Visualização normal

Antes de ontemStream principal
  • ✇Blog oficial da Kaspersky
  • Malware em sistemas de infoentretenimento automotivos: como ocorre a infecção Dmitry Kalinin
    Em junho de 2026, descobrimos um malware incomum que tem como alvo… centrais multimídia automotivas baseadas em Android. Este é o primeiro caso documentado de malware distribuído para centrais multimídia automotivas por meio de um serviço de atualização automática de firmware. Já abordamos diversos incidentes de cibersegurança automotiva, mas, em geral, eles envolviam vazamentos de dados na infraestrutura digital das fabricantes ou testes conduzidos por pesquisadores de segurança. No entanto, es
     

Malware em sistemas de infoentretenimento automotivos: como ocorre a infecção

29 de Agosto de 2026, 09:03

Em junho de 2026, descobrimos um malware incomum que tem como alvo… centrais multimídia automotivas baseadas em Android. Este é o primeiro caso documentado de malware distribuído para centrais multimídia automotivas por meio de um serviço de atualização automática de firmware. Já abordamos diversos incidentes de cibersegurança automotiva, mas, em geral, eles envolviam vazamentos de dados na infraestrutura digital das fabricantes ou testes conduzidos por pesquisadores de segurança.

No entanto, este caso envolve malware que cibercriminosos estão distribuindo ativamente. Os objetivos são cometer fraude publicitária e criar uma botnet de proxies formada por centrais multimídia automotivas infectadas. Neste artigo, explicamos o que é uma central multimídia automotiva, como os invasores infectam esses dispositivos e o que isso pode significar para os motoristas.

O que é uma central multimídia automotiva?

Primeiro, vamos esclarecer o que é exatamente uma central multimídia automotiva. O termo pode parecer técnico, mas, na realidade, a maioria dos motoristas interage com uma delas sempre que usa o carro. A central multimídia é o sistema de infoentretenimento do veículo, geralmente centrado em uma tela usada para controlar a navegação, a música e outras funções do veículo. Nos carros modernos, as centrais multimídia automotivas costumam estar conectadas à Internet.

As fabricantes usam frequentemente o Android nas centrais multimídia por sua praticidade, já que o sistema foi desenvolvido para atender a diferentes usos automotivos e oferece diversas vantagens:

  • muitas opções de personalização da interface;
  • facilidade para desenvolver aplicativos;
  • a possibilidade de adicionar aplicativos e componentes próprios ao sistema;
  • um grande ecossistema de aplicativos já existente.

No entanto, essas mesmas vantagens também criam riscos, pois os aplicativos podem ser maliciosos em vez de legítimos. E foi exatamente isso que aconteceu neste caso: usando um aplicativo malicioso, invasores incorporaram veículos a uma botnet. Veja como isso aconteceu…

Como os invasores infectam as centrais multimídia automotivas e qual malware utilizam?

Primeiro, é importante observar que esse malware não afeta todas as centrais multimídia automotivas, mas apenas aquelas que utilizam software desenvolvido pela empresa chinesa DoFun. A empresa desenvolve firmware, aplicativos e serviços de nuvem para sistemas de infoentretenimento automotivos baseados em Android e, de acordo com seu site, atende a mais de 30 milhões de proprietários de veículos em todo o mundo.

Para distribuir o malware para o sistema de infoentretenimento de um veículo, os invasores usam o TWCore, um aplicativo de sistema legítimo responsável pelas atualizações de software nas centrais multimídia automotivas da DoFun. Em condições normais, o TWCore obtém da nuvem da desenvolvedora informações sobre os arquivos que precisam ser baixados e instalados no dispositivo. Esses arquivos são, principalmente, atualizações de software já instalado na central multimídia, mas o mesmo mecanismo pode ser usado para instalar novos aplicativos. E é exatamente isso que os invasores exploram: eles usam o TWCore para instalar o JarService (um dropper de cavalo de Troia malicioso) nas centrais multimídia automotivas.

O JarService é essencialmente um aplicativo “vazio”. Ou seja, ele não tem uma interface de usuário e não tenta se passar por um serviço legítimo. A ausência de uma interface faz todo sentido neste caso: os invasores não precisam convencer o usuário a instalar o malware manualmente, e nenhuma interação do usuário é necessária.

O código do JarService contém, de forma criptografada, a carga útil da próxima etapa, além de informações sobre sua versão e ponto de entrada. A função do JarService é descriptografar esses dados e iniciar a próxima etapa da infecção: um módulo malicioso de download. Depois de iniciado, o módulo de download se conecta ao servidor de comando e controle (C2) dos invasores e envia informações sobre o malware instalado. Em resposta, o servidor fornece um link para a carga útil da próxima etapa. O módulo de download obtém essa carga útil, descriptografa-a e a executa.

Neste caso, o malware instala um tipo de malware conhecido como “clicker”, usado para aumentar fraudulentamente o número de impressões de anúncios. Depois de ser executado, o malware entra em contato regularmente com o servidor C2 e envia informações sobre o dispositivo infectado, incluindo seu modelo, resolução de tela, endereço MAC e detalhes da rede Wi-Fi conectada. Em troca, o malware pode receber vários comandos dos invasores. Por exemplo, ele pode fazer solicitações HTTP e abrir páginas da Web. Mas, mais importante ainda, pode baixar e executar código malicioso adicional no sistema de infoentretenimento do veículo comprometido.

Os invasores usam esse recurso para instalar um módulo malicioso chamado zhima, que adiciona a central multimídia infectada a uma botnet. A botnet resultante é usada para operar um serviço conhecido como proxy residencial, permitindo que os invasores direcionem seu tráfego por meio dos dispositivos infectados ao realizar ataques e outras atividades maliciosas.

Quem está por trás do malware e o que os invasores pretendem alcançar?

Os invasores infectam centrais multimídia automotivas com malware principalmente para expandir a botnet. Uma investigação realizada por especialistas da Kaspersky constatou que a operação está associada à plataforma maliciosa BADBOX e, mais especificamente, a um dos agentes de ameaça ligados a ela: o MoYu Group. Indícios no código do malware, juntamente com semelhanças em relação à infraestrutura anteriormente atribuída ao MoYu Group, apontam para o envolvimento do grupo. A própria BADBOX reúne uma série de atividades maliciosas voltadas à infecção de dispositivos Android e à exploração clandestina de seus recursos.

Os invasores, então, ganham dinheiro monetizando o acesso a recursos que pertencem a outras pessoas. Ao investigar a infraestrutura da botnet, nossos especialistas descobriram vínculos entre o MoYu Group e os serviços PXYEDGE e ProxyForU, que oferecem serviços de proxy residencial. Esses serviços permitem que clientes de todo o mundo direcionem seu tráfego de Internet por meio de dispositivos conectados à botnet e, assim, acessem a Internet usando os endereços IP desses dispositivos. Isso sugere que as centrais multimídia automotivas infectadas já podem estar sendo usadas como parte dessa infraestrutura.

Como o malware afeta os usuários?

Em primeiro lugar, o malware consome parte dos recursos computacionais da central multimídia automotiva. A carga adicional pode fazer com que o sistema de infoentretenimento do veículo fique mais lento ou menos estável. Ao mesmo tempo, é muito provável que a velocidade da conexão de Internet do dispositivo infectado também diminua, pois os invasores podem direcionar grandes volumes de tráfego por meio dele.

Também vale destacar que o malware não se limita a oferecer funcionalidade de proxy. Ele pode receber comandos dos invasores, além de baixar e executar código malicioso adicional. Como resultado, as consequências de uma infecção podem variar de acordo com a carga útil que os operadores da botnet decidirem instalar no dispositivo.

Conclusão

Este caso demonstra mais uma vez que ataques a todos os tipos de dispositivos conectados à Internet, de decodificadores de TV a sistemas de infoentretenimento automotivo, não são apenas uma possibilidade teórica, mas uma realidade concreta. Os invasores estão constantemente procurando novos dispositivos cujos recursos possam explorar para seus próprios fins. Por isso, a proteção contra malware é importante muito além de computadores e smartphones.

Nossos especialistas informaram a desenvolvedora sobre o esquema de distribuição do malware que identificaram, e ela corrigiu os problemas de segurança identificados.

Uma análise técnica completa do malware está disponível na Securelist.

Que outros métodos os invasores podem usar para comprometer um veículo e quais riscos eles representam para os motoristas? Leia mais em nossas publicações:

  • ✇DCiber
  • Quando a IA encontra centenas de vulnerabilidades, o desafio deixa de ser corrigir tudo. Augusto Barros
    A atualização crítica da Oracle de julho de 2026 chamou a atenção da comunidade de segurança não apenas pelo número recorde de 1.449 correções, mas pelo que esse volume representa: a Inteligência Artificial está mudando a forma como vulnerabilidades são descobertas. Ao mesmo tempo em que fortalece a defesa, ela também cria novos desafios para as equipes de segurança, que precisam decidir rapidamente quais riscos tratar primeiro. Durante muitos anos, a gestão de vulnerabilidades era vista como um
     

Quando a IA encontra centenas de vulnerabilidades, o desafio deixa de ser corrigir tudo.

26 de Julho de 2026, 15:42

A atualização crítica da Oracle de julho de 2026 chamou a atenção da comunidade de segurança não apenas pelo número recorde de 1.449 correções, mas pelo que esse volume representa: a Inteligência Artificial está mudando a forma como vulnerabilidades são descobertas. Ao mesmo tempo em que fortalece a defesa, ela também cria novos desafios para as equipes de segurança, que precisam decidir rapidamente quais riscos tratar primeiro.

Durante muitos anos, a gestão de vulnerabilidades era vista como um processo relativamente previsível. Os fabricantes publicavam seus boletins de segurança, as equipes avaliavam o impacto, planejavam uma janela de manutenção e aplicavam as correções conforme a criticidade dos ativos.

Todavia, esse modelo está mudando. Em julho de 2026, o Critical Patch Update (CPU) da Oracle trouxe absurdos 1.449 novos patches distribuídos por centenas de produtos, incluindo Oracle Database, Fusion Middleware, E-Business Suite e diversos componentes de infraestrutura. O volume impressiona, mas o verdadeiro recado está por trás desses números: a descoberta de vulnerabilidades está entrando em uma nova era impulsionada pela Inteligência Artificial.

Para quem atua como CISO, gestor de risco ou analista de cibersegurança, essa mudança merece atenção. A IA deixou de ser apenas uma ferramenta para responder incidentes ou auxiliar na análise de logs. Hoje ela já participa da identificação automática de falhas de programação, revisa grandes volumes de código e ajuda pesquisadores a localizar vulnerabilidades que poderiam permanecer invisíveis durante anos. Trabalhos acadêmicos recentes e iniciativas como o DARPA AI Cyber Challenge demonstram que agentes inteligentes já conseguem apoiar a descoberta e validação de vulnerabilidades em escala cada vez maior.

Esse avanço poderia representar uma excelente notícia para quem desenvolve software, mas existe outro lado dessa história, pois quando um fornecedor publica milhares de correções simultaneamente, ele também divulga, de forma indireta, informações suficientes para que pesquisadores, e também criminosos, iniciem processos de engenharia reversa dos patches. Com apoio de IA, esse trabalho tende a ser muito mais rápido do que no passado. Além disso, indica falhas no desenvolvimento das soluções, o que gera questionamentos se os grandes desenvolvedores realmente aplicam as melhores práticas de desenvolvimento seguro e Secure by Desing.

A janela de exposição (window of exposure) surge enquanto a organização ainda está avaliando impactos, negociando períodos de manutenção ou aguardando homologações. Durante isso,  atacantes podem utilizar ferramentas automatizadas para comparar versões corrigidas e identificar exatamente qual vulnerabilidade foi eliminada. Em muitos casos, isso acelera a criação de exploits conhecidos como “1-day”, desenvolvidos logo após a publicação oficial do patch. O problema, portanto, já não é apenas descobrir vulnerabilidades, mas também o quanto conseguiremos decidir sobre quais delas realmente colocam o negócio em risco e priorizar a implementação de suas correções.

No cenário descrito, onde centenas ou milhares de correções são divulgadas simultaneamente, tentar aplicar tudo imediatamente deixa de ser uma estratégia realista. Surge um fenômeno conhecido entre equipes de segurança como patch fatigue, ou fadiga de patches: excesso de demandas, filas crescentes, recursos limitados e dificuldade para estabelecer prioridades. A pergunta deixa de ser:

“Quantos patches precisamos instalar?”

E passa a ser:

“Quais patches reduzem o maior risco para a organização?”

Essa mudança exige uma gestão muito mais orientada por inteligência do que por volume. Uma priorização madura considera diversos fatores simultaneamente:

  • o ativo está exposto à Internet?
  • existe exploração ativa conhecida?
  • há vulnerabilidades catalogadas pela CISA como exploradas em ambiente real?
  • o impacto para o negócio é elevado?
  • existe exploração pública ou PoC disponível?
  • qual a facilidade de exploração indicada pelo CVSS e por outras métricas contextuais.

Nenhuma dessas perguntas pode ser respondida apenas olhando a pontuação CVSS. Nesse momento entram em cena, o uso de Threat Intelligence, ASM e inventário de ativos, pois a gestão contínua de exposição passa a fazer parte da análise e solução.

Outro ponto importante é compreender que a IA democratiza capacidades. Se ela permite que fabricantes encontrem vulnerabilidades mais rapidamente, também reduz barreiras para pesquisadores independentes e, infelizmente, para agentes maliciosos. A comunidade de segurança já discute esse novo equilíbrio, observando que ferramentas baseadas em LLMs podem acelerar tanto a identificação quanto a correção de falhas, enquanto também aumentam o volume de análises e pesquisas sobre vulnerabilidades recém-divulgadas.

Ao chegar neste ponto da análise, podemos afirmar que o tratado não significa que a Inteligência Artificial seja um problema. Naverdade, muito pelo contrário, ela tende a se tornar um dos principais aliados dos programas modernos de Vulnerability Management. Apenas como exemplo, a IA possibilita termos modelos capazes de correlacionar CVEs, inventários, inteligência de ameaças, exposição externa e criticidade dos ativos, que poderão auxiliar equipes a decidir, em minutos, aquilo que hoje leva dias ou semanas para ser analisado manualmente.

Talvez essa seja a principal lição deixada pelo Oracle CPU de julho de 2026. O recorde de 1.449 patches não representa necessariamente que o software esteja menos seguro. Pode significar exatamente o contrário, que estamos entrando em uma fase em que as vulnerabilidades serão descobertas em uma velocidade sem precedentes graças à automação e à Inteligência Artificial. O verdadeiro diferencial competitivo não será a capacidade de instalar milhares de correções, mas de identificar rapidamente quais delas representam risco real para o negócio e agir antes que adversários façam o mesmo.

No entanto, cabe sempre reforçar que a segurança cibernética continuará sendo uma disputa entre velocidade, inteligência e capacidade de adaptação.

