Os grupos de bairro frequentemente ficam cheios de mensagens sobre cartões bancários perdidos que foram encontrados. As pessoas têm boas intenções e querem ajudar um vizinho, então publicam uma foto do cartão com o número e outros dados completamente visíveis. Outras pessoas dizem no grupo que deixaram o cartão com um segurança, caixa ou gerente da loja ou estabelecimento onde o encontraram, ou do mais próximo. Hoje vamos explicar por que nenhuma dessas opções é uma boa ideia e o que você realmente deve fazer se encontrar o cartão bancário de outra pessoa.
O que NÃO fazer ao encontrar um cartão perdido e por quê
Vamos explicar por que você não deve publicar em um grupo uma foto do cartão com os dados visíveis, ficar com ele ou entregá-lo a um desconhecido. O primeiro motivo é o mais óbvio, mas vale a pena reforçar: os dados do cartão são informações privadas e não devem ser compartilhados com pessoas que não têm motivo para vê-los. Uma foto publicada em um grupo pode acabar nas mãos de criminosos, que podem tentar usar esses dados para fazer compras fraudulentas pela internet. O pior cenário é uma foto mostrando os dois lados do cartão e também expondo o código de segurança de três dígitos, conhecido como CVC, CVV ou CVP, que fica no verso.
Agora, um ponto menos óbvio: por que você não deve publicar que encontrou um cartão, mesmo com o número borrado na foto, e ficar com ele até o proprietário aparecer. Como não há garantia de que você foi a primeira pessoa a pegar o cartão, fazer isso pode colocar você sob suspeita caso desapareça dinheiro da conta. Mesmo que você não tenha absolutamente nada a ver com qualquer furto, o simples fato de o cartão ter ficado em sua posse por algum tempo ainda pode fazer com que você tenha que dar explicações ao proprietário ou à polícia.
A mesma lógica se aplica a entregar o cartão a terceiros. Um segurança, caixa ou gerente é tão desconhecido quanto qualquer pessoa, e nenhum deles tem autoridade especial para assumir a responsabilidade por um cartão bancário encontrado. Entregar o cartão a essas pessoas dá a elas a oportunidade de usar o dinheiro de outra pessoa e, se isso acontecer, você pode acabar sob investigação.
A abordagem “o que os olhos não veem, o coração não sente”, ou seja, deixar o cartão onde o encontrou ou movê-lo para um local mais visível, é mais segura para você, mas ainda assim não é a atitude correta. Se você fizer isso, outra pessoa vai encontrá-lo, e não há garantia de que será uma pessoa bem-intencionada. Ela pode tentar retirar dinheiro da conta do verdadeiro proprietário. Portanto, essa também não é uma boa opção.
O que você DEVE fazer com um cartão bancário encontrado
Agora vamos falar sobre o que você deve fazer. A atitude correta pode surpreender você: ligue para o banco que emitiu o cartão, informe que encontrou o cartão e, depois… destrua o cartão. É possível que o proprietário ainda nem tenha percebido o desaparecimento do cartão. Com o uso de pagamentos por aproximação, um cartão físico pode ficar bastante tempo sem ser usado na carteira. O banco bloqueará o cartão, avisará o proprietário de que o cartão desapareceu e emitirá um novo.
Essa última etapa, destruir o cartão, pode surpreender e até gerar resistência, mas mantemos nossa recomendação: um cartão encontrado deve ser destruído. Dessa forma, ninguém poderá usá-lo, e você não precisará ficar com a propriedade de outra pessoa nem correr o risco de ser considerado suspeito caso desapareça dinheiro da conta. A maneira mais simples e confiável de destruir um cartão é cortá-lo cuidadosamente em pequenos pedaços com uma tesoura de cozinha e jogá-los no lixo ou reciclá-los.
Vale a pena ter algo em mente: atualmente, um cartão físico não representa uma perda tão grande para seu verdadeiro proprietário. Para começar, os bancos reemitem cartões de forma rápida e fácil. Na maioria dos bancos, você nem precisa ir a uma agência, pois o novo cartão é entregue diretamente na sua casa.
Além disso, a emissão de um novo cartão normalmente não impede o proprietário de fazer pagamentos. Em muitos casos, basta usar um cartão virtual ou outra forma de pagamento. Portanto, um cartão destruído causa muito menos transtorno ao proprietário do que o risco de ele cair nas mãos erradas e ser usado para retirar dinheiro da conta.
E se, de alguma forma, o proprietário irritado conseguir encontrar você e fizer perguntas, basta mostrar este artigo para que ele entenda o problema que você ajudou a evitar.
Quando você não deve destruir um cartão encontrado
Além dos cartões bancários, existem também cartões de múltiplas funções, como os emitidos para crianças e estudantes, que combinam algumas funções, como cartão de acesso à escola ou universidade e cartão de transporte público. Crianças, especialmente as mais novas, perdem esse tipo de cartão com bastante frequência. Restabelecer todas as funções desses cartões pode levar muito mais tempo do que reemitir um cartão bancário, e os valores armazenados neles geralmente são pequenos. Por isso, se você encontrar um desses cartões, o melhor a fazer é levá-lo à escola ou universidade indicada no cartão e entregá-lo ao segurança ou à recepção.
Em resumo: o que fazer ao encontrar um cartão bancário de outra pessoa
Para resumir, se um cartão bancário perdido chegar às suas mãos:
Procure o número de telefone do banco no cartão. Normalmente, ele está impresso no próprio cartão. Caso não esteja, você pode encontrá-lo facilmente no site oficial do banco. Depois, ligue para o banco. Informe que você encontrou o cartão de outra pessoa.
Depois da ligação, destrua o cartão: corte-o em pequenos pedaços com uma tesoura e jogue-os fora.
E mais um lembrete sobre o que não fazer: não publique fotos do cartão ou de seus dados em grupos de conversa ou nas redes sociais, não fique com o cartão na esperança de localizar o proprietário e não o entregue a desconhecidos.
Também recomendamos acompanhar nosso blog para ficar por dentro das ameaças online mais recentes. E fique à vontade para compartilhar este artigo no grupo do seu bairro, para que seus vizinhos saibam exatamente o que fazer caso encontrem o cartão bancário de outra pessoa.
Arquivos criados com a técnica poliglota têm aparecido cada vez mais em ciberataques nos últimos anos. Eles permitem que os invasores façam o malware passar pelos filtros de e-mail e pelos verificadores de arquivos, enganem as vítimas em ataques de phishing e dificultem as investigações de incidentes. Para conseguir isso, os invasores constroem deliberadamente um arquivo que o sistema pode interpretar como formatos diferentes, dependendo do aplicativo em que ele é aberto. Um exemplo clássico é um arquivo que pode ser tratado como uma imagem PNG ou um arquivo ZIP. Basta alterar a extensão do arquivo ou simplesmente usar um ou outro aplicativo para abri-lo.
Vamos entender por que é possível criar arquivos desse tipo, quais combinações de formatos já foram usadas em ataques reais e como as organizações podem se proteger contra essa ameaça.
Por que é possível criar arquivos poliglotas
Os formatos de dados por trás dos arquivos poliglotas raramente são exóticos. Tudo se resume a uma combinação inteligente de formatos comuns que são estruturalmente compatíveis. Os poliglotas exploram pelo menos uma das seguintes peculiaridades em determinados formatos de arquivo:
A maioria dos formatos de arquivo precisa ser decodificada a partir do primeiro byte, mas alguns precisam ser lidos a partir do final. O exemplo mais claro é um arquivo ZIP: um início corrompido ou ausente não impede que os aplicativos leiam o arquivo, porque todos os cabeçalhos necessários ficam no final. Isso permite que os invasores simplesmente concatenem dois arquivos (no exemplo acima, um PNG e um ZIP). A parte inicial é lida como uma imagem PNG válida, enquanto a parte final é lida como um arquivo ZIP válido.
Muitos formatos funcionam como bonecas russas matrioscas: embora externamente tenham uma extensão específica correspondente ao uso pretendido, internamente o arquivo é, essencialmente, um arquivo ZIP que contém os dados necessários. Esse grupo inclui documentos modernos do Office (DOCX/XLSX/PPTX), pacotes de instalação do Android (APK), arquivos de biblioteca Java (JAR) e muitos outros.
Alguns formatos não têm requisitos estruturais rígidos ou têm requisitos suficientemente flexíveis para que o aplicativo que processa o arquivo consiga localizar o trecho de que precisa, mesmo quando esse trecho não está no início.
O repositório Polydet no GitHub apresenta vários exemplos de combinações possíveis de arquivos para criar um arquivo poliglota. De acordo com a classificação da MITRE, essa técnica se enquadra na categoria Masquerading (T1036.008, Masquerade File Type).
Exemplos de arquivos poliglotas em ciberataques conhecidos
Análises de campanhas de malware disponíveis publicamente revelam diversos tipos de arquivos poliglotas. Os invasores adaptam todo o cenário do ataque a uma combinação específica de tipos de arquivo.
O grupo Head Mare entregou o malware PhantomPyramid como um anexo ZIP. O arquivo consistia em código executável do Windows (EXE), com um pequeno arquivo ZIP concatenado ao final. Quando a vítima abriu o arquivo compactado, ele continha um arquivo com a extensão PDF.LNK que, então, iniciava esse mesmo anexo poliglota, desta vez como um arquivo executável.
No ataque documentado pela JPCERT, os invasores criaram um arquivo que começava como PDF e era detectado como PDF pela maioria dos verificadores, mas tinha uma extensão DOC e era aberto nos aplicativos do Office como um arquivo DOC válido contendo macros maliciosas.
Os ataques que disseminaram os cavalos de Tróia StrRAT e Ratty usaram um arquivo poliglota criado a partir de um pacote de instalação assinado do Windows (MSI), com código Java malicioso (JAR) anexado ao final.
Os ataques do StrelaStealer usaram um arquivo poliglota com extensão HTML: uma biblioteca do Windows (DLL) com um documento HTML de chamariz concatenado ao final. Um atalho no arquivo compactado iniciou o arquivo duas vezes: uma vez por meio do comando start (o equivalente a um clique duplo, que abriu um navegador exibindo o documento HTML) e outra por meio do rundll32 (que iniciou a DLL maliciosa).
Em um ataque simulado, mas engenhoso, os pesquisadores concatenaram dois arquivos ZIP comuns e descobriram que diferentes ferramentas populares de compactação exibiam o arquivo combinado de maneiras diferentes: algumas mostravam apenas o primeiro arquivo compactado, outras apenas o segundo, e outras mostravam ambos ao mesmo tempo, como se fossem um único arquivo compactado com conteúdo compartilhado. Se o invasor estiver familiarizado com a infraestrutura da vítima e souber quais softwares estão instalados, poderá usar essa combinação para mostrar um arquivo às ferramentas de segurança e outro à vítima.
Os invasores empregaram uma complexa matriosca de malware em uma campanha que distribuiu o infostealer IcedID. Eles anexaram um arquivo ZIP aos e-mails de phishing; descompactá-lo produziu um arquivo ISO. Esse ISO, por sua vez, era descompactado em um arquivo CHM (Ajuda do Windows) criado com a técnica poliglota. Quando a vítima o abriu com a ferramenta padrão de Ajuda do Windows, o arquivo executou um script JavaScript incorporado ao conteúdo da ajuda, que iniciou o aplicativo padrão mshta (host de aplicativos HTML da Microsoft) e o direcionou para esse mesmo arquivo CHM. Os autores da campanha empacotaram um aplicativo HTA dentro do arquivo CHM de forma que sua presença não interferisse na leitura do arquivo como um documento de ajuda inócuo. O manipulador de HTA, por sua vez, simplesmente ignora todos os dados irrelevantes no início do arquivo até encontrar o script HTA.
Como as ferramentas de segurança lidam com arquivos poliglotas
Os exemplos acima deixam claro como esse truque de leitura dupla permite que os invasores implantem malware no computador da vítima. Mas como os filtros de e-mail e os sistemas EDR realmente lidam com arquivos desse tipo? A resposta depende inteiramente da solução específica, portanto, isso precisa ser verificado, seja por meio da análise da documentação técnica do fornecedor, seja pela execução de um teste controlado na infraestrutura corporativa, com todas as devidas precauções. De modo geral, apenas dois pontos são válidos em todos os casos:
A maioria das soluções de segurança não confia na extensão informada de um arquivo; em vez disso, verifica seu início para determinar sua estrutura real. É por isso que, no ataque descrito acima, o arquivo PDF com extensão DOC foi analisado como um PDF inofensivo, enquanto a macro maliciosa estava na parte DOC concatenada.
Se um arquivo começar como algo inofensivo (por exemplo, uma imagem) e sua extensão corresponder, uma análise mais sofisticada provavelmente não será aplicada a ele. Os invasores podem explorar isso: as instruções que acompanham o arquivo podem orientar a vítima a renomeá-lo para que o comportamento do sistema acabe associado à segunda carga útil, e não à imagem.
Como proteger uma organização contra ataques de arquivos poliglotas
A defesa contra arquivos poliglotas não requer soluções técnicas ou organizacionais complexas. O que exige são boas práticas de segurança sólidas e consistentes em toda a organização:
use listas fechadas de aplicativos autorizados a serem executados nas estações de trabalho dos funcionários. exclua aplicativos do Windows desatualizados, ferramentas administrativas da Microsoft não utilizadas, softwares de acesso remoto e de transferência de arquivos e qualquer outro software considerado potencialmente perigoso ou obsoleto.
use soluções de segurança de e-mail avançadas e equipadas com CDR (tecnologia de Desarme e Reconstrução de Conteúdo, que desarma anexos suspeitos e os reconstrói em versões mais seguras) e tecnologia de detonação (que executa anexos suspeitos em um ambiente isolado para análise). configure a análise aprofundada para anexos que apresentem sinais externos de serem arquivos poliglotas: todos os arquivos compactados e do Office, arquivos com extensões não padrão e assim por diante.
da mesma forma, configure a solução EDR para realizar uma análise aprofundada de possíveis arquivos poliglotas.
crie regras de monitoramento que gerem alertas para combinações incomuns entre um processo e os arquivos que ele recebe para processamento, como um arquivo CHM iniciado por meio do mshta ou um arquivo HTML iniciado por meio do rundll32, como nos exemplos acima.
adicione informações básicas sobre arquivos poliglotas ao programa de conscientização em segurança utilizado pela organização, para que os usuários fiquem atentos quando forem orientados a alterar a extensão de um arquivo ou a manipulá-lo de alguma forma incomum, por exemplo, abrindo-o em um aplicativo específico.
O Adform, uma importante plataforma de publicidade, permaneceu comprometido por aproximadamente 24 horas (desde o fim do dia 26 de julho até a noite de 27 de julho) após ser alvo de um ataque por invasores desconhecidos. Poucas pessoas fora do setor conhecem o nome, mas o Adform veicula cerca de 1,5 bilhão de impressões de anúncios todos os dias em dezenas de milhares de sites. Isso significa que qualquer pessoa que visitasse um site que veiculasse anúncios do Adform poderia ter sido alvo do ataque.
Os invasores não estavam tentando instalar malware. Em vez disso, eles executaram um script no navegador da vítima que verificava a área de transferência a cada três segundos. Se detectasse que um endereço de carteira de criptomoedas havia sido copiado, o script o substituía pelo endereço de carteira dos invasores. Assim, se alguém tivesse um site com o anúncio malicioso aberto em uma guia do navegador e estivesse realizando uma transação com criptomoedas em outra guia ou em um aplicativo dedicado, os fundos poderiam acabar nas mãos dos invasores. Os responsáveis pelo Adform detectaram o ataque e corrigiram o problema, mas não há garantia de que um incidente semelhante não volte a acontecer. Por isso, todos os usuários devem se proteger contra publicidade maliciosa. Confira nossas dicas no final desta postagem.
O que sabemos sobre o ataque ao Adform
Não há muitas informações disponíveis, pois a declaração oficial da empresa aborda apenas o que aconteceu e quando, sem explicar a causa do incidente. Uma pesquisa independente revelou detalhes técnicos sobre como usuários comuns foram alvo do ataque, mas nada disso explica como o próprio Adform foi invadido inicialmente.
O que está claro é que os invasores inseriram seu próprio código no JavaScript carregado em todos os sites que veiculavam anúncios do Adform. Sempre que um anúncio estava prestes a ser exibido, o script era carregado do servidor do Adform, selecionava o anúncio correto e o exibia. No entanto, os invasores haviam acrescentado um conjunto de funções maliciosas: monitorar a área de transferência, enviar ao próprio servidor dados sobre o site em que o ataque ocorreu e o endereço IP da vítima, além de substituir endereços de carteiras de Bitcoin, Ethereum e Tron.
Para que o ataque funcionasse, bastava uma guia do navegador aberta com qualquer site que veiculasse anúncios do Adform. Não importava o tipo de site, a aparência do anúncio ou a qual anunciante ele pertencia. A única coisa que importava era se o site usava HTTP ou HTTPS. Segundo o Adform, o ataque não poderia ser realizado em um site carregado por HTTPS, pois, nesse caso, a conexão com o servidor dos invasores era bloqueada.
A empresa não divulgou informações sobre quantos usuários foram afetados nem sobre quantos sites ainda veiculam conteúdo e anúncios por HTTP.
Anúncios maliciosos fazem parte do nosso dia a dia
Infelizmente, anúncios on-line perigosos se tornaram um problema sistêmico. E não estamos falando apenas de anúncios de suplementos de procedência duvidosa ou de jogos de azar. Estamos falando de anúncios que disseminam malware ou levam a sites criados para roubar dados de pagamento e outras informações valiosas. Os invasores construíram uma infraestrutura em escala industrial para realizar esse tipo de ataque e utilizam diversas abordagens.
• Sequestro das contas de anúncios de marcas legítimas e respeitáveis. Basta roubar a senha de alguém da equipe de marketing. A partir daí, os cibercriminosos veiculam anúncios se passando pela empresa que invadiram e promovendo atualizações falsas de aplicativos, promoções fraudulentas e golpes semelhantes. Nos piores casos, como nas invasões de contas da adtech.de e da adxpansion.com, os invasores conseguiram veicular anúncios que redirecionavam as vítimas diretamente para a instalação automática de malware (downloads drive-by).
• Comprar anúncios diretamente. Isso mesmo. Os invasores simplesmente criam suas próprias contas de anunciante e veiculam anúncios para seus sites de phishing e malware, como qualquer outra empresa na Internet.
Como os anúncios aparecem praticamente em todos os lugares, em sites, aplicativos e redes sociais, essas ameaças podem surgir em praticamente qualquer contexto. E existem variações dessa ameaça tanto em computadores quanto em dispositivos móveis.
• Use um serviço de DNS seguro com filtragem de conteúdo integrada. Eles são eficazes no bloqueio da maioria das redes de anúncios conhecidas. A ideia é simples: sempre que seu dispositivo tenta se conectar a um servidor, o serviço DNS bloqueia solicitações para domínios de anúncios conhecidos. Isso desativa os anúncios em todos os lugares de uma só vez: em smart TVs, em todos os navegadores e em aplicativos para dispositivos móveis. Alguns provedores de Internet oferecem esse serviço, mas uma solução mais simples e universal é configurar o DNS seguro no roteador da sua casa seguindo nosso guia.
• Ative os bloqueadores de anúncios e rastreadores em sua solução completa de cibersegurança. Recomendamos Kaspersky Premium, que chama esse recurso de Antibanner. Esse tipo de proteção é especialmente importante durante viagens, pois o DNS seguro pode causar problemas de conexão em hotéis, restaurantes e aeroportos.
• Use proteção para o navegador. Um software de segurança básico pode impedir o download e a execução de um malware de roubo de dados, mas um pequeno script, como o usado no ataque ao Adform, ainda pode passar despercebido. Para se proteger contra esse tipo de ameaça, use uma solução capaz de analisar o que realmente está acontecendo no navegador. No Kaspersky Premium, esse recurso é oferecido pela extensão de navegador Kaspersky Protection. Ela protege contra a coleta de dados on-line, bloqueia banners de anúncios, protege seus pagamentos, protege o que você digita e bloqueia ataques de phishing.
Quer saber quais outros riscos podem estar escondidos nos anúncios on-line e como se proteger? Confira outras postagens:
A partir do ano passado, os usuários do Android passaram a ver a notificação do sistema “agora o número está verificado” com mais frequência. E, em alguns casos, as pessoas até encontram mensagens de texto misteriosas no seu histórico que nunca foram enviadas por elas.
Essas mensagens geralmente causam confusão e até ansiedade: será que um vírus infectou o telefone? Os gigantes da tecnologia estão espionando nossos números de telefone? Vamos detalhar como esse recurso funciona e quais riscos potenciais ele representa para sua privacidade.
Por que todas essas verificações do número de telefone?
A notificação é exibida sempre que o recurso de verificação do número de telefone do Google é acionado em seu dispositivo.
Sua principal função é garantir que o cartão SIM vinculado a um número de telefone específico esteja fisicamente dentro do telefone. Depois de verificado, esse número de telefone é vinculado automaticamente a todas as contas do Google ativas no dispositivo.
Existem vários serviços principais que dependem da verificação. Mais importante, ela impulsiona o Rich Communication Services (RCS), o padrão moderno para mensagens “avançadas” diretamente no aplicativo padrão de mensagens de texto. Parece um aplicativo de bate-papo popular, mas sem a necessidade de instalar nada extra. Ao contrário do iMessage, que está restrito ao ecossistema da Apple, o RCS funciona em smartphones compatíveis em várias plataformas, pois é um padrão do setor definido por operadoras e não por gigantes da tecnologia. Recentemente, tanto os usuários da Apple como os do Android passaram a trocar mensagens RCS. Para que esse recurso funcione no aplicativo Mensagens do Google, o Google precisa da confirmação contínua de que seu cartão SIM está ativo. Se você retirar o cartão SIM, os bate-papos RCS continuarão funcionando por cerca de oito dias antes de serem desativados automaticamente.
De acordo com o Google, a verificação do número de telefone também é usada para outras finalidades, como:
Segurança e recuperação da conta. Um número de telefone verificado permite logins rápidos em sua conta do Google, autenticação de dois fatores e recuperação fácil de senha.
Serviços de emergência e localização do dispositivo. Isso inclui Encontrar meu dispositivo, bloqueio remoto do telefone e compartilhamento da sua localização com equipes de emergência, inclusive por meio de mensagens via satélite no Pixel 9 e em outros smartphones modernos.
Melhor compartilhamento no Google. Esse recurso ajuda outras pessoas a encontrar você mais rapidamente no Google Meet ou no Duo, usar o Compartilhamento rápido para enviar arquivos e verificar se o número de telefone está vinculado ao seu perfil.
O Google também confirmou recentemente que esses dados são usados para combater golpes. A verificação ajuda a bloquear chamadas ou mensagens de texto de números falsos se o proprietário real do número e o destinatário estiverem usando dispositivos Android com números de telefone verificados.
