Nos últimos meses, provedores brasileiros vêm relatando um padrão que não bate com problema de rede convencional: pico de upload sem explicação, caixa de CGNAT lotando fora de hora, e uma onda de reclamação de cliente sobre lentidão e perda de pacote. A causa, em boa parte dos casos investigados, não está no backbone — está na própria ONU do cliente, transformada em bot de ataque DDoS sem que ninguém percebesse.
Como isso acontece
O padrão, apelidado de "ONT Malware" por quem vem documentando o fenômeno, explora ONUs e roteadores residenciais vulneráveis — frequentemente com credencial de fábrica nunca trocada — pra assumir controle remoto do equipamento em massa. O dado é duro: segundo o IBM X-Force Threat Intelligence Index, mais de 80% dos roteadores em operação ainda usam credencial padrão de fábrica. Uma vez comprometido, o equipamento vira parte de uma botnet, gerando tráfego de ataque que sai da rede do provedor sem o conhecimento dele — até que o volume de upload ou a saturação de CGNAT denunciam que algo está errado.
O Brasil já apareceu como alvo de campanhas desse tipo, incluindo uma chamada CatDDoS, documentada explorando exatamente essa classe de equipamento.
Por que isso é um problema de monitoramento, não só de segurança
A primeira reação é tratar isso como assunto exclusivo do time de segurança. Mas na prática, o primeiro sinal quase sempre aparece como anomalia operacional — e é o NOC, não um SOC dedicado, que está olhando esse dado o tempo todo:
- Upload fora do padrão histórico por ONU ou por PON, sem justificativa de uso do cliente.
- CGNAT saturando mais rápido que o crescimento orgânico da base explicaria.
- Aumento de reclamação de lentidão concentrado, sem incidente de rede correspondente.
Nenhum desses sinais, isolado, prova infecção. Mas o padrão combinado — e principalmente a comparação com o histórico da própria rede — é exatamente o tipo de coisa que monitoramento contínuo enxerga antes de virar um problema grande.
O que dá pra fazer com o que você já tem
Não depende de comprar ferramenta de segurança nova pra começar:
- Linha de base de tráfego por ONU/PON. Sem saber o "normal", não dá pra ver o anormal — e a maioria dos ambientes de Zabbix já coleta esse dado, só não o usa como referência de comparação.
- Alarme de desvio, não só de limiar fixo. Um salto de 5x no upload de uma ONU específica é sinal mais forte do que qualquer limiar absoluto.
- Cobrar do time de campo a troca de credencial padrão em toda instalação nova — é a causa raiz mais comum, e é a mais barata de resolver.
O crescimento de FTTH no Brasil trouxe mais equipamento de cliente exposto à internet do que nunca. Ignorar esse vetor não é mais opção — e a boa notícia é que a mesma infraestrutura de monitoramento que já existe pra disponibilidade pode (e deveria) ser reaproveitada pra isso.
Se sua operação não tem visibilidade de tráfego anômalo por ONU hoje, vale a conversa — fale com a gente.
Fontes: ONT Malware — Sage Networks e DDoS: como um ataque pode falir um ISP — Starti.