Infere-se, portanto, que o cenário da cibersegurança está passando por uma transformação significativa. A Inteligência Artificial deixou de ser uma promessa e passou a integrar o ciclo completo da gestão de vulnerabilidades, desde a identificação de falhas até a priorização das correções. Essa evolução amplia a capacidade de defesa das organizações, mas também acelera a atuação de agentes maliciosos que utilizam as mesmas tecnologias para reduzir o tempo entre a divulgação de uma vulnerabilidade e sua exploração.

Nesse contexto, a maturidade de um programa de segurança não será medida apenas pela quantidade de patches aplicados, mas pela capacidade de combinar inteligência de ameaças, conhecimento do ambiente, automação e gestão de riscos para tomar decisões rápidas e assertivas.

Mais do que acompanhar a evolução tecnológica, CISOs e analistas precisam desenvolver processos que permitam transformar informação em ação. A Inteligência Artificial deve ser encarada como um multiplicador de capacidades humanas, potencializando a experiência, o pensamento crítico e a capacidade de tomada de decisão.

A velocidade com que vulnerabilidades são descobertas continuará aumentando. O diferencial das organizações resilientes será sua capacidade de correlacionar inteligência, contexto e automação para reduzir a janela de exposição e responder aos riscos de forma eficiente.

Fiquem seguros e utilizem a Inteligência Artificial para evoluir suas técnicas de defesa. A tecnologia continuará evoluindo, e as organizações que aprenderem a utilizá-la de forma estratégica estarão mais preparadas para enfrentar os desafios da segurança cibernética.

As referências abaixo serviram como base técnica e conceitual para a elaboração deste artigo e são recomendadas para aprofundamento do tema.

Oracle Corporation. Critical Patch Update Advisory – July 2026. Disponível em: https://www.oracle.com/security-alerts/cpujul2026.html

Oracle Corporation. Oracle Security Alerts. Disponível em: https://www.oracle.com/security-alerts/

Cybersecurity and Infrastructure Security Agency (CISA). Known Exploited Vulnerabilities (KEV) Catalog. Disponível em: https://www.cisa.gov/known-exploited-vulnerabilities-catalog

DARPA AI Cyber Challenge (AIxCC). Competição sobre Inteligência Artificial aplicada à descoberta e correção automatizada de vulnerabilidades. Disponível em: https://aicyberchallenge.com/semifinal-competition/

The Hacker News. Google’s AI Tool Big Sleep Finds Zero-Day Vulnerability in SQLite. Disponível em: https://thehackernews.com/2024/11/googles-ai-tool-big-sleep-finds-zero.html

CSO Online. Oracle’s July Update Fixes Ten Critical Vulnerabilities in Fusion Middleware. Disponível em: https://www.csoonline.com/article/4200184/oracles-july-update-fixes-ten-10-0-vulnerabilities-in-fusion-middleware.html

GitHub Security Advisories. Base pública de avisos de segurança e vulnerabilidades. Disponível em: https://github.com/advisories

National Vulnerability Database (NVD) – NIST. Base oficial de vulnerabilidades e métricas CVSS. Disponível em: https://nvd.nist.gov/

FIRST – Forum of Incident Response and Security Teams. Common Vulnerability Scoring System (CVSS). Disponível em: https://www.first.org/cvss/

Nota: As análises e reflexões apresentadas neste artigo foram elaboradas a partir de informações públicas disponíveis nas referências acima e representam uma interpretação técnica do autor sobre as tendências relacionadas à gestão de vulnerabilidades, Inteligência Artificial aplicada à cibersegurança e gerenciamento de riscos.

  • ✇DCiber
  • Relatório Semestral de Ameaças da Gen: cibercriminosos se aproximam de sistemas nos quais as pessoas confiam Redação
    00A Gen (NASDAQ: GEN) publicou seu Relatório de Ameaças do primeiro semestre de 2026 para ajudar as pessoas a entender quais ciberameaças estão emergindo e quais riscos estão moldando a vida digital hoje. Um ponto em comum permeia todo o relatório: cibercriminosos estão se movendo para mais perto das partes confiáveis da vida digital. Eles não estão apenas enviando links maliciosos ou distribuindo malwares, mas também explorando o contexto, sessões, fluxos de trabalho, marcas, sistemas de atuali
     

Relatório Semestral de Ameaças da Gen: cibercriminosos se aproximam de sistemas nos quais as pessoas confiam

20 de Julho de 2026, 18:20

00A Gen (NASDAQ: GEN) publicou seu Relatório de Ameaças do primeiro semestre de 2026 para ajudar as pessoas a entender quais ciberameaças estão emergindo e quais riscos estão moldando a vida digital hoje. Um ponto em comum permeia todo o relatório: cibercriminosos estão se movendo para mais perto das partes confiáveis da vida digital. Eles não estão apenas enviando links maliciosos ou distribuindo malwares, mas também explorando o contexto, sessões, fluxos de trabalho, marcas, sistemas de atualização, plataformas de publicidade e autoridade delegada.

 A confiança se tornou a nova superfície de ataque

A descoberta central do Relatório de Ameaças é uma mudança em como os ataques funcionam. As ameaças mais eficazes na primeira metade de 2026 não dependeram de explorações técnicas ou engano óbvio, elas tiveram sucesso porque eram difíceis de distinguir da vida digital normal. Golpes chegaram através de uma plataforma de reserva de hotel, referenciando uma reserva real. Contas de WhatsApp foram comprometidas não através de uma violação de senha, mas ao enganar usuários para aprovarem o navegador de um cibercriminoso como um dispositivo vinculado. A fraude se moveu através de contas financeiras reais e verificadas porque as pessoas por trás daquelas contas tinham sido recrutadas através das redes sociais com ofertas de dinheiro rápido. E agentes de IA, operando com permissões que o usuário já tinha concedido, foram parados antes de executarem um shell reverso (técnica de invasão que dá o controle remoto do sistema ao cibercriminoso).

“Os ataques mais eficazes no primeiro semestre de 2026 não pareciam ataques”, afirma Vita Santrucek, Diretor de Tecnologia e Desenvolvimento na Gen. “Eles chegaram por meio de plataformas de reservas, conversas familiares em aplicativos de mensagens, canais de atualização de software e fluxos de trabalho de agentes de IA — todos ambientes nos quais as pessoas já confiam. À medida que os cibercriminosos se misturam às experiências digitais do dia a dia, a proteção precisa estar cada vez mais próxima dos momentos em que essa confiança é conquistada, explorada ou quebrada”.

 Entre golpes, violações de identidade e de privacidade, o padrão é o mesmo: o ataque se moveu para dentro de sistemas confiáveis antes que o perigo se tornasse visível.

Destaques do Relatório de Ameaças

 A telemetria da Gen do primeiro semestre de 2026 mostra a atividade de tendências nas principais áreas de ameaças ao longo dos últimos seis meses.

As principais descobertas incluem:

  • 114,2 milhões de ataques de golpes de e-shop bloqueados, aumento de 109% – destacando o risco crescente de lojas online falsas visando compradores.
  • Um aumento de 387% em golpes de personificação de governo – mostrando que criminosos estão crescentemente explorando a confiança em instituições públicas para roubar dinheiro e informações.
  • Um aumento de mais de 454% nos golpes de personificação de familiares, enquanto uma atividade separada, chamada “GhostPairing”, mostrou como o recurso de dispositivo vinculado do WhatsApp pode ser explorado para obter acesso persistente a uma conta e permitir que pessoas se passem por familiares.
  • 20,3 milhões de ataques de golpes de suporte técnico bloqueados – refletindo tentativas contínuas de enganar pessoas para darem a golpistas acesso remoto a seus dispositivos ou informações financeiras.
  • Mais de 304 milhões de impressões de anúncios de golpes identificadas através da União Europeia e do Reino Unido em menos de um mês, evidenciando o quão facilmente anúncios fraudulentos podem alcançar as pessoas.
  • Aproximadamente 1,9 bilhão de tentativas de rastreamento bloqueadas durante o primeiro semestre de 2026 – demonstrando a escala do rastreamento online que pode corroer a privacidade do consumidor.
  • Os alertas de notificação de violação de dados do Norton e do LifeLock com fontes de origem atribuídas aumentaram 628,1%, chegando a 3,3 milhões. No total, mais de 10 milhões de notificações de violação de dados foram enviadas, comprovando que as informações pessoais de um número cada vez maior de pessoas estão sendo expostas em vazamentos de dados.
  • Aumento de 734% nos alertas de atividade de contas bancárias — mais uma evidência da rápida exploração financeira que acontece após uma violação.
  • 1 milhão de ataques de web skimming bloqueados, aumento de 212% – mostrando como criminosos continuaram a visar fluxos de checkout onde usuários já esperam inserir detalhes de pagamento.
  • Mais de 15,7 milhões de registros violados contendo endereços de e-mail identificados, dando a cibercriminosos mais oportunidades para visar consumidores com phishing, golpes e tentativas de tomada de conta.

 As principais descobertas no Brasil incluem diversas categorias de golpes que registraram aumento no primeiro semestre de 2026, entre elas:

  • Golpes relacionados a apostas (+755%)
  • Golpes financeiros genéricos (+261%)
  • Golpes de suporte técnico (+93%)
  • Golpes de lojas online falsas (e-shop scams) (+62%)
  • Golpes de relacionamento (+24%)
  • Phishing (+20%)
  • A atividade de ransomware aumentou 43%
  • A atividade de exploits aumentou 31%
  • A atividade de droppers aumentou 23%
  • A atividade de infostealers: web skimming (+176%), ladrões de senhas (password stealers) (+16%) e ameaças do tipo banker (+10%).
  • O relatório também identificou uma tendência específica no Brasil: PDFs falsos de pagamento que imitavam marcas de comércio eletrônico e instituições bancárias foram utilizados para atingir o ecossistema de pagamentos via boleto.

O relatório também identifica a IA agêntica como uma fronteira de segurança emergente. À medida que os sistemas de IA ganham a capacidade de navegar, instalar softwares, acessar arquivos, conectar-se a serviços e agir em nome dos usuários, os cibercriminosos visam cada vez mais as permissões e a confiança em que esses sistemas se baseiam. A telemetria inicial do Sage, a plataforma de segurança agêntica da Gen por trás de recursos como o AI Agent Protection da Norton e Avast, revelou que os comportamentos de risco mais comuns de agentes de IA envolveram:

  1. Tentar executar comandos de sistema perigosos.
  2. Tentar abrir um canal de comando remoto, o que poderia permitir que um invasor controlasse o sistema.
  3. Baixar e executar códigos da internet.
  4. Ler arquivos de credenciais sem autorização.
  5. Tentar criar um acesso remoto persistente, como adicionar uma chave SSH confiável.
  6. Tentar anular as instruções do agente.

O Relatório completo de Ameaças do primeiro semestre de 2026 da Gen está disponível (em inglês) em: https://www.gendigital.com/blog/insights/reports/threat-report-h1-2026.

  • ✇DCiber
  • Brasil é o terceiro país que mais sofreu ataques de ransomwares em junho, aponta Cohesity Redação
    O Brasil foi o terceiro país que mais sofreu ataques com ransomwares em junho, registrando 23 casos. Os dados são da plataforma Ransomware.live, iniciativa de Julien Mousqueton, CISO da Cohesity, empresa líder em segurança de dados com IA. É a primeira vez que o Brasil aparece entre os dez países mais afetados desde o início da publicação de dados do site, em janeiro. A plataforma monitora e coleta dados de sites de vazamento de grupos de ransomware continuamente para identificar e listar novas
     

Brasil é o terceiro país que mais sofreu ataques de ransomwares em junho, aponta Cohesity

20 de Julho de 2026, 17:25

O Brasil foi o terceiro país que mais sofreu ataques com ransomwares em junho, registrando 23 casos. Os dados são da plataforma Ransomware.live, iniciativa de Julien Mousqueton, CISO da Cohesity, empresa líder em segurança de dados com IA. É a primeira vez que o Brasil aparece entre os dez países mais afetados desde o início da publicação de dados do site, em janeiro.

A plataforma monitora e coleta dados de sites de vazamento de grupos de ransomware continuamente para identificar e listar novas vítimas. Ransomwares são softwares maliciosos que bloqueiam o acesso de usuários ou organizações, exigindo pagamento de resgate para restauração, sob a ameaça de vazamento ou exclusão permanente.

O Brasil só aparece atrás de Estados Unidos, com 199 casos, e Alemanha, com 49. O Reino Unido vem logo após o Brasil, com 21, seguido de Índia e Canadá, ambos com 20. França (15), Itália (15), México (14) e Tailândia (13) completam o top 10.

“A emergência do Brasil, Índia e Tailândia como alvos recém identificados pode ser reflexo de uma estratégia deliberada de focar em jurisdições com menor maturidade na resposta a incidentes e na coordenação com forças de segurança”, avalia Gustavo Leite, vice-presidente da Cohesity para América Latina.

O número total de vítimas em junho, 708, representa uma redução de 10,5% em relação às 791 registradas em maio. “Apesar dessa diminuição mensal, o volume permanece historicamente elevado quando comparado aos doze meses anteriores, deixando claro o quão intenso e consistente é o atual cenário de ameaças”, aponta Leite.

Setores mais afetados

Em junho, o mercado B2B se manteve no topo dos alvos mais atingidos, registrando 123 vítimas — uma redução de 23,1% em comparação às 160 de maio. O setor de manufatura ficou na segunda colocação, com 83 ocorrências (queda de 19,4%), seguido por tecnologia, que somou 56 vítimas (recuo de 21,1%).

O segmento de saúde contabilizou 52 vítimas, registrando uma queda de 23,5% em relação às 68 do mês anterior. Na contramão, serviços ao consumidor foi o único a apresentar crescimento: uma alta discreta de 1,9%, passando de 52 para 53 vítimas. Já o setor de serviços financeiros teve um recuo de 26,5%, somando 25 vítimas, enquanto transporte/logística baixou 25,7%, chegando a 26 registros.

Números do site Ransomware.live são divulgados todos os meses pela Cohesity, que conta com a confiança de clientes em mais de 140 países, incluindo 70% da Fortune Global 500.

