A velocidade passou a ser um dos principais diferenciais dos ataques cibernéticos. Essa é uma das conclusões do Threat Hunting Report 2026, da CrowdStrike, apresentado em uma sessão exclusiva por Jeferson Propheta, vice-presidente da companhia para a América do Sul. Segundo o relatório, 88% das explorações observadas de vulnerabilidades com prova de conceito (PoC) pública ocorreram em até 48 horas após sua divulgação. O cenário é ainda mais agressivo entre grupos ligados à China, que em alguns casos iniciaram ataques em apenas 24 horas.
“Todo mundo fala sobre o aumento no número de vulnerabilidades, mas o principal problema hoje é a velocidade. Quando 88% das falhas passam a ser exploradas em até 48 horas após a divulgação, fica claro que o desafio deixou de ser apenas identificar riscos e passou a ser como respondemos rapidamente”, destacou Propheta. Em junho de 2026, foram registradas mais de 7.400 vulnerabilidades em um único mês, aumento de 96% em relação ao mesmo período do ano anterior.
A companhia registrou aumento de 42% na exploração de vulnerabilidades zero-day entre 2024 e 2025 e atribui parte dessa aceleração ao uso de Inteligência Artificial por grupos criminosos e atores estatais. Segundo os dados apresentados, as detecções envolvendo agentes de IA chegaram a 2,5 vezes a atividade humana, evidenciando a automação crescente das operações adversárias.
O executivo reforça que a tecnologia vem sendo utilizada para gerar scripts, payloads e acelerar técnicas de invasão, inclusive contra a própria infraestrutura de IA. No LLM jacking, por exemplo, criminosos utilizam recursos computacionais das próprias organizações, transferindo para as vítimas o custo da operação.
“A IA não escolhe o lado, ela serve quem a usa primeiro. Protegê-la não é mais um diferencial que a gente possa falar para o negócio, é um pré-requisito para você conseguir operar com Segurança”, afirmou.
Identidade e nuvem
Entre os principais dados do relatório, a atividade de crime cibernético direcionada à nuvem cresceu 171% nos últimos 12 meses. As tentativas mensais de phishing por código de dispositivo aumentaram 15 vezes, impulsionadas principalmente por roubo de credenciais, mineração ilegal de criptomoedas, abuso de modelos de IA e furto de ativos financeiros digitais. Já as invasões por vishing, o phishing por voz, dobraram no primeiro semestre de 2026 em comparação com o segundo semestre de 2025.
Para a empresa, a combinação entre identidade, SaaS e cloud está transformando essas plataformas em alguns dos principais alvos dos adversários modernos. “A grande virada que a gente percebeu em 2026 foi que os adversários evoluíram muito. Antes eles abusavam de ferramentas e hoje eles estão encadeando identidade, nuvem, SaaS e IA, e a cadeia de suprimentos. Eles não estão mais invadindo, mas se misturando com o tráfego convencional”, afirmou Jeferson.
Em um dos casos apresentados, uma campanha de vishing levou do contato telefônico ao comprometimento do ambiente de SSO em menos de cinco minutos, utilizando credenciais legítimas e ferramentas válidas. “O que torna isso tão difícil de detectar é que ele está usando somente ferramental válido. Não tem endpoint comprometido, não tem alerta e nenhum ferramental tradicional disparado. É login legítimo, usuário legítimo e intenção ilegítima”, explicou.
A CrowdStrike registrou um crescimento de 15 vezes nas tentativas mensais de phishing de código de dispositivo no primeiro semestre de 2026, uma técnica que explora fluxos legítimos de autenticação para comprometer contas corporativas. O estudo aponta ainda que grupos de cybercrime têm utilizado vishing, roubo de tokens de sessão e abuso de mecanismos de login único para obter acesso rápido a ambientes corporativos e exfiltrar dados sensíveis.
Cadeia de suprimentos entra no radar
A cadeia de suprimentos também aparece como ponto crítico. O comprometimento de pacotes e contas de desenvolvedores pode abrir caminho para ambientes inteiros, inclusive na nuvem. No primeiro semestre de 2026, ataques desse tipo passaram a explorar cada vez mais registros públicos de software, ampliando o potencial de comprometimento em larga escala entre desenvolvedores e empresas que utilizam componentes de terceiros. Segundo o relatório, pacotes maliciosos hospedados em repositórios públicos podem atingir milhões de usuários em poucas semanas.
Entre os casos monitorados pela companhia, o grupo ALTERED SPIDER chamou atenção ao comprometer mais de 300 dependências de software em um único dia. A CrowdStrike destaca ainda que 87% dos pacotes maliciosos identificados no período estavam no ecossistema npm, amplamente utilizado em projetos de desenvolvimento modernos.
“A proteção não passa necessariamente por adicionar mais ferramentas, mas por reduzir os pontos cegos. Os adversários exploram lacunas entre identidade, endpoint, nuvem, SaaS e desenvolvimento. Quanto maior a visibilidade e a integração entre esses ambientes, maior a capacidade de interromper um ataque antes que ele avance”, concluiu Propheta.