Ameaças Cibernéticas

Ameaças Cibernéticas

Convergência TI/OT: por que a indústria brasileira virou o alvo nº1 do ransomware na América do Sul

Enquanto o mercado discute inteligência artificial e nuvem, o ataque que mais preocupa o CISO industrial brasileiro ainda começa da forma mais simples: um e-mail corporativo. Foi assim que, segundo o relatório Manufacturing Threat Landscape 2026 da Check Point Research, o Brasil liderou isoladamente os incidentes cibernéticos industriais da América do Sul entre janeiro e março de 2025, com 22 casos concentrados no setor de alimentos e bebidas, segmento que não pode parar a produção e por isso virou alvo preferencial do crime organizado. O dado isolado já chamaria atenção. Mas é parte de um quadro maior: entre 2024 e 2025, o Brasil registrou 166 ataques de ransomware direcionados à indústria, dentro de um universo de 248 incidentes documentados em toda a América do Sul. A manufatura respondeu por 20,56% de todos os ataques cibernéticos do país no período, o maior percentual entre todos os setores da economia nacional, à frente de segmentos historicamente mais visados, como o financeiro. Por trás desses números está uma mudança estrutural na forma como a indústria brasileira opera. E ela tem nome: convergência entre Tecnologia da Informação (TI) e Tecnologia Operacional (OT). O isolamento que deixou de existir Por muito tempo, proteger uma planta industrial significava, sobretudo, mantê-la isolada. PLCs e sistemas SCADA, responsáveis por comandar válvulas, motores e supervisionar processos em tempo real, funcionavam em redes fechadas, sem qualquer ponte com a internet ou com os sistemas corporativos. Esse isolamento, conhecido como air-gap, fazia o trabalho pesado da segurança: sem conexão, não havia caminho para o invasor explorar. A Indústria 4.0 rompeu esse modelo por definição, não por acidente. Integrar sistemas ERP, plataformas de execução de manufatura (MES) e equipamentos de chão de fábrica deixou de ser diferencial competitivo para se tornar pré-requisito de eficiência, rastreabilidade e tomada de decisão em tempo real. O problema é que essa integração avançou muito mais rápido do que a capacidade das organizações de proteger o novo perímetro que ela criou. A Dragos confirma essa virada em seu relatório 9th Annual Year in Review, publicado em fevereiro de 2026: pela primeira vez, o comportamento predominante deixou de ser apenas mapear redes industriais e passou a incluir tentativas concretas de gerar impacto operacional dentro delas. O valor de uma credencial industrial no mercado clandestino Um dos indicadores mais reveladores desse amadurecimento criminoso é econômico. Segundo o mesmo relatório da Check Point Research, credenciais de acesso a empresas industriais brasileiras já são comercializadas em mercados clandestinos por valores entre US$4.000 e US$70.000. O intervalo não é aleatório: reflete o cálculo prévio do comprador sobre o potencial de dano  e, consequentemente, de extorsão  que aquele acesso representa. A tabela abaixo resume os principais indicadores do cenário brasileiro: Indicador Valor Fonte Ataques de ransomware à indústria no Brasil (2024–2025) 166 Check Point Research, Manufacturing Threat Landscape 2026 Incidentes documentados na América do Sul (2024–2025) 248 Check Point Research Participação da manufatura nos ataques no Brasil 20,56% Check Point Research Incidentes no 1º trimestre de 2025 (liderança sul-americana) 22 Check Point Research Valor de credenciais industriais no mercado clandestino US$ 4 mil a US$ 70 mil Check Point Research Advisories de vulnerabilidades ICS sem patch disponível (2025) 26% Dragos, 9th Annual Year in Review Fabricantes europeus com vulnerabilidades OT conhecidas ativas 80% Check Point Research Tempo médio de contenção com visibilidade OT vs. sem visibilidade 5 dias vs. 42 dias Dragos Da caixa de entrada à linha de produção: como o ataque se move A confusão entre incidente de TI e incidente operacional é um dos pontos mais críticos do problema. Robert Lee, CEO da Dragos, resumiu o equívoco: organizações industriais tendem a subestimar o alcance do ransomware em ambientes OT porque presumem que o problema “é só TI”. Um servidor Windows comprometido que hospeda um software SCADA não é um incidente de escritório, mas um incidente capaz de parar uma planta inteira. O caminho típico segue um padrão. Começa em um vetor familiar: uma credencial corporativa comprometida ou um acesso remoto via VPN mal configurado. Dali, o invasor se move lateralmente, técnica pela qual navega de um sistema comprometido para outros dentro da mesma rede, até alcançar o Active Directory, depois o ERP ou o MES e, na ausência de segmentação efetiva entre os ambientes corporativo e industrial, a própria camada OT, sem encontrar barreira relevante pelo caminho. O dado da Dragos confirma que esse trajeto já é rotina, não exceção: em 2025, malware e ransomware corresponderam, cada um, a 23% dos engajamentos de resposta a incidentes da empresa em ambientes industriais, um indicativo de que essas ameaças já operam dentro das redes OT, e não apenas em suas bordas. O caso da JBS Foods, ocorrido em 2021, ilustra o potencial de dano quando esse trajeto é bem-sucedido: o ataque do grupo REvil interrompeu operações da companhia na América do Norte e na Austrália e resultou no pagamento de US$ 11 milhões em resgate,  impacto que se propagou para fornecedores e distribuidores conectados à cadeia produtiva atingida. Equipamentos que não foram feitos para este momento O problema técnico central não está apenas na sofisticação de quem ataca, mas na fragilidade estrutural dos sistemas do outro lado. PLCs, interfaces homem-máquina (HMIs) e plataformas SCADA legadas foram projetados para durabilidade operacional ao longo de décadas,  não para resistir a ameaças cibernéticas modernas. Muitos rodam sistemas sem suporte, utilizam protocolos industriais sem autenticação nativa e não possuem ciclo de atualização de segurança. Os números tornam esse cenário concreto: em 2025, 26% dos advisories de vulnerabilidades publicados para sistemas de controle industrial (ICS) não vieram acompanhados de patch ou mitigação disponível pelo fabricante, segundo a Dragos. Na Europa, referência global de maturidade industrial, 80% dos fabricantes ainda operavam ambientes OT críticos com vulnerabilidades conhecidas e não corrigidas, de acordo com a Check Point Research. Em escala global, o mesmo levantamento da Dragos estima que US$329,5 bilhões estão sob risco de perda em cenários de incidentes OT de alta severidade e boa parte desse valor está concentrada em ativos que nenhuma equipe de TI tradicional

Ameaças Cibernéticas

128 milhões de consentimentos, uma única falha: o risco invisível por trás do Open Finance Brasileiro