Ataques com ransomware nos últimos 12 meses:

  • Junho – 708
  • Maio – 791
  • Abril – 870
  • Março – 844
  • Fevereiro – 784
  • Janeiro – 702
  • Dezembro de 2025 – 882
  • Novembro de 2025- 717
  • Outubro de 2025 – 839
  • Setembro de 2025 – 598
  • Agosto de 2025 – 530
  • Julho de 2025 – 547

Setores com ransomwares mais afetados em junho:

  1. Mercado B2B – 123 (queda de 23.1% em relação a maio)
  2. Manufatura – 83 (queda de 19.4% em relação a maio)
  3. Tecnologia – 56 (queda de 21.1% em relação a maio)
  4. Serviços ao consumidor – 53 (aumento de 1.9% em relação a maio)
  5. Saúde – 52 (queda de 23.5% em relação a maio)
  6. Agricultura e produção de alimentos – 36 (queda de 7.7% em relação a maio)
  7. Construção – 27 (queda de 15.6% em relação a maio)
  8. Transportes/logísticas – 26 (queda de 25.7% em relação a maio)
  9. Serviços financeiros – 25 (queda de 26.5% em relação a maio)
  10.  Educação – 24 (queda de 14.3% em relação a maio)

Países mais afetados por ataques com ransomwares em junho:

  1. Estados Unidos – 199
  2. Alemanha – 49
  3. Brasil – 23
  4. Reino Unido – 21
  5. Índia – 20
  6. Canadá – 20
  7. França – 15
  8. Itália – 15
  9. México – 14
  10. Tailândia – 13
  • ✇DCiber
  • Hospitais cada vez mais conectados ampliam eficiência, mas também aumentam exposição a ataques cibernéticos Redação
    A transformação digital tem revolucionado a medicina. Prontuários eletrônicos, equipamentos conectados à internet, sistemas integrados de gestão e plataformas de telemedicina tornaram os hospitais mais ágeis e eficientes. No entanto, essa rápida evolução trouxe consigo um desafio crítico: o aumento exponencial da vulnerabilidade a ataques cibernéticos. Hoje, as instituições de saúde figuram entre os alvos mais visados por criminosos digitais. Além do alto valor comercial das informações armazena
     

Hospitais cada vez mais conectados ampliam eficiência, mas também aumentam exposição a ataques cibernéticos

20 de Julho de 2026, 17:16

A transformação digital tem revolucionado a medicina. Prontuários eletrônicos, equipamentos conectados à internet, sistemas integrados de gestão e plataformas de telemedicina tornaram os hospitais mais ágeis e eficientes. No entanto, essa rápida evolução trouxe consigo um desafio crítico: o aumento exponencial da vulnerabilidade a ataques cibernéticos.

Hoje, as instituições de saúde figuram entre os alvos mais visados por criminosos digitais. Além do alto valor comercial das informações armazenadas, que incluem dados pessoais, históricos médicos e registros financeiros, esses ambientes dependem da disponibilidade ininterrupta de seus sistemas para garantir a assistência à vida. Quando ocorre um incidente cibernético, os impactos vão muito além do vazamento de dados. A indisponibilidade tecnológica pode paralisar consultas, suspender cirurgias, adiar exames laboratoriais e até comprometer o funcionamento de dispositivos médicos essenciais.

Para Flavio Cruz, da Cyrex Security, empresa especializada em cibersegurança, o setor precisa tratar a proteção digital como um pilar estratégico de continuidade operacional. “Os hospitais estão hiperconectados e essa transformação trouxe ganhos inestimáveis para a qualidade da assistência. Porém, quanto maior a conectividade, maior é a superfície de ataque. Um incidente na saúde não representa apenas prejuízo financeiro; ele afeta diretamente a ponta do atendimento e coloca vidas em risco. Por isso, investir em prevenção, monitoramento contínuo e planos de resposta a incidentes deixou de ser uma demanda exclusiva da TI e passou a ser uma necessidade de governança corporativa”, afirma o executivo.

Para mitigar esses riscos, especialistas recomendam medidas fundamentais como a segmentação de redes hospitalares, a atualização constante de softwares, o uso de autenticação multifator (MFA) e a realização de backups isolados e protegidos. Contudo, o fator humano continua sendo decisivo: treinar e capacitar os colaboradores para identificar tentativas de fraude e engenharia social é indispensável, já que esta segue como uma das principais portas de entrada para invasões.

A necessidade de amadurecer a segurança digital é respaldada por dados globais contundentes. De acordo com o relatório Cost of a Data Breach 2025, da IBM, o segmento de saúde registrou o maior custo médio por incidente entre todos os setores analisados, atingindo a marca de US$ 7,42 milhões por violação de dados. Além disso, as organizações do setor levaram, em média, 279 dias para identificar e conter um ataque, um longo período em que operações críticas podem permanecer sob ameaça.

Outro levantamento da IBM, o X-Force Threat Intelligence Index 2025, aponta que 70% dos ataques atendidos por sua equipe de resposta a incidentes tiveram como alvo organizações de infraestrutura crítica, grupo no qual os hospitais estão inseridos. Em mais de um quarto dos casos, os invasores exploraram vulnerabilidades conhecidas que poderiam ter sido corrigidas, o que reforça a urgência de auditorias e correções constantes em equipamentos e aplicações.

No Brasil, o cenário é igualmente alarmante. Hospitais, clínicas e operadoras de saúde vêm sofrendo sucessivas tentativas de ransomware e sequestro de dados nos últimos anos. “Os dados mostram que a saúde virou uma prioridade para o crime organizado digital. Quando uma instituição para devido a um ataque, estamos falando de pacientes sem acesso ao próprio histórico clínico. A cibersegurança deve caminhar lado a lado com a segurança assistencial. Afinal, investir em prevenção custa muito menos do que remediar a paralisação de uma operação hospitalar”, conclui Flávio Cruz.

  • ✇DCiber
  • Ataques com ransomwares fizeram 791 vítimas em maio; mercado B2B é o mais visado, aponta Cohesity Redação
    Ataques com ransomwares fizeram 791 vítimas no mês de maio, numa leve diminuição de 9,1% em comparação aos 870 registrados em abril. Os dados são da plataforma Ransomware.live, iniciativa de Julien Mousqueton, especialista em cibersegurança e executivo da Cohesity, empresa líder em segurança de dados com IA. O site monitora e coleta dados de sites de vazamento de grupos de ransomware continuamente para identificar e listar novas vítimas. Ransomwares são softwares maliciosos que bloqueiam o acess
     

Ataques com ransomwares fizeram 791 vítimas em maio; mercado B2B é o mais visado, aponta Cohesity

1 de Julho de 2026, 21:32

Ataques com ransomwares fizeram 791 vítimas no mês de maio, numa leve diminuição de 9,1% em comparação aos 870 registrados em abril. Os dados são da plataforma Ransomware.live, iniciativa de Julien Mousqueton, especialista em cibersegurança e executivo da Cohesity, empresa líder em segurança de dados com IA.

O site monitora e coleta dados de sites de vazamento de grupos de ransomware continuamente para identificar e listar novas vítimas. Ransomwares são softwares maliciosos que bloqueiam o acesso de usuários ou organizações, exigindo pagamento de resgate para restauração, sob a ameaça de vazamento ou exclusão permanente.

Olhando para os últimos 12 meses, a atividade permanece substancialmente elevada. O número de maio está bem acima da faixa de 501 a 598 vista entre junho e setembro, e somente um pouco abaixo do pico recente de 882 em dezembro. “A queda de 9,1% em relação a abril é estatisticamente notável, mas não deve ser interpretada como evidência de uma queda sustentada”, analisa Gustavo Leite, vice-presidente da Cohesity para América Latina e Caribe.

Apesar desse recuo, o cenário de ameaças permaneceu dinâmico, diz. “Quatro grupos divulgaram suas primeiras vítimas em maio, e nove agentes novos apareceram em sites de vazamento. Isso sinaliza a fragmentação contínua do ecossistema de ‘ransomware-as-a-service’, quando desenvolvedores profissionais alugam ou vendem sua infraestrutura para outros hackers”.

Segundo Leite, o surgimento de nove atores em um mês reflete a fragmentação do ecossistema, onde afiliados mudam de nome ou se separam de grandes operações. Apesar desse influxo, 15 grupos antes ativos ficaram inativos em maio. “Embora novas operações surjam, muitas são efêmeras devido à pressão policial, dissolução interna ou mudança de identidade”, destaca.

Países e setores mais afetados

Os Estados Unidos seguiram como o país mais afetado, representando 309 das 791 vítimas (39,1%). O Reino Unido (49 vítimas) e a Alemanha (41 vítimas) ocuparam o segundo e o terceiro lugares, respectivamente. O Canadá (32), a Espanha (23) e o Japão (17), aparecem em seguida, antes de Austrália (20), México (16) e França (16).

O mercado B2B continuou sendo o mais visado, com 160 vítimas. O setor de manufatura registrou 103 casos, seguido pelos setores de tecnologia (71) e saúde (68). “O alto volume registrado constantemente no setor de saúde ressalta a persistente atratividade do setor para operadores de ransomware que buscam alvos com alto potencial de exploração”, diz o executivo.

O vice-presidente da Cohesity para América Latina e Caribe também chamou a atenção para os 39 casos no setor de agricultura e produção de alimentos. “Ataques a esse setor têm aumentado, numa tendência que merece atenção, dadas as implicações para a infraestrutura crítica das cadeias de suprimentos de alimentos”, disse. O setor de educação figurou pela primeira vez no ranking dos dez principais setores neste mês, com 28 vítimas.

Números do site Ransomware.live são divulgados todos os meses pela Cohesity, que conta com a confiança de clientes em mais de 140 países, incluindo 70% da Fortune Global 500.

Ataques com ransomware nos últimos 12 meses:

  • Maio – 791
  • Abril – 870
  • Março – 844
  • Fevereiro – 784
  • Janeiro – 702
  • Dezembro de 2025 – 882
  • Novembro – 717
  • Outubro – 839
  • Setembro – 598
  • Agosto – 530
  • Julho – 547
  • Junho – 501

Setores com ransomwares mais afetados em maio:

  1. Mercado B2B – 160
  2. Manufatura – 103
  3. Tecnologia – 71
  4. Saúde – 68
  5. Serviços ao consumidor – 52
  6. Agricultura e produção de alimentos – 39
  7. Transportes/logísticas – 35
  8. Serviços financeiros – 34
  9. Construção – 32
  10. Educação – 28

Países mais afetados por ataques com ransomwares em maio:

  1. Estados Unidos – 309
  2. Reino Unido – 49
  3. Alemanha – 41
  4. Canadá – 32
  5. Espanha – 23
  6. Austrália – 20
  7. Itália – 20
  8. Japão – 17
  9. França – 16
  10. México – 16
  • ✇DCiber
  • Incidente no Defesa Civil Alerta: análise técnica de um disparo indevido em sistema crítico nacional Augusto Barros
    Um disparo indevido no sistema Defesa Civil Alerta expôs a superfície de ataque de uma infraestrutura crítica baseada em redes móveis 4G e 5G, Cell Broadcast e integrações entre governo e operadoras. Este artigo analisa o incidente sob a ótica de arquitetura provável desse sistema, segurança cibernética e telecomunicações. Na madrugada de sábado, um disparo indevido do sistema Defesa Civil Alerta provocou o envio de mensagens de emergência para diversas regiões do Brasil, sem que houvesse um eve
     

Incidente no Defesa Civil Alerta: análise técnica de um disparo indevido em sistema crítico nacional

20 de Junho de 2026, 11:31

Um disparo indevido no sistema Defesa Civil Alerta expôs a superfície de ataque de uma infraestrutura crítica baseada em redes móveis 4G e 5G, Cell Broadcast e integrações entre governo e operadoras. Este artigo analisa o incidente sob a ótica de arquitetura provável desse sistema, segurança cibernética e telecomunicações.

Na madrugada de sábado, um disparo indevido do sistema Defesa Civil Alerta provocou o envio de mensagens de emergência para diversas regiões do Brasil, sem que houvesse um evento emergencial real correspondente. Segundo nota oficial, a plataforma foi retirada do ar após a identificação de um acesso não autorizado e a Polícia Federal foi acionada para investigação. Embora o episódio tenha sido inicialmente tratado como “possível invasão cibernética”, a análise técnica exige uma leitura mais ampla: trata-se de um sistema altamente distribuído, dependente de múltiplas camadas de infraestrutura, desde aplicações governamentais até redes móveis 4G e 5G operadas por “telecoms”.

O Defesa Civil Alerta é baseado no conceito de Cell Broadcast Service (CBS), padronizado em redes móveis LTE e 5G. Diferente de SMS tradicional, que é ponto a ponto, o Cell Broadcast funciona como um broadcast geográfico, pois a mensagem é injetada na rede da operadora e distribuída para todos os dispositivos conectados a células específicas da antena. Isso reduz latência e garante entrega mesmo em cenários de congestionamento.

Do ponto de vista de arquitetura, o fluxo típico envolve:

  • Interface de autorização e gestão de alertas (IDAP ou equivalente institucional)
  • Sistema central de decisão da Defesa Civil
  • Gateways de integração com operadoras móveis
  • Infraestrutura de rede 4G/5G (eNodeB/gNodeB)
  • Camada de broadcast para dispositivos finais

Essa cadeia cria uma superfície de ataque ampla e distribuída, onde a segurança não depende de um único ponto, mas da coerência entre autenticação, autorização e integração entre sistemas heterogêneos. Podemos observar que, segundo documentação oficial de concepção de sistemas de alerta, esses sistemas são estruturados em quatro pilares: monitoramento de risco, análise, decisão e comunicação de alerta. O incidente em questão afeta diretamente o último pilar, que é a comunicação, mas pode ter origem em qualquer ponto anterior, incluindo a camada a integração com operadoras.

A nota oficial indica que o sistema foi “acionado remotamente por alguém não autorizado”, o que sugere uma quebra de controle de acesso lógico. Em arquiteturas modernas, isso pode ocorrer por diferentes vetores:

  • Credenciais comprometidas em sistemas administrativos
  • Token de API exposto ou mal protegido
  • Falha em autenticação entre sistemas federados
  • Exploração de vulnerabilidade em interface web ou middleware
  • Má configuração em gateways de integração com operadoras

Um ponto crítico aqui é que sistemas como o IDAP e plataformas de alerta não operam isoladamente: eles são integrados a múltiplos serviços e dependem de autenticação forte entre domínios administrativos diferentes. Qualquer falha nesse encadeamento pode permitir a emissão indevida de alertas válidos do ponto de vista técnico da rede, mas inválidos do ponto de vista de governança.

Outro aspecto relevante é o papel das redes 4G e 5G. O Cell Broadcast é implementado diretamente na camada de controle da rede móvel, o que significa que, uma vez autorizado o envio, a distribuição é extremamente eficiente e praticamente imune a congestionamentos. No entanto, essa eficiência também implica um risco: a mensagem não passa por validações individuais em cada dispositivo. Ou seja, o controle precisa ser rigorosamente feito na origem. Em termos de segurança, isso caracteriza um modelo de alto impacto e baixa granularidade de controle no endpoint, o que reforça a necessidade de proteção forte na camada de backend.

A presença de um alerta classificado como “Alerta Extremo” com conteúdo fora do padrão esperado, incluindo termos não técnicos como “misantropia”, indica possível comprometimento não apenas do canal de envio, mas também da integridade do payload da mensagem. Isso sugere que o atacante teve capacidade de manipular o conteúdo estruturado do alerta, e não apenas acioná-lo.

Nesse contexto, a análise forense digital torna-se essencial. A perícia normalmente se concentra em:

  • Logs de autenticação (quem acessou o sistema e quando)
  • Trilha de auditoria de ações administrativas
  • Integridade de APIs e tokens de sessão
  • Eventual movimentação lateral dentro de redes governamentais
  • Correlação com acessos externos via VPNs ou redes administrativas

A retirada imediata do sistema do ar indica uma ação de contenção, típica de resposta a incidentes de alta severidade. Em sistemas críticos, essa decisão é tomada para preservar evidências, impedir novos disparos e reduzir impacto operacional enquanto a integridade do ambiente é verificada.

