoS mitigado no segundo trimestre de 2026
O Brasil assumiu uma posição contraditória no panorama internacional dos ataques distribuídos de negação de serviço, conhecidos como DDoS. Ao mesmo tempo em que está entre os países mais visados por essas campanhas, o território brasileiro também concentra uma quantidade expressiva de dispositivos explorados para produzir tráfego malicioso contra redes e empresas de outras regiões.
Os dados foram apresentados por Lais Camargo, Cyber Specialist e DPO da Huge Networks, durante o Mind The Sec 2026, realizado em São Paulo. Na ocasião, a especialista destacou o crescimento da ameaça e defendeu uma estratégia baseada em automação, análise contínua e inteligência de ameaças aplicada diretamente à operação de segurança.
Segundo os números divulgados na apresentação, o Brasil aparece como o segundo país mais atacado do mundo. No primeiro semestre de 2026, também teria ultrapassado os Estados Unidos como principal origem geográfica do tráfego DDoS mitigado. O país respondeu por 14,9% do volume registrado no semestre e chegou a 21,4% apenas no segundo trimestre.
Essa classificação não indica necessariamente onde estão os criminosos responsáveis pelas ofensivas. Ela representa, principalmente, a localização dos equipamentos utilizados para gerar os ataques. Roteadores residenciais, dispositivos de Internet das Coisas, equipamentos de acesso do cliente – os chamados CPEs – e servidores sem configuração adequada podem ser infectados, incorporados a botnets e usados contra organizações localizadas em outros países.
É esse contexto que define o chamado “paradoxo brasileiro”: o país é simultaneamente um dos alvos preferenciais e uma das principais fontes involuntárias de infraestrutura empregada em campanhas maliciosas. A existência de equipamentos vulneráveis amplia o poder dos atacantes e torna a segurança das redes domésticas e corporativas um componente importante da proteção global.
Provedores passaram a ser alvos prioritários
O perfil das organizações atingidas também apresentou mudanças. Pela primeira vez, telecomunicações e provedores de internet foram apontados como o setor mais atacado. Além disso, as operadoras concentraram 42% dos maiores eventos volumétricos identificados no período analisado.
A lógica dos criminosos, conforme explicou Lais, não está necessariamente relacionada à notoriedade ou ao valor simbólico de uma empresa. O principal fator de escolha seria a ausência de mecanismos eficientes de defesa. Organizações com monitoramento limitado, proteção mal configurada ou resposta lenta podem ser priorizadas independentemente de seu porte.
Na operação da Huge Networks, agosto registrou 49.654 anomalias detectadas. O período também apresentou um pico superior a 15 Tbit/s e mais de 3,8 bilhões de pacotes por segundo. Esses indicadores mostram que a ameaça não depende apenas de ataques prolongados e facilmente identificáveis. Parte das campanhas é desenhada para explorar as limitações dos sistemas convencionais de detecção.
Um dos padrões citados foi o “hit-and-run”, caracterizado por explosões rápidas de tráfego que podem durar aproximadamente 35 segundos. Soluções configuradas para alertar apenas quando determinado volume se mantém por vários minutos correm o risco de ignorar esse tipo de ocorrência.
Por isso, a análise não deve considerar apenas a duração ou a intensidade de cada evento isolado. É necessário examinar o tráfego agregado em blocos de endereços e observar a repetição de pequenas anomalias que, somadas, podem representar uma ofensiva coordenada.
Outro método mencionado foi o “carpet-bombing”. Nesse modelo, o tráfego é distribuído por toda uma faixa de endereços IP ou por vários blocos simultaneamente. Cada endereço pode receber uma quantidade de requisições abaixo do limite configurado para gerar um alerta, mas a infraestrutura como um todo é submetida a uma carga elevada.
Esse tipo de ataque é especialmente perigoso para provedores, data centers e empresas que administram grandes faixas de IP. A proteção de cada endereço de maneira isolada pode criar pontos cegos e impedir que a equipe perceba o impacto coletivo sobre a rede.
DNS e dispositivos IoT entre os vetores explorados
A apresentação também destacou ataques UDP direcionados à porta 53, utilizada pelo DNS. Entre as técnicas observadas estão consultas do tipo ANY e requisições malformadas, capazes de consumir recursos dos servidores e ampliar o volume de respostas direcionadas ao alvo.
Outro exemplo foi a botnet Dysphoria, associada a campanhas de grande escala e ao uso de equipamentos de Internet das Coisas e modems Zyxel. Conforme os dados apresentados, a rede maliciosa chegou a registrar 10 Tbit/s no Brasil.
