JADEPUFFER: il primo ransomware agentico
JADEPUFFER: il primo ransomware agentico
External Attack Surface Management: ridurre la tua esposizione esterna
External Attack Surface Management: ridurre la tua esposizione esterna
Anticipa le minacce al tuo settore con intelligence in tempo reale.
Anticipa le minacce al tuo settore con intelligence in tempo reale.
I tuoi dirigenti sono bersagli. Monitora l'esposizione digitale della leadership.
I tuoi dirigenti sono bersagli. Monitora l'esposizione digitale della leadership.
CASI REALI
Da solo sembrava routine. Correlato è diventato un caso.
Lavoro svolto, raccontato com'è andata: il segnale che sembrava isolato, la correlazione che ha cambiato la lettura e ciò che ha evitato nei fatti.
Tutti 28
Brand 6
Frode 8
Fuga di dati 7
Esposizione 5
Persone 4
Terze parti 4
Uma credencial vazada, cinco portas abertas
SEGNALE ISOLATO
Credencial em log de stealer vinculada à URL de um portal de autenticação — pareceria pedir apenas uma troca de senha pontual.
CORRELAZIONE
Cruzada com o External Attack Surface Management, identificamos outros quatro portais da empresa acessíveis com a mesma credencial.
RISULTATO
Em vez de fechar uma porta, fechamos cinco — acesso revogado em todos os portais de uma vez, com reforço de MFA nos pontos de entrada.
Todos os setores
External Attack Surface Management
A conta pessoal do executivo que ninguém reporta
SEGNALE ISOLATO
Credencial pessoal de um executivo encontrada em vazamento — o tipo de achado que um CTI tradicional não reporta, por não ser corporativo.
CORRELAZIONE
Validamos que a credencial dava acesso ao Instagram e ao LinkedIn do executivo.
RISULTATO
Porta aberta para engenharia social e personificação, fechada antes de ser usada contra a empresa e seus contatos.
Todos os setores
VIP Monitoring
Phishing com os dados dos clientes já à venda
SEGNALE ISOLATO
Domínio falso imitando a marca — sozinho, pareceria apenas mais um phishing oportunista.
CORRELAZIONE
Cruzado com o Deep & Dark Leak: os mesmos dados de clientes daquele domínio já circulavam num marketplace de fraude.
RISULTATO
Revela uma campanha coordenada, não um incidente isolado — e a resposta passa a ser priorizada pela escala real.
Todos os setores
Brand Protection · Deep e Dark Leak
Sessão roubada: acesso sem senha e sem MFA
SEGNALE ISOLATO
Cookie de sessão válido em log de stealer — com ele, o atacante entra direto na sessão autenticada, sem senha e sem disparar o segundo fator.
CORRELAZIONE
Cruzado com os ativos mapeados, confirmamos que a sessão pertencia a um sistema corporativo ativo e ainda estava válida.
RISULTATO
Sessão derrubada e credenciais rotacionadas de imediato — trocar a senha, sozinha, não resolveria: o cookie continuaria valendo.
Todos os setores
Infostealer Monitoring · External Attack Surface Management
O fornecedor comprometido com a chave do ambiente
SEGNALE ISOLATO
Incidente em um provedor, identificado pelo Intel Hub — pareceria não afetar o cliente diretamente.
CORRELAZIONE
Cruzado com o Third Party Risk Manager, confirmamos que esse provedor tinha acesso direto a um ambiente do cliente.
RISULTATO
Acesso isolado antes que o incidente do fornecedor virasse incidente do cliente — corta a cadeia antes de propagar.
Todos os setores
Intelligence · Third Party Risk Manager
A credencial que valia um repositório de código
SEGNALE ISOLATO
Credencial e cookie de um funcionário em log de stealer — à primeira vista, mais um alerta comum.
CORRELAZIONE
Cruzamos com o perfil profissional público e vimos que era um desenvolvedor: o acesso poderia alcançar repositórios de código e ambientes de desenvolvimento.
RISULTATO
Tratado como prioridade máxima pelo raio de exposição — sessões revogadas e varredura por segredos expostos no código.