Como o Google verifica números de telefone?
A tecnologia de verificação do número de telefone já existe no Android há algum tempo: o Google enviava mensagens SMS de teste desde 2019. No entanto, essa prática tornou-se bastante visível para a maioria dos usuários após uma atualização do sistema do Google em setembro de 2025. O processo foi incorporado mais profundamente no sistema operacional, com a verificação do número agora sendo executada por padrão durante a configuração inicial do telefone e re-executada com frequência em segundo plano.
Existem dois métodos técnicos principais para o processo de verificação. O recurso usado pelo dispositivo depende da operadora de celular e da versão do Android.
O método mais antigo depende de mensagens de texto ocultas. Em segundo plano, seu smartphone envia uma mensagem de texto técnica especializada para os servidores do Google. O sistema operacional intercepta essa mensagem antes mesmo que você a veja, por isso ela raramente aparece no aplicativo padrão de mensagens de texto. Entretanto, devido a falhas de software ou peculiaridades de personalização do Android, essas mensagens podem ser ocasionalmente vistas, surpreendendo os usuários. Elas normalmente são assim: “(sequência de letras e números) O Google está verificando novamente o número de telefone deste dispositivo”. O Google declara explicitamente na sua documentação de ajuda que a sua operadora pode aplicar tarifas-padrão de mensagens.
Nos últimos anos, a verificação direta da operadora (por meio de APIs da operadora) se tornou o principal método de verificação. Essa abordagem é mais moderna e segura do que as anteriores. O smartphone envia um token criptografado contendo identificadores do dispositivo e do cartão SIM para a operadora de celular, e a operadora responde com o número de telefone confirmado. Todo o processo leva apenas alguns segundos e é completamente despercebido pelo usuário. Tanto os gigantes globais de telecomunicações quanto os provedores menores se conectaram a essa rede de verificação. Notavelmente, os aplicativos de terceiros também podem acessar os resultados dessa verificação por meio da Verificação do número de telefone do Firebase, obtendo a confirmação da sua operadora de celular sobre qual número de telefone está ativo no dispositivo.
“Outros dados do dispositivo” e questões de privacidade
Em sua documentação oficial, o Google observa que os identificadores de dispositivo e os dados do cartão SIM podem ser coletados durante a verificação. Na prática, isso se refere a identificadores exclusivos para o cartão SIM e seu perfil de assinante (ICCID e IMSI), bem como identificadores de dispositivos técnicos necessários para executar redes móveis. O Google também declara explicitamente que não vende suas informações pessoais, incluindo seu número de telefone, a ninguém.
Naturalmente, o envio de identificadores exclusivos adicionais ao Google, especialmente considerando a escala de seus negócios de publicidade, sempre gera preocupação entre os usuários preocupados com a privacidade. Veja o que você deve considerar:
Coleta de metadados. Para executar o RCS, o Google troca dados com sua operadora de celular. Mesmo quando o conteúdo das mensagens RCS é criptografado, os metadados, como quem está enviando mensagens para quem e quando, ainda podem ser armazenados nos servidores de sua operadora e, em alguns casos, nos servidores do Google. Como os especialistas em segurança cibernética da Electronic Frontier Foundation apontam, se a privacidade for sua principal prioridade, é melhor usar aplicativos de mensagens criptografados dedicados.
Contas vinculadas. Se você tiver uma conta do Google pessoal e de trabalho (ou uma conta pessoal e familiar) configuradas no mesmo telefone, o número verificado será automaticamente vinculado a ambos os perfis. O sistema operacional não oferece ferramentas integradas para separar números de contas diferentes em um único dispositivo.
Vazamentos de números de telefone. Os aplicativos em seu dispositivo já podem acessar vários identificadores de usuário, incluindo seu número de telefone. Contudo, esse sistema de verificação facilita a vinculação de vários números de telefone a um usuário que tenha várias contas do Google. E, embora o Google afirme que nunca vende números de telefone, não se pode dizer o mesmo com confiança sobre desenvolvedores terceirizados pouco conhecidos do Android.
Ativado por padrão. O recurso é ativado de imediato, e a maioria dos usuários desconhece que o dispositivo se comunica silenciosamente com a operadora em segundo plano. Embora você possa desativar suas configurações do Google assim que perceber isso, não há garantia de que os dados já coletados serão realmente excluídos.
Desativando a verificação: por que e como
Para a maioria dos usuários, a verificação é realmente útil. Ela simplifica a recuperação da conta, torna mais fácil encontrar um telefone perdido, aciona recursos modernos de mensagens de texto e auxilia os serviços de emergência em situações em que cada segundo importa.
Porém, se quiser minimizar a quantidade de metadados enviados ao Google, operadoras de celular e outros corretores de dados, você poderá desativar o recurso manualmente. Veja como:
Abra as configurações de seu smartphone Android.
Toque em Google, selecione a conta na parte superior e mude para a guia Todos os serviços.
Abaixo de Privacidade e segurança, toque em Verificação do número de telefone.
Desative a verificação automática do número de telefone.
Se você também quiser desativar o Compartilhamento melhor no Google, vá para Configurações → Google → Gerenciar sua conta do Google → Informações pessoais → Informações de contato → Telefone, selecione seu número e desative a configuração.
Se você tiver várias contas do Google em seu telefone, será necessário repetir essas etapas para cada uma delas. Infelizmente, a verificação às vezes é reativada de forma automática, e não há uma maneira confiável de evitar isso em telefones padrão de consumidores com software de fábrica.
Lembre-se de que desativar a verificação significa perder o acesso aos bate-papos RCS no Mensagens do Google, forçando você a recorrer ao SMS básico ou optar por aplicativos de mensagens alternativos e seguros. Você também não poderá usar esse número para a recuperação rápida da conta caso esqueça sua senha.
Para personalizar com cuidado suas configurações de privacidade em todos os seus dispositivos, independentemente do sistema operacional, navegador ou aplicativo, confira nossa ferramenta online gratuita,o Privacy Checker.
Tem curiosidade sobre outros riscos de privacidade que você talvez nem saiba que existem? Confira nossos outros artigos detalhados, aqui:
O fim de um relacionamento é uma grande ruptura: daquelas que viram a vida de cabeça para baixo. A rotina familiar, em que duas pessoas compartilhavam interesses, momentos e, muitas vezes, até o mesmo espaço físico, desmorona de repente, deixando cada uma em seu próprio mundo.
Além disso, os casais não estão conectados apenas na vida real, mas também digitalmente. Assinaturas compartilhadas, endereços e senhas salvos, acesso a armazenamentos conjuntos na nuvem, tudo isso fazia parte do dia a dia. Superar emocionalmente o término pode levar bastante tempo, mas há medidas que você pode tomar desde já para reforçar sua segurança, mesmo que não ajudem a superar seu ex-parceiro.
Veja o que vale a pena verificar após uma separação, quais serviços devem ser desvinculados e por que isso é importante, mesmo quando o término acontece de forma amigável.
Higiene digital: seu seguro contra problemas
Revogar o acesso do seu ex-parceiro às suas contas online não é paranoia, é uma forma de proteger sua própria segurança. Uma separação não rompe automaticamente os vínculos digitais: todo acesso concedido durante o relacionamento continua ativo até que alguém o revogue manualmente. Na maioria das vezes, ninguém pretende explorar esse acesso de forma maliciosa. Ainda assim, ele pode resultar em situações constrangedoras ou até em um risco real de rastreamento.
Foi o que aconteceu com Aleta Dignard-Fung, de Las Vegas, que contou à NPR que, após terminar com o namorado, nem lhe ocorreu que ele ainda sabia sua senha do Spotify. Um dia, enquanto tomava banho ouvindo música, ela percebeu que sua playlist havia mudado de repente. O ex-parceiro tinha acessado a conta em outro dispositivo e estava reproduzindo as músicas que ele havia escolhido. “Foi como uma guerra no Spotify. Passamos uns 10 minutos tentando sobrescrever as músicas um do outro”, contou. Mas as consequências nem sempre são tão inofensivas.
Nessa mesma entrevista, a consultora de relacionamentos Susan Winter relatou um caso de sua própria prática profissional. Um de seus clientes simplesmente não conseguia superar a ex-namorada após o término. Os dois compartilhavam uma conta no OpenTable, serviço de reservas em restaurantes, e ela nunca revogou o acesso dele à conta. Ele passou a acompanhar todas as reservas feitas por ela: para onde ela iria, em que horário e para quantas pessoas. Era assim que ele acompanhava se havia alguém novo na vida dela.
Embora revelem comportamentos bastante diferentes por parte dos ex-parceiros, essas duas histórias têm a mesma origem: contas que nunca foram devidamente bloqueadas após o término. No primeiro caso, isso gerou uma situação constrangedora. No segundo, provocou ansiedade e uma sensação real de estar sendo observada. Para evitar que qualquer um desses cenários aconteça com você, vale a pena seguir uma lista de verificação simples.
Encerre as sessões do seu ex-parceiro
Nas configurações das suas redes sociais, aplicativos de mensagens, e-mail e outros serviços importantes, abra a lista de sessões ativas e encerre todas, exceto as dos dispositivos que você utiliza atualmente.
Redefina suas senhas
Atualize as senhas de todas as contas importantes que seu parceiro possa ter conhecido, por exemplo, caso você utilizasse uma data significativa como senha. Se você reutilizava a mesma senha em vários serviços, redefina-a em todos eles. Aproveite também para revisar as perguntas de segurança e o e-mail ou número de telefone de recuperação da conta, garantindo que nenhum deles ainda esteja vinculado ao seu ex-parceiro. Para evitar o trabalho de memorizar novas credenciais e, ao mesmo tempo, aumentar sua segurança, recomendamos usar um gerenciador de senhas, que gera uma senha forte e exclusiva para cada conta, além de armazená-las e sincronizá-las em todos os seus dispositivos. Assim, você só precisa se lembrar de uma única senha principal.
Verifique a autenticação de dois fatores e os dispositivos confiáveis
Assegure-se de que os códigos de verificação sejam enviados somente para o seu dispositivo. Remova os dispositivos do seu ex-parceiro da lista de dispositivos confiáveis. Você pode fazer isso nas configurações da sua conta Apple ou Google.
Desvincule contas Apple e Google compartilhadas
Se vocês compartilhavam uma conta Apple ou Google, desconecte-se dessa conta. Desative o Compartilhamento Familiar, o iCloud e os backups. Verifique também os álbuns de fotos compartilhados: tudo o que for adicionado automaticamente a eles também poderá ser visto pelo seu ex-parceiro.
Revise suas assinaturas
Se vocês compartilhavam assinaturas, como serviços de streaming ou planos familiares, cancele-as ou crie novas e vincule-as ao seu próprio cartão.
Verifique seus cartões bancários
Se o cartão do seu ex-parceiro estiver vinculado a uma conta de marketplace, aplicativo de entrega ou transporte por aplicativo que pertence a você, remova-o dos métodos de pagamento salvos. e o seu cartão estiver vinculado à conta da outra pessoa e você não tiver mais acesso a ela, a opção mais segura é solicitar a emissão de um novo cartão.
Revogue o acesso à sua casa inteligente
Revogue o acesso do seu ex-parceiro a câmeras, campainhas inteligentes com vídeo, rastreadores GPS e alto-falantes inteligentes. Se os dispositivos estiverem vinculados a uma conta compartilhada, redefina a senha ou transfira-os para sua conta pessoal.
Revise suas configurações de privacidade
erifique as configurações de privacidade das suas contas em diversos serviços e nas redes sociais usando nossa ferramenta online gratuita, Privacy Checker. Ela orienta você na configuração da privacidade de acordo com seu sistema operacional, plataforma e até mesmo seu navegador.
Se perceber sinais de perseguição
Procure organizações de apoio ou de assistência jurídica: elas podem ajudar você a definir o melhor curso de ação. Também vale a pena contar com o apoio de familiares e amigos próximos para enfrentar esse momento difícil. Em dispositivos Android, você pode usar nosso pacote de segurança com o recurso Quem está me espionando. Ele foi desenvolvido para ajudar a detectar rastreamento e perseguição, permitindo que você tome as medidas adequadas para se proteger. O recurso inclui:
Detecção de stalkerware. Identifica aplicativos criados para monitorar sua vida em segredo e coletar informações que você jamais gostaria de ver compartilhadas com outras pessoas.
Verificação de Dispositivo. Encontra rastreadores instalados de forma oculta que permitem que alguém acompanhe seus deslocamentos e saiba onde você está o tempo todo.
Controle de permissões. Mostra quais aplicativos têm acesso a permissões que podem facilitar a espionagem ou comprometer sua privacidade.
O que realmente pode ajudar, e o que pode piorar a situação durante esse momento tão difícil? Confira nossas outras postagens:
Os CAPTCHAs, como os conhecemos, surgiram em nossas telas há 26 anos. Embora tenham evoluído bastante desde então, os CAPTCHAs sempre seguiram o mesmo princípio: apresentar uma tarefa que um humano resolve em segundos, mas um computador não.
Tudo começou com texto distorcido, problemas de matemática e clipes de áudio curtos. Então veio a era de identificar hidrantes, semáforos e motocicletas, uma fase que parecia durar para sempre. Mas descobriu-se que os LLMs modernos conseguem resolver esses quebra-cabeças visuais muito mais rápido e com mais precisão do que qualquer humano jamais conseguiria.
Veja como esses testes de “você é humano?” mudaram e o que isso significa para a sua segurança.
O fim da era de clicar em imagens
Em 2007, o Google lançou o reCAPTCHA. Oito anos depois, passou a pedir que os usuários selecionassem todas as imagens que correspondessem a um determinado prompt. Assim, milhões de usuários da Internet se tornaram, sem perceber, especialistas em identificar semáforos, bicicletas, telhados, pontes e hidrantes. É claro que os bots de IA já aprenderam há muito tempo a decifrar esses quebra-cabeças.
Por isso, em junho de 2026, o Google começou a testar uma forma totalmente nova de verificar se você é humano. Em vez de imagens, alguns usuários agora são solicitados a gravar um vídeo curto mostrando gestos com as mãos. Os algoritmos analisam a filmagem, rastreando 21 pontos-chave nas articulações das mãos e dos dedos. Com base no movimento da sua mão, o sistema consegue identificar se você é um ser humano de verdade ou um bot. Passar por esse novo tipo de CAPTCHA significa conceder acesso à câmera, algo que chama a atenção de quem se preocupa com segurança e privacidade. Além disso, pesquisadores de segurança afirmam já ter descoberto uma brecha no CAPTCHA experimental do Google baseado em gestos com as mãos, demonstrando que basta uma foto de uma mão para enganá-lo.
Ainda assim, o Google insiste que esses vídeos nunca são vinculados à sua identidade pessoal e nenhum áudio é gravado. A política de segurança deles também afirma que o Google exclui todos os dados assim que a verificação é concluída. Como sempre, confiar ou não no Google é uma decisão que cabe só a você. Gostaríamos apenas de indicar nossa postagem, “É seguro tirar uma selfie com um documento de identidade?“, que detalha os riscos da verificação biométrica usando fotos de passaporte como exemplo.
Quais são as alternativas para o reCAPTCHA?
Embora o reCAPTCHA do Google ainda seja a principal referência para bloquear bots, a IA está forçando o mundo a se adaptar, e os CAPTCHAs tradicionais estão ficando no passado. Veja um breve resumo de outros serviços e métodos de bloqueio de bots, do ponto de vista da segurança.
Sistemas de análise de comportamento
Uma das formas mais avançadas de proteger um site contra enxames de bots é um sistema de análise comportamental. Esse método avalia automaticamente cada visitante, rastreando movimentos do mouse, padrões de cliques e impressões digitais, para detectar comportamento humano. Mas essa também não é uma solução infalível contra bots: os operadores podem simplesmente treiná-los para imitar padrões de comportamento naturais, permitindo que os bots contornem esse tipo de defesa.
Para os usuários, isso não é exatamente uma boa notícia quando se trata de privacidade. Afinal, ninguém quer que todos os sites na Internet coletem as especificações de seus dispositivos e rastreiem como eles se comportam. Ainda assim, também não podemos chamar isso de vigilância em larga escala, já que a maioria desses sistemas não tenta descobrir quem você realmente é, e seus criadores prometem não armazenar seus dados ou usá-los para fins de marketing. O objetivo principal aqui é, estritamente, descobrir quem acabou de acessar a página: um humano ou um bot.
Turnstile e hCaptcha
Outro grande concorrente do reCAPTCHA é o Cloudflare Turnstile. Ele realiza a verificação de duas maneiras: completamente em segundo plano ou por meio de uma ação mínima do usuário. Você não precisa fazer nada ou apenas marca a caixa de seleção “Eu não sou um robô”. O principal risco para os usuários aqui está relacionado à engenharia social. Os hackers costumam usar os CAPTCHAs com aparência legítima em sites de phishing. Isso faz com que os usuários tenham uma falsa sensação de segurança e impede que os verificadores de segurança identifiquem páginas maliciosas.
Depois, há o hCaptcha, um serviço com forte foco em segurança que, ao contrário do reCAPTCHA e do Turnstile, não pertence a uma gigante da tecnologia.
Chaves de acesso
De modo geral, todos os métodos e serviços mencionados até agora seguem o mesmo esquema: coletam os seus dados, às vezes os armazenam e os usam para outros fins. A principal mudança agora é que eles exigem menos esforço de sua parte. Você não precisa procurar por hidrantes ou acenar com a mão para uma câmera. Mas você pode ir além e eliminar completamente os CAPTCHAs se um site for compatível com chaves de acesso.
Nesta configuração, você não faz login com uma senha; em vez disso, usa chaves criptográficas ativadas por biometria ou um PIN, o que geralmente torna desnecessária uma verificação extra para “provar que você é humano”. Detalhamos o que são exatamente as chaves de acesso, onde funcionam e como usar essa tecnologia na nossa postagem Chaves de acesso em 2025: seu guia completo para login sem senha. Se você quiser armazenar suas chaves de acesso e garantir que elas funcionem perfeitamente em todos os seus dispositivos, nosso gerenciador de senhas resolve isso para você.
Infelizmente, as chaves de acesso não funcionam em situações em que você deseja permanecer anônimo e navegar sem criar uma conta. Por conta disso, elas não conseguem substituir os CAPTCHAs completamente, mas ainda assim facilitam bastante a vida da grande maioria dos usuários.
Como proteger sua privacidade
Do ponto de vista do usuário, não faz muita diferença qual método de proteção contra bots um site decide usar. Sejamos sinceros: você provavelmente não vai sair de uma página só porque ela usa reCAPTCHA ou um sistema de análise comportamental. Além disso, quando se trata de sistemas que funcionam silenciosamente em segundo plano, dificilmente dá para saber que tipo de dados eles coletaram sobre você e seu dispositivo. Mas isso não significa que sua privacidade esteja perdida.
Nossos aplicativos Kaspersky Standard, Kaspersky Plus e Kaspersky Premium para Windows e macOS incluem Navegação privada. O recurso impede que sites de terceiros rastreiem sua atividade online em tempo real. Para privacidade móvel, você pode contar com a Privacidade social (Android, iOS). Além disso, os dispositivos Android com a versão 9 ou posterior incluem o recurso Quem está me espionando disponível em regiões selecionadas. Essa ferramenta detecta stalkerware, verifica tags de rastreamento ocultas e revisa permissões de aplicativos que facilitam a espionagem.
Por fim, nosso gerenciador de senhasprotege você quando um site de phishing usa um CAPTCHA verdadeiro para parecer legítimo, o Kaspersky Password Manager não permitirá o preenchimento automático de nome de usuário e senha na página. Veja o que mais você pode fazer para manter seus dados privados:
Não insira seus dados em um site só porque ele está protegido por um CAPTCHA. Há muito tempo, golpistas usam reCAPTCHAs, hCaptchas e Turnstiles verdadeiros em páginas de phishing para conquistar a confiança.
Prefira utilizar chaves de acesso sempre que possível. Elas não funcionam em sites de phishing e reduzem bastante o risco dos dados e padrões de comportamento serem capturados.
Reunimos uma lista essencial de outras tecnologias que estão prestes a desaparecer:
Infelizmente, não são apenas as pessoas ingênuas que caem em golpes e ataques de phishing. Hoje, literalmente qualquer pessoa pode se tornar uma vítima. Os criminosos virtuais passam anos aperfeiçoando suas táticas para aumentar suas chances de sucesso, recorrendo a sofisticadas técnicas de manipulação psicológica que, muitas vezes, são difíceis de perceber. No universo da cibersegurança, esse tipo de jogos psicológicos tem até um nome: engenharia social.
Neste artigo, explicamos os truques psicológicos que os golpistas usam para enganar suas vítimas, os sinais de alerta aos quais você deve ficar atento e exatamente o que fazer se perceber que está sendo manipulado.
As emoções usadas como armas pelos golpistas
A engenharia social funciona justamente porque desperta nossas emoções mais profundas. Quando uma vítima está ansiosa, apavorada ou envolvida emocionalmente em uma situação, tende a tomar decisões impulsivas, sem refletir sobre as consequências. E é exatamente nisso que os hackers apostam.
Por isso, em um momento de tensão, enquanto conversa por telefone ou troca mensagens com alguém que faz exigências, você precisa parar por um instante e se perguntar: “O que exatamente estou sentindo neste momento? O que eu estava sentindo há alguns instantes? Essa pessoa está tentando explorar meu estado emocional?”
Na maioria das vezes, os golpistas tentam explorar emoções como:
Medo e ansiedade
Entusiasmo
Vergonha e culpa
Surpresa e choque
Antes de tudo, confirme com quem você está realmente lidando
Antes mesmo de procurar sinais de alerta, verifique um aspecto fundamental: com quem você realmente está falando? Se você estiver conversando, por exemplo, com alguém que afirma ser um “representante do banco”, a melhor opção é pesquisar o número de telefone e o endereço de e-mail oficiais da instituição. Ligue para o banco ou envie uma mensagem para um endereço que você saiba ser 100% legítimo. É sempre melhor prevenir do que remediar.
Redobre a atenção se alguém entrar em contato com você por um aplicativo de mensagens ou pelas redes sociais. Em geral, grandes empresas simplesmente não utilizam esses canais para esse tipo de abordagem.
Sinais claros de que você está lidando com um golpista
Ele coloca você em uma verdadeira montanha-russa emocional
Imagine que você receba um e-mail da “equipe de suporte” de um serviço de streaming que utiliza. A mensagem informa que alguém acabou de tentar fazer login na sua conta de outro país: o suficiente para provocar um susto imediato. Logo em seguida, porém, vem o alívio: “Não se preocupe. Bloqueamos a tentativa de login suspeita a tempo. Sua conta está segura”.
