Brasil responde por 21,4% do tráfego DDoS mitigado no segundo trimestre de 2026

O Brasil ocupa uma posição dupla no cenário global de ataques distribuídos de negação de serviço (DDoS): aparece entre os países mais atacados e, ao mesmo tempo, concentra uma parcela relevante dos dispositivos utilizados para gerar tráfego malicioso contra terceiros. Durante o Mind The Sec 2026, em São Paulo, Lais Camargo, Cyber Specialist e DPO da Huge Networks, apresentou dados sobre a evolução dessas ameaças e defendeu uma mudança de abordagem, com maior automação e uso de inteligência de ameaças na tomada de decisões.
Segundo os dados apresentados por Lais, o Brasil figura como o segundo país mais atacado do mundo. No primeiro semestre de 2026, também teria ultrapassado os Estados Unidos como principal origem do tráfego DDoS mitigado, respondendo por 14,9% do volume no semestre e 21,4% apenas no segundo trimestre. Esses números indicam a localização dos dispositivos utilizados nos ataques, e não necessariamente a origem dos responsáveis pelas campanhas.
Roteadores domésticos, CPEs, dispositivos de Internet das Coisas (IoT) e servidores mal configurados podem ser incorporados a botnets e utilizados para gerar ataques contra organizações em outros países. É esse cenário que sustenta o que a apresentação chamou de “paradoxo brasileiro”: o país aparece simultaneamente como alvo e como infraestrutura involuntariamente utilizada para atacar terceiros.
A mudança também aparece no perfil das organizações afetadas. Pela primeira vez, segundo os dados apresentados na palestra, telecomunicações e provedores se tornaram o setor mais atacado, enquanto operadoras concentraram 42% dos maiores eventos volumétricos observados no período. “O critério de escolha não é a importância do alvo. É a ausência de defesa”, afirmou Lais.
Na operação da Huge Networks, agosto registrou 49.654 anomalias identificadas, com pico superior a 15 Tbit/s e mais de 3,8 bilhões de pacotes por segundo. Os números ajudam a dimensionar um cenário em que os ataques não dependem apenas de grandes volumes contínuos, mas também de técnicas desenvolvidas para explorar limitações dos mecanismos tradicionais de detecção.
Entre os padrões destacados está o chamado hit-and-run, formado por rajadas que podem durar cerca de 35 segundos. Esse comportamento pode passar despercebido por sistemas configurados para gerar alertas apenas quando determinado volume de tráfego permanece ativo por um período mais longo. A recomendação apresentada é observar também o tráfego agregado por blocos de endereços, independentemente da duração individual do evento.
Outro padrão é o carpet-bombing, no qual o tráfego malicioso é distribuído por um bloco inteiro de endereços IP ou por vários blocos. Dessa forma, cada destino individual pode permanecer abaixo do limiar configurado para disparar um alerta, enquanto o volume total contra a infraestrutura continua elevado.
A apresentação também destacou ataques UDP direcionados à porta 53, utilizada pelo DNS, incluindo consultas do tipo ANY ou requisições malformadas. Outro exemplo foi a botnet Dysphoria, associada a grande capacidade volumétrica e à utilização de dispositivos IoT e modems Zyxel como vetor de ataque. Segundo os dados apresentados, a botnet chegou a registrar 10 Tbit/s no Brasil.
Entre 14 e 20 de março de 2026, ataques de maior porte observados no país se concentraram principalmente em Minas Gerais, com 28%, e São Paulo, com 20%. O maior evento apresentado nesse período atingiu 455,39 Gb/s.
A velocidade dos ataques é outro fator que reduz a eficiência de processos dependentes de intervenção humana. De acordo com a apresentação, 90,7% dos ataques terminam em menos de dez minutos, enquanto alguns duram apenas dezenas de segundos. Quando o alerta chega ao analista e uma ação manual começa a ser preparada, o tráfego malicioso pode já ter desaparecido, embora os efeitos sobre aplicações, suporte e clientes continuem.
“Automatizar a mitigação deixou de ser sofisticação. Virou requisito de continuidade”, afirmou Lais. A ideia é que mecanismos de mitigação de DDoS consigam detectar padrões e aplicar contramedidas em tempo compatível com ataques que podem terminar antes mesmo de uma equipe de segurança concluir a análise inicial.
A palestra também relacionou indisponibilidade a consequências financeiras. Segundo os dados apresentados por Lais, o custo de uma interrupção pode chegar a US$ 15 mil por minuto, enquanto episódios de indisponibilidade estão associados a queda de 3,4% no valor de mercado e 81% das empresas relatam perda de clientes após incidentes desse tipo. Os números foram apresentados como indicadores para demonstrar que DDoS deve ser tratado também como um problema de continuidade de negócio.
Nesse contexto, inteligência de ameaças não deve ser limitada a listas de endereços IP, feeds ou relatórios que não provocam mudanças operacionais. A abordagem apresentada pela especialista começa com uma pergunta do negócio, utiliza dados para identificar padrões e termina em uma decisão com prazo e responsável. “Se ninguém decide nada diferente depois de ler, não era inteligência. Era notícia”, resumiu.
Um exemplo apresentado é a pergunta “quem me ataca e por quê?”. A resposta pode combinar telemetria de borda com informações sobre mercados de DDoS-for-hire para identificar vetores, duração e alvos recorrentes, ajudando a dimensionar contratos de scrubbing. Outro exemplo é verificar se a própria infraestrutura está funcionando como refletor, procurando serviços como CLDAP, NTP e DNS expostos no ASN da organização.
A análise também pode antecipar movimentos contra organizações semelhantes. Ao observar ondas de ataques contra provedores da mesma região, porte ou nível de exposição, equipes podem aumentar a postura defensiva antes que a organização se torne alvo. Para Lais, compartilhar inteligência entre empresas do setor pode ser importante porque os atacantes já tratam essas organizações como partes de uma mesma superfície de ataque.
Entre as métricas sugeridas para acompanhar essa estratégia estão tempo médio de detecção, percentual de ataques mitigados sem intervenção humana, rajadas identificadas no agregado de um bloco /24 e quantidade de serviços refletores expostos no próprio ASN. Para a diretoria, os indicadores podem ser traduzidos em minutos de indisponibilidade evitados, custo por minuto, disponibilidade contratada versus entregue e incidentes capazes de afetar SLAs ou gerar multas.
A Huge Networks é uma empresa brasileira de cibersegurança e infraestrutura fundada em 2014 e especializada em mitigação de DDoS, CDN, WAF e serviços de nuvem. A companhia opera a rede própria AS264409, possui presença em três continentes e publica mensalmente o HugeReport, com dados sobre ataques DDoS mitigados no Brasil.



