Josimar MachadoJMV Technology · 2003 —
← Blog·Infraestrutura e rede·08·10·2026·19 min de leitura

IPv6 pode deixar a sua casa aberta pra hacker, e a culpa não é do IPv6

Não é sensacionalismo. Com o IPv4 atrás de CGNAT você ganhava uma segurança por obscuridade, de brinde. Com IPv6, o seu celular, o seu notebook e a sua geladeira passam a ter IP público e pingável. Eu comprei um stick que veio com root sem senha. Aqui eu conto por que a única coisa no meio do caminho é o firewall do roteador que o provedor te deu.

Josimar Machado
Josimar Machado
Fundador, JMV Technology

🎧 PREFERE OUVIR? · 15 min · Podcast Em Produção

Este artigo também é um episódio do podcast Josimar JMV | Em Produção — o mesmo vídeo, só o áudio, normalizado pra fone.

Gravado em 02·10·2026 · 15 minAssistir no YouTube ↗

Gravei esses 15 minutos no canal @josimarjmv e publiquei em 2 de outubro de 2026, sem edição, como todos os meus vídeos. Assista e leia junto. Aqui embaixo eu conto a mesma coisa por escrito, com calma, e ponho as fontes que eu fui conferir depois: as RFCs 6092, 7707 e 6598, a LACNIC, o NIC.br e o informe da Anatel sobre TV box não homologada.

Resposta rápida

a culpa não é do IPv6. No IPv4, o provedor divide o mesmo IP entre vários clientes com CGNAT, e isso te dá uma segurança por obscuridade: quem está de fora não sabe onde você está. Com IPv6, cada aparelho da sua rede recebe um IP público, válido e pingável. A partir daí, a única coisa entre a internet e as portas dos seus aparelhos é o firewall do roteador que o provedor te entregou. Muito roteador vem de fábrica com esse firewall desativado. Se o seu estiver assim e você tiver em casa um aparelho com senha de root aberta, ele está na internet. Confira fazendo você mesmo um scan nas suas portas.

De onde eu falo

Vou dar minha carteirada antes. Eu tenho uma empresa de tecnologia e gerencio uma CDN no Brasil e nos Estados Unidos. Sou hands-on, boto a mão na massa.

Tanto que esses dias eu fui fazer uma certificação de rede, pra ver se eu ainda estou fininho, se eu ainda sou bom naquilo que eu faço. É bom estudar e se atualizar todo dia. No meio da certificação eu me atentei pra uma coisa que eu já tinha comentado com o pessoal, e comentei de novo com a galera do NIC.br: quais são os meandros que deixam a sua casa abertinha pra hacker, com você sendo usado pra fazer ataque de negação de serviço sem saber.

Eu não vou entrar em muito detalhe técnico. Vou ficar no superficial de propósito, pra não virar aula de arquitetura. O fluxo é o que importa.

O IPv4 acabou, e é daí que tudo começa

O IPv4 é aquele endereço de quatro bloquinhos de número, aquele 200 ponto alguma coisa. Esses quatro bloquinhos dão um número de combinações que já se esgotou. Não tem mais IPv4 disponível no mundo.

Na prática: se alguém quiser abrir um provedor novo na sua cidade e precisar de IPv4, não abre. A expectativa pra receber um bloco, na conta que eu faço, é de uns 15 anos. Isso torna inviável qualquer negócio, a não ser que você compre. Existe mercado em que se compra, aluga e vende bloco de IPv4, de empresas que lá atrás detinham muitos. E tem a história da África, com uma manipulação cabulosa pra pegar esses IPs. Isso é assunto de outro texto meu: a máfia do IPv4 e o que cobram por um bloco de IP.

Eu fui conferir as datas. A LACNIC, que distribui endereço na América Latina, entregou o último bloco livre em 19 de agosto de 2020 e criou a lista de espera no mesmo dia. Em julho de 2023 ela estimava sete anos de espera pra quem entrasse na lista naquele dia, pra receber no máximo 1.024 endereços. Um ano antes a estimativa era de cinco. A fila só cresce.

