Wed, 08 Jul 2026
← VoltarUma startup de segurança cibernética que gasta milhões de dólares para adquirir vulnerabilidades de segurança de dia zero em softwares populares é dirigida por dois teóricos da conspiração de extrema direita e criminosos condenados, cujos empreendimentos mais recentes incluíam empresas de inteligência falsas e uma agora extinta plataforma de lobby baseada em IA.
Uma startup de segurança cibernética que gasta milhões de dólares para adquirir vulnerabilidades de segurança de dia zero em software popular é dirigida por dois teóricos da conspiração de extrema direita e criminosos condenados, cujos empreendimentos mais recentes incluíam empresas de inteligência falsas e uma agora extinta plataforma de lobby baseada em IA que operavam sob nomes falsos. A conta X/Twitter IRIS C2 (@C2IRIS) ganhou mais de 4.000 seguidores desde a sua criação em janeiro de 2025, postando frequentemente sobre vulnerabilidades de segurança, IA e explorações de software. A IRIS C2 afirma ser uma empresa em McLean, Virgínia, que vende recursos ofensivos de segurança cibernética. O site IRIS C2 apresenta a possibilidade de pagamentos de milhões de dólares por explorações para atrair talentos.
"Nosso modelo de negócios é este", diz uma postagem fixada no topo da conta IRIS C2 no X. "Atrair os melhores pesquisadores de vulnerabilidade e desenvolvedores de exploração do mundo para se juntarem à nossa empresa. Isso gira principalmente em torno de engenheiros juniores com talento bruto/QI extremamente alto. Não nos importamos se eles têm diploma universitário/experiência no setor." O site vinculado a esse perfil – irisc2[.]com – diz que a empresa está contratando para uma série de vagas em aberto, e uma postagem recente em sua página do LinkedIn entusiasma-se com um número esmagador de candidaturas de funcionários em potencial.
O site afirma que o IRIS C2 tem como objetivo adquirir "exploits de dia zero, primitivos individuais, cadeias parciais e recursos completos em todas as principais plataformas. Os pagamentos variam de US$ 10.000 a US$ 7 milhões, dependendo do objetivo, da confiabilidade e do valor operacional". O portal de contratação governamental g2exchange.com relata que irisc2[.]com é operado por uma empresa com sede na Virgínia chamada Calvexa Group LLC. O link “contato” no site do Grupo Calvexa — calvexagroup[.]com — encaminha os visitantes para irisc2[.]com.
A G2Exchange mostra que, embora o Calvexa Group LLC esteja registrado como contratante federal, não parece estar trabalhando em nenhum contrato governamental direto. Uma pesquisa no endereço de Arlington, Virgínia, listado nos registros de incorporação do Calvexa Group LLC, revela que a propriedade é ocupada por Jack Burkman, o fundador e sócio-gerente de 60 anos da empresa de lobby Burkman & Associates. Quando abordado com perguntas sobre o IRIS C2, Burkman encaminhou outras perguntas ao seu associado de longa data, Jacob Wohl, de 28 anos. Jack Burkman (à esquerda) e Jacob Wohl, em entrevista coletiva em agosto de 2020.
Imagem: Wikipedia. Burkman e Wohl têm um histórico de criação de empresas de inteligência falsas e de usá-las para espalhar falsas alegações e enquadrar figuras públicas, incluindo alegações forjadas de agressão sexual contra o então diretor do FBI, Robert Mueller, e Pete Buttigieg, então prefeito de South Bend, Indiana e candidato democrata à presidência. Em 2019, Burkman e Wohl realizaram conferências de imprensa alegando falsamente casos extraconjugais da senadora Elizabeth Warren (D-Mass.) e da então candidata presidencial de 2020 Kamala Harris. Após as eleições presidenciais de 2020, Wohl e Burkman foram processados por vários estados dos EUA por fazerem milhares de ligações automáticas para residentes de estados decisivos e por disseminarem falsas alegações sobre cédulas por correio.
