CYBER WELFARE

Proteja a sua privacidade digital

Ataques que exploram a deteção tardia: ficar sem ser notado

Existe uma família de técnicas cujo objetivo não é entrar, mas ficar sem que ninguém repare. São os ataques que exploram a deteção tardia, e são bastante menos espetaculares do que os que comprometem uma palavra-passe.

São também muito mais eficazes: o tempo é o recurso que transforma um acesso isolado numa posição estável. Quem tem acesso durante duas horas pode ler; quem o tem durante dois meses pode construir.

Descreve-se aqui o mecanismo de cada técnica, o que cada uma consegue e onde se encontra. Nada disto são procedimentos: são padrões que serve conhecer para saber onde olhar.

É o aprofundamento da recomendação alertas de início de sessão nas contas.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; definições são configurações e aplicação é aplicativo.

O princípio comum dos ataques que exploram a deteção tardia

Todas as técnicas desta família partilham uma lógica: evitar ultrapassar o limiar que faz disparar a deteção.

Os sistemas descritos em como são detetados os inícios de sessão assinalam o que se afasta do normal. A contramedida de quem quer ficar é, portanto, simples de enunciar: parecer-se com o normal.

Não é preciso esconder-se de um sistema de vigilância: basta comportar-se como o utilizador legítimo. É por isso que os ataques que exploram a deteção tardia raramente dão nas vistas — não fazem nada de invulgar, e é justamente esse o método.

1. O acesso paciente

Como funciona. Quem obteve uma credencial não a usa de imediato nem de forma intensa. Entra raramente, a horas plausíveis, sem praticar ações visíveis.

Porque funciona. Um acesso raro e banal produz poucos indícios. Se o aparelho já foi reconhecido uma vez, as entradas seguintes nem sequer geram um aviso de «aparelho novo».

O que consegue. Observação continuada: correspondência, contactos, hábitos, viagens, serviços usados. É o material que torna possíveis os enganos feitos à medida.

A defesa específica. A consulta periódica do registo de acessos, que mostra todas as entradas e não apenas as que o sistema julgou anómalas.

2. A persistência por definição acrescentada

Como funciona. Durante um acesso é acrescentada uma definição que continua a trabalhar sozinha: uma regra de reencaminhamento, uma aplicação ligada, um método de recuperação, um número de telemóvel secundário.

Porque funciona. Depois da configuração, já não é preciso entrar. Não há novos acessos para detetar, logo não há avisos. A informação chega sozinha, e o canal sobrevive à mudança da palavra-passe, porque a autorização fica guardada no porta-chaves do serviço.

O que consegue. Um fluxo contínuo, invisível e independente.

A defesa específica. É a única técnica desta família que nenhum aviso de acesso pode intercetar, porque não gera acessos. Encontra-se apenas olhando para a lista das definições.

É esta a razão pela qual, em toda esta série, a verificação das regras de reencaminhamento aparece tantas vezes: é o ponto cego do sistema de deteção.

3. A eliminação dos avisos

Como funciona. Se os avisos de segurança chegarem à conta comprometida, quem lá está lê-os e apaga-os. Tu não vês nada.

Porque funciona. O sistema fez o seu trabalho: o aviso foi gerado e enviado. Foi entregue num sítio que a outra pessoa controla.

O que consegue. Invisibilidade completa, sem técnica sofisticada nenhuma.

A defesa específica. O canal independente. É toda a razão pela qual o guia de ativar os alertas de início de sessão começa justamente por aí.

4. O aproveitamento da recuperação

Como funciona. Em vez de atacar a palavra-passe de uma conta, ataca-se a conta que a recupera — tipicamente o correio principal — e a partir daí iniciam-se procedimentos de reposição legítimos nos outros serviços.

Porque funciona. Cada passo, isoladamente, é uma operação normal: uma recuperação de palavra-passe é aquilo que os serviços foram feitos para tratar. As mensagens de confirmação chegam à caixa controlada e são apagadas logo a seguir.

O que consegue. Acesso progressivo a muitos serviços, sem nunca forçar nada.

A defesa específica. O segundo fator nas contas ligadas — que torna insuficiente o controlo só do correio — e os avisos com entrega independente.

5. A normalização gradual

Como funciona. Os hábitos da conta são alterados devagar, de modo que o sistema de deteção os absorva como nova normalidade: primeiro um acesso ocasional a partir de um aparelho, depois mais frequente, depois habitual.

