Blog

Os cibercriminosos não precisam quebrar sua melhor proteção: eles podem simplesmente contorná-la

Quando uma organização investe em uma nova tecnologia de cibersegurança, uma pergunta surge naturalmente: essa proteção pode ser hackeada?

A pergunta é legítima. Ela não é, contudo, sempre aquela que um cibercriminoso se faz.

O atacante raramente busca demonstrar que é capaz de vencer a tecnologia mais sofisticada da organização. Seu objetivo é geralmente muito mais concreto: acessar uma conta, roubar dados, obter privilégios, interromper operações, desviar dinheiro, instalar um software malicioso ou manter uma presença nos sistemas.

A maneira de consegui-lo importa, no fim das contas, muito pouco. Se uma proteção é extremamente difícil de quebrar, o atacante pode simplesmente procurar outro caminho.

Os avanços recentes em matéria de autenticação ilustram perfeitamente essa realidade. As passkeys, por exemplo, permitem neutralizar várias formas tradicionais de phishing ao eliminar a senha que o usuário poderia involuntariamente entregar a um fraudador. É um avanço considerável. No entanto, pesquisadores continuam a explorar técnicas que permitem atingir o objetivo buscado intervindo em outro ponto do processo. Eles nos lembram assim de uma regra fundamental da cibersegurança: um atacante não precisa necessariamente quebrar sua melhor proteção quando pode encontrar um meio de passar ao redor dela.

O atacante busca um resultado

Para compreender o problema, é preciso olhar o ambiente digital do ponto de vista de quem busca comprometê-lo. Imaginemos uma organização que acaba de implantar um método de autenticação particularmente robusto. Do ponto de vista da empresa, essa tecnologia representa uma nova linha de defesa. Do ponto de vista do atacante, ela representa simplesmente uma modificação do terreno.

  • Um método de ataque se torna menos eficaz? Ele procura outro.
  • A autenticação se torna difícil de comprometer? Ele se interessa pela recuperação de conta.
  • A conta está fortemente protegida? Ele busca sequestrar uma sessão já autenticada.
  • O servidor é dificilmente acessível? Ele examina as estações de trabalho.
  • Os funcionários estão bem conscientizados? Ele se interessa pelos fornecedores.
  • Os privilégios administrativos estão fortemente protegidos? Ele procura uma conta com permissões suficientes para avançar.

Essa lógica é importante porque modifica a maneira como uma organização deveria avaliar sua própria segurança. O desafio já não é apenas saber se uma proteção pode ser quebrada. É preciso buscar compreender que outros caminhos permitiriam obter o mesmo resultado.

O caminho de ataque conta mais do que a porta de entrada

Um ciberataque pode ser entendido como uma sucessão de etapas.

  • O atacante obtém uma primeira presença.
  • Ele descobre seu ambiente.
  • Ele busca identidades ou recursos interessantes.
  • Ele tenta obter mais privilégios.
  • Ele se desloca para outros sistemas.
  • Ele busca finalmente alcançar os dados ou as capacidades que representam seu verdadeiro objetivo.

O primeiro comprometimento não é, portanto, necessariamente o evento mais perigoso. O que importa é o que ele permite em seguida. Uma conta de usuário comprometida com pouquíssimos privilégios em um ambiente fortemente segmentado pode ter um alcance limitado. A mesma conta, em um ambiente no qual os sistemas estão amplamente interconectados e os privilégios são generosos demais, pode se tornar o ponto de partida de um comprometimento muito mais importante. A segurança deve, portanto, ser pensada em termos de caminhos possíveis.

Se essa proteção cair, até onde se pode ir? Essa pergunta é muitas vezes bem mais reveladora do que: “Essa tecnologia é segura?”

O phishing evolui junto com as proteções

O phishing constitui um excelente exemplo dessa capacidade de adaptação. Durante muito tempo, seu objetivo principal era simples: convencer um usuário a fornecer seu identificador e sua senha em uma página falsa. A autenticação multifator tornou essa abordagem menos eficaz. Os atacantes desenvolveram então novas técnicas. Alguns buscaram obter os códigos temporários. Outros utilizaram técnicas de fadiga de MFA multiplicando os pedidos de aprovação. Outros ainda buscaram interceptar sessões ou explorar diferentes etapas em torno do processo de autenticação.

