Netwrix 1Secure oferece visibilidade unificada de dados e identidade - gratuito por 14 dias com acesso total.Inicie um teste gratuito

Catálogo de Ataques

Quanto mais você souber sobre como os atacantes operam, melhor poderá proteger seus dados. Explore nosso catálogo de ataques para aprender sobre ameaças comuns, táticas e comportamentos para que você possa identificar riscos mais cedo e responder mais rapidamente.

Filtrar por:

33 resultados

O que é um ataque cibernético?

Um ataque cibernético é uma tentativa deliberada e maliciosa por indivíduos ou organizações de invadir os sistemas de informação de outra pessoa, empresa ou entidade governamental. O objetivo geralmente é roubar, alterar, destruir ou obter acesso não autorizado a dados ou interromper operações digitais.

Compreendendo os motivos por trás dos ataques cibernéticos

Os atacantes cibernéticos podem ser motivados por vários objetivos, como os discutidos abaixo.

Ganho financeiro

O ganho financeiro é a motivação mais comum por trás dos ataques de cibersegurança, onde os atacantes buscam lucro monetário direto ou indireto. Os métodos de ataque tipicamente empregados para ganhos financeiros incluem ransomware, phishing e trojans bancários.

  • Em um ataque de ransomware, um software malicioso criptografa os dados da vítima, e o atacante exige um resgate para descriptografá-los. Exemplos de destaque incluem WannaCry e REvil.
  • No phishing, e-mails ou mensagens falsas enganam os usuários para que revelem dados pessoais como senhas ou informações de cartão de crédito. Estes são então usados para roubo ou fraude.
  • Para trojans bancários, malwares como Zeus ou Emotet têm como alvo especificamente as credenciais bancárias para desviar fundos das contas das vítimas.

Espionagem

O ciberespionagem, incluindo espionagem corporativa e espionagem estatal, é realizado para coletar informações confidenciais ou sensíveis para vantagem estratégica.

  • No espionagem corporativa, concorrentes ou criminosos roubam segredos comerciais, dados de P&D ou estratégias de negócios.
  • No espionagem entre estados-nação, grupos patrocinados pelo estado invadem agências governamentais, contratantes de defesa ou empresas estrangeiras. Exemplos incluem o APT10 da China e o Fancy Bear da Rússia.

Hacktivismo

Hacktivistas usam ataques cibernéticos para promover uma causa política, social ou ambiental. Esses ataques são ideologicamente motivados, e não para ganho pessoal ou nacional. Táticas comuns de ataque incluem desfiguração de sites, vazamento de dados e negação de serviço (DoS).

Guerra cibernética

Os ataques de guerra cibernética são motivados politicamente e geralmente patrocinados pelo estado, causando interrupções ou medo. O ataque Stuxnet ao programa nuclear do Irã é um bom exemplo desse tipo de ataque.

  • Em ataques patrocinados pelo governo, os estados desenvolvem capacidades para atacar infraestruturas críticas, como redes elétricas ou sistemas militares. Um exemplo clássico é o ataque Stuxnet ao programa nuclear do Irã.
  • A guerra híbrida combina operações militares tradicionais com ataques cibernéticos para desestabilizar os oponentes.

Ameaças internas

Ameaças internas vêm de indivíduos dentro de uma organização que têm acesso a informações sensíveis. Por exemplo:

  • Funcionários ou contratados podem fazer uso indevido do acesso devido a incentivos financeiros, coerção, vingança ou negligência.
  • Alguns insiders podem deliberadamente roubar dados, vazar segredos ou sabotar sistemas.
  • Erros por parte de insiders, como clicar em links de phishing ou manusear dados incorretamente, também podem causar danos.

Tipos mais comuns de ataques cibernéticos

Alguns dos tipos mais comuns de ataques em cibersegurança são discutidos abaixo.

Ataques de malware

Malware é projetado para prejudicar, explorar ou comprometer de outra forma um dispositivo, rede ou serviço.

