RELATO DE CASO
PAGANINI, Gustavo Oliveira [1]
PAGANINI, Gustavo Oliveira. Ação penal Nº 2428: Um estudo de caso sobre as invasões dos sistemas do Conselho Nacional de Justiça. Revista Científica Multidisciplinar Núcleo do Conhecimento. Ano. 11, Ed. 05, Vol. 01, pp. 185-202. Maio de 2026. ISSN: 2448-0959. Disponível em: https://www.nucleodoconhecimento.com.br/ciencia-da-computacao/acao-penal-no-2428,
DOI 10.32749/nucleodoconhecimento.com.br/ciencia-da-computacao/acao-penal-no-2428
RESUMO
A Ação Penal nº 2428, julgada pelo Supremo Tribunal Federal (STF), teve como pedido a condenação pela prática de crimes cibernéticos supostamente perpetrados por uma deputada federal e um hacker por ela contratado. A aludida denúncia revelou fatos que ocorreram entre agosto de 2022 e janeiro de 2023, período em que o hacker, sob orientação da parlamentar, invadiu os sistemas do Conselho Nacional de Justiça (CNJ) e alterou documentos oficiais, como mandados de prisão e alvarás de soltura. Conforme apurado, a motivação das infrações penais era causar o comprometimento da credibilidade do Poder Judiciário e a obtenção de vantagens políticas para a deputada federal. Sendo assim, o presente estudo de caso propõe uma abordagem técnica centrada na segurança da informação, com foco nos métodos de ataque utilizados e nas vulnerabilidades exploradas durante as execuções dos crimes.
Palavras-chave: Estudo de caso, Invasão de dispositivo informático, Invasão de sistemas, Conselho Nacional de Justiça (CNJ), Ação Penal (AP) 2428.
1. INTRODUÇÃO
Em 2025, a Primeira Turma do Supremo Tribunal Federal (STF) condenou por unanimidade, no âmbito da Ação Penal (AP) 2428, a deputada federal C. Z. S. e o hacker W. D. N. pelos crimes de invasão de sistemas e adulteração de documentos do Conselho Nacional de Justiça (CNJ). Os delitos foram cometidos entre agosto de 2022 e janeiro de 2023, período em que, conforme se extrai dos autos, o hacker atuou sob orientação direta da parlamentar. (Brasil, 2025)
Como pena, a parlamentar foi sentenciada em 10 anos de reclusão em regime fechado, além de multa equivalente a dois mil salários mínimos. O hacker W. D. N., por sua vez, foi sentenciado a oito anos e três meses de reclusão, também em regime fechado, com multa de quatrocentos e oitenta salários mínimos. Até a presente data, da mencionada condenação não havia mais recurso a ser interposto. (Brasil, 2025)
Além das sanções criminais, os dois autores dos fatos identificados como C. Z. S. (deputada federal) e W. D. N. (hacker) foram condenados ao pagamento de indenização de R$ 2 milhões de reais, pelos danos materiais e morais coletivos que deram causa. A motivação dessas infrações seria o comprometimento da credibilidade do Poder Judiciário e a obtenção de vantagens políticas para a parlamentar. (Brasil, 2025)
Este estudo propõe, então, uma análise técnica voltada à segurança da informação, concentrando-se no exame dos métodos de ataque empregados e nas vulnerabilidades exploradas quando da prática dos crimes de invasão de sistemas julgados pelo STF na AP 2428. Não serão examinadas as condutas, em si, que tiveram como resultado as alterações dos documentos oficiais falsamente expedidos pelo Poder Judiciário, nem serão considerados outros possíveis crimes relacionados ao caso.
A exposição está organizada em cinco seções, além desta introdução. Inicialmente, são apresentadas as competências do CNJ e a criticidade dos sistemas atacados. Em seguida, examina-se o modus operandi do ataque cibernético. Na terceira parte, analisam-se as vulnerabilidades exploradas. A quarta seção dedica-se à atribuição de responsabilidade e autoria do ataque. Por fim, são levantadas possíveis contramedidas aplicáveis ao caso.
Apesar de todas as citações serem originárias de documentos classificados de acesso público, os nomes e os endereços de e-mail dos agentes públicos do CNJ que tiveram suas credenciais violadas foram substituídos por siglas e iniciais, de modo a assegurar a devida privacidade e a proteção de seus dados pessoais. Da mesma forma, os nomes dos acusados foram abreviados para a preservação de seus direitos de personalidade.