Todos os setores
Infostealer Monitoring · Investigation
O insider das 16h
SEGNALE ISOLATO
Num fórum fechado, um vendedor oferecia acesso e informações internas de um cliente. Poderia ser blefe — é comum inflarem o que têm para atrair comprador.
CORRELAZIONE
Em atuação undercover, um padrão chamou atenção: ele só respondia depois das 16h. Mapeamos os funcionários que encerravam o expediente nesse horário e, com apoio das câmeras, flagramos o suspeito fotografando a tela.
RISULTATO
Suspeito identificado e caso documentado com evidências — resposta jurídica e desligamento antes de o acesso ser vendido.
Todos os setores
Deep e Dark Leak · Investigation
Cartões do emissor à venda na dark web
SEGNALE ISOLATO
Marketplace criminoso anunciando um lote de cartões — sem confirmação de que pertenciam à base do cliente.
CORRELAZIONE
Coletamos os dados parciais disponíveis (BIN, primeiros seis e dígitos intermediários validadores) e cruzamos com a base do emissor, confirmando autenticidade e delimitando o lote.
RISULTATO
Relatório acionável entregue ao time de segurança, que validou e bloqueou os cartões comprometidos antes do uso.
Bancos & Financeiro
Deep e Dark Leak · Fraud Exposure
A fraude que começa antes do login
SEGNALE ISOLATO
Pico de tentativas de acesso ao internet banking sem falha aparente — parecia apenas tráfego anômalo.
CORRELAZIONE
As combinações testadas batiam com credenciais de clientes já vazadas em outros serviços: era credential stuffing, não força bruta.
RISULTATO
Contas em risco identificadas nominalmente e protegidas antes do primeiro Pix fraudulento, sem travar a base inteira.
Bancos & Financeiro
Infostealer Monitoring · Fraud Exposure
O acesso corporativo anunciado no fórum
SEGNALE ISOLATO
Anúncio de acesso VPN a uma instituição financeira, sem citar o nome — apenas o setor, o porte e a região.
CORRELAZIONE
O ASM identificou o concentrador VPN exposto que batia com a descrição, e o Deep & Dark ligou a oferta a um corretor de acesso conhecido.
RISULTATO
Acesso fechado e credenciais rotacionadas antes da venda — corta o ransomware na etapa em que ele ainda é uma negociação.
Bancos & Financeiro
External Attack Surface Management · Deep e Dark Leak
O app falso que pede o segundo fator
SEGNALE ISOLATO
Aplicativo com o nome do banco publicado em loja não oficial, com poucas instalações e avaliação inflada.
CORRELAZIONE
O app replicava a tela de login e capturava o token de MFA — e o servidor usado batia com uma campanha de phishing já ativa.
RISULTATO
Aplicativo removido e infraestrutura derrubada antes da distribuição em massa — o golpe morre antes de escalar.
Bancos & Financeiro
Brand Protection · Takedown
Insiders vendendo SimSwap
SEGNALE ISOLATO
Em monitoramento de canais de fraude, um indivíduo oferecia serviços de SimSwap alegando ter acesso a funcionários reais da operadora — poderia ser blefe.
CORRELAZIONE
Interagimos diretamente com o fraudador no ambiente monitorado, enriquecendo progressivamente os dados: nomes completos, telefones, matrículas funcionais, e-mails corporativos e fotos.
RISULTATO
Mais de 50 registros únicos de colaboradores comprometidos identificados — base para resposta interna e jurídica antes da exploração.
Telecom
Deep e Dark Leak · Investigation
O chip que virou conta bancária
SEGNALE ISOLATO
Credencial de atendente de loja parceira em log de stealer — mais um acesso de terceiro entre milhares.
CORRELAZIONE
Cruzada com o ASM, a credencial abria o portal de ativação de chip — e no Deep & Dark o mesmo acesso já era anunciado para troca de titularidade.
RISULTATO
Acesso revogado antes da onda de SIM swap — o golpe que intercepta o SMS de confirmação e esvazia a conta do assinante.
Telecom
External Attack Surface Management · Deep e Dark Leak
A consulta cadastral vendida por assinatura
SEGNALE ISOLATO
Bot de Telegram oferecendo consulta de dados cadastrais por CPF, com resposta em segundos e preço mensal.
