Semana de Segurança 2627: Ferramentas Falsas de IA como Isca para Pequenas Empresas

Semana de Segurança 2627: Ferramentas Falsas de IA como Isca para Pequenas Empresas

Pequenas e médias empresas (PMEs) continuam sendo alvos de campanhas maliciosas, com ferramentas falsas de IA emergindo como uma isca popular. Relatório da Kaspersky detalha o aumento de ataques disfarçados de serviços de IA, além de outras táticas como phishing e exploração de acesso inicial.

MundiX News·30 de junho de 2026·5 min de leitura·👁 1 views

Na semana passada, pesquisadores da Kaspersky publicaram uma análise do cenário de ameaças para pequenas e médias empresas. De acordo com o relatório, empresas de menor porte continuam sendo alvos tanto de operadores de campanhas maliciosas em massa quanto daqueles que utilizam um fornecedor como ponto de entrada na infraestrutura de uma organização maior. Os autores do artigo destacam separadamente que, em 2026, um dos principais chamarizes se tornaram os populares serviços de IA.

A principal notícia do relatório é que, de janeiro a abril de 2026, as soluções de proteção da Kaspersky registraram 33.352 ataques contra PMEs, nos quais software malicioso ou potencialmente indesejado se disfarçava como um dos cinco serviços populares de IA. Isso representa um aumento de quase cinco vezes em relação ao mesmo período de 2025. No total, foram descobertos mais de 1.100 amostras únicas desse tipo de software, um aumento de 21% em relação ao ano anterior. Principalmente, trata-se de diversos programas trojans, incluindo downloaders que baixam cargas úteis adicionais para a máquina comprometida. Entre os chamarizes, os autores citam o serviço Claude e o aplicativo OpenClaw (anteriormente Clawdbot, também conhecido como Moltbot), que se tornaram particularmente populares em 2026. Como esperado, quanto mais um determinado instrumento está em evidência, maior a probabilidade de encontrar sua cópia falsa na rede. Uma divisão por tipo de serviço popular sob o qual as campanhas maliciosas se disfarçaram pode ser vista na captura de tela acima.

Apesar da disseminação de ferramentas maliciosas que se disfarçam de IA, os mensageiros e serviços de videoconferência continuam sendo os chamarizes mais massivos. Nos mesmos quatro meses, 414.736 ataques foram disfarçados sob aplicativos de comunicação falsos – mas este indicador permaneceu praticamente inalterado ano a ano. Pacotes de escritório falsos e plataformas de colaboração geraram outros 24 mil ataques. Houve 39% mais ataques disfarçados de serviços de IA do que ataques sob a aparência de software de escritório.

Além de software malicioso, o relatório analisa campanhas de phishing e golpes direcionados a organizações e empreendedores. Em um dos exemplos, os criminosos se passaram por um banco, oferecendo contas empresariais ou empréstimos, coletando dados em um formulário falso, incluindo o número de seguro social. Em outro, eles anunciaram um serviço de IA 'para contratados', supostamente auxiliando com faturas e cronogramas. Após o pagamento da assinatura, na maioria dos casos, o usuário não recebia nada – os criminosos nem sequer tentavam simular a existência de algum serviço útil. Outro esquema envolve notificações falsas sobre violação das regras de uma página comercial em uma rede social, com a oferta de preencher um formulário de apelação e fornecer, entre outras coisas, a senha da conta.

O e-mail continua sendo um dos principais vetores de ataque. Os criminosos estão cada vez mais enviando e-mails fraudulentos através de plataformas legítimas para contornar filtros de e-mail e aproveitar a confiança em serviços conhecidos. Exemplos incluem: uma notificação falsa da OneDrive ('objeto criptografado dentro do seu perímetro seguro na nuvem' com dados reais do destinatário inseridos no texto), um e-mail em nome da Apple sobre um 'problema de conformidade regulatória' e um esquema de duas etapas com um convite para uma reunião inexistente, onde o primeiro link leva a uma página real do Zoom Canvas, e de lá – para uma página de phishing. Durante todo o ano de 2025, de acordo com a Kaspersky, usuários e organizações receberam mais de 144 milhões de anexos maliciosos e indesejados – um aumento de 15% em relação ao ano anterior.

Uma seção separada é dedicada a corretores de acesso inicial. Especialistas da Kaspersky Digital Footprint Intelligence analisaram centenas de publicações em fóruns da darknet durante janeiro-abril de 2025 e 2026. Corretores negociam pontos de entrada em redes comprometidas, por exemplo, via RDP ou web shells, indicando a região, setor, receita da vítima e nível de privilégios. Contas com direitos de administrador geralmente custam mais. No geral, ofertas para pequenas e médias empresas representam mais da metade de todas as publicações analisadas. Pequenas empresas lideram em número de anúncios, no entanto, na opinião dos especialistas da empresa, os criminosos podem ter mais interesse em médias empresas: elas são mais lucrativas do que as pequenas, mas muitas vezes são menos protegidas do que as grandes.

