TV Box pirata: Brasil já soma 1,8 milhão de aparelhos usados por criminosos
TV box não homologada é a caixinha vendida como um jeito de assistir filme, série e futebol sem pagar mensalidade. Parte desses aparelhos vem de fábrica com um programa escondido que usa a internet de casa para esconder atividade criminosa. A Anatel contou 1,8 milhão deles infectados só no Brasil, o maior número do mundo. E o mesmo tipo de malware já alcançou câmera, roteador e gravador de vídeo.
PrimeiroO que é o BadBox 2.0
BadBox 2.0 é o nome que a empresa de segurança HUMAN Security deu a uma rede de aparelhos Android comprometidos, batizada em 5 de março de 2025.
O FBI confirmou a ameaça num alerta público em 5 de junho de 2025. Segundo o órgão, os aparelhos atingidos incluem TV box, projetor digital, sistema multimídia automotivo instalado depois da fábrica do carro e porta-retrato digital, a maioria fabricada na China.
A infecção acontece de duas formas: o aparelho já sai de fábrica com o programa malicioso instalado, ou é infectado quando o dono baixa um aplicativo de uma loja não oficial durante a configuração.
Em 11 de julho de 2025, o Google processou os operadores do BadBox 2.0 num tribunal federal de Nova York. A empresa afirma que a rede já comprometeu mais de 10 milhões de aparelhos Android não certificados, de marcas e categorias diferentes.
SegundoPor dentro do aparelho
Em abril de 2026, o podcast Darknet Diaries entrevistou uma pesquisadora de segurança que usa o codinome D3ada55, com passagens por Palo Alto Networks, Google e Apple. O caso começou quando o pai dela, executivo do setor de petróleo e gás, comprou mais de três TV box de uma marca chamada Superbox para a casa.
Analisando um dos aparelhos numa rede isolada, ela achou o TeamViewer pré-instalado, ferramenta que controla um computador à distância e não tem função nenhuma num aparelho de streaming. Ela também conseguiu acesso total ao sistema pelo ADB (Android Debug Bridge, canal de manutenção que quem programa para Android usa), sem nenhuma senha pedida.
O aparelho também mandava tantas requisições ARP (o pedido que um equipamento de rede faz para descobrir quem mais está conectado ao roteador) que derrubava a conexão de outros aparelhos da casa e passava a responder no lugar deles. E o firewall dela registrou uma tentativa de explorar uma falha conhecida de sistema industrial (SCADA), o tipo usado para controlar usina e rede de energia.
Não existe documento público do FBI, do Google ou de qualquer outra autoridade que ligue esse comportamento a espionagem contra o setor de energia. O que está confirmado é um esquema voltado para lucro: fraude publicitária, roubo de dado e revenda do acesso à internet de quem comprou o aparelho.
TerceiroPra onde vai o tráfego
Em 28 de maio de 2026, a empresa Plume Security Labs publicou a parte que faltava. Dentro da loja de aplicativos própria da Superbox havia um aplicativo chamado Cyberflix TV, e escondido nele um programa batizado Popanet.
O Popanet registra o aparelho como um nó de uma rede comercial de proxy residencial, serviço que faz o tráfego de um criminoso parecer que saiu de uma casa de verdade, não de um servidor suspeito. A partir daí, o aparelho passa a encaminhar tráfego de terceiros pela conexão do dono, sem avisar.
A empresa mapeou esses 255 endereços e interceptou o tráfego que passava pelos aparelhos: senha roubada de plataforma de jogo, código de verificação de aplicativo de mensagem (que serve para invadir conta alheia em tempo real), tentativa de driblar sistema de segurança de empresa e coleta automatizada de dado em larga escala. Para quem investiga um ataque, o primeiro endereço encontrado é o da casa que tem a TV box, não o do criminoso que comprou acesso ao proxy.
QuartoO tamanho do problema no Brasil
A Anatel emitiu um alerta em 12 de agosto de 2025 sobre TV box não homologada usada em ataque cibernético.
Aparelho homologado é o que passou pelos testes técnicos e de segurança que a Anatel exige para ser vendido no país. A recomendação da agência é simples: se o modelo não está na lista de aparelhos homologados que ela publica, desligar.
QuintoNão é só TV box
Em 19 de março de 2026, o Departamento de Justiça dos Estados Unidos, com autoridades do Canadá e da Alemanha, anunciou o desmantelamento de uma rede de mais de 3 milhões de aparelhos infectados no mundo. A lista não é só TV box: inclui gravador de vídeo digital (DVR), câmera IP e roteador wi-fi doméstico.