2. CNJ: COMPETÊNCIAS DO ÓRGÃO E CRITICIDADE DOS SISTEMAS ATACADOS
Para examinar o caso, é fundamental, inicialmente, esclarecer as competências do CNJ. Órgão de controle que teve origem na promulgação da Emenda Constitucional nº 45, de 2004, conforme o artigo 103-B da Constituição Federal, e instalado em 14 de junho de 2005, o CNJ é um órgão do Poder Judiciário com sede em Brasília (DF) e atuação em todo o território nacional. É, portanto, órgão de mais alto nível estratégico do Poder Judiciário brasileiro. (Brasil, [S.D])
Extrai-se da redação da Constituição da República Federativa do Brasil de 1988:
Art. 103-B. § 4º Compete ao Conselho o controle da atuação administrativa e financeira do Poder Judiciário e do cumprimento dos deveres funcionais dos juízes, cabendo-lhe, além de outras atribuições que lhe forem conferidas pelo Estatuto da Magistratura:
I – zelar pela autonomia do Poder Judiciário e pelo cumprimento do Estatuto da Magistratura, podendo expedir atos regulamentares, no âmbito de sua competência, ou recomendar providências;
II – zelar pela observância do art. 37 e apreciar, de ofício ou mediante provocação, a legalidade dos atos administrativos praticados por membros ou órgãos do Poder Judiciário, podendo desconstituí-los, revê-los ou fixar prazo para que se adotem as providências necessárias ao exato cumprimento da lei, sem prejuízo da competência do Tribunal de Contas da União;
III – receber e conhecer das reclamações contra membros ou órgãos do Poder Judiciário, inclusive contra seus serviços auxiliares, serventias e órgãos prestadores de serviços notariais e de registro que atuem por delegação do poder público ou oficializados, sem prejuízo da competência disciplinar e correicional dos tribunais, podendo avocar processos disciplinares em curso, determinar a remoção ou a disponibilidade e aplicar outras sanções administrativas, assegurada ampla defesa;
IV – representar ao Ministério Público, no caso de crime contra a administração pública ou de abuso de autoridade;
V – rever, de ofício ou mediante provocação, os processos disciplinares de juízes e membros de tribunais julgados há menos de um ano;
VI – elaborar semestralmente relatório estatístico sobre processos e sentenças prolatadas, por unidade da Federação, nos diferentes órgãos do Poder Judiciário;
VII – elaborar relatório anual, propondo as providências que julgar necessárias, sobre a situação do Poder Judiciário no País e as atividades do Conselho, o qual deve integrar mensagem do Presidente do Supremo Tribunal Federal a ser remetida ao Congresso Nacional, por ocasião da abertura da sessão legislativa. (Brasil, [S.D])
Passa-se, então, à análise da criticidade dos sistemas invadidos.
Extrai-se da peça acusatória de lavra da Procuradoria-Geral da República – PGR:
O Sr. W.D.N, de maneira livre, consciente e voluntária, sob o comando da Sra. C. Z. S de O., invadiu o Sistema de Controle de Acesso – SCA, bem como criou e violou credenciais, com o fim de adulterar informações. O SCA é um sistema corporativo do CNJ pelo qual é realizado o controle de acesso ao Banco Nacional de Monitoramento de Prisões – BNMP e a vários outros sistemas. Possui elevada sensibilidade no que diz respeito à segurança dos dados no âmbito do Poder Judiciário (v. Relatório Técnico Preliminar do CNJ de 10.1.2023 – RTF DTI001/2023). (Brasil, 2024)
Sobre o sistema BNMP, tem-se que ele consolida informações sobre pessoas presas, procuradas e submetidas a medidas penais, permitindo o controle preciso da população carcerária brasileira. Trata-se de sistema que diferencia presos provisórios e condenados, além de registrar dados sobre indivíduos sujeitos a medidas cautelares diversas da prisão, medidas protetivas de urgência, monitoramento eletrônico, medidas de segurança e outras medidas criminais em fase de execução. Já o SEEU centraliza e uniformiza a gestão dos processos de execução penal em âmbito nacional, promovendo maior eficiência no trâmite processual e assegurando uma administração confiável dos dados relacionados à população carcerária. (Brasil, 2024)
Nessa toada, a violação de credenciais no denominado sistema SCA e a adulteração de informações no BNMP e no SEEU demonstra preocupante número de incidentes de segurança de alta gravidade. Tem-se que o invasor W.D.N conseguiu acesso indevido a informações sigilosas e conseguiu até mesmo realizar alterações maliciosas nos dados de documentos oficiais custodiados pelo Poder Judiciário. Essas condutas poderiam ter resultado em, por exemplo: a soltura indevida de pessoas que deveriam estar presas, a prisão arbitrária de inocentes, a manipulação de registros judiciais e o comprometimento da integridade da administração da justiça.
