O caso envolvendo a fintech Revolut chama a atenção para um risco crescente no ecossistema digital: ataques que exploram relações de confiança entre empresas, parceiros, fornecedores e instituições. Quando uma solicitação parece vir de uma fonte legítima ou de uma conta comprometida pertencente a uma organização de confiança, os controles tradicionais de segurança podem não ser suficientes para identificar a fraude ou impedir o acesso a informações sensíveis.
“Esse caso chama a atenção para um risco crescente no ecossistema digital, ou seja, os ataques que exploram relações de confiança entre empresas, parceiros, fornecedores e instituições. Quando uma solicitação parece vir de uma fonte legítima ou de uma conta comprometida pertencente a uma organização de confiança, os controles tradicionais de segurança podem não ser suficientes. Isso reforça a necessidade de avaliar continuamente os riscos de terceiros e da cadeia de fornecimento, já que os cibercriminosos exploram cada vez mais essas relações para obter acesso a informações sensíveis. No ambiente digital interconectado de hoje, a confiança não pode ser presumida e precisa ser continuamente verificada”, afirma Fernando de Falchi, gerente de Engenharia de Segurança da Check Point Software Brasil.
Para as empresas brasileiras, o caso mostra como relações de confiança com terceiros e fornecedores podem abrir brechas para o acesso indevido a dados. A verificação da autenticidade de solicitações antes do compartilhamento de informações se torna, nesse cenário, uma etapa essencial de segurança.
A preocupação é especialmente relevante para instituições financeiras, que lidam diariamente com informações pessoais, dados bancários e transações. A exposição dessas informações pode gerar consequências para os clientes e para as empresas, incluindo riscos de fraude, comprometimento da privacidade e necessidade de resposta a incidentes. No Brasil, a Lei Geral de Proteção de Dados (LGPD) estabelece medidas de segurança para proteger dados pessoais e prevê a comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares quando um incidente puder causar risco ou dano relevante. Na Europa, regulamentações como o Digital Operational Resilience Act (DORA) estabelecem requisitos de resiliência operacional e gestão de riscos de terceiros para o setor financeiro.
Para reduzir esses riscos, as organizações precisam estabelecer processos robustos de validação de pedidos, monitorar as interações em seu ecossistema digital e impedir o compartilhamento de informações sensíveis por meio de canais comprometidos. A segurança de terceiros deve fazer parte da estratégia de proteção de dados, e não ser tratada como uma questão isolada.
“Uma abordagem de prevenção continua essencial nesse cenário. Em vez de depender apenas da detecção depois que um comprometimento ocorre, as empresas devem utilizar recursos de segurança baseados em inteligência artificial, análise contextual e avaliação automatizada de riscos para identificar solicitações suspeitas antes que os dados sejam compartilhados. À medida que os atacantes exploram cada vez mais contas comprometidas e canais de comunicação confiáveis, prevenir os ataques antes que eles se agravem é fundamental para reduzir tanto a probabilidade quanto o impacto de vazamentos de dados. As estratégias de segurança precisam evoluir de uma resposta reativa para uma prevenção proativa”, afirma Falchi.
Contas comprometidas e canais de comunicação confiáveis estão cada vez mais no radar dos cibercriminosos. Impedir que esses ataques avancem é fundamental para reduzir tanto o risco de vazamento de dados quanto seus impactos para empresas e clientes.