De forma habitual un CPE tiene todos los puertos cerrados, si han hackeado esos routers brasileños, solo puede ser de dos maneras, desde dentro, vía exploit inverso, que cada vez es un vector de ataque más común. O por error de los operadores que dejaban abiertos puertos de gestión que unido a un más que probable, firmware mierdoso, han permitido tomar control de los routers.
Pero nada de eso, tiene que ver con el tema de si el CGNAT añade o no añade seguridad ... que no la añade.
Tu puedes tener esos routers tras un CGNAT ... y el vector de ataque provenir de otro usuario/abonado/cliente, que está tras ese CGNAT.
La seguridad jamás puede estar basada en la ocultación del dispositivo, sino en el diseño seguro intrínseco del dispositivo.