O Brasil registrou 753,8 bilhões de tentativas de ataques cibernéticos ao longo de 2025, segundo dados apresentados pelo FortiGuard Labs, laboratório de inteligência de ameaças da Fortinet. O volume ajuda a dimensionar a escala atual do cibercrime no país: distribuído pelos 365 dias do ano, representa mais de 2 bilhões de tentativas por dia, cerca de 86 milhões por hora e aproximadamente 23,9 mil por segundo.
Esse número, porém, não significa que centenas de bilhões de sistemas tenham sido efetivamente comprometidos. O indicador reúne diferentes tipos de atividades maliciosas detectadas, como tentativas de exploração, reconhecimento, ataques volumétricos, força bruta e outras ações automatizadas contra infraestruturas conectadas à Internet.
Ainda assim, a dimensão dos dados revela um cenário em que empresas, servidores e aplicações são constantemente analisados por sistemas automatizados em busca de serviços expostos, vulnerabilidades conhecidas, configurações inadequadas ou credenciais que possam ser utilizadas como ponto de entrada.

Ataques deixaram de depender apenas de ações manuais
Um dos principais fatores por trás desse volume está na automação. A imagem tradicional de um atacante escolhendo uma empresa específica, analisando manualmente sua infraestrutura e procurando uma vulnerabilidade ainda existe, mas representa apenas uma parte do cenário atual de ameaças.
Ferramentas automatizadas conseguem pesquisar grandes faixas de endereços IP, identificar servidores, aplicações, VPNs, firewalls, APIs e serviços de acesso remoto, além de verificar se esses sistemas apresentam características que possam ser exploradas. Quando uma exposição é encontrada, outras etapas do ataque também podem ocorrer automaticamente ou exigir pouca intervenção humana.
Essa capacidade permite que milhares ou até milhões de ativos sejam testados simultaneamente, reduzindo significativamente o custo operacional para os criminosos e aumentando a quantidade de tentativas realizadas. É justamente essa lógica de escala que ajuda a explicar números tão elevados como os observados no Brasil.
Segundo os dados divulgados a partir do levantamento da Fortinet, aproximadamente 743 bilhões das atividades detectadas no país durante 2025 estiveram relacionadas a ataques de negação de serviço distribuído, os chamados DDoS. Também foram identificados bilhões de eventos associados a reconhecimento, exploração de vulnerabilidades e tentativas de acesso por força bruta.
O ponto central é que não existe necessariamente uma pessoa por trás de cada tentativa. Em grande parte dos casos, são infraestruturas automatizadas executando verificações e ataques continuamente, procurando sistemas que apresentem alguma oportunidade de exploração.
O segundo semestre concentrou ainda mais atividade
Os números também mostram que a pressão sobre os ambientes brasileiros não permaneceu estável ao longo de 2025. No primeiro semestre, foram registradas aproximadamente 314 bilhões de tentativas de ataques contra alvos no país, enquanto o segundo semestre ultrapassou 400 bilhões.
Outubro foi particularmente intenso, concentrando aproximadamente 198 bilhões de tentativas durante o mês. Esse comportamento reforça que a exposição de uma empresa à Internet não pode ser analisada como uma condição estática, porque tanto a infraestrutura interna quanto as ameaças externas mudam constantemente.
Uma organização pode avaliar seus ativos hoje e, pouco tempo depois, possuir uma nova exposição. Um domínio pode ser publicado, um serviço pode ser configurado incorretamente, uma porta pode ser aberta sem necessidade, uma aplicação pode receber uma atualização vulnerável ou uma credencial pode acabar comprometida.
Por esse motivo, verificações realizadas apenas de maneira pontual podem deixar lacunas importantes. Enquanto a infraestrutura corporativa evolui, as ferramentas utilizadas pelos atacantes continuam trabalhando de maneira contínua para identificar justamente essas mudanças.
Malware cresceu 535% no Brasil
Outro indicador apresentado no levantamento chama atenção para a evolução das ameaças distribuídas no país. O Brasil registrou aproximadamente 187,5 milhões de atividades relacionadas à distribuição de malware em 2025, representando crescimento de 535% em relação ao ano anterior.
Também foram observadas cerca de 89 milhões de atividades relacionadas a botnets, redes formadas por dispositivos comprometidos que podem ser controlados remotamente para executar novas ações maliciosas, disseminar malware, realizar ataques distribuídos ou ampliar outras campanhas criminosas.
Esses dados mostram que o problema não está apenas no número absoluto de tentativas, mas principalmente na capacidade de executar reconhecimento, exploração e distribuição de ameaças em uma escala que seria impossível utilizando exclusivamente trabalho humano.
A adoção de inteligência artificial e automação tende a intensificar ainda mais esse cenário, permitindo que tarefas anteriormente dependentes de análise manual sejam executadas de maneira mais rápida e contra um número significativamente maior de alvos.