Do ponto de vista de projeto de sistemas críticos, o incidente evidencia um ponto estrutural a ser destacada, que sistemas de alerta precisam ser desenhados sob o princípio de fail-safe control, onde qualquer comportamento fora do padrão esperado deve resultar em bloqueio automático de emissão, e não em execução.

Além disso, há uma dimensão de confiança pública. Sistemas de alerta via celular funcionam como mecanismos de alta credibilidade. Uma vez acionados incorretamente, há um risco de degradação de confiança. Este fenômeno, conhecido como alert fatigue, representa a situação onde usuários passam a ignorar notificações devido a falsos positivos.

O episódio também evidencia a complexidade da integração entre governo e operadoras de telecomunicações. Redes 4G e 5G operam com múltiplos nós distribuídos e virtualização de funções de rede (NFV), o que amplia a superfície de ataque quando há integração com sistemas externos. Embora o Cell Broadcast seja robusto do ponto de vista de entrega, ele depende criticamente da integridade da camada de sinalização e dos gateways de controle.

Em síntese, o incidente no Defesa Civil Alerta não deve ser interpretado apenas como um evento isolado de invasão, mas como um caso clássico de falha potencial em um sistema complexo com impacto nacional, onde segurança não depende apenas de software, mas da interação entre redes móveis, governança institucional e controles de acesso rigorosos.

A resposta das autoridades, que realizaram a remoção do sistema do ar e acionamento da Polícia Federal, segue o protocolo esperado em incidentes dessa natureza. O desafio agora é estrutural: reforçar autenticação, segmentação de rede, auditoria contínua e mecanismos de validação dupla antes da emissão de qualquer alerta crítico.

No final, o caso reforça uma verdade central da cibersegurança moderna, quanto mais crítico o sistema, menor pode ser a tolerância a falhas de autorização, porque o impacto não é digital, é diretamente na sociedade.

  • ✇DCiber
  • 51% das instituições financeiras pesquisadas perdem mais de US$10 milhões ao ano com fraudes no Brasil Redação
    As perdas financeiras e o volume de golpes no setor bancário brasileiro continuam em uma escalada agressiva. Uma nova pesquisa da BioCatch, líder em prevenção a fraudes por inteligência comportamental, revela que 89% dos líderes bancários no Brasil relatam aumento nas tentativas de golpe em 2026. O número representa um salto notável frente aos 77% do ano anterior e supera a média global atual, que é de 81% O estudo inédito entrevistou 100 profissionais de alta liderança (gerência, diretoria e C-
     

51% das instituições financeiras pesquisadas perdem mais de US$10 milhões ao ano com fraudes no Brasil

17 de Junho de 2026, 08:00

As perdas financeiras e o volume de golpes no setor bancário brasileiro continuam em uma escalada agressiva. Uma nova pesquisa da BioCatch, líder em prevenção a fraudes por inteligência comportamental, revela que 89% dos líderes bancários no Brasil relatam aumento nas tentativas de golpe em 2026. O número representa um salto notável frente aos 77% do ano anterior e supera a média global atual, que é de 81%

O estudo inédito entrevistou 100 profissionais de alta liderança (gerência, diretoria e C-suite) das áreas de gestão de fraudes, prevenção a crimes financeiros, risco e compliance no país. O perfil dos participantes reflete o peso do ecossistema financeiro nacional: 99% atuam em instituições com mais de US$ 10 milhões sob gestão, e metade (50%) gerencia ativos que superam a marca de US$ 1 bilhão.

Embora o Brasil tenha se posicionado como o mercado mais próximo das médias globais entre todos os países pesquisados, os dados nacionais de perdas e sofisticação acendem um alerta vermelho para o setor.

O prejuízo financeiro das fraudes no ecossistema brasileiro

A pressão financeira exercida pelas atividades criminosas já dita o orçamento dos grandes bancos, gerando impactos severos tanto para as instituições quanto para os usuários. No âmbito institucional, mais da metade dos entrevistados no Brasil (51%) perde acima de US$ 10 milhões para fraudes todos os anos. Ao mesmo tempo, para 19% dos entrevistados esse rombo supera os US$ 25 milhões anuais e, para 3%, o dano ultrapassa a marca de US$ 100 milhões.

Na outra ponta, o prejuízo transferido ao cliente final é igualmente alarmante. Cerca de 74% dos executivos afirmam que seus clientes perdem mais de US$ 5 milhões anualmente em fraudes autorizadas e golpes, e quase metade (44%) relata perdas de clientes acima de US$ 10 milhões ao ano.

Esse cenário é ainda mais agravado pelo dinamismo e rapidez dos ataques, que preocupam diretamente os comitês de risco: atualmente, 82% dos líderes de fraude no Brasil declaram estar muito preocupados com o aumento na velocidade da atividade fraudulenta, um índice superior aos 76% registrados na média global.

Deepfakes e novas vulnerabilidades

A inteligência artificial transformou-se rapidamente em uma arma de engenharia social nas mãos de organizações criminosas, desafiando as defesas tradicionais das instituições brasileiras. Essa nova realidade é evidente no avanço dos ataques baseados em deepfakes, já observados por quase dois terços (63%) dos executivos no Brasil nos últimos 12 meses, um índice significativamente superior à média global de 50%. Na prática, a tecnologia não está criando golpes inteiramente novos, mas tornando as táticas existentes muito mais críveis em um mercado onde o Pix, o WhatsApp, o mobile banking e o comércio em redes sociais estão profundamente enraizados no cotidiano.

Um dos reflexos disso no dia a dia do ecossistema nacional são os golpes de emergência familiar por chamadas ou mensagens no WhatsApp, em que criminosos utilizam áudios gerados por IA para imitar a voz de filhos ou cônjuges simulando uma urgência e solicitando transferências Pix imediatas. Da mesma forma, os criminosos clonam a voz de gerentes ou utilizam áudio e vídeo alterados por IA em falsas chamadas de suporte bancário; a vítima é induzida a acreditar que sua conta está sob ataque e acaba convencida a transferir fundos para uma suposta ‘conta segura’ ou a instalar softwares de acesso remoto.

Paralelamente, o país enfrenta sérias dificuldades para barrar golpes de falsificação de identidade (impersonation), com 60% dos tomadores de decisão locais classificando como muito ou extremamente difíceis de reconhecer. E, olhando para o futuro, a preocupação com a próxima onda de ataques é um consenso: para 90% dos profissionais brasileiros entrevistados, a IA Agêntica pode se tornar a maior vulnerabilidade explorável pelo crime organizado no próximo ano. E, além de tudo, 83% apontam que será extremamente desafiador mitigar o problema e distinguir ações legítimas assistidas por IA de atividades maliciosas ou manipuladas.

“A grande virada de chave tecnológica que estamos presenciando reside na evolução dos agentes de IA tradicionais para a chamada IA Agêntica. Enquanto um agente comum executa de forma rígida uma única tarefa programada, a IA Agêntica possui autonomia para traçar caminhos alternativos e contornar barreiras até atingir seu objetivo”, afirma Diego Baldin, diretor de Global Advisory da BioCatch para a América Latina.

“Quando essa tecnologia é capturada pelo crime organizado, passamos a lidar com sistemas automatizados capazes de conduzir interações complexas de engenharia social, persuadindo uma vítima até que ela esteja totalmente convencida, para só então repassar o ataque para um operador humano, que  conclui o golpe. Esse ecossistema não apenas automatiza o roubo de dados, mas é inteligente o suficiente para filtrar e priorizar as informações mais valiosas, conectar-se a outras ferramentas maliciosas e aprender com os próprios erros em tempo real. Se o algoritmo encontra um bloqueio de segurança, ele recalcula a rota autonomamente até conseguir violar o sistema.”

A urgência da inteligência interbancária

Diante de um cenário em que a autenticação tradicional perde eficácia contra a persuasão digital e a tecnologia avançada, a alta liderança bancária do país aponta o compartilhamento de dados em rede como uma das principais soluções.

A grande maioria dos executivos brasileiros (88%) acredita que o compartilhamento de inteligência entre bancos teria um impacto positivo significativo na capacidade de conter fraudes e crimes financeiros. Indo além, 89% afirmam que obter inteligência em tempo real sobre a conta destinatária envolvida em uma transação seria o divisor de águas para identificar e conter golpes financeiros antes que o dinheiro seja pulverizado.

Curiosamente, a pesquisa também revelou uma característica cultural do mercado nacional: os líderes bancários brasileiros são significativamente menos propensos do que seus pares internacionais a afirmar que suas instituições investem em prevenção de fraudes para evitar a perda de clientes (churn). Apenas 23% dos executivos no Brasil citam a perda de clientes como motivo para investimentos na área, contra 39% globalmente. O foco do país está direcionado firmemente no combate à sofisticação tática do crime e na proteção sistêmica do fluxo financeiro.

“A IA já está redefinindo a velocidade e a sofisticação das ameaças no Brasil, permitindo que criminosos escalem ataques de engenharia social com o uso de deepfakes em um ritmo muito superior à média global”, conta Baldin.

“O dado mais revelador é que no ecossistema brasileiro, ao contrário do mercado global, a liderança local investe em prevenção a fraudes motivada pela blindagem financeira imediata. Em um ambiente hiperconectado e de transações instantâneas, a urgência financeira e operacional parece ter prioridade, ao conter o vazamento monetário e a velocidade do crime. Para vencer essa corrida, o setor precisa ir além das checagens estáticas de identidade: o futuro depende do entendimento contínuo e em tempo real do comportamento e da intenção do usuário, combinado com uma rede de inteligência interbancária que neutralize as contas de laranjas usadas para lavar o produto das fraudes.”

Acesse a pesquisa completa aqui.

  • ✇DCiber
  • Copa do Mundo 2026: Fortinet identifica mais de 1.140 domínios maliciosos relacionados ao torneio Redação
    A expectativa sobre a Copa do Mundo de 2026 vem sendo amplamente explorada por cibercriminosos em escala global. Levantamento realizado pelo FortiGuard Labs, laboratório de inteligência da Fortinet, identificou mais de 13 mil domínios registrados com referências ao torneio entre janeiro e maio deste ano. Desse universo, cerca de 1.140 endereços (o equivalente a 8,8%) foram classificados como maliciosos ou suspeitos, evidenciando o uso crescente do maior evento do futebol mundial como isca para f
     

Copa do Mundo 2026: Fortinet identifica mais de 1.140 domínios maliciosos relacionados ao torneio

16 de Junho de 2026, 19:42

A expectativa sobre a Copa do Mundo de 2026 vem sendo amplamente explorada por cibercriminosos em escala global. Levantamento realizado pelo FortiGuard Labs, laboratório de inteligência da Fortinet, identificou mais de 13 mil domínios registrados com referências ao torneio entre janeiro e maio deste ano. Desse universo, cerca de 1.140 endereços (o equivalente a 8,8%) foram classificados como maliciosos ou suspeitos, evidenciando o uso crescente do maior evento do futebol mundial como isca para fraudes digitais.

De acordo com a análise, a infraestrutura criada pelos criminosos sustenta campanhas organizadas voltadas à aplicação de golpes financeiros e ao roubo de informações sensíveis. Entre as principais ameaças observadas estão páginas falsas para venda de ingressos, inclusive por meio de canais como o Telegram; lojas virtuais fraudulentas de produtos oficiais; plataformas ilegítimas de transmissão de partidas; campanhas de phishing e falsas oportunidades de emprego relacionadas ao evento.

Nos dois meses que antecederam a competição, foi identificado um crescimento expressivo no registro de novos domínios ligados à Copa do Mundo, acompanhando o movimento do mercado e dos países na ampliação das ações direcionadas ao evento e aumento do interesse do público. O levantamento apontou que mais de 270 mil credenciais de usuários/fãs que visitaram sites relacionados à FIFA foram identificadas em registros de roubo de dados baseados em delimitadores.

Contas falsas em redes sociais
Outro destaque do levantamento é a proliferação de perfis falsos em redes sociais. Mais de 1.700 contas e canais que utilizam indevidamente a identidade visual e a marca da FIFA foram identificados em plataformas digitais, especialmente Facebook e Instagram:

  • Instagram – 60,27%
  • Facebook – 28,94%
  • X (antigo Twitter) – 8,16%
  • Telegram – 1,66%
  • Youtube – 0,97%

“Esses ambientes são utilizados para disseminar promoções inexistentes, páginas de phishing, sorteios falsos e outras estratégias de engenharia social destinadas a enganar torcedores. Os pesquisadores também utilizaram a circulação de aplicativos maliciosos que simulam serviços de apostas esportivas, streaming de partidas e acompanhamento de resultados. Distribuídos por sites não oficiais e canais de mensagens, esses aplicativos podem instalar malwares capazes de roubar credenciais, capturar dados financeiros e comprometer os dispositivos das vítimas”, aponta Alexandre Bonatti, vice-presidente de Engenharia da Fortinet Brasil.

A comercialização fraudulenta de ingressos aparece entre os golpes mais recorrentes. Criminosos criam páginas praticamente idênticas às oficiais para convencer consumidores a realizar pagamentos ou fornecer dados pessoais e bancários. Em muitos casos, a sensação de urgência e a escassez de ingressos são utilizadas para induzir decisões rápidas e reduzir a desconfiança dos usuários.

As falsas lojas de produtos licenciados também ganharam espaço nas campanhas identificadas pelo FortiGuard Labs. Bonatti comenta que os cibercriminosos têm aproveitado o interesse por camisas, itens colecionáveis e produtos exclusivos da Copa do Mundo para comercializar mercadorias inexistentes ou falsificadas, a partir de ambientes que replicam o visual de marcas conhecidas.

“Outra modalidade em crescimento envolve vagas de trabalho temporárias ligadas ao torneio. Mensagens distribuídas por redes sociais, aplicativos de conversa e e-mails direcionam candidatos para páginas falsas de recrutamento que simulam processos seletivos legítimos e capturam credenciais de acesso e informações pessoais”, acrescenta o executivo.

Além das fraudes voltadas aos consumidores, a Fortinet alerta para a necessidade de empresas e organizações envolvidas no evento e parceiros comerciais reforçarem seus mecanismos de proteção. O monitoramento contínuo de domínios semelhantes às marcas, a adoção de autenticação multifator, a atualização constante dos sistemas e o compartilhamento de inteligência sobre ameaças são medidas essenciais para reduzir riscos durante todo o ciclo da competição.

Como consumidores podem se proteger

  • Conferir cuidadosamente o endereço do site antes de realizar qualquer compra ou informar dados pessoais;
  • Priorizar a aquisição de ingressos e produtos em canais oficiais ou parceiros autorizados;
  • Desconfiar de ofertas com descontos muito acima do mercado ou com prazo extremamente limitado;
  • Evitar downloads de aplicativos e plataformas de streaming provenientes de fontes não oficiais;
  • Utilizar autenticação multifator em contas digitais sempre que possível;
  • Acompanhar regularmente movimentações bancárias e notificações de cartões para identificar operações suspeitas.

Recomendações para empresas

Para fortalecer a proteção contra ameaças cibernéticas durante a Copa do Mundo, a Fortinet recomenda que as empresas adotem uma estratégia integrada de segurança. Entre as principais medidas estão o monitoramento contínuo de domínios que possam explorar indevidamente suas marcas, a implementação de soluções avançadas para detecção de phishing e fraudes digitais, além da manutenção permanente de plataformas, aplicações e integrações atualizadas.

A companhia também destaca a importância de reforçar políticas de autenticação multifator para contas críticas e administrativas, promover ações de conscientização voltadas a colaboradores, parceiros e clientes sobre os golpes mais comuns relacionados ao torneio e estabelecer processos integrados de resposta a incidentes, garantindo uma atuação rápida diante de tentativas de fraude ou comprometimento de credenciais.

Sobre a Fortinet
A Fortinet (NASDAQ: FTNT) é uma força motriz na evolução da segurança cibernética e na convergência de rede e segurança. Nossa missão é proteger pessoas, dispositivos e dados em todos os lugares, e hoje oferecemos segurança cibernética onde você precisar com o maior portfólio integrado de mais de 50 produtos de nível empresarial. Mais de meio milhão de clientes confiam nas soluções da Fortinet, que estão entre as mais implantadas, mais patenteadas e mais validadas do setor. O Fortinet Training Institute, um dos maiores e mais amplos programas de treinamento do setor, dedica-se a disponibilizar treinamento em segurança cibernética e novas oportunidades de carreira para todos. O FortiGuard Labs, laboratório de pesquisa e inteligência de ameaças de elite da Fortinet, desenvolve e utiliza aprendizado de máquina de ponta e tecnologias de IA para fornecer aos clientes inteligência de ameaças acionável e proteção oportuna e consistente com a melhor classificação do mercado. Saiba mais em www.fortinet.com/br, Fortinet Blog e FortiGuard Labs.

  • ✇DCiber
  • Gen alerta sobre uma campanha sofisticada de falsas ofertas de emprego projetada para roubar credenciais Redação
    Os pesquisadores de ameaças da Gen (NASDAQ: GEN), líder global na promoção da liberdade digital por meio de um portfólio de marcas confiáveis que inclui Norton, Avast, LifeLock e MoneyLion, entre outras, identificaram uma sofisticada campanha de fraude que utiliza falsas ofertas de emprego e processos de recrutamento aparentemente legítimos para roubar credenciais de acesso dos usuários e obter informações sensíveis. Os criminosos exploram a reputação de organizações e marcas amplamente reconhec
     

Gen alerta sobre uma campanha sofisticada de falsas ofertas de emprego projetada para roubar credenciais

16 de Junho de 2026, 14:38

Os pesquisadores de ameaças da Gen (NASDAQ: GEN), líder global na promoção da liberdade digital por meio de um portfólio de marcas confiáveis que inclui Norton, Avast, LifeLock e MoneyLion, entre outras, identificaram uma sofisticada campanha de fraude que utiliza falsas ofertas de emprego e processos de recrutamento aparentemente legítimos para roubar credenciais de acesso dos usuários e obter informações sensíveis. Os criminosos exploram a reputação de organizações e marcas amplamente reconhecidas, assim como o interesse gerado por grandes acontecimentos internacionais, para dar maior credibilidade aos seus golpes.

Entre os exemplos analisados, foram encontrados sites que se passavam pela FIFA e por outras entidades e marcas vinculadas a um dos eventos esportivos mais aguardados de 2026. No entanto, os pesquisadores também observaram tentativas semelhantes que utilizavam a imagem de empresas reconhecidas de diferentes setores para gerar confiança nos usuários.

A investigação revelou que os criminosos não se limitam a publicar vagas falsas. Em muitos casos, eles constroem processos completos de contratação que incluem perfis falsos de recrutadores, alguns deles baseados em fotografias e informações de profissionais reais disponíveis publicamente em plataformas como o LinkedIn. Além disso, enviam convites de calendário e direcionam as vítimas para sites projetados para imitar páginas legítimas de recrutamento.

Os pesquisadores alertam que uma página de emprego com aparência profissional não garante que seja autêntica. Os cibercriminosos podem copiar logotipos, fotografias, descrições de vagas e até botões de login de sites legítimos para criar páginas fraudulentas altamente convincentes. Além disso, o uso de ferramentas de inteligência artificial facilitou a criação desse tipo de sites maliciosos, tornando-os cada vez mais difíceis de detectar.

Uma vez no site, os usuários são convidados a iniciar sessão por meio de opções conhecidas, como o acesso com o Google. No entanto, por trás dessas páginas há formulários criados para capturar credenciais e outras informações sensíveis. Os pesquisadores observaram que algumas campanhas rejeitavam contas pessoais e solicitavam especificamente contas corporativas, com o objetivo de obter acesso a sistemas internos, arquivos e outros recursos empresariais.

“A engenharia social tornou-se cada vez mais sofisticada. Os cibercriminosos já não dependem apenas de e-mails suspeitos ou mensagens mal redigidas; agora são capazes de replicar processos completos de recrutamento, inclusive com ajuda da IA, e aproveitar a confiança gerada por marcas e organizações reconhecidas. Isso transforma as falsas ofertas de emprego em uma ameaça especialmente perigosa, já que as vítimas acreditam estar diante de uma oportunidade profissional legítima quando, na realidade, estão entregando acesso a informações valiosas”, afirma Iskander Sanchez-Rola, Diretor Sênior de IA e Inovação na Norton.

Os pesquisadores também descobriram que, uma vez que uma página maliciosa é removida, os criminosos geralmente registram novos domínios para dar continuidade à campanha. Essa capacidade de adaptação dificulta a detecção e permite que as ameaças permaneçam ativas por mais tempo.

Desde 1º de maio de 2026, os produtos da Gen, incluindo Norton, bloquearam mais de 250 ataques relacionados a essas campanhas, embora os especialistas alertem que o alcance real pode ser maior devido à constante evolução das táticas utilizadas pelos cibercriminosos.

Para ajudar os usuários a identificar esse tipo de ameaça, os especialistas da Norton recomendam:

  • Desconfiar de ofertas de emprego inesperadas ou excessivamente atraentes.
  • Verificar se as vagas provêm de sites oficiais e prestar atenção ao endereço do site.
  • Confirmar a legitimidade dos recrutadores antes de fornecer informações pessoais.
  • Evitar inserir credenciais em páginas acessadas por links recebidos por e-mail ou aplicativos de mensagens.
  • Suspeitar de qualquer processo de recrutamento que solicite credenciais corporativas ou informações sensíveis em etapas iniciais.
  • Confirmar a existência da vaga diretamente nos canais oficiais da organização.
  • Utilizar ferramentas de cibersegurança, como o Norton 360 com Norton Scam Protection, que utiliza inteligência artificial para ajudar a detectar tentativas de phishing e sites fraudulentos antes que comprometam informações pessoais ou credenciais de acesso.

À medida que as campanhas de fraude evoluem, a combinação entre engenharia social e o uso indevido de marcas reconhecidas continua se tornando uma das ferramentas mais eficazes para os cibercriminosos. Manter uma postura crítica e verificar cada etapa do processo pode ajudar a diferenciar uma oportunidade legítima de uma fraude projetada para comprometer informações pessoais e corporativas.

Sobre a Gen

Gen (NASDAQ: GEN) é uma empresa global dedicada a impulsionar a Liberdade Digital por meio de suas marcas de consumo confiáveis, incluindo Norton, Avast, LifeLock, MoneyLion e outras. A família de marcas da Gen tem como base a oferta de segurança cibernética e empoderamento financeiro para as primeiras gerações digitais. Hoje, a Gen capacita as pessoas a viverem suas vidas digitais com segurança, privacidade e confiança para as gerações futuras. A Gen oferece produtos e serviços premiados em cibersegurança, privacidade online, proteção de identidade e bem-estar financeiro para quase 500 milhões de usuários em mais de 150 países. Saiba mais em GenDigital.com.

Sobre os Laboratórios de Ameaças da Gen

Os Laboratórios de Ameaças da Gen representam a equipe de pesquisa e tecnologia de Segurança Cibernética dentro da Gen, focada em descobrir e analisar as mais recentes ameaças digitais e golpes em todo o mundo. Com base em dados, pesquisa e experiência técnica, a equipe mapeia padrões e riscos que moldam um cenário de ameaças em constante evolução. Essas descobertas impulsionam tecnologias de segurança que protegem as pessoas em todo o portfólio de marcas confiáveis da Gen, incluindo Norton, Avast e LifeLock, entre outras.

Sobre a Norton

Norton é líder em cibersegurança e faz parte da Gen (NASDAQ: GEN), empresa global dedicada a promover a Liberdade Digital por meio de um portfólio de marcas confiáveis para o consumidor. A Norton capacita milhões de pessoas e famílias com proteção premiada para seus dispositivos, privacidade online e identidade digital. Os produtos e serviços da Norton são certificados por organizações independentes de testes, incluindo AV-TESTAV-Comparatives e SE Labs. A Norton também é membro fundadora da Coalition Against Stalkerware. Saiba mais em https://br.norton.com

  • ✇DCiber
  • Pressão geopolítica leva 66% das empresas a ajustarem estratégias de cibersegurança Redação
    A instabilidade no cenário internacional impulsionou 66% das organizações globais a reestruturarem suas defesas digitais em resposta à volatilidade geopolítica. Os dados são do estudo Global Cybersecurity Outlook 2026, realizado pelo Fórum Econômico Mundial em parceria com a Accenture e líderes do setor, que destaca ainda que 94% dos líderes entrevistados identificam a IA como a principal força a remodelar o risco cibernético no próximo ano, elevando o potencial de ataques voltados à espionagem
     

Pressão geopolítica leva 66% das empresas a ajustarem estratégias de cibersegurança

16 de Junho de 2026, 12:19

A instabilidade no cenário internacional impulsionou 66% das organizações globais a reestruturarem suas defesas digitais em resposta à volatilidade geopolítica. Os dados são do estudo Global Cybersecurity Outlook 2026, realizado pelo Fórum Econômico Mundial em parceria com a Accenture e líderes do setor, que destaca ainda que 94% dos líderes entrevistados identificam a IA como a principal força a remodelar o risco cibernético no próximo ano, elevando o potencial de ataques voltados à espionagem e à interrupção de infraestruturas críticas.

Embora a influência geopolítica nas decisões de segurança digital apresente oscilações, o tema permanece central na agenda estratégica. Na prática, esse cenário acelera a necessidade de integrar a cibersegurança às decisões de infraestrutura e continuidade operacional, especialmente em setores críticos e altamente digitalizados.

Para  Rafael Dantas, Head de Cibersegurança da TLD, empresa brasileira especializada em tecnologia, a digitalização acelerada, especialmente no setor público, trouxe ganhos expressivos de eficiência, mas também reforça a necessidade de reforçar a segurança para possíveis ataques em sistemas e dados estratégicos. “A cibersegurança não pode mais ser vista apenas como um suporte técnico; ela deve integrar a arquitetura das infraestruturas tecnológicas para assegurar a continuidade de serviços essenciais e a soberania digital das instituições”, comenta.

Nesse contexto, falhas de proteção podem gerar impactos sistêmicos, desde a interrupção de serviços públicos essenciais até o vazamento de dados sensíveis de milhões de cidadãos. Especialistas reforçam que a salvaguarda dessas estruturas deve ser tratada como um pilar fundamental da infraestrutura nacional.

Os dados reforçam a relevância do tema. De acordo com dados do relatório do Cenário Global de Ameaças de 2026 da Fortinet® (NASDAQ: FTNT), líder global em cibersegurança que impulsiona a convergência entre redes e segurança, o Brasil concentrou 753,8 bilhões de tentativas de ataques ao longo de 2025, revelando que o cibercrime funciona como um sistema, com hackers criminosos atuando em todo o ciclo de vida do ataque e finalizando com agentes ocultos.

O volume coloca o Brasil entre os países mais visados da América Latina, evidenciando que a ameaça é também local e crescente. Setores como financeiro, governo e saúde seguem como os principais alvos, dada a criticidade dos dados que concentram e a dependência de sistemas digitais para a operação de serviços essenciais.

A combinação entre tensões geopolíticas, adoção acelerada de IA e lacunas de maturidade em segurança cria um ambiente de risco multidimensional, que exige das organizações uma postura cada vez mais proativa e estratégica.

“Enquanto as ameaças evoluem com o apoio de inteligência artificial e financiamento estruturado, muitas organizações ainda reagem de forma reativa. O momento exige uma mudança de mentalidade: cibersegurança precisa estar na mesa das lideranças executivas, com orçamento, governança e visão de longo prazo como vantagem competitiva e requisito de soberania”, conclui.

Serviços financeiros em risco: os ataques de DDoS estão maiores, mais longos e mais complexos, segundo uma pesquisa da Akamai

16 de Junho de 2026, 12:17

Os cibercriminosos agora visam os serviços financeiros mais do que qualquer outro setor para ataques de negação de serviço distribuída (DDoS) na web e em APIs (camadas 3 e 4), revela a Akamai (NASDAQ: AKAM) em seu relatório State of the Internet (SOTI) intitulado AI-Empowered Botnets and API Visibility Gaps: Attack Trends in Financial Services. As descobertas revelam uma mudança perigosa à medida que hacktivistas pró-Irã e bots impulsionados por IA usam táticas de DDoS para interromper serviços bancários online, sistemas de pagamento e aplicações críticas.

Impulsionada por infraestruturas alimentadas por IA, a duração média dos ataques globais de DDoS das camadas 3 e 4 direcionados ao setor de serviços financeiros aumentou 738% desde 2024. Isso mostra que, embora a transformação digital tenha permitido avanços como serviços bancários online e pagamentos em tempo real, ela também facilitou as invasões.

Algumas descobertas importantes do relatório:

  • Entre os líderes de serviços financeiros entrevistados no Estudo sobre o impacto da segurança de APIs de 2026, 96% relataram pelo menos um incidente com a segurança de APIs nos últimos 12 meses, o índice mais alto entre todos os setores.

  • Em 2025, 60% do total de ataques na web e 83% das incursões contra pontos de extremidade de APIs visaram serviços bancários.

  • Quase 80% das instituições financeiras enfrentaram ataques de ransomware nos últimos dois anos, mas menos da metade adotou tecnologias avançadas de segurança.

  • A atividade avançada de bots aumentou 147% no final de 2025 e, em um estudo de caso, impressionantes 96% de todo o tráfego de websites foram identificados como bots de scraping mal-intencionados.

  • Os métodos de ataques cibernéticos contra serviços financeiros variam significativamente de acordo com a região: a EMEA é o principal alvo de DDoS das camadas 3 e 4 (62%), a APAC é a mais visada por DDoS da camada 7 (52%) e, na América do Norte, os ataques na web são os mais predominantes (44%).

“Os cibercriminosos e hacktivistas continuam impulsionando os ataques de DDoS, transformando-os em uma ameaça constante, e os serviços financeiros estão na mira”, afirma Steve Winterfeld, CISO consultivo da Akamai. “Além disso, os dados mostram que as APIs são cada vez mais visadas, pois a IA não reduz os riscos de segurança tradicionais, ela os amplifica. Felizmente, as organizações de serviços financeiros podem aproveitar as estratégias de segurança e as práticas recomendadas detalhadas neste relatório.”