O Brasil construiu, em poucos anos, o ecossistema de finanças abertas mais avançado do mundo. Segundo o relatório Estado do Open Finance – Brasil & Mundo, divulgado pela Sensedia em parceria com a Let’s Money em janeiro de 2026, o país alcançou a marca de 128 milhões de consentimentos ativos, colocando-se à frente de outras 78 nações com regulação do setor. Essa infraestrutura movimenta mais de 4,4 bilhões de comunicações semanais entre instituições financeiras, fintechs e iniciadores de pagamento. Esse volume é a prova de que o modelo funciona. Mas também é a medida exata de algo que costuma passar despercebido nas discussões sobre inovação: cada consentimento representa uma chamada de API, e cada API é, em potencial, um ponto de entrada. O Open Finance e o Pix não apenas aceleraram a experiência do usuário financeiro brasileiro, eles redesenharam, silenciosamente, o que significa proteger uma instituição. Essa superfície de exposição é composta por APIs REST protegidas principalmente por OAuth 2.0, OpenID Connect (OIDC) e pelo Financial-grade API (FAPI), padrão adotado pelo Open Finance brasileiro. A segurança desse ecossistema depende não apenas da criptografia ou da autenticação, mas da proteção contínua do ciclo de vida das APIs e de seus mecanismos de autorização. De um perímetro controlado para um ecossistema de confiança distribuída Até pouco tempo, a segurança de uma instituição financeira podia ser descrita, de forma simplificada, como o controle de um perímetro: a instituição definia o fluxo de onboarding, geria as sessões de seus próprios usuários e concentrava a lógica de decisão dentro de sistemas que ela mesma operava. Esse modelo permitia previsibilidade. O risco tinha endereço. O Open Finance rompeu essa lógica por definição, não por falha de implementação. Uma transação de crédito iniciada em uma fintech pode depender de dados hospedados por um banco tradicional, validados por um iniciador de pagamentos e confirmados por meio de um token trafegando entre múltiplas infraestruturas. O risco passou a acompanhar a transação, e não mais a instituição. Essa mudança estrutural é reconhecida pelo próprio setor: como aponta análise publicada pelo Jornal Empresas & Negócios, o aumento da quantidade de “portas e janelas abertas” fez com que instituições financeiras passassem a depender também da segurança de parceiros terceiros, já que o Open Finance funciona sobre uma malha de APIs que conecta bancos, fintechs e iniciadores de pagamentos. Esse modelo aproxima o setor financeiro da arquitetura Zero Trust, na qual nenhuma requisição é considerada confiável apenas por estar autenticada. Cada chamada deve ser validada continuamente considerando identidade, contexto, dispositivo, comportamento e nível de risco.  Cada nova integração aprovada é, ao mesmo tempo, um ganho de competitividade e um novo ponto de exposição. Essa dualidade é o centro do problema que a maioria dos programas de segurança ainda não resolveu. As APIs dobraram como superfície de ataque testada Os números que confirmam essa mudança de eixo já aparecem em dados de mercado. De acordo com o relatório Inside Pentesting 2026, produzido pela Vantico com base em centenas de projetos de teste de intrusão conduzidos em 2025, as APIs praticamente dobraram como proporção da superfície de ataque avaliada em pentests, saltando de 5,6% dos projetos em 2024 para 11,2% em 2025. No setor financeiro, onde o Open Finance e as integrações via Pix multiplicam o número de endpoints expostos, esse crescimento tende a ser ainda mais acentuado do que a média geral do mercado. Esse crescimento também acompanha o aumento de vulnerabilidades descritas pelo OWASP API Security Top 10, especialmente Broken Object Level Authorization , Broken Authentication, Excessive Data Exposure e Unrestricted Resource Consumption, que figuram entre as principais causas de comprometimento de APIs modernas.  O mesmo estudo aponta que falhas de autenticação (Authentication Failures) ocupam a segunda posição no ranking de vulnerabilidades mais identificadas, respondendo por 10,9% do total encontrado nos projetos analisados. Em um ambiente onde identidade equivale, na prática, a autorização, uma falha na camada de autenticação de uma API não é um detalhe técnico isolado: é a porta para movimentações fraudulentas em tempo real. Na prática, esses incidentes frequentemente envolvem reutilização indevida de tokens OAuth, replay de sessões, abuso de refresh tokens, interceptação do fluxo Authorization Code e falhas na validação de escopos (Scopes).  Há ainda um dado que expõe o custo da inação: em 27% dos casos analisados pela Vantico, vulnerabilidades classificadas como altas permanecem abertas por mais de 70 dias mesmo após a entrega do relatório de pentest. A causa mais comum não é falta de conhecimento técnico, é a dificuldade de integrar a correção ao ritmo operacional da instituição. Para um setor sob pressão regulatória constante, esse intervalo é tempo suficiente para que uma vulnerabilidade conhecida se transforme em incidente. Os vetores que exploram a velocidade do ecossistema A combinação de Open Finance e Pix criou um conjunto de ameaças que não se comporta como os ataques tradicionais de rede ou de endpoint. Elas exploram justamente a interoperabilidade que torna o sistema valioso. O phishing de consentimento é um exemplo direto: em vez de tentar comprometer um sistema, o atacante induz o próprio usuário a autorizar o compartilhamento de dados ou a aprovar uma iniciação de pagamento fraudulenta, explorando a familiaridade que o consumidor brasileiro já tem com telas de autorização do Open Finance. Também crescem tentativas de takeover de conta entre instituições diferentes, quando uma credencial comprometida em uma fintech é usada para tentar acesso a serviços de outra instituição dentro da mesma malha de integrações, e episódios de sequestro ou abuso de endpoints de API, em que falhas de limitação de requisições ou de validação contextual permitem ataques de força bruta, credential stuffing ou manipulação de sessão. O denominador comum entre esses vetores é a engenharia social amplificada pela velocidade. O Pix, sistema que movimentou R$ 35,4 trilhões em 2025, tornou-se também um vetor de manipulação: entre 80% e 90% das fraudes atuais que envolvem o sistema dependem de convencer a vítima a autorizar a própria transação, e não de invadir tecnicamente um sistema. Esse padrão se replica no Open Finance, onde a urgência

imagem representativa de de vazamentos em projetos de IA
Ameaças Cibernéticas

O preço da inovação sem governança: o que os 64% de vazamentos em projetos de I.A dizem sobre o perímetro digital

A inteligência artificial generativa deixou de ser uma decisão estratégica isolada dentro das empresas brasileiras. Ela já está integrada à rotina de praticamente toda organização, e isso aconteceu mais rápido do que qualquer estrutura de governança conseguiu acompanhar. Segundo o relatório Netskope Threat Labs Report: Brazil 2026, 100% das organizações analisadas no país já utilizam algum tipo de aplicação de I.A generativa, e o percentual de usuários que acessam ativamente essas ferramentas saltou de 50% para 71% em apenas doze meses. O problema não está na adoção em si, mas no que essa adoção carrega consigo sem que ninguém perceba. O mesmo levantamento aponta que 64% das violações de políticas de dados relacionadas ao uso de I.A generativa no Brasil envolvem informações reguladas ou sensíveis. Em aplicações pessoais utilizadas dentro do horário de trabalho, esse índice sobe para 66%. Não se trata de um incidente isolado nem de um cibercriminoso sofisticado explorando uma falha técnica. Trata-se de colaboradores comuns, em tarefas comuns, expondo código-fonte, contratos e dados de clientes para ferramentas que a empresa nem sempre sabe que estão em uso. Para CISOs, CTOs e DPOs, esse cenário cria uma tensão concreta: como sustentar a velocidade de inovação que o negócio exige sem perder o controle sobre onde os dados mais críticos da organização estão circulando. A adoção avançou mais rápido do que a governança O movimento de adoção de IA nas empresas brasileiras tem duas camadas. A primeira é visível e relativamente controlada: o uso de soluções de IA generativa administradas diretamente pelas organizações cresceu de 29% para 70% em um ano, segundo a Netskope. A segunda camada é a que preocupa as áreas de segurança e compliance. Mesmo com esse avanço na adoção gerenciada, mais da metade dos usuários continua recorrendo a contas ou aplicativos pessoais de IA durante o expediente, mantendo brechas relevantes de monitoramento. Há ainda um terceiro fator que amplia a superfície de risco: 96% dos usuários acessam aplicações de terceiros que incorporam recursos de I.A generativa de forma embutida, muitas vezes sem perceber que estão diante de uma ferramenta que processa e retém dados fora do ambiente corporativo. Plataformas amplamente usadas no dia a dia das equipes, como repositórios de código e serviços de armazenamento em nuvem, também passaram a ser exploradas como vetor de distribuição de ameaças, dificultando a distinção entre tráfego legítimo e atividade maliciosa. Esse cenário tem nome técnico: shadow AI, o uso de ferramentas de inteligência artificial fora dos canais homologados pela empresa. Um levantamento da Harmonic Security, divulgado em janeiro de 2026, detalhou o que efetivamente é inserido nos prompts dessas ferramentas: dados jurídicos e financeiros representam 30,8% dos casos, informações de clientes somam 27,8%, dados pessoais de titulares chegam a 14,9%, registros de funcionários representam 14,3% e código-fonte sensível corresponde a 10,1%. Desses dados, 79% fluem para um único grande modelo de IA generativa de mercado, sendo 21% para a versão gratuita, na qual os prompts podem ser retidos para treinamento futuro do modelo. Além do fenômeno conhecido como Shadow AI, as organizações também passam a lidar com uma nova superfície de ataque associada à inteligência artificial. APIs de modelos, agentes autônomos, integrações com aplicações corporativas, bases vetoriais e conectores externos ampliam significativamente a exposição digital das empresas. Técnicas como Prompt Injection, Data Poisoning e manipulação de modelos já figuram entre as principais preocupações de segurança associadas à adoção de IA generativa, exigindo que controles de segurança evoluam na mesma velocidade da inovação. O desafio torna-se ainda mais complexo à medida que agentes autônomos passam a executar tarefas em nome dos usuários. Diferentemente de ferramentas que apenas processam informações, esses sistemas podem interagir com e-mails, documentos, sistemas corporativos e fluxos de aprovação, ampliando os impactos potenciais de permissões excessivas ou configurações inadequadas. O custo de uma governança ausente A ausência de controle sobre esse fluxo de dados não é apenas um risco abstrato de compliance, ela tem preço definido. Segundo o relatório global de custo de violações de dados da IBM, publicado em 2025, incidentes em que o uso de shadow AI é um fator contribuinte custam, em média, US$ 670 mil acima da média global de um incidente de segurança, US$ 4,63 milhões contra US$ 3,96 milhões. No Brasil, o custo médio de uma violação de dados alcançou R$ 7,19 milhões em 2025, alta de 6,5% em relação ao ano anterior. O mesmo estudo da IBM revela um dado que deveria preocupar qualquer comitê de risco: 97% das organizações que sofreram violações envolvendo modelos ou aplicações de IA relataram ausência de controles de acesso adequados no momento do incidente. Em paralelo, 87% das empresas brasileiras ainda não possuem políticas formais de governança de IA. Ou seja, a maioria das organizações está operando com uma tecnologia de altíssimo poder de processamento de dados sensíveis sem o equivalente em controle de quem acessa o quê, quando e por meio de qual canal. Esse descompasso explica por que a abordagem mais comum entre gestores de TI, proibir o uso de ferramentas externas, tende a falhar. Pesquisas internacionais mostram que mesmo entre empresas que baniram completamente o uso de IA generativa, quase metade dos colaboradores admite ter inserido informações não públicas nessas ferramentas de qualquer forma. O risco não desaparece com a proibição; ele apenas se torna invisível para a equipe de segurança, o que é estatisticamente pior. Casos recentes demonstram que esse risco não é apenas teórico. Em um dos episódios mais conhecidos, colaboradores de uma grande empresa global de tecnologia compartilharam código-fonte proprietário com ferramentas de IA generativa durante atividades de desenvolvimento, resultando na exposição de informações estratégicas fora dos ambientes corporativos autorizados. Situações semelhantes vêm sendo observadas em diversos setores, reforçando que o principal vetor de risco não é necessariamente um atacante externo, mas o uso inadequado de ferramentas por usuários legítimos que buscam ganhos de produtividade. Os desafios associados à segurança de modelos de linguagem já são amplamente documentados pela comunidade técnica. Entre os principais riscos identificados pelo OWASP Top 10 for LLM Applications destacam-se: •

imagem representativa de falhas criticas abertas em ambientes aparentemente "seguros" de grandes empresas
Ameaças Cibernéticas

A vulnerabilidade do silêncio: por que 35% das falhas críticas permanecem abertas nas grandes empresas

Imagine que 35% das vulnerabilidades que sua equipe identificou no último mês ainda estão abertas e que, ao longo de todo esse período, grupos adversários tiveram acesso ativo a elas em quase todos os dias do calendário. Esse cenário hipotético descreve com precisão o que o Relatório de Investigações de Violações de Dados 2026 da Verizon (DBIR 2026) encontrou ao analisar mais de um bilhão de registros anônimos de vulnerabilidades: 35% das falhas presentes no catálogo de Vulnerabilidades Conhecidas e Exploradas Ativamente (KEV) da CISA ainda estavam abertas 28 dias após serem identificadas, totalizando 184 milhões de instâncias sem resolução efetiva. O que torna esse dado ainda mais relevante é o que ele revela sobre o esforço das equipes de segurança. Entre 2022 e 2024, os índices de remediação melhoraram de forma consistente. Em 2025, essa curva reverteu e a reversão aconteceu com as equipes trabalhando mais, corrigindo um volume maior de vulnerabilidades do que em qualquer ano anterior. O que mudou foi a escala do problema: o total de instâncias vulneráveis associadas ao catálogo KEV saltou de 295 milhões para 527 milhões em um único ciclo, crescimento de 78%. O DBIR descreve esse fenômeno como uma esteira que acelera constantemente, e a metáfora é precisa: as equipes correm mais rápido e ainda assim perdem terreno. O que os números do DBIR 2026 revelam sobre a crise de remediação Segundo o DBIR 2026, desenvolvido com dados fornecidos pela Qualys, apenas 26% das vulnerabilidades críticas listadas no catálogo KEV foram completamente corrigidas em 2025, queda expressiva em relação aos 38% do ano anterior. O tempo mediano para resolução completa também aumentou, de 32 para 43 dias. As organizações enfrentaram, em média, 50% mais vulnerabilidades críticas para corrigir do que no ciclo anterior. As equipes de segurança, vale registrar, não ficaram menos produtivas. Segundo a Qualys, parceira de pesquisa do relatório, foram corrigidas preventivamente 63,7 milhões de vulnerabilidades antes de sua inclusão no catálogo KEV, aumento de 30% em relação ao ano anterior. Ainda assim, a taxa de remediação proativa caiu de 16,6% para 12,1%. A razão está na diferença de escala: o esforço humano cresceu de forma linear enquanto a carga total composta de vulnerabilidades cresceu de forma exponencial. Nenhum investimento incremental em headcount resolve um desbalanço dessa natureza. O relatório do SC Media, publicado em maio de 2026, aprofunda esse ponto ao citar o Mondoo State of Vulnerability Remediation Report de 2025: 62% das equipes de segurança ainda utilizam métodos manuais de remediação, e apenas 2% operam com processos totalmente automatizados. Apenas 9% dos respondentes declararam confiança na capacidade de remediar vulnerabilidades relevantes dentro do prazo. Esses dados descrevem um modelo operacional que chegou ao teto de sua capacidade. Por que o modelo tradicional de gestão de vulnerabilidades perdeu eficácia Por mais de uma década, o pressuposto dominante na indústria foi de que vulnerabilidades críticas deveriam ser priorizadas por criticidade técnica, geralmente medida pelo CVSS, e remediadas em sequência o mais rapidamente possível. Essa abordagem funcionou enquanto o volume de exposições era compatível com processos manuais e janelas de manutenção periódicas. O que o DBIR 2026 demonstra com dados é que essa equação deixou de fechar. A análise de sobrevivência do relatório evidencia que quase metade das vulnerabilidades no catálogo KEV apresentou atividade de exploração detectável em 96% dos dias monitorados ao longo de 2025. Essas falhas foram ativamente utilizadas de forma contínua ao longo do tempo, e o intervalo entre a identificação de uma vulnerabilidade e sua exploração tem se estreitado de forma consistente. O resultado prático é perceptível em qualquer operação de segurança corporativa: filas intermináveis de alertas, priorização baseada em urgência percebida em vez de risco real para o negócio, e equipes em modo permanente de resposta a incidentes sem conseguir avançar na redução da exposição estrutural do ambiente. O DBIR 2026 confirmou ainda que a exploração de vulnerabilidades se tornou o principal vetor de acesso inicial em violações de dados, com crescimento de 31% em relação ao ano anterior. Esse crescimento reflete a convergência entre a expansão da superfície de ataque, o volume crescente do catálogo KEV e a pressão sobre os modelos tradicionais de remediação. Como grupos adversários selecionam seus alvos Grupos adversários avançados operam com lógica distinta da que orienta a maioria dos programas de gestão de vulnerabilidades. O processo de ataque parte do mapeamento da superfície de ataque de uma organização para identificar o caminho de menor resistência até um ativo de alto valor, seja uma credencial privilegiada, um sistema de pagamento, uma base de dados sensível ou um ponto de acesso a redes segmentadas. Dentro dessa lógica, uma vulnerabilidade de severidade moderada em um servidor exposto que serve de pivô para sistemas críticos é, na prática, mais valiosa para um atacante do que uma falha de pontuação CVSS alta em um sistema isolado. O que determina a prioridade real de exploração é a posição da vulnerabilidade no contexto da infraestrutura, e essa informação raramente aparece em uma lista ordenada por score. Para CISOs que gerenciam ambientes com múltiplas ferramentas, múltiplos fornecedores e equipes sob pressão constante, essa assimetria tem implicação direta: investir esforço de remediação com base exclusivamente em criticidade técnica pode resultar em proteção das camadas erradas do ambiente enquanto os caminhos reais de ataque permanecem abertos. Da gestão de vulnerabilidades ao gerenciamento de exposição O que o DBIR 2026 evidencia, e o que organizações com maturidade de segurança mais elevada já começaram a operacionalizar, é que a resposta à crise de remediação passa pela adoção de uma perspectiva diferente sobre o problema. A questão central deixa de ser quantas vulnerabilidades existem no ambiente e passa a ser quais exposições, se encadeadas, criam rotas viáveis para que um adversário avance até ativos críticos do negócio. Essa perspectiva define o Gerenciamento de Exposição Cibernética como categoria. No modelo tradicional de gestão de vulnerabilidades, cada CVE é tratado como um evento técnico isolado, a ser endereçado segundo sua criticidade individual. No modelo de exposição, o foco está no caminho de ataque: quais

