Caso Aliquippa inspira o Guardião Cibernético 8.0 e mostra por que a senha de fábrica segue como porta aberta em OT
Quatro dígitos bastaram. Com a senha de fábrica “1111” ainda ativa, um grupo ligado ao Irã assumiu em 2023 o controle de uma estação de bombeamento de água na Pensilvânia. Pelo menos 75 dispositivos industriais caíram na mesma campanha, e o roteiro virou cenário do Guardião Cibernético 8.0.
No Brasil, o episódio deixou de ser apenas notícia internacional. O Exercício Guardião Cibernético 8.0 (EGC) é o maior exercício nacional de defesa cibernética, coordenado pelo Comando de Defesa Cibernética (ComDCiber) do Exército Brasileiro e pelo Ministério da Defesa. Ele usou falhas reais do saneamento americano para treinar instituições públicas e privadas. Participaram cerca de 1.300 pessoas de 300 organizações e 14 países, com atividades simultâneas em Brasília, São Paulo, Rio de Janeiro, Curitiba, Recife, Manaus e Belém.

Para Marcus Bispo, CISO e CTO da Vision Cybersecurity, empresa que hospedou e operou a infraestrutura tecnológica do treinamento, o valor está em ensaiar a crise antes que ela chegue: “O Guardião Cibernético permite testar, em ambiente controlado, a capacidade de resposta diante de uma crise cibernética de grandes proporções. Em cenários críticos, não basta detectar um ataque, é preciso avaliar impactos, priorizar ações e tomar decisões rapidamente”.
Quatro dígitos e uma estação de água
Em 25 de novembro de 2023, operadores da Autoridade Municipal de Águas de Aliquippa notaram que a interface homem-máquina de um controlador Unitronics exibia mensagens anti-Israel. A estação regulava a pressão da água para os municípios de Raccoon e Potter. Os operadores passaram ao controle manual em minutos, e não houve impacto relatado no abastecimento.
A explicação técnica é quase constrangedora. O equipamento estava exposto à internet pela porta padrão do protocolo de gestão da Unitronics, com a senha de fábrica “1111” ainda configurada. Nenhuma vulnerabilidade sofisticada foi necessária.
A autoria foi atribuída ao grupo CyberAv3ngers, que a CISA, agência de cibersegurança e infraestrutura dos Estados Unidos, avaliou como afiliado ao comando cibernético da Guarda Revolucionária do Irã. Segundo o alerta AA23-335A da CISA, pelo menos 75 dispositivos industriais foram comprometidos no país, 34 deles no setor de água e esgoto.
De 2023 a 2026, a porta segue aberta
O caso poderia ser tratado como lição aprendida. Não é. Em 7 de abril de 2026, agências americanas publicaram o alerta AA26-097A sobre a exploração contínua de dispositivos de tecnologia operacional conectados à internet por grupos ligados ao Irã. A atualização de 22 de julho incluiu controladores Schneider Electric e Siemens, além dos Rockwell Automation já citados.
Em uma determinada organização, com invasão confirmada nos EUA, os atacantes alteraram a lógica do controlador para desativar desligamentos de segurança e alarmes. E o ponto de entrada continua o mesmo: controladores acessíveis diretamente pela internet, com credenciais padrão ou sem autenticação.
Poucos dias depois, a CISA alertou o setor de água de que invasores entram por credenciais padrão ou fracas, trocam a senha e bloqueiam os operadores legítimos. A senha de fábrica deixa de ser apenas a chave do invasor e passa a ser a fechadura que ele instala para expulsar o dono.
Do caso americano ao simulador brasileiro
A infraestrutura do exercício
A simulação rodou em mais de 400 máquinas virtuais, hospedadas e operadas a partir do Data Center da Vision Cybersecurity, em Vitória (ES). A empresa atuou em cooperação com as Forças Armadas e em parceria com a RustCon, empresa estratégica de Defesa responsável pelo Simulador de Operações Cibernéticas (SIMOC).
O ambiente registrou picos de mais de 180 conexões simultâneas e 56,9 GB de tráfego via VPN, com 5.710 sessões e 7.773 registros. Por ele, as equipes de ataque das Forças Armadas (Red Team) e as equipes de defesa de empresas brasileiras (Blue Team) se enfrentaram em tempo real.
