Tecnologia

O que é um vazamento de dados e por que leva 194 dias para ser detectado

Susan Hill

A maioria dos vazamentos de dados chega aos indivíduos por meio de um envelope familiar: uma carta da empresa, um pedido de desculpas cauteloso e uma oferta de doze meses de monitoramento de crédito gratuito. O que a carta não descreve é tudo o que aconteceu antes de ser enviada. Entre o momento em que um invasor entra pela primeira vez em uma rede e o momento em que você descobre que suas informações estavam envolvidas, passam-se, em média, 194 dias. Entender o que ocorre nesses meses e por que eles permanecem invisíveis é mais útil do que o serviço de monitoramento.

Um vazamento de dados é qualquer incidente de segurança no qual informações protegidas são acessadas, copiadas ou extraídas sem autorização. Isso inclui registros de clientes, dados financeiros, arquivos médicos, identificadores governamentais e informações de funcionários. Os arcabouços legais que os regulamentam adicionam outra camada: sob o European General Data Protection Regulation, as organizações devem notificar as autoridades em até 72 horas após tomarem conhecimento de um vazamento. A expressão-chave é ‘tomarem conhecimento’ – e a lacuna entre o momento em que um vazamento começa e o momento em que a empresa toma conhecimento dele é exatamente onde a maior parte dos danos se acumula.

Os invasores encontram seu caminho para dentro por meio de um pequeno número de métodos confiáveis. Em 2024, a exploração de vulnerabilidades visando falhas de segurança em software, especialmente em VPNs, firewalls e ferramentas de acesso remoto que as organizações usam como pontos de entrada seguros, foi responsável por 33% dos vazamentos. Credenciais roubadas ou comprometidas foram responsáveis por 16%, e e-mails de phishing por 14%. O vazamento do MOVEit, que afetou mais de 62 milhões de pessoas em centenas de organizações em uma única campanha, ilustra como uma vulnerabilidade não divulgada em um software de transferência de arquivos amplamente confiável pode ser armada antes que o fornecedor tenha qualquer conhecimento dela. Ataques à cadeia de suprimentos desse tipo exploram a confiança que as organizações depositam em ferramentas de terceiros; uma vez que o software é comprometido, toda organização que o utiliza se torna um alvo em potencial simultaneamente.

Entrar em uma rede é o começo, não o objetivo. Uma vez que o invasor tem acesso inicial, começa o trabalho de se mover pela rede: coletar credenciais adicionais, escalar privilégios e identificar os sistemas que contêm os dados mais valiosos. Essa fase, chamada de movimento lateral, leva tempo e é projetada para permanecer invisível. O vazamento da Change Healthcare, que afetou cerca de 100 milhões de americanos e custou mais de 2,4 bilhões de dólares em custos diretos de resposta, começou com uma única credencial comprometida de um portal de acesso remoto que não tinha autenticação multifator. Lacunas de autenticação na camada de acesso – um segundo fator ausente ou uma interface de login sem correção – consistentemente se mostram mais consequentes do que explorações técnicas sofisticadas.

A média de detecção de 194 dias reflete uma assimetria fundamental: os invasores trabalham em seu próprio ritmo dentro de uma rede que já controlam, enquanto os defensores buscam sinais que o invasor está ativamente escondendo. Quando as organizações detectam vazamentos por meio de seu próprio monitoramento, o tempo médio de permanência cai drasticamente para 16 dias, sugerindo que as capacidades de detecção interna, quando existem e funcionam corretamente, capturam intrusões muito antes. Empresas que usam inteligência de ameaças em tempo real identificaram intrusões 28 dias mais rápido, em média. Após a detecção, conter um vazamento leva em média mais 64 dias, totalizando um ciclo de vida desde a intrusão até a contenção de cerca de 258 dias.

Antes que a detecção ocorra, a exfiltração quase sempre já aconteceu. Os dados roubados seguem rotas previsíveis pelos mercados criminosos. Registros de alto valor, incluindo números de Seguro Social, identificadores médicos e detalhes de contas financeiras, são vendidos em massa e revendidos a compradores especializados. O vazamento da National Public Data comprometeu cerca de 2,9 bilhões de registros, incluindo números de Seguro Social de indivíduos nos Estados Unidos, Reino Unido e Canadá, com o conjunto de dados oferecido à venda por 3,5 milhões de dólares antes que a empresa fizesse uma declaração pública. Ferramentas automatizadas agora aceleram tanto os estágios de exploração quanto de monetização, o que significa que a janela entre um vazamento bem-sucedido e o primeiro uso criminoso dos dados extraídos pode ser muito mais curta do que a janela entre o vazamento e sua notificação.

Os efeitos posteriores de um vazamento não são imediatos ou uniformes. As perdas com fraudes de identidade em 2025 atingiram 27,3 bilhões de dólares, mas a maioria das contas fraudulentas abertas com identidades roubadas aparece meses ou anos após o vazamento, quando os criminosos julgam o momento vantajoso. O roubo de identidade médica tem seu próprio cronograma particular: reivindicações de seguro fraudulentas feitas sob uma identidade roubada podem corromper o histórico médico do titular legítimo, afetar a cobertura futura e levar anos para serem identificadas e corrigidas. A conscientização sobre como esse pipeline funciona está entre as defesas individuais mais eficazes disponíveis, não porque a conscientização evite vazamentos, mas porque o reconhecimento precoce de atividades suspeitas reduz drasticamente o dano eventual.

Nenhum investimento em segurança elimina completamente o risco de vazamentos. As organizações que sofreram os maiores e mais consequentes vazamentos nos últimos anos não foram negligentes. Elas operavam sistemas complexos em escala, e os invasores encontraram as lacunas que inevitavelmente existem em sistemas complexos em escala. O que os gastos com segurança mudam é a velocidade de detecção e o escopo de acesso que um invasor pode acumular antes de ser encontrado. Vazamentos descobertos em até 200 dias custam às organizações, em média, 1,39 milhão de dólares a menos do que aqueles que permaneceram não detectados por mais tempo. O objetivo realista não é a impermeabilidade, mas a capacidade de resposta.

Se você receber uma notificação de vazamento de dados, três etapas são mais importantes do que a oferta de monitoramento de crédito. Primeiro, congele seu crédito junto às principais agências: isso impede que novas contas sejam abertas em seu nome, e o descongelamento é simples quando você precisar solicitar crédito. Segundo, verifique a ferramenta gratuita Have I Been Pwned para ver se seu endereço de e-mail aparece em conjuntos de dados de vazamentos conhecidos. Terceiro, altere qualquer senha compartilhada entre o serviço violado e outras contas, já que o credential stuffing se baseia em senhas reutilizadas. A notificação da GDPR que você pode receber de uma empresa europeia representa a janela de 72 horas a partir do momento em que a organização tomou conhecimento, não a partir do início do vazamento. O detalhe mais útil em qualquer carta de notificação é o tipo específico de dados envolvidos: saber se seus registros médicos, credenciais financeiras ou identificadores governamentais foram expostos determina a urgência de agir.

Tags: , , , , ,

Discussão

Há 0 comentários.