CGNAT: o IPv4 que aparece pra você não é só seu

Agora que você está lendo isso, abre um site desses de "meu IP". Vai aparecer um IP. Às vezes só o IPv4, às vezes um IPv4 e um IPv6.

Esse IPv4 não é só seu. Várias pessoas no mesmo provedor usam o mesmo IPv4 de saída. Você está trabalhando, um colega está jogando, e os dois saem pelo mesmo IP. Se alguém olhar o registro e falar "pô, o João está jogando na hora do trabalho", não é tão simples assim.

Por trás, o provedor usa uma estratégia chamada CGNAT. Ele distribui outros IPs lá dentro, faz o encaminhamento e registra que o IP local tal estava vinculado àquele IP público naquele dia e naquele horário. Isso gera um volume de log absurdo. Toda vez que chega uma requisição judicial num provedor, é um trampo danado pros caras. Mas é o que tem que fazer, porque não tem IPv4 pra todo mundo.

Pra quem quer o nome técnico: a faixa que os provedores usam nesse meio de campo foi reservada em abril de 2012 pela RFC 6598, o bloco 100.64.0.0/10, pedido justamente pra atender o CGNAT.

A segurança por obscuridade que o CGNAT te dava de brinde

Quando você contrata internet, seja fibra, seja o antigo ADSL, seja uma Starlink da vida, o provedor te dá uma caixinha. A gente chama de roteador. O mundo de provedor chama de CPE. A função dela é dar um IP pra cada aparelho da sua rede: o meu telefone e o meu notebook precisam de um IP pra acessar a internet.

Só que, com o CGNAT no meio, o IP de verdade do seu aparelho não é aquele que aparece no site de "meu IP". Dentro do provedor é outro. Um atacante de fora não sabe qual é. Isso é segurança por obscuridade. Ninguém desenhou o CGNAT pra te proteger, mas ele torna o ataque de fora pra dentro inviável.

Isso não quer dizer que você estava seguro. Pensa na box pirata, o stick piratão, o "Sky Gato" que o pessoal brinca. É muito comum no Brasil. Aquele aparelho tem porta aberta e uma série de questões inseguras. Tem muita box pirata que é usada pra ataque de negação de serviço. E tem as que só vendem porque são baratas, sem nenhum tratamento de segurança, com a senha de root aberta. Nesse caso o problema já vem instalado nela e parte de dentro da sua rede. Isso existe hoje, desde sempre.

Não é opinião só minha. A Anatel publicou em agosto de 2025 o Informe nº 17/2025, sobre TV box não homologada. Os estudos de engenharia reversa da agência apontam que esses aparelhos podem ser vetores de ataque de negação de serviço e que o sistema permite acesso irrestrito de terceiros com privilégio de administrador, o root, com alcance aos outros aparelhos da mesma rede: computador, televisor, roteador, celular, webcam.

O que muda com IPv6: cada aparelho com IP público

A novidade é a adoção. No Brasil, pelo número que eu tenho de cabeça, os provedores já passaram de 54 ou 55% de IPv6. Tem outras contas pra fazer até chegar nesse percentual, e tem país mais adiantado, mas o Brasil está bem. O NIC.br registrou o marco de mais da metade dos usuários brasileiros usando IPv6, pela medição do Google.

Hoje o roteador trabalha com IPv4 e IPv6 ao mesmo tempo, e tem muito provedor fazendo uma gambiarra danada com IPv6. Nem vou entrar nisso. Tirando as gambiarras, o que acontece é o seguinte: quando chega um bloquinho de IPv6 no seu roteador, ele passa a entregar um monte de IP pra cada aparelho da sua rede.

