CYBER WELFARE

Proteja a sua privacidade digital

Ataques a falhas conhecidas: porque é o atraso que abre a janela

Há uma convicção muito espalhada que torna as atualizações fáceis de adiar: a ideia de que aproveitar um defeito de software exige competências raras e meios sofisticados. Para uma pequena minoria de casos é verdade. Para a grande maioria não é — e é precisamente aí que está o ponto, porque quase tudo o que acontece são ataques a falhas conhecidas: defeitos já divulgados, já corrigidos, e simplesmente não instalados.

O programa que aproveita um desses defeitos chama-se exploit, e é a palavra que aparece em quase todas as notícias. O que elas raramente acrescentam é o resto: na esmagadora maioria dos casos, a correção já existia no dia em que o defeito foi usado.

Este artigo descreve os cenários do ponto de vista de quem os sofre, para os reconheceres e te defenderes. Não há nomes de ferramentas nem passos que alguém possa repetir: explica-se o mecanismo e a defesa que lhe responde. É o complemento, do lado das ameaças, da recomendação manter o software atualizado.

Nota de variante: este texto está em português europeu. Onde se lê definições, no Brasil diz-se configurações; aplicação é aplicativo e ficheiro é arquivo.

O ponto de partida: onde nasce a oportunidade

Quando uma correção é publicada, com ela torna-se pública também a descrição do defeito: que componente abrangia, em que versões, o que permitia.

Essa informação serve a quem tem de proteger. Serve, porém, igualmente a quem tem o interesse contrário — e com uma vantagem decisiva: não precisa de descobrir nada, basta-lhe procurar quem ainda não instalou.

Daqui vem a característica que separa estes cenários de todos os outros desta série:

  • não são dirigidos: não te escolhem a ti, procuram sistemas com uma certa versão;
  • são automatizados: a procura faz-se em grande escala, sem intervenção humana;
  • são previsíveis: a janela abre-se com a publicação da correção e fecha-se quando instalas.

É a diferença prática em relação a uma ameaça informática desenhada à medida de uma pessoa: aqui a defesa não precisa de ser sofisticada, precisa de ser atempada.

1. Aproveitamento de um defeito já divulgado

Em palavras simples. Um defeito já publicado é usado em sistemas que ainda não instalaram a correção.

Como funciona. Depois da divulgação, procuram-se de forma automática sistemas alcançáveis que continuem na versão vulnerável. A versão de alguns componentes — um router, um servidor, em certos casos um browser — é muitas vezes dedutível sem qualquer acesso.

Porque o atraso é tudo. Quem instala nas primeiras horas sai do conjunto dos alvos. Quem instala três meses depois passou três meses dentro de uma lista.

Impactos possíveis. Dependem de onde está o defeito: leitura de dados, instalação de software malicioso (malware), controlo do aparelho. Nos casos piores entra por aqui o software de extorsão (ransomware).

Sinais de suspeita. Muitas vezes nenhum, se o objetivo for apenas ler. Aplicações que apareceram sozinhas, definições alteradas, tráfego anómalo com o aparelho parado.

Como te proteges. Atualizações automáticas. É literalmente a única defesa que fecha este cenário, e fecha-o por inteiro.

2. Aparelho fora de suporte

Em palavras simples. Não há janela nenhuma para fechar, porque a correção nunca vai existir.

Como funciona. Um modelo que deixou de receber atualizações acumula defeitos por corrigir a cada nova descoberta. Com o tempo, a lista torna-se longa e bem documentada.

Porque é o caso pior. Em todos os outros cenários a defesa existe. Aqui não: a única resposta é substituir o aparelho ou retirá-lo da rede.

Impactos possíveis. Crescem com o tempo, sem limite.

Sinais de suspeita. A ausência de atualizações, que é fácil confundir com ausência de problemas. É um dos sinais de um dispositivo sem atualizações que vale a pena aprender a ler.

Como te proteges. Saber a data de fim de suporte antes de ela chegar, e planear. Entretanto: isola o aparelho numa rede separada e limita aquilo para que o usas.

3. Defeitos no browser e nas extensões

Em palavras simples. Basta abrir uma página.

Como funciona. O browser executa todos os dias código vindo de sítios que não controlas. Um defeito por corrigir pode permitir que uma página faça mais do que devia.

Porque é a superfície mais exposta. Não exige que instales nada, não exige um anexo, não exige uma palavra-passe. E a página até pode ser legítima, se alojar conteúdos de terceiros comprometidos.

As extensões merecem uma nota à parte: têm permissões amplas sobre as páginas que visitas, atualizam-se em separado e ficam instaladas durante anos sem que ninguém as reveja.

