Por que phishing e atualizações de software ainda são importantes?
Em um ano em que as ameaças se tornaram mais automatizadas, oportunistas e implacáveis, dois fundamentos ainda permanecem essenciais: se proteger contra phishing e manter os softwares atualizados.
O Mês de Conscientização sobre Segurança Cibernética é um momento para destacar as práticas que ajudam empresas e pessoas a se defenderem contra os riscos cibernéticos mais persistentes. Em um ano em que as ameaças se tornaram mais automatizadas, oportunistas e implacáveis, dois fundamentos ainda permanecem essenciais: se proteger contra phishing e manter os softwares atualizados.
O cenário de ameaças em 2025: o que mudou – e o que não mudou
O relatório do Cenário de Ameaças destaca um aumento recorde nos ataques cibernéticos automatizados em relação ao ano anterior. Os invasores estão usando cada vez mais bots e ferramentas de alta velocidade para escanear vulnerabilidades e lançar campanhas de phishing em larga escala. Essa mudança tornou o phishing mais perigoso do que nunca.
E-mails de phishing, links maliciosos e engenharia social continuam sendo os pontos de entrada mais eficazes para invasores, pois exploram a confiança humana. Ao mesmo tempo, softwares desatualizados – incluindo sistemas operacionais, aplicações e plugins – fornecem aos invasores vulnerabilidades comprovadas para explorar. Em resumo, os alvos permanecem os mesmos, mas as ferramentas estão evoluindo.
O relatório também mostra que o phishing continua dominando como vetor de ataque preferencial. E, no último ano, as campanhas de phishing também se tornaram mais convincentes. Para atingir esse objetivo, os cibercriminosos estão:
- Utilizando IA generativa para criar e-mails sem erros de ortografia e gramática.
- Se aproveitando do roubo de marcas para imitar instituições confiáveis.
- Combinando e-mail com SMS ("smishing") e chamadas de voz deepfake ("vishing") para aumentar as taxas de sucesso.
Mas o que realmente torna o phishing tão eficaz é sua escala. Novas técnicas de automação permitem que os invasores lancem milhões de tentativas de phishing simultaneamente. Portanto, mesmo que apenas uma pequena fração seja bem-sucedida, o dano pode ser extenso.
O caso das atualizações consistentes de software
O relatório do Cenário de Ameaças também reforça uma verdade conhecida: software desatualizado é outra das principais causas de violações. Em 2025, os invasores dependem cada vez mais de ferramentas automatizadas para verificar vulnerabilidades conhecidas e, quando encontram um sistema sem patches, a exploração é quase instantânea.
O que torna isso ainda mais perigoso é a forma como o phishing e o software desatualizado trabalham juntos. Um único e-mail de phishing bem-sucedido pode enviar malware para um dispositivo. Se esse dispositivo estiver executando um software sem patches, os invasores podem aumentar privilégios, se mover lateralmente ou desabilitar as defesas com muito mais facilidade. É uma combinação fatal: a engenharia social abre a porta e o software desatualizado garante que os invasores permaneçam do lado de dentro.
É por isso que as atualizações de software continuam sendo uma das defesas mais simples e impactantes. Os patches fecham brechas de segurança conhecidas, negando aos invasores o ponto de apoio com o qual eles contam. Mesmo assim, muitas organizações ainda atrasam as atualizações por preocupação com o tempo de inatividade, compatibilidade ou custo. Cada dia de atraso é um convite aberto aos cibercriminosos.
Conscientização cibernética em ação: passos práticos
O valor do Mês da Conscientização sobre Segurança Cibernética é que ele nos lembra de dedicar um tempo para transformar pesquisas em ações. Aqui estão duas práticas que são reforçadas a partir das descobertas da Fortinet e que recomendamos a todos:
- Reforçar a conscientização sobre phishing. Os funcionários devem ser treinados para pausar antes de clicar, verificar os detalhes do remetente e relatar mensagens suspeitas. E lembre-se: a autenticação multifator (MFA) fornece uma rede de segurança adicional quando as credenciais são comprometidas.
- Automatizar as atualizações de software sempre que possível. As empresas devem implementar o gerenciamento centralizado de patches. Para indivíduos, habilitar atualizações automáticas em dispositivos pessoais ajuda a eliminar o tempo de espera entre o lançamento das correções e as aplicações.
Ambas as etapas exigem reforço e transformação cultural. Os líderes devem comunicar que a segurança cibernética não é apenas uma questão de TI. É uma responsabilidade compartilhada.
Resiliência em meio às mudanças
O Mês da Conscientização sobre Segurança Cibernética não se trata de novos jargões. Trata-se de reforçar os comportamentos que protegem as organizações contra as ameaças mais comuns da atualidade. E os dados mostram que phishing e softwares desatualizados continuam entre os principais riscos em 2025. Organizações que se comprometem a conscientizar e otimizar as atualizações estão mais bem posicionadas para resistir ao aumento contínuo de ataques automatizados.