Esse é o negócio. O notebook e o celular terão um IP público válido. Pingável. Se você olhar o IPv6 do seu telefone e o do seu notebook num site de "meu IP", vai ver que são diferentes. Não é mais o mesmo IP pra casa inteira, a não ser que o provedor ainda esteja mascarando.

Olha que doideira: o seu celular e o seu notebook estão com IP válido, disponível na internet. E tudo que é pingável é alcançável. Dá pra tentar se logar, tentar atacar, o que quiser.

O stick que eu comprei veio com root sem senha

Eu falo de aparelho inseguro porque eu vi. A gente comprou uns sticks genéricos aqui pra empresa, pra fazer teste de performance num sistema que a gente fez pra TV Indoor.

Pra nossa surpresa, o aparelho veio com a senha de root aberta. Root é a senha master, com ela você faz qualquer coisa: formata, instala o que quiser. Ali não tinha senha. Você digitava o login root, dava Enter e estava logado. A porta de acesso root dele era a 555.

Agora imagina um negócio desse aberto na internet, com IP válido. Qualquer pessoa com um pouco de conhecimento conseguiria se logar como root. Não é tão simples assim, mas é possível. E com alguém dentro da sua casa, observando a sua rede, daí pra frente acabou. Já era.

"São quintilhões de endereços, ninguém me acha." Acha.

A objeção é justa. O IPv6 tem 128 bits, escrito em hexadecimal, e as combinações não vão se esgotar. Um atacante não vai descobrir o seu IP no chute. Ainda existe uma obscuridade aí.

Só que tem atacante mais esperto. Ele conhece as vulnerabilidades, ou investigou o bloco de um provedor. Conectou no Wi-Fi de um lugar público que usa aquele provedor, abriu um software de scan e descobriu como o provedor distribui as redes: qual bloquinho ele põe pra cliente. Tem consulta de DNS e várias outras formas.

E dá pra ver padrão. Quem é desenvolvedor sabe: a gente precisa seguir padrão, senão não consegue administrar. Alguém observando a rede do seu provedor identifica o padrão. Você mesmo consegue. Ali ele já eliminou quintilhões de buscas. Numa rede de milhares ou milhões de usuários, ele parte pra um scan bem menor, procurando porta aberta.

Depois de gravar eu fui atrás do documento que trata disso, e ele existe. É a RFC 7707, de março de 2016, sobre reconhecimento de rede em IPv6. Ela diz que varrer na força bruta uma rede /64 inteira é inviável, e que o esperado é o atacante se apoiar nos padrões de endereço pra reduzir o espaço de busca. Dedica uma seção inteira ao uso de DNS pra achar alvo. Uma rede /64 tem 2 elevado a 64 endereços, uns 18 quintilhões. O número é esse mesmo.

A única barreira é o firewall do roteador

Aí vem a jogada. A partir do momento em que cada aparelho tem um IP público, cabe ao roteador fazer o firewall. É a única coisa no meio do caminho pra ninguém acessar porta indevida.

O erro que eu vejo acontecer muito, em provedor pequeno, médio e grande: o roteador vem com um caminhão de coisa ativa por padrão. Firewall desativado. Às vezes o próprio IPv6 desativado. Alguns vêm com servidor DNS e mais um monte de serviço instalado. O fabricante, que nem sempre tem um cara de rede lá dentro, pensa assim: "vamos fazer um negócio que funciona com tudo, pra vender". A grosso modo é isso. Hoje as coisas já saem mais definidas, mas ainda tem muita caixa assim.

Provedor muito grande compra milhares de CPEs direto da fábrica e customiza o firmware. Muitos têm processo de automação. O problema é o provedor que não é grande o suficiente pra comprar firmware customizado, ou não tem a automação, ou teve uma falha no processo. Depende de pessoas fazerem. E acontece mais do que você imagina.

Por isso todo equipamento que chega precisa de hardening, uma checada de segurança. É a lógica do menor privilégio, a mesma que a gente usa em banco de dados e em back-end:

  • Só roda o serviço que tem que rodar. O resto, desliga.
  • O firewall da CPE fica ativo, inclusive pro IPv6.

Com o firewall ativo, o usuário pode estar com uma box pirata em casa, com a porta 555 aberta e a senha de root aberta, que não acontece nada vindo de fora. Bate no firewall da CPE e fica ali. É o que a gente espera.

Com o firewall do IPv6 desativado, a sua geladeira e a sua máquina de lavar estão expostas na internet. E IoT é um negócio muito inseguro. A preocupação do fabricante é botar na internet primeiro. Às vezes o aparelho nem tem função direito ainda, mas já está conectado.

CenárioO aparelho da sua casa é alcançável de fora?O que te protege
IPv4 atrás de CGNATNão. O IP que aparece é dividido com outros clientes.Obscuridade, de brinde. Não protege de aparelho já infectado dentro de casa.
IPv6 com firewall ativo no roteadorO IP é público, mas a porta não responde.O firewall da CPE.
IPv6 com firewall desativadoSim. IP público, pingável, com as portas à mostra.Só a segurança de cada aparelho. Em IoT e box pirata, quase nenhuma.
O caminho da internet até o aparelho da sua casa, em IPv4 com CGNAT e em IPv6 Duas linhas. Na primeira, IPv4: a internet chega ao CGNAT do provedor, que divide um IP entre vários clientes, depois ao roteador e ao aparelho; quem está de fora não sabe onde o aparelho está. Na segunda, IPv6: a internet chega direto ao roteador e ao aparelho, que tem IP público; a única barreira é o firewall do roteador. DA INTERNET ATÉ O APARELHO DA SUA CASA IPv4: tem o CGNAT do provedor no meio Internet CGNAT do provedorum IP pra vários clientes Roteador Aparelho Quem está de fora não sabe onde o aparelho está. IPv6: o aparelho tem IP público Internet Firewall do roteadora única barreira Aparelho Firewall desativado: a porta do aparelho responde pra internet inteira.
O desenho é o resumo do raciocínio. No IPv4 a obscuridade vinha de brinde. No IPv6 a proteção precisa estar ligada no roteador.

O comportamento esperado de um roteador residencial com IPv6 está escrito desde janeiro de 2011, na RFC 6092. A regra geral dela: tráfego só entra se um aparelho de dentro pediu, e todo o resto é pra ser descartado ou rejeitado. E a mesma RFC admite um "modo transparente", que encaminha tudo sem filtrar, e diz que ele pode ser a configuração de fábrica. Ela é informativa, não obriga fabricante nenhum. Ou seja: roteador que sai da caixa sem filtrar IPv6 não é defeito raro. É uma possibilidade prevista.

O que o atacante faz depois que entra

Você acha que o atacante quer atacar a sua máquina e derrubar ela? Não quer. Ele não vai ficar brincando de derrubar a sua rede.

Ele faz uma de duas coisas. Ou transforma a sua rede numa rede zumbi, pra usar quando quiser fazer ataque de negação de serviço. Ou fica só observando.

Observar rede é a coisa mais besta do mundo: identificar padrão, procurar string e salvar tudo que está rodando ali. Quando você acessa um site sem criptografia, um site de jogo, uma bet gringa que ninguém sabe se é segura, pode ser que o número do seu cartão corra ali descriptografado. O robozinho está lá, só monitorando. De repente as suas contas são invadidas, aparece um monte de coisa e você não sabe por quê.

É por isso que o pessoal fala tanto de rede de aeroporto. Qualquer pessoa que conecta e abre um sistema de scan, de monitoramento de rede, pega o que está passando naquela rede.

O que eu faria hoje na sua casa

Cabe ao provedor entregar o roteador certo. Mas cabe a você também, que é o usuário um pouco mais técnico, conferir e explicar isso pras pessoas em volta.

