Deep Web: Onde seus dados podem estar neste momento

A vitrine que você nunca viu
Imagine uma loja onde ninguém usa o próprio nome, os pagamentos são feitos em criptomoeda rastreável apenas por especialistas, os produtos são credenciais corporativas, documentos pessoais e acessos a sistemas de empresas reais, e os clientes são criminosos em busca da próxima vítima. Essa loja existe. Funciona 24 horas por dia, sete dias por semana, e é muito provável que algum dado seu, ou da sua empresa, já tenha sido anunciado ali.
A deep web e, mais especificamente, a dark web, ocupam um espaço entre o mito e a realidade que precisa ser compreendido com precisão antes de qualquer estratégia de defesa. Não se trata de ficção científica nem de exagero alarmista. É uma infraestrutura técnica real, com economias, hierarquias e especializações próprias, que alimenta diretamente a maioria dos ataques cibernéticos que chegam às manchetes.
Em 2025, pesquisadores de cibersegurança identificaram mais de 6,8 bilhões de credenciais roubadas sendo ativamente negociadas em fóruns da dark web, representando um aumento de 22% em relação aos níveis de 2024. Pesquisa publicada no início de 2026 constatou que 73% das credenciais comprometidas aparecem em fóruns da dark web dentro de 48 horas após o comprometimento inicial, comprimindo drasticamente a janela disponível para que organizações detectem a exposição e tomem medidas preventivas. No Brasil, o cenário é igualmente grave e documentado: um relatório da Kaspersky Digital Footprint Intelligence revelou que, em 2024, foram identificados 586 anúncios de dados vazados de organizações privadas, entidades públicas e cidadãos brasileiros na dark web, sendo que 53% desses anúncios teve origem em violações corporativas que afetaram diretamente 185 organizações no país.
Deep web, dark web e surface web: Entendendo o que é o quê
Antes de compreender o risco, é preciso desfazer uma confusão comum entre termos que são frequentemente usados como sinônimos, mas descrevem camadas distintas da internet.
A surface web é a internet que todos conhecem e usam diariamente: sites indexados por mecanismos de busca como Google e Bing, acessíveis por qualquer navegador convencional. Ela representa apenas uma fração do conteúdo total disponível online.
A deep web é simplesmente a porção da internet não indexada por mecanismos de busca. Não tem nada de sinistro: inclui e-mails pessoais, sistemas bancários online, intranets corporativas, prontuários médicos digitais e qualquer conteúdo protegido por senha ou autenticação. A grande maioria dos usuários acessa a deep web todos os dias sem saber.
A dark web é uma subcamada específica da deep web, acessível apenas por meio de softwares especializados como o Tor (The Onion Router), que anonimiza o tráfego por meio de múltiplas camadas de criptografia e roteamento. É nesse ambiente que operam os mercados clandestinos, os fóruns de cibercrime e os canais de negociação de dados roubados. A dark web representa apenas 0,01% de toda a internet, conta com dois a três milhões de usuários diários do Tor globalmente, e hospeda 15 bilhões de credenciais roubadas em circulação ativa.
O que é vendido e como funciona esse mercado
A dark web opera com uma especialização e divisão de trabalho que rivaliza com qualquer cadeia produtiva legítima. Compreender seus produtos e atores é essencial para dimensionar o risco com precisão.
Credenciais corporativas e pessoais: O produto mais negociado. Combinações de e-mail e senha, cookies de sessão ativos, tokens de autenticação e credenciais de acesso remoto a sistemas corporativos. O relatório Global Threat Intelligence da Flashpoint 2025 rastreou mais de 23 milhões de hosts infectados por infostealers, resultando em 2,1 bilhões de credenciais coletadas. O mercado de logs de infostealers cresceu seis a sete vezes desde 2021, impulsionado pelo modelo Malware-as-a-Service e pelo comércio próspero na dark web.
Initial Access Brokers (IABs): Uma das categorias mais perigosas desse ecossistema. Os IABs são especialistas em comprometer redes corporativas e vender esse acesso a outros grupos, como operadores de ransomware. Não atacam diretamente: são o elo intermediário entre a invasão inicial e o ataque definitivo. O Brasil foi um dos principais alvos dos corretores de acesso inicial em 2024, segundo a Check Point Research. Na prática, os IABs invadem redes corporativas, sistemas e infraestruturas críticas, e vendem esse acesso não autorizado para outros agentes maliciosos, como operadores de ransomware e grupos de crime cibernético organizado. Os preços variam conforme o porte da empresa e o nível de acesso disponível, chegando a dezenas de milhares de reais por uma única entrada comprometida.