Tipos de chaves:

  1. Trojans - Disfarçados como software legítimo, mas dão aos atacantes acesso ao sistema
  2. Worms - Malware autorreplicante que se espalha sem interação humana
  3. Spyware - Monitora secretamente a atividade do usuário e coleta informações
  4. Adware - Entrega automaticamente anúncios indesejados, às vezes com recursos de spyware
  5. Rootkits - Permitem que atacantes mantenham acesso persistente enquanto escondem sua presença

Ameaças persistentes avançadas (APT)

APTs são ataques direcionados de longo prazo frequentemente orquestrados por adversários bem financiados (tipicamente estados-nação). Esses ataques visam infiltrar redes e permanecer indetectáveis por meses ou anos, coletando informações ou manipulando sistemas silenciosamente. Um exemplo é a violação da SolarWinds (2020), onde um APT mirou agências federais e empresas dos EUA.

Phishing e Engenharia Social

Esses ataques manipulam indivíduos para que divulguem informações sensíveis ou realizem ações que comprometem a segurança.

Tipos de phishing:

  1. Spear phishing - Emails altamente direcionados a indivíduos ou organizações específicas usando informações pessoais
  2. Whaling - Destinado a executivos seniores ou alvos de alto perfil dentro de uma organização
  3. Comprometimento de e-mail comercial (BEC) - Fraudadores falsificam ou invadem contas de e-mail comerciais para enganar funcionários a transferir fundos ou compartilhar informações confidenciais

Exemplo do mundo real:

  1. Um caso importante envolveu a Ubiquiti Networks perdendo mais de 46,7 milhões de dólares depois que um golpe BEC enganou funcionários para transferirem dinheiro para contas controladas por atacantes.

Ransomware

O ransomware criptografa os dados da vítima e exige um resgate para a descriptografia, representando ameaças técnicas e financeiras.

Em sua fase inicial, o ransomware era um ataque simples baseado em criptografia com uma única demanda de resgate. Hoje, evoluiu para a dupla extorsão, onde os atacantes não apenas criptografam os dados, mas também exfiltram arquivos sensíveis. Eles então ameaçam divulgar publicamente os dados roubados se o resgate não for pago. Isso adiciona pressão reputacional e legal sobre as vítimas para que paguem.

Os principais grupos de ransomware são:

  1. LockBit –As táticas incluem Ransomware como Serviço (RaaS), Extorsão Dupla e Automação.
  2. Conti – Este grupo tem uma equipe altamente sofisticada que usa Extorsão Dupla para negociação agressiva.
  3. Revil – As táticas incluem ataques à cadeia de suprimentos, extorsão dupla e tripla, e ataques DDoS.

Ataques de Negação de Serviço (DoS) e Negação de Serviço Distribuída (DDoS)

Um ataque DoS (Negação de Serviço) é uma tentativa maliciosa de tornar um servidor, serviço ou recurso de rede indisponível para os usuários, sobrecarregando-o com uma enxurrada de solicitações ilegítimas.

  1. Realizado usando uma única fonte (um computador ou servidor)
  2. Simples e mais fácil de rastrear e bloquear
  3. Normalmente não envolve uma botnet

Um ataque DDoS (Distributed Denial-of-Service) é uma forma mais sofisticada de DoS, usando múltiplos sistemas comprometidos (frequentemente distribuídos globalmente) para inundar um alvo, tornando o ataque mais difícil de bloquear e mitigar.

  • Usa múltiplas fontes — tipicamente centenas ou milhares de dispositivos em uma botnet
  • Muito mais difícil de defender, pois o tráfego vem de endereços IP distribuídos mundialmente
  • O tráfego de ataque pode imitar usuários legítimos, tornando a mitigação complexa

Como os botnets executam um ataque DDoS

  • Botnets são construídas infectando dispositivos vulneráveis por meio de phishing, malware ou explorando sistemas sem patches.
  • O botmaster se comunica com bots através de uma estrutura de comando centralizada ou peer-to-peer.
  • Bots são instruídos a enviar simultaneamente grandes quantidades de tráfego para um alvo específico (servidor, serviço ou rede).
  • O alvo fica sobrecarregado, levando a falhas no servidor, congestionamento da rede e indisponibilidade do serviço.

Impacto nos serviços críticos

  • Serviços online, incluindo bancos, portais governamentais, sistemas de saúde e plataformas de comércio eletrônico, podem ficar inacessíveis.
  • As organizações podem sofrer perda direta de receita e gastar muito em mitigação e recuperação.
  • A confiança no prestador de serviços pode ser gravemente prejudicada.
  • Ataques DDoS podem servir como distrações enquanto os atacantes infiltram sistemas para roubo de dados ou outras atividades maliciosas.

Explorações de dia zero

Uma vulnerabilidade Zero-Day é uma falha de segurança em software ou hardware que é desconhecida pelo fornecedor ou desenvolvedor. Portanto, permanece sem correção e explorável.

Um exploit Zero-Day é uma ferramenta ou método desenvolvido por atacantes para aproveitar uma vulnerabilidade Zero-Day. Esses exploits podem ser vendidos na dark web ou usados em espionagem, crimes cibernéticos ou ataques direcionados.

Explorações Zero-Day são perigosas devido a:

  • Sem defesa - Sistemas de segurança tradicionais (antivírus, firewalls) podem não detectá-los
  • Alto impacto - Pode levar ao roubo de dados, controle remoto de sistemas ou comprometimento total do sistema
  • Risco generalizado - Usado contra indivíduos, empresas e governos

Ciclo de vida de uma ameaça Zero-Day

  1. Descoberta - Encontrado por hackers, pesquisadores ou criminosos
  2. Exploração - Usado em ataques antes do fornecedor estar ciente
  3. Divulgação - Eventualmente relatado
  4. Patch - O fornecedor lança uma atualização ou correção
  5. Pós-Dia - Uma vez corrigido, não é mais “zero-day”

Ataques Man-in-the-Middle (MitM)

Um ataque MitM ocorre quando um ator malicioso intercepta secretamente e possivelmente altera as comunicações entre duas partes que acreditam estar se comunicando diretamente entre si.

Como os atacantes interceptam e manipulam comunicações

  1. Métodos de interceptação
    1. Hotspots Wi-Fi falsos - Redes falsas que parecem legítimas, enganando os usuários para se conectarem
    2. Captura de pacotes - Captura de pacotes de dados em redes não seguras usando ferramentas como Wireshark
    3. Sequestro de sessão - Roubo de cookies de sessão para se passar por usuários
    4. Falsificação de DNS - Redirecionando usuários para sites falsos alterando respostas DNS
  2. Técnicas de manipulação
    1. Injeção de dados - Inserção de conteúdo malicioso (por exemplo, páginas de login falsas) no tráfego web
    2. SSL Stripping - Rebaixando conexões HTTPS para HTTP, tornando os dados não criptografados
    3. Roubo de credenciais - Captura de nomes de usuário, senhas ou informações de pagamento

Riscos do Wi-Fi público

Redes Wi-Fi públicas são alvos principais para ataques MitM devido à segurança fraca.

  • Muitas redes não possuem criptografia WPA3/WPA2, permitindo que atacantes vejam dados não protegidos
  • Os atacantes imitam redes legítimas, levando os usuários a se conectarem a uma maliciosa
  • Os dispositivos frequentemente reconectam automaticamente a redes conhecidas, o que pode ser explorado

Injeção de SQL e Cross-Site Scripting (XSS)

A injeção de SQL ocorre quando invasores inserem instruções SQL maliciosas em campos de entrada (como caixas de pesquisa ou formulários de login), que são então executadas pelo banco de dados backend. Isso resulta em:

  1. Acesso não autorizado a dados sensíveis (nomes de usuário, senhas, registros financeiros)
  2. Modificação ou exclusão de conteúdos do banco de dados
  3. Controle total do banco de dados em casos graves

O Cross-Site Scripting permite que atacantes injetem scripts maliciosos (geralmente JavaScript) em páginas da web visualizadas por outros. Esses scripts são executados no navegador da vítima. Os tipos de XSS incluem:

  • XSS armazenado - Script malicioso é armazenado permanentemente no servidor
  • XSS refletido - O script é refletido por um servidor web, frequentemente via parâmetros de URL
  • XSS baseado em DOM - Manipulação do ambiente DOM no navegador

XXS tem consequências, tais como:

  • Roubo de cookies de sessão (levando ao sequestro da conta)
  • Redirecionamento para sites maliciosos
  • Ataques de keylogging ou phishing

Tunelamento e falsificação DNS

Tunelamento DNS envolve codificar dados dentro de consultas e respostas DNS para estabelecer um canal de comunicação oculto entre um sistema comprometido e um servidor externo (geralmente controlado por um invasor). Embora o DNS seja normalmente usado para resolver nomes de domínio em endereços IP, os invasores exploram sua ubiquidade e permissividade nas redes.

Como funciona o tunelamento DNS

  1. Um endpoint está comprometido por malware.
  2. O malware codifica dados (como credenciais de usuário, arquivos) em solicitações DNS.
  3. Estas solicitações DNS são enviadas para um domínio malicioso (controlado pelo atacante).
  4. O servidor DNS do atacante interpreta as solicitações, responde com comandos ou coleta dados exfiltrados.

É perigoso porque:

  • O tráfego DNS é frequentemente negligenciado pelas ferramentas de segurança tradicionais.
  • Os firewalls normalmente permitem o tráfego DNS por padrão.
  • Os atacantes podem exfiltrar dados lentamente para evitar a detecção.

Falsificação de DNS, também conhecida como envenenamento de cache DNS, manipula respostas DNS para redirecionar usuários para sites maliciosos sem o seu conhecimento.

Como funciona o DNS Spoofing

  • Os atacantes corrompem o cache de um resolvedor DNS com entradas DNS forjadas.
  • Quando um usuário tenta acessar um domínio legítimo, ele é redirecionado para um site falso.
  • Os usuários podem inserir credenciais de login ou baixar malware sem saber.

Por que é eficaz

  • Os usuários veem o nome de domínio esperado na barra de endereços.
  • É ideal para personificar serviços legítimos.
  • Pode afetar redes inteiras se o cache do resolvedor for envenenado.

A Cadeia de Ataques Cibernéticos: Como os ataques de segurança cibernética se desenrolam

A Cyber Kill Chain é uma estrutura desenvolvida pela Lockheed Martin para descrever as etapas de um ciberataque do ponto de vista do atacante. Compreender cada fase pode ajudar as organizações a detectar, defender-se e mitigar ataques de forma mais eficaz.

Reconhecimento

O objetivo aqui é reunir informações sobre o alvo para preparar um ataque. Inteligência de fontes abertas (OSINT), raspagem de redes sociais, análise de sites e varredura de domínios e IP são alguns métodos usados para coletar informações. As áreas de foco incluem nomes de funcionários, estruturas organizacionais, detalhes do sistema e tecnologias usadas (como software, plataformas).

Armazenamento

Os atacantes criam um ataque personalizado com base nas informações coletadas. O objetivo é empacotar uma carga útil que possa violar com sucesso as defesas do alvo. Os métodos de armamento incluem a criação de malware (por exemplo, ransomware, trojans, ferramentas de acesso remoto), o desenvolvimento de exploits para vulnerabilidades conhecidas e o design de iscas de phishing convincentes ou documentos maliciosos.

Entrega

O próximo passo é transmitir a arma para a vítima, ou seja, garantir que a carga útil chegue ao sistema alvo sem levantar suspeitas. Os métodos de entrega incluem e-mails de phishing com links ou anexos maliciosos, comprometer um site legítimo para baixar automaticamente malware quando visitado, e infiltrar-se em um fornecedor ou terceiro para entregar o ataque.

Exploração

A exploração ocorre quando o código malicioso é acionado para explorar uma vulnerabilidade, com o objetivo de obter acesso não autorizado ou controle sobre o sistema alvo. Explorar software sem patch ou vulnerabilidades zero-day e enganar usuários para executar código malicioso (engenharia social) são alguns métodos de exploração.

