RealConfirmadoTLP:CLEAR

TJMT atacado quatro meses após visita do CNJ sobre cibersegurança

Tribunal de Justiça de Mato Grosso (TJMT)
🇧🇷 BrasilJudiciárioalegado em 21 set 2026apurado em 22 set 2026
Linha de fundo

O TJMT confirmou em nota oficial um incidente de segurança ocorrido na tarde de domingo (20/09/2026) que comprometeu parte de sua infraestrutura tecnológica e forçou a derrubada do PJe e demais sistemas judiciais no dia 21. O vetor inicial identificado pela própria CTI do Tribunal foi a inserção indevida de um modelo de documento no sistema, que abriu uma vulnerabilidade posteriormente explorada por invasores; nenhum ator foi identificado, nenhum vazamento foi confirmado e o backup permanece íntegro segundo o órgão.

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança moderada

A natureza do incidente — indisponibilidade total dos sistemas, redefinição emergencial de credenciais, restrição de acessos sensíveis e montagem de comitê de crise — é consistente com um acesso não autorizado de amplo alcance à rede interna, possivelmente ransomware ou movimentação lateral pré-ransomware. A ausência de reivindicação pública e a negativa de sequestro de dados são compatíveis com fase de contenção ativa, não com ausência de comprometimento.

confiança alta

A afirmação do TJMT de que 'não foram identificados indícios de uso indevido de dados' é declaração de estado atual da investigação, não de exame forense concluído. Investigações em andamento não podem excluir vazamento; devem ser tratadas como lacuna, não como confirmação negativa.

confiança moderada

O vetor relatado pela CTI — inserção indevida de modelo de documento no domingo à tarde — sugere acesso privilegiado ao ambiente de configuração do sistema, seja por credencial comprometida, seja por funcionário interno (intencional ou inadvertido). A CTI confirmou o fato mas não identificou publicamente quem realizou a inserção.

confiança alta

O TJMT havia recebido visita técnica do CNJ em 26 de maio de 2026, menos de quatro meses antes do incidente, exatamente para participar da primeira fase do Programa Justiça [+Segura]. O intervalo entre diagnóstico e ataque confirma que reconhecimento de vulnerabilidades não equivale a remediação.

confiança moderada

A ausência de previsão de retomada dos sistemas e a operação em modo físico de plantão judiciário indicam que o processo de recuperação não foi trivial, o que reforça a hipótese de comprometimento mais profundo do que uma simples indisponibilidade por falha técnica.

confiança alta

Nenhum regulador (ANPD, CNJ) se manifestou publicamente até o fechamento deste relatório (22/09/2026). A LGPD e a Resolução CD/ANPD nº 15/2024 obrigam notificação à ANPD em prazo definido caso haja indício de risco relevante a titulares; a conclusão da investigação forense determinará se essa obrigação é acionada.

Análise

O TJMT confirmou em nota publicada em seu próprio portal (tjmt.jus.br) a existência de um incidente de segurança em parte de sua infraestrutura tecnológica. A nota é o documento primário central deste relatório: ela confirma o fato do incidente, a derrubada do PJe e as medidas de contenção adotadas. O que a nota não confirma — e aqui está a distância analítica mais importante — é a natureza, a extensão e a autoria do comprometimento.

O vetor relatado pela CTI do próprio Tribunal a veículos locais aponta para uma sequência em dois tempos: primeiro, a inserção indevida de um modelo de documento no ambiente tecnológico na tarde de domingo (20/09); depois, a exploração da vulnerabilidade resultante por invasores externos. Essa sequência levanta uma questão que nenhuma fonte respondeu: quem inseriu o documento? A CTI disse que não sabe, ou não divulgou. Isso importa porque define se o incidente começa com um insider — acidental ou malicioso — ou com uma intrusão externa que manipulou o sistema de templates. Sem essa resposta, a cadeia de ataque permanece incompleta.

A resposta operacional do TJMT — suspensão total do expediente, redefinição em massa de credenciais, restrição de acessos sensíveis, operação física de emergência e montagem de comitê de crise — é desproporcional a uma falha técnica ordinária. Esse conjunto de medidas é compatível com a detecção de acesso não autorizado ativo ou com a suspeita de movimentação lateral dentro da rede. O Folhamax qualificou o evento como 'sem precedentes' para o Tribunal. Não há evidência publicada que descarte ransomware, embora o TJMT não tenha confirmado esse tipo específico; a ausência de reivindicação pública por grupo conhecido e a afirmação de que os backups permanecem íntegros — ao contrário do que ocorreu no STJ em 2020, onde os backups foram destruídos — são dados relevantes, mas ainda insuficientes para excluir a hipótese.

Há um dado de contexto que não deve ser ignorado: menos de quatro meses antes do incidente, em 26 de maio de 2026, o CNJ visitou o próprio TJMT para apresentar o Programa Justiça [+Segura] e o selecionou como um dos poucos tribunais para a primeira fase da iniciativa de segurança cibernética. O presidente do Tribunal, desembargador José Zuquim Nogueira — o mesmo que assinou a portaria de suspensão de expediente em 21/09 — participou da reunião e declarou que o Tribunal colaboraria plenamente. A janela de menos de quatro meses entre o diagnóstico de necessidade de reforço e o ataque consumado é, no mínimo, indicativa de que as remediações previstas não foram implementadas a tempo, ou não foram suficientes.

Do ponto de vista do impacto operacional, este não é um incidente com volume de dados vazados a quantificar — é um incidente de disponibilidade e potencialmente de integridade. O Judiciário de Mato Grosso opera com processos eletrônicos e físicos de primeiro e segundo graus; a suspensão atinge todos. Prazos processuais foram congelados. Audiências foram canceladas. A Justiça estadual operou em papel no dia

21. Sem previsão de retomada divulgada, cada dia adicional de indisponibilidade representa acúmulo de atos processuais represados e risco de prejuízo a partes com direitos dependentes de prazo.

