Ir para o Conteúdo 1 Ir para a Página Inicial 2 Ir para o menu de Navegação 3 Ir para a Busca 4 Ir para o Mapa do site 5
Abrir menu principal de navegação
Gabinete de Segurança Institucional
Termos mais buscados
  • imposto de renda
  • assinatura
  • mei
  • inss
  • Desenrola Brasil
Termos mais buscados
  • imposto de renda
  • assinatura
  • mei
  • Assuntos
    • Estrutura
    • Segurança Institucional
    • Segurança Presidencial
    • Viagens Presidenciais e Cerimonial Militar
    • Assuntos Aeroespaciais
    • Programa Nuclear Brasileiro
      • Sipron - Sistema de Proteção ao Programa Nuclear Brasileiro
    • Segurança de Infraestruturas Críticas
    • Segurança de Fronteiras
    • Segurança da Informação e Cibernética
      • NSC (Núcleo de Segurança e Credenciamento)
      • E-CIBER - Estratégia Nacional de Cibersegurança
      • PNSI - Política Nacional de Segurança da Informação
      • Modelo de Maturidade em Cibersegurança
    • CTIR.Gov (Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo)
      • Operações e Serviços
      • Legislação
      • Alertas
      • Recomendações
      • Conhecimento
  • Composição
    • Organograma
    • Gabinete do Ministro
      • Ministro de Estado Chefe do GSI
    • Secretaria Executiva
    • Secretaria de Segurança Presidencial
    • Secretaria de Acompanhamento e Gestão de Assuntos Estratégicos
    • Secretaria de Coordenação e Assuntos Aeroespaciais
    • Secretaria de Segurança da Informação e Cibernética
  • Colegiados do GSI
    • CDN (Conselho de Defesa Nacional)
      • Composição
      • Base legal
      • Atos
      • Sistemas
      • Fale conosco
      • Processos
    • CREDEN (Câmara de Relações Exteriores e Defesa Nacional do Conselho de Governo)
      • Composição
      • Base legal
      • Grupos técnicos
      • Atas
    • CDPNB (Comitê de Desenvolvimento do Programa Nuclear Brasileiro)
      • Composição
      • Base legal
      • Grupos de trabalho
      • Atas
      • Plano Estratégico de Comunicação Social do Setor Nuclear
    • CDPEB (Comitê de Desenvolvimento do Programa Espacial Brasileiro)
      • Composição
      • Base legal
      • Grupos técnicos
      • Atas
    • CGSI (Comitê Gestor da Segurança da Informação)
      • Composição
      • Base legal
      • Atas
    • CNCiber (Comitê Nacional de Cibersegurança)
      • Composição
      • Base legal
      • Resoluções
      • Grupos técnicos
      • Atas
    • CNFron (Comitê Nacional de Fronteiras)
      • Composição
      • Base legal
      • Grupos técnicos
      • Atas
    • CNSIC (Comitê Nacional de Segurança de Infraestruturas Críticas)
      • Composição
      • Base legal
      • Grupos técnicos
      • Atas
    • Copron (Comissão de Coordenação da Proteção ao Programa Nuclear Brasileiro)
      • Composição
      • Base legal
      • Atas
    • CIG-GSI (Comitê Interno de Governança do Gabinete de Segurança Institucional)
      • Composição
      • Base legal
      • Atas
    • CEPPIF (Comitê-Executivo do Programa de Proteção Integrada de Fronteiras)
      • Composição
      • Base legal
      • Agenda de reuniões
  • Acesso à Informação
    • Institucional
      • Sobre o GSI
      • Estrutura organizacional
      • Competências
      • Base jurídica da estrutura organizacional e das competências
      • Quem é quem
      • Perfil profissional
      • Horário de atendimento
      • Atos normativos
      • Consultas Públicas
      • Heráldica GSI/PR
      • Plano Estratégico Institucional (PEI) do GSI
    • Ações e Programas
      • Programas, Projetos, Ações, Obras e Atividades
      • Carta de Serviços
      • Renúncia de Receitas
      • Governança
      • Programas financiados pelo Fundo de Amparo ao Trabalhador (FAT)
    • Participação Social
      • Ouvidoria
      • Audiências e Consultas Públicas
      • Conselhos e Órgãos Colegiados
      • Conferências
      • Editais de chamamento público
    • Auditorias
      • Auditorias
