Simples Solução TI | Suporte Técnico e Serviços de TI no RJ e SP
Voltar ao blog
Fabiano Lucio, autor do blog da Simples Solução TI

Fabiano Lucio

9 minutos de leitura

Hackers mudaram de estratégia: sua empresa está protegida?

Sim — a estratégia dos criminosos mudou, e muitas empresas de 10 a 50 funcionários seguem protegendo exatamente o que eles deixaram de atacar. Hoje o alvo é a credencial válida e o acesso remoto, não a falha técnica do servidor. A Simples Solução TI, fundada em 2008 com hub no Rio de Janeiro e operação em São Paulo, revisa esse cenário em clientes B2B e encontra sempre a mesma lacuna de identidade.

Analista de segurança de TI revisando painel de alertas de autenticação e acessos remotos em escritório corporativo
  • Resumo (TL;DR): o alvo virou a identidade — roubo de sessão, MFA fatigue e credenciais válidas substituíram a invasão por falha técnica.
  • O crime se industrializou com ransomware como serviço, afiliados e dupla extorsão, o que multiplicou o número de ataques.
  • Sem EDR, log centralizado e MFA resistente a phishing, o invasor costuma operar por semanas sem ser percebido.
  • Backup imutável e testado, na regra 3-2-1-1-0, é o que separa quem paga resgate de quem restaura a operação.

O que mudou na estratégia dos hackers?

O alvo mudou de lugar: em vez de quebrar o sistema, o criminoso compra ou rouba uma credencial e entra pela porta da frente. O ataque ficou mais barato de executar, mais silencioso e mais difícil de perceber. Por isso antivírus por assinatura, sozinho, já não responde ao problema.

Esse deslocamento tem nome técnico. O MITRE ATT&CK lista a técnica T1078 (valid accounts) entre as mais usadas por grupos de ransomware. Na prática, não existe arquivo malicioso para o antivírus encontrar, porque o login que acessa os dados é legítimo.

A industrialização veio junto. No modelo ransomware como serviço (RaaS), quem escreve o código é diferente de quem invade, e intermediários vendem acesso inicial já validado. Modelos de linguagem generativa também eliminaram o erro de português que denunciava o e-mail falso.

CritérioEstratégia antiga (2015-2018)Estratégia atual (2025-2026)
Porta de entradaExploração de falha pública e anexo executávelCredencial válida, cookie de sessão roubado, VPN sem segundo fator
Alvo preferencialQualquer rede exposta na internetContabilidade, saúde, advocacia e indústria com dado sensível e obrigação regulatória
VelocidadeCifragem poucas horas após a intrusãoExfiltração primeiro, cifragem depois, com dias de silêncio
FerramentasMalware proprietário e assinatura conhecidaFerramentas legítimas do sistema: PowerShell, PsExec, RDP e LOLBins
MonetizaçãoResgate simples ou venda de base de dadosDupla extorsão, afiliados de RaaS e leilão de dados vazados
Detecção eficazAntivírus por assinatura no endpointEDR, correlação de logs e monitoramento de identidade

Quais são os vetores de ataque mais usados hoje?

Os vetores que mais aparecem em incidentes são credencial válida, phishing com interceptação de sessão, dispositivo exposto na internet, acesso remoto mal configurado e fornecedor comprometido. Nenhum depende de um vírus inédito. Todos dependem de um controle básico que ficou para depois.

  • Credenciais válidas: senha reutilizada de um vazamento antigo abre e-mail e sistema interno sem disparar alarme.
  • Phishing com AiTM: ferramentas como Evilginx replicam a tela de login e roubam o cookie de sessão, burlando MFA por SMS ou push.
  • MFA fatigue (push bombing): o atacante envia dezenas de pedidos de aprovação até o usuário aceitar por cansaço.
  • Dispositivos de borda expostos: firewall e VPN com vulnerabilidade crítica conhecida, listada no catálogo CISA KEV.
  • Acesso remoto desprotegido: RDP publicado na internet e VPN sem segundo fator são as portas mais fáceis de localizar.
  • Cadeia de suprimentos: um software ou prestador comprometido entra na rede com permissão legítima, como nos casos MOVEit e GoAnywhere.
  • Fraude de e-mail corporativo (BEC): domínio sem DMARC em rejeição permite que terceiros se passem pela sua empresa.

