Disponibile · Brasile · Portogallo · Italia · Spagna · Dublino · USA

Quando la violazione
fa notizia,
chiamano me.

Diciotto anni di sicurezza offensiva in banche, governo, media, sanità e infrastrutture critiche. Dal Brasile all'Europa. Fiducia di grado federale.

Pentester · Red Team · Open Banking · FAPI · LGPD · GDPR · PCI-DSS

Douglas Lopes — pentester portrait
Brasília · BR Porto · PT Roma · IT
18+ Anni di attività
30+ Engagement
12+ Banche · pubbliche & private
4 Continenti · operazioni + conferenze

Citato nelle principali testate brasiliane e internazionali su cybersecurity, frode finanziaria e indagini digitali.

Dove siamo stati al centro

Pentester per mestiere.
Non per certificato.

Since 2007. No hacking course — I watched my first bank get breached and realized the problem wasn't technical, it was about people.

Diciotto anni dopo, la stessa ossessione: trovare la porta prima del criminale. Ho operato all'interno della più grande banca pubblica dell'America Latina, su piattaforme di Open Banking, in banche private di Brasile, Portogallo, Italia e Marocco, nella più grande azienda di iGaming al mondo e sul backbone dei pagamenti europei.

In parallelo, ho supportato la Polizia Federale e la Polizia Civile in casi cibernetici complessi, e ho parlato alla Florida Association of Private Investigators su phishing e tecniche di attacco web.

Il focus è lo stesso in qualsiasi engagement: dove fa più male, dove l'avversario è più sofisticato, dove il margine di errore è zero.

Otto settori. Una disciplina.

Il settore finanziario domina nel numero di engagement, ma il mestiere è lo stesso in ogni ambiente regolato e ad alta esposizione. Dove il dato ha conseguenza, ho operato.

/01 Banche & finanza Banche pubbliche e private, Pix, Open Finance, Open Insurance, FAPI 1.0/2.0, broker.
/02 Governo & sicurezza Polizia Federale, Polizia Civile, tesoreria, regolatori. Casistica + valutazione offensiva.
/03 Media & comunicazione Testate nazionali, reti TV, piattaforme editoriali. Pressione da redazione.
/04 Sanità Ospedali, Santa Casa, istituzioni regolate. Dati paziente sotto LGPD/GDPR.
/05 Infrastruttura critica Backbone dei pagamenti, telecom, provider di identità. Guasto = sistemico, non locale.
/06 iGaming & pagamenti Piattaforme globali di iGaming. Più ampia superficie di frode nel tech privato.
/07 Industria & manifattura Automotive, all'ingrosso, ambienti manifatturieri con incrocio OT/IT.
/08 Sport & eventi globali Olimpiadi, Formula 1, federazioni. Finestra breve, tolleranza zero al guasto.

Dove ho aiutato a identificare le falle.

Per restrizione contrattuale, le descrizioni sono intenzionalmente generiche. Vulnerabilità specifiche, vettori sfruttati e risultati di audit non vengono mai pubblicati — né qui, né su LinkedIn, né nel CV. L'elenco sotto copre solo relazioni contrattuali pubbliche.

Banche & finanza BR · PT · IT · MA
Caixa Econômica Federal Banco BMG XP Investimentos Sinqia Captalys Paraná Banco Grupo JMalucelli COOPERFORTE BMP Banche private · Italia Banche private · Marocco
iGaming & pagamenti Europa · globale
SoftSwiss · iGaming Stake.com Jogos Santa Casa · PT Multibanco · backbone UE
Governo & sicurezza pubblica BR
Polizia Federale Polizia Civile Tesoreria · Minas Gerais
Sanità BR · PT
Santa Casa de Misericórdia Hospital Lifecenter CBV · Ospedale Oculistico Consiglio Federale degli Infermieri
Sport & eventi globali Global
Olimpiadi Rio 2016 GP del Brasile · Formula 1 CBF · Confederazione Calcistica Brasiliana
Industria, media & tech BR · LATAM
Honda Brasil Pearson Brasil Diário do Poder ACATE Camera Arabo-Brasiliana FENACOR Tambasa Atacadistas IPOG Place Tecnologia Kufa Advocacia

Elenco parziale · Gli engagement attivi restano riservati fino al termine del contratto · I clienti vengono pubblicati solo con il loro consenso

Quando la sala deve capire l'avversario.

Florida · USA

Florida Association of Private Investigators

Conferenza su minacce digitali, indagini cibernetiche e protezione dei dati. Focus su phishing, attacchi web e catena di prova forense applicata all'investigazione privata.

myfapi.org · Speaker di cybersecurity
Brasília · Distretto Federale

Polizia Federale & Polizia Civile

Supporto tecnico su casi cibernetici di alta complessità — analisi forense, attribuzione di attacco, identificazione di vettori e supporto alla fase investigativa.

Supporto investigativo · Casi sensibili

Standard che guidano ogni engagement.

OWASPTop 10 · ASVS · WSTG
MITRE ATT&CKTactics · Techniques
PTESPenetration Testing Standard
NIST800-115 · CSF
PCI-DSSPagamenti · dati carta
GDPR · LGPDPrivacy · dato personale
OSSTMMOpen Source Security Testing
ISO 27001SOC 2 · CIS Controls

Gli strumenti che uso davvero.

