Mirai Botnet: o malware de câmeras que travou o Twitter em 2016

Era 21 de outubro de 2016. Milhões de pessoas tentaram abrir o Twitter de manhã cedo e receberam uma página em branco. O Reddit sumiu. A Netflix não carregava. Spotify, Airbnb, PayPal, CNN — tudo fora do ar. A causa não era um bug de software ou uma falha de servidor. Era um exército de geladeiras, câmeras de segurança e roteadores domésticos, recrutados sem que seus donos soubessem, disparando requisições contra um único alvo.
O nome do malware era Mirai — japonês para futuro. Ironicamente, ele redefiniu o futuro da segurança em dispositivos conectados.
O que era o Mirai Botnet
Mirai era um malware projetado para infectar dispositivos IoT (Internet of Things — câmeras IP, DVRs, roteadores, impressoras, smart TVs) e transformá-los em zumbis de uma rede coordenada. Essa rede era então alugada ou usada diretamente para ataques de negação de serviço distribuída (DDoS), inundando alvos com tráfego até derrubá-los.
O que diferenciava o Mirai dos botnets anteriores não era a sofisticação técnica — era a escala. Em pico, o Mirai controlava mais de 600 mil dispositivos simultaneamente. Roteadores Linksys, câmeras de vigilância da Dahua, DVRs da Hikvision. Aparelhos comuns, comprados em lojas físicas e online, instalados por pessoas que nunca iam imaginar que seu equipamento estava participando do maior ataque DDoS da história.
Como o Mirai infectava dispositivos
O método era brutalmente simples. O Mirai varredia a internet em busca de dispositivos com portas Telnet (23 e 2323) abertas e tentava se autenticar com uma lista de 62 combinações de credenciais padrão — coisas como admin/admin, root/root, admin/1234, support/support.
Fabricantes de dispositivos IoT têm o hábito histórico de usar senhas padrão idênticas em toda uma linha de produtos — e os consumidores, em sua maioria, nunca as alteram. O Mirai explorava exatamente isso. Não havia zero-day sofisticado, nenhuma exploração de vulnerabilidade nova. Era pura negligência codificada em produto.
Por que senhas padrão são tão perigosas em IoT?
Porque dispositivos IoT raramente recebem atenção de segurança pós-compra. Um computador tem antivírus, atualizações automáticas e um usuário que (às vezes) presta atenção. Uma câmera de segurança barata fica ligada 24 horas por dia, com Telnet aberto, senha padrão e firmware desatualizado — e ninguém verifica. O Mirai se espalhava de um dispositivo infectado para outros da mesma rede e além, formando uma cadeia de infecção autônoma.
O resultado prático: em semanas, centenas de milhares de dispositivos em dezenas de países estavam sob controle do botnet, aguardando ordens de um servidor de comando e controle (C2).
Os ataques que precederam a queda do Twitter
O Mirai não estreou diretamente contra a Dyn. Antes disso, os criadores testaram o sistema contra alvos menores — e maiores do que imaginavam:
- 20 de setembro de 2016: ataque ao site do jornalista Brian Krebs (KrebsOnSecurity), especialista em segurança e uma das maiores referências do setor. O pico foi de 623 Gbps — na época, o maior ataque DDoS já registrado contra um site individual. A Akamai, que fornecia proteção gratuita ao Krebs, teve que desligar o serviço diante do volume.
- Final de setembro de 2016: ataque contra a OVH, provedora francesa de hospedagem. Volume estimado de até 1 Tbps — quebrando novamente o recorde.
Pouco depois dos ataques à OVH, em 30 de setembro de 2016, um usuário chamado "Anna-senpai" no fórum Hackforums publicou o código-fonte completo do Mirai. A decisão foi, no mínimo, irresponsável — e provavelmente estratégica para dificultar a identificação dos criadores. Com o código público, qualquer pessoa poderia criar suas próprias variantes, e a responsabilidade ficaria diluída.
21 de outubro de 2016: a queda da Dyn
A Dyn era um dos maiores provedores de DNS (Domain Name System) do mundo. O DNS é, de forma simplificada, o "catálogo telefônico" da internet: quando você digita twitter.com, o DNS traduz esse nome para o endereço IP real do servidor. Sem DNS funcionando, os sites não são alcançáveis — mesmo que estejam no ar.
Os criadores do Mirai apontaram o botnet contra os servidores da Dyn em dois ataques naquele dia. No pico, o tráfego chegou a 1,2 terabits por segundo. A infraestrutura da Dyn entrou em colapso, e com ela, todos os serviços que dependiam desse DNS:
- Twitter, Reddit, Netflix, Spotify
- Airbnb, PayPal, Slack
- Amazon, GitHub, CNN
- Dezenas de outros serviços globais
Para a costa leste dos EUA, a internet parecia ter quebrado. Tecnicamente, ela tinha — para tudo que dependia da Dyn resolver um nome de domínio.
Os criadores e o desfecho legal
O FBI investigou o caso por mais de um ano. Em 8 de dezembro de 2017, três jovens se declararam culpados pelos ataques:
- Paras Jha, 21 anos, estudante de Ciência da Computação na Universidade de Rutgers — autor principal do código.
- Josiah White, 20 anos, co-criador e desenvolvedor de infraestrutura.
- Dalton Norman, 21 anos, responsável por exploits e operação.
A sentença surpreendeu: nenhum dos três foi preso. Receberam cinco anos de liberdade condicional, 2.500 horas de serviço comunitário e foram obrigados a pagar restituição — além de continuar colaborando com o FBI em investigações de crimes cibernéticos. A cooperação extensiva com as autoridades foi determinante para a sentença leniente. Os três acabaram trabalhando lado a lado com agentes federais para desmantelar outras botnets.
Segundo o Krebs on Security, que cobriu o caso em profundidade, os criadores também operavam a ProTraf Solutions, uma empresa de fachada que vendia "proteção contra DDoS" — ou seja, criavam os ataques e depois ofereciam o antídoto.
O que o Mirai mudou na segurança IoT
O legado do Mirai vai além do incidente em si. O código-fonte aberto gerou centenas de variantes — Satori, Okiru, Masuta, JenX — cada uma adaptada para diferentes vulnerabilidades e famílias de dispositivos. Dez anos depois, botnets derivados do Mirai ainda circulam pela internet, infectando roteadores e câmeras com o mesmo truque básico de 2016.
Do ponto de vista regulatório, o ataque forçou uma conversa que a indústria resistia: fabricantes não podem mais (em vários países) vender dispositivos IoT com senhas padrão genéricas. O Reino Unido aprovou em 2024 a Product Security and Telecommunications Infrastructure Act, que proíbe senhas padrão universais em produtos conectados. A UE avança na mesma direção com o Cyber Resilience Act.
No Brasil, a regulação ainda é incipiente, mas o apetite por câmeras IP baratas — muitas com firmware sem suporte e telnet aberto — mantém o risco presente. Saber como configurar corretamente um roteador doméstico é o primeiro passo para não entrar em um botnet sem perceber.
O que faz um dispositivo IoT ser vulnerável ao estilo Mirai?
Credenciais padrão não alteradas, porta Telnet exposta e firmware desatualizado. São três condições independentes — qualquer uma já é um risco, as três juntas são um convite. A maioria dos ataques de botnet não exige exploração sofisticada: basta encontrar o dispositivo e tentar as senhas mais comuns.
Como se proteger (o que você pode fazer agora)
- Altere a senha padrão de todo dispositivo conectado — roteador, câmera IP, smart TV, DVR. Use uma senha única e forte para cada um.
- Desative Telnet e UPnP no roteador. Esses protocolos raramente são necessários para uso doméstico e ampliam a superfície de ataque.
- Mantenha o firmware atualizado. Sim, câmeras de segurança têm firmware. Verifique o painel do fabricante periodicamente.
- Separe IoT da rede principal. A maioria dos roteadores modernos suporta VLAN ou rede de convidados — coloque câmeras e smart TVs ali, isolados de computadores e celulares.
- Descarte equipamentos sem suporte. Câmera com firmware de 2015 e fabricante fora do mercado? É um risco ativo, não um ativo funcional.
O Mirai expôs algo que muita gente ainda ignora: segurança não termina no computador. Cada dispositivo conectado à internet é uma potencial porta de entrada — e, se comprometido, um potencial arma apontada para outra pessoa.
Para entender outro caso em que malware comprometeu infraestrutura global por negligência em patches, vale ler sobre o WannaCry, o ransomware da NSA que paralisou hospitais em 2017. E se o assunto de bugs silenciosos que ficam anos em produção te interessa, o Heartbleed de 2014 é leitura obrigatória.
O maior botnet da história foi construído com câmeras compradas em mercado livre e senhas que estavam no manual do fabricante. Se isso não é um argumento para levar segurança IoT a sério, não sei o que é.




Comentários