Instalação e Comando e Controle (C2)

Nesta fase, os atacantes estabelecem uma base no ambiente da vítima para manter acesso e controle furtivos e de longo prazo. Isso envolve:

  • Instalação - Inserção de backdoors, spyware ou outro malware persistente
  • Comando e Controle (C2) - Configuração de canais de comunicação (por exemplo, tráfego web criptografado, tunelamento DNS) para receber instruções e exfiltrar dados

Ação sobre objetivos

Os atacantes alcançam sua missão, seja ganho financeiro, espionagem ou destruição. Envolve os seguintes tipos de ações:

  • Roubo de dados - Roubo de propriedade intelectual, informações pessoais, registros financeiros
  • Comprometimento do sistema - Escalonamento de privilégios, movimento lateral dentro das redes
  • Interrupção operacional - Lançamento de ransomware, sabotagem de sistemas, causando danos reputacionais

Prevenção de ataques cibernéticos: melhores práticas para indivíduos e empresas

A cibersegurança é uma responsabilidade compartilhada que requer medidas proativas tanto de indivíduos quanto de organizações. Abaixo estão algumas melhores práticas para prevenir ataques cibernéticos.

Treinamento de conscientização sobre segurança

Erro humano é uma das principais causas de vazamentos de dados. Organizações que investem em treinamento de conscientização sobre segurança frequentemente veem uma redução nos ataques de phishing bem-sucedidos e uma postura de segurança aprimorada.

Melhores práticas:

  • Realize treinamentos periódicos para manter os funcionários informados sobre as últimas técnicas de phishing, golpes e ameaças internas.
  • Implemente testes de phishing controlados para avaliar e melhorar a resposta dos funcionários a e-mails suspeitos.
  • Estabeleça procedimentos simples para relatar possíveis incidentes de segurança.
  • Personalize os materiais de treinamento para atender a funções e departamentos específicos dentro da organização.

Segurança de endpoints e framework Zero Trust

Endpoints como laptops e dispositivos móveis são pontos comuns de entrada para ataques cibernéticos. Uma abordagem Zero Trust garante que toda solicitação de acesso seja verificada, independentemente de sua origem. Uma estratégia de defesa em múltiplas camadas, como uma estrutura Zero Trust combinada com medidas robustas de segurança de endpoints, reduz a superfície de ataque e aumenta a capacidade da organização de detectar e responder a ameaças.

Melhores práticas:

  • Implemente a Arquitetura Zero Trust - Adote um modelo de segurança que não assume confiança implícita e verifica continuamente cada tentativa de acesso.
  • Autenticação multifator (MFA) - Exigir múltiplas formas de verificação para acessar sistemas e dados.
  • Detecção e Resposta de Endpoint (EDR) - Implemente soluções que monitoram e respondem a ameaças em dispositivos endpoint.
  • Atualizações e correções regulares - Mantenha todos os dispositivos finais atualizados com os patches de segurança mais recentes.

Gerenciamento de patches e varredura de vulnerabilidades

Vulnerabilidades não corrigidas são um alvo comum para atacantes. Gestão eficaz de patches, atualizações oportunas e varredura proativa de vulnerabilidades podem prevenir a exploração, pois reduzem a janela de oportunidade para os atacantes.

Melhores práticas:

  • Use ferramentas que aplicam automaticamente patches a sistemas e aplicações.
  • Concentre-se em corrigir as vulnerabilidades que representam o maior risco para a organização.
  • Realize varreduras regulares de vulnerabilidades para identificar e corrigir falhas de segurança.
  • Mantenha uma lista atualizada de todos os ativos de hardware e software para garantir uma cobertura abrangente.

Resposta a incidentes e resiliência cibernética

Apesar das medidas preventivas, incidentes ainda podem ocorrer. Organizações com estratégias robustas de resposta a incidentes e resiliência podem conter ameaças de forma mais eficaz e retomar as operações com mínima interrupção.

