Artigos

O alerta das big techs para empresas que ainda carregam brechas antigas

Carta assinada por mais de 100 organizações prevê ataques com IA mais rápidos e sofisticados e pressiona lideranças a corrigir vulnerabilidades antes que ganhem escala

A inteligência artificial é apontada como o principal fator de mudança na cibersegurança em 2026 por 94% dos participantes do Global Cybersecurity Outlook, do Fórum Econômico Mundial. No mesmo levantamento, 87% identificaram vulnerabilidades relacionadas à IA como o risco cibernético que mais cresceu ao longo de 2025. O alerta ganhou novo peso após OpenAI, Google, Microsoft, Anthropic, AWS e mais de 100 organizações assinarem uma carta aberta afirmando que existe uma janela limitada para fortalecer as defesas antes que ataques apoiados pela tecnologia se tornem mais disseminados e sofisticados nos próximos meses.

Para Hesron Hori, especialista em gestão de riscos corporativos e segurança da informação, sócio e diretor de Risk Assessment da Under Protection, empresa brasileira especializada em cibersegurança, continuidade operacional, monitoramento contínuo e resposta a incidentes, o ponto central do documento não está apenas no surgimento de novas ameaças, mas na capacidade da IA de acelerar a exploração de falhas que já existem dentro das organizações. “Realizar essas atividades apenas para cumprir um checklist se mostrará insuficiente. Empresas que estabelecerem controles desconectados dos objetivos de controle e dos riscos estarão cada vez mais expostas a ataques”, afirma Hesron.

A carta cita bugs antigos, permissões excessivas, configurações incorretas, softwares sem atualização, autenticação fraca e dívida técnica em sistemas legados entre os fatores que deixaram empresas expostas ao longo dos anos. A diferença agora é que modelos mais capazes podem ajudar atacantes a automatizar etapas, analisar ambientes com maior rapidez e reduzir o intervalo entre a descoberta de uma vulnerabilidade e uma tentativa de exploração.

Isso torna os problemas conhecidos mais perigosos. Um sistema legado sem correção pode permanecer aberto a vulnerabilidades já documentadas. Uma conta com privilégios além do necessário aumenta o alcance de uma eventual invasão. Senhas comprometidas ou autenticação fraca facilitam acessos indevidos e, quando a aplicação de patches demora, o tempo disponível para os criminosos explorarem a falha cresce justamente em um momento em que a IA permite testar possibilidades com maior velocidade.

Sinais de despreparo já estão dentro da empresa

Entre os sinais de que uma organização ainda não está preparada estão a ausência de um inventário atualizado de ativos, desconhecimento sobre quais sistemas sustentam atividades críticas, excesso de privilégios de acesso, demora na aplicação de correções, backups que nunca tiveram a restauração testada e falta de monitoramento contínuo.

Para Hesron, outro alerta aparece quando a empresa não consegue responder rapidamente a perguntas básicas: quais são hoje as vulnerabilidades mais críticas, quais poderiam interromper a operação, que controles reduzem esse risco e quanto tempo seria necessário para reagir a um ataque.

“Também é indispensável ter e manter o mapeamento de riscos, não apenas com pentests, scans de vulnerabilidades e treinamentos, mas com desafios frequentes aos processos, tecnologias e pessoas da organização”, ressalta o especialista.

A pressão acontece em um contexto de elevado volume de ataques. Segundo a Check Point Research, a América Latina registrou em julho média de 3.561 ataques semanais por organização, alta de 19% em relação ao mesmo mês de 2025. Globalmente, a expansão das ameaças também vem acompanhada de riscos relacionados ao uso corporativo da inteligência artificial: uma em cada 36 interações com ferramentas generativas analisadas pela empresa apresentou alto risco de exposição de dados sensíveis.

O que pode ser corrigido nos próximos 90 dias

A urgência indicada pela carta não significa que as empresas precisem substituir toda sua infraestrutura imediatamente. A prioridade, segundo Hesron, é reduzir primeiro a exposição capaz de provocar maior impacto financeiro, operacional ou reputacional.