imagem ilustrando ataque de ransoware e pagamento de resgate
Ameaças Cibernéticas

Quando pagar o resgate parece a saída mais rápida: o que os dados dizem sobre ransomware em 2026

Uma pesquisa conduzida pela Absolute Security com 750 líderes de segurança dos Estados Unidos e do Reino Unido revelou um dado que merece atenção estratégica: 58% dos CISOs entrevistados considerariam pagar um resgate em caso de ataque de ransomware. E ainda segundo levantamentos de  maio de 2026, o principal fator por trás dessa disposição não é falta de competência ou preparo técnico, mas sim o impacto imediato do tempo de inatividade operacional, e o descompasso entre a confiança declarada das empresas e sua capacidade real de recuperação. Esse dado, lido isoladamente, pode parecer apenas uma estatística. Contextualizado com o cenário atual de ameaças, ele revela algo mais profundo: para grande parte das organizações, o ransomware ainda representa uma ameaça capaz de paralisar operações de forma suficientemente severa a ponto de tornar a negociação com criminosos uma opção considerada pela alta liderança. E essa percepção, por si só, é o diagnóstico de uma lacuna de resiliência que precisa ser endereçada antes que o ataque aconteça. O ransomware moderno deixou de ser apenas um problema de indisponibilidade. Os principais grupos operam modelos de dupla e tripla extorsão, combinando criptografia de dados, exfiltração de informações sensíveis e pressão reputacional por meio da publicação dos dados em Data Leak Sites (DLS). Em alguns casos, os atacantes também realizam campanhas de contato direto com clientes, fornecedores e parceiros da vítima para aumentar a pressão pelo pagamento.  Um dos desafios atuais é o crescimento das técnicas Living Off The Land (LotL), nas quais os invasores utilizam ferramentas legítimas já presentes no ambiente, como PowerShell, PsExec, WMI e Remote Desktop Protocol (RDP), dificultando a detecção baseada exclusivamente em assinaturas.  Relatórios recentes mostram que credenciais roubadas, sessões sequestradas e ataques a identidades tornaram-se vetores mais frequentes do que a exploração direta de vulnerabilidades em muitos cenários de ransomware. O comprometimento de identidades passou a representar um dos principais fatores de risco para a propagação e escalonamento de privilégios.  O gap entre confiança declarada e capacidade real de resposta O relatório da Absolute Security expõe uma contradição que merece atenção. Cerca de 83% dos CISOs afirmaram estar confiantes na capacidade de recuperação de suas organizações. No entanto, entre as empresas que efetivamente sofreram ataques de ransomware, 57% levaram até uma semana para restaurar os sistemas, e 20% precisaram de até duas semanas. Nenhum dos entrevistados conseguiu restaurar operações em menos de 24 horas. Esse descompasso entre percepção e realidade é um dos pontos centrais que o relatório destaca. As organizações acreditam estar preparadas. A crise revela que os processos de recuperação são mais lentos e mais limitados do que o esperado. Outro fator que agrava essa equação é a dependência de processos físicos para recuperação. Segundo o mesmo levantamento, 59% das empresas precisam ter acesso físico aos dispositivos comprometidos para corrigi-los e restaurá-los após um ataque. Um processo que, na prática, atrasa significativamente a retomada das operações. Apenas 53% das organizações possuem capacidade de recuperação remota. Esse cenário se torna ainda mais crítico quando se considera o perfil dos endpoints vulneráveis. Segundo o relatório, 57% dos CISOs relataram ataques iniciados em dispositivos móveis, híbridos ou remotos nos últimos 12 a 18 meses, e 58% afirmaram que incidentes desse tipo deixaram equipamentos completamente inoperantes. Tempo de Detecção (MTTD) é tão importante quanto Tempo de Recuperação (MTTR) A velocidade de recuperação é apenas parte da equação. Organizações que conseguem reduzir o Mean Time To Detect (MTTD) e o Mean Time To Respond (MTTR) tendem a interromper o ataque ainda durante as fases de movimentação lateral e preparação da criptografia, reduzindo significativamente o impacto operacional.  O que os dados mostram sobre o comportamento real das organizações Enquanto o relatório da Absolute Security mede a disposição dos líderes de segurança para pagar, outros levantamentos documentam o comportamento efetivo das empresas após ataques. De acordo com o relatório “State of Ransomware 2025”, publicado pela Sophos e que abrangeu 110 empresas brasileiras, 66% das organizações vítimas de ransomware no Brasil optaram por pagar o resgate, percentual superior à média global de 50% registrada na mesma pesquisa. Esse índice manteve-se praticamente estável em relação ao ano anterior, indicando que o comportamento de pagamento permanece consistente independentemente de variações nos valores exigidos. O relatório da Sophos também revelou que, apesar do crescimento dos ataques, a criptografia de dados nas empresas atingiu seu menor nível em cinco anos: menos da metade dos ataques (49%) resultou em dados criptografados, e o percentual de ataques interrompidos antes da criptografia mais que dobrou em dois anos, passando de 22% em 2023 para 47% em 2025. Isso sugere que as empresas com posturas de segurança mais maduras estão, de fato, contendo ataques antes que causem danos graves, o que reforça o valor da detecção antecipada e da resposta ágil. No cenário brasileiro, os dados sobre a escalada das ameaças são igualmente expressivos. Segundo a SonicWall, os ataques de ransomware no Brasil aumentaram 25% no primeiro semestre de 2025, com mais de 3,6 mil incidentes registrados. E um estudo da Sophos indica que 73% das empresas brasileiras afirmaram ter sido vítimas desse tipo de ataque, evidenciando a dimensão do problema no ambiente corporativo nacional. Por que pagar o resgate não resolve o problema O entendimento de que o pagamento representa uma saída rápida é, em grande parte, uma ilusão operacional. Os dados disponíveis mostram que essa decisão carrega uma série de consequências que se estendem muito além do valor transferido. Segundo dados compilados pelo Portal Information Management em análise publicada em abril de 2026, o custo médio de recuperação no Brasil chega a US$ 1,19 milhão, valor que frequentemente supera o resgate inicial e prova que pagar não encerra a sangria financeira. A Veeam Software, por sua vez, publicou em abril de 2026 o Relatório de Resiliência e Confiança de Dados de 2026, com base em respostas de mais de 900 executivos de TI, segurança e risco: embora 90% dos líderes afirmem estar preparados para se recuperar rapidamente, apenas 28% conseguem restaurar totalmente os dados comprometidos após um ataque. Há ainda o

Ameaças Cibernéticas

3.736 ataques por semana: por que o setor financeiro brasileiro nunca foi tão visado pelo cibercrime