Por que a credencial vale mais que a falha de software?

Porque a credencial não exige exploit, não dispara antivírus e atravessa a maioria dos controles de perímetro. Ela também é barata: fóruns de acesso inicial vendem sessões já autenticadas. Para o criminoso, é o caminho de menor esforço até os dados.

A defesa correspondente é monitorar identidade, não apenas arquivo. Alertas de login impossível, bloqueio de autenticação legada e revisão de regras de caixa de correio quebram esse tipo de ataque. Esse trabalho faz parte do escopo de segurança de dados em empresas com Microsoft 365 ou Google Workspace.

Ransomware como serviço: por que o crime se industrializou

O crime organizado copiou o modelo de franquia: uma base de código de ransomware é licenciada para afiliados, que ficam com a maior parte do resgate. Isso multiplicou o número de grupos ativos e reduziu a barreira técnica para invadir. O resultado são mais ataques simultâneos e prazos de negociação mais curtos.

A extorsão deixou de depender só da criptografia. O padrão atual é exfiltrar antes de cifrar e ameaçar publicar os dados; em alguns casos há pressão sobre clientes e parceiros. Um resgate pago não garante que a cópia vazada deixe de circular.

  • Extorsão simples: cobrança de resgate em troca da chave de descriptografia.
  • Dupla extorsão: ameaça de publicar dados copiados antes da cifragem.
  • Tripla pressão: abordagem direta a clientes, parceiros e órgãos reguladores para forçar o pagamento.

Por isso o backup deixou de ser rotina de TI e virou controle antiextorsão. A regra prática é 3-2-1-1-0: três cópias, dois meios, uma fora do local, uma offline ou imutável e zero erro de restauração comprovado. Vale reforçar que nenhuma medida técnica elimina responsabilidade jurídica sob a LGPD (Lei 13.709/2018); ela reduz risco e sustenta a continuidade. O detalhamento técnico está em backup e recuperação. As diretrizes de prevenção estão publicadas também no StopRansomware, do CISA.

Em quanto tempo sua empresa detectaria um invasor?

A pergunta certa não é se sua empresa será atacada, mas quanto tempo ela levaria para perceber. Sem EDR e sem log centralizado, a resposta costuma ser medida em semanas, não em horas. Nesse intervalo, o invasor mapeia servidores, cria contas e alcança a cópia de backup.

IndicadorO que medeComo usar na prática
MTTDTempo entre a intrusão e a percepção do timeAcompanhar mensalmente e reduzir com EDR e correlação de logs
MTTRTempo para conter o incidente e restaurar a operaçãoComparar com o RTO prometido no contrato de SLA
Cobertura de EDRPercentual de endpoints e servidores com agente ativoMáquina sem agente é ponto cego e deve virar pendência nominal
MFA resistente a phishingContas críticas usando FIDO2 ou passkeyPriorizar e-mail, VPN e contas administrativas
Restauração testadaTempo real de recuperação de um conjunto de dadosRepetir a cada trimestre e guardar a evidência assinada

Referências públicas ajudam a calibrar a conversa. O relatório Cost of a Data Breach, da IBM mede o intervalo entre identificar e conter um incidente. O DBIR, da Verizon mostra a proporção de incidentes que começa por engenharia social. Consulte sempre a edição vigente antes de usar qualquer número em decisão.

Essas métricas precisam entrar no contrato como SLA, e não como promessa verbal. O NIST Cybersecurity Framework 2.0 organiza a resposta em seis funções, incluindo Govern e Detect. Sem meta medida, a conversa sobre segurança fica no campo da opinião.

