O Cibercrime Torna-se Industrial

Análise2026-08-10, 10:53
No Relatório de Panorama de Ameaças 2026, pesquisadores da Infoblox descrevem o cibercrime não como uma coleção de grupos de ameaças separados, mas como um ecossistema comercial maduro, onde virtualmente cada componente de um ataque pode ser comprado ou alugado: desde infraestrutura, malware e kits de ferramentas abrangentes até processamento de pagamentos e serviços de lavagem de dinheiro.
A industrialização do cibercrime é particularmente evidente nas estatísticas relacionadas à infraestrutura de rede:
• Ao longo de um ano, a Infoblox registrou o surgimento de mais de 120 milhões de novos domínios, mais de 22% dos quais foram weaponized ou exibiram características de ameaça.
• 88% dos domínios maliciosos foram registrados como IoCs em apenas uma organização cliente da Infoblox, enquanto 44% estiveram ativos por apenas 1 dia. Isso indica que a infraestrutura dos atacantes está se tornando cada vez mais efêmera e direcionada.
• Domínios gerados usando DGA/RDGA representaram 21,5% dos domínios maliciosos identificados. O número de domínios de scam cresceu 62%, domínios de phishing 54%, e aqueles associados a proxies residenciais (nós relatamos anteriormente sobre sua proliferação) em até 847% ano a ano.
• Sistemas de distribuição de tráfego (TDS) afetaram 96% dos clientes da Infoblox. Esses sistemas perfilam visitantes e mostram conteúdo malicioso apenas para vítimas adequadas, ocultando-o de todos os outros. Em um dos esquemas Detour Dog estudados, 95% dos visitantes do site comprometido viram conteúdo comum — apenas alvos selecionados foram redirecionados para um recurso contendo conteúdo malicioso. Exemplos de campanhas similares foram examinados anteriormente neste post.
O próprio phishing está mudando. Em 71% dos incidentes envolvendo clientes da Infoblox, o domínio não continha o nome da marca alguma vez, que a página estava impersonando. Em vez de domínios lookalike óbvios, os atacantes estão apostando em design realista e experiência do usuário. Ao mesmo tempo, as páginas de phishing estão se tornando cada vez mais efêmeras: em uma campanha direcionada a 18 universidades dos EUA, URLs tipicamente existiram por menos de 24 horas.
Outra tendência distinta é o abuso de infraestrutura legítima da internet. Por exemplo, atacantes ganharam controle de zonas DNS reversas no espaço .arpa e as usaram para fazer links em emails de spam parecerem mais legítimos, então redirecionaram vítimas através de TDSs para páginas de phishing efêmeras. Um estudo de superfície de ataque também descobriu que aproximadamente um terço dos registros CNAME desatualizados, apontando para recursos que não existiam mais, poderiam ser relativamente facilmente hijacked.
A principal conclusão do relatório: os atacantes têm cada vez menos necessidade de infraestrutura de longa duração. Campanhas modernas dependem de criação em massa de domínios, serviços alugados, automação e entrega direcionada de conteúdo malicioso — então o mesmo IoC é cada vez menos provável de aparecer em um grande número de organizações ao mesmo tempo.
Fornecedor
Infoblox
Produto
Threat Landscape Report 2026