A BugHunt, plataforma brasileira de recompensas por vulnerabilidades, registrou alta de 115% no número de hackers ativos entre setembro de 2025 e setembro de 2026, na comparação com os 12 meses anteriores. O dado vem de levantamento da própria empresa, divulgado pela Exame nesta quarta-feira (7), que atribui o salto à automação por inteligência artificial.
A plataforma ultrapassou os 27 mil pesquisadores cadastrados, e os novos cadastros subiram 44%. A mudança mais visível está no perfil de quem trabalha: os estreantes passaram de 64% para 77,8% dos pesquisadores ativos.
Quem entrou e o que mudou na ponta das empresas
Os 10% de hackers mais ativos, que concentravam 69,1% dos relatórios enviados, agora respondem por 63,4%. A produção depende menos de um grupo pequeno de veteranos.
Para as empresas que pagam pelas recompensas, o ganho aparece no prazo. A mediana de tempo para fechar um relatório caiu de 15,2 para 3,7 dias. A fatia de relatórios classificados como críticos ou de alta gravidade subiu de 58,2% para 68,5%, e a classificação técnica correta passou de 45,2% para 61%.
O dinheiro acompanhou. O valor médio por recompensa cresceu 17%, e o total distribuído aos pesquisadores aumentou 22,6%, de acordo com a BugHunt.
Caio Telles, cofundador da plataforma, disse que a comunidade sempre foi grande, mas que parte dela ficava parada por falta de repertório técnico para transformar curiosidade em relatório. Segundo ele, a IA encurtou esse caminho.
Spam e relatórios sem base técnica
A ferramenta que abriu a porta para iniciantes também facilitou o envio em massa de material de baixa qualidade. A BugHunt afirma que o volume de spam mais que triplicou, em um padrão que aparece a partir de março de 2026. Os relatórios sem validade técnica quase dobraram, e os envios mensais ficaram de duas a quatro vezes acima da média anterior.
Bruno Telles, também cofundador da BugHunt, resumiu o problema:
Quem paga a conta da triagem
O efeito prático recai sobre o time de segurança das empresas clientes. O tempo de resposta de menos de quatro dias depende de filtros e de analistas capazes de descartar o lixo sem atrasar o que importa. Quem não montar essa triagem tende a pagar duas vezes: em horas de equipe gastas com relatórios falsos e no risco de demorar a ver uma falha real no meio da fila.
O levantamento não detalha quanto custa essa triagem nem quais empresas participam da base. Os números são da própria plataforma e não passaram por auditoria independente, ressalva que cabe ter em mente antes de tomá-los como retrato do mercado brasileiro de segurança.