Mas os golpistas não param por aí. No parágrafo seguinte, eles fazem você entrar novamente em estado de alerta: “Infelizmente, durante nossa verificação de segurança, descobrimos que suas informações de pagamento podem ter sido comprometidas”. Por fim, oferecem uma aparente solução: “Estamos prontos para ajudá-lo a resolver isso agora mesmo. Basta clicar neste link para verificar sua identidade”.
Ao final da leitura dessa suposta “atualização urgente”, você passou por uma sucessão de emoções em poucos instantes. O objetivo dessa montanha-russa emocional é desestabilizar você para que deixe de pensar de forma crítica e passe simplesmente a reagir. E, no momento em que o golpista apresenta uma suposta solução para o problema, sua capacidade de julgamento fica seriamente comprometida.
Eles sabem um pouco demais sobre você
Os golpistas costumam bombardear deliberadamente suas vítimas com informações pessoais para dar a impressão de que realmente sabem do que estão falando e têm acesso legítimo aos seus dados confidenciais.
O simples fato da pessoa do outro lado conhecer detalhes sobre sua identidade, suas finanças ou seus contratos não significa que ela seja confiável. Graças aos inúmeros vazamentos de dados já ocorridos, existe um enorme volume de informações pessoais disponível sobre praticamente todos nós. Para um hacker, pode ser surpreendentemente fácil descobrir quanto você gastou com entregas de supermercado no ano passado, qual é a sua operadora de telefonia móvel ou qual endereço de e-mail está vinculado à sua conta bancária.
Eles tentam intimidar você, às vezes, com ameaças e extorsão
Em alguns casos, essas mensagens podem parecer completamente neutras e reproduzir com perfeição um e-mail legítimo da equipe de suporte. No entanto, se o tom for excessivamente dramático e você sentir que está sendo pressionado, há cerca de 99,9% de chance de estar diante de um golpista. E, se a pessoa exigir que você tome alguma providência, como transferir dinheiro para uma conta aleatória ou fornecer informações confidenciais, sob ameaça de violência física, exposição pública ou processo criminal, essa probabilidade sobe para 100%.
Uma “pessoa muito importante” está entrando em contato com você
Para aumentar ainda mais sua ansiedade, os golpistas costumam assinar suas mensagens com o nome de autoridades de alto escalão. Quando isso acontecer, pare por um instante e pergunte a si mesmo: você realmente acredita que o chefe da Receita Federal ou o comandante da polícia local entraria em contato diretamente com você por telefone ou mensagem? Autoridades e investigadores de alto escalão normalmente têm questões muito mais importantes para tratar. E, se você receber uma mensagem acusando-o de um crime grave, supostamente assinada pelo procurador-geral da sua cidade, esse é um forte indício de que se trata de um golpe.
Você recebeu uma oferta boa demais para ser verdade
Desconfie de demonstrações inesperadas de generosidade ou de presentes que simplesmente aparecem do nada. Veja uma pequena lista do que pode acontecer com você:
Você recebe um pacote inesperado com um código QR impresso na caixa. Informam que basta escaneá-lo para descobrir quem enviou o presente, resgatar um cupom do vendedor ou confirmar a entrega para evitar uma taxa de frete. Não é difícil imaginar que o código QR, na verdade, levará para um site de phishing. A partir daí, é a vez dos golpistas brilharem: eles podem tentar roubar os dados do seu cartão, convencê-lo a baixar um aplicativo com malware ou induzi-lo a informar um código de verificação do seu aplicativo bancário.
“Olá! Estou ligando da central de entregas. Você tem um pacote (ou um buquê de flores) a caminho. Poderia informar o código de verificação que acabamos de enviar por SMS para que possamos liberar seu presente?”. Veja, todo mundo gosta de receber um presente surpresa. Mas, no entusiasmo do momento, é fácil baixar a guarda e acidentalmente dar aos golpistas um presente ainda maior: o código de acesso à sua conta de serviços governamentais.
Eles pressionam você e tentam isolá-lo do mundo exterior
“Não desligue! Esta é sua última chance de recuperar o acesso à sua conta.”, “Se você não responder a este e-mail em até oito horas, tomaremos medidas judiciais contra você.”, “Vá imediatamente ao banco para proteger o dinheiro que ainda resta na sua conta e transfira-o para uma conta segura.” Se frases como essas forem usadas para levar você a agir imediatamente, pare um segundo. Os golpistas estão apenas tentando assustá-lo e criar uma falsa sensação de urgência.
Essa é uma tática clássica. Imagine receber uma ligação de um golpista que se apresenta como representante do banco ou até mesmo um funcionário do Departamento de Comércio, alegando que suas contas bancárias foram invadidas. Em seguida, essa pessoa pede que você assine um acordo de confidencialidade, supostamente para facilitar a recuperação do seu dinheiro, e ameaça processá-lo caso você conte o que está acontecendo a qualquer pessoa, inclusive aos seus familiares mais próximos. Ela insistirá que o caso é “muito sério”, exige providências imediatas e que a cooperação com as autoridades “deve permanecer em absoluto sigilo”.
Lembre-se: representantes legítimos de empresas ou autoridades governamentais jamais pediriam que você mantivesse segredo, a menos que você lide com dados governamentais sigilosos ou tenha assinado um acordo de confidencialidade (NDA) corporativo formal. Os golpistas procuram isolar suas vítimas de qualquer rede de apoio, voz da razão ou opinião externa. E eles não apenas afastam você das pessoas: também impedem seu acesso à informação. Eles fazem questão de mantê-lo em uma ligação contínua ou enviam uma sequência de mensagens carregadas de apelo emocional para que você não tenha sequer alguns segundos para respirar, muito menos para pesquisar o assunto na internet.
Quando você está em um estado de ansiedade intensa, torna-se muito mais fácil cair nessas manipulações e tomar decisões precipitadas, mesmo quando acha que está apenas tentando resolver o problema. Nunca tenha receio de pedir ajuda. Buscar uma segunda opinião sobre o que está acontecendo é sempre uma atitude sensata.
Eles tentam fazer você se sentir culpado
Imagine que você receba uma notificação informando que sua conta foi comprometida, juntamente com uma solicitação para entrar em contato com o suporte. Durante o atendimento, porém, o suposto “representante do suporte” começa a fazer perguntas para despertar um sentimento de culpa: “Quando foi a última vez que você trocou sua senha? Faz muito tempo? Você não viu nossos avisos urgentes para atualizar suas credenciais?”. Ou então: “Veja bem, a mensagem de texto dizia claramente para não compartilhar esse código com ninguém! Por que você o informou?”. Essa é uma tática deliberada para fisgá-lo com um sentimento de culpa, fazendo com que você sinta que perdeu o controle e precisa da experiência e da ajuda do golpista.
Mesmo que você realmente tenha cometido um erro, não se culpe. Cair em uma armadilha desse tipo é muito mais fácil do que parece. Basta um dia particularmente estressante no trabalho e uma ligação chegando exatamente no pior momento possível.
De repente, você recebe um alerta dizendo que estava conversando com golpistas
Os golpistas adoram aplicar golpes complexos, com várias etapas. Por exemplo, primeiro eles podem tentar convencer você a fornecer o código de acesso do seu aplicativo bancário sob o pretexto de atualizar as informações da sua conta. Mas, de repente, a ligação cai ou você recebe, em seguida, uma mensagem dizendo que acabou de conversar com um golpista, que sua conta foi comprometida e que, para sua própria segurança, é necessário entrar em contato com o suporte imediatamente. Em alguns casos, pessoas que se apresentam como “agentes federais” ou “autoridades policiais” entram em cena para participar da conversa.
O problema é que essa suposta “equipe de segurança” faz parte exatamente da mesma quadrilha que está aplicando o golpe. Eles começam a insistir que todo o seu dinheiro está prestes a cair nas mãos de criminosos, a menos que você o transfira para uma “conta segura”, ou dizem que empréstimos já foram contratados em seu nome.
Não entre em contato com números ou endereços de e-mail desconhecidos enviados em mensagens, mesmo que prometam ajudá-lo. Procure o site oficial da empresa ou do órgão, localize os canais oficiais de atendimento e utilize apenas esses meios de contato.
Lembre-se: nenhum órgão governamental (e muito menos uma empresa privada) monitora suas ligações para verificar se você está conversando com golpistas. Sua melhor defesa contra golpistas telefônicos é um aplicativo de identificação de chamadas com um vasto banco de dados que avisa se a chamada é suspeita antes mesmo de você atender.
O que fazer se você caiu em um golpe
Antes de qualquer coisa: não se culpe. Qualquer pessoa pode ser pega de surpresa e acabar sendo enganada em um momento de vulnerabilidade. Tente não entrar em pânico e lembre-se exatamente de quais informações você forneceu. As providências a tomar dependem disso:
Você informou um código de verificação enviado por SMS ou a senha de uma conta → Altere imediatamente sua senha para esse serviço, bem como para quaisquer outras contas onde você a tenha reutilizado. Ative a autenticação de dois fatores, caso ainda não tenha feito isso.
Você forneceu os dados do seu cartão → Entre em contato imediatamente com o banco e solicite o bloqueio do cartão. Se já houve um débito ou transferência não autorizada, pergunte como contestar a transação.
Você clicou em um link suspeito ou baixou um arquivo de um remetente desconhecido → Faça uma verificação do dispositivo com um antivírus confiável. Tentar descobrir por conta própria se o dispositivo foi infectado por malware é praticamente impossível, pois essas ameaças costumam permanecer ocultas, sem apresentar sinais evidentes.
Não dê ouvidos aos golpistas
Veja algumas medidas que ajudam a proteger suas contas, seus dados e seu dinheiro:
Não tenha pressa. Se alguém estiver pressionando você para agir imediatamente (informar dados, fornecer um código ou enviar dinheiro), há uma grande chance de você estar falando com um criminoso virtual. Pare por um momento, ligue para a empresa usando o telefone oficial disponível no site e confirme se realmente há alguma solicitação.
Deixe a proteção por conta do Kaspersky Premium. Ao contrário de uma pessoa, nosso pacote de segurança, com Machine Learning e IA, é totalmente imparcial e identifica e-mails de phishing e arquivos maliciosos justamente nos momentos em que um usuário pode ter dúvidas ou hesitar. Ele bloqueia o acesso a sites suspeitos, impede tentativas de infecção do dispositivo, neutraliza malwares detectados e ajuda a manter seus dados e seu dinheiro protegidos.
Ative a autenticação de dois fatores nas contas mais importantes. Com o Kaspersky Password Manager, você pode gerar códigos de login de uso único que mudam a cada 30 segundos, tornando-os muito mais difíceis de serem interceptados por golpistas do que códigos enviados por e-mail ou mensagem de texto.
Siga uma regra de ouro: nunca reutilize uma senha. Se você usa a mesma senha em vários serviços, basta que um hacker descubra a senha de uma conta para obter acesso automático a todas as outras. Pequenas variações, como “Senha123” e “Senha1234!”, também não são suficientes, pois são extremamente fáceis de adivinhar. É claro que memorizar dezenas ou até centenas de senhas diferentes está longe de ser uma tarefa simples. É justamente por isso que um gerenciador de senhas é tão útil: ele armazena seus dados com segurança em um cofre criptografado e gera senhas fortes e exclusivas.
Confira também nossas outras postagens para obter mais dicas de segurança:
O número de assinaturas varia bastante dependendo de onde você mora, mas, estatisticamente, 78% dos adultos no mundo possuem pelo menos uma assinatura paga, e o usuário médio gerencia 5,6 serviços ativos. Além disso, uma grande parte dessas assinaturas são planos familiares usados por grupos de parentes próximos… e, às vezes, por outras pessoas também: 37% dos usuários compartilham suas assinaturas fora do núcleo familiar imediato.
Como contas de assinatura, especialmente planos familiares, costumam conter dados pessoais sensíveis, elas se tornaram um alvo prioritário para cibercriminosos. Hoje, vamos analisar como gerenciar suas assinaturas com segurança, evitar que suas contas sejam comprometidas e não cair nos golpes mais recentes dos golpistas.
Segurança de contas e assinaturas compartilhadas
Por que alguém poderia querer invadir sua assinatura? Mesmo que o serviço ofereça apenas entretenimento, sua conta quase certamente contém informações sensíveis: nome, endereço, e-mail, telefone, nomes de outros membros e outros dados de identificação pessoal. Esses dados são, então, vendidos na dark web e usados para novos ataques.
Os invasores comprometem contas de assinatura por meio de engenharia social e phishing ou explorando o hábito de muitos usuários de utilizar senhas fracas ou já vazadas. Como destacamos recentemente em nossa pesquisa, quase metade das senhas em todo o mundo pode ser decifrada em menos de um minuto. Os golpistas, então, revendem assinaturas existentes ou vagas em grupos familiares com desconto, ou ainda cadastram a vítima em novos serviços, esperando que as cobranças extras passem despercebidas.
Por fim, alguns intermediários nem sequer se preocupam em invadir contas; eles simplesmente compram assinaturas em massa para um grande número de dispositivos, nas quais o custo por unidade costuma ser muito menor. Depois, revendem vagas individuais desses planos em marketplaces on-line. Como resultado, uma única conta “familiar” pode acabar sendo compartilhada entre pessoas completamente desconhecidas entre si.
Compartilhamento de assinaturas com familiares e outras pessoas
Muitos titulares de assinaturas não veem problema em compartilhar o acesso com familiares e amigos. Mas o que poderia dar errado?
O pior cenário do ponto de vista da segurança acontece quando uma única conta é adquirida e o proprietário compartilha login e senha com outros usuários. Isso geralmente ocorre quando as pessoas tentam economizar em um plano familiar comprando uma assinatura individual e dividindo o acesso. Alguns serviços até permitem perfis diferentes, mas todos ficam vinculados à mesma conta, o que significa que as credenciais são compartilhadas. É assim que funcionam plataformas de streaming como Hulu e Disney+.
Compartilhar uma mesma conta entre várias pessoas aumenta significativamente o risco de suas credenciais caírem em mãos erradas. Não há como garantir que todos estejam armazenando essas informações de forma segura ou que seus dispositivos não estejam infectados por malware. Mesmo sem malware, é extremamente fácil entregar uma senha aos invasores sem perceber, simplesmente ao acessar o serviço de assinatura em uma rede Wi-Fi pública desprotegida.
É totalmente possível que a senha que você compartilhou gentilmente com alguns amigos já tenha aparecido em algum canto da dark web. E você pode perder o acesso à sua conta em breve. Além disso, se você reutiliza a mesma senha em diferentes sites e aplicativos, suas outras contas também passam a estar na mira dos criminosos.
O segundo cenário ocorre quando cada membro do grupo possui uma conta individual. Muitos serviços agora permitem adicionar usuários extras à assinatura sem custo adicional, e a maioria dos titulares fica feliz em distribuir essas vagas gratuitas. Ainda assim, não é hora de baixar a guarda: a violação de apenas uma dessas contas pode expor informações sensíveis, como nomes de familiares, endereços, dados de cobrança e outros dados relacionados à assinatura.
Como proteger suas assinaturas (e sua carteira)
Para manter seus dados pessoais e os de quem você ama privados e suas contas sob seu controle, siga estas regras simples.
Use uma segurança robusta para suas contas
Para isso, aprenda e ensine seus amigos e familiares a usar gerenciadores de senhas, autenticação de dois fatores e chaves de acesso.
Se você e as pessoas próximas dependem apenas da memória para armazenar senhas, há uma grande chance de reutilizarem a mesma senha em vários serviços. Esse é um erro grave: violações de dados acontecem o tempo todo, e uma única senha comprometida dá aos invasores acesso às suas outras contas.
A solução mais simples é utilizar um gerenciador de senhas que gere e armazene senhas complexas e exclusivas para cada site e serviço. Tudo o que você precisa lembrar é a senha principal do cofre criptografado. Além disso, o Kaspersky Password Manager não apenas armazena e cria senhas; ele também pode verificar se elas apareceram em bancos de dados vazados e sincronizar suas credenciais entre todos os seus dispositivos.
E mais: um gerenciador de senhas oferece uma proteção robusta contra phishing. Ao contrário de uma pessoa, que pode facilmente ser enganada por uma página de login quase idêntica à original hospedada em um domínio falso, o gerenciador de senhas não cai nesse tipo de golpe. Ele só oferecerá preencher automaticamente o login e a senha salvos no site ou serviço específico para o qual eles foram originalmente armazenados.
A autenticação de dois fatores (2FA) adiciona uma camada extra de verificação após a inserção da senha, como um código enviado por SMS ou um código temporário gerado por um aplicativo autenticador. Sempre que tecnicamente possível, ative a 2FA em todas as contas vinculadas às suas assinaturas. Isso vale tanto para os próprios serviços de assinatura quanto para contas de terceiros usadas para login, como Google, Apple ou Facebook.
Recomendamos armazenar seus tokens de autenticação de dois fatores e gerar os códigos temporários, atualizados a cada 30 segundos, dentro do Kaspersky Password Manager. Isso reduz significativamente as chances de alguém assumir o controle da sua conta. Mesmo que um invasor descubra ou adivinhe sua senha, ele não conseguirá obter o código sem acesso físico ao seu dispositivo.
Por fim, você pode abandonar as senhas (quase) completamente adotando chaves de acesso. Já explicamos anteriormente como funciona essa alternativa às senhas e os detalhes do seu uso. Atualmente, este é o sistema de autenticação mais resistente a invasões disponível. Sua principal desvantagem era a dificuldade de sincronizar chaves de acesso entre diferentes ecossistemas, como Windows e iOS, mas as versões mais recentes do Kaspersky Password Manager já conseguem salvar e sincronizar chaves de acesso entre dispositivos Windows, macOS, iOS e Android, tornando esse problema praticamente irrelevante.
Não negligencie a segurança dos dispositivos
Mesmo uma senha complexa e a 2FA não são motivos para baixar a guarda. Um invasor pode infectar seu dispositivo com um infostealer: um malware desenvolvido para roubar cookies de sessão do navegador, arquivos de configuração de aplicativos e outros dados sensíveis. Os cookies de sessão permitem que você permaneça conectado sem precisar inserir suas credenciais toda vez; porém, se golpistas tiverem acesso a esses cookies, poderão fazer login no serviço se passando por você, mesmo sem saber seu usuário ou sua senha. Por isso, uma abordagem preventiva é essencial, especialmente se você usa o Chrome, o Edge, o Opera ou outros navegadores baseados no Chromium no Windows. Recomendamos instalar o Kaspersky Premium em todos os seus dispositivos, incluindo o Kaspersky Password Manager, além de proteção abrangente contra ciberameaças.
Compartilhe assinaturas apenas com pessoas em quem você confia
Caso contrário, você pode estar criando um problema para si mesmo. Por exemplo: se você compartilhar uma assinatura da Steam com um amigo que utiliza cheats em jogos, ambas as contas podem acabar banidas. Além disso, nunca tente permitir que outra pessoa acesse sua conta pessoal ou assinatura individual. Compartilhar sua senha com terceiros geralmente viola os termos de serviço e pode resultar no bloqueio da sua conta.
Verifique se não há desconhecidos no seu grupo familiar
Para isso, revise periodicamente os dispositivos e sessões ativas nas configurações das suas assinaturas. Se encontrar um dispositivo desconhecido na lista de acessos autorizados, encerre essa sessão (ou todas) e altere imediatamente a senha da conta. Fazer login novamente em alguns dispositivos é muito mais simples do que tentar recuperar uma conta sequestrada.
E lembre-se: não deixe que seus próprios hábitos comprometam sua segurança. Se estiver na casa de amigos, viajando ou em uma viagem de trabalho e usar um computador local ou uma smart TV, ou ainda fizer login em um computador público, não se esqueça de sair da conta quando terminar. Caso contrário, a próxima pessoa que usar aquele dispositivo poderá acabar tendo acesso gratuito às suas assinaturas ou, pior ainda, ao seu e-mail ou armazenamento de fotos na nuvem.
Não caia na armadilha
Fique atento a e-mails e mensagens de phishing que imitam serviços legítimos. Se você receber uma notificação sobre a “necessidade de atualizar seus dados de pagamento” ou um aviso de que “um novo usuário foi adicionado” ao seu plano familiar, não clique imediatamente em links nem abra anexos. Os links podem direcionar a páginas de phishing, e os anexos podem conter malware. Os golpistas frequentemente usam endereços de e-mail e domínios quase idênticos aos verdadeiros, por exemplo, trocando l (L minúsculo) por I (i maiúsculo) ou utilizando um nome familiar em outra extensão de domínio.
Infelizmente, páginas de phishing hoje são muitas vezes indistinguíveis das originais, especialmente com o uso de IA para criar layouts e designs de alta qualidade. Como está cada vez mais difícil identificar todos os sinais de fraude manualmente, o ideal é delegar essa proteção antiphishing ao Kaspersky Premium. Ele alertará você sobre sites suspeitos, ajudando a proteger seu dinheiro e sua tranquilidade.
Por fim, alguns golpistas atraem usuários com brindes, como falsas assinaturas-presente do Telegram Premium. A vítima é instruída a acessar uma página de phishing que imita a tela de login do Telegram e entrar em sua conta para resgatar o brinde. O resultado é previsível: em vez de ganhar uma assinatura premium, a vítima perde o controle da conta. Recentemente, os golpistas passaram até a usar miniaplicativos dentro do próprio Telegram para roubar credenciais diretamente na plataforma, sob diversos pretextos, desde promoções falsas até alegações de que o usuário precisa migrar para um novo chat porque o anterior foi bloqueado.
Evite comprar assinaturas de vendedores terceirizados
É comum encontrar ofertas de assinaturas em marketplaces e plataformas de varejo por preços muito abaixo dos cobrados oficialmente pelo provedor do serviço. Na maioria das vezes, esse valor “imperdível” esconde uma conta hackeada ou um grupo familiar do qual você pode ser removido a qualquer momento, já que o administrador da família pode ser o próprio vendedor ou um usuário aleatório. Além disso, compartilhar um plano familiar com desconhecidos espalhados pelo mundo viola os termos de uso de muitos serviços.
Como se livrar de assinaturas indesejadas
Agora que já falamos sobre segurança de assinaturas, e aquelas assinaturas extras que vão consumindo silenciosamente seu saldo todos os meses? Pesquisas mostram que os usuários normalmente subestimam quantas assinaturas ativas possuem e quanto gastam com elas. Também é muito comum esquecer de cancelar renovações automáticas de serviços que já não utilizam ou cobranças automáticas iniciadas após o fim de períodos de teste gratuitos.
Se você suspeita que esse seja o seu caso, comece investigando seus próprios extratos bancários. Cobranças recorrentes com o mesmo valor podem indicar uma assinatura esquecida. Verifique quem recebeu o pagamento; se o nome não parecer familiar, faça uma busca online pela empresa. Também vale procurar na sua caixa de e-mails pelo nome do comerciante ou pelo valor da cobrança. Isso pode ajudar a localizar notificações de assinatura e entender exatamente pelo que você está pagando. E não se esqueça de verificar a pasta de spam, já que alertas de assinaturas frequentemente acabam indo parar lá.
Agora, veja como verificar e cancelar assinaturas ativas adquiridas pela App Store e pela Google Play.
Para usuários Android
Abra Ajustes em seu dispositivo.
Toque em Google, depois na foto do perfil e acesse Conta do Google.
Vá para Pagamentos e assinaturas.
Se você for o administrador do grupo familiar, também poderá visualizar o histórico de compras dos outros membros da família.
Para usuários iOS
Abra Ajustes em seu dispositivo.
Toque na sua foto de perfil no topo do menu.
Vá para Assinaturas.
Nota: para gerenciar sua assinatura do iCloud, será necessário acessar a seção específica do iCloud, localizada logo abaixo de Assinaturas. Na seção Compartilhamento Familiar, caso você seja a pessoa que configurou o grupo, será possível visualizar o histórico de assinaturas e compras de todos os membros da família.
Todos os anos, centenas de milhões de senhas de usuários reais são vazadas na dark web. Analisamos 231 milhões de senhas exclusivas que foram vazadas na dark web entre 2023 e 2026, e as conclusões são sombrias: a grande maioria delas é extremamente fraca. Basta uma hora e alguns dólares no bolso para que um invasor quebre 60% dessas senhas. Além disso, a quebra de senhas vem crescendo a cada ano. No nosso estudo anterior, realizado em 2024, a porcentagem de senhas vulneráveis era menor.
Hoje, analisaremos o quanto as senhas comuns são seguras (spoiler: nem um pouco) e como você pode proteger seus dados e contas usando métodos mais robustos. Ao mesmo tempo, destacaremos os padrões mais comuns utilizados por usuários reais na criação das suas senhas.
Nos dias atuais, as senhas quase nunca são armazenadas em texto simples. Por exemplo, se você criar uma conta com a senha “Password123!”, o servidor não a armazenará desta forma. Em vez disso, a senha passa por um processo de hash usando algoritmos específicos, transformando-se em uma sequência de letras e números de comprimento fixo (um hash), que é o que realmente fica armazenado no servidor. O hash MD5 para “Password123!” se parece assim:
2c103f2c4ed1e59c0b4e2e01821770fa.
Cada vez que o usuário insere sua senha, ela é convertida em um hash e comparada com o hash que está armazenado no servidor; se eles corresponderem, a senha está correta. Se um invasor colocar as mãos nesse hash, ele precisará quebrá-lo para recuperar a senha original, em um processo conhecido como “quebra de senha”. Isso normalmente é feito usando GPUs próprias ou alugadas, e vários métodos podem ser empregados na execução:
Enumeração exaustiva (força bruta). O computador tenta todas as combinações possíveis de caracteres, calculando um hash para cada uma delas. Esse é o método mais fácil para quebrar senhas curtas ou compostas por um único conjunto de caracteres (como apenas dígitos).
Tabelas arco-íris. Esse método é um pesadelo para quem usa senhas simples. Trata-se basicamente de uma “lista telefônica” de hashes já quebrados por força bruta ou algoritmos inteligentes. Tudo o que um invasor precisa fazer é encontrar um hash correspondente e ver qual senha corresponde a ele.
Quebra inteligente. Esses algoritmos são treinados com base em bancos de dados de senhas vazadas. Eles entendem a frequência de diferentes combinações de caracteres e fazem as verificações das sequências mais prováveis para as menos comuns. Os algoritmos consideram palavras do dicionário e substituições de caracteres (a → @ ou s → $), bem como estruturas de senhas comuns, como “palavra do dicionário + número + caractere especial”, enquanto verificam hashes em relação às tabelas arco-íris. A combinação desses métodos acelera bastante o processo de quebra de senhas.
Além desses métodos, os invasores também conseguem interceptar senhas em texto simples. Existem várias maneiras de fazer isso: phishing (em que uma vítima é atraída para uma página da Web falsa e insere sua senha), keyloggers que detectam teclas pressionadas, malwares de roubo de dados, cavalos de Troia capazes de acessar documentos, cookies, dados da área de transferência e muito mais. Infelizmente, muitos usuários armazenam suas senhas em formato de texto simples em anotações, aplicativos de mensagens e documentos, ou as salvam em navegadores onde invasores podem extraí-las em segundos.
Todos os anos, detectamos cerca de cem milhões de vazamentos de senhas em formato de texto simples. Usamos esses bancos de dados para avisar os usuários do [placeholder KPM] caso seus dados tenham sido comprometidos. Eles nos perguntam com frequência se conhecemos suas senhas. E a resposta é: não. Já explicamos em linguagem não técnica como comparamos suas senhas com senhas vazadas sem precisar conhecê-las (nem as senhas armazenadas no [placeholder KPM] nem mesmo seus hashes saem do seu dispositivo) nas visões gerais da nossa tecnologia de análise de vazamentos e na arquitetura interna do nosso gerenciador de senhas. Dê uma olhada neles. Você ficará surpreso com a elegância do processo.
60% das senhas são quebradas em menos de uma hora
Adicionamos 38 milhões de senhas reais divulgadas por invasores em fóruns da dark web ao banco de dados do nosso estudo anterior e comparamos os resultados. O teste foi realizado usando uma única GPU RTX 5090 para senhas com hash gerado pelo algoritmo MD5. Os dados utilizados na análise foram obtidos do nosso serviço Digital Footprint Intelligence . Você pode consultar o algoritmo que usamos para avaliar a força das senhas em nosso artigo na Securelist.
Infelizmente, as senhas continuam fracas, e fica cada vez mais fácil e rápido quebrá-las. Hoje, 60% das senhas podem ser quebradas em menos de uma hora. Há dois anos, essa porcentagem era de 59%. Mas o fato mais alarmante é este: quase metade de todas as senhas (48%) são quebradas em menos de um minuto!
Tempo para decifrar
Porcentagem de senhas que podiam ser quebradas neste período em 2024
Porcentagem de senhas que podiam ser quebradas neste período nos dias de hoje
Menos de um minuto
45%
48%
Menos de uma hora
59% (+14%)
60% (+12%)
Menos de 24 horas
67% (+8%)
68% (+ 8%)
Menos de um mês
73% (+6%)
74% (+6%)
Menos de um ano
77% (+4%)
77% (+3%)
Mais de um ano
23%
23%
Tempo para quebrar uma senha: dois anos atrás e hoje
Esse aumento na velocidade ocorreu devido aos processadores gráficos, que se tornam mais poderosos a cada ano. Enquanto uma RTX 4090 em 2024 atingia uma velocidade de 164 gigahashes (bilhões de hashes) por segundo em ataques de força bruta contra hashes MD5, a nova RTX 5090 aumentou essa taxa em 34%, chegando a 220 gigahashes por segundo.
E embora uma placa de vídeo de alta tecnologia como essa possa ser encontrada à venda no varejo por milhares de dólares, o preço não representa um grande empecilho: há muitos serviços em nuvem baratos que permitem alugar o poder de computação de uma GPU. Dependendo da configuração e do modelo, os custos de aluguel variam de alguns centavos a alguns dólares por hora. Como vimos, uma hora é tudo o que um invasor precisa para quebrar três de cada cinco senhas encontradas em um vazamento. Além disso, dependendo da escala da tarefa, é possível alugar dez ou até cem GPUs em vez de apenas uma…
É interessante notar que quebrar todas as senhas de um conjunto de dados leva quase o mesmo tempo que quebrar apenas uma. Durante cada iteração, depois que o invasor calcula um hash para uma combinação de caracteres específica, ele verifica se esse mesmo hash existe em algum lugar no conjunto de dados. Quanto maior é o conjunto, mais fácil é encontrar uma correspondência. Se uma correspondência for encontrada, a senha correspondente será marcada como “quebrada”, e o algoritmo seguirá para a próxima.
Quais senhas são vulneráveis?
A força de qualquer senha depende do seu comprimento, da variedade do conteúdo e da aleatoriedade desse conteúdo. As senhas criadas por humanos acabam sendo as menos seguras, já que, infelizmente, somos bastante previsíveis. As pessoas usam palavras do dicionário e combinações de caracteres que já foram dominadas pelos algoritmos inteligentes e evitam usar sequências longas e aleatórias de caracteres. Além disso, muitas não sabem que é possível detectar padrões em sequências que aparentam ser aleatórias. O curioso é que senhas geradas por IA ainda carregam traços de uma abordagem humana. Falamos sobre isso em outro post sobre como criar uma senha forte e memorável.
Porcentagem de senhas de diferentes comprimentos que podem ser quebradas em um determinado período
O comprimento de uma senha é o principal fator que afeta o tempo que ela leva para ser decifrada. Como você pode ver na tabela abaixo, leva menos de 24 horas para quebrar quase todas as senhas de oito caracteres.
Porcentagem de senhas de diferentes comprimentos que podem ser quebradas em um determinado períodoMas a previsibilidade de uma senha também importa. Você acha que sua senha se torna mais segura ao adicionar um número ou um caractere especial a uma palavra fácil de lembrar? A resposta é sim, mas nem tanto. Os padrões usados pelas pessoas para criar senhas são fáceis de prever e, às vezes, até divertidos, embora isso não tenha graça nenhuma.
O que aprendemos sobre padrões de senhas
Uma análise de mais de 200 milhões de senhas revelou padrões característicos que permitem que algoritmos inteligentes quebrem senhas com facilidade.
Escolha um número
Mais da metade de todas as senhas (53%) terminam com um ou mais dígitos, enquanto quase uma em cada seis (17%) começa com um número. Uma em cada oito (12%) contém sequências que parecem anos, variando de 1950 a 2030, e uma em cada 10 (10%) contém anos entre 1990 e 2026. É provável que isso aconteça porque as pessoas utilizam seu ano de nascimento (ou de alguém que elas conhecem), algum outro ano significativo ou o ano em que criaram a senha ou a conta. Curiosidade: a distribuição dessas datas sugere que os usuários mais ativos na Internet nasceram entre 2000 e 2012.
No entanto, entre todas as combinações numéricas, a mais popular é “1234”, como você já deve ter adivinhado. No geral, padrões com sequências de teclas do teclado (“qwerty”, “ytrewq” e similares) aparecem em 3% das senhas.
Caracteres especiais não são garantia de segurança
A maioria das políticas de senha nos últimos anos exige o uso de pelo menos um caractere especial. O vencedor absoluto desta categoria é o símbolo @: ele aparece em uma em cada 10 senhas. O ponto (.) aparece em segundo lugar, seguido do ponto de exclamação (!) em terceiro.
O amor governa o mundo… e o Skibidi Toilet também
Palavras carregadas de emoção costumam servir de base para senhas, e as positivas são as mais comuns. Alguns dos termos mais usados são “love” (“amor”), “angel” (“anjo”), “team” (“equipe”), “mate” (“amigo”), “life” (“vida”) e “star” (“estrela”). Dito isto, a negatividade também se faz presente, principalmente na forma de palavrões comuns em inglês.
É curioso notar que memes virais também são usados em senhas. Entre 2023 e 2026, o uso da palavra Skibidi aumentou 36 vezes! Naturalmente (veja o link se isso não parecer tão natural assim), a palavra “toilet” também ganhou popularidade, embora em menor escala.
Os usuários tendem a manter as senhas inalteradas por anos
Mais da metade das senhas (54%) que identificamos em vazamentos recentes já haviam aparecido antes. Uma das explicações para isso é a migração dos mesmos dados de um conjunto de dados para outro. No entanto, há uma explicação muito mais preocupante: muitos usuários usam a mesma senha durante anos.
A análise das datas encontradas nas senhas mostra que as combinações que contêm os anos de 2020 a 2024 permanecem populares. Parece que as pessoas adicionam o ano atual à senha quando a criam e depois esquecem dela por vários anos. Isso torna possível calcular a vida útil média de uma senha: de três a cinco anos.
Essa é uma tendência perigosa. Primeiro, porque os algoritmos inteligentes conseguem decifrar senhas muito mais complexas nesse período de tempo. E, em segundo lugar, quanto mais tempo sua senha permanecer inalterada, maior será a probabilidade de ela vazar, seja por meio de uma violação, infecção por malware ou ataque de phishing.
A situação fica ainda pior quando a mesma senha é usada em várias contas. Nesse caso, os invasores nem precisam quebrar nada: basta encontrar sua senha em um único vazamento e usá-la em outros sites.
Como proteger suas senhas e contas
Se, ao ler esta postagem, você percebeu que suas senhas podem ser facilmente quebradas, não entre em pânico. Fizemos uma lista de dicas simples, mas essenciais, para você seguir.
Use um gerenciador de senhas
As senhas mais fracas são as criadas por humanos. Criar e memorizar centenas de sequências aleatórias de 16 a 20 caracteres (já que cada site exige uma senha longa e exclusiva) é uma tarefa difícil e pouco realista.
É por isso que você deve delegar a geração e o armazenamento das suas senhas ao nosso gerenciador de senhas. Além de criar e armazenar senhas complexas e aleatórias em um formato criptografado, ele também as sincroniza em todos os seus dispositivos. Para descriptografar seu cofre, basta lembrar de uma senha principal que só você conhece: nosso guia sobre senhas mnemônicas pode ajudar com isso.
Não armazene senhas em formato de texto simples
Faça o que fizer, nunca anote senhas em arquivos, mensagens ou documentos. Esses recursos não contam com a criptografia robusta oferecida por um gerenciador de senhas. Além disso, esse tipo de anotação cai instantaneamente nas mãos de invasores caso você seja infectado por um cavalo de Troia ou um infostealer.
Não armazene senhas no navegador
Muitos usuários salvam suas senhas nos navegadores, especialmente porque eles oferecem essa opção automaticamente. Porém, estudos mostram que os malwares evoluíram para extrair essas senhas de todos os navegadores populares quase instantaneamente. O KPM pode ajudar você a importar senhas salvas do seu navegador favorito: basta seguir nosso guia simples de três etapas. Mais importante ainda, não se esqueça de limpar o gerenciador de senhas do navegador assim que a importação for concluída.
Prefira usar chaves de acesso
Sempre que possível, use chaves de acesso uma alternativa criptográfica às senhas. Nesta configuração, o serviço armazena uma chave pública, enquanto a chave privada permanece no seu dispositivo e nunca é transmitida. Durante o login, o dispositivo apenas assina uma solicitação única. Além disso, as chaves de acesso estão vinculadas a um domínio específico, o que significa que ataques de phishing com endereços falsificados não funcionarão. O KPM permite armazenar senhas e chaves de acesso, resolvendo o problema da sincronização entre diferentes ecossistemas, incluindo Windows, Android, macOS e iOS.
Configure a autenticação de dois fatores
Ative a autenticação de dois fatores sempre que possível. Mesmo que sua senha tenha sido comprometida, uma configuração de 2FA bem implementada torna extremamente difícil que um invasor acesse sua conta. Para garantir a máxima segurança, prefira aplicativos autenticadores a códigos únicos enviados via SMS. E sim, o KPM também é útil neste caso.
Pratique uma boa higiene digital
Lembre-se: armazenar suas senhas corretamente é apenas metade do caminho. É essencial seguir boas práticas de higiene digital: evite baixar arquivos não verificados, softwares piratas, cheats ou cracks e não clique em links suspeitos. O número de ataques com infostealers tem aumentado de forma consistente nos últimos anos, o que significa que você precisa de uma solução de segurança robusta para garantir proteção total. Recomendamos o Kaspersky Premium, pois ele protege todos os seus dispositivos contra cavalos de Troia, phishing e outras ameaças. Além disso, a assinatura inclui o nosso gerenciador de senhas.
Se você leva a sério a segurança das suas contas, confira nossas postagens sobre senhas, chaves de acesso e autenticação de dois fatores:
As empresas atuam de forma sistemática para reduzir a superfície de ataque. Eles segmentam redes, gerenciam vulnerabilidades, implementam EDR/XDR e buscam automatizar as respostas a incidentes. Por mais paradoxal que pareça, muitas vezes ignoram um ponto crucial: a segurança das próprias ferramentas que gerenciam todo o sistema de defesa.
Isso pode acontecer por um ponto cego de percepção. É comum presumir que, por ter implementado todas as soluções de segurança necessárias, a organização já está protegida. Na prática, qualquer software adicional, inclusive de segurança, amplia a superfície de ataque. Isso significa que essas ferramentas também precisam ser protegidas, começando por um ajuste adequado das configurações.
Por que a violação de um console de segurança é um cenário crítico?
As ferramentas de segurança são tão robustas quanto o ambiente em que operam. Se um invasor conseguir acessar a infraestrutura e assumir o controle do console de gerenciamento, ele passa a ter controle total do ambiente. É como uma chave mestra, que dá acesso direto ao gerenciamento centralizado de políticas, monitoramento de endpoints, integrações de API e outros recursos.
Nesse cenário, o invasor não precisa perder tempo para buscar formas sofisticadas de contornar defesas, basta alterar as configurações. Com acesso ao console, o invasor elimina as etapas mais difíceis de um ataque:
não precisa mapear a rede, pois o console oferece uma visão completa da infraestrutura e da arquitetura de segurança de forma imediata.
não precisa ocultar atividades maliciosas, podendo apenas ajustar políticas, desativar ferramentas ou silenciar alertas.
em vez de distribuir cargas maliciosas de forma discreta, pode usar os próprios recursos do console para instalar softwares e atualizações em massa.
Por isso o comprometimento da camada de controle é tão perigoso. Uma abordagem proativa de cibersegurança não depende da quantidade de ferramentas, mas da resiliência da arquitetura de segurança. Se a camada de controle for o ponto fraco, nenhum software avançado diminuirá esse risco.
Como proteger o console de segurança
Em teoria, a maioria dos sistemas de gerenciamento já conta com os recursos necessários para reforçar a proteção. Qual é o problema? Essas medidas, até as mais básicas como autenticação em dois fatores, costumam estar disponíveis, mas não são obrigatórias. As recomendações de segurança são publicadas, mas nem sempre aplicadas de uma maneira consistente. Em alguns casos, são simplesmente ignoradas. Pior ainda, configurações críticas ativadas por padrão podem ser desativadas com um clique, afetando todos os usuários imediatamente. Sejamos honestos: muitas vezes esses recursos são desativados por conveniência.
No mundo real, isso faz com que a segurança acabe dependendo da disciplina individual do administrador. Porém, a disciplina não substitui um mecanismo estrutural de defesa.
A abordagem moderna prioriza o modelo seguro por padrão na proteção da camada de controle. Nesse modelo, as proteções críticas estão integradas à configuração básica, com restrições na capacidade de desativação global. Assim, a segurança deixa de ser opcional.
O objetivo é eliminar incertezas em termos de segurança das ferramentas defensivas e reduzir a superfície de ataque no nível de gerenciamento.
Como implementamos essa abordagem no Kaspersky Security Center Linux
Nossos produtos estão evoluindo de forma consistente para um modelo em que mecanismos críticos fazem parte da arquitetura básica, e não são opcionais. Lançamos recentemente a versão 16.1 do Kaspersky Security Center Linux, que incorpora essa mudança ao reforçar o controle de acesso ao console. Agora, a autenticação de dois fatores está ativada por padrão, e a possibilidade de desativação global foi removida. Antes de atualizar, é necessário garantir que todos os usuários utilizem autenticação de dois fatores (2FA), incluindo acessos pelo Web Console e automações com OpenAPI.
Isso estabelece uma proteção essencial para acessos privilegiados ao console. Reduz o risco de comprometimento de contas administrativas, protege canais de automação, diminui a probabilidade de uso indevido de APIs e elimina vulnerabilidades decorrentes de configurações opcionais. Dessa forma, a superfície de ataque é reduzida especificamente no gerenciamento da camada de controle.
No entanto, como já mencionado, o problema geralmente não é a falta de recursos, mas a ausência de controle sistemático sobre seu uso. Por exemplo, é comum haver administradores com privilégios excessivos ou configurações inseguras de conexão ao servidor. Já disponibilizamos um guia de reforço da proteção para o Kaspersky Security Center que aborda esses pontos em detalhe, mas, infelizmente, nem todos dedicam tempo para ler manuais técnicos extensos.
Para garantir que nada seja ignorado, reunimos uma lista de verificação estruturada para reforçar a segurança do Kaspersky Security Center Linux, versão 16.1. Esta lista de verificação:
permite verificar se autenticação e acessos estão configurados corretamente
ajuda a identificar usuários e funções com privilégios excessivos
orienta sobre como restringir o acesso de rede ao console
reforça a proteção de APIs
fortalece os requisitos de criptografia
garante a correta configuração de auditoria e logs
reduz o risco de falhas de configuração
Essencialmente, é uma ferramenta de auditoria sistemática da camada de controle. Ela evita que o console se torne um ponto de entrada ou facilite a movimentação lateral de invasores. Quanto menos configurações críticas dependerem do usuário, menor o risco de erro ou comprometimento.
Autenticação reforçada e reforço estruturado do console não são ajustes pontuais, mas uma abordagem mais robusta de gestão de segurança. A proposta é evoluir essa camada de forma contínua, reduzindo a superfície de ataque não só nos endpoints, mas também no próprio sistema de gerenciamento. Saiba mais sobre o Kaspersky Security Center na página do console e acesse a lista de verificação de proteção disponível no site de suporte técnico.
O DarkSword e o Coruna são novas ferramentas utilizadas em ataques invisíveis a dispositivos iOS. Esses ataques não exigem interação do usuário e já estão sendo usados em larga escala por agentes mal-intencionados. Antes do surgimento dessas ameaças, a maioria dos usuários do iPhone não precisava se preocupar com a segurança de dados. Poucos grupos realmente se preocupavam com isso, como políticos, ativistas, diplomatas, executivos de negócios de alto nível e pessoas que lidam com dados extremamente confidenciais, já que eles poderiam vir a ser alvos de agências de inteligência estrangeiras. Já discutimos spywares avançados usados contra esses grupos anteriormente, e observamos como era raro encontrá-los.
No entanto, o DarkSword e o Coruna, descobertos por pesquisadores no início deste ano, são revolucionários. Esses malwares estão sendo usados em infecções em massa de usuários comuns. Nesta postagem, explicamos por que essa mudança ocorreu, os riscos dessas ferramentas e como se proteger.
O que sabemos sobre o DarkSword e como ele pode infectar o seu iPhone
Em meados de março de 2026, três equipes de pesquisa diferentes coordenaram a divulgação das suas descobertas sobre um novo spyware chamado de DarkSword. Essa ferramenta é capaz de invadir silenciosamente dispositivos com o iOS 18, sem que o usuário perceba que algo está errado.
