A maioria das empresas acredita estar protegida porque possui firewall, antivírus e controles básicos implementados. No entanto, essa visão parte de um erro crítico: ela considera apenas o que a própria organização enxerga.

O atacante não pensa assim. Antes de qualquer tentativa de invasão, existe uma etapa silenciosa e extremamente eficiente: o mapeamento completo da infraestrutura com base em dados públicos, sinais técnicos e falhas invisiveis. Na prática, muitos ataques bem-sucedidos começam sem qualquer exploração direta - apenas com observação.

Este artigo utiliza diversas siglas técnicas (EASM, OSINT, CT Logs, JARM, MSP, SaaS). Consulte nosso glossário de acrônimos de TI e SI para referência rápida.

A Ilusao do Perímetro de Segurança

Empresas costumam basear sua segurança no chamado "perímetro definido" - aquilo que esta documentado, monitorado e sob controle da equipe de TI. O problema e que o atacante trabalha com o "perímetro observado", que inclui tudo o que pode ser descoberto externamente:

  • Subdomínios esquecidos ou de teste
  • Serviços expostos sem autenticação
  • Ambientes de homologacao com dados reais
  • Registros públicos (DNS, WHOIS, certificados)
  • Infraestrutura em nuvem não mapeada
A assimetria fundamental

O atacante precisa encontrar apenas uma brecha. A empresa precisa proteger tudo - inclusive aquilo que nem sabe que existe. Esse e o ponto onde a maioria das estratégias de segurança falha.

As 4 Fases do Reconhecimento

O mapeamento não e aleatorio. Ele segue um processo estruturado, alinhado com a fase de Reconnaissance do framework MITRE ATT&CK.

Descoberta

O atacante identifica ativos ligados a organização:

  • Domínios e subdomínios
  • Faixas de IPs e blocos ASN
  • Certificados digitais emitidos
  • Servidores de email, DNS e CDN

Correlação

Conecta informações aparentemente isoladas para construir um mapa coerente:

  • Certificados compartilhados entre domínios
  • Fingerprints de aplicações (favicons, JARM, JÁ3)
  • Headers HTTP, banners de serviços e versões expostas
  • Infraestrutura em comum (mesma cloud, mesmo provedor)

Exploração Indireta

Em vez de atacar diretamente, busca caminhos alternativos:

  • Shadow IT e ativos esquecidos
  • Fornecedores e parceiros com acesso privilegiado
  • Repositórios públicos (GitHub, GitLab, Bitbucket)
  • Serviços legados que não recebem patches

Persistência da Exposição

Mesmo após correções, dados continuam disponíveis em fontes secundarias:

  • Cache de motores de busca (Google, Bing)
  • Indexadores como Shodan, Censys e BinaryEdge
  • Wayback Machine e arquivos históricos
  • Bases vazadas em fóruns e marketplaces

Técnicas de Descoberta de Ativos

Grande parte da infraestrutura de uma empresa pode ser descoberta sem qualquer acesso interno, usando apenas técnicas de OSINT (Open Source Intelligence).

Enumeração de DNS

Técnicas como brute-force de wordlists e permutacao revelam subdomínios ocultos que não deveriam estar públicos:

  • dev.empresa.com.br - ambiente de desenvolvimento
  • staging.empresa.com.br - homologacao
  • api-v2.empresa.com.br - endpoints internos expostos
  • backup.empresa.com.br - paineis administrativos

Esses ambientes frequentemente possuem menor nível de segurança que produção - sem WAF, com credenciais default, dados reais e versões vulneráveis.

Virtual Host Enumeration

Mesmo sem DNS público, aplicações podem ser descobertas alterando o header Host de requisições HTTP. Isso revela sistemas que deveriam estar isolados, mas respondem quando consultados pelo nome interno correto.

Logs de Transparência de Certificados (CT Logs)

Cada certificado SSL/TLS emitido por uma autoridade certificadora confiável e registrado publicamente em logs de transparência (Certificate Transparency). Serviços como crt.sh permitem que qualquer pessoa consulte histórico completo de certificados emitidos para um domínio.