Como medidas de proteção, os autores do relatório recomendam um conjunto de medidas óbvias: baixar software apenas de fontes oficiais, limitar os direitos de acesso a recursos corporativos e revogá-los prontamente ao demitir um funcionário, criar backups regulares de dados importantes, coordenar a instalação de novo software com o departamento de TI, proteger o perímetro de e-mail e aumentar a conscientização dos funcionários, pois uma parte significativa dos esquemas analisados é projetada para a desatenção.

O que mais aconteceu:

Outra publicação de especialistas da Kaspersky analisa a vulnerabilidade CVE-2024-2658 no software Schneider Electric Floating License Manager. Este programa faz parte de um sistema de automação na produção. Um erro, no qual restrições de acesso a um dos arquivos de configuração não são aplicadas, pode levar tanto ao aumento de privilégios no sistema quanto ao vazamento de dados importantes sobre os parâmetros de operação da rede industrial.

A plataforma de negociação Polymarket foi alvo de um ataque à cadeia de suprimentos: a invasão de um fornecedor terceirizado levou ao aparecimento temporário de um script malicioso nas páginas do site. Como resultado, um certo número de clientes (dados exatos não foram divulgados oficialmente) perdeu cerca de três milhões de dólares. A Polymarket prometeu reembolsar integralmente os danos causados. Fontes terceirizadas fornecem mais informações: ocorreu um ataque de phishing que afetou não mais que 15 clientes.

Duas outras vulnerabilidades foram descobertas no kernel do Linux. Uma delas, chamada DirtyClone (CVE-2026-43503), é parcialmente semelhante às anteriormente descobertas Dirty Frag e Fragnesia e permite o aumento local de privilégios.

Um novo malware para MacOS, chamado Gaslight, tenta enganar assistentes de IA cuja tarefa é analisar código potencialmente perigoso. Erros foram intencionalmente introduzidos no Gaslight que, presumivelmente, podem causar falha no funcionamento da IA. Consequentemente, o objetivo dessas mudanças é tornar a componente maliciosa 'invisível'.

Um novo trabalho científico mostra que a chamada 'vibe-coding', ou escrita automatizada de software com a ajuda de assistentes de IA, introduz novos padrões de vulnerabilidades no código. Isso é causado por características estruturais dos LLMs modernos.

A descoberta de vulnerabilidades em código antigo está se tornando uma tendência da moda recentemente graças ao uso de assistentes de IA. Um exemplo recente: um problema de 29 anos no servidor proxy de cache Squid, levando ao vazamento de dados privados.

Os desenvolvedores do gerenciador de senhas LastPass relatam um vazamento de dados ocorrido como resultado da invasão de um serviço terceirizado – a plataforma de análise de negócios Klue. Como resultado, os organizadores do ataque obtiveram acesso aos bancos de dados de clientes da empresa.

Após uma onda de críticas, a AMD cancelou sua decisão anterior de desativar o sistema de criptografia de dados na memória RAM para processadores de usuário.

🛡️⚡

Pare de pesquisar. Comece a hackear.

O MundiX é seu copiloto de pentest com IA: comandos exatos, análise de outputs e próximo passo na kill chain — em segundos.

Testar grátis por 7 dias →

Sem cartão para começar · Planos a partir de R$49/mês

📤 Compartilhar & Baixar

🧰 Ferramentas recomendadas

Divulgação: alguns links são patrocinados. Podemos receber comissão se você comprar — sem custo extra para você. Só indicamos o que faz sentido para a comunidade.

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Aprendendo Kali Linux: Teste de segurança, pentest e hacking ético

Com centenas de ferramentas pré-instaladas, a distribuição Kali Linux facilita o trabalho de os profissionais de segurança começarem a fazer testes de segurança rapidamente. No entanto, com mais de 600 ferramentas em seu arsenal, o Kali Linux também pode ser desafiador. A nova edição deste prático livro abrange as atualizações nas ferramentas e inclui uma melhor abordagem da análise forense e da engenharia reversa. Ric Messier, autor, não fica apenas no teste de segurança, mas também faz uma abordagem sobre a execução de análise forense, incluindo a análise em disco e na memória, assim como alguma análise básica de malware. • Explore as diversas ferramentas disponíveis no Kali Linux • Entenda o valor do teste de segurança e examine os tipos de teste disponíveis • Aprenda os aspectos básicos do pentest em todo o ciclo de vida do ataque • Instale o Kali Linux em vários sistemas, tanto físicos quanto virtuais • Descubra como usar diferentes ferramentas destinadas à segurança • Estruture um teste de segurança baseado nas ferramentas do Kali Linux • Estenda as ferramentas do Kali para criar técnicas de ataque avançadas • Use o Kali Linux para ajudar a criar relatórios quando o teste terminar “A abordagem concisa, clara e baseada na experiência adotada por Ric Messier para a introdução do Kali Linux e dos testes de cibersegurança é incomparável. Este livro é uma leitura excelente e acessível para iniciantes e um recurso valioso para qualquer pessoa.” —Alexander Arlt, Consultor sênior de segurança, Google