Porque funciona. Os sistemas que aprendem com o comportamento aprendem também com o comportamento de quem lá está, se ele for suficientemente gradual.

O que consegue. Um aparelho estranho que o sistema considera legítimo e que, por isso, deixa de assinalar.

A defesa específica. Também aqui o registo: um aparelho que aparece com regularidade tem de ser reconhecido por ti, e não pelo sistema.

Quadro de conjunto

TécnicaGera avisos?Sobrevive à mudança da palavra-passe?Onde se encontra
Acesso pacienteRaramenteNãoRegisto de acessos
Persistência por definiçãoNãoSimDefinições da conta
Eliminação dos avisosSim, mas não te chegamNãoCanal independente
Aproveitamento da recuperaçãoNos outros serviçosDependeRegisto e avisos
Normalização gradualCada vez menosNãoRegisto de acessos

A linha em destaque é a que importa reter: uma só técnica desta família é completamente invisível aos avisos, e é também a única que sobrevive à mudança da palavra-passe. É o motivo pelo qual a verificação das definições não é substituível por notificação nenhuma.

Como se chega a um acesso destes

As técnicas acima pressupõem que uma credencial já foi obtida. Vale a pena recordar de onde ela vem, porque liga esta unidade às anteriores.

OrigemComo aconteceUnidade que a trata
Fuga de dados num serviçoAs credenciais de um sítio entram em circulaçãoA palavra-passe reutilizada
Palavra-passe repetidaA mesma chave abre várias portasUma palavra-passe por conta
Engano por mensagemAs credenciais são entregues voluntariamenteOs sinais nos avisos
Aparelho deixado abertoNenhuma credencial é precisaO bloqueio do ecrã
Software espiãoAs credenciais são apanhadas enquanto se escrevemAs atualizações e as autorizações

Nenhuma destas origens é exótica, e nenhuma exige que tenhas cometido um erro evidente: a primeira linha, em particular, não depende de ti de forma nenhuma. Um fornecedor sofre uma fuga de dados, e a tua credencial passa a andar por aí sem que tenhas feito nada de errado — é a razão de ser da recomendação de uma palavra-passe diferente para cada conta, e do bloqueio do ecrã por inatividade para a quarta.

É isto que torna a deteção necessária, e é a porta de entrada dos ataques que exploram a deteção tardia: pode fazer-se tudo bem e ficar-se, ainda assim, com uma credencial comprometida. A pergunta útil não é como evitar isso sempre, mas quanto tempo passará até se dar por ela.

Porque é que o tempo é o recurso principal

Vale a pena olhar para a coisa do ponto de vista de quem obteve um acesso, porque torna claro o que se está a defender.

Um acesso de dez minutos permite olhar. É exposição total, mas breve.

Um acesso de uma semana permite perceber: quem és, com quem falas, que serviços usas, quando estás fora, de que te ocupas.

Um acesso de três meses permite construir: chegar a outras contas, estabelecer canais que já não dependem do acesso original e agir no momento mais conveniente em vez de logo.

A última é a diferença substancial. Um acesso curto obriga a agir depressa e de forma visível; um acesso longo permite escolher o momento — que é quase sempre aquele em que a pessoa está menos em condições de reagir: uma viagem, um período de trabalho intenso, uma ausência prolongada. O que se acumula nesse intervalo está descrito no impacto de um acesso que passa despercebido.

O que não pertence a esta família

É útil delimitar, porque a fronteira com outras unidades da série não é óbvia.

O acesso rápido e destrutivo. Quem entra, esvazia e desaparece em meia hora obedece a outra lógica: não precisa de ficar, precisa de ser rápido. É ruidoso e é detetado logo — o que explica por que motivo é menos frequente do que se julga.

O software espião no aparelho. Apanha o que escreves antes de isso se tornar um acesso. É uma ameaça ao aparelho, e não à conta, e trata-se com atualizações do software e verificação das autorizações.

O engano por mensagem. É uma forma de obter a credencial, não de conservar o seu uso. Precede muitas vezes estas técnicas, mas é uma fase diferente.

O acesso com o ecrã aberto. Aproveita uma sessão já autenticada, com presença física, e acaba quando acaba a janela — a não ser que deixe uma definição acrescentada, e nesse caso recai nesta família.

A distinção útil numa linha: estas técnicas não são sobre como se entra, mas sobre o que se faz para não sair.

O caso mais delicado: quem te conhece

Há uma variante que merece ser nomeada, porque é mais frequente do que as estatísticas fazem supor e porque as defesas descritas acima funcionam também nesse caso.

Um acesso prolongado a uma conta pessoal pode vir de alguém próximo: um antigo companheiro, um familiar, uma pessoa que teve legitimamente a palavra-passe no passado e nunca a devolveu.

Esta variante é especialmente difícil de detetar por razões técnicas precisas: o aparelho já é reconhecido, a rede é a mesma, as horas são plausíveis. Nenhum sistema de deteção o considerará anómalo, porque para o sistema não o é.

As defesas continuam a ser as mesmas, com uma precisão: aqui o registo de acessos e o encerramento das sessões contam mais do que os avisos, porque os avisos não vão chegar. E se a situação envolver uma relação difícil ou uma separação, o assunto sai da segurança informática: vale a pena procurar apoio também fora daqui, junto de pessoas ou serviços competentes.

Porque é que esta família exige defesas diferentes

Há uma conclusão que segura tudo o que está acima.

Contra as outras famílias de ameaças desta série funcionam defesas preventivas: uma palavra-passe robusta, um segundo fator, um tempo de bloqueio curto, uma atualização instalada.

Aqui a prevenção não chega, porque o pressuposto da família é que a prevenção já foi ultrapassada. O que resta são duas coisas:

A deteção — avisos ligados num canal independente, que reduzem o tempo até à descoberta de meses para minutos.

A verificação periódica — o registo de acessos e a lista das definições, que cobrem o que os avisos não veem, e cuja leitura está descrita em ler bem os alertas de segurança.

Cinco minutos por mês nas três contas principais. É a única defesa contra a única técnica que nenhum aviso consegue intercetar, e o que separa um incidente das consequências de um acesso descoberto tarde.

Ligação ao Framework Cyber Welfare

Este conteúdo muda a pergunta habitual: em vez de «como é que alguém entra», pergunta «o que é que alguém faz para não ter de sair». E a resposta muda também a defesa, que deixa de ser preventiva e passa a ser de verificação.

PilarContributo deste conteúdo
CompetênciasSaber qual das técnicas os avisos não conseguem ver, e onde se encontra
ConsciênciaPerceber que aqui o objetivo é ficar, e não entrar
Comportamento SeguroVerificar periodicamente acessos e definições, sem esperar por um aviso

Níveis de maturidade digital.

  • FL1 – Básico. Para ti, a segurança da conta é a palavra-passe, e nada mais.
  • FL2 – Inicial. Percebes que uma credencial pode andar a circular sem culpa tua e tens os avisos ligados.
  • FL3 – Autónomo. Verificas o registo de acessos e a lista de definições, sem esperar por um aviso.
  • FL4 – Hábil. Reconheces as cinco técnicas pelo rasto que deixam e sabes qual delas nenhum aviso vê.
  • FL5 – Especialista-Guia. Explicas a outras pessoas por que motivo mudar a palavra-passe não fecha o canal que mais importa.

Nível de referência: FL3 – Autónomo. É o nível em que a defesa deixa de ser só preventiva e passa a incluir a verificação.

O que podes verificar hoje

Lista breve

  • ☐ Olhei para a lista de aplicações ligadas à minha conta principal
  • ☐ Confirmei que não existe nenhuma regra de reencaminhamento que eu não tenha criado
  • ☐ Os métodos de recuperação são todos meus e reconhecíveis
  • ☐ Os avisos chegam a um canal que não depende da conta vigiada
  • ☐ Sei que a mudança da palavra-passe não fecha as definições acrescentadas
  • ☐ Marquei uma verificação mensal de cinco minutos nas contas que contam

Se ficar alguma caixa por assinalar, tens ali o próximo passo. Para situares o ponto de partida, faz a Autoavaliação de Resiliência Digital.

Resumo

  • O objetivo desta família não é entrar: é não dar nas vistas.
  • A persistência por definição acrescentada não gera acessos, por isso nenhum aviso a vê.
  • Se os avisos chegarem à conta comprometida, são simplesmente apagados.
  • Contra estas técnicas a prevenção não chega: são precisas deteção e verificação periódica.

Ação concreta para hoje. Olha para a lista de aplicações ligadas à tua conta principal. Cada entrada que não reconheces é um canal que nenhum aviso te vai assinalar.

Pergunta para pensar. Se mudasses hoje a palavra-passe da tua conta principal, o que continuaria a funcionar exatamente como antes?

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.