Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web
Atualização automática

Panorama de ameaças ao vivo: ataques, vulnerabilidades exploradas e vazamentos

Volume de ataques, vulnerabilidades com exploração confirmada e vazamentos divulgados. Três fontes de dados públicas em uma página para ver o que priorizar na sua própria defesa.

Gerado em 2026-10-08 00:32 (UTC)

Pontos principais

  • Nesta semana, 4 vulnerabilidades tiveram a exploração confirmada. Se alguma afeta um produto que você usa, corrija antes das outras atualizações.
  • Dos 26 vazamentos adicionados nos últimos 90 dias, 2 incluíam senhas. A maioria expôs e-mails, nomes e telefones, usados em e-mails e SMS de golpe. Não faça login por links de mensagens que você recebe.
  • O volume de ataques muda muito de um dia para o outro. Se você mantém um site, o mais prático é deixar pronto algo que absorva um pico repentino, como uma CDN ou um WAF.

Como ler esta página e seus limites

  • Os gráficos da Cloudflare contam apenas os ataques que a rede da Cloudflare detectou e mitigou. Não são o volume de ataques da internet inteira.
  • O país de «origem» é de onde saiu o tráfego do ataque. O atacante não está necessariamente lá: dispositivos sequestrados e servidores em nuvem alugados são usados com frequência.
  • A CISA KEV lista vulnerabilidades para as quais a CISA dos EUA tem evidência de exploração. Não estar na lista não significa estar seguro.
  • Os números de vazamentos incluem só os divulgados. A divulgação pode levar semanas ou meses após o vazamento.

Volume de ataques, origens e alvos

Gráficos do Cloudflare Radar incorporados sem alterações. Os textos dos gráficos estão em inglês e são atualizados pela Cloudflare (últimos 7 dias).

Ataques na camada de rede (L3/L4), mundo

Ataques DDoS que sobrecarregam links e servidores com tráfego. A linha pontilhada são os 7 dias anteriores.

Fonte: Cloudflare Radar (CC BY 4.0)

Ataques na camada de aplicação (L7), mundo

Ataques via HTTP, como enxurradas de requisições a sites e aplicativos.

Fonte: Cloudflare Radar (CC BY 4.0)

Ataques na camada de aplicação (L7), Japão

Ataques L7 direcionados a sites no Japão.

Fonte: Cloudflare Radar (CC BY 4.0)

De onde vêm os ataques e para onde vão (L7)

Use Source / Target no canto superior direito para alternar. O mapa e o diagrama mostram quais locais mais enviam e recebem ataques.

Fonte: Cloudflare Radar (CC BY 4.0)

Proporção de e-mails maliciosos

Dos e-mails processados pela Cloudflare, a proporção classificada como maliciosa (phishing, malware e similares).

Fonte: Cloudflare Radar (CC BY 4.0)

Vulnerabilidades com exploração confirmada nesta semana

Adicionadas à CISA KEV (o catálogo de vulnerabilidades exploradas conhecidas) nos últimos 7 dias. EPSS é a probabilidade estimada de exploração ser observada em 30 dias.

4
adicionadas em 7 dias
  • CVE-2026-88779CríticaCVSS8.7EPSS 0.6%

    Vulnerabilidade no NetScaler ADC e no NetScaler Gateway. Este problema afeta o ADC: versões anteriores a 14.1-73.41, anteriores a 13.1-64.28, anteriores a 14.1-73.41 FIPS e anteriores a 13.1-37.282; e o Gateway: versões anteriores a 14.1-73.41 e anteriores a 13.1-64.28.

    Adicionada à KEV: 2026-10-04Consultar →
  • CVE-2026-102489CríticaCVSS9.4EPSS 1%

    As versões do Zammad de 6.3.0 até 6.5.4 apresentam uma vulnerabilidade de sequestro de sessão que leva à execução remota de código como o usuário zammad. A vulnerabilidade também está presente nas versões 7.0.0 até 7.1.3, mas não é explorável nessas devido a condições do ambiente.

    Adicionada à KEV: 2026-10-02Consultar →
  • CVE-2026-102490CríticaCVSS9.4EPSS 0.6%

    Todas as versões do Zammad, incluindo a versão alpha mais recente, permitem que o usuário local zammad eleve privilégios para root.

    Adicionada à KEV: 2026-10-02Consultar →
  • CVE-2026-104286CríticaCVSS9.8EPSS 2%

    O Fortinet FortiMail contém uma vulnerabilidade de traversal de caminho (path traversal) e de neutralização inadequada de byte NULL ou caractere NULL que pode permitir a um atacante não autenticado gravar arquivos arbitrários no sistema subjacente por meio de requisições HTTP ou HTTPS forjadas.

    Adicionada à KEV: 2026-10-01Consultar →
Ver todas as vulnerabilidades exploradas (feed de ameaças) →

Vazamentos divulgados recentemente (mundo)

Dois conjuntos de dados, mostrados separadamente: o registro de incidentes deste site, baseado nos avisos das próprias organizações, e os totais de vazamentos adicionados ao Have I Been Pwned.

Registro de incidentes deste site (últimos 30 dias)

58
incidentes divulgados

Por país ou região

  • Japão39
  • Estados Unidos7
  • Reino Unido2
  • França2
  • Dinamarca1
  • Coreia do Sul1
  • Polônia1
  • Espanha1

O que vazou ou parou

  • Nomes e contatos50
  • Operações paradas9
  • Números de identificação oficial9
  • Dados bancários7
  • Senhas6
  • Documentos de identidade4
  • Dados de saúde3
  • Código e credenciais2
  • Dados de cartão1

Incidentes de maior impacto

  • 2026-10-06MrMax (MrMax app and online store)JapãoNomes e contatosAnálise →
  • 2026-10-05Monogatari Corporation (Yakiniku King app)JapãoNomes e contatosAnálise →
  • 2026-10-05Denmark's CPR (civil registration system)DinamarcaNúmeros de identificação oficialNomes e contatosAnálise →
  • 2026-09-25Times Mobility (Times Car)JapãoDocumentos de identidadeNomes e contatosAnálise →
  • 2026-09-25Fines (reservation system)JapãoNomes e contatosFonte ↗
  • 2026-09-24BitgetSeichelesOperações paradasFonte ↗
  • 2026-09-19AFPAFrançaNomes e contatosFonte ↗
  • 2026-09-19LMU MunichAlemanhaDados bancáriosDados de saúdeNomes e contatosAnálise →

Só são registrados incidentes confirmados pela organização, por um regulador ou por veículos confiáveis. Não é uma lista completa de todos os vazamentos.

Ver todos os incidentes de 2026 →

Vazamentos adicionados ao Have I Been Pwned

7
Vazamentos adicionados (30 dias)
26
Vazamentos adicionados (90 dias)
39,5 mi
Contas expostas (30 dias)
167 mi
Contas expostas (90 dias)
  • De 26 vazamentos em 90 dias, incluíam senhas: 2
  • Mediana entre o vazamento e a inclusão: cerca de 26 dias

Dados incluídos com mais frequência (últimos 90 dias, número de vazamentos)

  • E-mails26
  • Nomes24
  • Telefones19
  • Endereços17
  • Datas de nascimento9
  • Localizações8
  • Gêneros7
  • Compras6

Nomes de organizações não são mostrados: uma entrada no Have I Been Pwned não é necessariamente um aviso da própria organização. Listas de spam, dados de malware e vazamentos considerados falsos foram excluídos.

Totais de vazamentos: Have I Been Pwned (CC BY 4.0). Os totais são calculados por este site.

Fontes e licenças