Melhores práticas

  • Desenvolva um Plano de Resposta a Incidentes - Crie uma estratégia documentada que descreva como detectar, responder e se recuperar de incidentes de segurança.
  • Realizar exercícios de mesa - Simular incidentes cibernéticos para testar e aprimorar os procedimentos de resposta.
  • Estabelecer protocolos de comunicação - Definir canais de comunicação claros e responsabilidades durante um incidente.
  • Invista em Resiliência Cibernética - Implemente medidas que permitam à organização manter funções essenciais durante e após um ciberataque.

Segurança na nuvem e proteção IoT

A proliferação de serviços em nuvem e dispositivos IoT introduz novos desafios de segurança que exigem estratégias especializadas. As organizações devem atender às necessidades únicas de segurança dos ambientes em nuvem e IoT para proteger dados sensíveis e manter a integridade de seus sistemas.

Melhores Práticas

  • Garanta que os serviços em nuvem e os dispositivos IoT estejam configurados com segurança, evitando configurações padrão que possam ser vulneráveis.
  • Implemente controles de acesso rigorosos e monitore tentativas de acesso não autorizadas.
  • Mantenha todos os dispositivos e serviços atualizados com os patches de segurança mais recentes.
  • Isole dispositivos IoT em redes separadas para limitar possíveis violações.

Como responder a um ataque de cibersegurança

Responder eficazmente a um ataque cibernético é crucial para minimizar danos e garantir uma recuperação rápida. Aqui está um guia estruturado que descreve os passos principais.

Passos imediatos para conter um ataque

a. Isolar sistemas infectados
Desconecte dispositivos comprometidos da rede para evitar a propagação de malware ou acessos não autorizados. Isso pode envolver desconectar cabos de rede, desativar o Wi-Fi ou desligar servidores afetados.

b. Desativar contas comprometidas
Revogar imediatamente o acesso de quaisquer contas de usuário suspeitas de estarem comprometidas para proteger dados sensíveis.

c. Envolva especialistas em cibersegurança e autoridades
Notifique sua equipe interna de segurança de TI e, se necessário, profissionais externos de cibersegurança. Além disso, reporte o incidente às autoridades relevantes para cumprir os requisitos legais e receber orientações.

Investigação de incidentes e inteligência de ameaças

a. Realizar análise forense
Coletar e analisar evidências digitais, como arquivos de log e tráfego de rede, para entender a origem do ataque, os métodos usados e o alcance. Isso ajuda a identificar vulnerabilidades e prevenir incidentes futuros.

b. Aproveitar a inteligência de ameaças
Utilize a inteligência de ameaças para contextualizar o ataque dentro de tendências mais amplas, entender as motivações dos atacantes e adaptar suas estratégias de defesa de acordo.

Planejamento de recuperação e continuidade de negócios

a. Restaurar a partir de backups
Use backups limpos e recentes para restaurar os sistemas e dados afetados, garantindo que os backups estejam livres de malware antes da implantação.

b. Testar os sistemas antes do lançamento completo
Antes de colocar os sistemas online novamente, teste-os minuciosamente para confirmar que todas as ameaças foram erradicadas e que funcionam corretamente.

c. Atualizar os Planos de Continuidade de Negócios e Recuperação de Desastres
Revise e ajuste seus planos com base nas lições aprendidas com o incidente para melhorar a resiliência contra ataques futuros.

Considerações legais e regulatórias

a. Compreender as leis aplicáveis

Familiarize-se com regulamentos de proteção de dados, como o Regulamento Geral de Proteção de Dados (GDPR) e a Lei de Privacidade do Consumidor da Califórnia (CCPA), que exigem ações específicas após uma violação de dados.

b. Divulgação oportuna
Certifique-se de divulgar a violação às partes afetadas e aos órgãos reguladores dentro dos prazos estipulados pelas leis relevantes (por exemplo, o GDPR exige notificação em até 72 horas).

c. Documentar todas as ações
Mantenha registros detalhados do processo de resposta a incidentes, comunicações e decisões tomadas para demonstrar conformidade e para referência futura.

Perguntas frequentes

Tem perguntas? Temos respostas.