A mais recente análise conduzida pela DANRESA Cybersecurity, baseada em CTI, OSINT e correlação com fontes oficiais, aponta uma mudança consistente no comportamento das campanhas de ataque observadas ao longo de abril de 2026.
Os eventos analisados deixam de aparecer como incidentes isolados e passam a revelar uma sequência operacional cada vez mais recorrente. O acesso inicial ocorre, principalmente, por meio de ativos expostos ou credenciais válidas. Em seguida, os atacantes mantêm presença no ambiente com baixo nível de ruído, elevam privilégios, utilizam ferramentas nativas da própria infraestrutura e iniciam a coleta progressiva de dados. A exfiltração, muitas vezes, acontece antes de qualquer ação mais visível, como criptografia ou extorsão.
Relatórios de diferentes órgãos internacionais, como CISA, FBI/IC3, ENISA, NCSC, ACSC e CTIR Gov, reforçam essa convergência. A repetição desses elementos em diferentes geografias e setores reduz a margem para interpretação: não se trata mais de eventos pontuais, mas de um padrão de ataque em execução.
Edge como ponto recorrente de acesso inicial
A exploração de dispositivos de borda aparece com frequência nas campanhas analisadas.
Alertas recentes da CISA indicam o uso ativo de vulnerabilidades em firewalls, gateways VPN, com ênfase em equipamentos fora de suporte ou sem gestão adequada de ciclo de vida. A inclusão contínua de falhas no KEV Catalog confirma que a exploração já ocorre em ambientes reais, e não apenas em cenários teóricos de exposição.
A análise operacional revela problemas recorrentes: ausência de inventário completo, dificuldade para mapear versões e firmware, interfaces administrativas acessíveis pela internet e falta de definição clara sobre ownership dos ativos.
Em muitos ambientes, esses dispositivos permanecem em produção mesmo após o fim do suporte, mantendo acesso direto ao plano administrativo da rede.
Esse conjunto reduz o esforço necessário para o acesso inicial e elimina a necessidade de técnicas mais complexas de exploração. Quando a borda está exposta, desatualizada ou sem governança, ela deixa de ser apenas um ponto de conectividade e passa a representar uma porta de entrada para o atacante.
Credenciais válidas ganham espaço nas campanhas recentes
O alerta conjunto do FBI e da CISA sobre comprometimento de contas em aplicativos de mensagem reforça um ponto importante: em muitos casos, o ataque não depende da quebra da criptografia das plataformas. O controle da conta já é suficiente para viabilizar a operação.
Entre os vetores mais observados estão phishing direcionado, abuso de fluxos de autenticação, como device code flow, solicitação indevida de códigos MFA e vinculação não autorizada de dispositivos.
Uma vez estabelecido o acesso, o atacante consegue operar dentro do ambiente com comportamento muito próximo ao de um usuário legítimo. Isso reduz a geração de alertas evidentes e dificulta a identificação nas fases iniciais da intrusão.
O CTIR Gov reforça essa leitura ao descrever campanhas com uso de artefatos como arquivos .LNK e .URL, execução de scripts e automação para acelerar o acesso e a movimentação interna.
O impacto vai além do acesso técnico. Envolve mensageria corporativa, aprovações internas, redefinição de credenciais e interação com terceiros a partir de canais considerados confiáveis.
Ransomware com foco em persistência e exfiltração
Os dados do FBI mostram a continuidade do alto volume de incidentes de ransomware e o impacto financeiro significativo associado a essas campanhas. No entanto, o ponto mais crítico está no comportamento anterior à criptografia.
Relatórios revelam campanhas em que o acesso inicial ocorre por credenciais comprometidas ou exploração de ativos expostos. Depois disso, os atacantes criam contas administrativas, realizam movimentação lateral e coletam dados utilizando ferramentas como 7-Zip, WinRAR e RCLONE.
A sequência observada inclui compressão de dados, movimentação para ambientes externos e, somente depois, a ativação de mecanismos de extorsão ou criptografia.
