Análise de Ciberataques do Google: Tendências e Insights de 2025

Análise de Ciberataques do Google: Tendências e Insights de 2025

Um relatório da Mandiant (Google) revela as principais tendências em ciberataques, incluindo o aumento do phishing por voz, os setores mais visados e o uso crescente de IA por atacantes. Descubra como se proteger proativamente contra essas ameaças em evolução.

MundiX News·17 de abril de 2026·10 min de leitura·👁 9 views

Análise de Ciberataques do Google

A Mandiant, uma empresa do Google, preparou um estudo bastante interessante sobre ciberataques, baseado em 500 mil horas de investigações realizadas em 2025. Este artigo compartilha os detalhes mais relevantes.

Principais Vetores de Ataque: Exploração de Vulnerabilidades e Engenharia Social

A exploração de vulnerabilidades lidera como o principal vetor de ataque, representando 32% dos casos. Observa-se um aumento nos incidentes relacionados à engenharia social, com destaque para o phishing por voz e aplicativos de mensagens. O vishing (phishing por voz) superou significativamente o phishing por e-mail, respondendo por 11% dos incidentes, enquanto o e-mail ficou em 6%.

O vishing é frequentemente utilizado para persuadir as vítimas a fornecerem credenciais e autorizarem versões controladas por atacantes de softwares legítimos como serviço (SaaS) para acessar dados corporativos. Em alguns casos, até mesmo funcionários de suporte técnico foram alvos, com os atacantes se passando por colegas solicitando redefinições de senha e alterações nas configurações de autenticação multifator (MFA).

A pré-comprometimento (acesso inicial obtido por meio de terceiros) foi o terceiro método de ataque mais comum, representando 10% dos casos, seguido por credenciais roubadas (9%).

Setores Mais Visados: Tecnologia, Finanças, Serviços e Saúde

De acordo com a Mandiant, as empresas de alta tecnologia são as mais visadas por ciberataques (17%), seguidas pelas instituições financeiras (14,6%). Organizações que prestam serviços empresariais e profissionais ocupam o terceiro lugar (13,3%).

Completam a lista dos setores mais atacados: saúde (11,9%), comércio (7,3%), organizações governamentais (5,8%), educação e telecomunicações (4,6% cada) e construção e indústria do entretenimento (4,1% cada). Os setores de transporte (3,4%), defesa (2,7%) e energia e saneamento (2,2% cada) figuram no final da lista.

Motivação Principal: Extorsão

As invasões com o objetivo de extorsão, incluindo ataques de ransomware e extorsão por roubo de dados sem criptografia, representaram 23% do total de invasões no ano passado e aproximadamente três quartos das invasões com motivação financeira.

A Mandiant detectou evidências de roubo de dados em 40% das investigações realizadas no ano passado. Incidentes relacionados à extorsão por roubo de dados representaram 10% das investigações.

Em muitas investigações, os atacantes buscavam credenciais e dados úteis para se estabelecerem no sistema, movimentarem-se lateralmente e elevarem seus privilégios. Outros casos de roubo de dados foram mais amplos e oportunistas.

Em alguns casos, os atacantes estavam interessados em dados pessoais, como informações de contato de clientes e detalhes de pedidos. A Mandiant identificou grupos de ameaças que usavam dados pessoais roubados para tentativas subsequentes de vishing.

A Mandiant também descobriu grupos de atacantes que subornavam contratados para fornecerem credenciais corporativas ou outro acesso a organizações-alvo, levando ao roubo de dados e tentativas de extorsão.

Das novas ferramentas maliciosas descobertas e nomeadas no ano passado, 33% eram backdoors, 14% eram droppers, 14% eram loaders, 6% eram ransomware, 6% eram launchers, 5% eram programas para roubo de credenciais e 5% eram programas para mineração de dados.

Durante as investigações de casos de ransomware, a Mandiant identificou muitas operações baseadas em parcerias para obter acesso inicial, mais frequentemente por meio de serviços de distribuição de malware (30% de todos os ataques observados). A segunda forma mais comum de infecção foram as vulnerabilidades (27%). Ataques de força bruta foram a causa de 20% das invasões relacionadas a ransomware, seguidos por roubo de credenciais e comprometimento de recursos da web (10% cada).