Depreende-se da vasta documentação acusatória, que o exame da invasão do sistema SCA não se limita a questões meramente operacionais. Muito além de uma visão pragmática, o ataque cibernético (ou a sucessiva série de ataques) comprometeu a integridade, a confidencialidade e a autenticidade dos dados judiciais, afetando diretamente a credibilidade do Poder Judiciário brasileiro. Tanto é assim, que o próprio Relatório Técnico Preliminar do CNJ (RTF DTI001/2023) já havia destacado a elevada sensibilidade do SCA e gravidade dos incidentes de cibersegurança aqui considerados.
3. MODUS OPERANDI DO ATAQUE CIBERNÉTICO
Para compreender o modus operandi dos ataques, é essencial confrontar o depoimento do hacker W.D.N. principal executor das invasões dos sistemas do Poder Judiciário. Interessante ponderar que o próprio autor dos fatos descreve detalhadamente as técnicas, táticas e procedimentos utilizados. O cotejo dessa narrativa ao conteúdo dos Relatórios de Diligência elaborados pela Polícia Federal, permitem validar elementos materiais do incidente de cibersegurança que vão além da análise forense digital.
A Petição n. 11.626/DF (peça acusatória), faz expressa alusão ao depoimento:
Sobre essas invasões, o próprio denunciado relatou o modo pelo qual operava: QUE a invasão se deu da seguinte forma: o declarante sabia de um bug no site do GITHUB, que dava acesso a arquivos “secrets” e arquivos que armazenam chaves e tokens de APIs, que são acessíveis apenas ao proprietário do código; QUE o GITHUB só foi corrigido há um mês; QUE realizou buscas por “jus.br” e encontrou um token que dava acesso ao GITLAB do CNJ e, neste arquivo, também continha usuário e senha de um robô que era usado para solucionar problemas nos códigos; QUE tal robô tinha acesso total (usuário master), sem sequer confirmação em 2 (duas) etapas, tendo todos os privilégios de acesso à plataforma (usuário root); QUE o declarante criou um código em Python, que realizou o download de todos os códigos fontes, inclusive os privados, do CNJ; QUE a mesma senha acessava uma plataforma auxiliar chamada “JIRA”, na qual se discutiam os problemas e vulnerabilidades do sistema; QUE no “JIRA”, o declarante passou a ler todos os comentários e entender como funcionava o sistema, valendo-se do descuido (ou da confiança na plataforma) dos servidores; QUE o código criado para manipular o robô não continha uma segunda camada de segurança e também não salvava logs e, ainda, podendo criar novos usuários e fazer alterações nos códigos etc; QUE ainda no “JIRA”, passou a acompanhar o dia-a-dia de 3.500 (três mil e quinhentos) desenvolvedores, inclusive o grupo de 5 (cinco) ou 6 (seis) que administrava todo o sistema do CNJ, e a analisar os códigos; QUE, depois de 3 (três) meses, analisando linha por linha de cada código, o declarante se deparou com o usuário “rosfran.borges” e a senha que dava acesso ao sistema NEXUS, ainda no código antigo, sem alterações havia 2 (dois) anos; QUE testou tal senha na INTRANET do CNJ, logrando êxito, sendo que tal senha também não tinha verificação em 2 (duas) etapas; QUE ficou na INTRANET do CNJ até emitir o Mandado de Prisão em nome do Ministro Alexandre de Moraes e solicitar a quebra bancária do Ministro, isso já em janeiro de 2023, não se recordando ao certo a data; (…) QUE quando acessou a INTRANET, teve acesso ao servidor de produção do CNJ, onde estavam todas as senhas de bancos de dados e as chaves de acesso via API aos Kubernetes (ferramenta que realiza a divisão de cada aplicação ligada ao servidor); QUE em alguns bancos de dados, a senha não era um “hash”, mas a senha em si, o que demonstrou um descuido por parte dos administradores, haja vista possibilitar combinações em outros sistemas; QUE R.B não teve qualquer participação na invasão, não tendo fornecido sua senha, mas, enquanto o declarante ainda estava com o “JIRA” ativo, viu que outros servidores o xingaram por conta da invasão, sendo que todos os acessos dele foram bloqueados; (Brasil, 2024)
Segundo a Atlassian na página oficial do produto:
O Jira é uma ferramenta de gerenciamento de projetos líder do setor que reúne todas as equipes para planejar, acompanhar e entregar qualquer tipo de projeto com confiança. O Jira foi lançado em 2002 como uma ferramenta de rastreamento de tickets e gestão de projetos para equipes. Desde então, mais de 300 mil empresas em todo o mundo adotaram o Jira. (Atlassian, [S.D])
Na página oficial da ferramenta:
Kubernetes (K8s) é um produto Open Source utilizado para automatizar a implantação, o dimensionamento e o gerenciamento de aplicativos em contêiner. Ele agrupa contêineres que compõem uma aplicação em unidades lógicas para facilitar o gerenciamento e a descoberta de serviço. O Kubernetes se baseia em 15 anos de experiência na execução de containers em produção no Google, combinado com as melhores ideias e práticas da comunidade. (The Linux Foundation, [S.D])
Em janeiro de 2023, registros do banco de dados indicaram que o hacker identificado como W.D.N. realizou alterações na senha e no e-mail do usuário E.P.C., com o objetivo de acessar indevidamente o sistema SCA. Essas ações incluíram o uso da funcionalidade “Esqueceu a senha?” e manipulações diretas no banco de dados nos dias 4 e 5 de janeiro. Foi constatado que, até então, a credencial de E.P.C. estava inativa e sem registros de acesso, além de não possuir privilégios para criação de perfis. Contudo, houve ativação da credencial e elevação de privilégios, caracterizando uma possível violação de segurança. (Brasil, 2024)
A análise técnica revelou que as credenciais de alto privilégio do agente público R.L.B, que atuava remotamente a partir de Amsterdã, foram comprometidas por W.D.N. Com acesso à VPN do CNJ, sem exigência de autenticação em dois fatores, W.D.N. realizou escaneamento de rede e acessou a plataforma Rancher, obtendo credenciais de banco de dados do SCA. Isso permitiu a elevação de privilégios do usuário E.P.C., cuja senha foi redefinida e e-mail alterado para um domínio controlado por W.D.N. Com isso, foi criado o usuário falso A.M.F. com dados aparentemente válidos. (Brasil, 2024)
A manipulação direta no banco de dados foi confirmada pela equipe técnica ao comparar as inconsistências entre datas de inclusão e identificadores sequenciais. Ademais, os logs indicam que os acessos foram feitos de máquina distinta da usada por R.L.B, e que o cadastro original de E.P.C havia sido feito por script em 2021. Foram detectadas tentativas de acesso a outros sistemas (BNMP, SIAFI-JUD, LIODS) a partir do mesmo IP usado por A.M.F. e R.L.B. As evidências encontradas nos materiais apreendidos indicaram que as invasões ocorreram desde novembro de 2022. (Brasil, 2024)
O caso descrito configura um claro exemplo de ataque à cadeia de suprimentos (Supply Chain Attack), caracterizado pela exploração de vulnerabilidades em ferramentas e serviços utilizados pelo órgão para comprometer sua infraestrutura principal. No caso em exame, tudo indica que o atacante iniciou sua ação ao explorar vulnerabilidades do GitHub, que permitiam o acesso a arquivos classificados como sensíveis (“secrets” e chaves de API), normalmente restritos aos proprietários dos repositórios. A partir dessa brecha, ele realizou buscas específicas por domínios relacionados ao Poder Judiciário brasileiro, como “jus.br”, e encontrou um token que possibilitava o acesso ao GitLab do CNJ.
Com esse acesso, o atacante obteve credenciais de um robô com permissões de superusuário (root), sem autenticação em duas etapas, o que lhe permitiu baixar todos os códigos-fonte, inclusive os privados. A mesma senha também dava acesso ao “JIRA”, uma plataforma de gestão de projetos amplamente utilizada, onde o hacker pôde acompanhar discussões internas, identificar vulnerabilidades e entender o funcionamento dos sistemas a partir dos comentários postados pelos reais desenvolvedores do sistema.
Essa etapa foi crucial para a movimentação lateral e a escalada de privilégios, pois o invasor passou meses analisando os códigos e observando o comportamento de mais de 3.500 desenvolvedores, inclusive os administradores do sistema. Nesse mesmo contexto, tem-se que o invasor encontrou credenciais antigas, ainda válidas, que permitiram o acesso à intranet do CNJ. A partir daí, foi escalado acesso também ao “servidor de produção”, onde o hacker encontrou senhas de bancos de dados armazenadas em texto claro e chaves de API para o Kubernetes.