As passkeys tornam agora vários desses cenários muito mais difíceis. Os atacantes e os pesquisadores se interessam, portanto, por outros componentes do processo. Essa evolução deveria ser interpretada positivamente: as novas proteções realmente obrigam os atacantes a trabalhar mais. Mas ela demonstra também por que nenhuma proteção deveria ser considerada isoladamente. Quando fechamos uma porta, o adversário começa imediatamente a procurar as janelas.

A melhor defesa consiste em multiplicar os obstáculos

Se um atacante busca o caminho mais fácil, uma estratégia de cibersegurança eficaz deve tornar todos os caminhos importantes progressivamente mais difíceis. Essa é uma das razões pelas quais a defesa em profundidade permanece essencial. Uma autenticação forte protege a identidade.

O princípio do menor privilégio limita o que uma identidade pode realizar. A segmentação reduz os deslocamentos possíveis entre sistemas. O monitoramento permite detectar comportamentos incomuns. A criptografia protege os dados. O gerenciamento rigoroso das sessões reduz certas possibilidades de sequestro. Os mecanismos de resposta permitem conter rapidamente um incidente.

Nenhuma dessas medidas sustenta sozinha a segurança da organização. Elas se reforçam mutuamente.

Um atacante que consegue transpor uma proteção deve encontrar outra, e depois mais outra. A partir de certo ponto, o custo, o tempo, o risco de detecção e a complexidade do ataque se tornam suficientemente grandes para reduzir consideravelmente suas chances de sucesso.

Zero Trust: verificar continuamente em vez de uma única vez

Essa abordagem explica também a importância do Zero Trust. Em uma arquitetura tradicional, uma autenticação bem-sucedida podia por vezes abrir um acesso relativamente amplo ao ambiente. O Zero Trust se apoia em uma lógica diferente. A identidade continua importante, mas ela constitui apenas um elemento da decisão:

  • Que dispositivo está sendo utilizado?
  • Qual é seu estado de segurança?
  • Que recurso está sendo solicitado?
  • Essa solicitação é coerente com o papel do usuário?
  • O comportamento observado é normal?
  • O nível de risco mudou desde a autenticação?

Uma identidade legítima pode ser comprometida. Uma sessão legítima pode ser sequestrada. Um dispositivo autorizado pode se tornar vulnerável. A confiança deve, portanto, ser avaliada continuamente. Essa abordagem reduz consideravelmente o valor de um primeiro comprometimento para o atacante. Entrar no ambiente se torna apenas a primeira etapa de um percurso que permanece fortemente controlado.

O fator humano não desaparece

Os progressos tecnológicos reduzem certas formas de erro humano. É uma excelente coisa. Um sistema bem concebido deveria evitar pedir aos usuários que sejam constantemente capazes de distinguir um ataque extremamente sofisticado de uma interação legítima. No entanto, o ser humano continua sendo um componente importante da organização.

Os cibercriminosos podem ter como alvo os funcionários, os gestores, o suporte técnico, os fornecedores e até mesmo os executivos. A inteligência artificial aumenta, aliás, a qualidade potencial dessas manipulações. Comunicações fraudulentas podem ser personalizadas. Vozes podem ser reproduzidas. Imagens e vídeos podem ser fabricados. Informações públicas podem ser analisadas rapidamente para preparar cenários de manipulação muito mais críveis.

A resposta não pode, portanto, se apoiar unicamente na conscientização. Os próprios processos devem ser concebidos para resistir à manipulação. Uma solicitação financeira incomum pode exigir uma validação independente. Uma recuperação de conta sensível pode exigir vários mecanismos de verificação. Uma modificação de privilégios importantes pode exigir uma aprovação adicional. A tecnologia e os processos devem trabalhar juntos para proteger o ser humano.