O setor financeiro não é apenas mais um alvo do cibercrime organizado, ele é o principal, e os dados de 2026 deixam isso inequívoco. Segundo levantamento da Check Point Research divulgado em fevereiro de 2026, organizações brasileiras sofreram em média 3.736 ataques cibernéticos por semana, crescimento de 37% em relação ao mesmo período do ano anterior. O número ganha outro peso quando lido junto ao Relatório Global de Gerenciamento de Exposição do Setor Financeiro, publicado pela mesma Check Point: os ataques direcionados a esse setor saltaram de 864 ocorrências em 2024 para 1.858 em 2025, crescimento de 115% em apenas um ano. Esses números são a materialização de uma realidade que CISOs, CTOs e líderes de tecnologia do setor financeiro enfrentam diariamente: ambientes sob pressão constante, superfícies de ataque em expansão e grupos criminosos cada vez mais profissionalizados. Além de ataques oportunistas, o setor financeiro brasileiro enfrenta operações conduzidas por grupos especializados em fraude bancária, infostealers, ransomware e ataques à cadeia de suprimentos. Organizações criminosas exploram credenciais vazadas, malware bancário, engenharia social e comprometimento de fornecedores para obter acesso inicial e monetizar rapidamente os ambientes comprometidos. Principais grupos e ameaças que atuam contra o setor financeiro brasileiro PLUMP SPIDER (Brasil) Grupo especializado em fraudes financeiras, comprometimento de contas corporativas e ataques direcionados a instituições financeiras e fintechs. É conhecido por explorar engenharia social, comprometimento de credenciais e abuso de acessos legítimos. Grandoreiro Trojan bancário de origem brasileira que integra o ecossistema conhecido como “Tetrade”. Atua por meio de campanhas de phishing, malware bancário e captura de credenciais, afetando bancos em diversos países da América Latina e Europa. Guildma Malware bancário brasileiro focado em roubo de credenciais, autenticações multifator e informações financeiras. Utiliza campanhas massivas de e-mail malicioso e técnicas avançadas de evasão. Mekotio Trojan bancário amplamente distribuído na América Latina. Tem histórico de ataques contra clientes de instituições financeiras, capturando credenciais bancárias e realizando fraudes eletrônicas. Casbaneiro (Metamorfo) Malware bancário brasileiro que monitora atividades financeiras das vítimas e executa ações fraudulentas em sessões bancárias comprometidas. Blind Eagle (APT-C-36) Grupo latino-americano conhecido por campanhas de espionagem e roubo de informações. Embora seu foco principal não seja exclusivamente financeiro, frequentemente utiliza campanhas de phishing que atingem instituições financeiras e seus clientes. Lumma Stealer e RedLine Stealer Famílias de infostealers amplamente comercializadas em fóruns clandestinos. São responsáveis por grande parte das credenciais corporativas e bancárias encontradas em mercados da dark web, representando uma ameaça significativa para bancos e fintechs. LockBit, Akira, Play, Qilin e Medusa Grupos de ransomware que frequentemente atacam organizações financeiras, seguradoras e processadoras de pagamento. Além da criptografia dos dados, utilizam extorsão baseada em vazamento de informações sensíveis. Um dos casos mais emblemáticos dos últimos anos foi a fraude milionária que afetou uma instituição financeira brasileira por meio do comprometimento de um fornecedor integrado ao sistema financeiro. O incidente resultou no desvio de centenas de milhões de reais e demonstrou como vulnerabilidades na cadeia de suprimentos podem impactar diretamente operações financeiras críticas, mesmo quando os controles internos da instituição permanecem íntegros. Por que o setor financeiro concentra os incidentes de maior impacto A resposta é direta: liquidez imediata, dados altamente sensíveis e infraestrutura crítica amplamente conectada. Nenhum outro segmento reúne esses três atributos com a mesma intensidade. Segundo análise publicada pelo portal IPNews em maio de 2026, o setor financeiro liderou os ataques cibernéticos no Brasil pelo segundo ano consecutivo, concentrando mais de 20% de todos os incidentes registrados no país em 2025. Em 2024, essa participação já era de 19,76%. Não se trata de variação pontual, mas de uma tendência estrutural que se aprofunda a cada ciclo. O que torna essa concentração ainda mais crítica é a combinação de três fatores. O primeiro é a monetização direta: diferente de outros setores, onde o criminoso precisa percorrer etapas intermediárias para converter dados roubados em ganho financeiro, uma invasão bem-sucedida a uma instituição financeira pode resultar em transferências fraudulentas em tempo real. O segundo é a pressão regulatória: as exigências do Banco Central do Brasil (BACEN) e da Lei Geral de Proteção de Dados (LGPD) ampliam a exposição legal das instituições, tornando qualquer incidente em um evento com repercussão que vai além do técnico. O terceiro é a complexidade da infraestrutura: bancos, fintechs, seguradoras e processadoras de pagamento operam com ambientes híbridos, APIs em escala crescente e múltiplos fornecedores conectados, cada um representando um vetor potencial de entrada. Segundo a Vantico, no relatório Inside Pentesting 2026, as APIs dobraram como superfície de ataque entre 2024 e 2025, subindo de 5,6% para 11,2% dos projetos analisados. No setor financeiro, onde o Open Finance e as integrações via Pix multiplicam as APIs expostas, esse crescimento é ainda mais pronunciado. Os vetores que grupos criminosos mais exploram no setor financeiro 1- Credenciais comprometidas e abuso de identidade O roubo e o uso de credenciais válidas seguem como a principal porta de entrada para atacantes. Quando um colaborador de uma instituição financeira ou de um fornecedor terceirizado tem suas credenciais comprometidas, o atacante ganha acesso a sistemas internos sem precisar explorar nenhuma vulnerabilidade técnica, uma rota silenciosa e eficaz. Os números evidenciam a escala do problema: segundo dados da Avant Services com base em análises da Check Point Research, 98% das contas em nuvem de empresas brasileiras operam sem autenticação multifator (MFA) e 91% com privilégios excessivos. Em ambientes financeiros onde uma única credencial privilegiada pode dar acesso a sistemas de pagamento ou bases de dados de clientes, essa lacuna representa risco imediato. O próprio Banco Central alertou que grupos criminosos demonstram conhecimento avançado sobre a operação do sistema financeiro nacional, chegando a cooptar colaboradores das próprias instituições ou de prestadores de serviço contratados por elas. Enquanto a fraude por identidade sintética representa 11% dos casos globalmente, na América Latina esse índice chega a 48,3%, segundo levantamento do CISO Advisor de 2026. 2- Engenharia social associada ao Pix A adoção massiva do Pix criou uma nova camada de exposição. O sistema de pagamentos instantâneos tornou-se também um vetor de engenharia social: criminosos exploram a

Ameaças Cibernéticas

Quando o seu assistente de IA vira um insider: os riscos que ninguém está medindo em 2026

