TecheNet
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS
Sem resultados
Ver todos os resultados
TecheNet
Sem resultados
Ver todos os resultados

CISA mostra porque a resposta a ciberataques falha

Alfredo Beleza por Alfredo Beleza
26/08/2026
Em Segurança

A resposta a ciberataques depende menos da quantidade de ferramentas instaladas do que da capacidade das equipas para interpretar alertas, isolar sistemas e corrigir falhas de identidade. Esta é a principal conclusão de duas avaliações conduzidas pela Agência de Cibersegurança e Segurança das Infraestruturas dos Estados Unidos, a CISA.

Quando a resposta a ciberataques falha
Imagem conceitual gerada por IA (Gemini)

O relatório A Tale of Two SOCs, publicado a 25 de agosto, compara testes autorizados contra uma organização do setor público e uma entidade ligada ao abastecimento de água. As duas tinham sistemas de deteção, mas responderam de forma muito diferente aos primeiros sinais de intrusão.

Pontos principais

  1. A CISA realizou dois testes de intrusão autorizados em organizações de setores críticos.
  2. Na primeira avaliação, os alertas perderam-se entre falsos positivos e equipas isoladas.
  3. Na segunda, os computadores comprometidos foram isolados entre dois e 20 minutos.
  4. Configurações inseguras no Active Directory abriram caminhos para privilégios elevados nos dois casos.

Alertas perderam-se entre falsos positivos

Na primeira organização, pertencente ao setor de serviços e instalações governamentais, a equipa vermelha da CISA, composta por especialistas que simulam o comportamento de atacantes, encontrou uma aplicação web protegida pelas credenciais predefinidas.

A partir dessa aplicação, os técnicos obtiveram um endereço de correio eletrónico interno e lançaram uma campanha de phishing. Quatro estações de trabalho ficaram comprometidas.

O sistema de deteção e resposta nos endpoints gerou alertas de gravidade baixa e média. No entanto, milhares de falsos positivos e notificações rotineiras com prioridade superior ocultaram os sinais relacionados com o teste.

O problema não esteve apenas no volume. As equipas do centro de operações de segurança utilizavam ferramentas distintas e não partilhavam uma visão comum do incidente. Também não existia uma definição clara sobre quem devia investigar determinados alertas.

Esta situação permitiu que a equipa vermelha adaptasse ferramentas de reconhecimento para evitar assinaturas estáticas, analisasse o domínio e identificasse novas formas de aumentar privilégios.

A CISA encontrou ainda credenciais em ficheiros de configuração de bases de dados, ferramentas de desenvolvimento SQL e serviços na nuvem. Algumas credenciais do Amazon Web Services estavam configuradas sem data de validade.

A combinação destas falhas deu acesso a privilégios elevados no domínio, sistemas empresariais sensíveis e recursos na nuvem. A equipa vermelha também conseguiu consultar mensagens de elementos do SOC e instalar programas de registo de teclas nos computadores dos próprios analistas.

O caso acompanha um padrão já observado na cibersegurança empresarial. O phishing, as credenciais expostas e as configurações predefinidas continuam a servir como pontos de entrada, apesar do investimento em novas plataformas de proteção.

Isolamento rápido interrompeu o ataque inicial

O segundo teste decorreu numa organização do setor da água e águas residuais. Três utilizadores abriram ligações enviadas através de mensagens de spear phishing, um ataque dirigido a pessoas específicas.

Desta vez, o centro de operações de segurança reagiu aos primeiros sinais. Os analistas isolaram manualmente as três estações de trabalho em dez, dois e 20 minutos, respetivamente. A medida interrompeu a comunicação entre os computadores comprometidos e a infraestrutura de comando e controlo da CISA.

A diferença foi operacional. Os analistas reconheceram o comportamento suspeito, tinham autoridade para retirar os equipamentos da rede e executaram a ação antes de a equipa vermelha consolidar o acesso.

Como o ataque inicial ficou bloqueado, a CISA prosseguiu a avaliação segundo um cenário de comprometimento presumido. A organização forneceu um ponto de acesso interno equivalente ao que um atacante poderia obter após ultrapassar as defesas iniciais.