O relatório também mostra tendências baseadas em dados sobre atividades criminosas, a participação do CISO da FS-ISAC, um destaque de segurança sobre recursos MITRE, um destaque de nuvem sobre as diferenças entre arquiteturas de IA e estratégias práticas de mitigação de ataques de DNS e DDoS.

Já em seu 12º ano, os relatórios SOTI Security da Akamai continuam oferecendo insights críticos sobre tendências de cibersegurança e desempenho na web, extraídos de ataques observados na infraestrutura protetiva de cibersegurança da Akamai, que lida com uma parcela significativa do tráfego global da web.

Sobre a Akamai

A Akamai é a empresa de cibersegurança e computação em nuvem que potencializa e protege negócios online. Nossas soluções de segurança líderes de mercado, inteligência avançada contra ameaças e equipe de operações globais oferecem defesa em profundidade para garantir a segurança de dados e aplicações empresariais em todos os lugares. As abrangentes soluções de computação em nuvem da Akamai oferecem desempenho e acessibilidade na plataforma mais distribuída do mundo. Empresas globais confiam na Akamai para obter a confiabilidade, a escala e a experiência necessárias para expandir seus negócios com confiança. Saiba mais em akamai.com e akamai.com/blog, ou siga a Akamai Technologies no X e no LinkedIn.

  • ✇DCiber
  • Ataques cibernéticos colocam setor elétrico sob pressão e elevam alerta para infraestrutura crítica Redação
    O setor elétrico brasileiro enfrenta um cenário cada vez mais desafiador no campo da cibersegurança. Somente no primeiro semestre de 2025 foram registradas mais de 535 mil tentativas de ataques cibernéticos contra empresas do segmento, segundo dados da Energy Future. O avanço das ameaças ocorre em um momento em que o Brasil figura entre os países mais visados por malwares na América Latina, enquanto ataques de ransomware seguem crescendo globalmente. Para especialistas, o volume de ocorrências e
     

Ataques cibernéticos colocam setor elétrico sob pressão e elevam alerta para infraestrutura crítica

16 de Junho de 2026, 12:04

O setor elétrico brasileiro enfrenta um cenário cada vez mais desafiador no campo da cibersegurança. Somente no primeiro semestre de 2025 foram registradas mais de 535 mil tentativas de ataques cibernéticos contra empresas do segmento, segundo dados da Energy Future. O avanço das ameaças ocorre em um momento em que o Brasil figura entre os países mais visados por malwares na América Latina, enquanto ataques de ransomware seguem crescendo globalmente. Para especialistas, o volume de ocorrências expõe a vulnerabilidade de uma infraestrutura considerada essencial para o funcionamento da economia e dos serviços públicos.

Para Cláudio Calonge, CEO da Briskcom, empresa com mais de duas décadas de atuação em tecnologia e adequação regulatória para o setor elétrico, o aumento das tentativas de invasão demonstra que a proteção digital deixou de ser uma questão exclusivamente tecnológica e passou a ser um tema estratégico para a continuidade das operações. “A cibersegurança não é mais uma opção, mas uma exigência inegociável para garantir a continuidade e a segurança do fornecimento de energia. O setor precisa adotar uma postura preventiva e entender que a resiliência operacional depende diretamente da maturidade dos seus processos de proteção digital”, afirma.

O risco vai além da interrupção de sistemas. Estudos internacionais mostram que ataques de ransomware ao setor de energia podem gerar prejuízos milionários, considerando paralisação operacional, perda de produtividade, custos de recuperação e danos reputacionais. Em um ambiente cada vez mais conectado e dependente de dados, falhas de segurança podem afetar desde operações de geração e transmissão até processos críticos de monitoramento e tomada de decisão.

A preocupação não é apenas teórica. Em 2024, o Operador Nacional do Sistema Elétrico conseguiu bloquear aproximadamente 539 milhões de ataques cibernéticos, evidenciando a intensidade da atividade criminosa direcionada à infraestrutura energética. Ao mesmo tempo, relatórios recentes apontam que parte relevante dos agentes ainda opera com sistemas legados e enfrenta dificuldades para alcançar os níveis de adequação exigidos pelas normas do setor. O próprio Tribunal de Contas da União já alertou para vulnerabilidades regulatórias e de fiscalização, reforçando a necessidade de investimentos contínuos em proteção digital e gestão de riscos.

Nesse contexto, Calonge avalia que o principal desafio dos próximos anos será transformar a cibersegurança em uma cultura permanente dentro das organizações. Segundo ele, não basta investir em ferramentas se os processos não evoluírem na mesma velocidade das ameaças. “O setor elétrico precisa compreender que cada vulnerabilidade pode representar riscos que ultrapassam os limites de uma única empresa e impactam toda a cadeia de fornecimento de energia. As melhorias precisam ser implementadas com rigor técnico e visão de longo prazo para proteger não apenas os negócios, mas também a estabilidade de um serviço essencial para a sociedade”, conclui.

  • ✇DCiber
  • Inteligência Artificial Ofensiva e a Automação do Ataque: o desafio estratégico da próxima década Augusto Barros
    Sinopse: O surgimento de malwares desenvolvidos com apoio de inteligência artificial marca uma ruptura no modelo tradicional de defesa cibernética. Casos como o VoidLink e a geração automatizada de zero-days revelam um cenário em que ataques aprendem, se adaptam e escalam em velocidade inédita. O caso requer análise urgente das implicações na governança dessa mudança e os caminhos que organizações públicas e privadas precisam adotar para se manterem resilientes. A inteligência artificial deixou
     

Inteligência Artificial Ofensiva e a Automação do Ataque: o desafio estratégico da próxima década

31 de Janeiro de 2026, 14:55

Sinopse: O surgimento de malwares desenvolvidos com apoio de inteligência artificial marca uma ruptura no modelo tradicional de defesa cibernética. Casos como o VoidLink e a geração automatizada de zero-days revelam um cenário em que ataques aprendem, se adaptam e escalam em velocidade inédita. O caso requer análise urgente das implicações na governança dessa mudança e os caminhos que organizações públicas e privadas precisam adotar para se manterem resilientes.

A inteligência artificial deixou de ser apenas um recurso de produtividade ou apoio à análise. Em 2025, ela passou a ocupar um papel central na cadeia ofensiva, alterando significamente a forma como ameaças são concebidas, distribuídas e mantidas ativas. Esse movimento representa um ponto de inflexão perigoso, pois o ataque cibernético está se tornando mais autônomo, adaptativo e menos previsível, desafiando pressupostos históricos da segurança da informação e cibernética.

O surgimento do malware VoidLink ilustra com clareza essa transição. Diferente de famílias tradicionais, baseadas em código relativamente estático, o VoidLink opera como um framework cloud-first, capaz de identificar se está sendo executado em ambientes Linux, contêineres Docker ou orquestradores, como Kubernetes. A partir dessa identificação, ele ajusta seu comportamento, seus módulos e até sua lógica. Essa capacidade de adaptação, impulsionada por código gerado ou refinado por IA, reduz drasticamente a eficácia de mecanismos clássicos de detecção baseados em assinaturas e indicadores fixos de comprometimento.

O modelo citado inaugura uma nova lógica operacional para os cibercriminosos, em vez de desenvolver manualmente múltiplas variantes de malware, a atual capacidade de automação, passa a gerar mutações contínuas, dificultando a criação de padrões confiáveis de detecção. O resultado é uma persistência prolongada com esforço humano mínimo, algo particularmente crítico em ambientes de nuvem e infraestrutura compartilhada, cada vez mais presentes tanto no setor privado quanto na administração pública.

Paralelamente, estudos recentes demonstram que modelos avançados de linguagem já são capazes de identificar falhas inéditas em componentes amplamente utilizados, como o interpretador QuickJS, e gerar exploits funcionais para vulnerabilidades ainda não catalogadas. A geração automática de zero-days representa um salto qualitativo na capacidade ofensiva. Não se trata apenas de acelerar a exploração de falhas conhecidas, mas de industrializar a descoberta e o uso de vulnerabilidades antes mesmo que a comunidade defensiva tenha consciência de sua existência.

Esse fenômeno indica que a IA alcançou um nível de compreensão semântica de baixo nível suficiente para navegar por estruturas complexas de software, contornar proteções modernas e explorar superfícies de ataque de forma sistemática. Para gestores de risco, isso significa que o tempo entre a introdução de uma vulnerabilidade e sua exploração ativa tende a se aproximar de zero.

No submundo digital, essa evolução já se materializa em modelos de negócio estruturados. A chamada AI-Malware-as-a-Service transforma capacidades avançadas em serviços comercializáveis, reduzindo a barreira de entrada para grupos menos sofisticados. Somam-se a isso iniciativas de Jailbreak-as-a-Service, nas quais fornecedores especializados mantêm e vendem prompts capazes de contornar salvaguardas de grandes modelos comerciais. O efeito prático é a transformação de ferramentas legítimas em fábricas de armas digitais sob demanda.

Diante desse cenário, torna-se evidente que a defesa cibernética precisa abandonar a dependência excessiva de controles estáticos. Ferramentas que operam exclusivamente com base em regras fixas e assinaturas não conseguem acompanhar ameaças que se reconfiguram continuamente. A tendência observada em fontes abertas e relatórios estratégicos aponta para uma migração consistente em direção à detecção baseada em comportamento e à análise contextual.

Soluções que incorporam análise comportamental de usuários, entidades e cargas de trabalho ganham relevância por sua capacidade de identificar desvios sutis em padrões operacionais, mesmo quando o código malicioso nunca foi visto antes. Em vez de perguntar “este artefato é conhecido?”, a defesa passa a questionar “este comportamento faz sentido neste contexto?”. Essa mudança de paradigma é particularmente relevante em ambientes críticos e altamente regulados.

Outra tendência clara é a consolidação de plataformas integradas de detecção e resposta, capazes de correlacionar sinais provenientes de endpoints, identidade, rede e nuvem. Essa abordagem reduz a fragmentação operacional e aumenta a velocidade de resposta, fator decisivo em um cenário em que ataques evoluem em tempo quase real. A automação defensiva deixa de ser um diferencial e passa a ser uma exigência mínima para manter a resiliência operacional.

O modelo de Zero Trust também se reforça como pilar estratégico. Em um ambiente onde a presença de malware avançado não pode ser descartada, assumir que nenhum usuário, dispositivo ou serviço é confiável por padrão reduz significativamente o impacto de movimentos laterais e escaladas de privilégio. Para organizações públicas, essa abordagem é especialmente relevante na proteção de infraestruturas críticas e serviços essenciais à sociedade.

No plano institucional, cresce a importância da governança e da coordenação. A defesa contra ameaças baseadas em IA não é apenas um desafio técnico, mas organizacional e regulatório. Entes públicos e privados precisam alinhar políticas de segurança, gestão de risco, proteção de dados e governança de IA, criando estruturas capazes de responder de forma coordenada a incidentes complexos e sistêmicos.

Para o setor público, esse desafio se amplia pela necessidade de cooperação interinstitucional e pela proteção de cadeias de suprimento digitais. A segurança cibernética passa a ser tratada como elemento de soberania e continuidade do Estado, exigindo investimentos em inteligência, capacitação e resposta integrada. No setor privado, a pressão se manifesta na forma de impacto financeiro, reputacional e regulatório, tornando a resiliência cibernética um tema de conselho de administração.

O caso VoidLink, nesse contexto, não deve ser visto apenas como mais um malware sofisticado. Ele funciona como um protótipo de uma nova era da guerra cibernética, na qual ataques são concebidos para aprender, se adaptar e escalar de forma autônoma. Ignorar esse sinal seria repetir erros históricos de subestimar mudanças estruturais na natureza das ameaças.

Conhecimento sobre o cenário presente e suas evoluções prováveis permite aos envolvidos na segurança cibernética definir as estratégias de defesa do futuro.

  • ✇DCiber
  • A Borda da Escuridão: Vulnerabilidades de Edge Computing e IIoT como Desafios do Setor Elétrico Augusto Barros
    Sinopse: Uma análise técnica sobre como a descentralização do processamento em redes elétricas inteligentes (Smart Grids) cria novos vetores de ataque. O texto explora o risco da convergência IT/OT em subestações e a necessidade de uma arquitetura que objetive a resiliência e seja baseada em normas internacionais atualizadas e Zero Trust. A modernização das redes elétricas aos redor do mundo, impulsionada pela necessidade de eficiência energética e integração de fontes renováveis, forçou uma tr
     

A Borda da Escuridão: Vulnerabilidades de Edge Computing e IIoT como Desafios do Setor Elétrico

24 de Janeiro de 2026, 10:20

Sinopse: Uma análise técnica sobre como a descentralização do processamento em redes elétricas inteligentes (Smart Grids) cria novos vetores de ataque. O texto explora o risco da convergência IT/OT em subestações e a necessidade de uma arquitetura que objetive a resiliência e seja baseada em normas internacionais atualizadas e Zero Trust.

A modernização das redes elétricas aos redor do mundo, impulsionada pela necessidade de eficiência energética e integração de fontes renováveis, forçou uma transição rápida da infraestrutura centralizada para um modelo distribuído. Neste novo cenário, o Edge Computing (Computação de Borda) e a IIoT (Industrial Internet of Things) deixaram de ser tendências tecnológicas para se tornarem presença certa das Smart Grids. No setor elétrico, o processamento de dados na borda ocorre em dispositivos como IEDs (Intelligent Electronic Devices), medidores inteligentes (Smart Meters) e gateways de subestação. Essa arquitetura permite que decisões críticas de balanceamento de carga e proteção de rede sejam tomadas em milissegundos, sem a necessidade de enfrentar a latência de uma conexão com a nuvem. No entanto, essa mesma descentralização abriu uma “caixa de Pandora” de vulnerabilidades cibernéticas que ameaçam a continuidade do fornecimento de energia e a integridade física de ativos críticos.

A superfície de ataque no setor elétrico expandiu-se de forma exponencial com a Convergência IT/OT. Historicamente, as redes de tecnologia operacional das concessionárias eram isoladas, totalmente segregadas das redes de tecnologia da Informação, utilizando protocolos proprietários e comunicações seriais. Hoje, a necessidade de telemetria em tempo real e manutenção preditiva exige que o “chão de fábrica” das subestações e centros de distribuição se conecte às redes corporativas e, por consequência, vulnerabilidade podem expor essas redes à internet. O grande perigo reside no fato de que muitos desses sistemas de borda foram projetados para durar décadas, não possuindo o poder computacional necessário para suportar camadas modernas de segurança, como criptografia de ponta a ponta ou autenticação robusta. Estamos operando infraestruturas críticas do século XXI com protocolos e hardwares que, em sua essência, não foram concebidos com a filosofia de security by design.