      • Prestação de Contas e Relatórios de Gestão
      • Rol de Responsáveis
      • Relatórios da CGU
      • Relatórios de Auditoria
      • Relatório Anual de Atividades de Auditoria Interna (RAINT)
      • Plano Anual de Atividades de Auditoria Interna (PAINT)
      • Ações de Supervisão, Controle e Correição
      • Relatórios da CISET/PR
    • Convênios e Transferências
      • Repasses e transferências de Recursos Financeiro
    • Receitas e Despesas
      • Receitas e Despesas
      • Receita Pública
      • Quadro de Execução de Despesas, por Unidade Orçamentária
      • Despesas com diárias e passagens
      • Notas Fiscais Eletrônicas
    • Licitações e Contratos
      • Licitações
      • Contratos
    • Servidores
      • Servidores
      • Aposentados e Pensionistas
      • Concursos Públicos
      • Relação completa de empregados terceirizados
      • Programa de Gestão e Desempenho - PGD
    • Informações classificadas
      • Rol das informações classificadas em cada grau de sigilo
      • Rol das informações desclassificadas nos últimos 12 meses
      • Formulários para pedido de desclassificação
    • Serviço de Informação ao Cidadão - SIC
      • Informações sobre Serviço de Informação ao Cidadão (SIC)
      • Modelo de Formulário de Solicitação de Informação e Recurso
      • Relatório Anual da Autoridade de Monitoramento
    • Perguntas Frequentes
    • Dados Abertos
      • Planos de dados abertos vigente e anteriores
      • Bases de dados para abertura no PDA
      • Relatório Anual de Execução do PDA
    • Ferramentas e aspectos tecnológicos
      • Ferramenta de pesquisa
      • Transparência proativa
    • Tratamento de Dados Pessoais
    • Acordos de Cooperação Técnica
    • Agendas de Autoridades
    • Editais de chamamento público
  • Centrais de Conteúdo
  • Canais de Atendimento
    • Consulta Assentimento prévio
  • GOV.BR
    • Serviços
      • Buscar serviços por
        • Categorias
        • Órgãos
        • Estados
      • Serviços por público alvo
        • Cidadãos
        • Empresas
        • Órgãos e Entidades Públicas
        • Demais segmentos (ONGs, organizações sociais, etc)
        • Servidor Público
    • Temas em Destaque
      • Orçamento Nacional
      • Redes de Atendimento da Administração Pública Federal
      • Proteção de Dados Pessoais
      • Serviços para Imigrantes
      • Política e Orçamento Educacionais
      • Educação Profissional e Tecnológica
      • Educação Profissional para Jovens e Adultos
      • Trabalho e Emprego
      • Serviços para Pessoas com Deficiência
      • Combate à Discriminação Racial
      • Política de Proteção Social
      • Política para Mulheres
      • Saúde Reprodutiva da Mulher
      • Cuidados na Primeira Infância
      • Habitação Popular
      • Controle de Poluição e Resíduos Sólidos
    • Notícias
    • Galeria de Aplicativos
    • Acompanhe o Planalto
    • Navegação
      • Acessibilidade
      • Mapa do Site
      • Termo de Uso e Aviso de Privacidade
    • Consultar minhas solicitações
    • Órgãos do Governo
    • Por dentro do Gov.br
      • Dúvidas Frequentes em relação ao Portal gov.br
      • Dúvidas Frequentes da conta gov.br
      • Ajuda para Navegar o Portal
      • Conheça os elementos do Portal
      • Política de e-participação
      • Termos de Uso
      • Governo Digital
      • Guia de Edição de Serviços do Portal Gov.br
    • Canais do Executivo Federal
    • Dados da Administração Pública Federal
      • Dados Abertos
      • Painel Estatístico de Pessoal
      • Painel de Compras da Administração Pública Federal
      • Acesso à Informação
    • Empresas e Negócios
Links Úteis
  • Galeria de Aplicativos
  • Participe
  • Galeria de Aplicativos
  • Participe
Redes sociais
  • Twitter
  • Linkedin
  • YouTube
Você está aqui: Página Inicial Assuntos CTIR.Gov (Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo) Recomendações 2026 RECOMENDAÇÃO 17/2026
Info