4. ANÁLISE DAS VULNERABILIDADES EXPLORADAS
Da análise de vulnerabilidades, tem-se como premissa que foram identificadas vulnerabilidades no Git e em seus auxiliares de credenciais que permitem que agentes mal intencionados obtenham credenciais de usuários por meio de ataques denominados Clone2Leak. A exploração dessas falhas ocorrem em ferramentas amplamente utilizadas e adotadas na cadeia de suprimentos de unidades de tecnologia da informação, podendo-se citar o GitHub Desktop, o Git LFS, o GitHub CLI/Codespaces e o Git Credential Manager.
Do relato prestado pelo hacker W.D.N, tem-se que de forma livre, consciente e voluntária, foi realizada a invasão do SCA do CNJ, com a criação e violação de credenciais, visando à adulteração de informações. O sistema apresentava elevada sensibilidade no que tange à segurança dos dados no âmbito do Poder Judiciário, sendo que, segundo o próprio autor dos fatos, as vulnerabilidades só vieram a ser corrigidas em momento posterior do ano de 2024.
Tem-se, então, as possíveis vulnerabilidades exploradas, em conjunto, durante a empreitada hacker.
CVE-2024-53859: Vulnerabilidade no módulo `go-gh`, que poderia vazar tokens de autenticação para hosts não autorizados dentro de GitHub Codespaces. o-gh” é um módulo Go utilizado para interagir com a ferramenta `gh` e com a API do GitHub diretamente pela linha de comando. Foi identificada uma vulnerabilidade de segurança no `go-gh` que pode causar o vazamento de tokens de autenticação destinados a hosts do GitHub para hosts não relacionados ao GitHub, especialmente quando utilizado dentro de um codespace. O módulo `go-gh` obtém tokens de autenticação a partir de diferentes variáveis de ambiente, dependendo do host envolvido: `GITHUB_TOKEN` e `GH_TOKEN` são utilizados para GitHub.com e ghe.com, enquanto `GITHUB_ENTERPRISE_TOKEN` e `GH_ENTERPRISE_TOKEN` são usados para o GitHub Enterprise Server. Antes da versão `2.11.1`, o método `auth.TokenForHost` podia obter um token da variável de ambiente `GITHUB_TOKEN` mesmo para hosts que não fossem GitHub.com ou ghe.com, quando executado dentro de um codespace. (NIST, [s.d.]d)
CVE-2024-53858: Vazamento de tokens ao clonar repositórios com submódulos no GitHub CLI O GitHub CLI (`gh cli`) é a ferramenta oficial de linha de comando do GitHub. Foi identificada uma vulnerabilidade de segurança nessa ferramenta que pode expor tokens de autenticação ao clonar repositórios que contenham submódulos `git` hospedados fora dos domínios GitHub.com e ghe.com. Essa falha ocorre em comandos como `gh repo clone`, `gh repo fork` e `gh pr checkout`, que ao serem executados, instruem o `git` a recuperar tokens de autenticação usando a configuração `credential.helper` para qualquer host encontrado. Antes da versão `2.63.0`, hosts diferentes de GitHub.com e ghe.com eram tratados como servidores GitHub Enterprise, e os tokens eram obtidos a partir das variáveis de ambiente `GITHUB_ENTERPRISE_TOKEN`, `GH_ENTERPRISE_TOKEN` e `GITHUB_TOKEN` (quando a variável `CODESPACES` estava definida), antes de recorrer a tokens específicos armazenados de forma segura no sistema. Como resultado, o `git` podia acabar enviando esses tokens ao clonar submódulos de fontes externas. (NIST, [s.d.]c)
CVE-2024-50338: Injeção de caracteres de retorno de carro em URLs, afetando o Git Credential Manager. O Git Credential Manager (GCM) é um auxiliar seguro de credenciais do Git, desenvolvido em .NET, que funciona no Windows, macOS e Linux. O protocolo de credenciais do Git é baseado em texto sobre entrada/saída padrão e consiste em uma série de linhas com pares de chave-valor no formato `chave=valor`. A documentação do Git restringe o uso do caractere NUL (`\0`) e de quebras de linha como parte das chaves ou valores. Quando o Git lê da entrada padrão, ele considera tanto LF quanto CRLF como caracteres de nova linha para o protocolo de credenciais, devido à chamada da função `strbuf_getline`, que por sua vez chama `strbuf_getdelim_strip_crlf`. O Git também valida que não há uma quebra de linha no valor, verificando a presença do caractere LF (`\n`), e gera erro se isso ocorrer. Isso captura quebras de linha do tipo LF e CRLF. O Git Credential Manager utiliza a classe `StreamReader` da biblioteca padrão do .NET para ler a entrada padrão linha por linha e interpretar o formato do protocolo de credenciais `chave=valor`. A implementação do método `ReadLineAsync` considera LF, CRLF e CR como finais de linha válidos. Isso significa que o .NET considera um único CR como uma quebra de linha válida, enquanto o Git não. Essa diferença no tratamento de quebras de linha entre Git e GCM permite que um invasor crie uma URL remota maliciosa. Quando um usuário clona ou interage com um repositório malicioso que exige autenticação, o invasor pode capturar credenciais de outro repositório remoto do Git. O ataque é ainda mais grave ao clonar repositórios com submódulos usando a opção `–recursive`, pois o usuário não consegue inspecionar previamente as URLs remotas dos submódulos. (NIST, [s.d.]b)