Não ha como esconder

Se sua empresa emitir um certificado para jenkins-novo.empresa.com.br, esse nome estará publicamente indexado em minutos. Atacantes monitoram CT Logs em tempo real e descobrem novos serviços antes mesmo de irem ao ar.

Técnicas Avançadas de Mapeamento

Além das técnicas básicas, atacantes utilizam métodos sofisticados para correlacionar infraestrutura "anonima".

Favicon Hashing

O icone (favicon) de uma aplicação web pode ser usado como identificador único. Calculando o hash MMH3 (MurmurHash3) do favicon, e possível localizar todas as instâncias da mesma aplicação em diferentes servidores - mesmo aqueles sem DNS apontado.

Isso e particularmente útil para identificar paineis administrativos, sistemas legados e instalações default de produtos comerciais.

JARM Fingerprinting

JARM e uma técnica desenvolvida pela Salesforce que identifica configurações de servidores TLS através de respostas a 10 handshakes específicos. O resultado e uma "impressao digital" única que permite mapear infraestrutura mesmo quando ela tenta se ocultar.

Atacantes usam JARM para identificar servidores C2 (Command and Control), enquanto defensores usam para detectar comunicação com infraestrutura maliciosa conhecida.

Plataformas de Inteligência

Plataformas comerciais e abertas armazenam dados históricos de serviços expostos:

  • Shodan - busca de dispositivos e serviços conectados a internet
  • Censys - mapeamento contínuo de hosts e certificados
  • BinaryEdge - inteligência de superfície de ataque
  • FOFA - busca por fingerprints de aplicações

Essas ferramentas permitem mapear ambientes que não aparecem em inventarios internos - frequentemente revelando ativos que a própria empresa esqueceu que existiam.

Shadow IT, o Risco Invisível

Um dos maiores riscos esta fora do controle formal da empresa. Shadow IT inclui tudo o que e criado e operado sem aprovação ou conhecimento da equipe de segurança:

Buckets S3 públicos
VMs antigas ainda ativas
Repositórios pessoais
SaaS sem aprovação
Regra fundamental

A segurança não pode proteger o que não sabe que existe. Cada ativo não mapeado e uma porta de entrada potencial - e o atacante só precisa de uma.

A Cadeia de Fornecedores como Vetor

Atacantes não precisam invadir diretamente sua empresa. Eles podem chegar através de fornecedores que já possuem acesso privilegiado:

  • Provedores SaaS que processam dados sensíveis
  • Provedores de cloud com chaves de acesso compartilhadas
  • MSPs (Managed Service Providers) com acesso administrativo
  • APIs de terceiros integradas a sistemas críticos
  • Consultorias e prestadores com VPN ou acesso remoto

Se um parceiro possui acesso privilegiado, ele se torna parte da sua superfície de ataque. O incidente da SolarWinds (2020) e da Kaseya (2021) são exemplos notorios de como atacantes comprometeram milhares de organizações através de um único fornecedor.

Por Que Vazamentos Nunca Desaparecem

Corrigir um problema não significa elimina-lo completamente. A internet possui memória persistente. Dados expostos podem permanecer disponíveis em:

  • Google Cache e Bing Cache por dias ou semanas
  • Wayback Machine indefinidamente
  • Fóruns na dark web e marketplaces criminosos
  • Bases de dados vazadas distribuidas em países sem cooperação internacional
  • Scrapers e indexadores que já coletaram o conteúdo
Prevenção > remediação

O que foi exposto uma vez raramente desaparece completamente. Por isso, prevenir uma exposição e dezenas de vezes mais eficaz do que tentar contornar suas consequências depois.

Do Reconhecimento ao Ransomware

Para entender o impacto real, veja um fluxo típico de ataque que começa com reconhecimento e termina em ransomware:

Descoberta de sistema exposto

Atacante encontra um Citrix ou VPN vulnerável via Shodan, ou um Jenkins sem autenticação via CT Logs.

Uso de credenciais vazadas

Combo de email/senha de vazamentos antigos e testado contra o sistema descoberto (credential stuffing).