Esta distinção é importante. O acesso posterior não resultou diretamente do phishing original. Fez parte de uma nova fase do teste, concebida para avaliar o que aconteceria caso um intruso já estivesse dentro da rede.

De acordo com a análise da CyberScoop, o contraste mostra o valor de processos claros e respostas rápidas. Não demonstra, porém, que um setor esteja necessariamente mais preparado do que outro, uma vez que o relatório abrange apenas duas organizações e não compara recursos, equipas ou orçamentos.

Active Directory manteve caminhos para o ataque

Apesar da resposta inicial, a segunda organização também apresentava falhas no Active Directory e nos sistemas de gestão de dispositivos.

Nos dois ambientes, a CISA encontrou o valor predefinido do Machine Account Quota. Esta definição permite, por norma, que um utilizador autenticado adicione até dez computadores ao domínio. Um atacante pode explorar essa capacidade para criar identidades controladas e preparar outros ataques.

Na primeira organização, uma configuração insegura dos Serviços de Certificados do Active Directory permitia pedir certificados em nome de outros utilizadores ou computadores. Este tipo de falha, conhecido como ESC1, pode facilitar a apropriação de identidades com privilégios superiores.

Na segunda, um ficheiro XML guardado num ponto de distribuição do Microsoft Configuration Manager continha, em texto simples, as credenciais de uma conta de serviço do domínio. Essa conta tinha permissões excessivas sobre um controlador de domínio.

A partir daí, a equipa vermelha configurou uma delegação restrita baseada em recursos e executou um ataque DCSync. A técnica simula o processo legítimo de replicação do diretório para obter hashes de palavras passe.

Entre os dados recolhidos estava o hash da conta krbtgt, utilizada pelo protocolo Kerberos. Se um atacante controlar esse valor, pode criar bilhetes de autenticação falsos, conhecidos como Golden Tickets, e conservar acesso privilegiado ao domínio.

A avaliação também identificou credenciais operacionais em texto simples nos servidores de acesso intermédio. Os controlos de segmentação e de saída da rede bloquearam uma tentativa de comunicação externa, mas uma credencial de FTP continuava válida para autenticação SSH num servidor bastião. A nova atividade também foi detetada e interrompida pelos defensores.

Na componente de nuvem, a CISA assinalou a ausência de políticas de acesso condicional para identidades de carga de trabalho e processos insuficientes para revogar tokens comprometidos. Estas falhas podem prolongar o acesso mesmo depois da alteração de uma palavra passe.

Os testes não revelam uma técnica inédita. Mostram como credenciais em texto simples, permissões excessivas, configurações predefinidas e falhas entre identidades locais e serviços na nuvem podem transformar um acesso limitado num comprometimento do domínio.

A conclusão da CISA é clara: recolher alertas não basta. Uma resposta eficaz exige contexto, prioridades bem definidas, comunicação entre equipas e autoridade para isolar sistemas. Exige também a revisão contínua das identidades, porque uma intervenção rápida no computador do utilizador não elimina os caminhos de ataque que permanecem na infraestrutura.

Perguntas frequentes – FAQ

O que é um SOC?

Um centro de operações de segurança, ou SOC, é a equipa responsável por acompanhar alertas, investigar atividades suspeitas e coordenar a resposta a incidentes informáticos.

O que é uma equipa vermelha?

É uma equipa de especialistas que simula técnicas utilizadas por atacantes. O objetivo consiste em testar pessoas, processos e tecnologias num ambiente autorizado.

A segunda organização sofreu um ataque real?

Não. As duas avaliações foram testes autorizados. Na segunda organização, a fase posterior ao bloqueio do phishing decorreu num cenário de comprometimento presumido.

Porque é importante isolar rapidamente um computador?

O isolamento corta a comunicação com a infraestrutura do atacante e reduz a possibilidade de movimento para outros sistemas. A medida não substitui a investigação das contas, dos tokens e das credenciais associadas.

O relatório prova que as ferramentas de segurança são ineficazes?