Agora que isso já foi esclarecido, vamos voltar a falar sobre o DarkSword. A pesquisa mostra que esse malware infecta as vítimas quando elas visitam sites perfeitamente legítimos que contêm códigos maliciosos. O spyware se instala sem qualquer interação do usuário: basta acessar uma página comprometida. Isso é conhecido como técnica de infecção zero clique. Os pesquisadores relatam que milhares de dispositivos já foram infectados desta forma.
Para comprometer um dispositivo, o DarkSword usa uma cadeia de exploits com seis vulnerabilidades para evitar o sandbox, aumentar privilégios e executar código. Assim que o dispositivo é infectado, o malware consegue coletar dados, incluindo:
Senhas
Fotos
Conversas e dados do iMessage, WhatsApp e Telegram
Histórico do navegador
Informações dos aplicativos Calendário, Notas e Saúde da Apple
Além disso, o DarkSword coleta dados de carteiras de criptomoedas, atuando como malware de dupla finalidade para espionagem e roubo de criptoativos.
A única boa notícia é que o spyware não sobrevive a uma reinicialização. O DarkSword é um malware sem arquivo, o que significa que ele vive na RAM do dispositivo e nunca se incorpora ao sistema de arquivos.
Coruna: direcionado às versões mais antigas do iOS
Apenas duas semanas antes da descoberta do DarkSword se tornar pública, os pesquisadores revelaram outra ameaça que tinha o iOS como alvo, chamada de Coruna. Esse malware consegue comprometer dispositivos que executam softwares mais antigos, especificamente as versões 13 a 17.2.1 do iOS. O método utilizado pelo Coruna é exatamente igual ao do DarkSword: as vítimas visitam um site legítimo injetado com código malicioso que, em seguida, infecta o dispositivo delas com o malware. Todo o processo é completamente invisível e não requer interação do usuário.
Uma análise detalhada do código do Coruna revelou que ele explora 23 vulnerabilidades distintas do iOS, várias delas localizadas no WebKit da Apple. Vale lembrar que, de um modo geral (fora da UE), todos os navegadores iOS precisam usar o mecanismo WebKit. Isso significa que essas vulnerabilidades não afetam apenas os usuários do Safari, mas também qualquer pessoa que use outros navegadores no iPhone.
A versão mais recente do Coruna, assim como o DarkSword, inclui modificações projetadas para drenar carteiras de criptomoedas. Ele também coleta fotos e, em alguns casos, informações de e-mails. Ao que tudo indica, roubar criptomoedas parece ser o principal motivo da implementação generalizada do Coruna.
Quem criou o Coruna e o DarkSword, e como eles foram disseminados?
A análise do código de ambas as ferramentas sugere que o Coruna e o DarkSword provavelmente foram desenvolvidos por grupos diferentes. No entanto, ambos são softwares criados por empresas patrocinadas pelo governo, possivelmente dos EUA. Isso se reflete na alta qualidade do código: não são kits montados com partes aleatórias, mas exploits projetados de forma uniforme. Em algum momento, essas ferramentas vazaram e foram parar nas mãos de gangues de cibercriminosos.
Uma teoria sugere que um funcionário da empresa que desenvolveu o Coruna vendeu o malware para hackers. Desde então, ele tem sido usado para drenar carteiras de criptomoedas de usuários na China. Alguns especialistas estimam que pelo menos 42 mil dispositivos foram infectados somente neste país.
Quanto ao DarkSword, os cibercriminosos já o usaram para infectar dispositivos de usuários na Arábia Saudita, Turquia e Malásia. O problema se agrava pelo fato de que os invasores que implementaram o DarkSword deixaram o código-fonte completo nos sites infectados, facilitando a detecção dele por outros grupos criminosos.
O código também inclui comentários detalhados explicado exatamente o que faz cada componente, reforçando a hipótese de que ele surgiu no Ocidente. Essas instruções detalhadas tornam mais fácil para outros hackers adaptarem a ferramenta para interesses próprios.
Como se proteger do Coruna e do DarkSword
Dois malwares poderosos que permitem a infecção em massa de iPhones sem exigir qualquer interação do usuário caíram nas mãos de um grupo essencialmente ilimitado de cibercriminosos. Para ser infectado pelo Coruna ou pelo DarkSword, basta que você visite o site errado na hora errada. Portanto, este é um daqueles casos em que todos os usuários precisam levar a sério a segurança do iOS, não apenas aqueles que pertencem a grupos de alto risco.
A melhor coisa a fazer para se proteger do Coruna e do DarkSword é atualizar assim que possível os dispositivos para a versão mais recente do iOS ou do iPadOS 26. Se isso não for possível (por exemplo, se o dispositivo for mais antigo e não compatível com o iOS 26), ainda assim é recomendado baixar a versão mais recente disponível. Especificamente, procure as versões 15.8.7, 16.7.15 ou 18.7.7. A Apple aplicou correções em vários sistemas operacionais mais antigos, o que é raro.
Para proteger os dispositivos Apple contra malwares semelhantes que provavelmente aparecerão no futuro, recomendamos fazer o seguinte:
Instale as atualizações em todos os dispositivos da Apple o quanto antes. A empresa lança regularmente versões do SO que corrigem vulnerabilidades conhecidas. Não as ignore.
Ative a opção Otimização de segurança em segundo plano. Esse recurso permite que o dispositivo receba correções de segurança críticas além das atualizações completas do iOS, reduzindo o risco de exploração de vulnerabilidades pelos hackers. Para ativá-lo, vá para Configurações → Privacidade e segurança → Otimização de segurança em segundo plano e ative a opção Instalar automaticamente.
Considere usar o Modo de bloqueio. Essa é uma configuração de segurança reforçada que, apesar de limitar alguns recursos do dispositivo, bloqueia ou restringe ataques de forma significativa. Para ativá-lo, vá para Configurações → Privacidade e segurança → Modo de bloqueio → Ativar o Modo de bloqueio.
Reinicie o dispositivo uma vez por dia (ou mais). Isso interrompe a atuação de malwares sem arquivo, pois essas ameaças não são incorporadas ao sistema e desaparecem após a reinicialização.
Use o armazenamento criptografado para dados confidenciais. Mantenha chaves de carteiras de criptomoedas, fotos de documentos e dados confidenciais em um local seguro. Kaspersky Password Manager é uma ótima opção para isso, pois gerencia suas senhas, tokens de autenticação de dois fatores e chaves de acesso em todos os dispositivos, mantendo notas, fotos e documentos sincronizados e criptografados.
A ideia de que os dispositivos da Apple são à prova de balas é um mito. Eles são vulneráveis a ataques de zero clique, cavalos de Troia e técnicas de infecção ClickFix. Além disso, aplicativos maliciosos já foram encontrados na App Store mais de uma vez. Leia mais aqui:
Em 2023, Tim Utzig, estudante cego de Baltimore, perdeu mil dólares em um golpe envolvendo a venda de um laptop no X. Ele acompanhava há anos um conhecido jornalista esportivo. Quando a conta do jornalista passou a divulgar uma “venda beneficente” de MacBook Pros novos, Tim viu ali a chance de comprar um laptop necessário para os estudos por um bom preço. Após algumas mensagens rápidas, ele fez o pagamento.
O problema é que a conta havia sido invadida, e o dinheiro foi parar nas mãos de golpistas. Os sinais de alerta eram estritamente visuais: a página havia sido marcada como “temporariamente restrita” e tanto a bio quanto a lista Seguindo haviam mudado. No entanto, o leitor de tela de Tim, que transforma conteúdo visual em áudio, não indicou nenhum desses avisos.
Leitores de tela permitem que pessoas cegas naveguem no ambiente digital como qualquer outra pessoa. Ainda assim, essa comunidade continua especialmente vulnerável. Mesmo para quem enxerga, identificar um site falso já é difícil; para pessoas com deficiência visual, o desafio é ainda maior.
Além dos leitores de tela, há aplicativos e serviços móveis criados para apoiar pessoas cegas ou com baixa visão, sendo o Be My Eyes um dos mais populares. O aplicativo conecta usuários a voluntários por videochamada para ajudar em tarefas do dia a dia, como ajustar o forno ou encontrar um objeto na mesa. O Be My Eyes também conta com IA integrada capaz de ler textos e identificar objetos ao redor do usuário.
Mas será que essas ferramentas vão além das tarefas cotidianas? Elas conseguem identificar tentativas de phishing ou revelar detalhes ocultos, como letras miúdas na abertura de uma conta bancária?
Neste conteúdo, exploramos os desafios on-line enfrentados por pessoas com deficiência visual, quando vale recorrer a assistentes humanos ou virtuais e como usar esses serviços com segurança.
Ameaças cibernéticas comuns para pessoas cegas e com baixa visão
Para começar, vale esclarecer a diferença entre esses dois grupos. Pessoas com baixa visão ainda utilizam o que resta da visão, embora com limitações significativas. Para navegar em interfaces digitais, costumam usar ampliadores de tela, fontes muito grandes e alto contraste. Para esse público, sites e e-mails de phishing são especialmente perigosos. É comum não percebermos erros de digitação intencionais, os typosquatting, em um nome de domínio ou endereço de e-mail, como o exemplo recente de rnicrosoft{.}com.
Pessoas cegas navegam principalmente por áudio, com leitores de tela e gestos específicos. Curiosamente, ao contrário de pessoas com baixa visão, usuários cegos têm mais chance de perceber um site falso com o leitor de tela, já que a URL é lida em voz alta e pode soar estranha. Porém, se um serviço, legítimo ou malicioso, não for totalmente compatível com leitores de tela, o risco de se tornar vítima de um golpe aumenta. Foi exatamente isso que aconteceu com Tim Utzig.
É importante lembrar que as lupas e os leitores são ferramentas básicas de acessibilidade. Eles são projetados para ampliar ou narrar uma interface, não para atuar como um pacote de segurança. Sozinhos, não conseguem alertar sobre ameaças. É aí que entram ferramentas mais avançadas, capazes de analisar imagens e arquivos, identificar sinais suspeitos e explicar melhor o que está acontecendo na tela.
Quando usar um assistente
O Be My Eyes é uma das principais plataformas de acessibilidade, com cerca de 900.000 usuários e mais de nove milhões de voluntários. Disponível em Windows, Android e iOS, ele conecta pessoas cegas ou com baixa visão a voluntários por videochamada para ajudar em tarefas do dia a dia. Por exemplo, se alguém quiser iniciar o ciclo de roupas sintéticas na máquina de lavar e não encontrar o botão certo, pode usar o aplicativo. O aplicativo conecta o usuário ao primeiro voluntário disponível no mesmo idioma, que usa a câmera do celular para orientá-lo. O serviço está atualmente disponível em 32 idiomas.
Em 2023, o aplicativo ampliou seus recursos com o Be My AI, assistente virtual baseado no GPT-4 da OpenAI. O usuário tira uma foto, e a IA gera uma descrição detalhada, que também pode ser lida em voz alta. Também é possível abrir um chat para fazer perguntas adicionais. Isso levanta a questão: essa IA consegue identificar um site de phishing?
Para testar, enviamos ao Be My Eyes a captura de tela de uma página falsa de login. No celular, basta selecionar a imagem, tocar em Compartilhar e escolher Descrever com o Be My Eyes. No Windows, é possível enviar a captura diretamente.
Exemplo de página de phishing que imita o login do Facebook. Observe o domínio incorreto na barra de endereço
Inicialmente, a IA descreveu a página em detalhes. Em seguida, perguntamos no chat: “Posso confiar nessa página?” A IA identificou o erro no domínio, recomendou fechar a página falsa e sugeriu digitar a URL oficial no navegador ou usar o aplicativo do Facebook.
O Be My AI explica por que a página é suspeita: o domínio não corresponde ao oficial. O aplicativo recomenda digitar a URL oficial no navegador ou usar o aplicativo do Facebook
Observamos o mesmo resultado ao testar um e-mail de phishing. Inclusive, a IA já indicou o golpe na descrição inicial. E concluiu com o alerta: “Parece um e-mail suspeito. É melhor não abrir nenhum anexo nem clicar em nenhum link. Em vez disso, navegue até o site ou aplicativo oficial manualmente ou ligue para o número listado no site oficial”.
Além de identificar ameaças cibernéticas, o Be My AI é um bom aliado para usar lojas on-line, aplicativos bancários e serviços digitais. Por exemplo, a IA pode ajudar você a:
Ler descrições, nomes e preços quando o site ou aplicativo não é compatível com leitores de tela ou fontes ampliadas
Analisar termos e condições complexos, muitas vezes em letras pequenas ou inacessíveis a leitores de tela, ao contratar um serviço ou abrir uma conta
Extrair informações importantes de páginas de produtos ou manuais
Os riscos de confiar no Be My AI
Um dos principais problemas da IA são as “alucinações”, quando o modelo distorce textos, omite informações importantes ou inventa conteúdo. Quando se trata de ameaças cibernéticas, confiar em uma análise equivocada da IA pode ser perigoso. Além disso, a IA não é imune a ataques de injeção de prompts, usados por golpistas para manipular esses sistemas.
Mesmo com bons resultados, não é recomendável confiar totalmente na IA. Não há garantia de que ela vai acertar todas as vezes. Isso é especialmente importante para pessoas cegas ou com baixa visão, que podem acabar tratando a IA como única fonte de percepção visual.
Ao final das respostas, o Be My AI sugere recorrer a um voluntário em caso de dúvida. No entanto, ao tentar detectar uma página da Web falsa, não recomendamos usar essa alternativa. Não há como garantir o conhecimento técnico ou a confiabilidade de um voluntário aleatório. Além disso, há risco de expor dados sensíveis, como e-mail ou senha. Antes de se conectar com um estranho, verifique se não há informações confidenciais visíveis na tela. O ideal é usar o recurso do aplicativo para criar um grupo privado com pessoas de confiança. Isso garante que sua videochamada seja direcionada para pessoas que você realmente conhece, em vez de um voluntário aleatório.
Para se proteger, recomendamos instalar uma ferramenta de segurança confiável em todos os dispositivos. Esses programas ajudam a bloquear phishing e evitar acesso a sites maliciosos. Outra recomendação prática para usuários com deficiência visual é usar um gerenciador de senhas. Esses aplicativos só preenchem dados em sites legítimos salvos, evitando domínios falsos.
Como o Be My AI trata e armazena seus dados
De acordo com a política de privacidade do Be My Eyes, videochamadas com voluntários podem ser gravadas e armazenadas para operação do serviço, segurança e melhorias. Ao usar o Be My AI, imagens e textos são enviados à OpenAI para gerar respostas. Esses dados são processados em servidores nos EUA e usados apenas para atender à solicitação. A política afirma de forma explícita que esses dados não são usados para treinar modelos.
Fotos e vídeos são criptografados em trânsito e armazenamento, com medidas para remover dados sensíveis. Vale a pena observar que as gravações podem ser mantidas por tempo indeterminado, a menos que você solicite exclusão, geralmente concluída em até 30 dias. Os dados das interações do Be My AI são armazenados por até 30 dias, a menos que você os exclua manualmente no aplicativo. Se você decidir encerrar a conta, seus dados pessoais poderão ser retidos por até 90 dias. É possível desativar o compartilhamento ou solicitar ao suporte a exclusão de dados a qualquer momento.
Como usar o Be My Eyes com segurança
Apesar das declarações de privacidade, é importante seguir algumas recomendações ao usar o serviço:
Use o Be My AI como verificação inicial, mas não como única fonte de decisão. Um software de segurança especializado é melhor para identificar e neutralizar ameaças.
Se algo parecer suspeito, não clique em links nem abra anexos. Em vez disso, digite o endereço do site oficial no navegador ou abra o aplicativo oficial para verificar as informações.
Lembre-se: o voluntário vê exatamente o que sua câmera vê. Certifique-se de que ele não está lendo coisas que não deveria, como um código de segurança ou um passaporte aberto. Evite compartilhar nome, rosto ou revelar muito do ambiente ao seu redor. Tenha muito cuidado com reflexos que possam revelar seu rosto ou seus dados pessoais. Mostre apenas o que é absolutamente necessário para a tarefa em questão.
Atenha-se ao seu círculo interno. Crie um grupo no aplicativo com amigos e familiares. Isso garante que suas videochamadas sejam direcionadas para pessoas conhecidas, não para um voluntário aleatório.
Não use o Be My AI para ler documentos confidenciais. Lembre-se de que suas imagens e prompts de texto são enviadas à OpenAI para processamento e geração de uma resposta.
Lembre-se de excluir os bate-papos de que você não precisa mais. Caso contrário, eles ficarão disponíveis por 30 dias.
Para conteúdos sensíveis, prefira aplicativos com leitura em tempo real como Envision, Seeing AI ou Lookout. Esses aplicativos processam os dados localmente, sem enviá-los para a nuvem.
Quando se trata de backup, a maioria das pessoas diz a si mesma: “Amanhã eu vejo isso”. Mas mesmo se você for um dos responsáveis que faz backup regularmente de seus documentos, arquivos de fotos e todo o sistema operacional, você ainda está em risco. Por quê? Porque o ransomware aprendeu a atacar especificamente os backups de usuários comuns.
Por que os usuários domésticos estão na mira
Em um passado não muito distante, o ransomware era um problema principalmente das grandes empresas. Os invasores se concentraram em servidores corporativos e backups corporativos porque o congelamento do processo de produção de uma grande empresa ou o roubo de todas as suas informações e bancos de dados de clientes geralmente significava um pagamento maciço. Vimos muitos desses casos nos últimos anos. No entanto, o mercado de “pequenos” tornou-se igualmente tentador para os cibercriminosos — e aqui está o porquê.
Para começar, os ataques são automatizados. O ransomware moderno não precisa de um humano para operá-lo manualmente. Esses programas verificam a Internet em busca de dispositivos vulneráveis e, ao encontrar um, criptografam tudo indiscriminadamente sem que o hacker se envolva. Isso significa que um único invasor pode atingir sem esforço milhares de dispositivos domésticos.
Em segundo lugar, devido a esse amplo alcance, as exigências de resgate tornaram-se mais “acessíveis”. Os usuários regulares não são achacados por milhões, mas “apenas” algumas centenas ou milhares de dólares. Muitas pessoas estão dispostas a pagar esse valor sem envolver a polícia – especialmente quando arquivos familiares, fotos, registros médicos, documentos bancários e outros arquivos pessoais estão na linha, sem outras cópias existentes. E quando você multiplica esses pagamentos menores por milhares de vítimas, os hackers terminam ganhando somas muito boas.
E, finalmente, os dispositivos domésticos geralmente são alvos fáceis. Embora as redes corporativas sejam muito bem protegidas, o roteador doméstico médio provavelmente é executado nas configurações de fábrica com “admin” como a senha. Muitas pessoas deixam seu armazenamento conectado à rede (NAS) aberto para a Internet com proteção zero. É como uma fruta em um galho muito baixo.
Como os backups pessoais são atacados
Uma unidade NAS doméstica — geralmente chamada de nuvem pessoal — é essencialmente um minicomputador que executa um sistema operacional especializado baseado em Linux ou FreeBSD. Ele abriga um ou mais discos rígidos de grande capacidade, geralmente combinados em uma matriz. O armazenamento se conecta a um roteador doméstico, tornando os arquivos acessíveis a partir de qualquer dispositivo na rede doméstica — ou até remotamente pela Internet, se você o tiver configurado dessa forma. Muitas pessoas compram um NAS especificamente para centralizar os backups de sua família e simplificar o acesso para os membros da família imaginando que esse é o melhor refúgio seguro para seus arquivos digitais.
A ironia é que esses mesmos hubs de armazenamento se tornaram o principal alvo das gangues de ransomware. Os hackers podem invadir com relativa facilidade explorando vulnerabilidades conhecidas ou simplesmente forçando uma senha fraca. Nos últimos cinco anos, houve vários grandes ataques de ransomware visando especificamente unidades NAS domésticas fabricadas pela QNAP, Synology e ASUSTOR.
Atacar dispositivos de NAS não é a única maneira de os hackers acessarem seus arquivos. O segundo método baseia-se na engenharia social: basicamente, enganar as vítimas para que elas mesmas lancem malware. Vejamos o enorme hype da IA de 2025, por exemplo. Os golpistas configurariam sites maliciosos distribuindo instaladores falsos para ChatGPT, Invideo AI e outras ferramentas da moda. A ideia seria atrair as pessoas com promessas de assinaturas premium gratuitas, mas, na realidade, os usuários acabavam baixando e executando ransomware.
O que o ransomware procura quando consegue entrar no sistema
Depois que o malware se infiltra em seu sistema, ele começa a inspecionar seu ambiente e neutralizar qualquer coisa que possa ajudar você a recuperar seus dados sem pagar nada.
Ele limpa as cópias de sombra do Windows. O Serviço de Cópias de Sombra de Volume é um recurso interno do Windows para recuperação rápida de arquivos. A exclusão desses dados torna impossível simplesmente reverter para uma versão anterior de um arquivo.
Ele verifica as unidades conectadas. Se você deixar um disco rígido externo permanentemente conectado ao computador, o ransomware o detectará e o criptografará como qualquer outro arquivo.
Ele procura pastas de rede. Se sua nuvem doméstica estiver mapeada como uma unidade de rede, o malware seguirá esse caminho para atacá-la também.
Ele verifica os clientes de sincronização na nuvem. Serviços como Dropbox, Google Drive ou iCloud para Windows mantêm pastas de sincronização locais em seu computador. O ransomware criptografa os arquivos nessas pastas e, em seguida, o serviço de nuvem carrega “amigavelmente” as versões criptografadas para a nuvem.
A regra de ouro dos backups
A regra 3-2-1 clássica para backups é assim:
Três cópias de seus dados: o original mais dois backups
Dois tipos de mídia diferentes: por exemplo, seu computador e uma unidade externa
Uma cópia fora do local: na nuvem ou em outro lugar, como na casa de um parente
No entanto, essa regra é anterior à era do ransomware. Hoje, precisamos atualizá-la com uma condição vital: a outra cópia deve estar completamente isolada da Internet e do computador no momento do ataque.
A nova regra é 3-2-1-1. Apesar de ser um pouco mais trabalhosa, é muito mais segura. Segui-la é simples: obtenha um disco rígido externo que você conecta uma vez por semana, faça backup de seus dados e, em seguida, desconecte-o.
O que você realmente precisa para fazer backup
Fotos e vídeos. Fotos de casamento, os primeiros passos de um bebê, arquivos da família – essas são as memórias pelas quais as pessoas pagarão para recuperar.
Digitalizações ou fotos digitais de documentos essenciais para cada membro da família — desde passaportes a registros médicos, incluindo arquivos antigos.
Dados de autenticação de dois fatores. Se o aplicativo autenticador estiver apenas no telefone e você o perder, também poderá perder o acesso a todas as suas contas protegidas. Muitos aplicativos permitem que você faça backup de seus dados de autenticação.
Se você usa um gerenciador de senhas, certifique-se de que ele esteja sincronizando com uma nuvem segura ou tenha uma função de exportação.