A visão tradicional do ransomware como uma ameaça dupla – criptografia e roubo de dados – já não reflete a realidade das operações de extorsão modernas. Os operadores de ransomware e seus associados estão cada vez mais focados em impedir que as organizações-alvo recuperem seus dados. Os atacantes visam os níveis de sistema e administração, também conhecidos como infraestrutura de serviços confiáveis.

O termo "infraestrutura de serviços confiáveis" geralmente está associado a interfaces de gerenciamento de plataformas e tecnologias que fornecem serviços básicos às organizações, como tecnologias de backup e plataformas de virtualização. Isso permite que os hackers reduzam a capacidade de recuperação da organização, exercendo a máxima pressão para forçá-la a pagar. Para isso, eles atacam serviços de identidade, sistemas de gerenciamento de virtualização e sistemas de backup.

Essa evolução nas táticas levou a uma redução nos tempos de permanência detectados pela Mandiant durante as investigações. Os operadores de ransomware reduziram o tempo de permanência no sistema em comparação com anos anteriores, muitas vezes assumindo o controle administrativo poucas horas após obterem o acesso inicial.

Inteligência Artificial a Serviço dos Hackers

O relatório destaca o interesse de grupos de hackers em inteligência artificial. No ano passado, os hackers aplicaram cada vez mais ferramentas de IA para aumentar a eficiência em diferentes estágios do ciclo de vida do ataque, especialmente em tarefas como reconhecimento, engenharia social e desenvolvimento de malware. No ano passado, as investigações da Mandiant identificaram grupos que usavam iscas relacionadas à IA, roubavam credenciais para acessar aplicativos de IA e atacavam empresas que desenvolvem tecnologias de IA.

Grupos de ameaças também estão usando ferramentas de inteligência artificial em ambientes comprometidos para realizar suas operações. Por exemplo, a Mandiant investigou o comprometimento da cadeia de suprimentos de software do gerenciador de pacotes NPM, que levou à instalação do programa de roubo de credenciais QUIETVAULT. Após a ativação, o QUIETVAULT verifica se as ferramentas de interface de linha de comando (CLI) estão instaladas no computador-alvo e, em caso afirmativo, executa um comando predefinido para procurar arquivos de configuração. Em seguida, a ferramenta tenta coletar tokens do GitHub e NPM e, se encontrados, copiá-los para um repositório público do GitHub.

Infecção Acidental Ameaça Grandes Problemas

A Mandiant observa que muitos hackers que obtêm acesso inicial confiam na infecção acidental, em vez de hacking direcionado. Isso leva ao fato de que os hackers que obtêm acesso inicial não causam preocupação suficiente aos serviços de segurança da informação. No entanto, os hackers que obtiveram acesso inicial acidentalmente geralmente fornecem acesso a grupos de hackers mais qualificados, que já operam dentro da rede corporativa. Isso requer uma revisão dos princípios de operação e cenários de resposta dos serviços de segurança da informação, que são responsáveis por proteger a organização e garantir a continuidade dos processos de negócios.

Plataformas de Virtualização Também Sob Mira

Nos últimos anos, os atacantes têm cada vez mais como alvo a infraestrutura virtualizada para atingir seus objetivos. As plataformas de virtualização geralmente consistem em três componentes principais: um servidor de gerenciamento centralizado dedicado para administrar máquinas virtuais, hipervisores para alocar recursos de hardware e as próprias máquinas virtuais.

A Mandiant observou a atividade de atacantes visando cada um dos três componentes da infraestrutura virtualizada ao longo do ciclo de vida do ataque - desde a obtenção do acesso inicial até o roubo de dados confidenciais.

Aplicações SaaS em Grupo de Risco

O sistema moderno de segurança da informação empresarial passou de um perímetro de rede tradicional para um ecossistema complexo, que consiste em infraestrutura interconectada e plataformas de "software como serviço" (SaaS). Essas plataformas integradas desempenham um papel importante no gerenciamento de identidade, colaboração de funcionários, otimização de processos internos e outras áreas. No entanto, devido à interconexão das plataformas SaaS com a infraestrutura de nuvem corporativa, os atacantes podem usar as identidades usadas no SaaS para penetrar em outras partes do sistema. Esses incidentes geralmente ocorrem devido a uma combinação de vários fatores: uso de integrações de terceiros, direitos de acesso excessivamente amplos e configurações incorretas.