CORRELAZIONE
O formato dos campos retornados batia com o layout de um sistema interno de atendimento — não era base antiga, era consulta ao vivo.
RISULTATO
Conta de acesso indevido identificada e cortada — a base de assinantes deixa de alimentar fraude de habilitação e engenharia social.
Telecom
Deep e Dark Leak · Investigation
A antena que ninguém sabia que respondia
SEGNALE ISOLATO
Painel de gerência de elemento de rede exposto na internet, com credencial padrão de fábrica e fora do inventário.
CORRELAZIONE
O ASM ligou o IP a um bloco da operadora e o Threat Feed mostrou varredura ativa contra aquele modelo de equipamento na mesma semana.
RISULTATO
Painel retirado do ar antes da exploração — evita indisponibilidade de rede e o risco regulatório de interrupção de serviço.
Telecom
External Attack Surface Management · Feed Signal
A rede de empresas de fachada por trás dos clones
SEGNALE ISOLATO
Diferentes páginas de phishing, aparentemente independentes, usavam a mesma chave Pix para receber pagamentos das vítimas.
CORRELAZIONE
Correlacionamos dezenas de anúncios fraudulentos pela mesma chave e analisamos o padrão de nomes de CNPJ, o que expôs dezenas de outros CNPJs similares.
RISULTATO
Rede organizada de aproximadamente 20 empresas de fachada mapeada — vira denúncia de uma operação inteira, não um takedown que reaparece na semana seguinte.
Varejo & E-commerce
Brand Protection · Investigation
O domínio interno que ninguém sabia que existia
SEGNALE ISOLATO
Acionamento em regime de war room, sem indicação de vetor — apenas a marca como ponto de partida.
CORRELAZIONE
A análise de superfície de ataque a partir da marca revelou um domínio interno desconhecido pela própria equipe de segurança do cliente, com serviço de acesso remoto exposto publicamente.
RISULTATO
Porta de entrada fechada — era exatamente ali que o atacante tentava se autenticar, e o acesso estava disponível a qualquer pessoa na internet.
Varejo & E-commerce
External Attack Surface Management
A vulnerabilidade crítica na plataforma de atendimento
SEGNALE ISOLATO
Monitoramento de rotina num varejista que já contava com solução de CTI — mais um ciclo de coleta, sem alerta em destaque.
CORRELAZIONE
A análise identificou uma vulnerabilidade crítica de acesso remoto na plataforma de atendimento ao cliente, com dados sensíveis alcançáveis.
RISULTATO
Mitigada antes de ser explorada — e a operação passou a gerar eventos mais precisos, com queda no volume de falsos positivos.
Varejo & E-commerce
External Attack Surface Management · Third Party Risk Manager
O clone que já vendia com os dados dos seus clientes
SEGNALE ISOLATO
Loja falsa com a identidade visual da marca anunciando liquidação — à primeira vista, mais um takedown de rotina.
CORRELAZIONE
O e-tracker mostrou que a página era cópia literal do site oficial — e no Deep & Dark os dados dos clientes já circulavam à venda.
RISULTATO
Campanha bloqueada e clientes avisados antes do chargeback — protege receita, reputação e o custo de atendimento.
Varejo & E-commerce
Brand Protection · Deep e Dark Leak
O cupom que virou prejuízo em escala
SEGNALE ISOLATO
Grupo de Telegram divulgando cupons de desconto que ninguém do marketing criou, com uso crescendo em horas.
CORRELAZIONE
O padrão de geração indicava acesso ao painel promocional — e a credencial de um analista aparecia em log de stealer da mesma semana.
RISULTATO
Painel bloqueado e cupons invalidados antes do fim de semana — corta a perda de margem antes de virar volume relevante.
Varejo & E-commerce
Deep e Dark Leak · Infostealer Monitoring
A vaga falsa que colheu documento e selfie
SEGNALE ISOLATO
Anúncio de emprego usando o nome da marca em rede social, pedindo documento e selfie aos candidatos.