Recon & OSINTMappatura · enumerazione
NucleiRengineAmassRecon-ngSublist3rTheHarvesterShodanCensysMaltegoGobusterNikto
ExploitationWeb · rete · autenticazione
Burp SuiteMetasploitSQLmapNoSQLMapHydraHashcatJohn the RipperCrackMapExecResponderMimikatzBloodHoundEmpireCobalt Strike
Difesa, monitoraggio & forenseBlue team · risposta
WiresharkSnortSuricataZeekSplunkElasticGraylogArkimeYARAVolatilityAutopsyRadare2GhidraCyberChef
Cloud & DevSecOpsAWS · Azure · GCP
AWSAzureGCPKubernetesDockerTerraformAnsibleCodeQLSonarQubeBanditSemgrepOpenAPIOAuth · JWTFAPI 1.0/2.0

Cinque basi. Un fuso operativo.

PT · Portugal Porto Base europea. Hub di coordinamento per clienti nel continente.
BR · Brasile Brasília Origine e base brasiliana. Operazioni LATAM e engagement nel settore federale.
IT · Italia Roma Private banking italiano e copertura mediterranea.
ES · Spagna Vigo Copertura per Spagna e Galizia. Operazione iberica congiunta con il Portogallo.
MA · Marocco Casablanca Private banking marocchino e copertura per il Maghreb.

Trenta minuti. Niente SDR. Niente funnel.

Tu spieghi lo scope. Io spiego se ci sta. Conversazione diretta con chi opera — non con un venditore.

Prenotazione diretta

Slot di 30 minuti. Video o voce. Inglese, portoghese, spagnolo o italiano.

Non vedi il calendario? Apri in nuova scheda.

Gli hacker non rallentano.

Divulgazioni in tempo reale di vittime di ransomware, da ransomware.live, per l'Italia.

  • Caricamento ultime divulgazioni…

Disclaimer. Non sono responsabile di questa lista. ransomware.live aggrega claim pubblici pubblicati dagli attaccanti su leak site e forum. L'informazione può essere vera o meno — gli attaccanti a volte esagerano, le vittime a volte non hanno ancora confermato pubblicamente. Trattalo come awareness situazionale, non come registro legale.

Nove difese tattiche che il tuo IT non ha messo nella presentazione.

Tattico, attuale, con opinione. Preso da engagement reali — non da uno Slideshare del 2018. iOS · Android · entrambi.

/01ENTRAMBI

Blocca il trasferimento del tuo eSIM

Gli operatori sono stati manipolati con ingegneria sociale per trasferire numeri ad attaccanti. Imposta un PIN di trasferimento con il tuo operatore. Senza, il tuo telefono è a una telefonata dall'appartenere a qualcun altro.

/02iOS

Attiva Stolen Device Protection

iOS 17.3+. Richiede Face ID per modifiche sensibili anche in luoghi "affidabili". Sconfigge l'attacco telefono-rubato-con-PIN-osservato che svuota i conti in 90 secondi.

/03ENTRAMBI

Smetti di usare SMS per 2FA

Gli SMS viaggiano su SS7 — progettato negli anni 80, ancora oggi banalmente intercettato da chiunque abbia accesso telco. Usa TOTP (Aegis, Raivo, 2FAS) o, meglio, passkey.

/04iOS

Disabilita USB a schermo bloccato

Impostazioni → Face ID e Codice → Accessori USB DISATTIVATO. Blocca strumenti forensi di estrazione (Cellebrite, GrayKey) quando il dispositivo è collegato bloccato.

/05Android

Verifica i servizi di Accessibilità

Il malware vive nell'Accessibilità. Una volta concesso, legge ogni schermo, digita ogni tasto, scarta ogni prompt. Impostazioni → Accessibilità → controlla mensilmente. Revoca tutto ciò che non riconosci.

/06iOS

iMessage Contact Key Verification

iOS 17.2+. Rileva quando un contatto è stato sostituito via MITM lato server. Critico per dirigenti, avvocati, giornalisti. Disattivato di default — attivalo con chi scambi dati sensibili.

/07ENTRAMBI

Dimentica le reti Wi-Fi che non usi

I telefoni trasmettono probe request per ogni rete che ricordano. Attaccanti stile Karma falsificano "linksys" o "Starbucks Wi-Fi" e il tuo telefono si connette silenziosamente. Dimentica ciò che non usi.

/08ENTRAMBI

Passa alle passkey, non password

FIDO2/WebAuthn. La chiave privata vive nel secure enclave, mai trasmessa. Immune al phishing per design. Apple, Google, Microsoft e le principali banche le supportano — inizia con la banca.

/09ENTRAMBI

Porta con te un cavo solo-carica

Le porte USB pubbliche = superficie di juice-jacking. Aeroporti, hotel, conferenze. Un adattatore USB data-block da €4 o un cavo solo-carica neutralizza l'attacco. Usalo ogni volta che non sei a casa.

Aggiornato 2026-04 · La lista ruota mentre la superficie di minaccia cambia