Em agosto de 2016, um grupo autodenominado The Shadow Brokers surgiu do anonimato e chocou o mundo da cibersegurança ao anunciar que havia roubado um arsenal de ferramentas de hacking da Equation Group, a unidade de elite da NSA (Agência de Segurança Nacional dos Estados Unidos). Dez anos depois, o vazamento considerado o mais grave da história da agência segue sem um culpado identificado. O prejuízo estimado ultrapassa US$ 100 bilhões, e em abril de 2026, os dados vazados revelaram um novo malware, mais antigo que o próprio Stuxnet, provando que o legado do incidente ainda está longe de terminar.
O verão de 2016 e a aparição do Shadow Brokers
O grupo entrou em contato com vários veículos de imprensa oferecendo um “leilão” de ferramentas criptografadas que, segundo eles, pertenciam à Equation Group. O lance inicial era de 100 milhões de Bitcoins — um valor tão absurdo que já na época levantou suspeitas sobre a seriedade da venda. Pesquisadores de segurança que analisaram as amostras encontraram nomes de projetos que coincidiam com documentos vazados por Edward Snowden, confirmando que o material era legítimo e originado na NSA.
O inglês utilizado pelo grupo era artificialmente quebrado, o que dificultou determinar se os autores realmente não eram falantes nativos ou se estavam deliberadamente tentando disfarçar a identidade. Apesar da atenção da mídia, o grupo respondeu a apenas uma entrevista, e o leilão jamais se concretizou. Meses depois, a maior parte das ferramentas foi disponibilizada gratuitamente na internet. Cada ação do Shadow Brokers parecia irracional, sem um objetivo claro — e é justamente essa falta de lógica que torna o caso tão intrigante.
Sob suspeita, mas sem acusação formal
Apenas um nome forte surgiu como suspeito: Harold T. Martin III, um ex-contratado da NSA. Em sua casa foram apreendidos mais de 50 terabytes de documentos ultrassecretos. Em 2019, ele foi condenado por retenção indevida de informações confidenciais, mas nunca foi acusado de ser o responsável pelo vazamento que abasteceu o Shadow Brokers. Mesmo após sua prisão, o grupo continuou ativo online, o que enfraquece a tese de que Martin era o elo entre o roubo e a divulgação.
A hipótese mais aceita atualmente é que o Shadow Brokers era uma operação de bandeira falsa conduzida por serviços de inteligência da Rússia, com o objetivo de expor fragilidades americanas e causar danos geopolíticos. Ainda assim, nenhum responsável direto pelo vazamento foi preso, e o caso permanece como um dos maiores fracassos investigativos da história do cibercrime estatal.
EternalBlue: a ferramenta que desencadeou o caos global
Entre as ferramentas vazadas, a mais devastadora foi o EternalBlue. Ela explora uma vulnerabilidade zero-day no protocolo SMB do Windows, permitindo que um invasor se propague automaticamente por toda uma rede sem qualquer intervenção manual. Como a Microsoft não havia sido informada sobre a falha — a NSA a manteve em segredo por pelo menos cinco anos — não existia patch disponível quando o código foi liberado.
Em maio de 2017, hackers ligados à Coreia do Norte usaram o EternalBlue para disseminar o ransomware WannaCry. O ataque atingiu mais de 150 países, paralisando sistemas do Serviço Nacional de Saúde britânico (NHS) e afetando milhares de organizações. Um mês depois, hackers russos lançaram o NotPetya, um wiper disfarçado de ransomware que, embora inicialmente mirasse a Ucrânia, saiu de controle e causou prejuízos estimados em US$ 100 bilhões em todo o mundo.
Grandes empresas como a Maersk, gigante do transporte marítimo, foram forçadas a reconstruir todos os seus sistemas do zero. A farmacêutica Merck teve linhas de produção paralisadas. O custo humano e financeiro foi pago por empresas privadas e cidadãos comuns, enquanto a agência que acumulou a vulnerabilidade durante anos jamais foi responsabilizada civilmente.
O que é EternalBlue e por que ele foi tão destrutivo?
EternalBlue é um exploit que se aproveita de uma falha no Microsoft Windows SMBv1. Sua capacidade de se replicar automaticamente entre máquinas na mesma rede sem interação do usuário o tornou uma arma de propagação em massa. Sem um patch disponível na época do vazamento, qualquer computador com Windows sem correção e exposto à rede se tornava um vetor de infecção. Por isso, mesmo após a Microsoft lançar uma atualização emergencial, sistemas legados e mal geridos continuaram vulneráveis, permitindo que WannaCry e NotPetya causassem estragos globais.
Dez anos depois, uma nova descoberta
Os arquivos vazados pelo Shadow Brokers continuam gerando frutos. Em abril de 2026, a empresa de segurança SentinelOne identificou e analisou um projeto chamado “fast16”, que estava enterrado nos dados. O arquivo trazia apenas o rótulo “NOTHING TO SEE HERE — CARRY ON” (nada para ver aqui, siga em frente).
A análise revelou um malware datado de 2005, dois anos mais antigo que a versão mais primitiva conhecida do Stuxnet. Seu alvo era um software de simulação de detonação nuclear. O fast16 foi projetado para alterar valores numéricos das simulações, sabotando os cálculos. Uma característica impressionante é que ele só era ativado quando a densidade do material ultrapassava 30 g/cm³ — um limiar atingido exclusivamente em dispositivos de implosão de ogivas nucleares. A precisão do alvo é assustadora.
A descoberta de fast16 indica que a guerra cibernética contra programas nucleares começou pelo menos cinco anos antes do que se imaginava. Enquanto o Stuxnet, descoberto em 2010, é frequentemente apontado como o primeiro ataque cibernético a infraestrutura crítica, o fast16 mostra que os Estados Unidos já desenvolviam armas digitais de altíssima precisão contra o Irã desde meados dos anos 2000.
A lição que ainda não foi aprendida
A NSA escondeu a vulnerabilidade do Windows por anos em vez de reportá-la à Microsoft para que um patch fosse criado. Quando o segredo veio à tona pela ação do Shadow Brokers, o estrago já estava feito. Após o vazamento, o governo americano revisou o Vulnerabilities Equities Process (VEP), um mecanismo interno para decidir se uma falha deve ser mantida em segredo para uso ofensivo ou divulgada para correção. A transparência do processo aumentou, mas sua eficácia continua sendo criticada por especialistas.
O caso levanta questões fundamentais: quem é responsável pela guarda de armas cibernéticas desenvolvidas por governos? Existe algum mecanismo de reparação para empresas e cidadãos quando essas armas vazam? Dez anos depois, essas perguntas seguem sem resposta. E o fast16, descoberto em 2026, prova que os dados do Shadow Brokers ainda guardam segredos. É possível que outras ferramentas ofensivas, talvez ainda mais perigosas, estejam adormecidas naquele dump aguardando para serem encontradas.
O criminoso não foi capturado. Mas a questão mais importante não é quem fez, e sim como impedir que algo assim se repita. Porque, se depender da história, vai se repetir.
Referências
- SentinelOne Labs — fast16: Mystery Shadow Brokers Reference Reveals High-Precision Software Sabotage 5 Years Before Stuxnet

