terça-feira, 06 de outubro de 2026
Dolar Com.
Euro Com.
Libra Com.
Yuan Com.
Opinião

Artigos

Roberta Lopes da Cruz Antonio

Clique para ver mais

Articulista

O que a intrusão no sistema da Defesa Civil Nacional diz sobre a (in)segurança cibernética no Brasil

O bem jurídico atingido não parece ser apenas a integridade do sistema informático. O ataque também pode ser compreendido como uma agressão à confiança pública nos sistemas nacionais de alerta e resposta a emergências. 

A demonstração de acesso a sistemas estatais pode comunicar, sobretudo em um ano de eleições presidenciais, que determinadas capacidades já estão disponíveis e que infraestruturas mais sensíveis poderiam, ao menos em tese, ser alcançadas.

Na madrugada do último sábado, dia 20 de junho, diversos brasileiros foram abruptamente acordados com um alerta extremo da Defesa Civil Nacional em seus  smartphones. Tratava-se de uma mensagem encaminhada via sistema “Defesa Civil Alerta”, utilizado para enviar mensagens emergenciais à população. Seu conteúdo, no entanto, era aparentemente enigmático, pois continha uma única palavra, “misantropi4”, termo que significa aversão ou ódio à humanidade. 

De acordo com as autoridades, o alerta partiu de alguém não autorizado a operar o sistema. Em outras palavras: uma provável ação de um hacker. Após identificar o problema, a plataforma chegou a ser retirada do ar preventivamente para evitar novos disparos indevidos. 

O episódio chamou atenção porque o sistema de alertas da Defesa Civil é uma infraestrutura crítica destinada a avisar a população sobre eventos como enchentes, deslizamentos, tempestades severas e outras situações de emergência. Mas, apesar do susto que o ocorrido provocou, fato é que o evento, de inédito, não tem nada. Em 13 de janeiro de 2018, a Agência Estadual de Gerenciamento de Emergências do Havaí (HI-EMA) enviou para celulares, televisão e rádio o seguinte alerta: “Ameaça de míssil balístico em direção ao Havaí. Procure abrigo imediatamente. Isto não é um exercício.” Como era de se esperar, a mensagem causou caos e pânico generalizado na população. No caso do Havaí, apesar de um relatório oficial do órgão federal responsável pela investigação concluir que o alerta teria decorrido de um erro operacional interno, houve muita especulação e teorias não oficiais que exploravam falhas de segurança (como um post it com a senha do sistema que teria aparecido em uma foto divulgada na imprensa pouco tempo antes do episódio). O caso no Havaí ganhou enorme repercussão porque, poucos meses antes, as tensões entre os Estados Unidos e a Coreia do Norte haviam aumentado em razão dos testes de mísseis norte-coreanos.

No caso do Brasil, à primeira vista, o que chama a atenção de analistas foi justamente o fato de a mensagem ser extremamente curta e aparentemente servir mais para marcar presença e demonstrar a capacidade de acesso ao sistema, do que para transmitir uma reivindicação de qualquer natureza ou produzir um efeito adverso (neste momento). Isso costuma ocorrer em invasões motivadas por notoriedade ou demonstração de capacidade técnica.

De todo modo, essa situação revela a vulnerabilidade de nossos sistemas frente a ameaças cibernéticas. Além disso, não podemos subestimar o fato em si. Não é porque o alerta se limitou a uma única palavra que não devemos enxergar o enorme risco por trás disso. É bem provável que a intenção do hacker fosse exatamente essa: a de sinalizar para as nossas autoridades e Governo que ele(s) está(ão) dentro das nossas infraestruturas críticas. E, uma vez dentro do sistema, dependendo do sistema, as consequências à população podem ser inestimáveis.

Pense na rede de energia elétrica. Em 2019, uma reportagem de The New York Times afirmou que o United States Cyber Command havia inserido implantes e malware em partes da infraestrutura elétrica da Rússia, como forma de dissuasão e preparação para um eventual conflito cibernético. O contexto, porém, era que os EUA alegavam que a Rússia já vinha tentando acessar e comprometer infraestruturas críticas americanas, incluindo o setor de energia. Em 2018, autoridades americanas acusaram publicamente o governo russo de conduzir uma campanha de intrusão contra a infraestrutura energética dos EUA, interpretada por muitos analistas como uma demonstração de capacidade para futuros ataques.

Há um certo consenso internacional de que atos de espionagem não constituem, por si só, violação ao Direito Internacional, a menos que os meios utilizados em sua execução gerem efeitos que, em si mesmos, sejam aptos a caracterizar uma violação da soberania estatal. Caso uma operação desse tipo fosse atribuída a outro Estado, haveria argumentos para sustentar, em tese, que ela representou uma violação da soberania brasileira sob a forma de interferência indevida no funcionamento de serviços públicos essenciais.

