TJMT atacado quatro meses após visita do CNJ sobre cibersegurança
O TJMT confirmou em nota oficial um incidente de segurança ocorrido na tarde de domingo (20/09/2026) que comprometeu parte de sua infraestrutura tecnológica e forçou a derrubada do PJe e demais sistemas judiciais no dia 21. O vetor inicial identificado pela própria CTI do Tribunal foi a inserção indevida de um modelo de documento no sistema, que abriu uma vulnerabilidade posteriormente explorada por invasores; nenhum ator foi identificado, nenhum vazamento foi confirmado e o backup permanece íntegro segundo o órgão.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
A natureza do incidente — indisponibilidade total dos sistemas, redefinição emergencial de credenciais, restrição de acessos sensíveis e montagem de comitê de crise — é consistente com um acesso não autorizado de amplo alcance à rede interna, possivelmente ransomware ou movimentação lateral pré-ransomware. A ausência de reivindicação pública e a negativa de sequestro de dados são compatíveis com fase de contenção ativa, não com ausência de comprometimento.
A afirmação do TJMT de que 'não foram identificados indícios de uso indevido de dados' é declaração de estado atual da investigação, não de exame forense concluído. Investigações em andamento não podem excluir vazamento; devem ser tratadas como lacuna, não como confirmação negativa.
O vetor relatado pela CTI — inserção indevida de modelo de documento no domingo à tarde — sugere acesso privilegiado ao ambiente de configuração do sistema, seja por credencial comprometida, seja por funcionário interno (intencional ou inadvertido). A CTI confirmou o fato mas não identificou publicamente quem realizou a inserção.
O TJMT havia recebido visita técnica do CNJ em 26 de maio de 2026, menos de quatro meses antes do incidente, exatamente para participar da primeira fase do Programa Justiça [+Segura]. O intervalo entre diagnóstico e ataque confirma que reconhecimento de vulnerabilidades não equivale a remediação.
A ausência de previsão de retomada dos sistemas e a operação em modo físico de plantão judiciário indicam que o processo de recuperação não foi trivial, o que reforça a hipótese de comprometimento mais profundo do que uma simples indisponibilidade por falha técnica.
Nenhum regulador (ANPD, CNJ) se manifestou publicamente até o fechamento deste relatório (22/09/2026). A LGPD e a Resolução CD/ANPD nº 15/2024 obrigam notificação à ANPD em prazo definido caso haja indício de risco relevante a titulares; a conclusão da investigação forense determinará se essa obrigação é acionada.
Análise
O TJMT confirmou em nota publicada em seu próprio portal (tjmt.jus.br) a existência de um incidente de segurança em parte de sua infraestrutura tecnológica. A nota é o documento primário central deste relatório: ela confirma o fato do incidente, a derrubada do PJe e as medidas de contenção adotadas. O que a nota não confirma — e aqui está a distância analítica mais importante — é a natureza, a extensão e a autoria do comprometimento.
O vetor relatado pela CTI do próprio Tribunal a veículos locais aponta para uma sequência em dois tempos: primeiro, a inserção indevida de um modelo de documento no ambiente tecnológico na tarde de domingo (20/09); depois, a exploração da vulnerabilidade resultante por invasores externos. Essa sequência levanta uma questão que nenhuma fonte respondeu: quem inseriu o documento? A CTI disse que não sabe, ou não divulgou. Isso importa porque define se o incidente começa com um insider — acidental ou malicioso — ou com uma intrusão externa que manipulou o sistema de templates. Sem essa resposta, a cadeia de ataque permanece incompleta.
A resposta operacional do TJMT — suspensão total do expediente, redefinição em massa de credenciais, restrição de acessos sensíveis, operação física de emergência e montagem de comitê de crise — é desproporcional a uma falha técnica ordinária. Esse conjunto de medidas é compatível com a detecção de acesso não autorizado ativo ou com a suspeita de movimentação lateral dentro da rede. O Folhamax qualificou o evento como 'sem precedentes' para o Tribunal. Não há evidência publicada que descarte ransomware, embora o TJMT não tenha confirmado esse tipo específico; a ausência de reivindicação pública por grupo conhecido e a afirmação de que os backups permanecem íntegros — ao contrário do que ocorreu no STJ em 2020, onde os backups foram destruídos — são dados relevantes, mas ainda insuficientes para excluir a hipótese.
Há um dado de contexto que não deve ser ignorado: menos de quatro meses antes do incidente, em 26 de maio de 2026, o CNJ visitou o próprio TJMT para apresentar o Programa Justiça [+Segura] e o selecionou como um dos poucos tribunais para a primeira fase da iniciativa de segurança cibernética. O presidente do Tribunal, desembargador José Zuquim Nogueira — o mesmo que assinou a portaria de suspensão de expediente em 21/09 — participou da reunião e declarou que o Tribunal colaboraria plenamente. A janela de menos de quatro meses entre o diagnóstico de necessidade de reforço e o ataque consumado é, no mínimo, indicativa de que as remediações previstas não foram implementadas a tempo, ou não foram suficientes.
Do ponto de vista do impacto operacional, este não é um incidente com volume de dados vazados a quantificar — é um incidente de disponibilidade e potencialmente de integridade. O Judiciário de Mato Grosso opera com processos eletrônicos e físicos de primeiro e segundo graus; a suspensão atinge todos. Prazos processuais foram congelados. Audiências foram canceladas. A Justiça estadual operou em papel no dia
21. Sem previsão de retomada divulgada, cada dia adicional de indisponibilidade representa acúmulo de atos processuais represados e risco de prejuízo a partes com direitos dependentes de prazo.
