Anatomia dos Ataques Cibernéticos em 2025: O que a Kaspersky Observou em 400.000 Alertas em um Ano

Anatomia dos Ataques Cibernéticos em 2025: O que a Kaspersky Observou em 400.000 Alertas em um Ano

A Kaspersky divulgou um relatório global sobre as ameaças cibernéticas com base nos dados de seus serviços MDR, Incident Response e Compromise Assessment. O relatório detalha estatísticas sobre ataques reais a 200.000 clientes corporativos, análise das táticas dos invasores e dados sobre como a maioria dos SOCs utilizam seus próprios dados.

MundiX News·13 de abril de 2026·10 min de leitura·👁 1 views

A Kaspersky publicou um relatório global sobre ameaças cibernéticas com base em dados de seus serviços MDR (Managed Detection and Response), Incident Response e Compromise Assessment. O relatório detalha estatísticas sobre ataques reais contra 200.000 clientes corporativos, uma análise das táticas dos invasores e números surpreendentes sobre o quão mal a maioria dos SOCs (Security Operations Centers) utilizam seus próprios dados.

Números que Definem o Contexto

O sistema MDR gerou cerca de 400.000 alertas de segurança em um ano. Após a filtragem inicial, a inteligência artificial (IA) fechou quase 95.000 deles – aproximadamente 24% – automaticamente. Os 300.000 restantes foram encaminhados para analistas do SOC, que filtraram cerca de 87% como não exigindo resposta. Cerca de 21.000 incidentes chegaram às notificações dos clientes.

O tempo médio de detecção até a notificação foi de 42 minutos para incidentes de alta criticidade, 33 minutos para incidentes médios e 31 minutos para incidentes de baixa criticidade. Em 2025, esse número foi reduzido em aproximadamente 22% em comparação com 2024, devido à automação.

Boas Notícias: Incidentes Críticos Diminuíram

A proporção de incidentes de alta criticidade tem diminuído por seis anos consecutivos. O pico foi em 2021, com 14,3% de todos os incidentes. Em 2025, esse número foi de 3,8%.

Isso não significa que se tornou mais seguro. Significa que os ataques são cada vez mais interrompidos antes que causem danos. O MDR identificou até três incidentes de alta criticidade diariamente.

Quase 97% de todos os incidentes são de criticidade média e baixa. Há muito malware automatizado e ataques oportunistas. Ataques controlados por humanos são menores em porcentagem, mas ainda são os mais perigosos.

Quem Está Sob Ataque

O top 3 das indústrias mais atacadas em 2025:

  • Setor público – 19% dos incidentes
  • Indústria – 17%
  • TI – 15% (ultrapassou o setor financeiro pela primeira vez)

A ascensão do setor de TI ao terceiro lugar não é acidental. Os invasores estão explorando cada vez mais ataques à cadeia de suprimentos: invadindo provedores de serviços e integradores de TI e, em seguida, acessando seus clientes por meio de seu acesso. O relatório inclui um caso em que os invasores comprometeram sequencialmente mais de duas organizações para atingir um terceiro alvo.

A proporção de incidentes críticos no setor de TI é de 4,9%. No setor público, é de 4,3%. Isso está acima da média.

Como Eles Entram: Top 3 Vetores Iniciais

De acordo com o Incident Response em 2025:

  • Exploração de aplicativos publicamente acessíveis – 43,7%
  • Credenciais comprometidas – 25,4%
  • Relações de confiança (ataques por meio de contratados e parceiros) – 15,5%

Notavelmente, e-mails maliciosos desapareceram completamente do top 3 de vetores iniciais em 2023. O phishing não desapareceu, mas agora raramente é um ponto de entrada em uma rede corporativa – muitas vezes serve como o primeiro elo em uma cadeia mais complexa.

Ataques por meio de relações de confiança apareceram no top 3 apenas em 2023. Em dois anos, eles se tornaram uma tendência constante. O esquema é simples: eles invadem uma pequena empresa contratada que não tem segurança da informação normal, mas tem acesso remoto à infraestrutura do cliente. Do ponto de vista do cliente, o tráfego parece legítimo.