Escalada de privilégio

Exploração de configurações inseguras, senhas fracas locais ou vulnerabilidades não patcheadas para obter acesso administrativo.

Movimentação lateral e exfiltração

Acesso a outros sistemas internos, identificação de dados sensíveis e exfiltração silenciosa antes do ataque visível.

Execução de ransomware

Criptografia em massa e dupla extorsão - ameaça de vazamento público mesmo se os backups funcionarem.

Após o acesso inicial, atacantes frequentemente permanecem invisiveis por meses - leia Você já foi hackeado e não percebeu? Sinais silenciosos de invasão para entender o conceito de dwell time.

O resultado pode incluir:

  • Perda total de dados operacionais
  • Interrupção prolongada do negócio
  • Multas regulatórias (LGPD, GDPR)
  • Danos reputacionais permanentes
  • Litígios civis e responsabilização de executivos

Como Reduzir sua Superfície de Ataque

A proteção começa com visibilidade. Você não pode proteger o que não consegue ver.

Inventário Real de Ativos

Mapear todos os ativos expostos, não apenas os documentados. Isso significa varredura ativa, descoberta passiva via OSINT e correlação com fornecedores.

External Attack Surface Management (EASM)

EASM e a pratica de descobrir, monitorar e gerenciar continuamente todos os ativos expostos. Plataformas EASM enxergam sua empresa como um atacante a enxerga, identificando exposições em tempo real.

Higiene de DNS e Certificados

  • Remover registros DNS antigos e não utilizados
  • Monitorar emissao de certificados via CT Logs
  • Evitar exposição publica de ambientes de teste
  • Aplicar HSTS, CAA records e outras proteções

Gestão de Vulnerabilidades Continua

Combinar EASM com gestão de vulnerabilidades e SIEM para cobrir descoberta, detecção e resposta de forma integrada.

Cultura de Segurança

Treinar equipes via programa de conscientização para evitar Shadow IT, exposição acidental de credenciais e uso indevido de repositórios públicos.

Quantos ativos da sua empresa estão expostos hoje?

A maioria das organizações descobre isso apenas depois de um incidente. Solicite um diagnóstico EASM e visualize sua infraestrutura pela perspectiva de um atacante.

Solicitar Diagnóstico

Perguntas Frequentes

O que e reconhecimento cibernético?

E a fase inicial de um ataque na qual o adversário coleta informações públicas sobre a empresa, sua infraestrutura, funcionários e fornecedores - sem qualquer interacao direta com sistemas internos. Inclui enumeração de DNS, analise de CT Logs, OSINT em redes sociais, fingerprinting de serviços e mapeamento de Shadow IT.

O que e EASM (External Attack Surface Management)?

EASM e a pratica de descobrir, monitorar e gerenciar continuamente todos os ativos digitais expostos na internet, vistos da perspectiva externa. O objetivo e enxergar a empresa como um atacante a enxerga e identificar exposições antes que sejam exploradas.

Por que vazamentos nunca desaparecem completamente?

A internet possui memória persistente. Conteúdo pode permanecer indexado em Google Cache, Wayback Machine, scrapers como Shodan e Censys, e em fóruns da dark web. Por isso, prevenção e mais eficaz que remediação - uma vez exposto, raramente um dado some completamente.

Como Shadow IT amplia minha superfície de ataque?

Shadow IT inclui sistemas, contas cloud, repositórios e ferramentas SaaS criadas por colaboradores fora do controle formal de TI. Como não estão mapeados, não recebem patches, monitoramento ou hardening - tornando-se alvos faceis. EASM e descoberta continua são essenciais para identifica-los.

Conclusão

A maioria das empresas não e invadida por falta de tecnologia, mas por falta de visibilidade. Atacantes não quebram sistemas - eles exploram o que já esta exposto.

A diferença entre segurança aparente e segurança real esta na capacidade de enxergar sua própria infraestrutura como um adversário enxergaria. No fim, a regra e simples: você não pode proteger o que não sabe que existe.

Inteligência Brasil

Roberto Lima

Especialista em Segurança Ofensiva, Threat Intelligence e External Attack Surface Management na Inteligência Brasil.