Josimar MachadoJMV Technology · 2003 —
← Blog·Infraestrutura e rede·09·10·2026·18 min de leitura

Facção tomando provedor de internet: o risco pros seus dados que ninguém está vendo

Fui fazer uma certificação de redes em Blumenau e ouvi do pessoal da Anatel o que está acontecendo com provedor de internet no Nordeste. Todo mundo fala do pedágio. Eu levantei outra coisa na sala: quem toma um provedor passa a controlar o DNS e a rede, e com isso alcança os dados de toda a população atendida.

Josimar Machado
Josimar Machado
Fundador, JMV Technology

🎧 PREFERE OUVIR? · 12 min · Podcast Em Produção

Este artigo também é um episódio do podcast Josimar JMV | Em Produção — o mesmo vídeo, só o áudio, normalizado pra fone.

Gravado em 08·10·2026 · 12 minAssistir no YouTube ↗

Gravei esses 11 minutos no canal @josimarjmv e publiquei em 8 de outubro de 2026, sem edição, como todos os meus vídeos. Assista e leia junto. Aqui embaixo eu conto a mesma coisa por escrito, com calma, e ponho o que eu fui conferir depois: as reportagens do Diário do Nordeste, da Teletime e do Correio, e as RFCs 6797 e 8484.

Resposta rápida

facção tomando provedor de internet não é problema só do dono do provedor. Quem controla a rede enxerga tudo que passa sem criptografia, fica com o cadastro dos clientes (CPF, endereço, nome da mãe, forma de pagamento) e, se tiver alguém técnico lá dentro, controla o DNS local: pode apontar o endereço do seu banco pra uma página falsa. Eu não vi isso acontecer. Levantei o risco num curso com a equipe da Anatel, e a resposta foi que é extremamente perigoso. O que fica entre você e a página falsa é o certificado do site: aviso de certificado em banco é parada obrigatória. E a solução de verdade é segurança pública, com suporte aos provedores.

De onde eu falo

Vou dar minha carteirada antes. Eu tenho uma empresa de tecnologia e sou hands-on, boto a mão na massa. Rede é coisa que eu uso e opero todos os dias, e eu faço questão de estar atualizado.

Por isso, esses dias pra trás, eu fui fazer uma certificação de redes pelo órgão gestor da internet no Brasil, em Blumenau. O pessoal da Anatel estava lá e trouxe umas informações pra turma. Eu fui pesquisar depois e fiquei perplexo com o que está acontecendo.

Já é assustador por ser questão de segurança pública. Só que na hora eu levantei um ponto técnico pro pessoal, e a resposta foi: "é mesmo, isso é extremamente perigoso". É esse ponto que eu quero deixar escrito aqui. Todo mundo está preocupado com o faturamento do provedor. Quase ninguém está olhando pro que acontece com os dados de quem é cliente.

O que eu ouvi do pessoal da Anatel

Facções criminosas, PCC, Comando Vermelho e companhia, estão entrando em provedor de internet no Nordeste. Os relatos que eu ouvi no curso:

  • Pedágio de 60%. Na Bahia, foi o número que me passaram. Pode ser cobrado lá na ponta, do cliente, ou do dono do provedor.
  • Ameaça armada. Chegam naquele esquema, ameaçam o dono, ameaçam a família.
  • Bairro tomado. "A partir de agora, nos bairros tal e tal, é a gente que cobra. E você não pode cortar. Se cortar, a gente vai atrás de você e da sua família."
  • Dono expulso. Tem lugar em que eles chegam, botam o dono pra fora e mandam passar a base de clientes.

A Anatel não tem poder pra bloquear nada disso. Mas ela tem como saber, e os órgãos de segurança é que cuidam do resto.

E o negócio é tão louco que tem uma segunda pancada. A facção invade e ameaça. A polícia chega e, às vezes, leva o povo da facção e o dono do provedor junto, porque ele estava trabalhando com eles. O cara que estava sendo ameaçado perde o provedor e ainda vai preso. Olha o tanto que isso é complicado.

Pra mim, isso acontecia só no Rio de Janeiro, nas favelas, que é o que a gente já viu publicado de várias formas: gás, energia, internet. No Nordeste, na Bahia e no Ceará, foi a novidade. Foi uma surpresa muito grande.