Devido à estreita integração das tecnologias de nuvem e SaaS, invadir um aplicativo SaaS pode permitir que os atacantes penetrem facilmente em outros segmentos. Nesses casos, a falha de um componente confiável desencadeia uma reação em cadeia em toda a organização. À medida que as organizações migram cada vez mais para a infraestrutura de nuvem, deficiências como permissões OAuth não controladas e direitos de acesso amplos à API aumentam o risco de que um token comprometido leve a um incidente significativo. No ano passado, houve uma mudança estratégica: os atacantes começaram a contornar as defesas tradicionais, como firewalls e autenticação multifator, usando identidades não humanas (NHI) e segredos roubados, como tokens OAuth e atualizações.

Ao mirar em plataformas de fornecedores que atuam como uma "fonte de dados confiável" centralizada para integração de identidade, os atacantes podem obter tokens legítimos e pré-autorizados para comprometer ambientes subsequentes. Assim, invadir um fornecedor se transforma em um ataque em grande escala a toda a cadeia de suprimentos, onde tokens roubados são usados como chaves reutilizáveis para acessar armazenamentos de dados confidenciais de clientes.

Boa Proteção Contra Ataques - Ciberproteção Proativa

A Mandiant conclui que os analistas da empresa de análise de ameaças cibernéticas notaram que os invasores estão usando inteligência artificial para acelerar os ataques, passando de e-mails em massa para engenharia social hiperpersonalizada usando tecnologias de voz e implantando malware capaz de consultar grandes modelos de linguagem no processo de execução. No entanto, apesar do rápido desenvolvimento da tecnologia, os incidentes investigados pela Mandiant foram causados principalmente por erros humanos e de sistema fundamentais.

Foram observadas diferenças significativas nas ações dos invasores. Enquanto os grupos de crimes cibernéticos buscavam danos imediatos e negação intencional de recuperação, atacando propositalmente sistemas de backup, serviços de identidade e sistemas de gerenciamento de virtualização, os grupos de espionagem cibernética buscavam o máximo de sigilo. Operando a partir de dispositivos periféricos não controlados e usando funções de rede integradas para evitar a detecção, esses invasores aumentaram o tempo médio de permanência no sistema para 14 dias.

Para se proteger contra essas táticas, métodos e procedimentos, as organizações devem agir com a mesma velocidade que os invasores. A proteção proativa e sustentável não pode ser limitada a ferramentas estáticas. Requer autenticação constante, proteção cuidadosa de níveis de gerenciamento críticos e controle total sobre todo o ecossistema, incluindo o nível de virtualização e dispositivos de rede.

As equipes de especialistas em segurança devem passar por testes "vermelhos" completos e realistas, incluindo táticas modernas usando inteligência artificial. Além disso, as organizações devem realizar regularmente exercícios práticos para atualizar os esquemas de resposta a incidentes.

🛡️⚡

Pare de pesquisar. Comece a hackear.

O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.

Testar grátis por 7 dias →

Sem cartão para começar · Planos a partir de R$49/mês

📤 Compartilhar & Baixar

🧰 Ferramentas recomendadas

Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Com centenas de ferramentas pré-instaladas, a distribuição Kali Linux facilita o trabalho de os profissionais de segurança começarem a fazer testes de segurança rapidamente. No entanto, com mais de 600 ferramentas em seu arsenal, o Kali Linux também pode ser desafiador. A nova edição deste prático livro abrange as atualizações nas ferramentas e inclui uma melhor abordagem da análise forense e da engenharia reversa. Ric Messier, autor, não fica apenas no teste de segurança, mas também faz uma abordagem sobre a execução de análise forense, incluindo a análise em disco e na memória, assim como alguma análise básica de malware. • Explore as diversas ferramentas disponíveis no Kali Linux • Entenda o valor do teste de segurança e examine os tipos de teste disponíveis • Aprenda os aspectos básicos do pentest em todo o ciclo de vida do ataque • Instale o Kali Linux em vários sistemas, tanto físicos quanto virtuais • Descubra como usar diferentes ferramentas destinadas à segurança • Estruture um teste de segurança baseado nas ferramentas do Kali Linux • Estenda as ferramentas do Kali para criar técnicas de ataque avançadas • Use o Kali Linux para ajudar a criar relatórios quando o teste terminar “A abordagem concisa, clara e baseada na experiência adotada por Ric Messier para a introdução do Kali Linux e dos testes de cibersegurança é incomparável. Este livro é uma leitura excelente e acessível para iniciantes e um recurso valioso para qualquer pessoa.” —Alexander Arlt, Consultor sênior de segurança, Google