CORRELAZIONE
O perfil que publicava a vaga aparecia ligado a outras páginas clonadas da mesma operação, já mapeada pelo Brand Protection.
RISULTATO
Perfil removido e comunicado emitido — evita que o dado do candidato vire abertura de conta fraudulenta em nome dele.
Varejo & E-commerce
Brand Protection · Takedown
O acesso ao hospital à venda no submundo
SEGNALE ISOLATO
Oferta de acesso corporativo citando um hospital num fórum de corretores de acesso — uma entre dezenas de ofertas genéricas.
CORRELAZIONE
O comprador mais ativo era um grupo de ransomware com histórico em saúde — sistema de paciente parado força pagamento rápido.
RISULTATO
Acesso isolado e backups reforçados antes da compra — em vez de descobrir pelo sequestro do prontuário e pela parada do atendimento.
Saúde
Deep e Dark Leak · Intelligence
O prontuário que vazou pela porta do fornecedor
SEGNALE ISOLATO
Incidente em uma empresa de laudo à distância, noticiado como problema do fornecedor, sem menção ao hospital.
CORRELAZIONE
O TPRM confirmou que esse fornecedor mantinha integração ativa por API com o sistema de prontuário do cliente.
RISULTATO
Integração suspensa e credenciais rotacionadas antes da propagação — o dado sensível de paciente não entra no vazamento.
Saúde
Third Party Risk Manager
A credencial de plantão que nunca expira
SEGNALE ISOLATO
Login compartilhado de plantão apareceu em log de stealer, com cookie de sessão ainda válido.
CORRELAZIONE
A sessão pertencia ao sistema de agendamento e prontuário, acessível de fora — trocar a senha não derrubaria o cookie.
RISULTATO
Sessão derrubada e acesso individualizado — fecha a porta que ignora o MFA e não deixa rastro de auditoria.
Saúde
Infostealer Monitoring · External Attack Surface Management
Quando a milha é a moeda mais líquida
SEGNALE ISOLATO
Acessos indevidos ao programa de fidelidade expuseram nome, contato, saldo de milhas e dados parciais de cartão.
CORRELAZIONE
O padrão apontava para checkers testando em massa credenciais que já circulavam em vazamentos e logs de stealer — não era invasão nova, era reuso de credencial antiga.
RISULTATO
Contas de maior saldo protegidas antes do resgate fraudulento — a milha é moeda, e o prejuízo é financeiro, não apenas reputacional.
Serviços Aéreos
Infostealer Monitoring · Fraud Exposure
A agência falsa que vende passagem que não existe
SEGNALE ISOLATO
Site de venda de passagens com preço muito abaixo do mercado, usando a marca e a identidade da companhia.
CORRELAZIONE
O mesmo padrão de registro aparecia em outros domínios de viagem — a Investigation mapeou a rede de fachada por trás das páginas.
RISULTATO
Vira denúncia de uma operação inteira, não um takedown que reaparece com outro domínio na semana seguinte.
Serviços Aéreos
Brand Protection · Investigation
O executivo que aparece no radar antes da viagem
SEGNALE ISOLATO
Menção a um executivo da companhia em fórum fechado, junto de itinerário e agenda de um evento público.
CORRELAZIONE
Cruzada com o VIP Monitoring, os dados pessoais dele já estavam expostos — material pronto para personificação e deepfake.
RISULTATO
Exposição reduzida e time alertado antes do evento — corta o golpe de autorização de pagamento em nome da diretoria.
Serviços Aéreos
VIP Monitoring · Deep e Dark Leak
O vazamento de provas antes da aplicação
SEGNALE ISOLATO
Perfis em rede social oferecendo acesso ao conteúdo das provas antes da data oficial — a princípio, promessa sem lastro.
CORRELAZIONE
A análise das imagens parciais divulgadas como amostra confirmou visualmente tratar-se de vazamento real; o rastreio da chave Pix de pagamento e o cruzamento por OSINT identificaram uma das vendedoras como professora de um estado específico.
RISULTATO
Origem localizada em uma escola daquele estado, com antecedência — contenção antes da circulação ampla do material.
Educação
Investigation · Brand Protection