Notícias

RECOMENDAÇÃO 17/2026

Envenenamento de Search Engine Optimization (SEO)
Compartilhe por Facebook Compartilhe por Twitter Compartilhe por WhatsApp Compartilhe por LinkedIn link para Copiar para área de transferência
Publicado em 08/09/2026 15h54

[TLP:CLEAR]

1. O CTIR Gov alerta para a existência de uma campanha ativa conduzida por agentes de ameaça que explora vulnerabilidades em servidores web de instituições governamentais brasileiras (.gov.br).

O ataque baseia-se na injeção de rotas dinâmicas e módulos maliciosos (técnica de Cloaking). O servidor comprometido intercepta requisições de robôs de busca (como o Googlebot) e injeta em tempo real centenas de links apontando para casas de apostas, cassinos ilegais e esquemas fraudulentos. Enquanto o administrador ou cidadão visualiza o portal íntegro em navegação direta, os mecanismos de busca indexam conteúdos ilícitos aproveitando a autoridade e reputação do domínio institucional.

2. O envenenamento de Search Engine Optimization (SEO) é a evidência visível de uma intrusão no sistema operacional e na aplicação, afetando os seguintes componentes:

  • Servidores web de instituições governamentais e educacionais hospedados em infraestrutura Linux;
  • Módulos e binários do servidor web Apache modificados ou compilados indevidamente (como o uso de proxies maliciosos integrados, ex: opsproxy.c);
  • Aplicações web em portais .gov.br expostas na internet.

3. A exploração bem-sucedida visa o comprometimento profundo do sistema operacional e da aplicação. O impacto engloba:

  • Vetor Ativo para Distribuição de Malwares: A infraestrutura de proxy e redirecionamento instalada nos servidores governamentais pode ser alterada instantaneamente pelos invasores para distribuir Trojans de Acesso Remoto (RATs), ladrões de credenciais (Infostealers) ou aplicativos móveis maliciosos (APKs);
  • Presença de Backdoors e Privilégios Elevados: A injeção de código reflete que os atacantes obtiveram execução arbitrária no servidor. O grupo implanta rotineiramente ferramentas de persistência no Linux, incluindo binários com privilégios de root, interceptadores de credenciais e backdors com múltiplos canais de comando e controle;
  • Risco de Movimentação Lateral e Exfiltração: A partir do servidor web comprometido, os invasores possuem acesso para explorar redes internas, mapear bancos de dados institucionais, comprometer credenciais administrativas e realizar o vazamento de bases de dados ou implantação de ransomware.

4. Recomenda-se que os administradores executem os comandos Linux abaixo diretamente no terminal para verificar se o domínio está entregando conteúdo malicioso oculto:

Teste 1: Simular a requisição do Googlebot (Identificação de Cloaking)

Simula a visita do indexador do Google e busca palavras-chave de apostas e cassinos:

curl -s -A "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" "https://SEU_DOMINIO.gov.br/" | grep -iE "(bet|casino|slot|aposta|pix|jogo|tiger|roleta|fortune|luck)"

Resultado Esperado (Limpo): Nenhuma saída de texto retornada.

Resultado Indicativo de Comprometimento: Listagem de tags HTML contendo links com termos de apostas (ex: rotas /luckydom/..., /luckspin/..., pegobet, 1xbet).

Teste 2: Simular acesso vindo de busca com dispositivo móvel

Verifica se o servidor realiza redirecionamentos condicionados à origem da busca:

curl -sIL \
  -e "https://www.google.com/" \
  -A "Mozilla/5.0 (iPhone; CPU iPhone OS 17_0 like Mac OS X) AppleWebKit/605.1.15" \
  "https://SEU_DOMINIO.gov.br/"

O que observar: Verifique se há respostas 301 Moved Permanently ou 302 Found com o cabeçalho Location: apontando para endereços externos.

Teste 3: Comparação direta de conteúdo entregue (Diff)

Gera uma comparação entre a resposta entregue a um navegador comum e a um robô de busca:

curl -s "https://SEU_DOMINIO.gov.br/" > /tmp/normal.html
curl -s -A "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" "https://SEU_DOMINIO.gov.br/" > /tmp/googlebot.html
diff /tmp/normal.html /tmp/googlebot.html

Observação: Ressalta-se que, embora existam indícios de comprometimento do servidor para fins de manipulação de SEO, esse fato, por si só, não implica a ocorrência de exfiltração de dados ou de outras atividades maliciosas além do redirecionamento de usuários anteriormente descrito.

5. Diante de infecções avançadas por agentes persistentes em ambientes Linux, a tentativa de limpeza manual de arquivos é insuficiente e contraindicada, pois ferramentas como rootkits em nível de kernel, binários SUID ocultos e backdoors compilados podem permanecer indetectáveis. A solução recomendada é a substituição do servidor por uma instalação limpa criada do zero:

  • Isolamento Imediato da Instância Afetada: Desconecte a máquina virtual ou servidor físico da rede interna de produção. Preserve uma cópia (snapshot) do disco estritamente para fins de perícia forense antes de desativar o ativo.
  • Provisionamento de um Novo Servidor Limpo do Zero: Instale uma nova máquina a partir de uma imagem base oficial e atualizada do sistema operacional. Restaure a aplicação a partir de repositórios de código-fonte confiáveis (Git/CI-CD) devidamente auditados, garantindo que o código não contenha arquivos residuais da máquina anterior. Restaure apenas os dados essenciais (banco de dados e arquivos de mídia estáticos), realizando a validação prévia de integridade dos registros para assegurar que não haja injeções de scripts maliciosos.
  • Revogação e Rotação Completa de Credenciais: Gere novas senhas para todas as contas de sistema operacional e usuários de serviço. Recrie todos os pares de chaves SSH autorizadas, descartando as chaves anteriores. Redefina as credenciais do banco de dados, chaves de API, certificados digitais e senhas de acesso aos painéis administrativos de CMS.
  • Desindexação Emergencial no Google Search Console: Acesse o Google Search Console correspondente ao domínio do órgão. Solicite a remoção temporária urgente de URLs das rotas maliciosas indexadas (ex: /luckydom/*, /luckspin/*) para limpar os resultados nos buscadores e acelerar a recuperação da reputação do domínio.

6. Para assegurar que o novo servidor permaneça protegido contra reinfeções (Hardening):

  • Permissões Rígidas no Sistema de Arquivos: Configure a aplicação web de modo que o usuário do servidor web (www-data, nginx ou apache) tenha exclusivamente permissão de leitura sobre o código-fonte, bloqueando permissões de escrita em diretórios que executem scripts.
  • Montagem Segura de Partições Temporárias: Configure os pontos de montagem /tmp, /var/tmp e /dev/shm com as opções noexec, nosuid, nodev no arquivo /etc/fstab, impedindo a execução de binários e scripts a partir de diretórios temporários.
  • Restrição de Compiladores: Remova ou restrinja o acesso a compiladores (gcc, make, clang) no ambiente de produção (chmod 700 /usr/bin/gcc).
  • SELinux ou AppArmor em Modo Enforcing: Mantenha os módulos de segurança do kernel ativos para confinar o servidor web, bloqueando a execução de processos não autorizados ou conexões de rede anômalas.
  • Monitoramento de Integridade de Arquivos (FIM): Implemente agentes como Wazuh, OSSEC ou AIDE para alertar em tempo real sobre qualquer alteração em arquivos de configuração ou adição de novos arquivos no sistema.
  • Gestão de Vulnerabilidades e WAF: Mantenha o sistema operacional, linguagens de execução (PHP, Node, Python) e CMSs rigorosamente atualizados com os últimos patches de segurança e proteja o tráfego com Web Application Firewall (WAF).

7. Caso seja identificada qualquer atividade anômala, indícios de SEO, tentativa de acesso não autorizado ou suspeita de comprometimento relacionado a esta campanha, o órgão deve reportar imediatamente ao CTIR Gov pelo e-mail ctir@ctir.gov.br.

[TLP:CLEAR]

