Por verificarAlegado por el actorTLP:CLEAR

DireWolf reivindica TOTVS — entrada duplicata levanta dúvidas

TOTVS
🇧🇷 BrasilTecnologiaDireWolfalegado el 15 ago 2026verificado el 16 ago 2026
Línea de fondo

Em 15 de agosto de 2026, o grupo DireWolf publicou a TOTVS em seu leak site e alegou exfiltração de dados internos — mas o próprio ransomware.live sinalizou a entrada como duplicata de outro registro, a TOTVS não emitiu comunicado e nenhum regulador se manifestou. O incidente é, até agora, uma alegação não corroborada de um ator com motivação clara para inflar sua lista de vítimas.

Juicios analíticos

Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.

confianza moderada

A sinalização 'Duplicate Entry' no ransomware.live é um alerta operacional relevante: pode indicar repostagem de vitimização anterior (possivelmente o ataque BlackByte de setembro de 2024), tentativa de amplificar pressão negocial, ou erro de indexação do grupo. Nenhuma dessas hipóteses foi descartada.

confianza moderada

O DireWolf opera modelo de dupla extorsão e tem histórico documentado de postagens em lote no mesmo dia — em 10 de agosto de 2026 publicou ao menos oito vítimas simultâneas. A postagem da TOTVS em 15 de agosto segue o mesmo padrão de lote, o que reduz a confiabilidade individual de cada alegação nesse conjunto.

confianza alta

A TOTVS é alvo de alto valor estratégico: maior empresa de ERP do Brasil, receita de US$ 1 bilhão, presença em empresas do Sistema S e estatais. Isso a torna atrativa para grupos de ransomware tanto por seu próprio dado quanto pelo efeito cascata em clientes.

confianza baja

Metadados do registro no ransomware.live apontam 52 funcionários e 491 usuários comprometidos. Esses números são gerados automaticamente por ferramentas de OSINT do grupo, não por análise forense independente — devem ser tratados como indicadores de superfície de ataque, não como confirmação de exfiltração.

confianza moderada

A ausência de comunicado da TOTVS ao mercado (CVM/B3) até 16 de agosto de 2026 é dado ambíguo: pode indicar que o incidente não foi detectado internamente, que está em fase de contenção pré-divulgação, ou que a alegação do grupo não corresponde a nenhum evento real nos sistemas da empresa.

confianza baja

O DireWolf já tinha o Brasil entre seus cinco países mais afetados antes deste incidente. Um segundo ataque bem-sucedido a uma empresa brasileira de grande porte seria coerente com o perfil de targeting do grupo, mas coerência não é evidência.

Análisis

A entrada da TOTVS no leak site do DireWolf foi detectada pelo ransomware.live em 15 de agosto de 2026 e imediatamente sinalizada como 'Duplicate Entry'. O próprio sistema do ransomware.live admite que uma mesma organização pode ser visada múltiplas vezes por grupos diferentes, o que deixa em aberto três hipóteses: (a) é uma repostagem da vitimização anterior pelo BlackByte em setembro de 2024, usada agora pelo DireWolf para pressionar ou para inflar seu portfólio; (b) é um novo incidente real, ainda não detectado ou não divulgado pela TOTVS; (c) é erro de indexação ou alegação falsa do grupo. Nenhuma das três pode ser descartada com a evidência disponível.

O grupo DireWolf emergiu em maio de 2025 e rapidamente demonstrou maturidade operacional atípica para um grupo novo — o que analistas da Halcyon e da Cyble atribuem ao provável reaproveitamento de operadores com experiência prévia em outros grupos de ransomware. Seu binário é escrito em Go, empacotado com UPX, e usa Curve25519+ChaCha20 para criptografia. O grupo desabilita logs de eventos do Windows, termina serviços críticos e deleta cópias de sombra antes da criptografia, dificultando a investigação forense post-incident. Ransom notes personalizadas com credenciais de chat via qTox indicam infraestrutura de negociação profissional.

A TOTVS tem perfil de alvo de alto valor documentado: é a maior empresa de ERP do Brasil, com receita de US$ 1 bilhão em 2025, 12.000 funcionários e presença em clientes que incluem empresas do Sistema S e estatais. O ataque BlackByte de 2024 já havia explorado esse vetor de impacto indireto — comprometer a TOTVS equivale, em tese, a ter acesso a dados de centenas de clientes-alvo. O DireWolf tem o Brasil como um de seus cinco principais países de atuação, com seis vítimas registradas antes deste incidente.

Os metadados expostos no ransomware.live (52 funcionários comprometidos, 491 usuários, 25 credenciais de terceiros) são produto de ferramentas automáticas de OSINT rodadas sobre o domínio totvs.com — não de análise forense independente. Esses números descrevem a superfície de ataque identificável publicamente, não a extensão de uma eventual exfiltração. Tratá-los como evidência de comprometimento seria erro analítico.

