Quais informações críticas estão visíveis na sua superfície de ataque?
Quais informações críticas estão visíveis na sua superfície de ataque?
Credenciais da sua empresa podem já estar circulando na dark web.
Credenciais da sua empresa podem já estar circulando na dark web.
Antecipe as ameaças ao seu setor com inteligência em tempo real.
Antecipe as ameaças ao seu setor com inteligência em tempo real.
Seus executivos são alvos. Monitore a exposição digital da liderança.
Seus executivos são alvos. Monitore a exposição digital da liderança.
CASOS REAIS
Sozinho parecia rotina. Correlacionado virou caso.
Trabalho executado, contado do jeito que aconteceu: o sinal que parecia isolado, a correlação que mudou a leitura e o que isso evitou na prática.
Todos 28
Marca 6
Fraude 8
Vazamento 7
Exposição 5
Pessoas 4
Terceiros 4
Uma credencial vazada, cinco portas abertas
SINAL ISOLADO
Credencial em log de stealer vinculada à URL de um portal de autenticação — pareceria pedir apenas uma troca de senha pontual.
CORRELAÇÃO
Cruzada com o Attack Surface Management, identificamos outros quatro portais da empresa acessíveis com a mesma credencial.
RESULTADO
Em vez de fechar uma porta, fechamos cinco — acesso revogado em todos os portais de uma vez, com reforço de MFA nos pontos de entrada.
Todos os setores
Attack Surface Management
A conta pessoal do executivo que ninguém reporta
SINAL ISOLADO
Credencial pessoal de um executivo encontrada em vazamento — o tipo de achado que um CTI tradicional não reporta, por não ser corporativo.
CORRELAÇÃO
Validamos que a credencial dava acesso ao Instagram e ao LinkedIn do executivo.
RESULTADO
Porta aberta para engenharia social e personificação, fechada antes de ser usada contra a empresa e seus contatos.
Todos os setores
VIP Monitoring
Phishing com os dados dos clientes já à venda
SINAL ISOLADO
Domínio falso imitando a marca — sozinho, pareceria apenas mais um phishing oportunista.
CORRELAÇÃO
Cruzado com o Deep & Dark Leak: os mesmos dados de clientes daquele domínio já circulavam num marketplace de fraude.
RESULTADO
Revela uma campanha coordenada, não um incidente isolado — e a resposta passa a ser priorizada pela escala real.
Todos os setores
Brand Protection · Deep e Dark Leak
Sessão roubada: acesso sem senha e sem MFA
SINAL ISOLADO
Cookie de sessão válido em log de stealer — com ele, o atacante entra direto na sessão autenticada, sem senha e sem disparar o segundo fator.
CORRELAÇÃO
Cruzado com os ativos mapeados, confirmamos que a sessão pertencia a um sistema corporativo ativo e ainda estava válida.
RESULTADO
Sessão derrubada e credenciais rotacionadas de imediato — trocar a senha, sozinha, não resolveria: o cookie continuaria valendo.
Todos os setores
Infostealer Monitoring · Attack Surface Management
O fornecedor comprometido com a chave do ambiente
SINAL ISOLADO
Incidente em um provedor, identificado pelo Intel Hub — pareceria não afetar o cliente diretamente.
CORRELAÇÃO
Cruzado com o Third Party Risk Manager, confirmamos que esse provedor tinha acesso direto a um ambiente do cliente.
RESULTADO
Acesso isolado antes que o incidente do fornecedor virasse incidente do cliente — corta a cadeia antes de propagar.
Todos os setores
Intelligence · Third Party Risk Manager
A credencial que valia um repositório de código
SINAL ISOLADO
Credencial e cookie de um funcionário em log de stealer — à primeira vista, mais um alerta comum.
CORRELAÇÃO
Cruzamos com o perfil profissional público e vimos que era um desenvolvedor: o acesso poderia alcançar repositórios de código e ambientes de desenvolvimento.
RESULTADO
Tratado como prioridade máxima pelo raio de exposição — sessões revogadas e varredura por segredos expostos no código.