Os aplicativos de mensagens com ênfase em privacidade nem sempre armazenam seu histórico na nuvem. Correspondência comercial, contratos importantes e contatos poderão desaparecer se não houver backup.
O que fazer se seus dados já estiverem criptografados
Não entre em pânico. Confira nossa página Descriptografadores de Ransomware Gratuitos. Reunimos uma biblioteca de ferramentas de descriptografia que podem ajudar você a recuperar seus dados sem precisar pagar resgate.
Como proteger seus backups
Não deixe sua unidade de backup externa conectada o tempo todo. Conecte-a, copie seus arquivos e desconecte-a imediatamente.
Configure backups automatizados na nuvem, mas certifique-se de que seu provedor de nuvem mantenha um histórico de versões por pelo menos 30 dias. Se seu plano atual não oferecer isso, é hora de atualizar ou trocar de provedor.
Atenha-se à regra 3-2-1-1: arquivos originais em seu computador, além de uma unidade externa que você conecta apenas periodicamente, além de armazenamento na nuvem. São três cópias, dois tipos de mídia, uma cópia offline e outra em um local diferente.
Corte o acesso via Internet ao armazenamento de rede. Se você tiver uma unidade de rede doméstica, certifique-se de que ela esteja inacessível a partir da Internet sem uma senha — e que a senha não seja “admin”. Desative todos os recursos de acesso remoto que você realmente não usa e verifique se o firmware está atualizado.
Na verdade, mantenha tudo atualizado. A maioria dos ataques explora vulnerabilidades conhecidas que foram corrigidas há muito tempo. Ativar as atualizações automáticas para seu roteador, NAS e computador leva apenas alguns minutos de configuração, mas efetivamente fecha a porta em centenas de falhas de segurança conhecidas.
Evite as versões “gratuitas” de software pago. Instaladores falsos de software pirata ou cheats de jogos são alguns dos principais canais de entrega de ransomware. Aliás, o Kaspersky Premium detecta essas ameaças e as bloqueia antes mesmo de serem iniciadas.
Certifique-se de ativar o recurso Inspetor do Sistema em nossos pacotes de segurança para Windows. Esse recurso registra todos os eventos do sistema operacional para ajudar a rastrear ameaças como ransomware e bloqueá-las ou reverter qualquer dano que elas já possam ter causado.
Faça backup do aplicativo autenticador. A ação mais fácil é migrar seus tokens de autenticação para o Kaspersky Password Manager. Ele os mantém criptografados com segurança na nuvem junto com suas senhas e documentos confidenciais enquanto os sincroniza em todos os seus dispositivos. Dessa forma, se seu telefone for roubado ou perdido, você não será impedido de usar suas contas e acessar dados vitais.
Teste seus backups. A cada poucos meses, tente restaurar um arquivo aleatório do seu backup. Você ficaria surpreso com a frequência com que um backup aparentemente bem-sucedido se mostra corrompido ou com falhas. É melhor detectar essas falhas agora enquanto você ainda tem os originais para corrigir o problema.
Por mais que você não saia procurando serviços de IA, eles acabam encontrando você de qualquer maneira. Todas as grandes empresas de tecnologia parecem sentir uma espécie de obrigação moral não apenas de desenvolver um assistente de IA, chatbot integrado ou agente autônomo, mas também de incorporá-lo aos seus produtos já consolidados e ativá-lo à força para dezenas de milhões de usuários. Aqui estão apenas alguns exemplos dos últimos seis meses:
O Google ativou o Gemini para todos os usuários do Chrome nos Estados Unidos, elevou ao máximo as funcionalidades do navegador, ampliou agressivamente o alcance dos Resumos de IA nos resultados de busca e incorporou um conjunto completo de recursos de IA nos seus serviços online (Gmail, Google Docs e outros).
A Apple integrou sua própria Apple Intelligence (convenientemente compartilhando a sigla AI) às versões mais recentes de seus sistemas operacionais em todos os tipos de dispositivos e na maioria de seus aplicativos nativos.
Por outro lado, entusiastas de tecnologia correram para criar seus próprios “Jarvis pessoais”, alugando instâncias de VPS ou acumulando Mac minis para executar o agente de IA OpenClaw. Infelizmente, os problemas de segurança do OpenClaw com as configurações padrão se mostraram tão graves que já foram considerados a maior ameaça de cibersegurança de 2026.
Além do incômodo de ter algo imposto à força, essa epidemia de IA traz riscos e dores de cabeça bem reais do ponto de vista prático. Assistentes de IA varrem e coletam todos os dados a que conseguem ter acesso, interpretando o contexto dos sites que você visita, analisando documentos salvos, lendo suas conversas e assim por diante. Isso dá às empresas de IA uma visão inédita e extremamente íntima da vida de cada usuário.
Um vazamento desses dados durante um ataque cibernético, seja a partir dos servidores do provedor de IA ou do cache armazenado na sua própria máquina, poderia ser catastrófico. Esses assistentes podem ver e armazenar em cache tudo o que você vê, inclusive dados normalmente protegidos por múltiplas camadas de segurança: informações bancárias, diagnósticos médicos, mensagens privadas e outras informações sensíveis. Analisamos em profundidade como isso pode acontecer quando examinamos os problemas do sistema Copilot+ Recall baseado em IA que a Microsoft também planejava impor a todos os usuários. Além disso, a IA pode consumir muitos recursos do sistema, utilizando RAM, ciclos de GPU e espaço de armazenamento, o que frequentemente resulta em uma queda perceptível no desempenho.
Para quem prefere ficar de fora dessa onda de IA e evitar esses assistentes baseados em redes neurais lançados às pressas e ainda imaturos, reunimos um guia rápido mostrando como desativar a IA em aplicativos e serviços populares.
Como desativar a IA no Google Docs, Gmail e Google Workspace
Os recursos de assistente de IA do Google no Gmail e no Google Docs são agrupados sob o termo “recursos inteligentes”. Além do modelo de linguagem de grande escala, esse conjunto inclui várias conveniências de menor importância, como adicionar automaticamente reuniões ao seu calendário quando você recebe um convite no Gmail. Infelizmente, trata-se de um pacote tudo ou nada: para se livrar da IA, é preciso desativar todos os “recursos inteligentes”.
Para fazer isso, abra o Gmail, clique no ícone Configurações (engrenagem) e selecione Ver todas as configurações. Na aba Geral, role até Recursos inteligentes do Google Workspace. Clique em Gerenciar as configurações de recursos inteligentes do Workspace e desative duas opções: Recursos inteligentes no Google Workspace e Recursos inteligentes em outros produtos do Google. Também recomendamos desmarcar a caixa ao lado de Ativar os recursos inteligentes no Gmail, Chat e Meet na mesma aba de configurações gerais. Depois disso, será necessário reiniciar os aplicativos do Google (o que normalmente ocorre de forma automática).
Como desativar os Resumos de IA na Pesquisa Google
É possível eliminar os Resumos de IA nos resultados da Pesquisa Google tanto em computadores quanto em smartphones (incluindo iPhones). A solução é a mesma em todos os dispositivos. A maneira mais simples de ignorar o resumo de IA caso a caso é adicionar -ia ao final da sua busca. Exemplo: como fazer uma pizza -ia. Infelizmente, esse método às vezes apresenta falhas, fazendo o Google afirmar abruptamente que não encontrou nenhum resultado para a sua consulta.
Se isso acontecer, você pode obter o mesmo resultado mudando o modo da página de resultados para Web. Nos resultados da pesquisa, localize os filtros logo abaixo da barra de busca e selecione Web. Caso não apareça imediatamente, procure essa opção dentro do botão Mais.
Uma solução mais radical é migrar para outro mecanismo de busca. Por exemplo, o DuckDuckGo não apenas rastreia menos os usuários e exibe poucos anúncios, como também oferece uma busca dedicada sem IA. Basta adicionar a página de pesquisa aos favoritos em noai.duckduckgo.com.
Como desativar recursos de IA no Chrome
Atualmente, o Chrome incorpora dois tipos de recursos de IA. O primeiro se comunica com os servidores do Google e é responsável por funções como o assistente inteligente, um agente autônomo de navegação e a busca inteligente. O segundo executa tarefas localmente, mais voltadas para utilidades, como identificar páginas de phishing ou agrupar abas do navegador. O primeiro grupo de configurações aparece com o rótulo AI mode, enquanto o segundo inclui o termo Gemini Nano.
Para desativar esses recursos, digite chrome://flags na barra de endereços do navegador e pressione Enter. Será exibida uma lista de flags do sistema, junto com uma barra de busca. Digite “AI” na barra de busca. Isso filtrará a longa lista para cerca de uma dúzia de recursos relacionados à IA (além de algumas outras configurações nas quais essas letras aparecem por coincidência dentro de palavras maiores). O segundo termo que você deve pesquisar nessa janela é “Gemini“.
Depois de revisar as opções, você pode desativar os recursos de IA indesejados ou simplesmente desativar todos. O mínimo recomendado inclui:
AI Mode Omnibox entrypoint
AI Entrypoint Disabled on User Input
Omnibox Allow AI Mode Matches
Prompt API for Gemini Nano
Prompt API for Gemini Nano with Multimodal Input
Defina todas essas opções como Disabled.
Como desativar recursos de IA no Firefox
Embora o Firefox não tenha chatbots integrados nem tenha (até agora) tentado impor recursos baseados em agentes aos usuários, o navegador inclui agrupamento inteligente de abas, uma barra lateral para chatbots e algumas outras funcionalidades. Em geral, a IA no Firefox é bem menos intrusiva do que no Chrome ou no Edge. Ainda assim, se você quiser desativá-la completamente, há duas maneiras de fazer isso.
O primeiro método está disponível nas versões mais recentes do Firefox. A partir da versão 148, uma seção dedicada chamada Controles de IA passou a aparecer nas configurações do navegador, embora as opções de controle ainda sejam um pouco limitadas. Você pode usar um único botão de alternância para Bloquear melhorias de IA, desativando completamente os recursos de IA. Você também pode especificar se deseja usar IA no próprio dispositivo (On-device AI), baixando pequenos modelos locais (atualmente apenas para traduções), e configurar provedores de chatbot de IA na barra lateral, escolhendo entre Anthropic Claude, ChatGPT, Copilot, Google Gemini e Le Chat Mistral.
O segundo caminho (para versões mais antigas do Firefox) exige acessar configurações ocultas do sistema. Digite about:config na barra de endereço, pressione Enter e clique no botão para confirmar que você aceita o risco de mexer nas configurações internas do navegador.
Uma extensa lista de configurações será exibida, juntamente com uma barra de busca. Digite “ML” para filtrar as opções relacionadas a machine learning.
Para desativar a IA no Firefox, alterne a configuração browser.ml.enabled para false. Isso deve desativar todos os recursos de IA de forma geral, mas fóruns da comunidade indicam que isso nem sempre é suficiente para resolver o problema. Para uma abordagem mais radical, defina os seguintes parâmetros como false (ou mantenha apenas aqueles de que você realmente precisa):
ml.chat.enabled
ml.linkPreview.enabled
ml.pageAssist.enabled
ml.smartAssist.enabled
ml.enabled
ai.control.translations
tabs.groups.smart.enabled
urlbar.quicksuggest.mlEnabled
Isso desativará integrações com chatbots, descrições de links geradas por IA, assistentes e extensões baseados em IA, tradução local de sites, agrupamento de abas e outros recursos baseados em IA.
Como desativar recursos de IA em aplicativos da Microsoft
A Microsoft conseguiu incorporar IA em praticamente todos os seus produtos, e desativá-la nem sempre é uma tarefa simples, especialmente porque, em alguns casos, a IA tem o hábito de reaparecer sozinha, sem qualquer ação do usuário.
Como desativar recursos de IA no Edge
O navegador da Microsoft está repleto de recursos de IA, que vão do Copilot à pesquisa automatizada. Para desativá-los, siga a mesma lógica usada no Chrome: digite edge://flags na barra de endereços do Edge, pressione Enter e, em seguida, digite “AI” ou “Copilot” na caixa de pesquisa. A partir daí, você pode desativar os recursos de IA indesejados, como:
Enable Compose (AI-writing) on the web
Edge Copilot Mode
Edge History AI
Outra maneira de se livrar do Copilot é digitar edge://settings/appearance/copilotAndSidebar na barra de endereço. Ali, você pode personalizar a aparência da barra lateral do Copilot e ajustar as opções de personalização para resultados e notificações. Não se esqueça de verificar também a seção Copilot em App-specific settings. Você encontrará alguns controles adicionais escondidos ali.
Como desativar o Microsoft Copilot
O Microsoft Copilot existe em duas versões: como um componente do Windows (Microsoft Copilot) e como parte do pacote Office (Microsoft 365 Copilot). As funções são semelhantes, mas você terá que desativar um ou ambos, dependendo exatamente do que os engenheiros de Redmond decidiram instalar na sua máquina.
A coisa mais simples que você pode fazer é desinstalar o aplicativo por completo. Clique com o botão direito na entrada Copilot no menu Iniciar e selecione Desinstalar. Se essa opção não estiver disponível, vá até a lista de aplicativos instalados (Iniciar → Configurações → Aplicativos) e desinstale o Copilot por lá.
Em determinadas versões do Windows 11, o Copilot está integrado diretamente ao sistema operacional, portanto uma simples desinstalação pode não funcionar. Nesse caso, você pode desativá-lo pelas configurações: Iniciar → Configurações → Personalização → Barra de Tarefas→ Desativar o Copilot.
Se você mudar de ideia no futuro, sempre poderá reinstalar o Copilot pela Microsoft Store.
Vale observar que muitos usuários reclamaram que o Copilot se reinstala automaticamente. Portanto, pode ser uma boa ideia fazer uma verificação semanal durante alguns meses para garantir que ele não tenha voltado. Para quem se sente confortável em mexer no Registro do Sistema (e entende as consequências disso), é possível seguir este guia detalhado para evitar o retorno silencioso do Copilot, desativando o parâmetro SilentInstalledAppsEnabled e adicionando/ativando o parâmetro TurnOffWindowsCopilot.
Como desativar o Microsoft Recall
O recurso Microsoft Recall, apresentado pela primeira vez em 2024, funciona tirando constantemente capturas de tela do seu computador e fazendo com que uma rede neural as analise. Todas essas informações extraídas são armazenadas em um banco de dados, que você pode pesquisar posteriormente usando um assistente de IA. Já escrevemos anteriormente, em detalhes, sobre os enormes riscos de segurança que o Microsoft Recall representa.
Sob pressão de especialistas em cibersegurança, a Microsoft foi obrigada a adiar o lançamento desse recurso de 2024 para 2025, reforçando significativamente a proteção dos dados armazenados. No entanto, o funcionamento básico do Recall permanece o mesmo: seu computador continua registrando cada movimento seu ao tirar capturas de tela constantemente e aplicar OCR ao conteúdo. E, embora o recurso não esteja mais ativado por padrão, vale absolutamente a pena verificar se ele não foi ativado na sua máquina.
Para verificar, vá até as configurações: Iniciar → Configurações → Privacidade e segurança →Recall e capturas de tela. Assegure-se de que a opção Salvar capturas de tela esteja desativada e clique em Excluir capturas de tela para limpar todos os dados coletados anteriormente, por precaução.
Como desativar a IA no Notepad e nas ações de contexto do Windows
A IA se infiltrou em praticamente todos os cantos do Windows, até mesmo no Explorador de Arquivos e no Notepad. Basta selecionar texto por engano em um aplicativo para que recursos de IA sejam acionados, o que a Microsoft chama de “Ações de IA”. Para desativar essa ação, vá para Iniciar → Configurações → Privacidade e segurança → Clique para executar.
O Notepad recebeu seu próprio tratamento com Copilot, portanto será necessário desativar a IA nele separadamente. Abra as configurações do Notepad, localize a seção Recursos de IA e desative o Copilot.
Por fim, a Microsoft também conseguiu incorporar o Copilot ao Paint. Infelizmente, até o momento não existe uma maneira oficial de desativar os recursos de IA dentro do próprio aplicativo Paint.
Como desativar a IA no WhatsApp
Em várias regiões, usuários do WhatsApp começaram a ver adições típicas de IA, como respostas sugeridas, resumos de mensagens gerados por IA e um novo botão Pergunte à Meta AI ou pesquise. Embora a Meta afirme que os dois primeiros recursos processam os dados localmente no dispositivo e não enviam suas conversas para os servidores da empresa, verificar isso não é tarefa simples. Felizmente, desativá-los é fácil.
Para desativar Sugestões de respostas, vá para Configurações → Conversas → Sugestões e respostas inteligentes e desative Sugestões de respostas. Você também pode desativar as Sugestões de figurinhas por IA nesse mesmo menu. Quanto aos resumos de mensagens gerados por IA, eles são gerenciados em outro local: Configurações → Notificações → Resumos de mensagens por IA.
Como desativar a IA no Android
Dada a grande variedade de fabricantes e versões do Android, não existe um manual único que sirva para todos os celulares. Hoje, vamos nos concentrar em eliminar os serviços de IA do Google, mas se você estiver usando um dispositivo da Samsung, Xiaomi ou outros, não se esqueça de verificar as configurações de IA do fabricante específico. Vale um aviso: eliminar completamente qualquer vestígio de IA pode ser uma tarefa difícil, se é que isso é realmente possível.
No Google Mensagens, os recursos de IA ficam nas configurações: toque na foto da sua conta, selecione Configurações do Mensagens, depois Gemini no app Mensagens e desative o assistente.
De modo geral, o chatbot Gemini funciona como um aplicativo independente que pode ser desinstalado acessando as configurações do telefone e selecionando Aplicativos. No entanto, como o plano do Google é substituir o tradicional Google Assistant pelo Gemini, desinstalá-lo pode se tornar difícil (ou até impossível) no futuro.
Se você não conseguir desinstalar completamente o Gemini, abra o aplicativo para desativar manualmente seus recursos. Toque no ícone do seu perfil, selecione Atividade dos apps do Gemini e escolha Desativar ou Desativar e excluir atividade. Em seguida, toque novamente no ícone do perfil e vá até a configuração Apps conectados (pode estar dentro da opção Inteligência pessoal). A partir daí, desative todos os aplicativos nos quais você não quer que o Gemini interfira.
Os recursos de IA no nível da plataforma da Apple, conhecidos coletivamente como Apple Intelligence, são relativamente simples de desativar. Nas configurações, tanto em desktops quanto em smartphones e tablets, basta procurar a seção Apple Intelligence e Siri. Aliás, dependendo da região e do idioma selecionado para o sistema operacional e para a Siri, o Apple Intelligence pode nem estar disponível para você ainda.
Outros artigos para ajudar você a ajustar as ferramentas de IA em seus dispositivos:
Para conseguir concretizar seus planos ardilosos, os desenvolvedores de malware para Android precisam enfrentar vários desafios sucessivos: enganar os usuários para invadir o smartphone, burlar os softwares de segurança, convencer as vítimas a conceder várias permissões do sistema, manter a distância de otimizadores de bateria integrados que consomem muitos recursos e, depois de tudo isso, ter a certeza de que o malware realmente gera lucro. Os criadores do BeatBanker, uma campanha de malware baseado em‑Android descoberta recentemente por nossos especialistas, desenvolveram algo novo para cada uma dessas etapas. O ataque é voltado, por enquanto, para usuários brasileiros, mas as ambições dos desenvolvedores quase certamente motivará uma expansão internacional, então, vale a pena permanecer em alerta e estudar os truques do agente da ameaça. É possível encontrar uma análise técnica completa do malware na Securelist.
Como o BeatBanker se infiltra em um smartphone
O malware é distribuído por páginas de phishing especialmente criadas que imitam a Google Play Store. Uma página facilmente confundida com o Marketplace oficial convida os usuários a baixar um aplicativo aparentemente útil. Em uma campanha, o trojan se disfarçou como o aplicativo de serviços do governo brasileiro, o INSS Reembolso. Em outra, ele se apresentava como um aplicativo da Starlink.
O site malicioso cupomgratisfood{.}shop faz um excelente trabalho ao imitar uma loja de aplicativos. Não está claro por que o aplicativo INSS Reembolso falso aparece todas as três vezes. Para transparecer mais credibilidade, talvez?!
A instalação ocorre em várias etapas para evitar a solicitação de muitas permissões ao mesmo tempo e para acalmar ainda mais a vítima. Depois que o primeiro aplicativo é baixado e iniciado, ele exibe uma interface que também se assemelha ao Google Play e simula uma atualização para o aplicativo falso, ao solicitar a permissão do usuário para instalar aplicativos, algo que não parece fora do comum no contexto. Se essa permissão for concedida, o malware baixará módulos maliciosos adicionais no smartphone.
Após a instalação, o trojan simula uma atualização do aplicativo chamariz via Google Play ao solicitar permissão para instalar aplicativos enquanto baixa módulos maliciosos adicionais no processo
Todos os componentes do trojan são criptografados. Antes de descriptografar e prosseguir para os próximos estágios da infecção, ele verifica se o smartphone é real e se ele está no país de destino. O BeatBanker encerra imediatamente o próprio processo se encontrar discrepâncias ou detectar que está sendo executado em ambientes emulados ou de análise. Isso complica a análise dinâmica do malware. Aliás, o falso downloader de atualizações injeta módulos diretamente na RAM para evitar a criação de arquivos no smartphone que seriam visíveis ao software de segurança.
Todos esses truques não são novidade e são frequentemente usados em malwares complexos para computadores desktop. No entanto, para smartphones, essa sofisticação ainda é uma raridade, e nem todas as ferramentas de segurança conseguirão detectar isso. Usuários de produtos da Kaspersky estão protegidos contra essa ameaça.
Reprodução de áudio como um escudo
Uma vez estabelecido no smartphone, o BeatBanker baixa um módulo para minerar a criptomoeda Monero. Os autores estavam muito preocupados com a possibilidade dos sistemas agressivos de otimização de bateria do smartphone desligarem o minerador, então eles criaram um truque: tocar um som quase inaudível o tempo todo. Os sistemas de controle de consumo de energia normalmente poupam os aplicativos que estão reproduzindo áudio ou vídeo para evitar cortar a música de fundo ou os players de podcast. Dessa forma, o malware pode ser executado continuamente. Além disso, ele exibe uma notificação persistente na barra de status para solicitar ao usuário que mantenha o telefone ligado para uma atualização do sistema.
Exemplo de uma notificação de atualização persistente do sistema de outro aplicativo malicioso disfarçado como um aplicativo da Starlink
Controle via Google
Para gerenciar o trojan, os autores utilizam o Firebase Cloud Messaging (FCM) legítimo do Google, um sistema para receber notificações e enviar dados de um smartphone. Esse recurso está disponível para todos os aplicativos e é o método mais popular para enviar e receber dados. Graças ao FCM, os invasores podem monitorar o status do dispositivo e alterar as configurações de acordo com suas necessidades.
