As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um aviso conjunto dos serviços de inteligência holandeses voltou a colocar em primeiro plano uma realidade que vem crescendo há anos: as câmeras de vigilância conectadas à internet são vetores de inteligência prática e, por vezes, de ataques concretos. Não se trata de uma intrusão espetacular através de uma vulnerabilidade inédita, mas de algo muito mais prosaico e eficaz: dispositivos acessíveis da rede pública, com credenciais por defeito, firmware sem atualizar ou configurações que expõem imagens em tempo real a qualquer um que as encontre.
O que muda o jogo frente à velha imagem do “olho indiscreto” é a automação. Hoje, existem motores que digitalizam a rede global para identificar câmeras por impressão de software e versão, e depois aplicam reconhecimento de imagem para detectar padrões de interesse (camiões militares, contentores, propinas) sem intervenção humana contínua. Isso torna uma câmara qualquer num sensor remoto para acompanhamento logístico e geoestratégico, e em certos casos numa ferramenta auxiliar para ataques cinéticos, como os serviços na Ucrânia documentaram.

Os números preliminares de pesquisadores que mapeam a superfície exposta sugerem que falamos de dezenas de milhares de câmeras alcançáveis publicamente na Europa e países vizinhos, com vários milhares em zonas de conflito. Essa magnitude explica por que as equipes de inteligência preferem explorar o óbvio: portas abertas, não portas secretas. Além disso, uma vez que um atacante tem controle do host que aloja a câmera, não precisa de vulnerabilidades de dia zero para escalar ou mover-se lateralmente.
As implicações são duplas e urgentes. Em primeiro lugar, há um aspecto táctico: imagens ao vivo permitem decidir quando mobilizar recursos, quando esvaziar um cais ou quando parar um comboio. Em segundo lugar, há um risco estratégico e civil: a mesma exposição que permite monitorar rotas militares também filtra movimentos comerciais, presença de pessoal, hábitos de turnos e outros sinais úteis para espionagem industrial ou criminal. Em ambos os casos, a solução não é única nem tecnológica: exige hábitos operacionais e decisões de design na infraestrutura de segurança física e de rede.
Para organizações e administradores o primeiro compromisso é o inventário e a priorização. Identificar quais câmeras estão acessíveis da internet e quais apontam para ativos sensíveis deve ser a primeira tarefa, seguida de examinar registros de acesso em busca de conexões anormais. Não basta saber que um dispositivo responde; há que saber o que observa e que dano poderia causar essa observação em mãos alheias.
As medidas concretas que reduzem o risco são simples e comprovadas: evitar a exposição direta à rede pública retirando mapeamentos de portos e regras UPnP, acessar câmeras através de VPN ou túneis autenticados, substituir credenciais por defeito e habilitar autenticação multifator se o dispositivo o suportar, patchar firmware regularmente e, quando isso não for possível, retirar a câmera de qualquer acesso exterior. Do ponto de vista físico, é efetivo limitar o campo de visão para que não inclua rotas logísticas, cais ou zonas de entrada, e empregar coberturas ou mascaramentos sobre áreas sensíveis que não possam ser removidas do enquadre.
Também há decisões de compra e arquitetura a médio prazo que marcam a diferença: priorizar dispositivos com suporte de segurança a longo prazo e atualizações regulares, exigir ao fornecedor políticas claras de resposta a vulnerabilidades, segmentar a rede com VLANs e listas de controle de acesso para que uma câmara comprometida não seja uma passarela para outros sistemas, e usar ferramentas de telemetria e alerta que coloquem em evidência acessos incomuns ou picos de largura de banda.

Para ambientes com equipamentos legacy que não podem ser substituídos imediatamente, existem controles compensatórios razoáveis: colocar as câmeras em uma subred isolada com saída à internet limitada, aplicar filtragem por IP nos gateways, monitorar padrões de conexão saliente e implantar sistemas de detecção de intrusões que supervisem tráfego RTSP/HTTP inhabitual. Em todos os casos, a coordenação com o CERT nacional ou o fornecedor de segurança pode acelerar atenuações em incidentes activos.
O fenômeno não é exclusivo da guerra; a mesma técnica serve para vigilância industrial, acompanhamento de infra-estruturas críticas e campanhas de influência. Por isso é pertinente rever o catálogo de vulnerabilidades conhecidas e priorizar adesivos. Recursos públicos como catálogo de vulnerabilidades exploradas por ameaças ativas de CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog ou fichas técnicas de CVE no NIST https://nvd.nist.gov/vuln/detail/CVE-2016-7407 e https://nvd.nist.gov/vuln/detail/CVE-2021-39275 são pontos de partida úteis para entender quais versões e componentes devem ser atualizados. Os pesquisadores que mapeam a superfície pública, como os de https://censys.io, também publicam achados que ajudam a dimensionar o problema em cada país.
Em suma, a lição é clara: a exposição de câmaras não é um risco teórico, mas uma vulnerabilidade operacional aproveitada por atores sofisticados com recursos para automatizar a coleta de imagens. A boa notícia é que as contramedidas são, em sua maior parte, de senso comum e custo assunível: eliminar o acesso público quando não for imprescindível, fortalecer a autenticação, aplicar adesivos e segmentar a rede. Aqueles que gerem vigilância física devem passar de considerar as câmaras como elementos isolados a integrá-las na estratégia de cibersegurança da organização.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...