Todos os setores
Infostealer Monitoring · Investigation
O insider das 16h
SINAL ISOLADO
Num fórum fechado, um vendedor oferecia acesso e informações internas de um cliente. Poderia ser blefe — é comum inflarem o que têm para atrair comprador.
CORRELAÇÃO
Em atuação undercover, um padrão chamou atenção: ele só respondia depois das 16h. Mapeamos os funcionários que encerravam o expediente nesse horário e, com apoio das câmeras, flagramos o suspeito fotografando a tela.
RESULTADO
Suspeito identificado e caso documentado com evidências — resposta jurídica e desligamento antes de o acesso ser vendido.
Todos os setores
Deep e Dark Leak · Investigation
Cartões do emissor à venda na dark web
SINAL ISOLADO
Marketplace criminoso anunciando um lote de cartões — sem confirmação de que pertenciam à base do cliente.
CORRELAÇÃO
Coletamos os dados parciais disponíveis (BIN, primeiros seis e dígitos intermediários validadores) e cruzamos com a base do emissor, confirmando autenticidade e delimitando o lote.
RESULTADO
Relatório acionável entregue ao time de segurança, que validou e bloqueou os cartões comprometidos antes do uso.
Bancos & Financeiro
Deep e Dark Leak · Fraud Exposure
A fraude que começa antes do login
SINAL ISOLADO
Pico de tentativas de acesso ao internet banking sem falha aparente — parecia apenas tráfego anômalo.
CORRELAÇÃO
As combinações testadas batiam com credenciais de clientes já vazadas em outros serviços: era credential stuffing, não força bruta.
RESULTADO
Contas em risco identificadas nominalmente e protegidas antes do primeiro Pix fraudulento, sem travar a base inteira.
Bancos & Financeiro
Infostealer Monitoring · Fraud Exposure
O acesso corporativo anunciado no fórum
SINAL ISOLADO
Anúncio de acesso VPN a uma instituição financeira, sem citar o nome — apenas o setor, o porte e a região.
CORRELAÇÃO
O ASM identificou o concentrador VPN exposto que batia com a descrição, e o Deep & Dark ligou a oferta a um corretor de acesso conhecido.
RESULTADO
Acesso fechado e credenciais rotacionadas antes da venda — corta o ransomware na etapa em que ele ainda é uma negociação.
Bancos & Financeiro
Attack Surface Management · Deep e Dark Leak
O app falso que pede o segundo fator
SINAL ISOLADO
Aplicativo com o nome do banco publicado em loja não oficial, com poucas instalações e avaliação inflada.
CORRELAÇÃO
O app replicava a tela de login e capturava o token de MFA — e o servidor usado batia com uma campanha de phishing já ativa.
RESULTADO
Aplicativo removido e infraestrutura derrubada antes da distribuição em massa — o golpe morre antes de escalar.
Bancos & Financeiro
Brand Protection · Takedown
Insiders vendendo SimSwap
SINAL ISOLADO
Em monitoramento de canais de fraude, um indivíduo oferecia serviços de SimSwap alegando ter acesso a funcionários reais da operadora — poderia ser blefe.
CORRELAÇÃO
Interagimos diretamente com o fraudador no ambiente monitorado, enriquecendo progressivamente os dados: nomes completos, telefones, matrículas funcionais, e-mails corporativos e fotos.
RESULTADO
Mais de 50 registros únicos de colaboradores comprometidos identificados — base para resposta interna e jurídica antes da exploração.
Telecom
Deep e Dark Leak · Investigation
O chip que virou conta bancária
SINAL ISOLADO
Credencial de atendente de loja parceira em log de stealer — mais um acesso de terceiro entre milhares.
CORRELAÇÃO
Cruzada com o ASM, a credencial abria o portal de ativação de chip — e no Deep & Dark o mesmo acesso já era anunciado para troca de titularidade.
RESULTADO
Acesso revogado antes da onda de SIM swap — o golpe que intercepta o SMS de confirmação e esvazia a conta do assinante.
Telecom
Attack Surface Management · Deep e Dark Leak
A consulta cadastral vendida por assinatura
SINAL ISOLADO
Bot de Telegram oferecendo consulta de dados cadastrais por CPF, com resposta em segundos e preço mensal.