Como os Ataques Terminam

O resultado mais comum de um ataque bem-sucedido é a criptografia de dados: 39% de todos os incidentes que resultaram em danos. Depois disso, há o estabelecimento de persistência para impacto subsequente (12%) e a exfiltração por meio de serviços da web (7%).

Existe uma diferença entre aqueles que notam um ataque antes que ocorram danos e aqueles que o notam depois:

  • Grupo I (descobriu quando tudo já havia acontecido): criptografia de dados, destruição de dados, interrupção de serviços.
  • Grupo II (detectou atividade suspeita antecipadamente): estabelecimento de persistência sem conclusão do ataque, comprometimento do Active Directory.

O tempo de detecção não depende do vetor de ataque, mas da maturidade da segurança da informação na organização. Um invasor que penetra por meio de uma vulnerabilidade em um aplicativo público pode ficar na rede por dias, semanas, meses ou anos – dependendo de quão bem o monitoramento é construído.

Quais Vulnerabilidades Foram Exploradas em 2025

50% das vulnerabilidades identificadas durante o Incident Response permitem a execução remota de código (RCE) – em alguns casos sem autenticação.

Das descobertas atuais:

  • CVE-2025-31324 (SAP NetWeaver, CVSS 9.8) – upload de arquivos arbitrários sem autorização
  • CVE-2025-42999 (SAP NetWeaver, CVSS 9.1) – desserialização insegura, RCE
  • CVE-2025-61882 (Oracle E-Business Suite, CVSS 9.8) – tomada de controle não autenticada sobre o serviço
  • CVE-2024-55591 (Fortinet FortiOS, CVSS 9.8) – bypass de autenticação via websocket

Ao mesmo tempo, um terço de todas as vulnerabilidades exploradas datam de 2021. As vulnerabilidades do Microsoft Exchange (ProxyLogon e similares) ainda estão no topo – quatro anos após a publicação dos patches.

A conclusão é inconveniente, mas óbvia: a maioria das invasões ocorre não por meio de zero-day, mas por meio de exploits conhecidos há muito tempo para os quais os patches existem há muito tempo.

Ferramentas: O Que os Invasores Usaram

Do relatório MDR sobre LOLBins (ferramentas integradas do sistema operacional que os invasores usam para evitar a detecção):

  • powershell.exe (14,4%)
  • rundll32.exe (5,9%)
  • mshta.exe (3,8%)
  • comsvcs.dll (3,0%)
  • msedge.exe (2,7%)

O mshta.exe cresceu este ano devido à tendência de CAPTCHAs falsos: o usuário passa por uma "verificação" - e discretamente inicia uma payload maliciosa.

Das ferramentas especializadas descobertas durante o Incident Response:

  • Mimikatz (14,3%) – extração de hashes de senha
  • PowerShell (8,1%) – execução de comandos arbitrários
  • PsExec / AnyDesk (7,5% cada) – gerenciamento remoto

Em casos reais no relatório, um ataque é descrito onde os invasores usaram um binário legítimo do Microsoft Defender (MPDefender.exe) para carregar uma DLL maliciosa por meio do mecanismo de DLL Hijacking – um clássico Living off the Land.

O Problema Que Não É Discutido: O SOC Não Usa Seus Dados

O relatório contém uma seção sobre a avaliação da maturidade do SOC – e há números desagradáveis lá.

O nível médio de cobertura de fontes de eventos por regras de correlação é de 43%. Ou seja, mais da metade dos dados que o SOC coleta não participa da detecção de ameaças.

Quanto mais fontes de dados, pior a situação. Para um SOC com 50–70+ fontes, apenas cerca de 30% dos dados são cobertos por regras. O resto é coletado "por precaução" ou para fins de conformidade.

Os três problemas mais comuns são:

  • Degradação da cobertura: o perímetro do SOC é definido durante o projeto e não é controlado posteriormente. Com o tempo, aparecem pontos cegos.
  • Regras do fornecedor sem configuração: as organizações pegam um pacote de regras do fabricante e não o adaptam à sua infraestrutura. O resultado é um alto nível de falsos positivos e lacunas na cobertura.
  • Coleta desequilibrada: os dados são coletados, mas a lógica de detecção não é escrita para eles. A telemetria de rede, bancos de dados, servidores web – tradicionalmente permanecem sem cobertura.

Técnica Que Apareceu no Topo em 2025

No top 10 das técnicas com a melhor conversão (a proporção de ameaças reais para falsos positivos) em 2025, T1568: Dynamic Resolution – gerenciamento e controle dinâmicos – entrou pela primeira vez. Conversão de 23%.

Este é um mecanismo característico de ataques avançados envolvendo humanos: Domain Generation Algorithms, Fast Flux DNS. Todos os três subtipos foram registrados em incidentes reais.

Além disso, o relatório analisa detalhadamente um ataque em que um invasor usou o abuso de reserva de URL no Windows HTTP.sys para criar um canal C2 oculto – o tráfego foi registrado diretamente através da pilha HTTP do kernel, ignorando o registro do IIS e parecendo tráfego legítimo do Exchange.

O Que Fazer Com Tudo Isso

  • Atualize.

Um terço das vulnerabilidades ativamente exploradas são de 2021. Os patches existem. O problema está no gerenciamento de atualizações, não na falta de soluções.

  • Verifique o acesso do contratado.

Ataques por meio de relações de confiança são 15,5% dos vetores iniciais e estão crescendo. Cada contratado com acesso remoto é um ponto de entrada potencial.

  • Meça a cobertura do SOC.

Se você não sabe qual porcentagem de fontes de eventos é coberta por regras de detecção, provavelmente é menos de 50%. Comece com um inventário.

  • Preste atenção ao SAP e Oracle.

CVE-2025-31324 e CVE-2025-42999 para SAP NetWeaver, CVE-2025-61882 para Oracle E-Business Suite – todos com CVSS acima de 9, todos explorados em ataques reais em 2025.

  • Não se esqueça das pessoas.

As técnicas de User Execution e Phishing estão no top 3 pelo segundo ano consecutivo. Os programas de conscientização de segurança da informação funcionam quando são regulares e específicos, e não instruções únicas.

  • Verifique o Active Directory.

O comprometimento do AD aparece em incidentes por meio de relações de confiança e em ataques prolongados. A configuração do AD é um ponto fraco comum visto na Avaliação de Comprometimento.

Fonte: Kaspersky Security Services, "Anatomia do Cenário de Ameaças Cibernéticas: Relatório Global", 2026. Os dados são baseados em estatísticas dos serviços Managed Detection and Response, Incident Response, Compromise Assessment e SOC Consulting para 2025.

🛡️⚡

Pare de pesquisar. Comece a hackear.

O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.

Testar grátis por 7 dias →

Sem cartão para começar · Planos a partir de R$49/mês

📤 Compartilhar & Baixar

🧰 Ferramentas recomendadas

Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Com centenas de ferramentas pré-instaladas, a distribuição Kali Linux facilita o trabalho de os profissionais de segurança começarem a fazer testes de segurança rapidamente. No entanto, com mais de 600 ferramentas em seu arsenal, o Kali Linux também pode ser desafiador. A nova edição deste prático livro abrange as atualizações nas ferramentas e inclui uma melhor abordagem da análise forense e da engenharia reversa. Ric Messier, autor, não fica apenas no teste de segurança, mas também faz uma abordagem sobre a execução de análise forense, incluindo a análise em disco e na memória, assim como alguma análise básica de malware. • Explore as diversas ferramentas disponíveis no Kali Linux • Entenda o valor do teste de segurança e examine os tipos de teste disponíveis • Aprenda os aspectos básicos do pentest em todo o ciclo de vida do ataque • Instale o Kali Linux em vários sistemas, tanto físicos quanto virtuais • Descubra como usar diferentes ferramentas destinadas à segurança • Estruture um teste de segurança baseado nas ferramentas do Kali Linux • Estenda as ferramentas do Kali para criar técnicas de ataque avançadas • Use o Kali Linux para ajudar a criar relatórios quando o teste terminar “A abordagem concisa, clara e baseada na experiência adotada por Ric Messier para a introdução do Kali Linux e dos testes de cibersegurança é incomparável. Este livro é uma leitura excelente e acessível para iniciantes e um recurso valioso para qualquer pessoa.” —Alexander Arlt, Consultor sênior de segurança, Google

Ver na Amazon
Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Compatível com portas USB-C e USB-A, ideal para ampliar a conectividade de dispositivos como MacBook Pro e outros com portas USB-C. Inclui um adaptador USB-A extra, proporcionando uma conexão Ethernet estável e veloz de até 1 Gbps, perfeita para filmes, jogos online e videoconferências. Oferece três portas USB 3.0 com velocidades de transferência de até 5 Gbps, permitindo conectar mouse, teclado, discos rígidos e outros periféricos. Fabricado em alumínio durável, garantindo longa vida útil e resistência ao uso diário. Design compacto e leve, ideal para viagens de negócios e uso diário, facilitando o transporte e armazenamento. Funciona com Windows 10/8.1/8, Mac OS e Chrome OS, oferecendo versatilidade incomparável para diversas necessidades de conectividade. Assegura uma conectividade estável e rápida, perfeita para tarefas exigentes como transferência de dados, streaming e mais.

Ver na Amazon
Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs is a crash course on web API security testing that will prepare you to penetration-test APIs, reap high rewards on bug bounty programs, and make your own APIs more secure. You'll learn how REST and GraphQL APIs work in the wild and set up a streamlined API testing lab with Burp Suite and Postman. Then you'll master tools useful for reconnaissance, endpoint analysis, and fuzzing, such as Kiterunner and OWASP Amass. Next, you'll learn to perform common attacks, like those targeting an API's authentication mechanisms and the injection vulnerabilities commonly found in web applications. You'll also learn techniques for bypassing protections against these attacks. In the book's nine guided labs, which target intentionally vulnerable APIs, you'll practice: Enumerating APIs users and endpoints using fuzzing techniques Using Postman to discover an excessive data exposure vulnerability Performing a JSON Web Token attack against an API authentication process Combining multiple API attack techniques to perform a NoSQL injection Attacking a GraphQL API to uncover a broken object level authorization vulnerability

Ver oferta
Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Up-to-date strategies for thwarting the latest, most insidious network attacks This fully updated, industry-standard security resource shows, step by step, how to fortify computer networks by learning and applying effective ethical hacking techniques. Based on curricula developed by the authors at major security conferences and colleges, the book features actionable planning and analysis methods as well as practical steps for identifying and combating both targeted and opportunistic attacks. Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition clearly explains the enemy's devious weapons, skills, and tactics and offers field-tested remedies, case studies, and testing labs. You will get complete coverage of Internet of Things, mobile, and Cloud security along with penetration testing, malware analysis, and reverse engineering techniques. State-of-the-art malware, ransomware, and system exploits are thoroughly explained. Fully revised content includes 7 new chapters covering the latest threats Includes proof-of-concept code stored on the GitHub repository Authors train attendees at major security conferences, including RSA, Black Hat, Defcon, and B-Sides

Ver na Amazon
Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Proteção de privacidade aprimorada: protege o link de transmissão de dados para evitar roubo de informações, fornecendo proteção de segurança robusta que protege a privacidade do usuário durante transferências de arquivos e garante uma conexão segura para interações de dispositivos sem preocupações em vários ambientes Uso a longo prazo: a camada protetora resistente ao desgaste, combinada com um corpo de metal resistente, oferece gerenciamento de calor confiável e qualidade duradoura durante o uso diário Entrega eficiente de energia: a tecnologia de chip inteligente garante a identificação automática dos requisitos de energia, fornecendo carregamento eficiente alinhando-se com vários protocolos de carregamento rápido para maior conveniência Proteção contra sobrecarga: evitando riscos de sobrecarga, este bloqueador de dados USB protege a vida útil da bateria e garante um desempenho estável, mantendo um fluxo estável de energia para melhorar a longevidade do dispositivo de forma eficaz Prático de transportar: com atenção à portabilidade, este bloqueador de dados USB oferece um design compacto que é leve e fácil de transportar, melhorando a conveniência do usuário e operação eficiente

Ver na Amazon

📩 Newsletter MundiX

Receba novidades de cibersegurança + um checklist de pentest grátis. Sem spam.

Ao assinar você concorda em receber e-mails. Cancele quando quiser.