CVE-2024-53263: Git LFS vulnerável à captura de credenciais por meio de URLs HTTP manipuladas. Git LFS é uma extensão do Git para versionamento de arquivos grandes. Quando o Git LFS solicita credenciais ao Git para um host remoto, ele passa partes da URL do host para o comando `git-credential(1)` sem verificar por caracteres de controle de fim de linha embutidos, e então envia quaisquer credenciais que receber do auxiliar de credenciais do Git para o host remoto. Ao inserir caracteres de controle codificados na URL, como caractere de nova linha (LF) ou retorno de carro (CR), um invasor pode conseguir obter as credenciais Git de um usuário. (NIST, [s.d.]a)
5. ATRIBUIÇÕES DE RESPONSABILIDADE E DE AUTORIA DO ATAQUE CIBERNÉTICO
A análise sobre responsabilidade e autoria em ataques cibernéticos tem como pressuposto fundamental a compreensão de conceitos básicos do que se denomina atribuição puramente técnica e autoatribuição de autoria de ataques. Vale destacar que esse exame se limita a aspectos relacionados à segurança da informação, sem abordar aspectos jurídicos da responsabilização dos envolvidos. Não serão abordados, portanto, elementos normativos do dolo, da vontade e da consciência da execução dos atos criminosos.
Partimos, então, de fontes como a European Repository of Cyber Incidents (EuRepoC), um consórcio de pesquisa independente dedicado a fornecer análises científicas baseadas em evidências sobre incidentes de seurança. Diariamente, cerca de 3.000 artigos de 220 fontes são analisados e curados pela equipe de especialistas dessa renomada instituição europeia, que assim traz os conceitos de atribuição de responsabilidade no domínio cibernético.
Atribuição puramente técnica: Este é o processo de atribuição de responsabilidade técnica por um incidente cibernético, levando em consideração as táticas, técnicas e procedimentos (TTPs) utilizados pelos atacantes, a fim de deduzir as origens do incidente com base nisso. (tradução nossa) (EUREPOC, 2025)
[…]
Autoatribuição: Este é o processo de atribuição direta de responsabilidade por um incidente cibernético feita pelo próprio autor (por exemplo, por meio de redes sociais), como hacktivistas ou cibercriminosos. Isso pode ser feito por diversos motivos, como intimidar a vítima ou aumentar a pressão para que ela pague em casos de ataques de ransomware. (tradução nossa) (EUREPOC, 2025)
Em cotejo à Petição n. 11.626/DF tem-se:
A autoria de W.D.N restou demonstrada pela sua própria confissão, pelas análises periciais de dispositivos eletrônicos e, ainda, pelas oitivas empreendidas pela Polícia Federal. […] Ao ser inquirido, T.E.M. dos S. afirmou ter recebido de W.D.N uma mensagem com o usuário “[email protected]” em momento posterior à invasão aos sistemas do CNJ, motivo pelo qual inferiu que W.D.N desejava comprovar a habilidade de “hackear qualquer tipo de sistema”. (Brasil, 2024)
Ainda da mesma peça acusatória tem-se:
Na nuvem “MEGA”, a pasta nov 2022 continha arquivos relacionados ao CNJ, sendo que o vídeo Screen Recording 2022-11-03 at 07.35.04.mov registra o acesso obtido aos sistemas do CNJ no dia 3.11.2022, a possibilidade de alteração, inserção e eliminação de quaisquer credenciais, dados ou usuários do CNJ e do Poder Judiciário. […] O laudo indicou que, no pendrive, havia um script que fora programado para se conectar ao GitLab do CNJ e realizar o download de todos os projetos lá encontrados. W.D.N teve acesso a todo o conteúdo de softwares do CNJ, incluindo credenciais de acesso para vários serviços, bases de dados, códigos fonte, manuais em texto e vídeo. (Brasil, 2024)
O hacker W.D.N. admitiu a autoria dos crimes, restando materializada a autoatribuição direta dos ataques. Em geral, os ataques cibernéticos são reivindicados por grupos de hackers de maneira anônima, sem a revelação das reais identidades de seus atores. No entanto, neste caso específico, além da confirmação em juízo, W.D.N. havia enviado uma mensagem de autoatribuição ao agente público do CNJ, nominado T.E.M. dos S., após invadir as plataformas institucionais, com o intuito de demonstrar sua habilidade de “hackear qualquer tipo de sistema”.