A ANPD não se manifestou publicamente até o fechamento deste relatório. Sob a Resolução CD/ANPD nº 15/2024, o TJMT como controlador de dados tem obrigação de notificação caso a investigação identifique risco relevante a titulares. A afirmação atual do Tribunal de que não há 'indícios de uso indevido de dados' é estado provisório de uma investigação em curso — não isenção de obrigação regulatória.
Cronologia
- 26 mai 2026Equipe técnica do CNJ visita o TJMT para apresentar o Programa Justiça [+Segura]; TJMT é selecionado como um dos poucos tribunais para a primeira fase do programa. (Fonte: TJMT/CNJ)
- 20 set 2026Na tarde de domingo, uma inserção indevida de modelo de documento no sistema do TJMT abre vulnerabilidade estrutural, conforme apuração preliminar da CTI do Tribunal.
- 21 set 2026Sistemas do TJMT ficam indisponíveis. Pela manhã, o órgão divulga apenas que passa por 'manutenção emergencial'. O presidente, desembargador José Zuquim Nogueira, assina portaria suspendendo expediente e prazos processuais em todos os graus. Medidas urgentes passam a ser recebidas em papel.
- 21 set 2026No fim da tarde, TJMT publica nota à imprensa confirmando 'incidente de segurança envolvendo parte de sua infraestrutura tecnológica', anuncia redefinição de credenciais, restrição de acessos sensíveis e ausência de indícios de uso indevido de dados ou comprometimento de backup. Comitê de crise é montado.
- 21 set 2026CTI confirma a veículos locais que o vetor inicial foi a inserção indevida de modelo de documento no domingo (20); invasores exploraram a brecha resultante. Identidade de quem inseriu o documento não é divulgada.
- 22 set 2026Sistemas permanecem indisponíveis sem previsão de retomada. Nenhuma manifestação pública de ANPD ou CNJ registrada até o fechamento deste relatório.
Impacto
A suspensão de expediente e prazos processuais afetou todos os processos eletrônicos e físicos de primeiro e segundo graus do Poder Judiciário do Estado de Mato Grosso em 21/09/2026. Audiências e sessões de julgamento designadas para o dia foram canceladas e precisam ser redesignadas com nova intimação das partes. Prazos que iniciariam ou venceriam na segunda-feira foram prorrogados para o primeiro dia útil após o restabelecimento dos sistemas — data ainda indeterminada na publicação deste relatório. Medidas urgentes (plantão judiciário) foram recebidas exclusivamente em papel e de forma presencial na sede do Tribunal. O volume de processos represados cresce a cada dia de indisponibilidade. Não há confirmação de vazamento de dados de partes ou servidores até o momento.
Elos técnicos
Recomendações
- Tribunais e órgãos públicos com sistemas de templates e modelos de documentos acessíveis por usuários internos devem implementar controle de integridade (hash verification) e trilha de auditoria imutável sobre inserção e modificação de arquivos nesses ambientes — o vetor relatado neste caso é direto e replicável.
- A redefinição de credenciais em massa adotada pelo TJMT é resposta correta, mas reativa. Implementar MFA para todos os acessos administrativos e privilegiados reduz a janela de exploração mesmo após comprometimento inicial de credencial.
- Backups devem ser mantidos em rede segregada e testados periodicamente com exercício de restauração real (não apenas verificação de existência). O caso STJ 2020 mostrou o custo de backups na mesma rede; o TJMT afirma que seus backups estão íntegros — mas isso precisa ser verificado por forense independente, não apenas declarado.
- Tribunais participantes do Programa Justiça [+Segura] devem exigir do CNJ um prazo máximo de implementação dos controles acordados antes de encerrar o ciclo de diagnóstico — o intervalo de quatro meses entre visita de diagnóstico e incidente no TJMT ilustra o risco de gap entre avaliação e remediação.
- Planos de continuidade de negócio (BCP) para operação em modo físico devem ser testados e documentados antes de um incidente, não descobertos durante. O TJMT improvisou operação em papel no dia do ataque — o que funcionou precariamente, mas sem garantia de integridade de atos processuais urgentes.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
Identidade de quem inseriu o modelo de documento em 20/09 (insider ou intrusão externa): essencial para definir o vetor primário; requer conclusão da investigação forense e eventual boletim de ocorrência ou notícia-crime.
Natureza técnica exata do comprometimento (ransomware, acesso remoto, outro): o TJMT não confirmou; requer relatório técnico pós-incidente ou manifestação da CTI com log de evidências.
Extensão do acesso aos dados de partes e servidores: a afirmação de 'sem indícios' é preliminar; requer exame forense completo e eventual notificação à ANPD.
Identidade e motivação do ator externo: nenhum grupo reivindicou; requer investigação policial (Polícia Federal ou Civil-MT) ou inteligência de ameaças com telemetria de rede.
Status da participação do TJMT no Programa Justiça [+Segura] e controles efetivamente implementados antes do ataque: o CNJ visitou o Tribunal em maio/2026; resta saber quais controles foram de fato implantados — o que determinaria a responsabilidade regulatória.
Previsão e processo de retomada dos sistemas: sem data divulgada; cada dia acrescenta impacto operacional mensurável.
Manifestação formal da ANPD e do CNJ: nenhuma registrada até 22/09/2026; a notificação regulatória é obrigatória se confirmado risco a titulares.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.