Uma vulnerabilidade publicada pode começar a ser explorada em poucas horas
Durante muito tempo, empresas trabalharam considerando que existia algum intervalo entre a divulgação de uma vulnerabilidade e sua exploração em larga escala. Esse intervalo vem diminuindo à medida que ferramentas automatizadas tornam mais rápida a identificação de sistemas vulneráveis disponíveis na Internet.
O cenário apresentado pelo FortiGuard Labs mostra que criminosos estão utilizando automação e recursos baseados em inteligência artificial para acelerar atividades de reconhecimento e exploração. Em determinados casos, tentativas de exploração podem começar apenas algumas horas depois que uma vulnerabilidade se torna pública.
Isso cria uma diferença cada vez maior entre a velocidade do atacante e a velocidade de resposta das organizações. Enquanto uma empresa pode precisar identificar quais sistemas são afetados, analisar o impacto da atualização, realizar testes e finalmente aplicar uma correção, ferramentas automatizadas já podem estar verificando continuamente a Internet em busca de instalações vulneráveis.
Nesse contexto, a pergunta deixa de ser apenas se uma determinada vulnerabilidade poderá ser encontrada. O desafio passa a ser identificar e corrigir a exposição antes que ela seja localizada e explorada por terceiros.
Sua empresa não precisa ser escolhida para ser atacada
Também é comum imaginar que apenas grandes organizações, empresas conhecidas ou instituições que movimentam grandes volumes financeiros sejam alvos relevantes. A automação modificou profundamente essa lógica.
Quando uma ferramenta consegue analisar milhares ou milhões de endereços, domínios e serviços de forma automática, o atacante não precisa conhecer previamente a empresa que está do outro lado. Muitas vezes, basta encontrar alguma exposição que possa ser explorada.
Isso pode incluir um painel administrativo disponível publicamente, uma VPN desatualizada, uma aplicação utilizando uma versão vulnerável, uma API configurada de maneira inadequada, um subdomínio antigo que permaneceu ativo, uma credencial reutilizada ou um serviço que deveria estar restrito, mas acabou publicado externamente.
Nessa etapa, o tamanho ou a notoriedade da organização podem ser pouco relevantes. O que realmente importa para a ferramenta de ataque é aquilo que está acessível e se existe alguma condição que permita avançar na tentativa de comprometimento.
É justamente por essa razão que conhecer a própria superfície de ataque se tornou uma parte essencial da estratégia de segurança. Uma empresa precisa saber como seus ativos aparecem para quem observa sua infraestrutura a partir da Internet.
O que está exposto na Internet?
Os 753,8 bilhões de tentativas registradas no Brasil não devem ser interpretados apenas como um número impressionante. Eles também ajudam a demonstrar com que frequência ativos conectados à Internet podem ser identificados, analisados e testados por infraestruturas maliciosas.
Nesse cenário, organizações precisam saber quais domínios e subdomínios pertencem à empresa, quais serviços estão disponíveis externamente, quais portas permanecem abertas, quais tecnologias estão sendo utilizadas nesses ativos e se existem vulnerabilidades conhecidas nos sistemas expostos.
Também é necessário considerar um problema menos evidente: ativos que a própria equipe de TI desconhece. Ambientes antigos, subdomínios esquecidos, serviços temporários que permaneceram ativos ou aplicações publicadas fora do processo habitual de gestão podem aumentar a superfície de ataque sem que a organização tenha plena consciência disso.
Essa falta de visibilidade cria uma assimetria perigosa. O fato de a empresa desconhecer determinado ativo não impede que ferramentas externas o encontrem e tentem explorá-lo.
Segurança começa pela visibilidade
Firewalls, sistemas de detecção, autenticação multifator, proteção de endpoints e outras tecnologias continuam sendo componentes fundamentais de uma estratégia de cibersegurança. No entanto, todas elas dependem de uma condição básica: a organização precisa conhecer aquilo que está tentando proteger.
A gestão da superfície de ataque permite identificar como a infraestrutura aparece externamente e quais ativos podem representar oportunidades para um invasor. Domínios, subdomínios, endereços IP, aplicações, portas e serviços expostos precisam ser conhecidos, acompanhados e avaliados ao longo do tempo, principalmente porque essa superfície pode mudar sem que as equipes percebam imediatamente.
Os 753,8 bilhões de tentativas de ataques observadas no Brasil em 2025 mostram que um sistema publicado na Internet não permanece simplesmente esperando que alguém o encontre por acaso. Existem ferramentas automatizadas procurando continuamente novos serviços, exposições e vulnerabilidades.
Em um ambiente como esse, visibilidade deixou de ser apenas uma vantagem operacional e passou a ser uma parte essencial da defesa. Antes que uma organização possa corrigir uma exposição, ela precisa saber que essa exposição existe.