Comunicações e Transparência Pública
Próximo »  
Compartilhe por Facebook Compartilhe por Twitter Compartilhe por WhatsApp Compartilhe por LinkedIn link para Copiar para área de transferência
  • Assuntos
    • Estrutura
    • Segurança Institucional
    • Segurança Presidencial
    • Viagens Presidenciais e Cerimonial Militar
    • Assuntos Aeroespaciais
    • Programa Nuclear Brasileiro
      • Sipron - Sistema de Proteção ao Programa Nuclear Brasileiro
    • Segurança de Infraestruturas Críticas
    • Segurança de Fronteiras
    • Segurança da Informação e Cibernética
      • NSC (Núcleo de Segurança e Credenciamento)
      • E-CIBER - Estratégia Nacional de Cibersegurança
      • PNSI - Política Nacional de Segurança da Informação
      • Modelo de Maturidade em Cibersegurança
    • CTIR.Gov (Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo)
      • Operações e Serviços
      • Legislação
      • Alertas
      • Recomendações
      • Conhecimento
  • Composição
    • Organograma
    • Gabinete do Ministro
      • Ministro de Estado Chefe do GSI
    • Secretaria Executiva
    • Secretaria de Segurança Presidencial
    • Secretaria de Acompanhamento e Gestão de Assuntos Estratégicos
    • Secretaria de Coordenação e Assuntos Aeroespaciais
    • Secretaria de Segurança da Informação e Cibernética
  • Colegiados do GSI
    • CDN (Conselho de Defesa Nacional)
      • Composição
      • Base legal
      • Atos
      • Sistemas
      • Fale conosco
      • Processos
    • CREDEN (Câmara de Relações Exteriores e Defesa Nacional do Conselho de Governo)
      • Composição
      • Base legal
      • Grupos técnicos
      • Atas
    • CDPNB (Comitê de Desenvolvimento do Programa Nuclear Brasileiro)
      • Composição
      • Base legal
      • Grupos de trabalho
      • Atas
      • Plano Estratégico de Comunicação Social do Setor Nuclear
    • CDPEB (Comitê de Desenvolvimento do Programa Espacial Brasileiro)
      • Composição
      • Base legal
      • Grupos técnicos
      • Atas
    • CGSI (Comitê Gestor da Segurança da Informação)
      • Composição
      • Base legal
      • Atas
    • CNCiber (Comitê Nacional de Cibersegurança)
      • Composição
      • Base legal
      • Resoluções
      • Grupos técnicos
      • Atas
    • CNFron (Comitê Nacional de Fronteiras)
      • Composição
      • Base legal
      • Grupos técnicos
      • Atas
    • CNSIC (Comitê Nacional de Segurança de Infraestruturas Críticas)
      • Composição
      • Base legal
      • Grupos técnicos
      • Atas
    • Copron (Comissão de Coordenação da Proteção ao Programa Nuclear Brasileiro)
      • Composição
      • Base legal
      • Atas
    • CIG-GSI (Comitê Interno de Governança do Gabinete de Segurança Institucional)
      • Composição
      • Base legal
      • Atas
    • CEPPIF (Comitê-Executivo do Programa de Proteção Integrada de Fronteiras)
      • Composição
      • Base legal
      • Agenda de reuniões
  • Acesso à Informação
    • Institucional
      • Sobre o GSI
      • Estrutura organizacional
      • Competências
      • Base jurídica da estrutura organizacional e das competências
      • Quem é quem
      • Perfil profissional
      • Horário de atendimento
      • Atos normativos
      • Consultas Públicas
      • Heráldica GSI/PR
      • Plano Estratégico Institucional (PEI) do GSI
    • Ações e Programas
      • Programas, Projetos, Ações, Obras e Atividades
      • Carta de Serviços
      • Renúncia de Receitas
      • Governança
      • Programas financiados pelo Fundo de Amparo ao Trabalhador (FAT)
    • Participação Social
      • Ouvidoria
      • Audiências e Consultas Públicas
      • Conselhos e Órgãos Colegiados
      • Conferências
      • Editais de chamamento público
    • Auditorias
      • Auditorias
      • Prestação de Contas e Relatórios de Gestão
      • Rol de Responsáveis
      • Relatórios da CGU
      • Relatórios de Auditoria
      • Relatório Anual de Atividades de Auditoria Interna (RAINT)
      • Plano Anual de Atividades de Auditoria Interna (PAINT)
      • Ações de Supervisão, Controle e Correição
      • Relatórios da CISET/PR
    • Convênios e Transferências
      • Repasses e transferências de Recursos Financeiro
    • Receitas e Despesas
      • Receitas e Despesas
      • Receita Pública
      • Quadro de Execução de Despesas, por Unidade Orçamentária
      • Despesas com diárias e passagens
      • Notas Fiscais Eletrônicas
    • Licitações e Contratos
      • Licitações
      • Contratos
    • Servidores
      • Servidores
      • Aposentados e Pensionistas
      • Concursos Públicos
      • Relação completa de empregados terceirizados
      • Programa de Gestão e Desempenho - PGD
    • Informações classificadas
      • Rol das informações classificadas em cada grau de sigilo
      • Rol das informações desclassificadas nos últimos 12 meses
      • Formulários para pedido de desclassificação
    • Serviço de Informação ao Cidadão - SIC
      • Informações sobre Serviço de Informação ao Cidadão (SIC)
      • Modelo de Formulário de Solicitação de Informação e Recurso
      • Relatório Anual da Autoridade de Monitoramento
    • Perguntas Frequentes
    • Dados Abertos
      • Planos de dados abertos vigente e anteriores
      • Bases de dados para abertura no PDA
      • Relatório Anual de Execução do PDA
    • Ferramentas e aspectos tecnológicos
      • Ferramenta de pesquisa
      • Transparência proativa
    • Tratamento de Dados Pessoais
    • Acordos de Cooperação Técnica
    • Agendas de Autoridades
    • Editais de chamamento público
  • Centrais de Conteúdo
  • Canais de Atendimento
    • Consulta Assentimento prévio
Redefinir Cookies
Redes sociais
  • Twitter
  • Linkedin
  • YouTube
Acesso àInformação
Todo o conteúdo deste site está publicado sob a licença Creative Commons Atribuição-SemDerivações 3.0 Não Adaptada.
Voltar ao topo da página
Fale Agora Refazer a busca