A ausência de comunicado da TOTVS ao mercado (CVM/B3) é o dado mais relevante para calibrar a confiança neste incidente. Em 2024, a empresa emitiu nota no mesmo dia em que o BlackByte publicou a reivindicação. O silêncio agora pode significar que o incidente ainda está em fase de contenção, que foi detectado e avaliado como falso positivo, ou que simplesmente não chegou ao conhecimento da equipe de IR. Sem essa informação, o relatório não avança de 'claimed'.

Cronología

  1. 30 sep 2024TOTVS confirma ao mercado ataque ransomware pelo grupo BlackByte. Empresa garante continuidade de operações. Extensão da exfiltração nunca confirmada publicamente.
  2. 27 may 2025Grupo DireWolf publica primeira vítima em seu leak site. Emerge com modelo de dupla extorsão, binários em Go/UPX, criptografia Curve25519+ChaCha20.
  3. 10 ago 2026DireWolf publica pelo menos oito vítimas simultâneas em seu leak site, incluindo AliveCor, Quironsalud, Health Carousel, Swyft e outras — padrão de lote.
  4. 15 ago 2026DireWolf publica TOTVS em seu leak site às 20:25 UTC. Ransomware.live detecta e sinaliza a entrada como 'Duplicate Entry'. Nenhum comunicado da TOTVS ou manifestação de reguladores identificados.
  5. 16 ago 2026Até esta data, TOTVS não emitiu comunicado ao mercado nem nota pública sobre o incidente. ANPD e CVM não fizeram manifestações relacionadas.

Impacto

Impacto concreto não pode ser determinado sem confirmação da TOTVS ou de um regulador. Se o incidente for real, a superfície de risco vai além da própria empresa: clientes do ERP TOTVS — que incluem empresas do Sistema S, estatais e grande parte do setor produtivo brasileiro — podem ter dados de negócio expostos. O ataque BlackByte de 2024 já havia demonstrado esse vetor. Até confirmação independente, o impacto declarado permanece na esfera da alegação do ator.

Enlaces técnicos

T1486T1490T1562T1041

Recomendaciones

  • Monitorar o portal de comunicados da CVM (fatos relevantes de TOTS3) e o canal público da ANPD nas próximas 72 horas para detectar notificação oficial do incidente.
  • Clientes da TOTVS devem auditar conexões de rede de entrada originárias de sistemas TOTVS (ERP, portais de atualização, agentes de suporte remoto) nos últimos 30 dias e cruzar com IOCs públicos do DireWolf: extensão .direwolf em arquivos, ransom note HowToRecoveryFiles.txt, binários Go UPX-packed.
  • Verificar em fontes de infostealer e marketplaces de acesso inicial (Genesis, Russian Market e equivalentes) se há credenciais recentes com domínio totvs.com — o grupo DireWolf tem correlação de 34,9% de vítimas com comprometimento prévio via infostealer.
  • Equipes de IR que operem ambientes com integração TOTVS devem revisar contas de serviço com privilégios administrativos e desabilitar sessões VPN/RDP não utilizadas, dado o padrão do DireWolf de acesso remoto como vetor de movimento lateral.
  • Não tratar os números de 'Compromised Employees' e 'Compromised Users' do ransomware.live como evidência de exfiltração — são saídas de OSINT automático sobre superfície de ataque pública, não resultado de análise forense.

Lagunas de inteligencia

Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.

TOTVS não emitiu comunicado público ou ao mercado sobre este incidente até 16 de agosto de

2026. Uma nota oficial da empresa ou fato relevante à CVM resolveria a lacuna primária de confirmação.

A sinalização 'Duplicate Entry' no ransomware.live não foi explicada pelo próprio sistema — não está claro a qual outra entrada a TOTVS estaria duplicada. Identificar o registro original resolveria se é repostagem do incidente BlackByte de 2024 ou registro de outro ataque anterior ao DireWolf.

Nenhum dado de tipo de arquivo exfiltrado, volume ou sistemas afetados foi publicado pelo DireWolf. A publicação de amostras pelo grupo — prática comum em double extortion — resolveria parcialmente a questão da autenticidade da alegação.

A ANPD não se manifestou. Notificação à autoridade, se houver, está sujeita ao prazo da LGPD (72 horas para incidentes com risco relevante). O monitoramento do portal da ANPD nas próximas 72 horas é necessário.

O vetor de acesso inicial do DireWolf a este alvo específico é desconhecido — o grupo tem histórico de uso de infostealers (34,9% das vítimas com domínio comprometido via infostealer, segundo ransomware.live). Verificar se há logs de credenciais da TOTVS em mercados de acesso inicial resolveria parcialmente essa lacuna.

Fuentes y evaluación

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.