  1. Veja se você já tem IPv6. Abra um site de "meu IP" no celular e no notebook. Se aparecer um IPv6 diferente em cada um, cada aparelho seu já tem endereço próprio na internet.
  2. Garanta que o firewall IPv6 do roteador está ativo. Entre na configuração da caixinha ou cobre do provedor.
  3. Faça você mesmo um scan nas suas portas, pra validar. O teste tem que partir de fora da sua rede, porque de dentro você não passa pelo firewall do roteador.
  4. Desligue no roteador o serviço que não precisa rodar. Menor privilégio.
  5. Desconfie do aparelho barato. Box pirata, stick genérico e IoT sem nome são os que chegam com porta aberta. A recomendação do mesmo informe da Anatel é optar por aparelho certificado, de marca conhecida.

Se você quer ir mais fundo em infraestrutura, eu escrevi sobre o assunto em infraestrutura, o novo superpoder da era da IA, e é o assunto que eu abro por inteiro na Imersão de Infraestrutura. Se você toca provedor ou resolvedor, tem outra checagem com data marcada que eu contei aqui: a troca da chave raiz do DNSSEC.

Quando tiver IPv6, o firewall do seu roteador tem que estar ativado. É isso que não te deixa exposto na internet.

TODA SEGUNDA · MEIO-DIA · AO VIVO

Discorda? Concorda? Tem um caso parecido? Aqui não tem caixa de comentário de propósito: segunda-feira, ao meio-dia, eu faço live no canal e a gente conversa sobre isso ao vivo — sem corte, como sempre.

Ver as lives no canal @josimarjmv →

Perguntas frequentes

O IPv6 é inseguro?

Não. A culpa não é do IPv6. O que muda é que, com IPv6, cada aparelho da sua casa passa a ter um IP público, válido e pingável na internet. Com o IPv4 atrás de CGNAT você tinha uma segurança por obscuridade, de brinde. Com IPv6 a única coisa no meio do caminho entre a internet e as portas dos seus aparelhos é um firewall, e esse firewall fica no roteador que o provedor te entregou. Firewall ativo, está tudo certo. Firewall desativado, você está exposto.

O que é CGNAT e por que ele me protegia?

CGNAT é a estratégia que o provedor usa pra dividir o mesmo IPv4 de saída entre vários clientes, porque não tem IPv4 pra todo mundo. O IP que aparece pra você num site de "meu IP" não é só seu, e o IP de verdade do seu aparelho, lá dentro do provedor, é outro. Um atacante de fora não sabe onde você está. Isso é segurança por obscuridade: não foi feita pra te proteger, mas torna inviável chegar de fora pra dentro.

Com quintilhões de endereços IPv6, como um atacante acharia o meu?

Varrer tudo ele não varre. Mas ele não precisa. Quem administra rede segue padrão, porque sem padrão não dá pra administrar. Um atacante que observa a rede de um provedor, de dentro de um Wi-Fi público por exemplo, descobre como o provedor distribui os blocos pros clientes e elimina quintilhões de buscas de uma vez. Tem também consulta de DNS e outras formas. A RFC 7707, que trata de reconhecimento de rede em IPv6, descreve exatamente isso: os padrões de endereço reduzem o espaço de busca.

Como eu sei se o firewall IPv6 do meu roteador está ativo?

Faça você mesmo um scan nas portas dos seus aparelhos pra validar. O teste tem que partir de fora da sua rede, porque de dentro você não passa pelo firewall do roteador. Se uma porta de um aparelho seu responde pra quem vem da internet, o firewall IPv6 não está fazendo o trabalho dele. Aí é entrar na configuração do roteador ou ligar pro provedor e cobrar.

Box pirata é perigosa mesmo sem IPv6?