Ver na Amazon
Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Compatível com portas USB-C e USB-A, ideal para ampliar a conectividade de dispositivos como MacBook Pro e outros com portas USB-C. Inclui um adaptador USB-A extra, proporcionando uma conexão Ethernet estável e veloz de até 1 Gbps, perfeita para filmes, jogos online e videoconferências. Oferece três portas USB 3.0 com velocidades de transferência de até 5 Gbps, permitindo conectar mouse, teclado, discos rígidos e outros periféricos. Fabricado em alumínio durável, garantindo longa vida útil e resistência ao uso diário. Design compacto e leve, ideal para viagens de negócios e uso diário, facilitando o transporte e armazenamento. Funciona com Windows 10/8.1/8, Mac OS e Chrome OS, oferecendo versatilidade incomparável para diversas necessidades de conectividade. Assegura uma conectividade estável e rápida, perfeita para tarefas exigentes como transferência de dados, streaming e mais.

Ver na Amazon
Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs is a crash course on web API security testing that will prepare you to penetration-test APIs, reap high rewards on bug bounty programs, and make your own APIs more secure. You'll learn how REST and GraphQL APIs work in the wild and set up a streamlined API testing lab with Burp Suite and Postman. Then you'll master tools useful for reconnaissance, endpoint analysis, and fuzzing, such as Kiterunner and OWASP Amass. Next, you'll learn to perform common attacks, like those targeting an API's authentication mechanisms and the injection vulnerabilities commonly found in web applications. You'll also learn techniques for bypassing protections against these attacks. In the book's nine guided labs, which target intentionally vulnerable APIs, you'll practice: Enumerating APIs users and endpoints using fuzzing techniques Using Postman to discover an excessive data exposure vulnerability Performing a JSON Web Token attack against an API authentication process Combining multiple API attack techniques to perform a NoSQL injection Attacking a GraphQL API to uncover a broken object level authorization vulnerability

Ver oferta
Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Up-to-date strategies for thwarting the latest, most insidious network attacks This fully updated, industry-standard security resource shows, step by step, how to fortify computer networks by learning and applying effective ethical hacking techniques. Based on curricula developed by the authors at major security conferences and colleges, the book features actionable planning and analysis methods as well as practical steps for identifying and combating both targeted and opportunistic attacks. Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition clearly explains the enemy's devious weapons, skills, and tactics and offers field-tested remedies, case studies, and testing labs. You will get complete coverage of Internet of Things, mobile, and Cloud security along with penetration testing, malware analysis, and reverse engineering techniques. State-of-the-art malware, ransomware, and system exploits are thoroughly explained. Fully revised content includes 7 new chapters covering the latest threats Includes proof-of-concept code stored on the GitHub repository Authors train attendees at major security conferences, including RSA, Black Hat, Defcon, and B-Sides

Ver na Amazon
Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Proteção de privacidade aprimorada: protege o link de transmissão de dados para evitar roubo de informações, fornecendo proteção de segurança robusta que protege a privacidade do usuário durante transferências de arquivos e garante uma conexão segura para interações de dispositivos sem preocupações em vários ambientes Uso a longo prazo: a camada protetora resistente ao desgaste, combinada com um corpo de metal resistente, oferece gerenciamento de calor confiável e qualidade duradoura durante o uso diário Entrega eficiente de energia: a tecnologia de chip inteligente garante a identificação automática dos requisitos de energia, fornecendo carregamento eficiente alinhando-se com vários protocolos de carregamento rápido para maior conveniência Proteção contra sobrecarga: evitando riscos de sobrecarga, este bloqueador de dados USB protege a vida útil da bateria e garante um desempenho estável, mantendo um fluxo estável de energia para melhorar a longevidade do dispositivo de forma eficaz Prático de transportar: com atenção à portabilidade, este bloqueador de dados USB oferece um design compacto que é leve e fácil de transportar, melhorando a conveniência do usuário e operação eficiente

Ver na Amazon

📩 Newsletter MundiX

Receba novidades de cibersegurança + um checklist de pentest grátis. Sem spam.

Ao assinar você concorda em receber e-mails. Cancele quando quiser.