Catálogo de Ataques

Mecânica de funcionamento e estratégias de mitigação

Gestão de Segurança da Informação

Ransomware de dupla exposição

Malware / Extorsão
Mecanismo

Evoluiu do modelo apenas criptográfico para a dupla exposição: o invasor obtém acesso inicial (phishing, credenciais de VPN/RDP), move-se lateralmente, exfiltra os dados confidenciais e só então criptografa os storages com algoritmos híbridos (AES-256 + RSA-4096), inviabilizando a recuperação sem a chave do servidor de comando e controle (C2).

Impacto

Indisponibilidade de sistemas críticos, vazamento público de dados e graves danos de imagem.

Mitigação

  • Backup 3-2-1-1-0 (uma cópia imutável/offline/air-gapped).
  • EDR com análise comportamental para deter criptografia em massa.

DDoS (amplificação e camada 7)

Rede e Aplicação
Mecanismo

Na amplificação (DNS/NTP), requisições forjadas com o IP da vítima geram respostas gigantes que saturam a banda. Na camada 7 (HTTP Flood), o ataque imita usuários reais pedindo endpoints pesados, exaurindo CPU, memória e conexões do servidor.

Impacto

Indisponibilidade de serviços (e-commerce, bancos), quebra de SLA e prejuízo direto.

Mitigação

  • Scrubbing centers em nuvem (Cloudflare, Akamai, AWS Shield) na borda.
  • Rate limiting, CAPTCHA dinâmico e tuning de timeouts.

SQL Injection (SQLi)

Aplicação · OWASP
Mecanismo

Ocorre quando a aplicação não valida os dados do usuário antes de concatená-los a uma consulta SQL. O atacante manipula a sintaxe com caracteres de controle (', --, OR '1'='1) e, via Blind SQLi, extrai tabelas, altera registros ou escala privilégios para o sistema operacional.

Impacto

Vazamento em massa de dados e quebra de confidencialidade e integridade.

Mitigação

  • Prepared Statements (queries parametrizadas) — input tratado como dado, nunca código.
  • WAF e princípio do menor privilégio nas credenciais do banco.

Spear Phishing (BEC)

Engenharia Social
Mecanismo

Altamente direcionado: o atacante faz OSINT (LinkedIn, organograma), cria e-mail personificando uma autoridade (CEO/CFO) com typosquatting e gatilhos de urgência, induzindo transferências fraudulentas ou entrega de credenciais.

Impacto

Fraudes financeiras imediatas e comprometimento inicial da rede interna.

Mitigação

  • Programas de security awareness com simulações e métricas.
  • Autenticação de e-mail: SPF, DKIM e DMARC (reject).

Man-in-the-Middle (MitM)

Link / Rede
Mecanismo

Via ARP Spoofing, o atacante associa seu MAC ao IP do gateway, fazendo todo o tráfego da vítima passar por ele. Sem criptografia ponta a ponta, lê dados em texto claro, captura cookies de sessão e injeta scripts nas respostas.

Impacto

Espionagem, roubo de credenciais em trânsito e sequestro de sessão (session hijacking).

Mitigação

  • TLS forçado com HSTS em todo o tráfego.
  • DHCP Snooping e Dynamic ARP Inspection nos switches.

Padrão comum

Acesso inicial → exploração → impacto. A defesa combina controles técnicos (EDR, WAF, TLS, segmentação) e humanos (conscientização), em camadas.

Voltar aos Tópicos