Os fornecedores podem se tornar um caminho alternativo

Uma organização também pode possuir uma excelente cibersegurança interna e depender de dezenas, ou mesmo centenas, de fornecedores. Softwares SaaS, serviços em nuvem, consultores, parceiros, sistemas de pagamento, plataformas de comunicação, APIs e fornecedores de tecnologia tornam-se outras tantas relações digitais com a organização. Alguns possuem acessos. Outros manipulam dados. Outros ainda executam código ou serviços essenciais. Para um atacante, essas relações podem representar caminhos alternativos.

Por que atacar diretamente uma empresa fortemente protegida se um de seus fornecedores possui um acesso que permite alcançar uma parte de seu ambiente? A gestão do risco de terceiros se torna, portanto, um componente direto da arquitetura de cibersegurança. A organização deve compreender não apenas suas próprias proteções, mas também suas dependências.

A inteligência artificial cria novos caminhos

A integração da IA às operações acrescentará ainda novas possibilidades. Os agentes de inteligência artificial poderão consultar dados, utilizar aplicativos, invocar APIs, produzir documentos, disparar processos e por vezes tomar certas decisões.

Para funcionar, eles precisarão de identidades e de permissões. Eles se tornarão, portanto, eles próprios componentes dos caminhos de acesso aos sistemas. Uma pergunta nova aparecerá progressivamente nas análises de segurança:

Se esse agente de IA for manipulado, comprometido ou levado a agir incorretamente, até onde ele pode ir?

Essa pergunta se parece enormemente com aquela que já fazemos para uma conta humana comprometida. Os princípios permanecem, portanto, os mesmos: permissões mínimas, segmentação, controle das ações sensíveis, rastreabilidade, monitoramento e capacidade de intervenção. À medida que os sistemas se tornam mais autônomos, esses princípios se tornam ainda mais importantes.

Pensar como o atacante sem esperar o ataque

As organizações podem obter uma vantagem considerável com uma mudança de perspectiva. Em vez de esperar que um ataque revele um caminho inesperado, elas podem procurar esses caminhos por conta própria.

  • O que poderia fazer um atacante que tivesse comprometido uma estação de trabalho?
  • O que ele poderia alcançar com uma conta de usuário?
  • O que aconteceria se ele obtivesse uma sessão já autenticada?
  • Que fornecedor poderia se tornar um intermediário?
  • Que dados estariam acessíveis?
  • Que sistemas permitiriam uma movimentação lateral?
  • Que combinação de permissões poderia se tornar perigosa?
  • Que mecanismos permitiriam detectar esse avanço?

Esse tipo de análise permite ir além do inventário das tecnologias de segurança. Ele permite compreender como a organização realmente se defende quando um adversário começa a procurar seu próprio caminho.

Os cibercriminosos atuam no mesmo ambiente tecnológico que as organizações que têm como alvo. Quando as defesas avançam, seus métodos evoluem. Quando uma tecnologia fecha uma via de ataque, eles procuram outra possibilidade. Essa dinâmica continuará. A autenticação se tornará mais robusta. A biometria avançará. A criptografia evoluirá. As arquiteturas Zero Trust se generalizarão. A inteligência artificial reforçará as capacidades defensivas. E os atacantes continuarão a procurar os espaços deixados entre essas proteções.

A resiliência de uma organização depende, portanto, de sua capacidade de compreender seus caminhos de ataque possíveis, de limitar os privilégios, de segmentar seus ambientes, de monitorar os comportamentos e de preparar suas equipes para reagir quando uma proteção é contornada.

Na Quantum Beyond, nossos especialistas acompanham as equipes de TI, de cibersegurança e de gestão já existentes a fim de reforçar essa capacidade. Eles trazem uma expertise complementar que permite examinar as arquiteturas sob diferentes ângulos, colocar novamente à prova certos cenários de segurança e identificar caminhos de ataque que podem atravessar vários sistemas, tecnologias ou processos.

Essa colaboração permite que as equipes internas conservem seu domínio operacional ao mesmo tempo em que se beneficiam de uma perspectiva adicional para reforçar seu ambiente. Porque um atacante sempre procurará o caminho que lhe parece mais acessível. O objetivo de uma organização resiliente é fazer com que cada caminho leve a uma nova proteção.