A exploração de dispositivos IoT continua sendo favorecida por senhas padrão, atualizações atrasadas, interfaces de administração expostas e ausência de monitoramento. Muitos desses equipamentos permanecem conectados durante longos períodos e possuem capacidade suficiente para participar de ataques volumétricos, mesmo sem que seus proprietários percebam o comprometimento.
Entre 14 e 20 de março de 2026, os maiores ataques observados no país se concentraram principalmente em Minas Gerais, responsável por 28% dos eventos, e São Paulo, com 20%. O maior incidente apresentado alcançou 455,39 Gb/s.
Ataques rápidos exigem resposta automatizada
A velocidade das campanhas é um dos principais obstáculos para processos baseados exclusivamente em intervenção humana. De acordo com os dados apresentados, 90,7% dos ataques terminam em menos de dez minutos. Alguns duram apenas algumas dezenas de segundos.
Na prática, isso significa que o tráfego malicioso pode desaparecer antes que um analista receba o alerta, confirme a ocorrência, identifique o vetor e autorize uma ação de contenção. Mesmo quando o fluxo é interrompido rapidamente, os efeitos podem permanecer em aplicações, centrais de atendimento, sistemas de pagamento e serviços oferecidos aos clientes.
Nesse cenário, a automação deixou de ser um recurso avançado e passou a ser um requisito de continuidade operacional. Ferramentas de proteção precisam identificar padrões, classificar o risco e aplicar contramedidas em uma velocidade compatível com a duração dos ataques.
A automação, porém, não deve significar ausência de supervisão. Regras mal ajustadas podem bloquear tráfego legítimo, interromper serviços essenciais ou criar falsos positivos. Por isso, a resposta automática precisa ser combinada com políticas graduais, análise comportamental e mecanismos de revisão.
Impactos financeiros ultrapassam a indisponibilidade
Os efeitos de um ataque DDoS não se limitam ao tempo em que um site ou aplicação permanece inacessível. A interrupção pode gerar perda de vendas, aumento de chamados, quebra de acordos de nível de serviço, desgaste da marca e migração de clientes para concorrentes.
Segundo os indicadores apresentados por Lais Camargo, o custo de uma paralisação pode chegar a US$ 15 mil por minuto. Episódios de indisponibilidade também estariam associados a uma queda de 3,4% no valor de mercado, enquanto 81% das empresas relatam perda de clientes após incidentes desse tipo.
Por essa razão, DDoS deve ser tratado como um problema de continuidade de negócios, e não apenas como uma ocorrência técnica sob responsabilidade da equipe de segurança. A resposta precisa envolver tecnologia, operações, atendimento, comunicação e gestão de riscos.
Antes de um incidente, as empresas devem mapear serviços críticos, definir responsáveis, estabelecer canais de escalonamento e testar os procedimentos de resposta. Contratos com provedores de conectividade e serviços de mitigação também precisam especificar tempos de reação, capacidade de absorção e critérios para ativação das defesas.
Inteligência de ameaças precisa gerar decisões
Outro ponto enfatizado na apresentação foi a necessidade de transformar inteligência de ameaças em ação operacional. Listas de endereços IP, feeds e relatórios extensos têm pouco valor quando não influenciam configurações, priorização de alertas ou decisões de bloqueio.
Uma estratégia mais eficiente combina informações sobre origem, comportamento, recorrência, infraestrutura utilizada e relação entre diferentes eventos. A partir desses dados, a organização pode identificar padrões que não seriam percebidos ao analisar cada alerta de forma independente.
Também é recomendável acompanhar indicadores como tempo médio de detecção, tempo de mitigação, volume máximo suportado, percentual de falsos positivos e impacto sobre usuários legítimos. Esses números permitem verificar se a proteção está realmente preparada para ataques curtos e distribuídos.
A redução do risco passa ainda pela responsabilidade dos provedores e fabricantes. Atualizações de firmware, substituição de senhas padrão, desativação de serviços desnecessários e restrição do acesso administrativo ajudam a impedir que roteadores, modems e dispositivos IoT sejam recrutados por botnets.
O cenário apresentado para 2026 reforça que a defesa contra DDoS precisa ser contínua, distribuída e orientada por dados. O Brasil, ao aparecer como alvo relevante e como origem de uma parcela expressiva do tráfego malicioso mitigado, evidencia que a proteção das redes nacionais contribui diretamente para a segurança de organizações em todo o mundo.