Um dos pontos mais críticos dessa vulnerabilidade está na fragilidade dos Gateways Industriais e dos nós de computação de borda. No setor elétrico, esses dispositivos frequentemente traduzem protocolos industriais legados, como o DNP3 ou Modbus, para protocolos modernos como o IEC 61850 ou o MQTT, que alimentam sistemas de análise em nuvem. Muitas vezes, esses gateways possuem interfaces administrativas mal protegidas, firmwares desatualizados e serviços e portas desnecessários ativos. Para um atacante, comprometer um único gateway de subestação pode significar o controle sobre toda uma zona de proteção. A Movimentação Lateral torna-se, então, a maior arma do adversário: ele entra por um dispositivo IIoT de baixa segurança, como um sensor de temperatura de transformador, e “navega” pela rede de controle até atingir os sistemas SCADA (Supervisory Control and Data Acquisition) que gerenciam a automação como um todo.

Ao analisarmos a ferramenta MITRE ATT&CK for ICS, observamos que os ataques contra o setor elétrico evoluíram de simples sabotagem para operações sofisticadas de persistência. Vulnerabilidades do tipo Zero-Day em controladores lógicos programáveis (PLCs) e unidades terminais remotas (RTUs) são frequentemente exploradas para manipular o tráfego de rede. No contexto de Edge Computing, o risco é agravado pelo processamento distribuído: se a lógica de decisão está na borda, um código malicioso injetado em um nó periférico pode induzir o sistema a tomar decisões automáticas incorretas com repercussão e impacto em tod a rede, como o desligamento coordenado de geradores ou a desestabilização da frequência da rede, antes mesmo que os operadores humanos no Centro de Operação do Sistema (COS) percebam a anomalia.

A questão do Patch Management (Gestão de Patches) no setor elétrico é um desafio hercúleo que beira o impossível em certas circunstâncias. Diferente de um servidor de e-mail, um IED em uma subestação de transmissão não pode ser reiniciado arbitrariamente para a aplicação de uma atualização de segurança. A janela de manutenção é rara e o risco de uma atualização corromper a lógica de proteção do ativo é um desincentivo constante para as equipes de engenharia de automação. Isso resulta em um parque instalado de Dispositivos Legados que operam com falhas conhecidas e documentadas pela CISA e pelo SANS Institute há anos, mas que permanecem sem correção. Para os gestores públicos e executivos do setor, essa dívida técnica representa um risco sistêmico que pode ser explorado por grupos de ameaças persistentes avançadas (APTs) em momentos de tensão geopolítica.

Para mitigar esses riscos, a adoção de padrões internacionais como a ISA/IEC 62443 e as regulamentações de conformidade, como o NERC CIP (North American Electric Reliability Corporation Critical Infrastructure Protection), torna-se mandatória. A implementação de uma arquitetura de Microsegmentação é o primeiro passo crítico. No setor elétrico, isso significa criar zonas e conduítes que isolem estritamente o tráfego de controle do tráfego de monitoramento e de rede corporativa. Cada subestação deve ser tratada como uma ilha de confiança zero, onde cada comando enviado e cada dado recebido deve ser autenticado e verificado, independentemente de onde venha. O modelo de Zero Trust (Confiança Zero) remove a presunção de segurança baseada na rede física, exigindo identidade forte e autorização contínua para qualquer acesso aos ativos de borda.

Além da defesa digital, a Resiliência Operacional e a Segurança Física (Safety) devem ser integradas. No setor elétrico, um ataque cibernético bem-sucedido pode causar danos cinéticos irreversíveis. A manipulação de relés de proteção pode levar a avarias em transformadores de potência que podem levar meses para serem substituídos, causando apagões prolongados com impactos socioeconômicos devastadores. Portanto, a resiliência não se trata apenas de impedir a invasão, mas de garantir que, caso o perímetro seja rompido, o sistema seja capaz de operar em um estado degradado, mas seguro, mantendo as funções essenciais de proteção mecânica e elétrica.

A inteligência artificial aplicada à segurança de borda surge como uma aliada necessária. Dada a complexidade e o volume de dados gerados pelas Smart Grids, a detecção de intrusão baseada em assinaturas é insuficiente. Por isso, indica-se implementar sistemas de monitoramento que utilizem aprendizado de máquina para entender o comportamento normal de cada subestação, como os padrões de tráfego DNP3, as frequências de comando e os horários de telemetria. Qualquer desvio desse “perfil de linha de base” deve ser tratado como um incidente em potencial, permitindo uma resposta automática que isole o nó de borda comprometido antes que ele possa infectar o restante da rede elétrica.

Concluir a modernização do setor elétrico sem priorizar a cibersegurança da borda é construir um gigante bíblico com pés de barro. A eficiência prometida pelo Edge Computing e pela IIoT só será real se for acompanhada de uma governança estrita de ativos e de uma mudança cultural na integração entre TI e TO. Os gestores em todos os níveis precisam entender que a segurança cibernética é indissociável da segurança da operação. A proteção da rede elétrica depende de uma visão holística, que combine tecnologia de ponta, processos rigorosos de conformidade e a conscientização de que o próximo campo de batalha não será físico, mas digital e distribuído.

A resiliência continua sendo o grande desafio cibernético da atualidade.

  • ✇DCiber
  • Ataques cibernéticos fazem 1,3 vítima por hora no mundo, segundo relatório da Apura Redação
    Os ataques de ransomware estão longe de desacelerar. No último ano, foram registradas 11.796 vítimas diretas desse tipo de ciberataque ao redor do mundo, 1,3 vítimas por hora, segundo dados do BTTng da Apura Cyber Intelligence, plataforma de inteligência em ameaças cibernéticas. O impacto vai além dos números: empresas paralisadas, serviços essenciais comprometidos e milhões de pessoas expostas a riscos iminentes. A onda de ataques abrange qualquer empresa de todos os segmentos, desde a saúde at
     

Ataques cibernéticos fazem 1,3 vítima por hora no mundo, segundo relatório da Apura

8 de Dezembro de 2025, 11:02

Os ataques de ransomware estão longe de desacelerar. No último ano, foram registradas 11.796 vítimas diretas desse tipo de ciberataque ao redor do mundo, 1,3 vítimas por hora, segundo dados do BTTng da Apura Cyber Intelligence, plataforma de inteligência em ameaças cibernéticas. O impacto vai além dos números: empresas paralisadas, serviços essenciais comprometidos e milhões de pessoas expostas a riscos iminentes.

A onda de ataques abrange qualquer empresa de todos os segmentos, desde a saúde até os serviços públicos. Em maio passado, a Ascension Healthcare, uma das maiores operadoras de saúde dos EUA, foi alvo de um ataque cibernético que comprometeu sistemas críticos, incluindo registros médicos e comunicação interna. Hospitais ficaram sem acesso a informações essenciais por semanas, forçando equipes a recorrerem a procedimentos manuais. “Isso gerou riscos reais, com erros relatados no Kansas e em Detroit, que poderiam ter resultado em graves consequências médicas”, explica Anchises Moraes, Especialista de Theat Intel da Apura.

A Ascension não divulgou oficialmente o grupo por trás do ataque, mas investigações apontam para o Black Basta. Sete dos vinte e cinco mil servidores foram comprometidos, e 5,6 milhões de indivíduos receberam notificações sobre o possível vazamento de dados.

No Brasil, a TOTVS foi alvo do grupo BlackByte, com relatos de que dados da empresa foram acessados. A companhia informou seus acionistas, garantindo a continuidade dos serviços, mas sem dissipar completamente a incerteza. Já a Sabesp sofreu um ataque do grupo RansomHouse, que não apenas roubou dados, mas também os publicou posteriormente.

O futuro dos ataques: alvos menores, impactos maiores

Se antes os criminosos miravam grandes corporações exigindo valores exorbitantes, a tendência é que ataques menores, porém em massa, ganhem força em todo o mundo, incluindo o Brasil. Pequenas e médias empresas se tornaram alvos fáceis, já que possuem menos recursos para segurança e maior propensão a pagar resgates. “Elas têm mais dificuldade em recuperar dados roubados ou encriptados, tornando-se presas ideais para esses criminosos”, alerta Anchises.

Outro ponto crítico é a ascensão da Internet das Coisas (IoT). O crescimento de dispositivos conectados, tanto em ambientes domésticos quanto industriais, expande a superfície de ataque. Botnets formadas por aparelhos desprotegidos alimentam ataques de negação de serviço (DDoS), enquanto falhas em sistemas industriais expõem infraestruturas críticas a riscos catastróficos.

“Quanto mais automatizado, maior a vulnerabilidade. Empresas que adotam tecnologia intensiva, como na Indústria 4.0, precisam investir tanto em proteção cibernética quanto na capacitação de seus colaboradores”, destaca o especialista.

A resposta global? O endurecimento das leis e a repressão ao pagamento de resgates. Nesse ambiente, governos e entidades reguladoras estão apertando o cerco. Leis mais rigorosas para setores críticos, como saúde, finanças e infraestrutura, estão sendo discutidas e aplicadas ao redor do mundo. Penalidades mais severas para empresas que negligenciarem a segurança cibernética também estão no radar.

“Infelizmente, muitas empresas só reagem quando o prejuízo financeiro se torna inegável. Com regulamentação mais dura e multas elevadas, elas serão forçadas a reforçar suas defesas”, conclui.

Outra tendência é o desestímulo ao pagamento de resgates. Algumas legislações já estão sendo elaboradas para coibir essa prática, retirando dos criminosos seu principal incentivo. Fiscalizações mais rigorosas e colaboração internacional também fazem parte do arsenal contra o ransomware.

Merece destaque a ação das forças da lei, que no ano passado foi sentido por grandes grupos de ransomware. Em fevereiro de 2024 foi anunciada a ‘Operação Cronos’ realizada de forma conjunta por agências de segurança de diversos países, incluindo o FBI, a Agência Nacional do Crime (NCA) do Reino Unido e a Europol, com o objetivo de desmantelar as atividades do grupo LockBit, um dos grupos mais ativos até então. Estima-se que o líder do grupo pode ter lucrado, sozinho, cerca de US$100 milhões.

“A guerra contra os cibercriminosos está longe de acabar. Mas empresas, governos e indivíduos precisam agir agora para que a próxima grande vítima não seja apenas mais uma estatística”, sublinha Anchises.

Sobre a Apura Cyber Intelligence, acesse: https://apura.com.br/

  • ✇DCiber
  • Cibercriminosos adotam agentes de IA para lançar ataques autônomos e adaptáveis em 2025 Redação
    De acordo com um estudo publicado pelo Observatório Latino-Americano de Ameaças Digitais (OLAD) em 2025, 411 ataques cibernéticos e ameaças digitais direcionados a empresas e instituições na América Latina foram documentados durante o ano passado, incluindo infraestruturas críticas como alvos, espionagem e ransomware. À medida que os recursos de defesa de IA evoluem, o mesmo acontece com as estratégias e ferramentas de IA utilizadas pelos agentes de ameaças, criando um cenário de riscos em ráp
     

Cibercriminosos adotam agentes de IA para lançar ataques autônomos e adaptáveis em 2025

6 de Dezembro de 2025, 11:45

De acordo com um estudo publicado pelo Observatório Latino-Americano de Ameaças Digitais (OLAD) em 2025, 411 ataques cibernéticos e ameaças digitais direcionados a empresas e instituições na América Latina foram documentados durante o ano passado, incluindo infraestruturas críticas como alvos, espionagem e ransomware.

À medida que os recursos de defesa de IA evoluem, o mesmo acontece com as estratégias e ferramentas de IA utilizadas pelos agentes de ameaças, criando um cenário de riscos em rápida transformação que superam os métodos tradicionais de detecção e respostas. Nesse contexto, a nova pesquisa da Unit 42, equipe de inteligência de ameaças da Palo Alto Networks, intitulada Agentic AI Attack Framework, revelou como os criminosos estão começando a usar os agentes, uma evolução da inteligência artificial que vai além da geração de conteúdo a qual, ao contrário da generativa, que se concentra na criação de texto, imagens ou código, depende somente de agentes autônomos capazes de tomar decisões, adaptar ao ambiente e executar várias fases de um ataque cibernético sem intervenção humana direta.

O relatório detalha como esses agentes podem ser programados para executar tarefas como inspeção do sistema, escrever e-mails de phishing personalizados, evitar controles de segurança, manipular conversas em tempo real e remover rastros digitais. O mais preocupante é que eles podem aprender com os erros, ajustar o próprio comportamento e colaborar entre si, o que os torna uma ameaça muito mais dinâmica e difícil de conter.

Durante os testes, a Unit 42 simulou um ataque de ransomware, desde o comprometimento inicial até a exfiltração de dados, em apenas 25 minutos, usando IA em cada estágio da cadeia de ataque. Isso representou um aumento de 100 vezes na velocidade, totalmente impulsionado por IA.

Em contraste com os ciberataques tradicionais, que normalmente seguem padrões previsíveis e exigem intervenção humana em cada estágio, os ataques agênticos podem operar de forma contínua e adaptável. Isso significa que um único agente pode iniciar uma campanha de invasão, avaliar seu progresso, modificar sua estratégia em tempo real e escalar o ataque sem a necessidade de supervisão direta. Essa capacidade de ser autônomo representa um desafio para as equipes de cibersegurança, que precisam lidar com ameaças que não são apenas mais rápidas, como também mais inteligentes e persistentes.

Esses ataques cibernéticos podem ter consequências graves para as organizações. Por exemplo, um agente mal-intencionado pode enviar e-mails falsos altamente convincentes aos funcionários para roubar senhas, se infiltrar em sistemas internos e circular pela rede sem ser detectado. Isso leva ao roubo de informações confidenciais, como dados de clientes ou planos estratégicos, ou até mesmo ao sequestro de sistemas importantes por ransomware, paralisando as operações por dias. Além do impacto econômico, esses incidentes prejudicam a reputação da empresa, geram uma perda de confiança e podem levar a sanções legais se informações pessoais ou financeiras forem comprometidas.

Preparando-se para o imprevisível: como fortalecer a segurança organizacional

Nesse cenário, as organizações precisam de uma infraestrutura de segurança avançada e adaptável. Não é mais suficiente reagir a incidentes, agora é essencial antecipá-los por meio de monitoramento contínuo, análise inteligente de dados e automação dos principais processos.

A tendência à plataformização permite que as empresas reduzam a fragmentação tecnológica, melhorem a visibilidade do próprio ambiente digital e respondam mais rapidamente a qualquer tentativa de invasão. A Palo Alto Networks, por exemplo, está fazendo algo exatamente nesse sentido, desenvolvendo uma plataforma unificada de segurança de dados que abrangerá desde o desenvolvimento de código até ambientes de nuvem e centros de operações de segurança (SOCs). Essa iniciativa busca oferecer uma visão holística da segurança e facilitar o gerenciamento centralizado de ameaças, o que é essencial diante de um cenário de ataques cibernéticos cada vez mais sofisticados.

Além disso, a adoção de arquiteturas como o SASE (Secure Access Service Edge) fortalece a postura de segurança ao estender a proteção para além do perímetro tradicional. Essas tecnologias permitem controles granulares baseados em identidade, contexto e comportamento, o que é fundamental em um ambiente em que usuários, dispositivos e aplicativos estão distribuídos. Para as organizações brasileiras, investir nesse tipo de recurso representa uma melhoria técnica, bem como uma estratégia fundamental para garantir a continuidade operacional e a proteção de ativos essenciais contra ameaças cada vez mais automatizadas e persistentes.