Da rede de águas à cadeia de ataque
A Operação DARC integrou mais de 300 participantes em 10 redes setoriais. Uma delas foi dedicada ao setor de Águas, com foco em saneamento e bioproteção, e mobilizou 29 especialistas ao lado de profissionais de energia, defesa, telecomunicações e serviços financeiros.
O roteiro seguiu uma cadeia de ataque de 7 fases e 19 alvos, das aplicações web aos sistemas supervisórios (SCADA), interfaces homem-máquina (HMI) e controladores lógicos programáveis (PLCs). A simulação incorporou as falhas de autenticação dos casos americanos e correlacionou táticas do ataque à rede elétrica ucraniana de 2015 e do mau uso de certificados digitais corporativos.
Mau uso de certificados digitais: o que é e por que importa
O mau uso de certificados digitais aparece com nomes diferentes no mercado. Em português, também é chamado de uso indevido ou abuso de certificados. Na literatura técnica em inglês, os termos mais comuns são certificate misuse e certificate abuse. Todas essas expressões descrevem o mesmo fenômeno.
As informações divulgadas sobre o exercício não detalham qual modalidade de mau uso foi simulada. Ainda assim, o tema merece atenção, porque ele é o contraponto sofisticado da senha “1111”.
O mau uso acontece quando certificados legítimos de uma empresa são empregados para fins maliciosos. O certificado não é falsificado. Ele é verdadeiro e foi emitido de forma válida, e é justamente essa legitimidade que o atacante explora. Na prática, o mau uso costuma assumir três formas.
Assinatura de código (code signing) roubada
O atacante obtém a chave privada que uma empresa usa para assinar seus softwares e passa a assinar malware com ela. Sistemas operacionais e ferramentas de defesa tratam o arquivo como confiável, porque a assinatura é autêntica. O exemplo clássico é o Stuxnet, que atacou centrífugas nucleares iranianas com drivers assinados por certificados roubados da Realtek e da JMicron. Em 2022, certificados vazados da Nvidia logo apareceram assinando malware.
Certificados de autenticação copiados
Muitas organizações usam certificados para autenticar usuários, servidores e dispositivos em VPNs, redes corporativas e comunicação entre sistemas. Se a chave privada é copiada de uma máquina comprometida, o invasor se passa por aquele usuário ou equipamento e circula pela rede como legítimo.
Autoridade certificadora interna explorada
Um atacante que ganha acesso à autoridade certificadora interna da organização, ou a modelos de certificado mal configurados, consegue emitir certificados para si mesmo, com privilégios elevados. É uma técnica recorrente em ambientes corporativos, tanto em testes de intrusão quanto em ataques reais.
Nos três casos, a criptografia funciona perfeitamente. O que falha é a governança: chaves privadas sem proteção adequada, certificados sem inventário, sem monitoramento de uso e sem revogação rápida quando algo sai do padrão.
Por que a senha de fábrica sobrevive?
Ninguém em uma concessionária desconhece que “1111” não é uma senha. O problema é um conjunto de hábitos. Controladores são instalados por integradores que precisam de acesso rápido, e a troca da senha vira item esquecido em um checklist que ninguém audita. Há também o medo de perder o acesso, que em ambiente industrial pode significar reset, reprogramação e parada de processo.
Some-se a isso o ciclo de vida longo dos equipamentos, que ficam em campo por décadas e acabam expostos à internet por um modem ou por um acesso remoto que ninguém documentou. E o atacante nem precisa procurar: os controladores Unitronics respondem em uma porta conhecida e são indexados aos milhares por serviços de varredura da internet.
Providências para eliminar a senha de fábrica
A correção é conhecida e depende mais de processo do que de orçamento.
Inventário e troca no comissionamento
Não se protege um equipamento que ninguém sabe que existe. O primeiro passo é mapear controladores, interfaces, gateways, modems e câmeras. Em seguida, a troca da credencial padrão deve ser etapa formal de aceite, prevista em contrato com o integrador e repetida após qualquer reset de fábrica.
Controle de acesso nominal
Cada acesso deve ser individual e rastreável, sem contas compartilhadas. Credenciais ficam em cofre ou em solução de gestão de acessos privilegiados (PAM), com registro de quem acessou, quando e para quê. A CISA orienta exigir autenticação multifator em todo acesso remoto à rede de tecnologia operacional, e controladores não devem ficar expostos diretamente à internet.