Dados pessoais e documentos: CPFs, dados bancários, informações de cartão de crédito, documentos de identidade e registros médicos. Entre os setores brasileiros mais impactados pelos anúncios na dark web em 2024 estão governo, com 21% dos casos, seguido por telecomunicações e serviços profissionais. O setor de saúde vem sendo cada vez mais visado, enquanto os demais 47% dos anúncios envolviam bancos de dados genéricos com informações pessoais como renda e faixa etária, utilizados como base para campanhas massivas de phishing.
Ransomware e malware como serviço: Ferramentas de ataque disponíveis por assinatura, com suporte técnico e divisão de lucros entre desenvolvedores e afiliados. O modelo democratizou a execução de ataques sofisticados, permitindo que agentes com pouco conhecimento técnico lancem campanhas de alto impacto.
A cadeia que conecta a dark web ao ataque na sua empresa
O dado mais importante sobre a dark web não é o que ela contém, mas o que ela causa. Ela não é um destino final: é um mercado de insumos que alimenta ataques no mundo real. A cadeia é direta e bem documentada.
Mais de 54% das vítimas de ransomware em 2024 e 2025 tiveram suas credenciais de domínio aparecendo em mercados de logs de infostealers antes do ataque. A janela entre um log roubado e um incidente de ransomware está encolhendo, às vezes para menos de 48 horas, à medida que Initial Access Brokers vendem rapidamente logins verificados para grupos de ransomware.
A sequência típica funciona assim: um colaborador tem seu dispositivo infectado por um infostealer, frequentemente por meio de um download malicioso ou campanha de phishing. O malware extrai silenciosamente todas as credenciais armazenadas no navegador, cookies de sessão ativos e tokens de autenticação. Esse conjunto de dados, chamado de “log”, é enviado automaticamente ao operador do infostealer, que o vende em bloco a um IAB. O IAB verifica quais credenciais ainda estão ativas e as revende, organizadas por empresa e nível de acesso, para grupos especializados em ransomware ou espionagem corporativa. O grupo adquirente usa as credenciais para entrar na rede da organização como se fosse um usuário legítimo, sem precisar explorar nenhuma vulnerabilidade técnica.
O Brasil liderou o ranking latino-americano de vazamentos, com 2 bilhões de registros sigilosos expostos em 2024. Apenas no terceiro trimestre daquele ano, 5,1 milhões de contas de brasileiros apareceram em fóruns subterrâneos, um salto de 340% em relação ao trimestre anterior. Esses números não são abstratos: cada conta é um ponto de entrada potencial para um ataque.
CTI: A inteligência que transforma dados em defesa
Diante de uma ameaça que opera na opacidade e se move em horas, a defesa reativa, que age depois que o ataque já aconteceu, é estruturalmente insuficiente. É aqui que a Cyber Threat Intelligence (CTI) se torna uma capacidade estratégica, não apenas técnica.
CTI é a prática de coletar, analisar e transformar informações sobre ameaças em conhecimento acionável para defender uma organização. No contexto da dark web, ela responde à pergunta mais urgente que qualquer gestor de segurança deveria fazer: “O que os atacantes sabem sobre minha organização antes de atacá-la?”
A disciplina de CTI estrutura-se em três níveis complementares, definidos pelo framework do MITRE e pelos padrões STIX/TAXII desenvolvidos pela OASIS com apoio do Departamento de Segurança Interna dos Estados Unidos:
CTI estratégica: Produzida para a liderança executiva e conselhos de administração. Responde perguntas como: quais grupos de ameaça têm interesse no nosso setor? Quais tendências de ataque devemos antecipar nos próximos meses? Como o cenário geopolítico afeta nosso perfil de risco? Opera em linguagem de negócios, não técnica.
CTI tática: Voltada para equipes de segurança. Descreve as TTPs (Táticas, Técnicas e Procedimentos) dos grupos de ameaça relevantes para a organização, mapeadas ao framework MITRE ATT&CK. Responde: como os atacantes que têm interesse em nós tipicamente operam? Quais ferramentas usam? Quais vetores de entrada preferem?
CTI operacional: O nível mais imediato. Inclui Indicadores de Compromisso (IoCs) específicos: endereços IP maliciosos, hashes de arquivos de malware, domínios usados em campanhas ativas, credenciais corporativas detectadas em fóruns da dark web. O padrão STIX, desenvolvido pelo MITRE e padronizado pelo comitê técnico da OASIS, permite que organizações descrevam não apenas indicadores individuais, mas o contexto mais amplo em torno de uma ameaça, incluindo padrões de ataque, campanhas, atores e cursos de ação recomendados, criando um modelo de inteligência coeso que preserva relacionamentos e permite que tanto máquinas quanto analistas entendam como uma ameaça opera.