Sem prejuízo, tais condutas violam o ordenamento interno podendo, inclusive, configurar a prática de crime. Evidentemente, a tipificação exata dependerá de elementos que ainda precisam ser comprovados, como a forma de acesso, a existência de credenciais legítimas ou furtadas, a autoria e a extensão dos danos. Mas, a depender da investigação, o fato pode configurar crime de invasão de dispositivo informático, interrupção ou perturbação de serviço de utilidade pública, falsa comunicação de perigo e, a depender dos atores por trás da intrusão, associação criminosa ou organização criminosa. Caso constatada a participação de agente público, outros crimes podem ser considerados. 

Um ponto que merece atenção, contudo, é o de que o bem jurídico atingido não parece ser apenas a integridade do sistema informático. O ataque também pode ser compreendido como uma agressão à confiança pública nos sistemas nacionais de alerta e resposta a emergências. Em outras palavras, o dano social não decorre apenas da intrusão técnica, mas da erosão da credibilidade de uma infraestrutura crítica cuja eficácia depende da confiança da população. E essa característica pode aproximar o caso de ataques contra infraestruturas críticas e operações de influência, especialmente porque uma mensagem de emergência falsa enviada durante a madrugada produz efeitos psicológicos e comportamentais imediatos sobre inúmeras pessoas.

Nessa hipótese, sob uma ótica de Segurança Nacional e Direito Internacional, se viesse a ser demonstrado que a operação foi conduzida ou patrocinada por um Estado estrangeiro, a discussão ultrapassaria o âmbito do Direito Penal Interno e passaria a envolver possíveis violações da soberania brasileira e da integridade de infraestruturas críticas nacionais. Contudo, até o momento, não há informação pública que permita afirmar esse cenário.

Ademais, sob a perspectiva das Relações Internacionais, episódios dessa natureza não são necessariamente relevantes apenas pelos danos concretos que produzem, mas também pelas mensagens que transmitem, tendo em vista que demonstrações de capacidade podem ser tão importantes quanto o seu efetivo emprego. A simples revelação de que um país foi capaz de acessar sistemas considerados sensíveis de outro pode funcionar como um mecanismo de sinalização estratégica: uma forma de comunicar competência técnica, capacidade de projeção e potencial de escalada futura, sem que seja necessário causar interrupções generalizadas ou danos físicos imediatos.

Por essa razão, a ausência de consequências materiais visíveis não deve conduzir automaticamente à conclusão de que um incidente possui baixa relevância geopolítica. Em determinados contextos, operações cibernéticas podem cumprir funções de dissuasão, coerção ou demonstração de poder, servindo como advertências implícitas em disputas mais amplas. Quando um ator consegue penetrar uma rede associada a serviços essenciais, a mensagem potencialmente transmitida é a de que capacidades ainda mais sensíveis podem estar ao seu alcance. No campo cibernético, onde a incerteza e a ambiguidade desempenham papel central, a exibição controlada de capacidade pode ser, por si só, um instrumento de poder.

Nesse sentido, a demonstração de acesso a sistemas estatais pode comunicar, sobretudo em um ano de eleições presidenciais, que determinadas capacidades já estão disponíveis e que infraestruturas mais sensíveis poderiam, ao menos em tese, ser alcançadas. Em um contexto eleitoral, no qual estabilidade institucional, confiança pública e integridade informacional assumem importância ainda maior, a percepção de vulnerabilidade pode produzir efeitos políticos tão relevantes quanto os danos técnicos efetivamente causados.

Portanto, é imprescindível que esse incidente seja tratado com a seriedade que ele merece. Uma investigação minuciosa é necessária para que se tente conhecer o responsável por essa operação e a motivação dessa intrusão no sistema da Defesa Civil. 

O Brasil precisa investir em segurança cibernética. As organizações precisam investir em segurança cibernética. As pessoas precisam desenvolver uma mentalidade capaz de compreender riscos e ameaças básicas, se desejam ter um mínimo de segurança cibernética. Todos os atores envolvidos precisam se conscientizar, porque as relações e interações ocorrerão cada vez mais nessa nova dimensão, nesse chamado “quinto domínio”: o espaço cibernético. E, no ciberespaço, a fronteira entre a paz e o conflito não é marcada apenas por explosões ou destruição física; ela também pode ser cruzada por meio da manipulação deliberada de sistemas críticos destinados à proteção da população.

Roberta Lopes da Cruz Antonio escreve quinzenalmente para o BE News. Seus textos são publicados às quartas-feiras.

Compartilhe:
TAGS

Leia também