A ação mirou quatro redes batizadas Aisuru, Kimwolf, JackSkid e Mossad, que juntas somam mais de 300 mil comandos de ataque emitidos. A Kimwolf sozinha tinha sequestrado 2 milhões de aparelhos Android. Duas pessoas foram apontadas, um jovem de 23 anos em Ottawa e um adolescente de 15 anos na Alemanha, mas nenhuma prisão havia sido anunciada até a publicação deste texto.
A Cloudflare, empresa que protege sites contra ataque de sobrecarga, atribui a essa mesma família de aparelhos o maior ataque de negação de serviço (DDoS, quando um volume enorme de tráfego é direcionado ao mesmo alvo até ele parar de responder) já registrado publicamente.
Diante desse tamanho, o que dá para fazer hoje em qualquer aparelho conectado à internet de casa:
- Conferir se o modelo está na lista de aparelhos homologados da Anatel, e desconectar o que não estiver.
- Trocar a senha padrão de câmera, roteador e gravador de vídeo assim que instalar. Senha de fábrica é a porta usada desde o Mirai, botnet de 2016 que também tomou câmera, DVR e roteador doméstico.
- Não instalar aplicativo de loja que não seja a oficial do sistema, mesmo que ele já venha pré-instalado no aparelho.
- Prestar atenção em internet mais lenta sem explicação, principalmente de madrugada, com tudo desligado.
SextoO que ainda não se sabe
Não existe documento público do FBI, do Google ou de qualquer outra autoridade que ligue os achados de D3ada55 sobre ARP e SCADA a uma operação de espionagem contra o setor de energia. O que está provado é a estrutura voltada para lucro.
Também não dá para confirmar se todos os aparelhos Superbox que D3ada55 testou pertencem à mesma rede que a Plume investigou, nem exatamente qual TV box entra em qual das quatro botnets que o Departamento de Justiça desmantelou. Os nomes BadBox 2.0, Aisuru, Kimwolf, JackSkid e Mossad aparecem em relatórios de empresas diferentes, em datas diferentes, e a relação exata entre eles não foi publicada por nenhuma das partes.
A identidade real de D3ada55 e da empresa do pai dela não foi divulgada, por escolha da própria pesquisadora.
A curva de crescimento dos aparelhos infectados no Brasil também não é igual em toda cobertura sobre o alerta da Anatel: além do total de 1,8 milhão em agosto, que se repete em todas as fontes consultadas, alguns veículos registram um número intermediário de cerca de 1,5 milhão já no início de agosto. Não foi possível acessar diretamente o estudo da Anatel para fechar essa conta com exatidão.
Uma TV box comprada para assistir futebol de graça compartilha a mesma internet do notebook de trabalho, da câmera da porta e do gravador de vídeo. Ela pode continuar funcionando perfeitamente na tela enquanto encaminha, ao mesmo tempo, tráfego que não tem nada a ver com filme nenhum.
FontesOnde conferir
- Origem do BadBox 2.0 Satori Threat Intelligence Disruption: BADBOX 2.0, HUMAN Security, 05/03/2025.
- Alerta oficial dos EUA Home Internet Connected Devices Facilitate Criminal Activity, FBI/IC3, PSA I-060525, 05/06/2025.
- Ação judicial We're taking legal action against the BadBox 2.0 botnet, Google, 17/07/2025.
- Investigação técnica da Superbox Episódio 172: SuperBox, Darknet Diaries, abril de 2026.
- Rede de proxy escondida (Popanet) SuperProxy: When Your TV Box Becomes Someone Else's Gateway, Plume Security Labs, 28/05/2026.
- Brasil Anatel emite alerta sobre malware "Bad Box 2.0" em TV Boxes piratas, 12/08/2025.
- Desmantelamento das botnets DoJ Disrupts 3 Million-Device IoT Botnets Behind Record 31.4 Tbps Global DDoS Attacks, The Hacker News, com base no Departamento de Justiça dos EUA. Anúncio de 19/03/2026, reportagem de 20/03/2026.
- Ataque recorde 2025 Q4 DDoS threat report, Cloudflare.
- Mirai, 2016 Heightened DDoS Threat Posed by Mirai and Other Botnets, CISA, 14/10/2016; e Hacked Cameras, DVRs Powered Today's Massive Internet Outage, Krebs on Security, 10/2016.
- Pauta Como um Aparelho Inocente Transformou Milhões de Casas em uma Botnet, canal Incomum.