CORRELAÇÃO
O formato dos campos retornados batia com o layout de um sistema interno de atendimento — não era base antiga, era consulta ao vivo.
RESULTADO
Conta de acesso indevido identificada e cortada — a base de assinantes deixa de alimentar fraude de habilitação e engenharia social.
Telecom
Deep e Dark Leak · Investigation
A antena que ninguém sabia que respondia
SINAL ISOLADO
Painel de gerência de elemento de rede exposto na internet, com credencial padrão de fábrica e fora do inventário.
CORRELAÇÃO
O ASM ligou o IP a um bloco da operadora e o Threat Feed mostrou varredura ativa contra aquele modelo de equipamento na mesma semana.
RESULTADO
Painel retirado do ar antes da exploração — evita indisponibilidade de rede e o risco regulatório de interrupção de serviço.
Telecom
Attack Surface Management · Feed Signal
A rede de empresas de fachada por trás dos clones
SINAL ISOLADO
Diferentes páginas de phishing, aparentemente independentes, usavam a mesma chave Pix para receber pagamentos das vítimas.
CORRELAÇÃO
Correlacionamos dezenas de anúncios fraudulentos pela mesma chave e analisamos o padrão de nomes de CNPJ, o que expôs dezenas de outros CNPJs similares.
RESULTADO
Rede organizada de aproximadamente 20 empresas de fachada mapeada — vira denúncia de uma operação inteira, não um takedown que reaparece na semana seguinte.
Varejo & E-commerce
Brand Protection · Investigation
O domínio interno que ninguém sabia que existia
SINAL ISOLADO
Acionamento em regime de war room, sem indicação de vetor — apenas a marca como ponto de partida.
CORRELAÇÃO
A análise de superfície de ataque a partir da marca revelou um domínio interno desconhecido pela própria equipe de segurança do cliente, com serviço de acesso remoto exposto publicamente.
RESULTADO
Porta de entrada fechada — era exatamente ali que o atacante tentava se autenticar, e o acesso estava disponível a qualquer pessoa na internet.
Varejo & E-commerce
Attack Surface Management
A vulnerabilidade crítica na plataforma de atendimento
SINAL ISOLADO
Monitoramento de rotina num varejista que já contava com solução de CTI — mais um ciclo de coleta, sem alerta em destaque.
CORRELAÇÃO
A análise identificou uma vulnerabilidade crítica de acesso remoto na plataforma de atendimento ao cliente, com dados sensíveis alcançáveis.
RESULTADO
Mitigada antes de ser explorada — e a operação passou a gerar eventos mais precisos, com queda no volume de falsos positivos.
Varejo & E-commerce
Attack Surface Management · Third Party Risk Manager
O clone que já vendia com os dados dos seus clientes
SINAL ISOLADO
Loja falsa com a identidade visual da marca anunciando liquidação — à primeira vista, mais um takedown de rotina.
CORRELAÇÃO
O e-tracker mostrou que a página era cópia literal do site oficial — e no Deep & Dark os dados dos clientes já circulavam à venda.
RESULTADO
Campanha bloqueada e clientes avisados antes do chargeback — protege receita, reputação e o custo de atendimento.
Varejo & E-commerce
Brand Protection · Deep e Dark Leak
O cupom que virou prejuízo em escala
SINAL ISOLADO
Grupo de Telegram divulgando cupons de desconto que ninguém do marketing criou, com uso crescendo em horas.
CORRELAÇÃO
O padrão de geração indicava acesso ao painel promocional — e a credencial de um analista aparecia em log de stealer da mesma semana.
RESULTADO
Painel bloqueado e cupons invalidados antes do fim de semana — corta a perda de margem antes de virar volume relevante.
Varejo & E-commerce
Deep e Dark Leak · Infostealer Monitoring
A vaga falsa que colheu documento e selfie
SINAL ISOLADO
Anúncio de emprego usando o nome da marca em rede social, pedindo documento e selfie aos candidatos.