Não acontecerá nada durante um tempo, depois que o malware for instalado, os invasores esperam pacientemente. Então, eles acionam o minerador, mas com o cuidado de reduzir a intensidade, se o telefone superaquecer, a bateria começar a descarregar ou o proprietário estiver usando o dispositivo. Tudo isso é feito via FCM.
Roubo e espionagem
Além do minerador de criptomoedas, o BeatBanker instala módulos extras para espionar o usuário e realizar o roubo no momento certo. O módulo de spyware solicita a permissão dos Serviços de Acessibilidade, e se ela for concedida, o monitoramento de tudo o que estiver acontecendo no smartphone começa.
Se o proprietário abrir o aplicativo Binance ou Trust Wallet para enviar USDT, o malware sobrepõe uma tela falsa na parte superior da interface da carteira ao trocar efetivamente o endereço do destinatário pelo seu próprio endereço. Todas as transferências vão para os golpistas.
O trojan possui um sistema de controle remoto avançado e é capaz de executar muitos outros comandos:
Interceptação de códigos únicos do Google Autenticador
Gravação de áudio do microfone
Streaming da tela em tempo real
Monitoramento da área de transferência e interceptação de pressionamentos de tecla
Envio de mensagens SMS
Simulação de toques em áreas específicas da tela e entrada de texto de acordo com um script enviado pelo invasor e muito mais
Tudo isso torna possível roubar a vítima quando ela usa qualquer outro serviço bancário ou de pagamento, não apenas os pagamentos de criptomoedas.
Às vezes, as vítimas são infectadas com um módulo diferente para espionagem e controle remoto por smartphone, o trojan de acesso remoto BTMOB. Seus recursos maliciosos são ainda mais amplos, incluindo:
Aquisição automática de determinadas permissões no Android 13 a 15
Rastreamento contínuo de geolocalização
Acesso às câmeras frontal e traseira
Obtenção de códigos PIN e senhas para desbloqueio da tela
Captura da digitação do teclado
Como se proteger contra o BeatBanker
Os criminosos virtuais estão constantemente refinando seus ataques e criando novas soluções como formas de lucrar com as vítimas. Apesar disso, é possível se proteger seguindo algumas precauções simples:
Baixe aplicativos somente de fontes oficiais, como o Google Play ou a loja de aplicativos pré-instalada pelo fornecedor. Se encontrar um aplicativo ao pesquisar na Internet, não o abra por meio de um link do navegador, em vez disso, acesse o aplicativo Google Play ou outra loja consolidada em seu smartphone e procure por ele lá. Enquanto estiver fazendo isso, verifique o número de downloads, o histórico do aplicativo, as classificações e os comentários. Evite aplicativos novos, aplicativos com classificações baixas e aqueles com um pequeno número de downloads.
Verifique todas as permissões concedidas. Não conceda permissões sem a certeza do que elas fazem ou por que esse aplicativo específico as requer. Tenha muito cuidado com permissões como Instalar aplicativos desconhecidos, Acessibilidade, Superusuário e Exibir sobre outros aplicativos. Escrevemos sobre isso em detalhes em um artigo separado.
Equipe seu dispositivo com uma solução antimalware abrangente. Naturalmente, recomendamos o Kaspersky for Android. Os usuários dos produtos Kaspersky estão protegidos contra o BeatBanker, detectado com os veredictos HEUR:Trojan-Dropper.AndroidOS.BeatBanker e HEUR:Trojan-Dropper.AndroidOS.Banker.*.
Ameaças aos usuários do Android estão aumentando bastante ultimamente. Confira nossas outras postagens sobre os ataques Android mais relevantes e difundidos, além das dicas para manter você e seus entes queridos seguros:
Em 2022, analisamos em profundidade um método de ataque chamado browser-in-the-browser, originalmente desenvolvido pelo pesquisador de cibersegurança conhecido como mr.d0x. Na época, ainda não havia exemplos reais desse modelo sendo utilizado em ataques. Quatro anos depois, a situação mudou: os ataques browser-in-the-browser deixaram de ser apenas um conceito teórico e passaram a ser utilizados em campanhas reais. Neste artigo, revisitamos o que exatamente é um ataque browser-in-the-browser, mostramos como hackers estão utilizando essa técnica e, principalmente, explicamos como evitar se tornar a próxima vítima.
O que é um ataque browser-in-the-browser (BitB)?
Para começar, vale relembrar o que mr.d0x realmente desenvolveu. A base do ataque surgiu da observação de quão avançadas se tornaram as ferramentas modernas de desenvolvimento Web, como HTML, CSS e JavaScript. Essa constatação levou o pesquisador a conceber um modelo de phishing particularmente sofisticado.
Um ataque browser-in-the-browser é uma forma avançada de phishing que utiliza recursos de design e desenvolvimento Web para criar sites fraudulentos que imitam janelas de login de serviços conhecidos, como Microsoft, Google, Facebook ou Apple, com aparência praticamente idêntica à original. No conceito proposto pelo pesquisador, o atacante cria um site aparentemente legítimo para atrair as vítimas. Uma vez nesse site, o usuário descobre que não pode deixar comentários ou realizar uma compra sem antes fazer login.
O processo parece simples: basta clicar no botão Fazer login com {nome de um serviço popular}. É nesse momento que ocorre o golpe. Em vez de abrir a página real de autenticação do serviço legítimo, o usuário recebe um formulário falso renderizado dentro do próprio site malicioso, que se apresenta visualmente como se fosse… uma janela pop-up do navegador. Além disso, a barra de endereço exibida nessa janela, também renderizada pelos invasores, mostra uma URL aparentemente legítima. Mesmo uma inspeção cuidadosa pode não revelar a fraude.
A partir desse ponto, o usuário desavisado insere suas credenciais Microsoft, Google, Facebook ou Apple nessa janela renderizada, e esses dados são enviados diretamente aos cibercriminosos. Durante algum tempo, esse esquema permaneceu apenas como um experimento teórico do pesquisador de segurança. Hoje, porém, ataques reais já incorporaram essa técnica aos seus arsenais de phishing.
Roubo de credenciais do Facebook
Os atacantes adaptaram o conceito original de mr.d0x. Em ataques recentes do tipo browser-in-the-browser, o golpe começa com e-mails criados para alarmar o destinatário. Em uma campanha de phishing, por exemplo, os criminosos se passaram por um escritório de advocacia informando ao usuário que ele teria cometido uma violação de direitos autorais ao publicar conteúdo no Facebook. A mensagem incluía um link aparentemente legítimo que supostamente levaria à publicação problemática.
Os invasores enviaram mensagens em nome de um escritório de advocacia fictício alegando violação de direitos autorais, acompanhadas de um link que supostamente direcionava ao post problemático no Facebook. Fonte
Curiosamente, para reduzir a desconfiança da vítima, ao clicar no link não era exibida imediatamente uma página falsa de login do Facebook. Em vez disso, o usuário era primeiro apresentado a um CAPTCHA falso da Meta. Somente após “passar” por essa verificação é que a vítima recebia a janela pop-up de autenticação falsa.
Isso não é um pop-up real do navegador, mas um elemento da própria página que imita uma tela de login do Facebook. Esse truque permite que os invasores exibam um endereço aparentemente legítimo. Fonte
Naturalmente, a página falsa de login do Facebook segue o modelo descrito por mr.d0x. Ela é construída inteiramente com ferramentas de desenvolvimento Web para capturar as credenciais da vítima. Enquanto isso, a URL exibida na barra de endereço simulada aponta para o site verdadeiro do Facebook, www.facebook.com.
Como evitar se tornar uma vítima
O fato de golpistas já estarem utilizando ataques browser-in-the-browser demonstra que as técnicas de fraude digital evoluem constantemente. Ainda assim, existe uma forma eficaz de verificar se uma janela de login é legítima. Utilizar um gerenciador de senhas, que funciona como um teste de segurança confiável para sites.
Isso ocorre, porque, ao preencher credenciais automaticamente, o gerenciador de senhas verifica a URL real da página, e não aquilo que parece estar na barra de endereço ou o que a interface visual mostra. Diferentemente de um usuário humano, não é possível enganar um gerenciador de senhas por meio de técnicas como browser-in-the-browser, domínios com pequenas variações ortográficas (typosquatting) ou formulários de phishing ocultos em anúncios e pop-ups. A regra é simples: se o gerenciador de senhas oferecer o preenchimento automático de login e senha, você está em um site para o qual já salvou credenciais. Se ele permanecer silencioso, há um forte indício de que algo está errado.
Além disso, seguir algumas recomendações clássicas de segurança digital ajuda a se proteger contra phishing ou, pelo menos, reduzir os danos caso um ataque seja bem-sucedido:
Ative a autenticação em dois fatores (2FA) em todas as contas que suportam esse recurso. Idealmente, utilize códigos temporários gerados por um aplicativo autenticador dedicado como segundo fator. Isso ajuda a evitar golpes de phishing que interceptam códigos de confirmação enviados por SMS, aplicativos de mensagem ou e-mail. Leia mais sobre 2FA de código único em nosso post dedicado.
Utilize chaves de acesso. A opção de login com chave de acesso também pode indicar que você está em um site legítimo. Aprenda tudo sobre o que são chaves de acesso e como começar a usá-las em nossa análise aprofundada sobre essa tecnologia.
Crie senhas únicas e complexas para todas as contas. Faça o que fizer, nunca reutilize a mesma senha em contas diferentes. Recentemente explicamos em nosso blog o que torna uma senha realmente forte. Gerar combinações únicas, sem precisar memorizá-las, KPMé a melhor opção. Como benefício adicional, também pode gerar códigos temporários para autenticação em dois fatores, armazenar suas chaves de acesso e sincronizar suas senhas e arquivos entre seus diferentes dispositivos.
Por fim, este post serve como mais um lembrete de que ataques teóricos descritos por pesquisadores de cibersegurança frequentemente acabam sendo utilizados em ataques reais. Então, fique de olho no nosso blog, e assine nosso canal no Telegram para se manter atualizado sobre as ameaças mais recentes à sua segurança digital e saber como neutralizá-las.
Leia sobre outras técnicas de phishing criativas que os golpistas estão usando diariamente:
É possível que um computador seja infectado por malware simplesmente ao processar uma foto? Especialmente se esse computador for um Mac, que muitos ainda acreditam, de forma equivocada, ser inerentemente resistente a malware? A resposta é sim. Isso pode ocorrer se você estiver utilizando uma versão vulnerável do ExifTool ou um dos inúmeros aplicativos desenvolvidos com base nele. O ExifTool é uma solução de código aberto amplamente utilizada para ler, gravar e editar metadados de imagens. Trata-se da ferramenta de referência para fotógrafos e arquivistas digitais, sendo também muito empregada em análise de dados, perícia digital e jornalismo investigativo.
Especialistas da nossa equipe GReAT descobriram uma vulnerabilidade crítica, registrada como CVE-2026-3102, que é acionada durante o processamento de arquivos de imagem maliciosos contendo comandos shell incorporados em seus metadados. Quando uma versão vulnerável do ExifTool no macOS processa esse tipo de arquivo, o comando é executado automaticamente. Isso permite que um agente malicioso realize ações não autorizadas no sistema, como baixar e executar um payload a partir de um servidor remoto. Neste post, explicamos em detalhes como esse exploit funciona, apresentamos recomendações práticas de defesa e mostramos como verificar se seu sistema está vulnerável.
O que é o ExifTool?
O ExifTool é um aplicativo gratuito e de código aberto que atende a uma necessidade específica, porém crítica: extrair metadados de arquivos e permitir o processamento tanto desses dados quanto dos próprios arquivos. Metadados são informações incorporadas à maioria dos formatos de arquivo modernos e que descrevem ou complementam o conteúdo principal de um arquivo. Por exemplo, em uma faixa de música, os metadados incluem o nome do artista, o título da música, o gênero, o ano de lançamento, a arte da capa do álbum e assim por diante. Em fotografias, normalmente incluem a data e hora do registro, as coordenadas GPS, as configurações de ISO e a velocidade do obturador, além da marca e do modelo da câmera. Até documentos de escritório armazenam metadados, como o nome do autor, o tempo total de edição e a data original de criação.
O ExifTool é considerado o líder do setor em termos de quantidade de formatos de arquivo compatíveis, além da profundidade, precisão e versatilidade de suas capacidades de processamento. Entre os casos de uso mais comuns estão:
Ajustar datas se estiverem incorretamente registradas nos arquivos de origem
Transferir metadados entre diferentes formatos de arquivo (de JPG para PNG, entre outros)
Extrair miniaturas de pré-visualização de formatos RAW profissionais (como 3FR, ARW ou CR3)
Recuperar dados de formatos especializados, incluindo imagens térmicas da FLIR, fotos de campo de luz da LYTRO e imagens médicas no formato DICOM
Renomear arquivos de foto ou vídeo com base no momento real do registro e sincronizar a data e hora de criação do arquivo
Inserir coordenadas GPS em um arquivo sincronizando-o com um log de trilha GPS armazenado separadamente ou adicionando o nome da localidade habitada mais próxima
E a lista continua. O ExifTool está disponível tanto como aplicativo autônomo de linha de comando quanto como biblioteca de código aberto, o que significa que seu código frequentemente opera nos bastidores de ferramentas mais complexas e multifuncionais. Entre os exemplos estão sistemas de organização de fotos como Exif Photoworker e MetaScope, ou ferramentas de automação de processamento de imagens como ImageIngester. Em grandes bibliotecas digitais, editoras e empresas especializadas em análise de imagens, o ExifTool costuma ser utilizado em modo automatizado, acionado por aplicativos corporativos internos e scripts personalizados.
Como a CVE-2026-3102 funciona
Para explorar essa vulnerabilidade, um invasor precisa criar um arquivo de imagem de uma forma específica. A imagem em si pode ser qualquer uma; o exploit está nos metadados, mais precisamente no campo DateTimeOriginal (data e hora de criação), que precisa estar registrado em um formato inválido. Além da data e da hora, esse campo deve conter comandos shell maliciosos. Devido à forma específica como o ExifTool manipula dados no macOS, esses comandos só serão executados se duas condições forem atendidas:
O aplicativo ou a biblioteca estiver sendo executado no macOS
O sinalizador -n (ou –printConv) estiver habilitado. Esse modo gera dados legíveis por máquina, sem processamento adicional. Por exemplo, no modo -n, os dados de orientação da câmera são exibidos simplesmente como “six”, enquanto, com processamento adicional, aparecem na forma mais compreensível “Rotated 90 CW”. Essa conversão para uma forma “legível por humanos” impede a exploração da vulnerabilidade
Um cenário raro, mas de forma alguma impossível, de ataque direcionado poderia ocorrer da seguinte maneira. Um laboratório forense, uma redação de jornal ou uma grande organização que processe documentação jurídica ou médica recebe um arquivo digital de interesse. Pode ser uma fotografia sensacionalista ou uma petição judicial; a isca depende da área de atuação da vítima. Todos os arquivos que entram na organização passam por triagem e catalogação em um sistema de gestão de ativos digitais (DAM). Em grandes empresas, esse processo costuma ser automatizado; profissionais autônomos e pequenas empresas executam o software necessário manualmente. Em ambos os casos, a biblioteca ExifTool precisa estar sendo utilizada nos bastidores desse software. Ao processar a data da fotografia maliciosa, o computador onde o processamento ocorre é infectado por um trojan ou um infostealer, que posteriormente pode roubar todos os dados valiosos armazenados no dispositivo comprometido. Enquanto isso, a vítima pode não perceber absolutamente nada, pois o ataque explora apenas os metadados da imagem, enquanto a própria fotografia pode ser aparentemente inofensiva, legítima e até útil.
Como se proteger da vulnerabilidade do ExifTool
Pesquisadores da equipe GReAT relataram a vulnerabilidade ao autor do ExifTool, que rapidamente lançou a versão 13.50, não suscetível à CVE-2026-3102. As versões 13.49 e anteriores devem ser atualizadas para corrigir a falha.
É fundamental garantir que todos os fluxos de processamento de imagens estejam utilizando a versão atualizada. Verifique se todas as plataformas de gestão de ativos digitais, aplicativos de organização de fotos e quaisquer scripts de processamento em lote de imagens executados em Macs estão habilitando o ExifTool versão 13.50 ou posterior, e se não contêm uma cópia incorporada mais antiga da biblioteca ExifTool.
Naturalmente, o ExifTool, como qualquer software, pode conter outras vulnerabilidades dessa mesma classe. Para reforçar a segurança, recomenda-se também:
Isolar o processamento de arquivos não confiáveis. Processe imagens provenientes de fontes duvidosas em uma máquina dedicada ou dentro de um ambiente virtual, limitando rigorosamente o acesso desse ambiente a outros computadores, armazenamentos de dados e recursos de rede.
Monitorar continuamente vulnerabilidades na cadeia de suprimentos de software. Organizações que dependem de componentes de código aberto em seus fluxos de trabalho podem utilizar Open Source Data Feed para acompanhamento.
Por fim, se você trabalha com freelancers ou prestadores autônomos (ou permite o uso de BYOD, Bring Your Own Device), autorize o acesso à sua rede somente se esses dispositivos tiverem uma solução abrangente de segurança para macOS instalada.
Ainda acha que o macOS é totalmente seguro? Então, vale conhecer algumas ameaças recentes direcionadas a Macs:
Para implementar programas eficazes de cibersegurança e manter a equipe de segurança profundamente integrada a todos os processos de negócios, o CISO precisa demonstrar regularmente o valor desse trabalho para a alta administração. Isso requer fluência na linguagem dos negócios, porém, uma armadilha perigosa espreita os mais desavisados. Profissionais de segurança e executivos geralmente usam as mesmas palavras, mas para coisas totalmente diferentes. Às vezes, vários termos semelhantes são usados de forma intercambiável. Assim, talvez não fique muito claro para a alta administração quais são as ameaças que a equipe de segurança está tentando mitigar, qual é o nível real de ciber-resiliência da empresa ou onde o orçamento e os recursos estão sendo alocados. Portanto, antes de apresentar painéis elegantes ou calcular o ROI dos programas de segurança, vale a pena esclarecer essas importantes nuances terminológicas.
Ao esclarecer esses termos e construir um vocabulário compartilhado, o CISO e o conselho de administração podem melhorar significativamente a comunicação e, em última análise, fortalecer a postura de segurança geral da organização.
Por que o vocabulário de cibersegurança é importante para a gestão
As interpretações variadas dos termos representam mais do que uma simples inconveniência, e as consequências podem ser bastante significativas. A falta de clareza em relação aos detalhes pode levar a:
Investimentos mal alocados. A administração pode aprovar a compra de uma solução de confiança zero sem perceber que, na prática, isso é apenas parte de um programa mais abrangente, de longo prazo e com um orçamento significativamente maior. O dinheiro é gasto, mas os resultados esperados pela equipe gestora nunca são alcançados. Da mesma forma, em relação à migração para a nuvem, a equipe gestora pode supor, num primeiro momento, que essa solução transfere automaticamente toda a responsabilidade de segurança ao provedor e, então, num segundo momento, o orçamento de segurança da nuvem é rejeitado.
Aceitação cega do risco. As lideranças das unidades de negócios podem aceitar os riscos de cibersegurança sem ter uma compreensão completa do impacto potencial.
Falta de governança. Sem entender a terminologia, a administração não pode fazer as perguntas certas, ou mesmo as mais difíceis, ou ainda, atribuir as áreas de responsabilidade de forma eficaz. Quando ocorre um incidente, muitas vezes os proprietários de negócios acreditam que a segurança estava inteiramente sob responsabilidade do CISO, enquanto o CISO, na verdade, não tinha autoridade para influenciar os processos de negócios.
Os riscos de segurança da informação geralmente são tratados de maneira conjunta com as preocupações de TI, como tempo de atividade e disponibilidade do serviço. Na realidade, o ciber-risco é um risco estratégico de negócios, ligado à continuidade, às perdas financeiras e aos danos à reputação.
Por outro lado, os riscos de TI geralmente são de natureza operacional, afetando a eficiência, a confiabilidade e o gerenciamento de custos. Em linhas gerais, a resposta a incidentes de TI é tratada inteiramente pela equipe de TI. Os principais incidentes de cibersegurança, no entanto, têm um escopo muito mais amplo: exigem o envolvimento de quase todos os departamentos e têm um impacto de longo prazo na organização sob vários aspectos, inclusive no que diz respeito à reputação, conformidade regulatória, relacionamento com o cliente e saúde financeira geral.
Conformidade x segurança
A cibersegurança está integrada aos requisitos regulatórios em todos os níveis, isto é, desde as diretivas internacionais, como NIS2 e GDPR, até as diretrizes do setor para transferência de dados além das fronteiras, como PCI DSS, além de imposições departamentais específicas. Assim, a equipe gestora da empresa geralmente percebe as medidas de cibersegurança como caixas de seleção de conformidade, acreditando que, uma vez que os requisitos regulatórios sejam atendidos, os problemas de cibersegurança poderão ser considerados resolvidos. Essa mentalidade pode ser fruto de um esforço consciente para minimizar os gastos com segurança (a administração acredita que não precisa fazer mais do que o necessário) ou advir de um mal-entendido sincero (a empresa está passando por uma auditoria ISO 27001, por isso não acredita que haja possibilidade de ser hackeada).
Na realidade, a conformidade está atendendo aos requisitos mínimos de auditores e reguladores governamentais em um momento específico. Infelizmente, o histórico de ciberataques em larga escala em grandes organizações prova que os requisitos “mínimos” são chamados assim por um motivo. Para uma proteção real contra ciberameaças modernas, as empresas devem melhorar continuamente suas estratégias e medidas de segurança de acordo com as necessidades específicas de um determinado setor.
Ameaça, vulnerabilidade e risco
Esses três termos são frequentemente usados como sinônimos, o que leva a conclusões errôneas feitas pela equipe gestora. Eis o raciocínio: “Há uma vulnerabilidade crítica no nosso servidor? Isso significa que se trata de um risco crítico!” Para evitar o pânico ou, inversamente, a inércia, é essencial usar esses termos com precisão e entender como eles se relacionam entre si.
Uma vulnerabilidade é uma fraqueza, ou seja, uma “porta aberta”. Isso significa que pode haver uma falha no código do software, um servidor configurado incorretamente, uma sala de servidores desbloqueada ou um funcionário que abre todos os anexos de e-mail.
Uma ameaça é algo que pode causar um incidente. A causa pode ser um agente malicioso, um malware ou até mesmo um desastre natural. Uma ameaça é o fator que pode “atravessar aquela porta aberta”.
O risco é a possível perda. É a avaliação cumulativa da probabilidade de um ataque bem-sucedido e o que a organização pode perder como resultado disso (o impacto).