Durante anos, o debate em torno da inteligência artificial corporativa girou em torno de uma única preocupação: o que acontece quando o modelo erra a resposta? A alucinação textual, aquela saída imprecisa que um LLM gera com aparente confiança, foi o risco central de toda uma geração de projetos de IA. Em 2026, esse problema ainda existe. Só que ele ficou secundário diante de algo substancialmente mais grave. Os agentes autônomos de IA não apenas respondem a perguntas. Eles executam tarefas, acessam sistemas, movimentam dados, disparam processos e tomam decisões, tudo isso sem que um ser humano aprove cada etapa. O risco deixou de ser uma resposta errada em um chat e passou a ser uma ação irreversível executada em velocidade de máquina dentro da infraestrutura da sua empresa. Esse é o cenário que CTOs e CISOs brasileiros enfrentam agora: uma pressão crescente para adotar IA com agilidade, enquanto os frameworks de governança e os controles de segurança ainda tratam esses agentes como se fossem usuários comuns, ou, pior, como se simplesmente não existissem. A nova categoria de risco que a maioria das empresas ignora Agentes autônomos operam com identidades próprias. Eles possuem credenciais, acessam APIs, consultam bases de dados, executam fluxos de negócio e até orquestram outros agentes. Cada um desses agentes representa o que a literatura técnica chama de Identidade Não Humana (NHI – Non-Human Identity). Segundo dados publicados pelo portal Ramos da Informática, as NHIs já superam as identidades humanas nas grandes organizações numa proporção estimada de 80 para 1. Apesar disso, a maioria das empresas ainda não tem governança formal sobre essas identidades. Não há inventário, não há ciclo de vida definido, não há política de revogação. O agente existe, age e acumula privilégios, muitas vezes sem que o time de segurança sequer saiba que ele está lá. A consequência direta disso é o que pesquisadores chamam de “alucinação de ação”: em vez de gerar um texto incorreto, o agente mal configurado ou comprometido executa uma transferência fraudulenta, escala privilégios ou vaza dados sensíveis, e faz tudo isso com a velocidade e a persistência que nenhum atacante humano conseguiria sustentar. Os três vetores de ataque que definem o novo perímetro 1. Prompt Injection: quando o conteúdo vira uma arma O prompt injection abuso de permissões, identidades não humanas e excesso de agência são riscos reais em LLMs/agentes. A OWASP lista prompt injection, excessive agency, supply chain e data poisoning entre os principais riscos para aplicações LLM/GenAI. O NIST AI 600-1 também reconhece prompt injection, data poisoning e vazamento de dados como riscos relevantes de GenAI,  hoje um dos vetores mais relevantes mais discutido contra agentes de IA. A lógica é elegante na sua perversidade: em vez de atacar o sistema diretamente, o adversário embute instruções maliciosas dentro de conteúdo aparentemente legítimo: um e-mail, um ticket de suporte, uma nota fiscal, um documento PDF processado pelo agente. Quando o agente consome esse conteúdo como parte do seu contexto operacional, ele interpreta as instruções plantadas como comandos válidos e começa a executá-las. Segundo análise publicada pelo Stellar Cyber, um dos riscos mais sérios nesse cenário é o goal hijacking: o agente tem sua lógica original substituída por um objetivo injetado pelo atacante, podendo executar transferências financeiras ou exfiltrar dados sem nenhuma intervenção humana. A diferença crítica em relação a um ataque convencional está na escala e na velocidade. Um agente comprometido pode processar centenas de solicitações maliciosas por hora, enquanto qualquer tentativa equivalente por parte de um humano seria detectada imediatamente pelo comportamento anômalo. 2. Envenenamento de memória: o ataque que dorme antes de agir Sistemas de IA corporativos modernos, especialmente os que utilizam arquiteturas RAG (Retrieval-Augmented Generation), mantêm uma base de conhecimento que o agente consulta antes de agir. Essa memória persistente é um alvo privilegiado. No envenenamento de memória, o atacante não precisa comprometer o agente em tempo real. Ele injeta informações falsas na base de conhecimento, uma política de pagamento fraudulenta, um número de conta alterado, uma regra de negócio corrompida, e aguarda. Semanas depois, quando o agente consulta essa memória para processar uma transação legítima, ele age com base nos dados envenenados. Conforme documentado pelo Stellar Cyber em análise sobre ameaças agentic, esse tipo de ataque cria um “agente adormecido”: o comprometimento ocorre em um momento, o dano se materializa em outro, e a cadeia de causalidade entre os dois eventos é praticamente impossível de rastrear com ferramentas de monitoramento convencionais. 3. Abuso de privilégios: o problema do excesso de permissões Agentes de IA são, por natureza, mal dimensionados em termos de acesso. Para funcionarem com eficiência, eles recebem permissões amplas, acesso a bases de dados, APIs financeiras, sistemas de CRM, repositórios de código. O problema é que esses privilégios raramente são revisados ou calibrados ao mínimo necessário. O resultado é o que a literatura de segurança chama de “blast radius” expandido: qualquer comprometimento do agente dá ao atacante acesso equivalente ao escopo total de permissões concedidas. Em sistemas com dezenas ou centenas de agentes, um único ponto de falha pode comprometer setores inteiros da operação. Segundo análise do Stellar Cyber, um caso real envolveu um agente de reconciliação financeira manipulado para exportar a totalidade de uma base de clientes, simplesmente porque a instrução foi formulada como uma tarefa de negócio legítima, e o agente tinha permissão suficiente para executá-la. Por que os controles atuais não foram feitos para isso Firewalls e antivírus tradicionais operam no nível de rede e assinatura. Um agente de IA que executa uma consulta SQL legítima com credenciais válidas é, para esses sistemas, indistinguível de um usuário humano fazendo a mesma coisa. A diferença está no comportamento semântico, no porquê da ação, não na ação em si. Da mesma forma, os modelos de governança de identidade foram construídos pensando em funcionários humanos com contratos, crachás e datas de desligamento. Um agente autônomo pode ser criado em minutos, operar por semanas e ser descartado sem deixar rastro, e nenhum processo convencional de IAM vai capturar esse ciclo de vida.

imagem representando elo fraco na cadeia de suplimentos, refletindo sobre o risco dos fornecedores como alvo
Ameaças Cibernéticas

A Ilusão do Perímetro: Por Que Sua Segurança Falha Se o Fornecedor For o Alvo

Em 1º de julho de 2025, cibercriminosos não precisaram enfrentar o firewall de nenhum grande banco. Eles comprometeram uma empresa de software intermediária responsável por conectar dezenas de instituições financeiras ao Sistema de Pagamentos Brasileiro. O resultado: um prejuízo estimado entre R$ 800 milhões e R$ 1 bilhão, ao menos seis bancos afetados e o Banco Central forçado a suspender temporariamente o acesso da empresa ao SPB. Nenhum sistema bancário central foi atacado diretamente. A porta de entrada foi um elo da cadeia, e esse elo foi suficiente. À medida que organizações Enterprise se tornam mais interconectadas com centenas de fornecedores, parceiros, integrações em nuvem e APIs de terceiros, a superfície de ataque ultrapassa qualquer perímetro que um CISO possa controlar de forma direta. O modelo de segurança baseado em muros internos, firewalls, antivírus, políticas de acesso rígidas para o ambiente próprio, já não reflete a realidade do ambiente digital corporativo. O atacante sofisticado de 2026 não força a entrada pela frente. Ele entra pela lateral, usando a confiança que sua empresa já depositou em um terceiro. O que são Supply Chain Attacks e por que eles crescem Um ataque à cadeia de suprimentos digital, ou Supply Chain Attack, explora o relacionamento de confiança entre uma organização-alvo e seus fornecedores, parceiros ou prestadores de serviço. Em vez de atacar diretamente a empresa com maior maturidade de segurança, o adversário compromete um elo mais vulnerável da rede: uma biblioteca open source usada por um parceiro, um token de integração sem rotação periódica, um pipeline de CI/CD de um integrador ou, as credenciais de um funcionário terceirizado com acesso privilegiado ao sistema. Segundo estudo da Kaspersky publicado em abril de 2026 e divulgado pelo Portal CIMM, 36% das grandes corporações brasileiras já sofreram algum tipo de ataque à cadeia de suprimentos, número alinhado à média global de 31% registrada entre empresas de todos os portes. O dado reflete algo estrutural: organizações de maior porte trabalham, em média, com cerca de 100 fornecedores e podem superar 130 terceiros com acesso direto aos seus sistemas. Cada um desses pontos de contato é uma superfície de risco que raramente passa por avaliação contínua. O Fórum Econômico Mundial reforça a gravidade do cenário: 65% das grandes empresas identificam vulnerabilidades em fornecedores e cadeias de suprimentos como o principal obstáculo para alcançar resiliência em cibersegurança. E ainda assim, conforme o mesmo estudo da Kaspersky, apenas 9% das empresas globalmente listam ataques na cadeia de suprimentos como sua principal preocupação. Há uma distância perigosa entre o risco percebido e o risco real. Essa desconexão não é acidental. Líderes tendem a priorizar ameaças com maior visibilidade: ransomware, APTs, violações diretas, enquanto os vetores que chegam por vias legítimas permanecem no ponto cego. E é exatamente nesse ponto cego que o atacante opera. Os vetores mais comuns no contexto brasileiro O mercado brasileiro apresenta características que ampliam a exposição a esse tipo de ameaça. A rápida digitalização do sistema financeiro, liderada por plataformas como o Pix, criou um ecossistema de centenas de integradores, fintechs e provedores de infraestrutura com acessos privilegiados ao núcleo do sistema bancário nacional. A maioria dessas empresas intermediárias opera com maturidade de segurança muito inferior à das grandes instituições que conectam. Os vetores de ataque mais recorrentes nesse contexto incluem SaaS sem auditoria contínua de segurança, terceiros com acesso privilegiado e sem gestão rigorosa de credenciais, APIs bancárias com tokens de longa duração ou sem rotação automatizada, e pipelines de desenvolvimento de parceiros com dependências open source não rastreadas. Cada um desses pontos representa, na prática, uma extensão do seu perímetro que você não controla, mas da qual você é igualmente responsável. A confiança implícita como vetor de ataque O conceito que estrutura esses ataques tem um nome técnico: trust relationship exploitation – a exploração de relacionamentos de confiança. Quando sua organização concede a um fornecedor acesso ao ambiente interno, seja via VPN, integração de API ou acesso a sistemas de gerenciamento, ela está, na prática, estendendo seu perímetro de segurança para além de qualquer controle direto. Segundo o estudo da Kaspersky citado pelo Portal CIMM, ataques que aproveitam esses relacionamentos de confiança estiveram entre as cinco maiores ameaças comuns no último ano, afetando 25% das empresas globalmente. O mecanismo é simples na sua lógica: em vez de escalar um sistema protegido, o atacante usa um acesso legítimo já existente para se mover dentro da rede da empresa-alvo sem disparar alertas. O tráfego pode aparentar legitimidade porque utiliza credenciais válidas, canais autorizados e padrões operacionais já esperados pelo ambiente. No caso da empresa de software, conforme análise publicada pelo portal TI Inside, Segundo informações publicamente divulgadas e análises preliminares do caso, há indícios de comprometimento de credenciais associadas a terceiros com acesso privilegiado. O acesso era legítimo. O comportamento não era. E essa distinção entre credencial válida e comportamento anômalo é exatamente onde a maioria dos modelos de segurança tradicionais falha. Em muitos cenários modernos, o alvo sequer é uma credencial humana, mas identidades não humanas, como tokens OAuth, chaves de API, service accounts e segredos utilizados em pipelines automatizados.  Por que o modelo de auditoria pontual não é suficiente A resposta convencional das organizações a esse risco tem sido a auditoria periódica de fornecedores: questionários de segurança, avaliações anuais, exigências contratuais de compliance. Essa abordagem foi eficaz quando as integrações eram simples e o número de fornecedores era pequeno. Ela não acompanha a realidade atual. Uma auditoria realizada em janeiro não captura uma vulnerabilidade introduzida em março. Um questionário respondido pelo time de segurança do fornecedor não reflete o comportamento real dos acessos que esse fornecedor mantém no seu ambiente. E um contrato com cláusulas de segurança não impede que um funcionário terceirizado aceite suborno para vazar credenciais. O que as organizações precisam não é de mais auditorias pontuais. É de visibilidade contínua sobre o comportamento de todos os acessos, sejam eles originados de usuários internos ou de terceiros. Essa visibilidade exige uma abordagem estruturada de gerenciamento de risco da cadeia de suprimentos, o