O que eu fui conferir depois

Relato de corredor de curso eu não deixo solto. Fui atrás do que já saiu publicado, e saiu bastante coisa:

OndeO que foi publicadoQuando e por quem
Ceará, Grande FortalezaFacções exigindo até 60% do valor da mensalidade de cada cliente pra provedora poder operar. O número vem de uma fonte do setor, sob anonimato.Diário do Nordeste, 13/03/2025
Ceará, Grande FortalezaCerca de 10% da população da região, uns 400 mil habitantes, em área controlada pelo crime organizado, segundo levantamento das associações de telecom. Três meses antes eram cerca de 100 mil. A Anatel pediu pra participar do Gaeco Nacional.Teletime, 19/03/2025
Salvador, Nordeste de AmaralinaUma empresa pagando até R$ 40 mil por mês ao Comando Vermelho pra continuar na região, segundo fontes da Polícia Civil.Correio, 06/10/2025
FortalezaO Ministério Público pediu a prisão de dez pessoas, entre integrantes de facção e responsáveis por operadoras de internet. As defesas ouvidas negam participação.Diário do Nordeste, 30/05/2025

Duas observações honestas. A primeira: os 60% que eu encontrei publicados são do Ceará. Na Bahia, o que me passaram no curso foi esse mesmo número, e na imprensa eu achei valor em reais, não percentual. Fica registrado como relato que eu ouvi. A segunda: o caso de Fortaleza mostra que dono de operadora aparece do mesmo lado da facção no processo. Quem estava coagido e quem era sócio, quem decide é a Justiça. Eu só sei que, pra quem está sendo ameaçado, o risco de cair junto existe.

O ponto que eu levantei: tem técnico lá dentro

Agora a treta que eu trouxe pro pessoal, e que o pessoal não tinha se tocado muito.

Entre faccionado tem gente de todo tipo de conhecimento. Tem a galera de menos inteligência, e tem os chefões, que são pessoas inteligentes. Só usam a inteligência pra outra coisa. E alguns desses caras estão dentro dos provedores.

Pensa comigo. Quando a facção chega, expulsa o dono e fala "agora a gente toma conta, passa a base de cliente", alguém ali precisa manter aquilo funcionando. Alguém do grupo conhece e entende de tecnologia: de BGP, de anúncio de prefixo, de DNS. Olha que loucura.

E cooptar é fácil. Um técnico que cuida de BGP e dessa parte toda num provedor ganha o quê? R$ 5 mil, R$ 7 mil, R$ 10 mil por mês, dependendo do grau. Chega a facção e oferece R$ 50 mil, R$ 100 mil por mês, porque dinheiro pra esses caras é mato. "Você só vai trabalhar pra gente." E, se não quiser, tem a outra forma. Tem cooptação e tem coação.

Rede nociva: quem controla a rede controla os seus dados

Eu chamo de rede nociva a rede que está controlada pelo tráfico. O argumento que o pessoal usa é bonito: "nós vamos fornecer internet pra comunidade". Só que, quando você está numa rede que alguém controla, esse alguém literalmente controla os seus dados.

Se os seus dados não estão em ambiente seguro, eles não estão criptografados. Logo, quem controla a rede tem acesso a tudo que roda descriptografado nela.

"Então quer dizer que o provedor comum, mesmo sem facção, tem acesso aos meus dados?" Sim. Pode ser provedor pequeno, médio ou grande. Se você trabalha com dado descriptografado, você está fornecendo tudo que digita no computador, as buscas, os dados, pra quem estiver monitorando a rede. A diferença é o que essa pessoa faz com isso.

Um exemplo do dia em que eu gravei: as bets estavam bloqueadas, e eu não sabia se ia continuar assim. O que acontece com a galera que joga? Vai pra site externo. Esse site é criptografado? Pode ser que sim, pode ser que não. Tem proteção de dados? Pode ser que sim, pode ser que não. Mas, da sua casa até o site da bet, o caminho passa pelo provedor. E ali no provedor o cara faz o que quiser.

O exemplo do DNS: itau.com.br na barra, página falsa na tela

Te digo mais. O cara que está dentro do provedor pode falsificar o DNS.

Deixa eu ser honesto: eu não estou dizendo que estão fazendo isso, e eu não vi isso acontecer. É algo que a gente levantou no curso, junto com a equipe técnica da Anatel que estava lá. Mas o raciocínio fecha. Se um cara tomou conta de um provedor e controla o DNS local, ele controla a rede. Ele faz o que quiser com ela.