Não. O relatório mostra que as ferramentas precisam de configurações adequadas, alertas contextualizados e processos que conduzam a decisões rápidas. Sem estas condições, sinais relevantes podem perder-se entre outras notificações.

Outros artigos interessantes:

  • Ciberataques em Portugal sobem para 2.390 por semana
  • Utilizadores europeus ignoram hábitos de cibersegurança e expõem smartphones a riscos
  • Inteligência artificial da Meta sai do controlo e hackeia outra empresa
Tags: CISAresposta a ciberataques
PartilhaTweetEnvia
Alfredo Beleza

Alfredo Beleza

É o fundador e director editorial do TecheNet. Com carreira internacional como CEO e director comercial e de marketing em empresas em Portugal, na Suíça e no Brasil, desenvolveu uma perspectiva aprofundada sobre a intersecção entre tecnologia, negócios e mercados globais. Com formação em Gestão, Administração e Marketing pela Webster University, na Suíça, criou o TecheNet como um projecto editorial comprometido com o rigor e a imparcialidade da informação tecnológica em língua portuguesa.

Artigos relacionados

Anthropic alerta para maior autonomia da ia em ciberataques
Inteligência Artificial

Anthropic alerta para maior autonomia da IA em ciberataques

11/09/2026
Eua acusam seis empresas chinesas de destilação de modelos de ia
Segurança

EUA acusam empresas chinesas de destilação de modelos de IA

09/09/2026
Ransomware no ensino: 85% dos ataques exploram identidade
Segurança

Ransomware no ensino: 85% dos ataques exploram identidade

08/09/2026

Últimas notícias

Gás caro reacende risco de crise energética na Europa

Xiaomi 18 surge em certificação e revela segredos antes do lançamento global

Eurotux lança serviço de conformidade com o AI Act

O rei da produtividade a 75€: Logitech MX Master 3S com corte brutal

Anthropic alerta para maior autonomia da IA em ciberataques

Honor Magic 9 promete áudio de cinema com microfone inovador

Apple Watch Ultra 4 melhora sensores e sobe autonomia para 50 horas

POCO F9 Pro cai 200 euros na Amazon: vale o investimento?

WhatsApp prepara grande revolução visual no iPhone com design Liquid Glass

Smartwatch para crianças da Hama chega a Portugal com GPS e SOS

Honor Magic9 Pro Max surge em vídeo hands-on antes da apresentação oficial

Galaxy Z Fold8 cresce 50% nas vendas na Europa

Google Pixel 11 recebe atualização surpresa focada na correção de erros

Samsung Galaxy Z Fold 8: ecrã flexível nos cantos é propositado

Axis leva analítica de vídeo com IA à hotelaria em Portugal

Xiaomi lança fogão inteligente com IA que vigia os teus cozinhados

Apple Watch Series 12 mede frequência cardíaca a cada 5 segundos

Apple apresenta o processador A20 Pro com arquitetura inovadora de 2 nm

AirPods 5 trazem cancelamento de ruído a partir de 149 euros

iPhone Duo: Tudo o que precisas de saber sobre o primeiro dobrável da Apple

Techenet LOGO
  • Quem somos
  • Fale connosco
  • Termos e condições
  • Política de comentários
  • Política de Privacidade
  • Política de Cookies
  • O uso de IA no TecheNet
Sem resultados
Ver todos os resultados
  • Mobile
  • Tech
    • AUTOMÓVEIS
    • MOBILIDADE ELÉTRICA
    • IMAGEM & SOM
    • ENTREVISTAS
  • Gaming
  • IA
  • Opinião
  • Segurança
  • Negócios
    • EMPRESAS
    • CRIPTOMOEDAS
    • MARKETING
  • Mais
    • ARTE E CULTURA
    • DICAS
    • LIFESTYLE
    • DIREITOS COM CAUSA
    • INTERNET
    • GUIAS
    • PROMOÇÕES
    • REVIEWS
    • SUSTENTABILIDADE
    • TUTORIAIS

© 2026 JNews - Premium WordPress news & magazine theme by Jegtheme.