Chave criptográfica única por equipamento
Cada dispositivo conectado deve ter identidade própria, baseada em chave privada única e certificado digital. É o que permite ao equipamento provar quem é sem depender de algo que alguém digita.
Governança de identidades
A IGA (Governança e Administração de Identidades) reúne em um só controle as identidades de pessoas e de máquinas. Ela define quem pode acessar cada equipamento, revisa permissões periodicamente e revoga acessos e certificados quando alguém sai ou um dispositivo é substituído.
Verificação contínua
A troca não é um evento, é um controle. Auditorias, varreduras em busca de credenciais padrão e exercícios como o Guardião Cibernético mostram se o controle funciona na prática.
O que dizem as regras
No Brasil, o Ato nº 77/2021 da Anatel, publicado em 5 de janeiro de 2021, determina que equipamentos de rede não podem ter senhas fracas nem credenciais idênticas entre unidades, e que devem forçar a troca da senha padrão no primeiro uso. A norma alcança equipamentos de telecomunicações homologados, não o parque industrial já instalado.
Regime de Segurança de Produtos e Infraestrutura de Telecomunicações (PSTI) do Reino Unido que entrou em vigor em 29 de abril de 2024, estabelece padrões mínimos obrigatórios de segurança cibernética para produtos de consumo inteligentes e conectáveis vendidos no Reino Unido. O PSTI proíbe que fabricantes de dispositivos inteligentes forneçam produtos com senhas padrão. Na União Europeia, o Cyber Resilience Act exige configuração segura por padrão, com aplicação plena prevista para dezembro de 2027.
As novas regras transferem para os fabricantes a obrigação de eliminar a senha padrão dos equipamentos que chegam ao mercado. Elas não alcançam, porém, os milhares de dispositivos já instalados. Nesses casos, a troca continua sendo responsabilidade de quem opera o equipamento.
Chave criptográfica única e senha “1111” na mesma rede
Há uma contradição difícil de explicar na infraestrutura crítica. A pauta das organizações mais maduras já não é a senha, é a identidade criptográfica dos dispositivos. Medidores, sensores e controladores saem de fábrica com chave privada única, certificado digital próprio e ciclo de vida gerenciado.
Diante disso, como explicar que organizações ainda controlem o acesso a equipamentos críticos com senhas padrão, idênticas em milhares de unidades e publicadas em manuais na internet?
O mau uso de certificados mostra que a resposta não é trocar uma coisa pela outra. Identidade forte sem governança é apenas uma senha mais sofisticada esperando para ser mal administrada. Senhas e certificados pertencem à mesma disciplina: a gestão de identidades de máquinas. Enquanto ela não chegar à estação de bombeamento e à subestação, quatro dígitos continuarão valendo mais do que qualquer investimento em segurança. E “1111” seguirá sendo, para um invasor, a senha mais fácil de lembrar.
Sobre o Exercício Guardião Cibernético 8.0
O Exercício Guardião Cibernético 8.0 é o maior treinamento de simulação de defesa cibernética do Hemisfério Sul e foi realizado de 21 a 25 de setembro de 2026. Organizado pelo Comando de Defesa Cibernética (ComDCiber) do Exército Brasileiro, com a Marinha e a Força Aérea, reuniu cerca de 1.300 participantes de 300 organizações e 14 países.
Com essa informação, sugiro ajustar uma frase no segundo parágrafo da matéria, que hoje atribui a coordenação ao ComDCiber e ao Ministério da Defesa.
IoT, identidade e rastreabilidade: quando é preciso provar qual dispositivo gerou o dado
Ataque cibernético a usina no Reino Unido acende alerta sobre infraestrutura energética conectada
NetAdmin estreia como expositora no Gartner com nova plataforma brasileira de identidade e acesso
ID Talk: Thales detalha como identidade virou controle de risco nas operações críticas
ID Talk | José Luiz Vendramini da Redtrust fala sobre certificados digitais no Mind The Sec 2026
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.

Inteligência Editorial que Orienta Cenários

Temos como propósito apresentar informações completas, contextualizadas e tecnicamente relevantes. Nosso compromisso é produzir conteúdos que ajudem efetivamente nossos leitores a tomar decisões, especialmente nos mercados brasileiro e latino-americano. E há ainda um resultado que confirma essa estratégia: a audiência expressiva que conquistamos também entre as plataformas e os mecanismos de busca baseados em inteligência artificial.
Faça parte desse contexto! contato@cryptoid.com.br