O DNS é quem traduz o nome que você digita no endereço da máquina que responde. Quem manda no DNS do provedor decide pra onde o nome aponta. Ele pode criar uma página falsa do Itaú, do Bradesco, e quando você entrar vai ver lá, na barra, itau.com.br. Isso é um fato. E quando você digitar os seus dados, eles têm acesso aos seus dados. Isso também é um fato.

O caminho de quem digita o endereço do banco, em um provedor normal e em um provedor tomado Duas linhas. Na primeira, provedor normal: você digita o endereço do banco, o DNS do provedor responde com o endereço verdadeiro e você chega ao site do banco. Na segunda, provedor tomado: você digita o mesmo endereço, o DNS controlado responde com outro endereço e você chega a uma página falsa com o mesmo nome na barra. VOCÊ DIGITA O ENDEREÇO DO BANCO. QUEM RESPONDE? Provedor normal Você digita DNS do provedorresponde o endereço verdadeiro Site do banco O nome na barra e a máquina que responde são do banco. Provedor tomado Você digita DNS controladoresponde o endereço que ele quiser Página falsa O nome na barra é o do banco. A máquina que responde, não.
O desenho é o exemplo que eu dei no curso. Na barra aparece o mesmo nome nas duas linhas.

"Ah, mas aí ele teria que te levar pra um ambiente descriptografado." Sim. Só que ele aponta o DNS e coloca na página nova um certificado que não é o certificado do banco, intercepta ali, sem comunicação externa. Dá trabalho? Dá. Mas o cara faccionado dentro do provedor pode fazer, porque esses caras vivem disso. É o trabalho deles.

O que fica entre você e a página falsa

Depois de gravar eu fui conferir o que protege o usuário nesse cenário, pra não deixar você só com o susto. A barreira é exatamente o ponto em que eu disse que dá trabalho: o certificado.

O criminoso controla o DNS, mas não tem o certificado verdadeiro do banco. Quando o navegador recebe um certificado que não confere, ele acusa erro. E existe um mecanismo pra isso, o HSTS, definido na RFC 6797, de novembro de 2012. Ela manda o navegador encerrar a conexão diante de qualquer erro de certificado num site que adota HSTS, e diz que o usuário não deve nem receber a opção de prosseguir. O modelo de ameaça da própria RFC cita o atacante que se passa pelo servidor DNS do usuário. Ou seja: o cenário que eu levantei é conhecido, e a defesa existe.

Onde a defesa falha é no comportamento. A página abre sem cadeado nenhum e você não repara. O aviso aparece e você clica pra entrar logo. O site que você está acessando não é banco e não tem nada disso configurado. Por isso, o que eu faria:

  1. Banco pelo aplicativo oficial, ou por endereço com cadeado. Sempre.
  2. Aviso de certificado em site de banco é parada obrigatória. Não prossiga, não importa a pressa.
  3. Senha e cartão não entram em site sem criptografia. Bet gringa, loja desconhecida, formulário sem cadeado: é dado seu correndo aberto pela rede.
  4. Ligue o DNS seguro do navegador ou do celular. É o DNS sobre HTTPS, da RFC 8484, de outubro de 2018: a consulta sai criptografada pra um resolvedor que você escolheu e deixa de depender do DNS do provedor. Não resolve tudo, porque o seu tráfego continua passando por ele, mas tira essa alavanca da mão de quem controla a rede.

Se você opera resolvedor, tem outra checagem de DNS com data marcada que eu contei em a troca da chave raiz do DNSSEC.

Não é só o dono do provedor: é a população inteira

O DNS foi o exemplo que eu dei. Pode acontecer um milhão de coisas diferentes com os seus dados dentro de um provedor.

Só o cadastro já é grave. Está lá: CPF, endereço, nome da mãe, nome do pai, forma de pagamento, talvez o cartão. Quando mandam o dono "passar a base de clientes", é isso que muda de mão.

E acontece de forma transparente. Ninguém vê, ninguém sabe. Às vezes o provedor fornece internet a 500 km de distância. O cliente nem sabe que o tráfico tomou conta daquilo. Está lá pagando o boleto dele normalmente, e o dado dele passando por uma rede que vai ser usada pra crime cibernético: pegar empréstimo, tirar dinheiro da conta e tudo mais que a gente já sabe que acontece por aí. Eu escrevi sobre uma ponta disso em o golpe do comprovante falso de Pix.