Monitoramento da dark web: Da detecção à ação
O monitoramento contínuo da dark web é o componente de CTI mais diretamente ligado à proteção contra exposição de dados. Na prática, ele busca respostas para perguntas específicas e urgentes sobre a organização.
As principais categorias de monitoramento incluem: credenciais corporativas sendo negociadas ou testadas em fóruns; menções ao nome da organização, de seus executivos ou de seus sistemas em canais de planejamento de ataques; anúncios de acesso inicial a empresas com perfil similar ao da organização; e dados de clientes ou parceiros vinculados à marca sendo comercializados.
A eficácia desse monitoramento depende criticamente de dois fatores. O primeiro é a cobertura: fóruns fechados e canais privados no Telegram concentram boa parte da atividade mais valiosa e exigem acesso especializado que vai muito além de ferramentas de busca convencionais. O erro mais comum que organizações cometem ao construir um programa de inteligência da dark web é otimizar pela cobertura antes de definir quais resultados o programa precisa produzir. Um programa que monitora milhares de fontes, mas não consegue encaminhar um vazamento de credencial descoberto ao time de identidade em minutos, não resolveu o problema operacional.
O segundo fator é a velocidade de resposta. Uma credencial corporativa detectada na dark web precisa ser revogada imediatamente, não na próxima janela de manutenção. A inteligência sem o processo de resposta que a consume é informação desperdiçada.
O que fazer agora: Ações práticas de proteção
A combinação de monitoramento de dark web com boas práticas de higiene digital forma a base de uma postura proativa. Quatro ações concretas produzem impacto imediato:
Verifique sua exposição atual: O serviço Have I Been Pwned (haveibeenpwned.com), criado pelo especialista Troy Hunt, permite verificar gratuitamente se um endereço de e-mail aparece em vazamentos documentados. Para organizações, versões corporativas da ferramenta permitem monitorar domínios inteiros. É o primeiro passo para saber o tamanho real da exposição existente.
Implemente monitoramento contínuo de credenciais: A verificação pontual é insuficiente. Soluções de monitoramento de dark web integradas ao processo de gestão de identidades permitem que credenciais comprometidas sejam detectadas e revogadas automaticamente, antes que sejam utilizadas em um ataque.
Adote autenticação resistente a phishing: Credenciais roubadas perdem seu valor quando a autenticação exige um segundo fator que não pode ser interceptado remotamente. Chaves de segurança físicas e aplicativos autenticadores baseados em TOTP eliminam a utilidade de senhas roubadas para a maioria dos vetores de ataque.
Construa capacidade de CTI proporcional ao porte:
Para grandes organizações, uma equipe dedicada de CTI com acesso a plataformas especializadas é o padrão recomendado. Para PMEs, a parceria com provedores de serviços gerenciados de segurança (MSSPs) que incluam CTI como parte do serviço é a alternativa mais acessível e igualmente eficaz para garantir visibilidade sobre ameaças relevantes.
O melhor momento para saber foi ontem
A dark web não é uma ameaça futura nem um problema exclusivo de grandes corporações. É uma realidade operacional que já afeta empresas de todos os portes no Brasil, com dados circulando em fóruns clandestinos muitas vezes antes que as próprias organizações percebam que foram comprometidas.
A pergunta que toda organização deveria responder não é “estamos na dark web?”, mas “quando ficamos sabendo que estamos lá?”. A diferença entre descobrir uma exposição em 48 horas e descobri-la em 292 dias, que é o tempo médio de detecção de incidentes baseados em credenciais, pode determinar se um dado vazado se torna uma investigação contida ou um incidente notificável à ANPD com todas as consequências regulatórias, reputacionais e financeiras que isso implica. CTI não é um luxo de grandes empresas. É a capacidade de enxergar o que os atacantes já sabem sobre você, antes que eles usem esse conhecimento contra você.
Leia também

Cibersegurança e Inovação: Por que a ciência também está na linha de defesa
Durante muito tempo, a segurança da informação foi percebida como um campo essencialmente técnic...
Leia mais >
Threat Intelligence x Threat Hunting: Duas faces da defesa proativa
Durante anos, a segurança da informação foi estruturada de forma reativa: detectar um alerta, res...
Leia mais >
SIEM e SOAR: Como a automação está redefinindo o monitoramento de segurança
Durante anos, a promessa do monitoramento de segurança foi simples: coletar logs, gerar alertas e r...
Leia mais >Deixe seu comentario
Posts populares
Segredos vazados no DevOps: O risco invisível da automação
Leia mais >
Zero Trust em foco: Segurança baseada em confiança zero
Leia mais >
Golpe no PIX: Como evitar que sua empresa vire o próximo alvo
Leia mais >