CORRELAÇÃO
O perfil que publicava a vaga aparecia ligado a outras páginas clonadas da mesma operação, já mapeada pelo Brand Protection.
RESULTADO
Perfil removido e comunicado emitido — evita que o dado do candidato vire abertura de conta fraudulenta em nome dele.
Varejo & E-commerce
Brand Protection · Takedown
O acesso ao hospital à venda no submundo
SINAL ISOLADO
Oferta de acesso corporativo citando um hospital num fórum de corretores de acesso — uma entre dezenas de ofertas genéricas.
CORRELAÇÃO
O comprador mais ativo era um grupo de ransomware com histórico em saúde — sistema de paciente parado força pagamento rápido.
RESULTADO
Acesso isolado e backups reforçados antes da compra — em vez de descobrir pelo sequestro do prontuário e pela parada do atendimento.
Saúde
Deep e Dark Leak · Intelligence
O prontuário que vazou pela porta do fornecedor
SINAL ISOLADO
Incidente em uma empresa de laudo à distância, noticiado como problema do fornecedor, sem menção ao hospital.
CORRELAÇÃO
O TPRM confirmou que esse fornecedor mantinha integração ativa por API com o sistema de prontuário do cliente.
RESULTADO
Integração suspensa e credenciais rotacionadas antes da propagação — o dado sensível de paciente não entra no vazamento.
Saúde
Third Party Risk Manager
A credencial de plantão que nunca expira
SINAL ISOLADO
Login compartilhado de plantão apareceu em log de stealer, com cookie de sessão ainda válido.
CORRELAÇÃO
A sessão pertencia ao sistema de agendamento e prontuário, acessível de fora — trocar a senha não derrubaria o cookie.
RESULTADO
Sessão derrubada e acesso individualizado — fecha a porta que ignora o MFA e não deixa rastro de auditoria.
Saúde
Infostealer Monitoring · Attack Surface Management
Quando a milha é a moeda mais líquida
SINAL ISOLADO
Acessos indevidos ao programa de fidelidade expuseram nome, contato, saldo de milhas e dados parciais de cartão.
CORRELAÇÃO
O padrão apontava para checkers testando em massa credenciais que já circulavam em vazamentos e logs de stealer — não era invasão nova, era reuso de credencial antiga.
RESULTADO
Contas de maior saldo protegidas antes do resgate fraudulento — a milha é moeda, e o prejuízo é financeiro, não apenas reputacional.
Serviços Aéreos
Infostealer Monitoring · Fraud Exposure
A agência falsa que vende passagem que não existe
SINAL ISOLADO
Site de venda de passagens com preço muito abaixo do mercado, usando a marca e a identidade da companhia.
CORRELAÇÃO
O mesmo padrão de registro aparecia em outros domínios de viagem — a Investigation mapeou a rede de fachada por trás das páginas.
RESULTADO
Vira denúncia de uma operação inteira, não um takedown que reaparece com outro domínio na semana seguinte.
Serviços Aéreos
Brand Protection · Investigation
O executivo que aparece no radar antes da viagem
SINAL ISOLADO
Menção a um executivo da companhia em fórum fechado, junto de itinerário e agenda de um evento público.
CORRELAÇÃO
Cruzada com o VIP Monitoring, os dados pessoais dele já estavam expostos — material pronto para personificação e deepfake.
RESULTADO
Exposição reduzida e time alertado antes do evento — corta o golpe de autorização de pagamento em nome da diretoria.
Serviços Aéreos
VIP Monitoring · Deep e Dark Leak
O vazamento de provas antes da aplicação
SINAL ISOLADO
Perfis em rede social oferecendo acesso ao conteúdo das provas antes da data oficial — a princípio, promessa sem lastro.
CORRELAÇÃO
A análise das imagens parciais divulgadas como amostra confirmou visualmente tratar-se de vazamento real; o rastreio da chave Pix de pagamento e o cruzamento por OSINT identificaram uma das vendedoras como professora de um estado específico.
RESULTADO
Origem localizada em uma escola daquele estado, com antecedência — contenção antes da circulação ampla do material.
Educação
Investigation · Brand Protection