O Brasil, com a crescente digitalização em setores-chave, como saúde, educação e serviços públicos, se torna um alvo atraente para essa ameaça emergente. A necessidade de fortalecer as capacidades de segurança cibernética no país é urgente, especialmente em face da adoção acelerada de tecnologias digitais em todos os níveis do governo e das empresas.

Diante desse cenário, especialistas da Palo Alto Networks recomendam que as organizações brasileiras implementem soluções de segurança que integrem recursos de detecção baseados em IA, bem como programas de conscientização e resposta a incidentes que considerem esse novo tipo de ameaças automatizadas.

A evolução dos ataques cibernéticos para esquemas mais autônomos e adaptáveis exige uma resposta igualmente inovadora. Somente por meio de estratégias proativas e colaborativas será possível mitigar os riscos apresentados por essa nova era de ataques alimentados pelos agentes de IA.

Sobre a Unit 42

A Unit 42 da Palo Alto Networks reúne pesquisadores de ameaças de renome mundial, respondentes de incidentes de elite e consultores de segurança especializados para criar uma organização orientada por inteligência e pronta para responder, apaixonada por ajudar a gerenciar o risco cibernético proativamente. Juntos, nossa equipe atua como seu consultor de confiança para ajudar a avaliar e testar controles de segurança contra as ameaças certas, transformar estratégias de segurança com uma abordagem informada sobre ameaças e responder a incidentes em tempo recorde para que você possa voltar aos negócios mais rapidamente. Visite paloaltonetworks.com/unit42.

Sobre a Palo Alto Networks

Como líder global em segurança cibernética, a Palo Alto Networks (NASDAQ: PANW) tem o compromisso de proteger nosso modo de vida digital por meio de inovação contínua. Com a confiança de organizações em todo o mundo, fornecemos soluções de segurança de ponta a ponta baseadas em IA em redes, nuvem, operações de segurança e IA, capacitadas pela inteligência e experiência em ameaças da Unit 42. Nosso foco na plataformização permite que as empresas simplifiquem a segurança em escala, garantindo que a proteção impulsione a inovação. Saiba mais em www.paloaltonetworks.com.

Relatório da Honeywell aponta que ataques de ransomware direcionados a operadores industriais aumentaram 46% no primeiro trimestre de 2025

6 de Dezembro de 2025, 11:42

Em uma onda crescente de ameaças cibernéticas sofisticadas contra o setor industrial, os ataques de ransomware aumentaram 46% do quarto trimestre de 2024 para o primeiro trimestre de 2025, de acordo com o novo Relatório de Ameaças à Segurança Cibernética de 2025 da Honeywell (Nasdaq: HON). A pesquisa também constatou que tanto malware quanto ransomware aumentaram significativamente nesse período, incluindo um aumento de 3.000% no uso de um trojan projetado para roubar credenciais de operadores industriais.

“Operações industriais em setores críticos como energia e manufatura devem evitar, tanto quanto possível, paradas não planejadas – e é exatamente por isso que são alvos tão atraentes para ransomware”, disse Paul Smith, diretor de Engenharia de Cibersegurança da Honeywell Operational Technology (OT), autor do relatório. “Esses invasores estão evoluindo rapidamente, utilizando kits de ransomware como serviço para comprometer as operações industriais que mantêm nossa economia em movimento.”

A Agência de Segurança Cibernética e de Infraestrutura (CISA) dos Estados Unidos define incidentes como substanciais se eles permitirem acesso não autorizado, levando a paradas ou prejuízos operacionais significativos. Relatórios do setor mostram que paradas não planejadas, causadas por ataques de segurança cibernética e outros problemas, como falhas de equipamentos, custam às empresas da Fortune 500 aproximadamente US$ 1,5 trilhão anualmente, o que representa 11% de sua receita.

Para desenvolver o relatório, os pesquisadores da Honeywell analisaram mais de 250 bilhões de logs, 79 milhões de arquivos e 4.600 eventos de incidentes bloqueados em toda a base global de instalações da empresa, descobrindo:

  • Ransomware ainda em ascensão: 2.472 ataques potenciais de ransomware foram documentados no primeiro trimestre de 2025, o que representa 40% do total anual de 2024.
  • Trojans explorando acesso industrial: Um trojan perigoso direcionado a sistemas de TO – W32.Worm.Ramnit – foi responsável por 37% dos arquivos bloqueados pelo Secure Media Exchange (SMX) da Honeywell. Essa descoberta aponta para um aumento de 3.000% no número de trojans em comparação com o trimestre anterior.
  • Ameaças baseadas em USB persistem: 1.826 ameaças USB exclusivas foram detectadas via SMX no primeiro trimestre de 2025, com 124 ameaças nunca antes vistas – indicando um risco persistente via mídia externa e dispositivos USB. Isso se baseou em um aumento de 33% nas detecções de malware USB em 2023, após um aumento de 700% em relação ao ano anterior em 2022.

O relatório expandiu sua análise para incluir ameaças transmitidas por meio de hardware plug-in adicional – conhecido como Dispositivo de Interface Humana (HID) – incluindo mouses, cabos de carregamento para dispositivos móveis, laptops e outros periféricos frequentemente usados na atualização ou aplicação de patches de software para sistemas locais.

“Com ameaças cada vez mais significativas e regulamentações de relatórios da SEC atualizadas exigindo a divulgação de incidentes materiais de segurança cibernética, os operadores industriais devem agir de forma decisiva para mitigar o tempo de inatividade não planejado e os riscos dispendiosos, incluindo aqueles relacionados à segurança”, disse Smith. “Aproveitar a arquitetura Zero Trust e a IA para análise de segurança pode acelerar a detecção e permitir uma tomada de decisão mais inteligente e uma defesa proativa em um cenário digital cada vez mais complexo.”

  • ✇DCiber
  • Abrangência do grupo Scattered Spider acende alerta na América Latina, diz especialista Redação
    A expansão internacional do grupo de cibercriminosos conhecido como Scattered Spider acendeu um sinal de alerta entre empresas latino-americanas. Especialistas em segurança apontam que, embora não haja registros confirmados de ataques desse grupo no Brasil ou vizinhos até o momento, seu alcance global e métodos sofisticados representam um risco iminente para organizações na região. Com táticas de engenharia social elaboradas e capacidade de driblar defesas tradicionais, o Scattered Spider tem mi
     

Abrangência do grupo Scattered Spider acende alerta na América Latina, diz especialista

6 de Dezembro de 2025, 11:38

A expansão internacional do grupo de cibercriminosos conhecido como Scattered Spider acendeu um sinal de alerta entre empresas latino-americanas. Especialistas em segurança apontam que, embora não haja registros confirmados de ataques desse grupo no Brasil ou vizinhos até o momento, seu alcance global e métodos sofisticados representam um risco iminente para organizações na região.

Com táticas de engenharia social elaboradas e capacidade de driblar defesas tradicionais, o Scattered Spider tem mirado grandes empresas em diversos países. “A questão não é mais ‘se’ seremos atacados, mas de ‘quando’ e ‘como’, afirma Felipe Guimarães, Chief Information Security Officer da Solo Iron. “As táticas empregadas pelo grupo exploram fragilidades universais, presentes em empresas em todo o mundo – o que inclui as empresas latino-americanas”, pondera o especialista.

Um dos maiores riscos é que os setores visados pelo Scattered Spider no exterior também são pilares econômicos na América Latina. O grupo historicamente focou suas ações em empresas de telecomunicações, terceirização de processos de negócios (BPO) e grandes empresas de tecnologia – indústrias que possuem ampla presença na região. Nos últimos tempos, foi observado um aumento de interesse do grupo pelo setor financeiro global, o que inclui bancos e instituições presentes no Brasil e países vizinhos.

“Isso significa que companhias latino-americanas, seja diretamente ou através de filiais e parceiras, podem entrar na mira à medida que o Scattered Spider amplia seu raio de atuação. Mesmo empresas que não operam internacionalmente devem se precaver, pois os criminosos podem enxergar organizações locais como pontes de entrada para fornecedores ou clientes globais, ou simplesmente como alvos lucrativos por si sós, caso identifiquem falhas de segurança exploráveis”, pontua Guimarães.

Na mira das agências de inteligência

Relatórios do FBI e da Agência de Segurança Cibernética e de Infraestrutura (CISA) dos EUA descrevem o Scattered Spider como “especialista em engenharia social”, empregando diversas técnicas para roubar credenciais e burlar autenticações.

Entre os métodos documentados estão phishing por e-mail e SMS (smishing), ataques de vishing (ligações telefônicas fraudulentas) em que os criminosos se passam por equipe de TI da própria empresa, e até esquemas elaborados de SIM swap – quando convencem operadoras de telefonia a transferir o número de celular de uma vítima para um chip sob controle deles. Essas táticas permitem interceptar códigos de autenticação multifator (MFA) enviados via SMS ou aplicativos, dando aos invasores as chaves para acessar sistemas internos.

Ainda segundo o especialista, o modelo de ataque do Scattered Spider pode inspirar quadrilhas locais. “As táticas de engenharia social eficazes tendem a se espalhar rapidamente nos submundos virtuais. Mesmo que o próprio grupo original não atue diretamente na América Latina, outros agentes maliciosos regionais podem adotar técnicas semelhantes – como push bombing de MFA ou golpes contra centrais de atendimento – ao verem o sucesso obtido lá fora”, explica Guimarães.

Alguns incidentes recentes no cenário latino-americano já envolveram vetores parecidos, como uso de ferramentas legítimas em ataques e exploração de credenciais vazadas, o que reforça a necessidade de vigilância. Em 2024, por exemplo, houve casos de gangues de ransomware operando na região que abusaram de softwares legítimos e brechas em procedimentos internos de empresas, aplicando práticas muito similares ao do Scattered Spider.

Estratégias de mitigação

Diante da crescente ameaça representada por grupos como o Scattered Spider, Guimarães recomenda a adoção de estratégias com foco especial em fortalecer métodos avançados de autenticação multifator (MFA), preferencialmente resistentes a phishing, como chaves físicas de segurança ou soluções baseadas em certificados digitais. Técnicas como MFA com validação numérica e a restrição do uso de SMS para autenticação são essenciais para reduzir o risco de engenharia social e ataques por fadiga de notificações, muito usados pelo grupo.

Além disso, a adoção de uma abordagem mais robusta em relação à gestão de identidades e acessos (IAM) é uma estratégia muito importante na contenção desse tipo de ameaça. “As identidades digitais estão se tornando uma nova superfície de ataque; por isso, é fundamental que as empresas implementem políticas rígidas de gestão de identidades, controle granular de acessos e monitoramento contínuo das atividades dos usuários”, destaca.

“Também é muito importante o controle rigoroso sobre ferramentas de acesso remoto e a implantação de monitoramento avançado. É recomendável que as organizações restrinjam o uso dessas ferramentas por meio de listas autorizadas e adotem sistemas robustos como EDR e DLP para identificar rapidamente atividades suspeitas”, finaliza o especialista.

  • ✇DCiber
  • Ataques de Phishing se sofisticam ao ponto de imitar comunicações internas e desafiam empresas Redação
    Com o avanço acelerado da inteligência artificial generativa e a naturalização do trabalho digital em escala global, o phishing ganhou novas formas e complexidade. Se antes os golpes se restringiam a e-mails genéricos com links suspeitos, hoje eles simulam comunicações internas com impressionante realismo. Para se ter uma ideia dessa transformação, de acordo com relatório da KnowBe4, somente no primeiro trimestre de 2025, 60,7% das simulações clicadas no primeiro trimestre de 2025 imitavam comun
     

Ataques de Phishing se sofisticam ao ponto de imitar comunicações internas e desafiam empresas

6 de Dezembro de 2025, 11:27

Com o avanço acelerado da inteligência artificial generativa e a naturalização do trabalho digital em escala global, o phishing ganhou novas formas e complexidade. Se antes os golpes se restringiam a e-mails genéricos com links suspeitos, hoje eles simulam comunicações internas com impressionante realismo. Para se ter uma ideia dessa transformação, de acordo com relatório da KnowBe4, somente no primeiro trimestre de 2025, 60,7% das simulações clicadas no primeiro trimestre de 2025 imitavam comunicações de equipes internas, sendo que 49,7% mencionavam diretamente o setor de Recursos Humanos.

A frequência desses ataques também revela o quanto esse tipo de ciberataque se consolidou como uma ameaça constante e altamente eficaz. Segundo dados da GreatHorn, mais da metade das organizações (57%) relata lidar com tentativas de phishing diariamente ou pelo menos uma vez por semana. Já a CSO Online aponta que 80% dos incidentes de segurança cibernética reportados atualmente têm origem nesse tipo de golpe.

Para Vinicius Gallafrio, CEO da MadeinWeb, empresa referência em soluções digitais e inteligência artificial, os ataques de phishing deixaram de ser óbvios e evoluíram para se camuflar nas práticas do dia a dia corporativo. ”Mesmo com o avanço de tecnologias de proteção, o fator humano segue como a principal porta de entrada para invasores, explorando, sobretudo, a rotina e a pressa das equipes. Esses golpes exploram a linguagem comum entre colegas, imitam padrões visuais internos e simulam urgências típicas de lideranças ou do RH. O desafio está em perceber o que parece legítimo, mas não é. Por isso, mais do que tecnologia, precisamos cultivar uma cultura de segurança entre os colaboradores”, comenta.

Diante desse novo cenário, identificar comportamentos suspeitos exige atenção a sinais cada vez mais sutis. O primeiro passo é observar mudanças no tom da mensagem: pedidos urgentes, tom de cobrança inesperado e linguagem excessivamente formal ou fora do padrão da empresa são indícios comuns.

Outra característica marcante dos golpes mais recentes é o uso de horários estratégicos para envio, como início da manhã, finais de expediente ou períodos de maior volume de trabalho. O objetivo é capturar a atenção em momentos de menor vigilância. Além disso, ferramentas corporativas como mensageiros internos e plataformas de colaboração passaram a ser usadas como canal de disseminação de phishing, imitando interações autênticas entre colegas e gestores.

Com isso, o papel das equipes de segurança da informação vai além da aplicação de políticas técnicas ou da adoção de ferramentas robustas. É preciso estabelecer uma vigilância coletiva e constante, onde cada colaborador se reconheça como elo fundamental da defesa corporativa. A identificação de padrões sutis de fraude, o questionamento de comunicações atípicas e o reporte ágil de atividades suspeitas devem fazer parte do cotidiano organizacional.

“Nenhuma tecnologia, por mais avançada que seja, substitui o olhar atento de um time bem preparado. O phishing de 2025 não engana pela técnica, mas pelo contexto, e é nisso que precisamos estar atentos. A segurança digital começa onde termina a automatização: no senso crítico humano, na colaboração e na capacidade de questionar o que parece normal demais para ser verdade”, conclui

❌
❌