Checklist: sua empresa continua protegida contra as novas táticas?

Uma empresa de 10 a 50 funcionários consegue cobrir os controles essenciais em poucos meses, se priorizar por risco. O critério é objetivo: cada item abaixo precisa de dono, prazo e evidência. Controle sem evidência é intenção, não proteção.

  • MFA resistente a phishing: FIDO2 ou passkey nas contas críticas, porque SMS e push simples são vencidos por interceptação de sessão.
  • Contas administrativas separadas: ninguém usa o dia a dia com perfil de administrador de domínio.
  • EDR em todos os endpoints: antivírus por assinatura não enxerga execução suspeita de ferramenta legítima.
  • Segmentação de rede com VLANs: impede que um notebook comprometido alcance servidor de arquivos e backup.
  • Backup 3-2-1-1-0 com cópia imutável: uma das cópias fora do domínio, offline ou com imutabilidade habilitada.
  • Teste de restauração trimestral: documente o RTO real, não o prometido no papel.
  • Patch com prazo definido: corrija o que está no catálogo CISA KEV em dias, não em "quando der".
  • Firewall e VPN revisados: feche publicação de RDP e restrinja acesso administrativo por origem.
  • DMARC em rejeição: sem essa política, o seu domínio é usado em fraude contra clientes.
  • Logs centralizados com retenção definida: sem log de login e de processo, não existe investigação possível.
  • Simulação de phishing trimestral: treinar apenas no onboarding não muda comportamento.
  • Plano de resposta a incidentes testado: defina quem decide o que, em qual ordem, e como comunicar a ANPD em incidente relevante.

Vale a pena terceirizar a segurança de TI para uma empresa especializada?

Para empresas de 10 a 50 funcionários, manter monitoramento contínuo, EDR, backup e resposta a incidente com equipe interna costuma ser inviável. Terceirizar faz sentido quando o contrato define escopo, SLA e responsabilidades. Sem isso, você apenas troca o problema de lugar.

CritérioTI interno enxutoTI gerenciada com SLA
Especialidades cobertasUm ou dois profissionais generalistasTime com segurança, redes, nuvem e resposta a incidente
Fora do horário comercialDepende de disponibilidade individualPlantão e playbook previstos em contrato
CustoFolha, encargos, férias e treinamento contínuoValor mensal previsível conforme escopo contratado
Risco principalConcentração de conhecimento em uma pessoaDependência de um único fornecedor, se o contrato for genérico

A Simples Solução TI atende exclusivamente empresas com CNPJ, com hub no Rio de Janeiro e operação em São Paulo, além de atendimento remoto nacional. Fundada em 2008, atua com firewall, segurança de dados, backup e service desk sob contrato com nível de serviço definido.

Ao comparar fornecedores, pergunte qual framework orienta o trabalho: NIST CSF 2.0 e CIS Controls v8.1 são os mais citados no mercado. Certificação ISO/IEC 27001 é um diferencial a verificar, não um pré-requisito. Peça também o relatório mensal com MTTD e MTTR medidos.

Em um cenário típico: como um ataque começa em um e-mail comum

Em um cenário típico, um escritório de contabilidade com 30 funcionários recebe um e-mail que simula cobrança de cliente, com link para uma página de login do Microsoft 365. O usuário autentica e aprova o pedido no aplicativo, sem notar que o site era falso. O atacante captura o cookie de sessão e replica o acesso minutos depois.

Nada foi cifrado e nenhum alerta de antivírus apareceu. O invasor cria regra de caixa de correio para ocultar respostas e tenta alcançar a VPN. A descoberta costuma vir de fora, quando um cliente cobra uma resposta que ninguém enviou.