Na prática, o ransomware deixou de ser apenas um evento de bloqueio de sistemas. Ele passou a fazer parte de uma cadeia operacional mais ampla, em que persistência, coleta de dados e pressão por extorsão ganham peso estratégico.
O tempo entre o acesso inicial e a exfiltração também tem diminuído, reduzindo a janela de detecção e aumentando a necessidade de resposta nas fases iniciais do ataque.
OT/ICS e infraestrutura crítica com exposição operacional
A CISA reportou exploração de PLCs expostos, com interação direta em project files e manipulação de dados exibidos em HMIs e sistemas SCADA. Os setores citados incluem energia, água e serviços essenciais.
A análise mostra padrões já conhecidos em ambientes industriais: conectividade indireta com redes externas sem segmentação adequada, acesso remoto sem controle rigoroso, uso de credenciais compartilhadas e baixa visibilidade sobre ativos operacionais.
A integração entre TI e TO ampliou a superfície de exposição. Em muitos casos, o caminho até o ambiente operacional não ocorre de forma direta, mas por meio de sistemas intermediários que não foram projetados para suportar esse nível de risco.
Esse cenário exige uma leitura mais estratégica sobre segurança industrial. Proteger OT/ICS não é apenas isolar ativos críticos, mas entender como redes corporativas, acessos remotos, identidades, integrações e sistemas de suporte podem criar caminhos indiretos até a operação.
Inteligência artificial como fator de escala
Os relatório apontam também um crescimento no uso de inteligência artificial em fraudes, com mais de 22 mil ocorrências registradas.
O impacto aparece principalmente na qualidade das interações. Mensagens mais consistentes, contextualizadas e alinhadas à linguagem organizacional aumentam a taxa de sucesso de campanhas de engenharia social.
Casos envolvendo clonagem de voz, simulação de comunicação executiva e fraudes financeiras já aparecem associados ao uso de IA. A tecnologia reduz o custo de personalização, amplia a escala das campanhas e torna os ataques mais convincentes.
Como se preparar e reduzir a exposição
A análise da DANRESA indica uma sequência operacional consistente nos ataques recentes. O acesso inicial ocorre por edge exposto ou identidade comprometida. Em seguida, há elevação de privilégios, movimentação lateral com ferramentas legítimas e preparação de dados para exfiltração. A criptografia ou extorsão aparece como etapa posterior, e não necessariamente como o primeiro sinal de comprometimento.
- É necessário manter inventário contínuo de ativos expostos, com visibilidade sobre versão, firmware e status de suporte. A priorização de vulnerabilidades deve considerar exploração ativa, como as falhas incluídas no KEV Catalog. A gestão do ciclo de vida dos ativos também ganha peso, já que equipamentos fora de suporte ou sem ownership definido permanecem acessíveis e representam alto risco.
- No campo de identidade, o foco deve estar no monitoramento dos fluxos de autenticação. Validação de dispositivos vinculados, revisão de privilégios e atenção a abusos de MFA, como solicitações recorrentes de códigos ou uso indevido de device code flow, tornam-se essenciais.
- Em OT/ICS, o risco está principalmente na conectividade indireta. Por isso, é necessário mapear integrações entre TI e TO, restringir acessos remotos, eliminar credenciais compartilhadas e ampliar a visibilidade sobre PLCs, HMIs e sistemas SCADA.
A detecção precoce passa a ser determinante. Criação de contas administrativas, uso anômalo de ferramentas nativas, padrões de compactação e sinais de exfiltração precisam ser monitorados de forma correlacionada.
Com a redução do tempo entre acesso inicial e extração de dados, a resposta depende cada vez mais da capacidade de identificar o ataque nas fases iniciais da operação.
Entre em contato com a equipe da DANRESA para avaliar o nível de exposição do seu ambiente e priorizar ações com base nos vetores que mais impactam a sua operação.
Últimos Posts

A linha de frente digital: O Next Generation SOC da DANRESA é a principal armadura contra o cibercrime
Leia mais »
Resiliência cibernética na prática: as 4 etapas para proteger a operação antes, durante e depois de um ataque
Leia mais »

0 comentário