As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O Departamento de Justiça dos Estados Unidos anunciou esta semana a apreensão, por ordem judicial, das páginas web ligadas ao serviço de ataques DDoS por encomenda conhecida como NightmareStresser. Os endereços envolvidos são nightmare-stresser[.]com e nightmarestresser[.]org; os dois domínios mostram agora um banner de decomissão que, segundo o texto reproduzido pela própria Justiça, identifica a Procuradoria Federal do Distrito do Alasca, o Escritório Federal de Pesquisas (FBI) de Anchorage e a Real Polícia Montada do Canadá (RCMP) como participantes em uma operação internacional coordenada. O anúncio faz parte da iniciativa contínua Operation PowerOFF, um esforço multilateral para desmantelar infraestruturas comerciais de DDoS-for-hire.
Feito confirmado: a apreensão judicial desses domínios e a participação das agências citadas. Também é um fato confirmado pela Justiça que esses serviços – geralmente comercializados como “stresser” ou ferramentas de teste de carga – foram usados para lançar ataques contra setores como educação, administrações públicas e plataformas de jogo, afetando “milhões de pessoas”, segundo a mesma declaração oficial. A Procuradoria também atribui a NightmareStresser o uso para “centenares de milhares” de ataques reais ou tentados desde 2022.

As informações técnicas disponíveis sobre o serviço são objecto de capturas arquivados e de análise de terceiros. Por exemplo, instantâneas no arquivo web mostram que o nightmarestresser[.]org estava hospedado por trás de uma infraestrutura fornecida por BlazingFast; um relatório do Searchlight Cyber no final de 2023 registrou mais de 566.000 usuários registrados e 52 servidores, e descreveu um painel de controle que permitia escolher IP/URL alvo, porto e número de ataques concorrentes. No local de intervenção, foram promovidos métodos de amplificação a nível deLayer 4, ataques em UDP/TCP e opçõesLayer 7que, segundo os anúncios, sorteam CAPTCHAs, geoblocks e limites de taxa. Eles também aceitavam criptomoedas e mantinham um sistema de referidos para atrair e reter clientes.
Como funciona, em termos gerais: Os “booter” ou “stresser” vendem acesso a painéis que orquestram tráfego malicioso desde redes de máquinas comprometidas ou mediante técnicas de reflexão/amplificação (por exemplo, serviços UDP mal configurados) para saturar a capacidade do objetivo. As opções de painel citadas — seleção de porto, número de fios, ataques em camadas 3/4 e 7 — são comuns em serviços comerciais que procuram baixar serviços on-line através de inundações de pacotes ou petições HTTP em massa. O uso de criptomoedas e sistemas de referidos facilita a escala e a persistência comercial dessas plataformas.
Alguns elementos técnicos assinalados nos materiais do próprio serviço — como promessas de “deter todos os ataques com um botão” ou a capacidade de “derrotar CAPTCHAs” – indicam a existência de infra-estruturas automatizadas e de ferramentas para evitar medidas defensivas. Contudo, salvo informação publicada por investigadores e pela Justiça, detalhes operacionais precisos (por exemplo, localização física de todos os servidores ou identidade dos operadores) continuam a ser de investigação ou não totalmente confirmados publicamente.
A quem afeta e consequências reais: Os objetivos descritos abrangem desde instituições educacionais e agências governamentais até plataformas de videogames e usuários finais. Além da vítima direta, os DDoS em massa degradam a qualidade da rede em áreas ou fornecedores completos, geram custos operacionais (tempo de resposta, mitigação, perda de renda) e podem interromper serviços críticos. Em ambientes de jogo online, os booter são frequentemente usados para obter vantagem competitiva ou causar saques de jogos; no setor público, a indisponibilidade de serviços pode complicar procedimentos essenciais. A escala indicada pelos relatórios (centenares de milhares de tentativas e centenas de milhares de usuários registrados segundo terceiros) sugere um impacto sustentado e amplo, embora o dano econômico total não tenha sido quantificado publicamente.
O verificado em relação ao estimado: Sabe-se que os domínios foram apreendidos e que a Operation PowerOFF resultou em dezenas de domínios envolvidos e em acusações contra dezenas de pessoas em ações anteriores; por exemplo, o governo registrou apreensão de dezenas de domínios em dezembro de 2022 e, em uma operação de abril prévia, a interrupção de 53 domínios e a detenção de quatro pessoas. No total, segundo as comunicações oficiais, já foram apresentadas acusações contra doze acusados e mais de 100 domínios ligados a esses serviços foram apreendidos. O que permanece incerto é quanta infra-estrutura operacional ainda continua ativa fora dos domínios envolvidos, e quantos operadores centrais foram diretamente identificados e desmantelados nesta última etapa.

Para organizações e administradores: há medidas concretas e comprovadas que reduzem a probabilidade e o impacto de um DDoS. Entre as urgentes e práticas estão: implementar filtragem de entrada (BCP38 / anti-spoofing), implantar mitigação na rede perimetral (Anycast, CDN e serviços de scrubbing), configurar limites por sessão e por IP, empregar balanceamento de carga e escalado automático, usar mecanismos de SYN cookies e protecções a nível de aplicação (WAF e desafios adaptativos), e manter procedimentos de contato e escalado com o fornecedor de conectividade. Registrar e conservar logs facilita atribuições e denúncias posteriores.
Para usuários finais e pequenas organizações: se sofrerem interrupções persistentes, contactem o seu provedor de internet para solicitar mitigação ou reafectação de IP; documente as interrupções (horas, sintomas) e apresente uma denúncia nos canais oficiais (por exemplo, o FBI Internet Crime Complaint Center: https://www.ic3.gov). Evite utilizar serviços de “stress testing” não verificados e não participe em fóruns que oferecem ou promovem ataques em troca de pagamento.
Por fim, a acção sublinha duas lições claras: por um lado, a eficácia das operações coordenadas entre países para interromper serviços criminosos; por outro, a resiliência do ecossistema criminoso, que normalmente migrará rapidamente para novos domínios, fornecedores ou métodos de pagamento. Os administradores podem aprofundar sua resposta consultando guias técnicas sobre mitigação de recusa de serviço (por exemplo, nas coleções públicas de boas práticas: OWASP Denial of Service Cheat Sheet) e revisando arquivos web para indicadores históricos em pesquisas ( Internet Archive), enquanto persistem as ações policiais para desmantelar as plataformas e processar seus operadores.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...