Nos primeiros 30 dias, uma organização pode atualizar o inventário de ativos, identificar sistemas críticos, revisar contas administrativas e mapear vulnerabilidades prioritárias. Entre 30 e 60 dias, é possível avançar na correção de falhas mais graves, eliminar acessos desnecessários, reforçar autenticação, aplicar patches disponíveis e testar a restauração dos backups.

Até 90 dias, sistemas que não podem ser substituídos ou atualizados sem interromper a operação podem receber controles compensatórios, como segmentação de rede, monitoramento contínuo, restrição de privilégios e ferramentas de detecção e resposta. A própria carta recomenda esse tipo de proteção quando a aplicação imediata de uma correção não é viável.

A sequência é próxima do modelo defendido pela Under Protection, que parte da análise integrada de tecnologia, processos e pessoas para identificar riscos e direcionar medidas de controle antes que vulnerabilidades se transformem em incidentes.

IA também pode atuar na defesa

A mesma tecnologia que amplia a capacidade dos atacantes pode ajudar empresas a encontrar falhas mais rapidamente, correlacionar eventos, identificar comportamentos anômalos e acelerar a resposta. A carta propõe que empresas de cibersegurança utilizem modelos de IA para testar defesas continuamente, fortalecer ferramentas já existentes e compartilhar informações sobre ameaças e correções verificadas.

O risco está em tratar essa incorporação como simples compra de tecnologia. Para Hesron, ferramentas baseadas em IA precisam estar ligadas a processos, prioridades de risco e profissionais capazes de interpretar alertas e tomar decisões.

“A maturidade de segurança precisa ser viva. Quem não evoluir continuamente ficará para trás, e 2026 não dará margem para improviso”, reforça Hesron.

A discussão já chegou também à agenda econômica. Em 31 de agosto, Andrew Bailey, presidente do Financial Stability Board, afirmou em carta aos ministros das Finanças e presidentes de bancos centrais do G20 que o impacto da IA de fronteira sobre o risco cibernético é a preocupação mais imediata relacionada à tecnologia para o sistema financeiro. Segundo o órgão, modelos mais autônomos podem alterar significativamente a velocidade, a escala e o custo dos ataques e, em casos mais graves, atingir a confiança nos mercados.

Para as empresas, o alerta das big techs desloca a discussão da hipótese para o prazo. A questão deixa de ser se a inteligência artificial modificará a dinâmica dos ataques e passa a ser quanto da exposição acumulada ao longo dos últimos anos ainda pode ser corrigida antes que essa capacidade esteja disponível em escala maior.

 

Sobre Hesron Hori

Hesron Hori é sócio e diretor de Risk Assessment da Under Protection, especialista em gestão de riscos corporativos e segurança da informação. Atua há mais de uma década na avaliação de vulnerabilidades, governança digital e continuidade operacional, apoiando empresas na identificação e mitigação de riscos que afetam resultados, operações e reputação.

Formado em Segurança da Informação, possui MBA em Administração, Finanças e Geração de Valor pela Pontifícia Universidade Católica do Rio Grande do Sul (PUCRS). Sua atuação integra tecnologia e estratégia de negócios, com foco em normas internacionais e boas práticas de segurança aplicadas ao ambiente corporativo.

Para mais informações, acesse linkedin.

 Sobre a Under Protection

Com mais de 20 anos de atuação, a Under Protection é especializada em cibersegurança e continuidade operacional. Criadora das metodologias LISA e NG LISA, combina monitoramento em tempo real, resposta imediata e análise integrada de pessoas, processos e tecnologia. Atua com planos priorizados e clareza executiva para proteger ambientes digitais com eficiência e resiliência.

A empresa também opera um centro de operações de segurança (NG SOC) que monitora ambientes 24/7, processando eventos em tempo real e executando ações automatizadas para contenção de ameaças. Com presença nacional e atuação em diversos setores, a Under Protection é reconhecida por sua abordagem estratégica e capacidade de adaptação às necessidades específicas de cada organização. 

Para mais  informações, acesse o site underprotection.

 

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo