O alerta das big techs para empresas que ainda carregam brechas antigas
Carta assinada por mais de 100 organizações prevê ataques com IA mais rápidos e sofisticados e pressiona lideranças a corrigir vulnerabilidades antes que ganhem escala
A inteligência artificial é apontada como o principal fator de mudança na cibersegurança em 2026 por 94% dos participantes do Global Cybersecurity Outlook, do Fórum Econômico Mundial. No mesmo levantamento, 87% identificaram vulnerabilidades relacionadas à IA como o risco cibernético que mais cresceu ao longo de 2025. O alerta ganhou novo peso após OpenAI, Google, Microsoft, Anthropic, AWS e mais de 100 organizações assinarem uma carta aberta afirmando que existe uma janela limitada para fortalecer as defesas antes que ataques apoiados pela tecnologia se tornem mais disseminados e sofisticados nos próximos meses.
Para Hesron Hori, especialista em gestão de riscos corporativos e segurança da informação, sócio e diretor de Risk Assessment da Under Protection, empresa brasileira especializada em cibersegurança, continuidade operacional, monitoramento contínuo e resposta a incidentes, o ponto central do documento não está apenas no surgimento de novas ameaças, mas na capacidade da IA de acelerar a exploração de falhas que já existem dentro das organizações. “Realizar essas atividades apenas para cumprir um checklist se mostrará insuficiente. Empresas que estabelecerem controles desconectados dos objetivos de controle e dos riscos estarão cada vez mais expostas a ataques”, afirma Hesron.
A carta cita bugs antigos, permissões excessivas, configurações incorretas, softwares sem atualização, autenticação fraca e dívida técnica em sistemas legados entre os fatores que deixaram empresas expostas ao longo dos anos. A diferença agora é que modelos mais capazes podem ajudar atacantes a automatizar etapas, analisar ambientes com maior rapidez e reduzir o intervalo entre a descoberta de uma vulnerabilidade e uma tentativa de exploração.
Isso torna os problemas conhecidos mais perigosos. Um sistema legado sem correção pode permanecer aberto a vulnerabilidades já documentadas. Uma conta com privilégios além do necessário aumenta o alcance de uma eventual invasão. Senhas comprometidas ou autenticação fraca facilitam acessos indevidos e, quando a aplicação de patches demora, o tempo disponível para os criminosos explorarem a falha cresce justamente em um momento em que a IA permite testar possibilidades com maior velocidade.
Sinais de despreparo já estão dentro da empresa
Entre os sinais de que uma organização ainda não está preparada estão a ausência de um inventário atualizado de ativos, desconhecimento sobre quais sistemas sustentam atividades críticas, excesso de privilégios de acesso, demora na aplicação de correções, backups que nunca tiveram a restauração testada e falta de monitoramento contínuo.
Para Hesron, outro alerta aparece quando a empresa não consegue responder rapidamente a perguntas básicas: quais são hoje as vulnerabilidades mais críticas, quais poderiam interromper a operação, que controles reduzem esse risco e quanto tempo seria necessário para reagir a um ataque.
“Também é indispensável ter e manter o mapeamento de riscos, não apenas com pentests, scans de vulnerabilidades e treinamentos, mas com desafios frequentes aos processos, tecnologias e pessoas da organização”, ressalta o especialista.
A pressão acontece em um contexto de elevado volume de ataques. Segundo a Check Point Research, a América Latina registrou em julho média de 3.561 ataques semanais por organização, alta de 19% em relação ao mesmo mês de 2025. Globalmente, a expansão das ameaças também vem acompanhada de riscos relacionados ao uso corporativo da inteligência artificial: uma em cada 36 interações com ferramentas generativas analisadas pela empresa apresentou alto risco de exposição de dados sensíveis.
O que pode ser corrigido nos próximos 90 dias
A urgência indicada pela carta não significa que as empresas precisem substituir toda sua infraestrutura imediatamente. A prioridade, segundo Hesron, é reduzir primeiro a exposição capaz de provocar maior impacto financeiro, operacional ou reputacional.
Nos primeiros 30 dias, uma organização pode atualizar o inventário de ativos, identificar sistemas críticos, revisar contas administrativas e mapear vulnerabilidades prioritárias. Entre 30 e 60 dias, é possível avançar na correção de falhas mais graves, eliminar acessos desnecessários, reforçar autenticação, aplicar patches disponíveis e testar a restauração dos backups.
Até 90 dias, sistemas que não podem ser substituídos ou atualizados sem interromper a operação podem receber controles compensatórios, como segmentação de rede, monitoramento contínuo, restrição de privilégios e ferramentas de detecção e resposta. A própria carta recomenda esse tipo de proteção quando a aplicação imediata de uma correção não é viável.
A sequência é próxima do modelo defendido pela Under Protection, que parte da análise integrada de tecnologia, processos e pessoas para identificar riscos e direcionar medidas de controle antes que vulnerabilidades se transformem em incidentes.
IA também pode atuar na defesa
A mesma tecnologia que amplia a capacidade dos atacantes pode ajudar empresas a encontrar falhas mais rapidamente, correlacionar eventos, identificar comportamentos anômalos e acelerar a resposta. A carta propõe que empresas de cibersegurança utilizem modelos de IA para testar defesas continuamente, fortalecer ferramentas já existentes e compartilhar informações sobre ameaças e correções verificadas.
O risco está em tratar essa incorporação como simples compra de tecnologia. Para Hesron, ferramentas baseadas em IA precisam estar ligadas a processos, prioridades de risco e profissionais capazes de interpretar alertas e tomar decisões.
“A maturidade de segurança precisa ser viva. Quem não evoluir continuamente ficará para trás, e 2026 não dará margem para improviso”, reforça Hesron.
A discussão já chegou também à agenda econômica. Em 31 de agosto, Andrew Bailey, presidente do Financial Stability Board, afirmou em carta aos ministros das Finanças e presidentes de bancos centrais do G20 que o impacto da IA de fronteira sobre o risco cibernético é a preocupação mais imediata relacionada à tecnologia para o sistema financeiro. Segundo o órgão, modelos mais autônomos podem alterar significativamente a velocidade, a escala e o custo dos ataques e, em casos mais graves, atingir a confiança nos mercados.
Para as empresas, o alerta das big techs desloca a discussão da hipótese para o prazo. A questão deixa de ser se a inteligência artificial modificará a dinâmica dos ataques e passa a ser quanto da exposição acumulada ao longo dos últimos anos ainda pode ser corrigida antes que essa capacidade esteja disponível em escala maior.
Sobre Hesron Hori
Hesron Hori é sócio e diretor de Risk Assessment da Under Protection, especialista em gestão de riscos corporativos e segurança da informação. Atua há mais de uma década na avaliação de vulnerabilidades, governança digital e continuidade operacional, apoiando empresas na identificação e mitigação de riscos que afetam resultados, operações e reputação.
Formado em Segurança da Informação, possui MBA em Administração, Finanças e Geração de Valor pela Pontifícia Universidade Católica do Rio Grande do Sul (PUCRS). Sua atuação integra tecnologia e estratégia de negócios, com foco em normas internacionais e boas práticas de segurança aplicadas ao ambiente corporativo.
Para mais informações, acesse linkedin.
Sobre a Under Protection
Com mais de 20 anos de atuação, a Under Protection é especializada em cibersegurança e continuidade operacional. Criadora das metodologias LISA e NG LISA, combina monitoramento em tempo real, resposta imediata e análise integrada de pessoas, processos e tecnologia. Atua com planos priorizados e clareza executiva para proteger ambientes digitais com eficiência e resiliência.
A empresa também opera um centro de operações de segurança (NG SOC) que monitora ambientes 24/7, processando eventos em tempo real e executando ações automatizadas para contenção de ameaças. Com presença nacional e atuação em diversos setores, a Under Protection é reconhecida por sua abordagem estratégica e capacidade de adaptação às necessidades específicas de cada organização.
Para mais informações, acesse o site underprotection.



