Insights de projetos de Avaliação de Comprometimento: incidentes perdidos e ameaças ocultas
Análise2026-07-03, 16:19
Os pesquisadores da Kaspersky analisaram os resultados de projetos de Avaliação de Comprometimento conduzidos em 2025 e identificaram as principais razões pelas quais os atacantes podem permanecer indetectados em infraestruturas corporativas por meses. Abaixo estão as principais descobertas — o relatório completo está disponível neste link.
60% dos incidentes não foram detectados pelas ferramentas de segurança existentes antes do início da Avaliação de Comprometimento. Cerca de 20% das ameaças foram identificadas apenas através de análise manual por especialistas.
Mais da metade (52%) dos incidentes de alta severidade mostrou rastros de comprometimento por mais de 90 dias. Em um caso, os atacantes permaneceram na infraestrutura por cerca de quatro anos, usando controladores de domínio comprometidos para mineração de criptomoedas oculta.
40% dos web shells detectados foram encontrados em backups, criando um risco de re-comprometimento após a restauração da infraestrutura.
86% das organizações que afirmaram ter um processo de gestão de vulnerabilidades ainda tinham configurações incorretas exploráveis. Os autores atribuem isso à falta de processos formalizados de gestão de vulnerabilidades e inventário incompleto de ativos: em 25% dos casos, servidores individuais não eram monitorados de forma alguma.
Em cada projeto que revelou um incidente, os atacantes usaram ferramentas de administração remota e técnicas Living off the Land (LoLBins) para disfarçar sua atividade como processos legítimos do SO.
Os pesquisadores também observam que as organizações que conduzem Avaliações de Comprometimento regularmente têm muito menos probabilidade de enfrentar incidentes de alta severidade do que aquelas que recorrem a tais auditorias apenas após um ataque.
O estudo demonstra que a ausência de detecções não deve ser tomada como prova de segurança. Na prática, o que mais importa não é apenas ter ferramentas de monitoramento, mas maturidade operacional geral: configuração adequada de defesas, monitoramento contínuo, caça proativa a ameaças, inventário preciso de ativos e prontidão dos analistas para investigar até mesmo eventos de baixa prioridade. Igualmente importantes são processos de comunicação bem definidos e planos de resposta a incidentes regularmente atualizados — esses fatores permitem a detecção oportuna de comprometimentos ocultos e ajudam a reduzir o risco de incidentes críticos.
Fornecedor
Produto