Sinais de suspeita. Página inicial ou motor de busca trocados, extensões de que não te lembras, comportamentos estranhos do browser.

Como te proteges. Atualização automática do browser e fecho completo de vez em quando: a atualização só se aplica quando o voltas a abrir. Poucas extensões, todas reconhecíveis, revistas de seis em seis meses.

4. Defeitos nos equipamentos de rede

Em palavras simples. O router está sempre ligado, é alcançável e quase nunca é atualizado.

Como funciona. Os equipamentos de rede são procurados de forma sistemática, porque a sua presença é detetável do exterior. Um defeito por corrigir pode permitir alterar-lhes a configuração — por exemplo os servidores de resolução de nomes, que decidem a que endereço te leva cada sítio que escreves.

Porque pesa mais do que parece. Um router comprometido afeta todos os aparelhos ligados, mesmo os que estão perfeitamente atualizados.

Impactos possíveis. Observação do tráfego não protegido, desvio para sítios diferentes dos pedidos, acesso à rede interna.

Sinais de suspeita. Definições do router diferentes de como as deixaste; sítios que abrem de forma anómala; aparelhos ligados que não reconheces.

Como te proteges. Atualização do firmware, palavra-passe de administração diferente da de fábrica e administração remota desativada se não te faz falta.

5. Defeitos nas aplicações que recebem conteúdos

Em palavras simples. Um ficheiro ou uma mensagem construídos de propósito aproveitam um defeito no programa que os abre.

Como funciona. Diz respeito aos programas que tratam conteúdos vindos de outras pessoas: leitores de documentos, aplicações de mensagens, programas de correio eletrónico, visualizadores de imagens.

Porque é traiçoeiro. Não é preciso que faças nada de imprudente: abres um documento que te enviaram, e isso é um gesto ordinário.

Sinais de suspeita. A aplicação que se fecha de forma anómala ao abrir um ficheiro; comportamentos estranhos logo a seguir a abrires um anexo.

Como te proteges. Atualizações automáticas nas aplicações que recebem conteúdos — são a prioridade a seguir ao browser e ao sistema.

6. A falsa atualização

Em palavras simples. Uma mensagem ou uma janela convidam-te a atualizar, e o programa que descarregas não é uma atualização.

Como funciona. Aparece durante a navegação, ou chega por correio eletrónico, ou apresenta-se como aviso do sistema. Muitas vezes aproveita o momento seguinte a um defeito tornado público, quando as pessoas estão mesmo à espera de ter de atualizar.

Porque funciona. Porque o pedido é legítimo no conteúdo: atualizar é a coisa certa a fazer. O que muda é apenas o canal.

Sinais de suspeita. Urgência; janela que aparece enquanto navegas; pedido para descarregar um programa; aviso que declara o aparelho «em risco» e propõe logo a solução. Este último é o padrão do falso alerta de vírus, que a entrada de glossário antivírus ajuda a desmontar.

Como te proteges. Uma regra sem exceções: as atualizações vão buscar-se às definições do sistema ou à loja oficial. Nunca a uma ligação, nunca a uma janela aparecida numa página. A razão técnica está na assinatura digital, explicada em como funcionam as atualizações de segurança.

7. Defeitos ainda não conhecidos

Em palavras simples. Um defeito aproveitado antes de existir uma correção.

Como funciona. É o cenário que alimenta o imaginário, e é também o mais raro: exige meios consideráveis e é usado sobre alvos escolhidos, não sobre a população em geral. Chama-se vulnerabilidade zero-day ao defeito ainda sem correção, e exploit zero-day ao programa que o aproveita durante esse período.

Porque merece ser citado. Por honestidade, e porque tem uma consequência prática: é o único cenário em que a atualização não ajuda, pela simples razão de que ainda não existe.

Como te proteges. Aquilo que reduz o dano independentemente do defeito: privilégios limitados, poucas aplicações instaladas, cópias dos dados e — quando a correção sair — instalá-la de imediato.

Tabela de síntese

CenárioO que o torna possívelSinais de suspeitaDefesa principal
Defeito já divulgadoO atraso na instalaçãoMuitas vezes nenhumAtualizações automáticas
Aparelho fora de suporteA correção não existeA ausência de atualizaçõesSubstituir ou isolar
Defeitos do browserExecuta conteúdos não controladosExtensões e definições trocadasAtualização automática mais fecho periódico
Defeitos dos equipamentos de redeAlcançáveis e nunca atualizadosDefinições do router alteradasFirmware atualizado, palavra-passe mudada
Defeitos das aplicações que recebem conteúdosAbrir um ficheiro é um gesto ordinárioFechos anómalos do programaAtualizações automáticas nas aplicações
Falsa atualizaçãoO pedido parece legítimoUrgência, ligações, janelas na páginaSó canais oficiais
Defeitos ainda não conhecidosNão há correção disponível—Reduzir o dano e instalar logo que saia

O que os ataques a falhas conhecidas têm em comum

Duas observações valem mais do que cada linha da tabela em separado.

Seis cenários em sete fecham-se com a atualização, e a maior parte deles fecha-se por completo. É uma proporção que quase não se encontra na segurança digital: normalmente as defesas reduzem o risco, aqui eliminam-no para aquele defeito concreto.

O único cenário que a atualização não cobre — o defeito ainda não conhecido — é também o mais raro, e diz respeito a alvos escolhidos. Adiar as atualizações porque «de qualquer maneira existem defeitos desconhecidos» é o mesmo que não fechar a porta porque existem gazuas. A entrada de glossário ataque informático enquadra o termo.

As três regras que cobrem a tabela quase toda:

  1. Atualizações automáticas em todo o lado, com uma verificação de tempos a tempos de que estão mesmo a produzir efeito.
  2. Só canais oficiais: o sistema ou a loja, nunca uma ligação recebida.
  3. Fora de suporte significa substituir ou isolar, não «logo se vê».

Um exemplo concreto

O João vive no Porto e tem um computador portátil comprado há sete anos, que usa para tratar da papelada da casa. Há cerca de um ano deixou de ver avisos a propor atualizações, e leu o silêncio como boa notícia: finalmente o aparelho estava sossegado.

Tinha acontecido o contrário. O modelo chegara ao fim do suporte, e a partir daí as correções deixaram de existir para ele, enquanto os defeitos descobertos depois disso continuaram a somar-se.

Ninguém foi atrás do João em particular: uma procura automática encontrou um sistema numa versão antiga e, a partir dele, o router de casa, que também nunca tinha sido atualizado. Nada deu nas vistas — nenhuma janela, nenhum pedido, nenhum ecrã bloqueado. A ausência de atualizações não era um sinal de calma: era a informação mais importante que aquele aparelho lhe dava sobre si próprio.

Lista de verificação

  • ☐ Atualizações automáticas ativas no sistema, nas aplicações e no browser
  • ☐ O browser é fechado por completo de vez em quando
  • ☐ Poucas extensões, todas reconhecíveis, revistas periodicamente
  • ☐ Router atualizado, palavra-passe de fábrica mudada, administração remota desativada
  • ☐ Sei que aparelhos estão fora de suporte e o que fazer com eles
  • ☐ Nunca instalo atualizações propostas por ligações ou por janelas numa página
  • ☐ Existe uma cópia dos dados, verificada
  • ☐ As aplicações que não uso foram desinstaladas

Ligação ao Framework Cyber Welfare

Perceber que os ataques a falhas conhecidas não te escolhem a ti muda a forma de os enfrentar.

PilarContributo deste conteúdo
CompetênciasReconhecer que componentes estão mais expostos e porquê
ConsciênciaPerceber que estes cenários não são dirigidos mas automatizados, e que é o atraso a decidir o tamanho da janela
Comportamento SeguroAceitar atualizações apenas dos canais que as verificam

Níveis de maturidade digital.

  • FL1 – Básico. Tens as atualizações automáticas ativas no sistema e no browser.
  • FL2 – Inicial. Sabes que uma correção publicada é também a descrição pública do defeito, e por isso não adias.
  • FL3 – Autónomo. Atualizas o router, mudaste a palavra-passe de fábrica e sabes onde ver a data de fim de suporte.
  • FL4 – Hábil. Revês extensões e aplicações instaladas, e isolas o que já não recebe correções.
  • FL5 – Especialista-Guia. Ajudas quem está à tua volta a perceber a diferença entre um aviso verdadeiro e uma falsa atualização.

Nível de referência: FL2 – Inicial, com elementos de FL3 – Autónomo na parte dos equipamentos de rede.

Conclusão

Os cenários descritos aqui não exigem competências extraordinárias e não te tomam a ti como alvo em particular. Procuram sistemas com uma certa versão, de forma automática, em grande escala.

É uma notícia melhor do que parece: quer dizer que sair do conjunto dos alvos não exige ser melhor do que ninguém — exige apenas não estar em atraso. É também o que distingue os ataques a falhas conhecidas de quase tudo o resto desta série: a defesa existe, está publicada, e costuma chegar antes do problema.

Pergunta para pensar. Se esta noite saísse uma correção importante para o teu telemóvel, quanto tempo passaria até estar instalada — saberias dizê-lo com certeza?

Para perceberes em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.

Conteúdos relacionados

Aprofundamentos breves

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.