É, e isso existe desde sempre. Muita box pirata já vem com coisa instalada pra ser usada em ataque de negação de serviço, e outras são só baratas e saem sem nenhum tratamento de segurança, com a senha de root aberta. Nesse caso o ataque parte de dentro da sua rede. A Anatel estudou esses aparelhos e apontou o mesmo risco. O que o IPv6 acrescenta é o aparelho inseguro com IP público, alcançável de fora, se o firewall do roteador estiver desligado.

O que um atacante faz depois que entra na minha rede?

Hoje ele não quer derrubar a sua máquina. Ou ele transforma a sua rede numa rede zumbi, pra usar quando quiser fazer ataque de negação de serviço, ou ele fica só observando. Observar rede é a coisa mais besta do mundo: identifica padrão e salva tudo que passa sem criptografia. Se você acessa um site que manda o número do cartão sem criptografia, ele pega. Um dia aparece coisa estranha nas suas contas e você não sabe por quê.

O que é hardening do roteador e de quem é a responsabilidade?

Hardening é a checada de segurança que todo equipamento que chega precisa receber: deixar rodando só o serviço que tem que rodar e garantir que o firewall esteja ativo. É a mesma lógica do menor privilégio que eu aplico em banco de dados e em back-end. A responsabilidade começa no provedor, que entrega o roteador. Mas muito roteador vem de fábrica com um caminhão de coisa ativa e firewall desativado, e nem todo provedor tem processo pra corrigir isso. Então cabe a você, que é mais técnico, conferir.

Baseado na gravação do canal @josimarjmv publicada em 02/10/2026 (15min12s), com transcrição própria das legendas do próprio vídeo.

O que veio da gravação e o que é apuração minha, com as fontes

Da gravação: a certificação de rede que eu fiz e a conversa com o pessoal do NIC.br; o esgotamento do IPv4 e a espera de uns 15 anos, que é estimativa minha dita de cabeça; o CGNAT, o log e a requisição judicial; a segurança por obscuridade; a box pirata usada em ataque de negação de serviço; os 54 ou 55% de adoção de IPv6 no Brasil, também de cabeça; o IP público e pingável em cada aparelho; os sticks genéricos que a minha empresa comprou pra teste de um sistema de TV Indoor e que vieram com root sem senha na porta 555; o atacante que observa o padrão de distribuição do provedor; o roteador que vem de fábrica com firewall desativado; o hardening; a geladeira e a máquina de lavar expostas; a rede zumbi e o robô que observa o tráfego.

Apuração minha (08/10/2026): o esgotamento do estoque da LACNIC em 19/08/2020, a criação da lista de espera e a estimativa de sete anos (cinco, um ano antes) estão no blog da LACNIC, 17/07/2023; eu não achei estimativa oficial mais recente, então os 15 anos ficam como conta minha. A reserva do bloco 100.64.0.0/10 para CGNAT é a RFC 6598 (BCP 153), abril de 2012. O marco de mais da metade dos usuários brasileiros em IPv6, medido pelo Google, está no IPv6.br, do NIC.br; o post não traz o percentual exato de hoje. Os riscos de TV box não homologada (vetor de ataque de negação de serviço, acesso root de terceiros, alcance aos outros aparelhos da rede) e a recomendação de optar por aparelho certificado estão no Informe nº 17/2025/GR01FI2/GR01/SFI da Anatel. A inviabilidade da força bruta numa /64, o uso dos padrões de endereço pra reduzir a busca e a seção sobre DNS estão na RFC 7707, março de 2016. A regra de só encaminhar pra dentro o tráfego solicitado e o "modo transparente" que pode vir de fábrica (REC-49) estão na RFC 6092, janeiro de 2011. O total de 2 elevado a 64 endereços numa /64 é aritmética.

Infraestrutura e redeInfraestrutura
Relacionado
Imersão relacionada

Imersão de Infraestrutura

Sua operação em produção sem depender de um herói de madrugada: custo de cloud, resiliência e o playbook de quem roda streaming em 18 países.

Ver a imersão →