Ver na Amazon
Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Gshield 2 em 1 Hub Extensor Conector USB-C + USB-A e Adaptador de Rede Ethernet LAN RJ45 com 3 Entradas USB 3.0 até 5 Gbps em Liga de Alumínio para Computador e Notebook, Cinza

Compatível com portas USB-C e USB-A, ideal para ampliar a conectividade de dispositivos como MacBook Pro e outros com portas USB-C. Inclui um adaptador USB-A extra, proporcionando uma conexão Ethernet estável e veloz de até 1 Gbps, perfeita para filmes, jogos online e videoconferências. Oferece três portas USB 3.0 com velocidades de transferência de até 5 Gbps, permitindo conectar mouse, teclado, discos rígidos e outros periféricos. Fabricado em alumínio durável, garantindo longa vida útil e resistência ao uso diário. Design compacto e leve, ideal para viagens de negócios e uso diário, facilitando o transporte e armazenamento. Funciona com Windows 10/8.1/8, Mac OS e Chrome OS, oferecendo versatilidade incomparável para diversas necessidades de conectividade. Assegura uma conectividade estável e rápida, perfeita para tarefas exigentes como transferência de dados, streaming e mais.

Ver na Amazon
Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs: Breaking Web Application Programming Interfaces

Hacking APIs is a crash course on web API security testing that will prepare you to penetration-test APIs, reap high rewards on bug bounty programs, and make your own APIs more secure. You'll learn how REST and GraphQL APIs work in the wild and set up a streamlined API testing lab with Burp Suite and Postman. Then you'll master tools useful for reconnaissance, endpoint analysis, and fuzzing, such as Kiterunner and OWASP Amass. Next, you'll learn to perform common attacks, like those targeting an API's authentication mechanisms and the injection vulnerabilities commonly found in web applications. You'll also learn techniques for bypassing protections against these attacks. In the book's nine guided labs, which target intentionally vulnerable APIs, you'll practice: Enumerating APIs users and endpoints using fuzzing techniques Using Postman to discover an excessive data exposure vulnerability Performing a JSON Web Token attack against an API authentication process Combining multiple API attack techniques to perform a NoSQL injection Attacking a GraphQL API to uncover a broken object level authorization vulnerability

Ver oferta
Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition

Up-to-date strategies for thwarting the latest, most insidious network attacks This fully updated, industry-standard security resource shows, step by step, how to fortify computer networks by learning and applying effective ethical hacking techniques. Based on curricula developed by the authors at major security conferences and colleges, the book features actionable planning and analysis methods as well as practical steps for identifying and combating both targeted and opportunistic attacks. Gray Hat Hacking: The Ethical Hacker's Handbook, Sixth Edition clearly explains the enemy's devious weapons, skills, and tactics and offers field-tested remedies, case studies, and testing labs. You will get complete coverage of Internet of Things, mobile, and Cloud security along with penetration testing, malware analysis, and reverse engineering techniques. State-of-the-art malware, ransomware, and system exploits are thoroughly explained. Fully revised content includes 7 new chapters covering the latest threats Includes proof-of-concept code stored on the GitHub repository Authors train attendees at major security conferences, including RSA, Black Hat, Defcon, and B-Sides

Ver na Amazon
Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Bloqueador USB de privacidade de porta USB para PC, notebook, bloco de laptop,

Proteção de privacidade aprimorada: protege o link de transmissão de dados para evitar roubo de informações, fornecendo proteção de segurança robusta que protege a privacidade do usuário durante transferências de arquivos e garante uma conexão segura para interações de dispositivos sem preocupações em vários ambientes Uso a longo prazo: a camada protetora resistente ao desgaste, combinada com um corpo de metal resistente, oferece gerenciamento de calor confiável e qualidade duradoura durante o uso diário Entrega eficiente de energia: a tecnologia de chip inteligente garante a identificação automática dos requisitos de energia, fornecendo carregamento eficiente alinhando-se com vários protocolos de carregamento rápido para maior conveniência Proteção contra sobrecarga: evitando riscos de sobrecarga, este bloqueador de dados USB protege a vida útil da bateria e garante um desempenho estável, mantendo um fluxo estável de energia para melhorar a longevidade do dispositivo de forma eficaz Prático de transportar: com atenção à portabilidade, este bloqueador de dados USB oferece um design compacto que é leve e fácil de transportar, melhorando a conveniência do usuário e operação eficiente

Ver na Amazon

📩 Newsletter MundiX

Receba novidades de cibersegurança + um checklist de pentest grátis. Sem spam.

Ao assinar você concorda em receber e-mails. Cancele quando quiser.