Para complementar, como bem aponta a Polícia Federal, foi localizada na plataforma de armazenamento em nuvem MEGA uma pasta intitulada “nov 2022”, contendo arquivos de vídeo — entre eles, o “Screen Recording 2022-11-03 at 07.35.04.mov” — que registrava o acesso obtido aos sistemas do CNJ em 3 de novembro de 2022. Esse material evidencia a intenção do hacker W.D.N. em demonstrar e replicar, por meio de vídeos, sua capacidade de invadir os sistemas do CNJ e comprometer a imagem do Poder Judiciário brasileiro.
6. POSSÍVEIS CONTRAMEDIDAS APLICÁVEIS AO CASO
É possível identificar um conjunto de contramedidas técnicas e organizacionais capazes de prevenir ou mitigar a recorrência de incidentes similares. Em primeiro lugar, torna-se imperioso o reforço dos mecanismos de autenticação e controle de acesso, com a implementação obrigatória de autenticação multifator (MFA) em todos os sistemas críticos – como GitLab, Jira, VPN, Intranet e painéis de administração –, bem como a adoção do princípio do menor privilégio e a auditoria regular de contas com permissões elevadas. Paralelamente, é fundamental assegurar uma gestão robusta de credenciais e segredos, eliminando completamente o armazenamento de senhas em texto plano e adotando soluções especializadas, como cofres de segredos, para o armazenamento seguro de chaves e tokens, que devem ser revogados e rotacionados periodicamente.
No que se refere à proteção do código-fonte e dos ambientes de desenvolvimento, recomenda-se a realização de auditorias contínuas nos repositórios para detectar a exposição indevida de informações sensíveis, complementadas pelo uso de ferramentas de varredura integradas aos pipelines de CI/CD. Ademais, é crucial reforçar a segurança das plataformas de colaboração, como o Jira, por meio da segmentação de acessos e do monitoramento de atividades incomuns, impedindo que discussões internas e detalhes operacionais sejam acessados por indivíduos não autorizados. A manutenção proativa dos sistemas também se mostra indispensável, exigindo a aplicação tempestiva de patches de segurança para corrigir vulnerabilidades conhecidas, a exemplo dos CVEs identificados no GitHub CLI, Git LFS e Git Credential Manager.
Outro eixo fundamental reside no estabelecimento de um programa contínuo de monitoramento e resposta a incidentes, com a implantação de sistemas de SIEM para correlacionar logs e gerar alertas diante de atividades anômalas, como acessos de IPs suspeitos ou tentativas de elevação de privilégio. A capacitação de colaboradores e a promoção de uma cultura organizacional orientada para a segurança da informação igualmente se revelam essenciais, assegurando que desenvolvedores e administradores estejam conscientizados sobre as melhores práticas e os riscos associados à exposição de dados sensíveis. Por fim, a adoção de uma arquitetura segmentada – com a devida isolamento entre ambientes de produção e desenvolvimento – e a implementação de controles rígidos sobre a cadeia de suprimentos de software completam o conjunto de medidas necessárias para fortalecer a resiliência institucional frente a ameaças cibernéticas sofisticadas.
REFERÊNCIAS
ATLASSIAN. Introdução ao Jira Software. Atlassian, [s.d.]. Disponível em: <https://www.atlassian.com/br/software/jira/guides/getting-started/introduction#dig-into-specific-features>. Acesso em: 21 out. 2025.
BRASIL. Constituição da República Federativa do Brasil de 1988. Brasília, DF: Presidência da República. [s.d.]. Disponível em: <http://www.planalto.gov.br/ccivil_03/constituicao/constituicao.htm>. Acesso em: 21 out. 2025.
BRASIL. Procuradoria-Geral da República. Petição n. 11.626/DF. Brasília, DF: PGR, 2024.
BRASIL. SUPREMO TRIBUNAL FEDERAL. Por unanimidade, STF condena deputada Carla Zambelli e hacker Walter Delgatti. STF Notícias, 17 maio 2025. Disponível em: <https://noticias.stf.jus.br/postsnoticias/por-unanimidade-stf-condena-deputada-carla-zambelli-e-hacker-walter-delgatti/>. Acesso em: 17 mar. 2026.
CNJ. CONSELHO NACIONAL DE JUSTIÇA (Brasil). [Página inicial]. Brasília, DF: CNJ, [s.d.]. Disponível em: <https://www.cnj.jus.br/>. Acesso em: 21 out. 2025.
EUREPOC. EUROPEAN REPOSITORY OF CYBER INCIDENTS. Attribution Tracker. 2025. Disponível em: https://eurepoc.eu/attribution-tracker/. Acesso em: 23 out. 2025.
MITRE. CWE-522: Insufficiently Protected Credentials. [S. l.], 2023. Disponível em: <https://cwe.mitre.org/data/definitions/522.html>. Acesso em: 24 out. 2025.
MITRE. CWE-200: Exposure of Sensitive Information to an Unauthorized Actor. [S. l.], 2023. Disponível em: <https://cwe.mitre.org/data/definitions/200.html>. Acesso em: 24 out. 2025.
NIST. NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. [s.d.]a CVE-2024-53263. Disponível em: https://nvd.nist.gov/vuln/detail/CVE-2024-53263. Acesso em: 22 out. 2025.
NIST. NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. [s.d.]b CVE-2024-50338. Disponível em: https://nvd.nist.gov/vuln/detail/CVE-2024-50338. Acesso em: 22 out. 2025.
NIST. NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. [s.d.]c CVE-2024-53858. Disponível em: https://nvd.nist.gov/vuln/detail/CVE-2024-53858. Acesso em: 22 out. 2025.
NIST. NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY. [s.d.]d CVE-2024-53859. Disponível em: https://nvd.nist.gov/vuln/detail/CVE-2024-53859. Acesso em: 22 out. 2025.
THE LINUX FOUNDATION. Kubernetes. [S.l.]: The Linux Foundation, [s.d.]. Disponível em: <https://kubernetes.io/pt-br/>. Acesso em: 21 out. 2025.
INFORMAÇÕES SOBRE OS AUTORES
[1] Analista de Cibersegurança. Aluno de Pós-Graduação Lato Sensu em Ciência de Dados da UFOP Pós-Graduação (Lato Sensu) Especialização em Direito Público e também em Direito Penal; MBA pela FGV em Compliance e Direito Empresarial; Graduação em Direito e também em Análise e Desenvolvimento de Sistemas. ORCID:https://orcid.org/0009-0002-2999-8217. Currículo Lattes: http://lattes.cnpq.br/8599716778396737.
Contribuição dos autores:
Gustavo Oliveira Paganini: Concepção, planejamento, execução e finalização.
INFORMAÇÕES SOBRE O MATERIAL
Conflito de interesse:
Não possui.
Agradecimentos:
Não possui.
Financiamento:
Não possui.
Nota de presença de IA:
O autor utilizou a Inteligência Artificial modelos Copilot e Deep Seek para revisão textual, tradução, correção gramatical e sugestões de melhoria na coerência e coesão. No entanto, todas as buscas pelos conteúdos e classificação da qualidade dos artigos foi realizada de maneira autoral.
Informações sobre Direitos Autorais e Licença:
Este é um artigo de Acesso Aberto distribuído sob os termos da Creative Commons Attribution License, que permite uso, distribuição e reprodução irrestritos em qualquer meio, desde que o autor e a fonte originais sejam creditados.
Os nomes e endereços informados nesta revista serão usados exclusivamente para os serviços prestados por esta publicação, não sendo disponibilizados para outras finalidades ou a terceiros.
- ISSN (versão eletrônica): 2448-0959
- Licença Creative Commons: Este trabalho está licenciado com uma Licença Creative Commons – Atribuição 4.0 Internacional.
Histórico da Publicação:
Material recebido: 02 de novembro de 2025.
Material aprovado pelos pares: 14 de novembro de 2025.
Material editado aprovado pelos autores: 07 de maio de 2026.