Ameaças Cibernéticas

A vulnerabilidade que você não vê é a que vira incidente

Falhas em softwares amplamente utilizados deixaram de ser uma exceção técnica para se tornarem um risco sistêmico para organizações de todos os portes. Quando um único componente  como um plugin de WordPress, um editor de texto ou uma solução de backup corporativa apresenta uma vulnerabilidade crítica, o impacto pode se propagar em efeito cascata por milhares de ambientes interconectados. Nos últimos meses, observamos exatamente esse cenário: centenas de milhares de sites WordPress potencialmente expostos por plugins populares, vulnerabilidades em aplicações nativas do sistema operacional com potencial de execução remota de código e exploração ativa de falhas críticas (CVSS ≥ 9.0) em soluções corporativas, além de ciclos contínuos de correções emergenciais por parte da Microsoft para dezenas de vulnerabilidades em Windows e serviços associados. Em ambientes digitais modernos, a superfície de ataque não está apenas na infraestrutura principal ela se estende silenciosamente aos componentes auxiliares. Plugins de WordPress, amplamente utilizados para expandir funcionalidades, são um exemplo clássico dessa dependência. Uma vulnerabilidade crítica no plugin WPvivid Backup & Migration para WordPress, instalado em mais de 900.000 sites, pode ser explorada para obter execução remota de código através do upload de arquivos arbitrários sem autenticação. A vulnerabilidade foi identificada como CVE-2026-1357 e recebeu uma pontuação de gravidade de 9,8. Ela afeta todas as versões do plugin até a 0.9.123 e pode levar à completa invasão do site. Apesar da gravidade do problema, pesquisadores da Defiant, empresa de segurança do WordPress, afirmam que apenas os sites com a opção não padrão “receber backup de outro site” ativada são afetados criticamente. Outro detalhe é que os atacantes têm uma janela de exploração de 24 horas, que corresponde à validade da chave gerada, necessária para que outros sites enviem arquivos de backup. A Defiant notificou o fornecedor, WPVividPlugins, em 22 de janeiro, após a validação da prova de conceito de exploração da vulnerabilidade. Uma atualização de segurança que corrige a CVE-2026-1357 foi lançada na versão 0.9.124 em 28 de janeiro. A correção inclui a adição de uma verificação para interromper a execução caso a descriptografia RSA falhe, a adição de sanitização de nomes de arquivos e a restrição de uploads apenas a tipos de arquivos de backup permitidos, como ZIP, GZ, TAR e SQL.Os usuários do plugin WPvivid Backup & Migration para WordPress devem estar cientes dos riscos associados à vulnerabilidade e atualizar para a versão 0.9.124 o mais rápido possível. O padrão é claro: vulnerabilidades deixam de representar um risco isolado e passam a configurar um risco em escala, com potencial de impactar simultaneamente milhares de organizações. Ouça o conteúdo: Quando uma falha vira risco em massa De acordo com especialistas, uma vulnerabilidade gravíssima foi descoberta no plugin WPvivid Backup & Migration, usado por mais de 900 mil sites WordPress em todo o mundo. A falha, catalogada como CVE‑2026‑1357, recebeu pontuação 9,8 no CVSS e permite a execução remota de código, dando aos atacantes a possibilidade de assumir controle total dos sites afetados.​ Em cenários como esses, vulnerabilidades com pontuação CVSS elevada (≥ 9.0) frequentemente permitem: Em outro caso recente, uma vulnerabilidade de injeção SQL no plugin Ally, de acessibilidade, expôs mais de 400 mil sites WordPress, permitindo que atacantes não autenticados acessassem o banco de dados e roubassem hashes de senhas, exigindo atualização urgente para a versão 4.1.0. Nessas situações, o esforço de criar um exploit se paga rapidamente: uma única cadeia de ataque automatizada encontra centenas de milhares de alvos com a mesma fragilidade, elevando drasticamente a eficiência da operação criminosa. Para organizações que usam WordPress como base de portais corporativos, blogs institucionais ou landing pages de campanhas, isso significa que uma simples decisão de plugin, tomada anos atrás e nunca mais revisitada, pode se transformar hoje na porta de entrada para sequestro de site, injeção de código malicioso e roubo de dados. O efeito colateral da modernização de softwares “simples” Nem só plugins de CMS entram nessa conta. A evolução do próprio Notepad mostra como recursos aparentemente inofensivos podem abrir uma superfície de ataque que antes não existia. Reportagens recentes explicam que a vulnerabilidade CVE‑2026‑20841, com pontuação 8,8 no CVSS, surgiu justamente após a Microsoft adicionar suporte a Markdown e links clicáveis ao editor no Windows 11. Segundo análises técnicas, arquivos Markdown maliciosos podem conter links que acionam protocolos internos do Windows, permitindo que o Notepad execute programas ou instaladores remotos sem validação adequada. Em campanhas reais, o ataque se desenha assim: um usuário recebe um arquivo aparentemente legítimo, abre no Notepad moderno e, ao clicar em um link, dispara a execução de código controlado por cibercriminosos, com os mesmos privilégios da conta, o que, em perfis administrativos, pode significar comprometimento total da estação. Esse caso expõe um ponto crítico: a cada novo recurso incorporado a aplicações legadas, a superfície de ataque aumenta.Sem uma visão clara de dependências, permissões e perfil de uso, empresas podem subestimar o risco de ferramentas que sempre foram tratadas como “baixa prioridade” na agenda de segurança. Em cenários reais, arquivos maliciosos podem explorar: Esse tipo de ataque é particularmente eficaz porque explora aplicações consideradas “de baixo risco”, frequentemente fora do radar de controles mais rigorosos de segurança. Backups sob ataque: a falha crítica no Dell RecoverPoint Do lado da infraestrutura, a vulnerabilidade CVE‑2026‑22769 no Dell RecoverPoint for Virtual Machines escancara como sistemas de backup e recuperação, pilares da continuidade de negócios, também podem se tornar vetor preferencial de ataque. De acordo com alertas oficiais, a falha recebeu pontuação máxima 10,0 no CVSS por permitir que um atacante remoto não autenticado, com conhecimento de credenciais embutidas (hard‑coded), obtenha acesso root ao sistema operacional do appliance. Relatórios apontam que um grupo rastreado como UNC6201, com ligações suspeitas à China, vem explorando essa falha desde pelo menos 2024, implantando backdoors e ferramentas de persistência para espionagem de longo prazo.  Em outras palavras: o mesmo componente encarregado de garantir resiliência a desastres pode se transformar, na prática, no mecanismo que permite o comprometimento silencioso de dados críticos e ambientes inteiros de virtualização. Quando sistemas de backup ficam expostos, o risco

