Na madrugada do último sábado (20), milhares de brasileiros em ao menos cinco estados foram surpreendidos por um alerta de emergência que sobrepôs qualquer conteúdo em seus celulares com a enigmática palavra “misantropia”. O termo, que denota aversão à humanidade, ecoou em meio à comoção nacional pela vitória da Seleção Brasileira sobre o Haiti na Copa do Mundo de 2026, gerando pânico e confusão nas redes sociais. Agora, um usuário que atende pelo pseudônimo “Misantropo” assumiu a autoria do ato, e uma investigação conduzida em parceria com fontes técnicas revela que a invasão ao sistema de alertas da Defesa Civil foi realizada através de um método surpreendentemente simples, expondo uma fragilidade crítica na segurança cibernética de infraestruturas federais.
O que é o IDAP, o sistema por trás do alerta “misantropia”
Para entender o incidente, é preciso conhecer a Interface de Divulgação de Alertas Públicos (Idap). Trata-se da plataforma oficial do Ministério da Integração e do Desenvolvimento Regional (MIDR), operada em conjunto com a Defesa Civil Nacional, para disseminar avisos sobre desastres iminentes, como tempestades severas, deslizamentos e enchentes. O sistema conta com mais de 180 instituições e 600 usuários cadastrados, entre órgãos estaduais e municipais.
O grande diferencial do Idap é sua capacidade de disparar notificações pelo sistema “Defesa Civil Alerta”, que utiliza a tecnologia de Cell Broadcast. Diferente de SMS ou notificações de aplicativos, esse método transmite o alerta diretamente pela rede de telefonia, sobrepondo-se a qualquer tela e emitindo um som de sirene que não pode ser suprimido pelos modos “Não Perturbe” ou silencioso dos aparelhos. Foi exatamente este canal que o invasor utilizou para forçar a mensagem “misantropia” a milhões de dispositivos.
Técnica de invasão: “credential stuffing” e a falha de segurança governamental
Em entrevista exclusiva, o usuário Misantropo revelou que o acesso ao sistema não exigiu técnicas de exploração de servidores ou engenharia social complexa. O método, conhecido como “credential stuffing” (ou forçamento de credenciais), consiste em testar de forma automatizada combinações de login e senha obtidas de vazamentos de dados anteriores.
O ponto central da vulnerabilidade, segundo o relato, é a absoluta falta de medidas de segurança modernas. “Usei credenciais vazadas antigas do IDAP. Nenhum dos funcionários que eu tentei acesso trocou a senha em anos”, afirmou Misantropo. O invasor ainda destacou que a única barreira de autenticação era um captcha baseado em operações matemáticas simples, como “2+2” ou “5+5”. Não havia qualquer verificação em duas etapas (2FA) ou autenticação multifator, procedimento padrão em sistemas críticos do setor privado.
As credenciais foram encontradas em indexadores de vazamentos de dados, como o site intelx.io, e em grupos dedicados no Telegram. Misantropo alega ainda que utilizou múltiplos logins diferentes para emitir os alertas, cada um com autorizações regionais específicas, o que explicaria por que os disparos atingiram áreas como São Paulo, Rio de Janeiro, Curitiba, Campo Grande e Brasília, mas não todo o território nacional.
O “larping” cibernético e a exposição do suposto invasor
Um dos aspectos mais peculiares do caso é a postura do próprio Misantropo. Em vez de operar nas sombras, ele publicou vídeos no antigo Twitter (agora X) que supostamente mostrariam os bastidores do ataque. Contudo, o material continha erros grosseiros de opsec (segurança operacional), revelando o nome completo de um Segundo Sargento do Corpo de Bombeiros Militar do Pará, cujas credenciais foram usadas, e até o ID de sua conta no CapCut, usada para editar as provas do crime.
Esse comportamento levou a comunidade de segurança cibernética a rotular Misantropo como um “script kiddie” envolvido em “larping” (Live Action Role Playing) — uma simulação onde o indivíduo se passa por um hacker experiente, mas comete erros básicos. As imagens e conversas de grupo que vieram a público sugerem que o responsável pode ser um adolescente, residente em São Paulo, que teria mencionado a possibilidade de ficar detido por um mês na Fundação CASA.
Questionado sobre as críticas, Misantropo se mostrou indiferente. “Nunca quis me pagar de alguém que fez algo super difícil, só quis dizer que fui eu. Por mim, me chamarem de script kiddie não importa, só mostra o quão fraco a segurança do governo é”, disse, reforçando sua insatisfação com a proteção de sistemas públicos.
Por que algumas pessoas receberam o alerta e outras não?
A disparidade na recepção do alerta gerou confusão. A Anatel, procurada para esclarecimentos, explicou que o fenômeno é técnico e não indica uma falha no ataque, mas sim na natureza seletiva da tecnologia Cell Broadcast. O recebimento depende de fatores como compatibilidade do aparelho, versão do sistema operacional, configurações do dispositivo e, principalmente, a conexão com a rede móvel no momento exato do disparo.
Como o acionamento foi não autorizado e não seguiu os protocolos regulares, é provável que parâmetros de transmissão tenham sido definidos de forma arbitrária, resultando em células de rede específicas sendo acionadas. Assim, duas pessoas no mesmo bairro podem ter tido experiências opostas, dependendo da torre de telefonia à qual cada uma estava conectada.
O futuro da segurança em sistemas de alerta e o alerta da Anatel
O caso expõe uma realidade alarmante sobre a infraestrutura crítica do país. Misantropo afirmou que este não foi seu primeiro alvo e que já havia acessado sistemas como o SIPNI (vacinação), CADSUS (Cadastro Nacional de Saúde) e SISREGIII (regulação de leitos) usando o mesmo método de credenciais vazadas. A declaração, ainda que não verificada, aponta para um padrão sistêmico de negligência com a segurança digital.
A Agência Nacional de Telecomunicações (Anatel) confirmou que seus sistemas não foram comprometidos, mas que está prestando suporte técnico à Polícia Federal, que foi acionada para investigar. Enquanto isso, o sistema IDAP permanece operando com a mesma arquitetura de segurança questionável, dependente de senhas antigas e captchas matemáticos. O episódio serve como um alerta urgente: a ausência de autenticação multifator em sistemas governamentais não é mais uma questão de orçamento, mas uma ameaça real à segurança e à ordem pública. Se um adolescente insatisfeito com a comemoração de uma Copa do Mundo pode, com “tédio e antipatia”, silenciar milhões de celulares com uma palavra de desprezo, o que um agente mal-intencionado poderia fazer com um aviso falso de rompimento de barragem ou ataque químico?

