Em 20 de junho de 2026, o sistema IDAP (Interface de Divulgação de Alertas Públicos), usado pela Defesa Civil Nacional para enviar avisos de emergência diretamente aos celulares, foi invadido. O responsável, que se identificou como "Misantropo", utilizou credenciais de servidores públicos — incluindo um sargento do Corpo de Bombeiros do Pará — que estavam disponíveis em vazamentos anteriores na internet.
Com esses dados em mãos, ele acessou o sistema sem nenhuma barreira adicional de segurança: não havia autenticação em dois fatores, e o único obstáculo era um captcha com operações matemáticas simples. O resultado foi o envio de alertas falsos de "Nível Extremo" com a palavra "misantropia" para cerca de 30 milhões de pessoas em São Paulo, Rio de Janeiro, Brasília, Curitiba, Campo Grande e outros estados.
## Quais dados foram expostos
O incidente não expôs diretamente dados pessoais dos cidadãos que receberam os alertas. O que foi comprometido foram as **credenciais de acesso (login e senha) de servidores públicos** que tinham permissão para usar o sistema IDAP. Essas senhas estavam disponíveis em bancos de dados de vazamentos anteriores — e os servidores não as haviam trocado nem ativado a verificação em dois passos.
O caso evidencia um problema grave: quando credenciais vazadas não são atualizadas, qualquer pessoa com acesso a esses bancos de dados pode se passar por um funcionário legítimo.
## Como se proteger
- **Troque suas senhas regularmente**, especialmente se você usa a mesma senha em vários serviços.
- **Ative a verificação em dois fatores (2FA)** em todas as contas que oferecem essa opção — e-mail, redes sociais, bancos e aplicativos do governo.
- **Verifique se seus dados já foram expostos** em sites como [haveibeenpwned.com](https://haveibeenpwned.com) ou no Registrato do Banco Central.
- **Desconfie de alertas de emergência inesperados**: em caso de dúvida, consulte o site oficial da Defesa Civil ou ligue para a Defesa Civil do seu estado.
- **Nunca use o CPF como senha** — prática que, segundo investigações, era comum entre os servidores afetados.
## O que fazer se seus dados foram expostos
Neste caso específico, os dados dos cidadãos comuns não foram diretamente expostos. Mas se você é servidor público e suspeita que suas credenciais podem ter sido comprometidas:
1. **Troque imediatamente a senha** de todos os sistemas governamentais que você acessa.
2. **Ative o 2FA** no portal gov.br e em outros sistemas institucionais.
3. **Comunique o incidente** ao setor de TI da sua instituição.
4. **Registre um boletim de ocorrência** se identificar uso indevido das suas credenciais.
O Ministério da Integração retirou o sistema do ar após o incidente e está desenvolvendo uma nova versão com controles de segurança mais robustos.
Fonte/referência: https://itshow.com.br/ataque-hacker-defesa-civil-idap-credential-stuffing/
Seus dados podem ter sido expostos?
Veja como agir rapidamente para se proteger.