Ameaças Cibernéticas

IA não é só proteção: ela também escala ataques

O cenário da cibersegurança global atravessa um ponto de inflexão sem precedentes.Se nos últimos anos a Inteligência Artificial foi celebrada como a grande aliada das equipes de defesa, 2025 e 2026 consolidam uma realidade mais sombria: os adversários aprenderam a usar a mesma tecnologia para industrializar ataques. Observa-se uma crescente adoção de modelos de IA por atores maliciosos, ampliando a automação e a escala de ataques.O surgimento de malwares que incorporam modelos de machine learning embarcados ou utilizam IA externamente para suporte à cadeia de ataque (ex.: geração de phishing, evasão dinâmica ou priorização de alvos) marca uma nova fase do cibercrime, onde as ameaças deixam de ser estáticas e passam a ser adaptativas, automatizadas e extremamente velozes. Para as organizações brasileiras, que já lidam com um volume de fraudes onde uma nova investida ocorre a cada 2,2 segundos, essa evolução não é apenas uma curiosidade técnica, mas um risco operacional crítico.A IA ofensiva não apenas acelera o ataque; ela altera sua natureza, deslocando a necessidade de defesa para modelos puramente comportamentais e orientados à identidade. A anatomia da IA ofensiva: da autonomia maliciosa à exploração de assistentes A integração da Inteligência Artificial diretamente na cadeia de ataque representa o principal ponto de ruptura no cibercrime moderno. Diferente de malwares tradicionais que seguem roteiros estáticos e previsíveis, as novas variantes utilizam modelos de aprendizado para contornar defesas em tempo real e adaptar seus payloads conforme o ambiente. Pesquisadores já identificaram  malwares com capacidade limitada de adaptação baseada em regras dinâmicas ou modelos auxiliares, especialmente em evasão e priorização de ações conforme as barreiras de segurança encontradas no dispositivo da vítima.Esse avanço técnico desloca o alvo estratégico dos criminosos para a infraestrutura de inteligência das organizações. A exploração de assistentes de IA, como o OpenClaw, ilustra bem esse movimento.Essas ferramentas tornaram-se o foco de infostealers avançados, que ao comprometer esses assistentes, os invasores capturam informações sensíveis como: Permitindo a obtenção de uma visão profunda da operação interna, o que especialistas descrevem como um espelho da vida digital do usuário. Como essas ferramentas manipulam dados sensíveis para facilitar processos legítimos, sua exploração permite que o atacante opere de forma furtiva, camuflando-se em comunicações confiáveis para evadir a detecção de firewalls e antivírus convencionais. Por que a IA escala o risco? A fragilidade dos controles tradicionais e o erro humano Um dos pontos mais sensíveis da IA ofensiva é a exploração do fator humano. Estima-se que o erro humano esteja por trás de 95% das violações de dados, e a IA potencializa essa fraqueza ao criar e-mails de phishing e páginas de login falsas que são virtualmente indistinguíveis das originais. Além disso, a própria tecnologia que deveria ajudar pode criar novas brechas. Testes de segurança recentes demonstraram que senhas geradas por IA frequentemente falham em critérios básicos de entropia. Dependendo do prompt e do modelo utilizado, senhas geradas por IA podem apresentar padrões previsíveis, caso não sejam aplicados critérios formais de geração criptograficamente segura e previsibilidade, tornando-as alvos fáceis para ataques de força bruta otimizados por algoritmos de aprendizado de máquina. Mesmo as melhores ferramentas falham sem a configuração e monitoramento adequados. Cibercriminosos evoluem todos os dias; sua defesa também precisa evoluir. O impacto estratégico para empresas brasileiras No Brasil, o cenário de ameaças atravessa uma fase de industrialização e profissionalização acelerada do cibercrime. A migração estratégica de organizações criminosas para o ambiente virtual atinge proporções críticas com a integração da Inteligência Artificial, que amplia a escala dos ataques ao explorar a vasta superfície de ataque gerada pela digitalização financeira e pela popularização de ferramentas de pagamento instantâneo. Diante de prejuízos que totalizaram R$ 10,1 bilhões em 2024 e um volume de investidas que equivale a uma nova tentativa de fraude a cada 2,2 segundos, a urgência pela elevação da maturidade digital nunca foi tão alta. Nesse contexto de riscos elevados, a cibersegurança deve ser encarada não como um custo, mas como um investimento estratégico vital para garantir a resiliência e a continuidade dos negócios. A IA ofensiva permite que ataques como o Device Takeover (DTO), vistos em cavalos de Troia como o Crocodilus, operem de forma síncrona, executando fraudes em tempo real enquanto o usuário permanece logado e inconsciente. Nesse cenário, a janela de resposta aceitável encolheu de horas para minutos. Característica Ataque Tradicional Ataque com IA Ofensiva Velocidade Manual ou scripts estáticos Automação em tempo real Engenharia Social E-mails genéricos com erros Phishing hiper-personalizado e contextual Evasão Ofuscação básica de código Criptografia dinâmica e código adaptativo Alvo Primário Credenciais para uso futuro Sequestro de sessão e tomada de controle (DTO) Resposta de Defesa Baseada em assinaturas e firewalls Comportamental, EDR/XDR e IA defensiva Como a IA amplia a superfície ofensiva Automação de Reconhecimento (TA0043  Reconnaissance)Modelos generativos permitem processar grandes volumes de OSINT, identificar padrões organizacionais, mapear tecnologias expostas e estruturar perfis de alvos com mínima intervenção humana. Engenharia Social Hipercontextual (T1566  Phishing)LLMs reduzem erros linguísticos, personalizam mensagens com base em dados vazados e adaptam tom e contexto ao perfil da vítima. Isso eleva significativamente a taxa de conversão de spear phishing. Uso de Credenciais Válidas (T1078  Valid Accounts) IA auxilia na priorização de credenciais roubadas, identificação de contas com maior privilégio e automação de testes de acesso em larga escala. Evasão Dinâmica (T1027 Obfuscated/Encrypted Files)Scripts automatizados e polimorfismo controlado por heurística permitem variações constantes no payload, dificultando detecção baseada em assinatura. Redução de Dwell TimeA automação ofensiva reduz o intervalo entre acesso inicial e impacto (exfiltração, fraude ou ransomware), comprimindo a janela de resposta das equipes de defesa. Blindagem em camadas: a resposta proativa da Asper Enfrentar uma ameaça que se move na velocidade da IA exige uma mudança fundamental de abordagem: da proteção passiva de perímetro para a detecção comportamental ativa no endpoint.Nossa abordagem utiliza a orquestração de tecnologias de elite para neutralizar esses adversários. A Inteligência Artificial deixou de ser exclusivamente um instrumento defensivo. A mesma capacidade de automação, análise massiva de dados e geração contextual que fortalece Cyber Fusion Center (CFC) modernos também está sendo incorporada à