Eles foram indiciados em Cleveland por 15 acusações criminais de orquestrar um esquema de chamada automática com o objetivo de suprimir o voto negro em Detroit, e foram condenados no final de 2025 a liberdade condicional depois que seus apelos para rejeitar as acusações foram rejeitados. Em 2022, Wohl e Burkman se confessaram culpados de uma única acusação de fraude de telecomunicações em Ohio e foram condenados a multa, liberdade condicional e serviço comunitário. Em março de 2023, um juiz num caso civil de Nova Iorque decidiu que Wohl e Burkman tinham violado as leis federais e estaduais de direitos civis, e os dois concordaram em pagar um acordo de 1 milhão de dólares. Em junho de 2023, a Comissão Federal de Comunicações (FCC) impôs uma multa de US$ 5,1 milhões contra Wohl e Burkman por suas campanhas de chamadas automáticas, na época a maior multa já solicitada pela FCC sob a Lei de Proteção ao Consumidor de Telefones.
Gi de Jacob “Jay” Wohl conta tHub. Aos 17 anos, Wohl fundou várias empresas de investimento e cultivou o apelido de “Wohl de Wall Street” depois de aparecer na Fox News em 2015 para discutir os seus novos fundos de hedge. Em 2017, a Arizona Corporation Commission acusou Wohl e seus fundos de investimento de 14 acusações de fraude de valores mobiliários e ordenou-lhe que pagasse US$ 35.000 em restituição. Em 2019, Wohl se confessou culpado na Califórnia de quatro acusações criminais de venda de títulos não registrados e foi condenado a dois anos de liberdade condicional.
O mercado de vulnerabilidades de segurança anteriormente desconhecidas sempre foi povoado por uma mistura colorida de investigadores, académicos, charlatões, caçadores de influência e pessoas ativamente envolvidas em comunidades de crimes cibernéticos. Mas o mercado de venda de serviços de segurança ofensivos ao governo dos EUA tende a ser muito mais cauteloso. Muitos prestadores de serviços governamentais recrutam investigadores de vulnerabilidades e pagam pelos direitos exclusivos de novas explorações de software, mas nenhum deles o faz de forma tão descarada e aberta como o IRIS C2. Postagens recentes da conta Twitter/X IRISC2 (@c2iris).
Na verdade, a KrebsOnSecurity não tinha conhecimento do IRIS C2 até ao mês passado, quando um participante numa conferência regional sobre segurança cibernética partilhou que Wohl e o Grupo Calvexa estavam a importunar as pessoas na conferência sobre a venda das suas pesquisas sobre vulnerabilidades. Em entrevista ao KrebsOnSecurity, Wohl disse que Burkman não estava envolvido nas operações diárias do IRIS C2. Wohl compartilhou que o IRIS C2 começou originalmente como uma empresa de testes de penetração, mas recentemente mudou seu foco para a venda de serviços de hacking telefônico ao governo. Várias vezes ao longo da entrevista, Wohl mencionou trabalhar em contratos do governo federal, mas quando pressionado para fornecer detalhes, disse que não tinha liberdade para falar publicamente sobre eles.
Wohl disse que não possui nenhuma educação ou treinamento formal em ciência da computação ou segurança da informação e que a maior parte de seu conhecimento sobre o assunto é autodidata. “Eu sei mais sobre tecnologia do que qualquer um”, gabou-se Wohl. "Minha formação sempre foi extremamente técnica e sempre estive profundamente envolvido com tecnologia. As pessoas me conhecem como alguém capaz de criar capacidades espetacularmente requintadas que fariam sua cabeça girar." Wohl disse que os pesquisadores de segurança trazem à empresa descobertas de vulnerabilidade exclusivas “regularmente”, mas que em muitos casos essas descobertas são preliminares e não totalmente concretizadas.
