Durante muitos anos, uma das principais recomendações de segurança era simples: “Verifique se o site é confiável.”
Mas o cenário da cibersegurança mudou.
Uma investigação recente da empresa de Threat Intelligence ANY.RUN revelou uma campanha denominada PhantomEnigma, na qual criminosos utilizaram mais de 20 portais legítimos do governo brasileiro (.gov.br) comprometidos para distribuir malwares e dificultar sua detecção.
O aspecto mais preocupante dessa campanha é que ela explora justamente aquilo que normalmente inspira confiança.
O ataque começa com e-mails de phishing enviados a partir de contas institucionais comprometidas, contendo supostos ofícios, intimações ou procurações. Como essas mensagens partem de servidores legítimos, muitas conseguem passar pelas verificações tradicionais de autenticação de e-mail (SPF, DKIM e DMARC).
Ao clicar no link, a vítima é direcionada para um portal governamental comprometido, onde realiza o download de um arquivo malicioso hospedado ou distribuído através daquela infraestrutura oficial. Por estar em um domínio de alta reputação, a ameaça pode passar despercebida por algumas soluções de segurança e, principalmente, pela percepção do usuário.
A confiança baseada apenas no endereço de um site já não é suficiente.
Hoje, ataques exploram infraestrutura legítima, serviços confiáveis e contas reais para aumentar suas chances de sucesso.
Por isso, uma estratégia moderna de segurança precisa ir além do antivírus tradicional e incluir:
– Monitoramento contínuo dos ambientes.
– Proteção de e-mail contra phishing avançado.
– Soluções de EDR/XDR para detectar comportamentos suspeitos.
– Treinamento frequente de conscientização dos usuários.
– Gestão de vulnerabilidades e atualização constante dos sistemas.
– Princípio do menor privilégio e autenticação multifator (MFA).
– Segurança não pode depender apenas da confiança
O maior aprendizado dessa campanha é simples: um domínio confiável não garante que o conteúdo seja seguro.
Em cibersegurança, a pergunta deixou de ser “o site parece legítimo?” e passou a ser:
“Temos mecanismos capazes de detectar um comportamento malicioso, mesmo quando ele utiliza uma infraestrutura aparentemente confiável?”
Empresas que investem em monitoramento, prevenção e resposta conseguem reduzir significativamente o impacto desse tipo de ataque.
Na InfoSolut Tecnologia, acompanhamos continuamente novas ameaças para proteger nossos clientes antes que elas se transformem em incidentes.