  • MFA com FIDO2 ou passkey no e-mail: esse fator não é vencido por interceptação de sessão.
  • Conditional Access: bloquear login de país impossível e de dispositivo não gerenciado.
  • Alerta de nova regra de caixa de correio: criação de encaminhamento e novo método de autenticação precisa notificar o time.
  • Revisão trimestral de sessões e permissões: remove acesso antigo e reduz o alcance de uma conta comprometida.

Quanto custa se proteger contra as novas táticas dos hackers?

Não existe valor único: o investimento depende de escopo, e por isso a Simples Solução TI trabalha com orçamento após diagnóstico. Número de usuários, servidores, filiais e obrigações regulatórias mudam o projeto. O mesmo vale para o nível de SLA desejado.

  • Usuários e endpoints: quantidade de licenças de EDR e de MFA resistente a phishing.
  • Servidores e volume de dados: define o desenho do backup e o tempo de restauração possível.
  • Cópias imutáveis e testes: armazenamento fora do domínio e rotina trimestral de validação.
  • Maturidade de identidade: estado do Microsoft 365 ou Google Workspace, contas administrativas e sessões legadas.
  • Borda e segmentação: firewall, VPN e separação de rede entre setores e servidores.
  • Exigências do setor: obrigações de sigilo em saúde, contabilidade e advocacia, além de prazos de resposta exigidos pela LGPD.

O caminho eficiente começa por um diagnóstico que liste o que existe, o que falta e o que é urgente. A partir dele o orçamento é dividido por etapa, com prioridade no que reduz risco de parada. Esse levantamento inicial faz parte do escopo de consultoria de TI para empresas com CNPJ e operação profissional.

Perguntas frequentes

Os hackers mudaram de estratégia? O que mudou de verdade?

O alvo migrou da falha técnica para a identidade: credencial válida, sessão roubada e acesso remoto. O ataque também se industrializou, com ransomware como serviço e afiliados especializados. Na prática, o antivírus deixou de ser o controle decisivo.

Ter antivírus corporativo já protege minha empresa?

Não sozinho. Antivírus por assinatura detecta arquivo conhecido e não enxerga um login legítimo feito com credencial roubada. Ele continua útil como camada, mas precisa de EDR, MFA forte e log centralizado ao lado.

Tenho MFA e ainda assim posso ser invadido?

Sim, se o fator for SMS ou push simples. Ataques de interceptação de sessão, como os feitos com Evilginx, capturam o cookie já autenticado e passam por esse tipo de MFA. FIDO2 ou passkey resiste a esse cenário.

Backup em nuvem protege contra ransomware?

Só se a cópia não estiver acessível com as mesmas credenciais do ambiente. Backup imutável, com uma cópia offline e restauração testada, é o que sustenta a recuperação. Backup conectado ao domínio é alvo fácil.

Vale a pena contratar EDR para uma empresa de 10 a 50 funcionários?

Vale quando existe dado sensível, obrigação regulatória ou dependência de sistema para faturar. O EDR dá visibilidade de processo e resposta remota, o que antivírus não entrega. Sem alguém monitorando os alertas, o ganho cai bastante.

Quanto custa se proteger contra essas novas táticas?

Depende de escopo: número de usuários e servidores, volume de dados, dispositivos de borda e SLA desejado. Por isso o valor sai por orçamento após diagnóstico. Não existe preço único de mercado para esse tipo de projeto.

A Simples Solução TI atende fora do Rio de Janeiro e de São Paulo?

Sim. A base é o Rio de Janeiro, com hub no Shopping Nova América, e há operação em São Paulo. O atendimento remoto cobre empresas de outras regiões, e o presencial é agendado conforme a localidade.

A Simples Solução TI possui certificação ISO 27001?

Não. A empresa não possui certificações ISO próprias e trabalha com boas práticas de mercado, como NIST CSF 2.0 e CIS Controls. Certificação ISO é um critério válido para avaliar qualquer fornecedor, mas não é o único.

Posts sugeridos