A ANPD não se manifestou publicamente até o fechamento deste relatório. Sob a Resolução CD/ANPD nº 15/2024, o TJMT como controlador de dados tem obrigação de notificação caso a investigação identifique risco relevante a titulares. A afirmação atual do Tribunal de que não há 'indícios de uso indevido de dados' é estado provisório de uma investigação em curso — não isenção de obrigação regulatória.

Cronologia

  1. 26 mai 2026Equipe técnica do CNJ visita o TJMT para apresentar o Programa Justiça [+Segura]; TJMT é selecionado como um dos poucos tribunais para a primeira fase do programa. (Fonte: TJMT/CNJ)
  2. 20 set 2026Na tarde de domingo, uma inserção indevida de modelo de documento no sistema do TJMT abre vulnerabilidade estrutural, conforme apuração preliminar da CTI do Tribunal.
  3. 21 set 2026Sistemas do TJMT ficam indisponíveis. Pela manhã, o órgão divulga apenas que passa por 'manutenção emergencial'. O presidente, desembargador José Zuquim Nogueira, assina portaria suspendendo expediente e prazos processuais em todos os graus. Medidas urgentes passam a ser recebidas em papel.
  4. 21 set 2026No fim da tarde, TJMT publica nota à imprensa confirmando 'incidente de segurança envolvendo parte de sua infraestrutura tecnológica', anuncia redefinição de credenciais, restrição de acessos sensíveis e ausência de indícios de uso indevido de dados ou comprometimento de backup. Comitê de crise é montado.
  5. 21 set 2026CTI confirma a veículos locais que o vetor inicial foi a inserção indevida de modelo de documento no domingo (20); invasores exploraram a brecha resultante. Identidade de quem inseriu o documento não é divulgada.
  6. 22 set 2026Sistemas permanecem indisponíveis sem previsão de retomada. Nenhuma manifestação pública de ANPD ou CNJ registrada até o fechamento deste relatório.

Impacto

A suspensão de expediente e prazos processuais afetou todos os processos eletrônicos e físicos de primeiro e segundo graus do Poder Judiciário do Estado de Mato Grosso em 21/09/2026. Audiências e sessões de julgamento designadas para o dia foram canceladas e precisam ser redesignadas com nova intimação das partes. Prazos que iniciariam ou venceriam na segunda-feira foram prorrogados para o primeiro dia útil após o restabelecimento dos sistemas — data ainda indeterminada na publicação deste relatório. Medidas urgentes (plantão judiciário) foram recebidas exclusivamente em papel e de forma presencial na sede do Tribunal. O volume de processos represados cresce a cada dia de indisponibilidade. Não há confirmação de vazamento de dados de partes ou servidores até o momento.

Elos técnicos

T1190T1078T1562

Recomendações

  • Tribunais e órgãos públicos com sistemas de templates e modelos de documentos acessíveis por usuários internos devem implementar controle de integridade (hash verification) e trilha de auditoria imutável sobre inserção e modificação de arquivos nesses ambientes — o vetor relatado neste caso é direto e replicável.
  • A redefinição de credenciais em massa adotada pelo TJMT é resposta correta, mas reativa. Implementar MFA para todos os acessos administrativos e privilegiados reduz a janela de exploração mesmo após comprometimento inicial de credencial.
  • Backups devem ser mantidos em rede segregada e testados periodicamente com exercício de restauração real (não apenas verificação de existência). O caso STJ 2020 mostrou o custo de backups na mesma rede; o TJMT afirma que seus backups estão íntegros — mas isso precisa ser verificado por forense independente, não apenas declarado.
  • Tribunais participantes do Programa Justiça [+Segura] devem exigir do CNJ um prazo máximo de implementação dos controles acordados antes de encerrar o ciclo de diagnóstico — o intervalo de quatro meses entre visita de diagnóstico e incidente no TJMT ilustra o risco de gap entre avaliação e remediação.
  • Planos de continuidade de negócio (BCP) para operação em modo físico devem ser testados e documentados antes de um incidente, não descobertos durante. O TJMT improvisou operação em papel no dia do ataque — o que funcionou precariamente, mas sem garantia de integridade de atos processuais urgentes.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

Identidade de quem inseriu o modelo de documento em 20/09 (insider ou intrusão externa): essencial para definir o vetor primário; requer conclusão da investigação forense e eventual boletim de ocorrência ou notícia-crime.

Natureza técnica exata do comprometimento (ransomware, acesso remoto, outro): o TJMT não confirmou; requer relatório técnico pós-incidente ou manifestação da CTI com log de evidências.

Extensão do acesso aos dados de partes e servidores: a afirmação de 'sem indícios' é preliminar; requer exame forense completo e eventual notificação à ANPD.

Identidade e motivação do ator externo: nenhum grupo reivindicou; requer investigação policial (Polícia Federal ou Civil-MT) ou inteligência de ameaças com telemetria de rede.

Status da participação do TJMT no Programa Justiça [+Segura] e controles efetivamente implementados antes do ataque: o CNJ visitou o Tribunal em maio/2026; resta saber quais controles foram de fato implantados — o que determinaria a responsabilidade regulatória.

Previsão e processo de retomada dos sistemas: sem data divulgada; cada dia acrescenta impacto operacional mensurável.

Manifestação formal da ANPD e do CNJ: nenhuma registrada até 22/09/2026; a notificação regulatória é obrigatória se confirmado risco a titulares.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 22 set 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar