88% das vulnerabilidades são exploradas em até 48 horas

Relatório da CrowdStrike mostra que criminosos estão transformando falhas em ataques cada vez mais rápido. O avanço de campanhas contra identidades, ambientes de nuvem e cadeias de suprimentos amplia os desafios para as equipes de Segurança

Compartilhar:

A velocidade passou a ser um dos principais diferenciais dos ataques cibernéticos. Essa é uma das conclusões do Threat Hunting Report 2026, da CrowdStrike, apresentado em uma sessão exclusiva por Jeferson Propheta, vice-presidente da companhia para a América do Sul. Segundo o relatório, 88% das explorações observadas de vulnerabilidades com prova de conceito (PoC) pública ocorreram em até 48 horas após sua divulgação. O cenário é ainda mais agressivo entre grupos ligados à China, que em alguns casos iniciaram ataques em apenas 24 horas. 

 

“Todo mundo fala sobre o aumento no número de vulnerabilidades, mas o principal problema hoje é a velocidade. Quando 88% das falhas passam a ser exploradas em até 48 horas após a divulgação, fica claro que o desafio deixou de ser apenas identificar riscos e passou a ser como respondemos rapidamente”, destacou Propheta. Em junho de 2026, foram registradas mais de 7.400 vulnerabilidades em um único mês, aumento de 96% em relação ao mesmo período do ano anterior. 

 

A companhia registrou aumento de 42% na exploração de vulnerabilidades zero-day entre 2024 e 2025 e atribui parte dessa aceleração ao uso de Inteligência Artificial por grupos criminosos e atores estatais. Segundo os dados apresentados, as detecções envolvendo agentes de IA chegaram a 2,5 vezes a atividade humana, evidenciando a automação crescente das operações adversárias.  

 

O executivo reforça que a tecnologia vem sendo utilizada para gerar scripts, payloads e acelerar técnicas de invasão, inclusive contra a própria infraestrutura de IA. No LLM jacking, por exemplo, criminosos utilizam recursos computacionais das próprias organizações, transferindo para as vítimas o custo da operação. 

  

“A IA não escolhe o lado, ela serve quem a usa primeiro. Protegê-la não é mais um diferencial que a gente possa falar para o negócio, é um pré-requisito para você conseguir operar com Segurança”, afirmou. 

 

Identidade e nuvem  

 

Entre os principais dados do relatório, a atividade de crime cibernético direcionada à nuvem cresceu 171% nos últimos 12 meses. As tentativas mensais de phishing por código de dispositivo aumentaram 15 vezes, impulsionadas principalmente por roubo de credenciais, mineração ilegal de criptomoedas, abuso de modelos de IA e furto de ativos financeiros digitais. Já as invasões por vishing, o phishing por voz, dobraram no primeiro semestre de 2026 em comparação com o segundo semestre de 2025. 

 

Para a empresa, a combinação entre identidade, SaaS e cloud está transformando essas plataformas em alguns dos principais alvos dos adversários modernos. “A grande virada que a gente percebeu em 2026 foi que os adversários evoluíram muito. Antes eles abusavam de ferramentas e hoje eles estão encadeando identidade, nuvem, SaaS e IA, e a cadeia de suprimentos. Eles não estão mais invadindo, mas se misturando com o tráfego convencional”, afirmou Jeferson. 

  

Em um dos casos apresentados, uma campanha de vishing levou do contato telefônico ao comprometimento do ambiente de SSO em menos de cinco minutos, utilizando credenciais legítimas e ferramentas válidas. “O que torna isso tão difícil de detectar é que ele está usando somente ferramental válido. Não tem endpoint comprometido, não tem alerta e nenhum ferramental tradicional disparado. É login legítimo, usuário legítimo e intenção ilegítima”, explicou. 

  

A CrowdStrike registrou um crescimento de 15 vezes nas tentativas mensais de phishing de código de dispositivo no primeiro semestre de 2026, uma técnica que explora fluxos legítimos de autenticação para comprometer contas corporativas. O estudo aponta ainda que grupos de cybercrime têm utilizado vishing, roubo de tokens de sessão e abuso de mecanismos de login único para obter acesso rápido a ambientes corporativos e exfiltrar dados sensíveis. 

   

Cadeia de suprimentos entra no radar 

  

 

A cadeia de suprimentos também aparece como ponto crítico. O comprometimento de pacotes e contas de desenvolvedores pode abrir caminho para ambientes inteiros, inclusive na nuvem. No primeiro semestre de 2026, ataques desse tipo passaram a explorar cada vez mais registros públicos de software, ampliando o potencial de comprometimento em larga escala entre desenvolvedores e empresas que utilizam componentes de terceiros. Segundo o relatório, pacotes maliciosos hospedados em repositórios públicos podem atingir milhões de usuários em poucas semanas. 

  

Entre os casos monitorados pela companhia, o grupo ALTERED SPIDER chamou atenção ao comprometer mais de 300 dependências de software em um único dia. A CrowdStrike destaca ainda que 87% dos pacotes maliciosos identificados no período estavam no ecossistema npm, amplamente utilizado em projetos de desenvolvimento modernos.  

 

“A proteção não passa necessariamente por adicionar mais ferramentas, mas por reduzir os pontos cegos. Os adversários exploram lacunas entre identidade, endpoint, nuvem, SaaS e desenvolvimento. Quanto maior a visibilidade e a integração entre esses ambientes, maior a capacidade de interromper um ataque antes que ele avance”, concluiu Propheta.

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Destaques

Congresso na capital cearense traz foco em orçamento de SI e visão de conselho

O Security Leaders Fortaleza acontece nesta quarta-feira no Hotel Vila Galé, reunindo os principais executivos da região para debater IA,...
Security Report | Destaques

IA no trabalho e a nova agenda de riscos dos líderes

Gartner aponta que a evolução da Inteligência Artificial exige mudanças na forma de trabalhar, investir e governar tecnologia, com Cibersegurança...
Security Report | Destaques

Desenvolvimento acelerado por agentes exige novo olhar sobre qualidade, testes e segurança

Em debate na TVSecurity, especialistas destacam que a ascensão dos agentes de IA exige reforço da governança, amadurecimento do DevSecOps...
Security Report | Destaques

Desenvolvimento acelerado por agentes: como manter qualidade e Segurança?

Programa da TV Security, promovido em parceria com a Delphix, analisa como manter qualidade, testes e Segurança enquanto a Inteligência...