As conexões entre esses elementos são melhor explicadas por meio de uma fórmula simples:
Risco = (ameaça × vulnerabilidade) × impacto
Isso pode ser ilustrado da seguinte forma. Imagine que uma vulnerabilidade crítica com uma classificação de gravidade máxima seja descoberta em um sistema desatualizado. No entanto, esse sistema está desconectado de todas as redes, fica em uma sala isolada e está sendo gerenciado por apenas três profissionais competentes. A probabilidade de um invasor alcançar o sistema é próxima de zero. Por outro lado, a falta de autenticação de dois fatores nos sistemas de contabilidade cria um risco real e elevado, resultante de uma alta probabilidade de ataque e de um possível dano significativo.
Resposta a incidentes, recuperação de desastres e continuidade dos negócios
A percepção da equipe gestora sobre as crises de segurança muitas vezes é simplista. Eis o raciocínio: “Se formos atingidos por um ransomware, bastará ativar o plano de recuperação de desastres de TI e fazer a restauração por meio do backup”. No entanto, combinar esses conceitos e também os processos é extremamente perigoso.
A resposta a incidentes (IR) é de responsabilidade da equipe de segurança ou de contratados especializados. O trabalho dessas equipes é localizar a ameaça, expulsar o invasor da rede e impedir que o ataque se espalhe.
A recuperação de desastres (DR) é uma tarefa de engenharia de TI. É o processo de restauração de servidores e dados de backups após a conclusão da resposta ao incidente.
A continuidade dos negócios (BC) é uma tarefa estratégica para a alta administração. Ela consiste em um plano, ou seja, a maneira como a empresa continuará atendendo clientes, enviando mercadorias, pagando compensações e mantendo o diálogo com a imprensa enquanto os sistemas principais ainda estiverem off-line.
Se a equipe gestora se concentrar apenas na recuperação, a empresa não terá um plano de ação para o período mais crítico de tempo de inatividade.
Conscientização sobre segurança x cultura de segurança
As lideranças em todos os níveis supõem algumas vezes que a simples realização de treinamentos de segurança garante resultados. Eis o raciocínio: “Os funcionários passaram no teste anual, então, agora, eles não clicarão em um link de phishing”. Infelizmente, contar apenas com treinamentos organizados pelas equipes de RH e de TI não será o suficiente. A eficácia requer a mudança de comportamento da equipe, o que é impossível sem o envolvimento da equipe gestora do negócio.
Conscientização é conhecimento. Um profissional sabe o que é phishing e entende a importância de senhas complexas.
A cultura de segurança tem a ver com padrões comportamentais. É aquilo que um funcionário faz em uma situação estressante ou quando ninguém está olhando. A cultura não é moldada por testes, mas por um ambiente onde o relato de erros é seguro, e a identificação e a prevenção de situações possivelmente perigosas são práticas comuns. Se um profissional teme a punição, ele ocultará um incidente. Em uma cultura saudável, um e-mail suspeito será encaminhado para o SOC, ou ainda, alguém que esquece de bloquear o computador receberá um toque do colega, o que acaba gerando um vínculo ativo na cadeia de defesa.
Detecção x prevenção
As lideranças empresariais muitas vezes pensam de forma ultrapassada, como uma “muralha da fortaleza”: “Compramos sistemas de proteção caros, portanto, não deve haver nenhuma maneira de sermos hackeados. Se ocorrer um incidente, isso significa que o CISO falhou”. Na prática, impedir 100% dos ataques é tecnicamente impossível e inviável do ponto de vista econômico. A estratégia moderna é construída sobre um equilíbrio entre a cibersegurança e a eficácia dos negócios. Em um sistema equilibrado, os componentes focados na detecção e prevenção de ameaças funcionam em conjunto.
A prevenção desvia ataques automatizados em massa.
O Detection and Response ajuda a identificar e neutralizar ataques mais profissionais e direcionados que conseguem contornar as ferramentas de prevenção ou explorar vulnerabilidades.
Atualmente, o principal objetivo da equipe de cibersegurança não é garantir a invulnerabilidade total, mas detectar um ataque em um estágio inicial e minimizar o impacto nos negócios. Para mensurar o sucesso aqui, o setor normalmente usa métricas, como tempo médio de detecção (MTTD) e tempo médio de resposta (MTTR).
Filosofia de confiança zero x produtos de confiança zero
O conceito de confiança zero, que implica “nunca confiar, sempre verificar” para todos os componentes da infraestrutura de TI, há muito tempo é reconhecido como relevante e eficaz para a segurança corporativa. Ele requer a verificação constante de identidade (contas de usuário, dispositivos e serviços) e contexto para cada solicitação de acesso de acordo com a suposição de que a rede já foi comprometida.
No entanto, a presença de “confiança zero” no nome de uma solução de segurança não significa que uma organização pode adotar essa abordagem da noite para o dia simplesmente comprando o produto.
A confiança zero não é um produto que se pode “ativar”, mas sim uma estratégia arquitetônica e uma jornada de transformação de longo prazo. A implementação da confiança zero requer a reestruturação dos processos de acesso e o refinamento dos sistemas de TI para garantir a verificação contínua da identidade e dos dispositivos. Comprar software sem alterar os processos não terá um efeito significativo.
Segurança da nuvem x segurança na nuvem
Ao migrar os serviços de TI para a infraestrutura em nuvem, como AWS ou Azure, muitas vezes existe a ilusão de que ocorrerá uma transferência de risco total. Eis o raciocínio: “Pagamos ao provedor, então, agora, a segurança será uma dor de cabeça para eles”. Esse raciocínio é equivocado e perigoso, pois se trata de uma interpretação errônea daquilo que é conhecido como o Modelo de responsabilidade compartilhada.
A segurança da nuvem é responsabilidade do provedor. Ele protege os data centers, os servidores físicos e o cabeamento.
A segurança na nuvem é responsabilidade do cliente.
As discussões sobre orçamentos para projetos em nuvem e seus aspectos de segurança devem ser acompanhadas por exemplos da vida real. O provedor protege o banco de dados contra acesso não autorizado de acordo com as configurações feitas pelos funcionários do cliente. Se os funcionários deixarem um banco de dados aberto ou usarem senhas fracas, ou ainda, se a autenticação de dois fatores não estiver ativada para o painel do administrador, o provedor não poderá impedir que indivíduos não autorizados baixem as informações: um tipo de notícia muito comum. Portanto, o orçamento para esses projetos deve levar em conta as ferramentas de segurança em nuvem e o gerenciamento de configuração feito pela empresa.
Verificação de vulnerabilidades x teste de penetração
As lideranças geralmente confundem as verificações automatizadas, que se enquadram na higiene cibernética, com a avaliação de ativos de TI quanto à resiliência contra ataques sofisticados. Eis o raciocínio: “Por que pagar aos hackers por um teste de penetração quando executamos o verificador toda semana?”
A verificação de vulnerabilidades analisa uma lista específica de ativos de TI com o objetivo de encontrar vulnerabilidades conhecidas. Para simplificar, é como se um segurança estivesse fazendo a ronda para verificar se as janelas e portas do escritório estão trancadas.
O teste de penetração (pentesting) é uma avaliação manual para avaliar a possibilidade de uma violação no mundo real, explorando vulnerabilidades. Para continuar a analogia, é como contratar um ladrão experiente para tentar invadir o escritório.
Um não substitui o outro, e para entender sua verdadeira postura de segurança, uma empresa precisa das duas ferramentas.
Ativos gerenciados x superfície de ataque
Um equívoco comum e perigoso diz respeito ao escopo da proteção e à visibilidade geral mantida pelas equipes de TI e de segurança. Eis um chavão comum nas reuniões: “A lista de inventário do nosso hardware é precisa. Estamos protegendo tudo o que possuímos”.
Os ativos gerenciados de TI são os itens que o departamento de TI comprou, configurou e consegue visualizar em seus relatórios.
Uma superfície de ataque é qualquer coisa acessível aos invasores: qualquer possível ponto de entrada na empresa. Isso inclui Shadow IT (serviços em nuvem, aplicativos de mensagens pessoais, servidores de teste, etc.), que, basicamente, é qualquer método que os funcionários usam para burlar os protocolos oficiais a fim de acelerar ou simplificar o trabalho. Muitas vezes, são esses os ativos “invisíveis” que se tornam o ponto de entrada para um ataque, pois a equipe de segurança não pode proteger aquilo que desconhece.
Com a mudança de estação prestes a acontecer, o amor está no ar, porém, ele está sendo vivenciado por meio do enfoque da alta tecnologia. A tecnologia está cada vez mais presente em nossas vidas, e essa presença marcante está remodelando não só os ideais românticos, mas também a linguagem que as pessoas usam para flertar. Por isso, é claro, daremos algumas dicas não muito óbvias para garantir que as pessoas não acabem sendo vítimas de um “match” ruim.
Novas linguagens do amor
Alguma vez você já recebeu o quinto e-card de vídeo de um parente mais velho em um dia qualquer e pensou: como faço para isso parar? Ou ainda, você acha que um ponto no final de uma frase é um sinal de agressão passiva? No mundo das mensagens, diferentes grupos sociais e etários falam seus próprios dialetos digitais, e muitas vezes as coisas se perdem na tradução.
Isso é especialmente óbvio quando a Geração Z e a Geração Alfa usam emoji. Para eles, o rosto que chora alto 😭 muitas vezes não significa tristeza, na verdade, ele significa riso, choque ou obsessão. Por outro lado, o emoji coração nos olhos pode ser usado para expressar ironia em vez de romance: “Perdi minha carteira a caminho de casa 😍😍😍”. Alguns significados duplos já se tornaram universais, como 🔥 para aprovação/elogio, ou 🍆 para… bem, podemos imaginar o que a berinjela pode representar.
Ainda assim, a ambiguidade desses símbolos não impede que as pessoas criem frases inteiras motivadas simplesmente pela imagem dos emojis. Por exemplo, uma declaração de amor pode ser algo do tipo:
🤫❤️🫵
Ou, ainda, um convite para um encontro:
➡️💋🌹🍝🍷❓
A propósito, existem livros inteiros escritos em emoji. Por incrível que pareça, em 2009, alguns entusiastas traduziram todo o livro Moby Dick usando emojis. Os tradutores tiveram que ser criativos, até mesmo pagando voluntários para votar nas combinações mais precisas para cada frase. Tudo bem, sabemos que não se trata exatamente de uma obra-prima literária, afinal, a linguagem de emoji tem seus limites, não é mesmo? Mas o experimento foi bastante fascinante: eles realmente conseguiram transmitir a ideia geral do enredo.
Emoji Dick, tradução de Moby Dick, de Herman Melville, em emojiFonte
Infelizmente, montar um dicionário definitivo de emojis ou um guia de estilo formal para mensagens de texto é quase impossível. Existem muitas variáveis: idade, contexto, interesses pessoais e círculos sociais. Ainda assim, nunca é demais perguntar aos amigos e entes queridos como eles expressam tons e emoções nas suas mensagens. E aqui vai uma curiosidade: os casais que usam emojis regularmente relatam ter a sensação de estar mais próximos um do outro.
No entanto, se você é um entusiasta de emojis, saiba que seu estilo de escrita é surpreendentemente fácil de falsificar. É muito simples para um invasor reproduzir suas mensagens ou postagens públicas por meio de uma IA para clonar o tom e produzir ataques de engenharia social contra seus amigos e familiares. Portanto, se você receber uma DM frenética ou um pedido de dinheiro urgente como se fosse exatamente do seu melhor amigo, desconfie. Mesmo que a vibe seja parecida, ainda é preciso manter uma postura cética. Aprofundamos a identificação desses golpes de deepfake na nossa postagem sobre o ataque dos clones.
Namoro com uma IA
É claro que, em 2026, é impossível ignorar o tópico dos relacionamentos com a inteligência artificial. Parece que estamos mais perto do que nunca do enredo do filme Ela. Há apenas dez anos, as notícias sobre pessoas namorando robôs pareciam coisa de ficção científica ou lendas urbanas. Hoje, histórias sobre adolescentes envolvidos em romances com seus personagens favoritos no Character AI ou cerimônias de casamento organizadas inteiramente pelo ChatGPT não provocam nada além de uma risada aflita.
Em 2017, o serviço Replika foi lançado, permitindo que os usuários criassem um amigo virtual ou parceiro de vida com tecnologia de IA. Sua fundadora, Eugenia Kuyda, uma nativa russa que vive em São Francisco desde 2010, construiu o chatbot depois que sua amiga sofreu um trágico acidente de carro em 2015 e morreu, restando para ela nada mais do que os registros de bate-papo. O que começou como um bot criado para ajudar a processar sua própria dor acabou sendo liberado para seus amigos e depois para o público em geral. Foi descoberto, então, que muitas pessoas ansiavam por esse tipo de conexão.
O Replika permite que os usuários personalizem os traços de personalidade, os interesses e a aparência de uma personagem. Depois disso, é possível enviar mensagens de texto ou até ligar para ela. Uma assinatura paga desbloqueia a opção de relacionamento romântico, juntamente com fotos e selfies geradas por IA, chamadas de voz com roleplay e a capacidade de escolher a dedo exatamente o que a personagem se lembra das suas conversas.
No entanto, essas interações nem sempre são inofensivas. Em 2021, um chatbot da Replika encorajou, de fato, um usuário na sua trama para assassinar a rainha Elizabeth II. O homem finalmente tentou invadir o Castelo de Windsor, uma “aventura” que terminou com uma sentença de nove anos de prisão em 2023. Após o escândalo, a empresa teve que revisar seus algoritmos para impedir que a IA incitasse comportamentos ilegais. A desvantagem? De acordo com muitos devotos da Replika, o modelo de IA perdeu seu brilho e se tornou indiferente aos usuários. Depois que milhares de usuários se revoltaram contra a versão atualizada, a Replika foi forçada a ceder e dar aos clientes de longa data a opção de reverter para a versão legada do chatbot.
Mas, às vezes, apenas conversar com um bot não é o suficiente. Existem comunidades on-line inteiras de pessoas que realmente se casam com sua IA. Até mesmo os planejadores de casamentos profissionais estão entrando em ação. No ano passado, Yurina Noguchi, 32, se casou com Klaus, uma persona da IA com quem ela estava conversando no ChatGPT. O casamento contou com uma cerimônia completa com convidados, leitura de votos e até uma sessão de fotos do “casal feliz”.
Yurina Noguchi, 32, “casada” com Klaus, uma personagem de IA criada pelo ChatGPT. Fonte
Não importa como seu relacionamento com um chatbot evolua, é essencial lembrar que as redes neurais generativas não têm sentimentos, mesmo que elas se esforcem ao máximo para atender a todas as solicitações, concordar com alguém e fazer tudo o que for possível para agradar. Além disso, a IA não é capaz de pensar de forma independente (pelo menos ainda não). O que acontece é simplesmente o cálculo de uma sequência de palavras estatisticamente mais provável e aceitável para servir de resposta ao prompt.
Amor concebido pelo design: algoritmos de namoro
Quem não está pronto para se casar com um bot também não está tendo uma vida fácil: no mundo contemporâneo, as interações tête-à-tête estão diminuindo a cada ano. O amor moderno requer tecnologia moderna! E, embora as lamúrias sejam ainda bastante comuns: “Ah! Antigamente, as pessoas se apaixonavam de verdade. Mas, agora!? Todo mundo desliza para a esquerda e para a direita, e pronto!” As estatísticas contam uma história diferente. Aproximadamente 16% dos casais em todo o mundo dizem que se conheceram on-line e, em alguns países, esse número chega a 51%.
Dito isso, os aplicativos de namoro como o Tinder despertam algumas emoções seriamente confusas. A Internet está praticamente transbordando de artigos e vídeos alegando que esses aplicativos estão matando as possibilidades de romance e deixando todo mundo solitário. Mas o que a pesquisa realmente diz?
Em 2025, os cientistas conduziram uma meta-análise de estudos que investigou como os aplicativos de namoro afetam o bem-estar, a imagem corporal e a saúde mental dos usuários. Metade dos estudos se concentrou exclusivamente em homens, enquanto a outra metade incluiu homens e mulheres. Aqui estão os resultados: 86% dos entrevistados associaram a imagem corporal negativa ao uso de aplicativos de namoro! A análise também mostrou que, em quase um em cada dois casos, o uso de aplicativos de namoro se correlacionou com um declínio na saúde mental e no bem-estar geral.
Outros pesquisadores observaram que os níveis de depressão são mais baixos entre aqueles que evitam aplicativos de namoro. Por outro lado, os usuários que já lutaram contra a solidão ou a ansiedade geralmente desenvolvem uma dependência de namoro on-line. Eles não apenas entram no aplicativo com o objetivo de construir possíveis relacionamentos, como também para sentir as descargas de dopamina com as curtidas, correspondências e a rolagem interminável de perfis.
No entanto, o problema talvez não seja apenas os algoritmos; talvez isso tenha a ver com as nossas expectativas. Muita gente está convencida de que “a chama do amor” deve arder no primeiro encontro e que todo mundo tem uma “alma gêmea” esperando por eles em algum canto da cidade. Na realidade, esses ideais romantizados só surgiram durante a era romântica como uma refutação ao racionalismo iluminista, onde os casamentos de conveniência eram a norma absoluta.
Também vale a pena notar que a visão romântica do amor não surgiu do nada: os românticos, assim como muitos dos nossos contemporâneos, eram reticentes em relação ao rápido progresso tecnológico, à industrialização e à urbanização. Para eles, o “amor verdadeiro” parecia fundamentalmente incompatível com máquinas frias e cidades sufocadas pela poluição. Afinal, não é por acaso que Anna Karenina encontra seu fim sob as rodas de um trem.
De lá para cá, com todos os avanços tecnológicos em curso, muita gente sente que os algoritmos pressionam cada vez mais as nossas tomadas de decisão. No entanto, isso não significa que o namoro on-line é uma causa perdida. Os pesquisadores ainda precisam chegar a um consenso sobre até que ponto os relacionamentos oriundos da Internet são realmente duradouros ou bem-sucedidos. Conclusão: não entre em pânico, apenas mantenha sua rede digital segura!
Como manter a segurança no namoro on-line
Então, você decidiu hackear o cupido e se inscreveu em um aplicativo de namoro. O que poderia dar errado?
Deepfakes e catfishing
Catfishing é um golpe on-line clássico em que um golpista finge ser outra pessoa. Antigamente, esses golpistas apenas roubavam fotos e histórias de vida de pessoas reais, porém, hoje em dia, eles estão cada vez mais empenhados em aplicar golpes que usam modelos generativos. Algumas IAs conseguem produzir fotos incrivelmente realistas de pessoas que nem existem, e inventar uma história de fundo é moleza (ou deveríamos dizer, um prompt facilita as coisas). A propósito, aquele símbolo de “conta verificada” não oferece nenhuma garantia. Muitas vezes, a IA também consegue enganar os sistemas de verificação de identidade.
Para verificar se alguém está falando com uma pessoa real, é necessário solicitar uma videochamada ou fazer uma pesquisa reversa de imagens nas fotos dela. Se você quiser aprimorar suas habilidades de detecção, confira nossas três postagens sobre como detectar falsificações: desde fotos e gravações de áudio a vídeos deepfake em tempo real, como o tipo usado em bate-papos ao vivo por vídeo.
Phishing e golpes
Imagine o seguinte: você está se dando bem com uma nova conexão há algum tempo e, então, totalmente do nada, a pessoa manda um link suspeito e pede para você clicar nele. Talvez ela queira que você “a ajude a escolher os assentos” ou “compre ingressos para o cinema”. Mesmo que você tenha a sensação de que construiu um vínculo real, existe uma chance de que seu contato seja um golpista (ou apenas um bot) e de que esse link seja malicioso.
Dizer para si mesmo para “nunca clicar em um link malicioso” é um conselho bastante inútil, afinal, os links simplesmente chegam até nós sem nenhum tipo de aviso prévio. Em vez disso, tente fazer o seguinte: para garantir uma navegação segura, use uma solução de segurança robusta que bloqueia automaticamente as tentativas de phishing e impede o acesso a sites suspeitos.
É importante considerar que existe um esquema ainda mais sofisticado conhecido como “abate de porcos”. Nesses casos, o golpista pode conversar com a vítima por semanas ou até meses. Infelizmente, o final é bastante amargo: depois de engabelar a vítima com uma falsa sensação de segurança em um ambiente de brincadeiras amigáveis ou românticas, o golpista casualmente sugere que ela faça um “investimento em criptomoedas imperdível”, e depois desaparece juntamente com os fundos “investidos”.
Swatting e doxing
A Internet está cheia de histórias de horror sobre pessoas obsessivas, assédio e perseguição. É exatamente por isso que postar fotos que revelam onde você mora ou trabalha, ou ainda, fornecer detalhes para estranhos sobre seus pontos de encontro e locais favoritos, é uma roubada. Anteriormente, falamos sobre como evitar ser vítima de doxing, ou seja, a coleta e a divulgação pública das suas informações pessoais sem consentimento. O primeiro passo é bloquear as configurações de privacidade em todas as mídias sociais e aplicativos usando nossa ferramenta gratuita Privacy Checker.
Também recomendamos remover os metadados das suas fotos e vídeos antes da publicação ou envio. Muitos sites e aplicativos não fazem isso por você. Os metadados podem permitir que qualquer pessoa que baixe sua foto identifique as coordenadas exatas de onde ela foi tirada.
Por último, e não menos importante, não se esqueça da sua segurança física. Antes de sair para um encontro, uma precaução inteligente é compartilhar a geolocalização ao vivo e configurar uma palavra segura ou uma frase secreta com um amigo de confiança para mandar uma aviso se as coisas começarem a ficar estranhas.
Sextorsão e nudes
Não recomendamos enviar fotos íntimas para estranhos. Honestamente, não recomendamos essa prática nem mesmo com pessoas conhecidas, afinal de contas, nunca saberemos o que poderá dar errado ao longo do caminho. Mas, se uma conversa seguir para essa direção, sugira mudar para um aplicativo com criptografia de ponta a ponta que seja compatível com a autodestruição de mensagens, por exemplo, excluir após a visualização. Os bate-papos secretos do Telegram são ótimos para isso. Além disso, eles bloqueiam capturas de tela, assim como outros aplicativos de mensagens seguros. Se você vivenciar uma situação desconfortável, confira nossas postagens sobre o que fazer se você for vítima de sextorsão e como remover nudes vazados da Internet.
O cenário brasileiro de fraude de identidade evoluiu na mesma velocidade em que crescem os vazamentos de dados pessoais, a automação de ataques e a sofisticação da engenharia social. A abertura indevida de contas bancárias usando CPF de terceiros se tornou um vetor recorrente para golpes financeiros, lavagem de dinheiro e obtenção de vantagens ilícitas em escala industrial. Ao mesmo tempo, dados de grande parte da população (especialmente de executivos, líderes empresariais e indivíduos com maior exposição pública) circulam em ambientes clandestinos e são utilizados como insumo para fraudes.