“Digamos que alguém encontre uma falha em um decodificador de mídia de um telefone”, disse Wohl. "Muitas vezes o que recebemos é um exploit primitivo, onde a ideia existe, mas a [execução] precisa de trabalho. Você precisa que esse exploit seja estável e confiável, e é isso que fazemos." Wohl afirma que o IRIS C2 tem aproximadamente 40 funcionários, embora afirme que nenhum deles está autorizado a listar seus empregos no LinkedIn por razões de segurança operacional. Em maio, o autor da conta IRIS C2 no X disse que sua namorada não tinha ideia do que ele fazia para viver.
Mas se a IRIS C2 tiver outros funcionários, eles também podem não ter conhecimento do histórico de invenções descaradas de Wohl – ou mesmo de seu nome verdadeiro. Em setembro de 2024, o Politico relatou que Burkman e Wohl estavam se gabando de que grandes empresas supostamente compravam serviços de sua agora extinta empresa LobbyMatic, que alegava usar inteligência artificial para auxiliar nos esforços de lobby político. No entanto, o Politico descobriu que a dupla dirigia a empresa usando pseudônimos, com Wohl supostamente adotando o nome “Jay Klein” e Burkman usando o apelido de “Bill Sanders”. O Politico informou que dois dos ex-funcionários da LobbyMatic pediram demissão após saberem de suas verdadeiras identidades, enquanto outros funcionários só souberam depois de terem deixado a empresa.
Atualização, 9 de julho, 9h44 ET: Vários leitores chamaram nossa atenção para uma publicação de 31 de março da jornalista Molly White, que relatou que Burkman e Wohl receberam uma retenção de US$ 300.000 por um fraudador de criptomoeda canadense procurado pelos Estados Unidos e vários outros países por supostamente roubar US$ 65 milhões de nas plataformas criptográficas KyberSwap e Indexed Finance. De acordo com esse relatório, os dois foram contratados para buscar um “perdão presidencial para evitar um erro judicial” em nome do hacker acusado, que ainda não foi condenado. Esta entrada foi publicada na quarta-feira, 8 de julho de 2026, 08h31. Jacob Wohl deveria estar em uma cela de prisão.
Seu nível de ser um PDV está no mesmo nível do nosso querido líder floco de neve Donny (que também deveria estar em uma cela de prisão). Sim, ao lado do velho e assustador Joe e Barry Yup, provavelmente. E bem perto de Pocahontas. Ah, mais MAGA, encontrei outro.
Shhh MAGA, vejo você aqui e em todos os lugares que novembro está chegando e então aquele buraco para o qual você voltará quando as intimações vierem inundando todo o administrador. “milhões de dólares pendentes” – supondo que esse dinheiro exista, de onde você acha que ele vem…? Jacob Wohl me abordou para trabalhar para ele. Ficou óbvio em poucos minutos que esse garoto não tinha ideia do que estava falando.
Ele usa jargões técnicos para parecer impressionante, mas não entende o que está acontecendo. Ele não tem dinheiro nem para pagar você, lmao. Pendure-os bem, eles permitem que seus clientes desperdicem meu tempo. Um dos “clientes” está atualmente me usando para controle de qualidade de IA.
Recebo várias ligações por dia (100 no total) da mesma pesquisa de telhados, o que é muito lento para aprender Não, não sou o proprietário da casa. Depois de algumas semanas, a IA funciona de vez em quando, mas não posso dizer que estou satisfeito com o progresso, pois eles também falsificam os números bloqueados. Fundadores brilhantes e marketing incrível para conquistar negócios da atual administração. Estou ansioso para ouvir sobre a vitória do contrato do DHS.
Belo queimador. Belo queimador. este é literalmente você, Jacob, arrume um emprego, cara. a primeira regra do clube da luta é não falar sobre o filme do clube da luta de 1999 que foi lançado antes da saturação das mídias sociais