A minha aposta é que o índice de crime cibernético nas regiões em que facção domina a internet é bem maior, porque o dado é interceptado no meio do caminho. Eu não tenho esse número. Pedi pra anotarem aqui, quero fazer essa pesquisa e ver se alguém já fez. Quando eu tiver, eu conto.

O que eu já sei é isto: a população não está refém do tráfico só na rua. Toda pessoa que usa a internet de um provedor desses está sujeita a ter dado vazado, inclusive dado bancário.

Como resolve: segurança pública e suporte aos provedores

"Josimar, como que resolve isso?" Gente, é coisa de segurança pública. É ter uma segurança que funcione. Não existe configuração de roteador que resolva provedor tomado à mão armada.

No curso existia um debate forte sobre a Anatel poder ter acesso aos blocos de IP, pra saber quem é quem e poder bloquear. Bloco de IP é o que identifica um provedor na internet, e eu já contei quanto isso vale em a máfia do IPv4. Quem toma um provedor leva o bloco junto.

As nossas forças de segurança têm coisa muito séria pra cuidar aqui. A nossa inércia está afetando toda uma população do Nordeste. O pessoal de lá está sofrendo muito pra chegar em autoridade, porque quem ouve acha que é problema só do dono do provedor. Não é.

Então o meu pedido é simples. Se você trabalha com força de segurança, ou conhece quem trabalha, faz isso chegar. Tem que dar suporte aos provedores. E, se você toca rede e quer entender essa camada de verdade, é o assunto que eu abro por inteiro na Imersão de Infraestrutura e em infraestrutura, o novo superpoder da era da IA.

Está prejudicando toda uma população. Não é só o dono do provedor. Essa é a minha contribuição.

TODA SEGUNDA · MEIO-DIA · AO VIVO

Discorda? Concorda? Tem um caso parecido? Aqui não tem caixa de comentário de propósito: segunda-feira, ao meio-dia, eu faço live no canal e a gente conversa sobre isso ao vivo — sem corte, como sempre.

Ver as lives no canal @josimarjmv →

Perguntas frequentes

Facção está mesmo tomando provedor de internet no Nordeste?

Está. Eu ouvi os relatos do pessoal da Anatel num curso de certificação de redes que eu fui fazer em Blumenau, e depois fui conferir na imprensa. Tem cobrança de pedágio sobre a mensalidade, ameaça ao dono e à família, bairro em que só a facção cobra e dono de provedor expulso. Pra mim isso era coisa do Rio de Janeiro. Bahia e Ceará foram a novidade.

Qual é o risco pra quem é cliente de um provedor dominado por facção?

O risco não é só do dono do provedor. Quem controla a rede controla o caminho dos seus dados. Tudo que passa sem criptografia fica visível pra quem estiver monitorando, e o cadastro que o provedor já tem de você, com CPF, endereço, nome da mãe, nome do pai e forma de pagamento, vai junto. Se tem alguém técnico trabalhando pra facção lá dentro, ele ainda controla o DNS, e aí pode te mandar pra onde quiser.

Quem controla o provedor consegue falsificar o site do meu banco?

Consegue apontar o endereço do banco pra uma página falsa, porque o DNS do provedor é dele. Você digita o endereço certo e vê o endereço certo. Dá trabalho, mas é o trabalho dos caras. Eu não vi isso acontecer; é um risco que eu levantei no curso e a equipe técnica concordou que é extremamente perigoso. O que fica no meio do caminho é o certificado do site: o navegador reclama quando o certificado não é o do banco. Se aparecer aviso de certificado no site do banco, pare ali e não prossiga.

O cadeado do navegador me protege nesse caso?

Protege enquanto você respeitar o aviso. O criminoso que controla o DNS não tem o certificado verdadeiro do banco, então o navegador acusa erro. Em site que adota HSTS, o navegador nem oferece o botão de continuar; isso está na RFC 6797. O perigo é a página que abre sem cadeado nenhum e você não repara, ou o aviso que você ignora pra entrar logo. E o que roda sem criptografia continua exposto de qualquer jeito.

Meu provedor, mesmo sem facção, vê os meus dados?

Vê o que passa sem criptografia. Pode ser provedor pequeno, médio ou grande. Se você trabalha com dado descriptografado, está fornecendo tudo que digita, busca e envia pra quem estiver monitorando a rede. A diferença é o que essa pessoa faz com isso. Num provedor que o tráfico tomou, o uso é crime cibernético: empréstimo no seu nome, dinheiro tirado da conta.

O que eu faço se a minha internet vem de um provedor assim?

Muitas vezes você nem sabe. O provedor pode estar a 500 km de distância, você paga o boleto normalmente e ninguém te avisa que o tráfico tomou conta. Então vale pra todo mundo: banco só pelo aplicativo oficial ou por endereço com cadeado, nunca prossiga num aviso de certificado, não digite senha nem cartão em site sem criptografia e, se puder, ligue o DNS seguro do navegador ou do celular, que tira a consulta de DNS da mão do provedor.

Como isso se resolve?

É coisa de segurança pública. Não tem configuração que resolva um provedor tomado à mão armada. A Anatel não tem poder pra bloquear, mas tem como saber, e no curso havia um debate forte sobre ela ter acesso aos blocos de IP pra poder agir. Os provedores precisam de suporte das forças de segurança, porque quem paga a conta é a população inteira atendida por eles.

Baseado na gravação do canal @josimarjmv publicada em 08/10/2026 (11min31s), com transcrição própria das legendas do próprio vídeo.

O que veio da gravação e o que é apuração minha, com as fontes

Da gravação: a certificação de redes que eu fui fazer em Blumenau e os relatos do pessoal da Anatel; o pedágio de 60% na Bahia, a ameaça ao dono e à família, os bairros em que a facção passa a cobrar, a expulsão de donos e a entrega da base de clientes; o dono de provedor preso junto com a facção; os técnicos de BGP, anúncio de prefixo e DNS cooptados, com salário de R$ 5 mil a R$ 10 mil contra oferta de R$ 50 mil a R$ 100 mil por mês, números ditos de cabeça; a rede nociva e o acesso ao que roda sem criptografia; as bets bloqueadas no dia da gravação; o exemplo do DNS apontando o endereço de um banco pra página falsa com certificado que não é o do banco, que eu não vi acontecer e levantei como risco; o cadastro do cliente; o provedor a 500 km de distância; a hipótese, ainda sem dado, de mais crime cibernético nessas regiões; o debate sobre a Anatel ter acesso aos blocos de IP; o pedido de suporte aos provedores.

Apuração minha (09/10/2026): a cobrança de até 60% da mensalidade de cada cliente, atribuída a uma fonte do setor sob anonimato, e os 511 provedores de banda larga fixa no Ceará segundo a Anatel estão no Diário do Nordeste, 13/03/2025; esse percentual publicado é do Ceará, não da Bahia. Os cerca de 10% da população da Grande Fortaleza (uns 400 mil habitantes, contra cerca de 100 mil três meses antes) em área controlada pelo crime organizado, por levantamento das associações de telecom, e o pedido da Anatel pra participar do Gaeco Nacional estão na Teletime, 19/03/2025. A empresa que paga até R$ 40 mil por mês ao Comando Vermelho no Complexo do Nordeste de Amaralina, segundo fontes da Polícia Civil, está no Correio, 06/10/2025. O pedido de prisão de dez pessoas, entre integrantes de facção e responsáveis por operadoras, e a negativa das defesas ouvidas estão no Diário do Nordeste, 30/05/2025. A regra de encerrar a conexão em erro de certificado num site HSTS (seção 8.4), sem opção de prosseguir (seção 12.1), e o atacante que se passa pelo servidor DNS no modelo de ameaça (seção 2.3.1.2) estão na RFC 6797, novembro de 2012. O DNS sobre HTTPS está na RFC 8484, outubro de 2018. Eu não encontrei relato publicado de facção falsificando DNS de provedor, nem estatística de crime cibernético por área dominada; os dois ficam como risco levantado e como hipótese.

Infraestrutura e redeInfraestrutura
Relacionado
Imersão relacionada

Imersão de Infraestrutura

Sua operação em produção sem depender de um herói de madrugada: custo de cloud, resiliência e o playbook de quem roda streaming em 18 países.

Ver a imersão →