As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma nova onda de atividade associada ao botnet conhecido como JDY lembra que a ameaça sobre roteadores domésticos e equipamentos IoT não se mede apenas pelo número de máquinas comprometidas, mas pela qualidade e propósito da botnet. Pesquisadores do Black Lotus Labs de Lumen documentaram que JDY aumentou sua infraestrutura de digitalização e reconhecimento, passando de centenas de bots para mais de mil em poucos meses, e tem se centrado de forma sustentada em brancos nos Estados Unidos, com um interesse particular em redes ligadas a entidades militares e seus fornecedores ( relatório Black Lotus Labs).
O que torna JDY perigoso não é sua capacidade para lançar ataques de recusa de serviço em massa, mas seu papel como uma rede distribuída de reconhecimento: explora serviços, captura banners, coleta certificados TLS e aplica regras de fingerprinting orientadas para vulnerabilidades concretas recém divulgadas. Esse tipo de tarefas reduz drasticamente a janela entre a publicação de um exploit público e a exploração operacional, facilitando que atores persistentes com vínculos a certa geografia convertam inteligência em ações em questão de horas.

Outra característica relevante é a diversidade de dispositivos afetados: roteadores e equipamentos SOHO de múltiplos fabricantes com CPU MIPS e variantes têm aparecido comprometidos, o que evidencia que JDY se aproveita da tradicional falta de atualizações e interfaces de gestão expostas à Internet. Além disso, seus operadores controlam o botnet através de serviços ocultos em Tor e, em alguns casos, empregam ferramentas de administração remota de código aberto para manter acesso e orquestrar tarefas, o que complica a atribuição e a mitigação.
De um ponto de vista técnico, JDY incorpora módulos de digitalização avançados: quando consegue permissões elevadas pode abrir sockets RAW e realizar um barrido SYN de alta velocidade e relativamente sigiloso, utilizando padrões como um porto de origem fixo e lotes de portos de destino escalonados. Esse tipo de comportamento é detectável na rede se se busca corretamente, mas também exige políticas de monitoramento e instrumentação adequada em perímetro e borda.
As implicações estratégicas são claras: um botnet de reconhecimento como JDY funciona como um multiplicador de força para atores APT, porque identifica objetivos precisos e vulneráveis para que equipes humanas exploram os ataques depois. Por isso não é suficiente proteger apenas endpoints tradicionais; a segurança deve chegar até os roteadores, APs e câmaras que hoje fazem parte da superfície de ataque de organizações e cadeias logísticas.
Para reduzir o risco imediato as recomendações práticas são conhecidas, mas ainda insuficientemente adotadas: aplicar adesivos e firmware de fabricante, desativar interfaces de administração expostas à Internet, mudar credenciais por defeito e segmentar a rede para que dispositivos IoT não compartilhem VLAN ou subred com ativos críticos. A nível de rede, convém implantar filtros de saída (egress filtering), bloqueio ou inspeção de portos anormais (por exemplo, detecção de padrões de digitalização SYN a partir da borda) e regras de detecção que busquem comportamento de coleta de banners ou conexões a serviços ocultos. No plano de fornecedores e responsáveis do produto, a CISA reiterou a necessidade de design seguro em interfaces web de gestão e de eliminar vulnerabilidades desde a fase de desenvolvimento ( Guia de CISA para Segurança em Redes domésticas).

Em caso de suspeita de compromisso, a resposta deve priorizar o isolamento do dispositivo, coleta de logs de rede e do próprio equipamento para buscar processos associados a Tor ou ferramentas de administração remota, e verificação de comunicações salientes a domínios ou endereços atípicas. Complementar essas ações com exercícios de simulação de ataques e testes de detecção ajuda a validar controles e fechar lacunas antes que os atacantes as aproveitem.
A narrativa geral é que ataques como os facilitados por JDY obrigam a mudar a percepção: os dispositivos na borda não são periféricos irrelevantes, mas sensores e vetores que um adversário usa para mapear e atacar ambientes valiosos. Enquanto as organizações endurecem suas defesas, elas também devem trabalhar com fornecedores para exigir ciclos mais rápidos e melhores práticas de desenvolvimento seguro; e, como cidadãos ou administradores, monitorar e atualizar qualquer roteador ou objeto conectado que possa se tornar a porta de entrada para infraestrutura crítica.
Para quem quiser aprofundar os mecanismos técnicos e as ICs relatadas pelos equipamentos que seguem este ator, além da análise de Lumen é recomendável rever materiais sobre redes anônimas e como os operadores usam serviços ocultos para C2, por exemplo na documentação pública do projeto Tor ( Tor Project). A ameaça é dinâmica: detectar e mitigar redes de reconhecimento distribuídas exige mais coordenação entre equipamentos de segurança, fabricantes e responsáveis por infra-estruturas.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...