News
A venda de acessos empresariais por trabalhadores e outros utilizadores internos está a ganhar expressão em fóruns da dark web, com os atacantes a procurarem novas formas de entrar nas organizações
26/08/2026
|
A Flashpoint identificou 12.653 publicações relacionadas com ameaças internas em julho de 2026, incluindo comunicações de cibercriminosos à procura de pessoas com acesso a organizações e anúncios de utilizadores internos que oferecem os próprios acessos em fóruns e mercados ilícitos. Deste total, 1.132 correspondiam a publicações únicas. Os dados fazem parte do Insider Threat Report, uma análise mensal da Flashpoint que acompanha tendências de recrutamento de ameaças internas e venda de acessos na deep web, dark web e canais de comunicação encriptados. A informação é recolhida através do Primary Source Collection (PSC), que monitoriza milhares de fóruns, mercados ilícitos e redes de conversação utilizadas por cibercriminosos e utilizadores internos maliciosos. No decorrer deste ano, a empresa identificou 7.282 publicações únicas relacionadas com este tipo de ameaça, numa média de 34 novas publicações por dia. Segundo a Flashpoint, à medida que melhoram os mecanismos de proteção do perímetro e as soluções de deteção e resposta nos endpoints, os atacantes procuram formas mais rápidas e económicas de obter acesso, incluindo a compra de credenciais ou o pagamento a trabalhadores para facilitar a entrada nas organizações. Mais de 75% dos anúncios partem de utilizadores internosEntre as publicações únicas identificadas em julho, mais de 75% partiram de utilizadores internos que anunciavam os seus acessos a terceiros maliciosos, em vez de resultarem de tentativas externas de recrutamento. Nestes casos, trabalhadores ou prestadores de serviços podem colocar à venda acessos legítimos, credenciais ou outros recursos a que têm acesso no âmbito das suas funções. Estas ligações podem posteriormente ser utilizadas para roubar dados, instalar malware, sabotar sistemas de IT ou realizar ataques de SIM swapping. A distribuição por setores também apresentou diferenças face às tendências habitualmente observadas. Embora telecomunicações, retalho e serviços financeiros estejam historicamente entre as áreas mais afetadas, 58,6% das publicações analisadas em julho estavam associadas a outros setores. A Flashpoint considera que esta distribuição pode indicar uma diversificação dos alvos, com os atacantes a procurarem oportunidades em parceiros da cadeia de fornecimento, plataformas logísticas, empresas industriais e prestadores de serviços especializados como possíveis pontos alternativos de entrada nas redes das organizações. Credenciais legítimas dificultam deteçãoAs ameaças internas apresentam desafios específicos para as equipas de segurança porque podem recorrer a credenciais válidas e privilégios de acesso legítimos. Desta forma, determinados comportamentos maliciosos podem ser mais difíceis de distinguir da atividade normal dos utilizadores. A empresa recomenda, por isso, complementar os mecanismos internos de segurança com a monitorização de fóruns, mercados ilícitos e canais encriptados, procurando referências a domínios empresariais, credenciais comprometidas, tokens de sessão e tentativas de recrutamento. A análise de comportamentos anómalos, como transferências de grandes quantidades de dados, acessos fora do horário habitual ou instalação de software não autorizado, é também apontada como uma forma de identificar potenciais situações de ameaça interna. |