A Senha que Nenhum Funcionário Usa: Como Identidades Não Humanas Viraram a 2ª Maior Causa de Invasões

O Cenário de Risco: A Superfície de Ataque Invisível

Atacantes não arrombam sistemas; eles fazem login. As pesquisas contidas no Sophos State of Identity Security 2026 — estudo independente que ouviu 5.000 líderes de TI e cibersegurança em 17 países — revelam que 70,9% das organizações sofreram pelo menos uma violação de segurança relacionada à identidade nos últimos 12 meses. Dentre as afetadas, a média foi de 3,1 invasões por empresa. Em 14,4% dos casos, as organizações não conseguiram detectar nem interromper o ataque antes que os danos fossem concretizados.

▶ Assista ao vídeo sobre este tema

Gostou do vídeo? Inscreva-se no canal da SN no YouTube.

O custo financeiro e operacional dessa falha é elevado: o valor médio para remediar uma violação de identidade atingiu US 1,64 milhão (com mediana de US 750.000). Quando analisadas as consequências diretas, o roubo de dados (48,8%) e os ataques de ransomware (48,4%) lideram os impactos operacionais. Além disso, dois terços (66,5%) das vítimas de ransomware confirmaram que a infecção por criptografia teve como vetor primário a mesma violação de identidade.

       [ Vetor Inicial: Identidade Comprometida ]
                         │
                         ▼
       [ Movimentação Lateral & Elevação de Privilégios ]
                         │
                         ▼
       ┌─────────────────┴─────────────────┐
       │                                   │
       ▼                                   ▼
[ Exfiltração / Roubo de Dados ]    [ Implantação de Ransomware ]
        (48,8% dos Casos)                   (48,4% dos Casos)

Enquanto a governança tradicional foca a atenção na autenticação humana, um vetor crítico permanece sem auditoria adequada: as Identidades Não Humanas (NHIs — Non-Human Identities). Abrangendo contas de serviço, chaves de API, tokens OAuth e agentes de Inteligência Artificial, as NHIs representam a segunda maior causa individual de violações de identidade no mundo, citada em 40,6% dos incidentes — figurando logo atrás do erro humano por engenharia social (42,7%).

Apesar do risco iminente, os dados de higiene defensiva mostram negligência sistêmica nas operações corporativas:

  • Apenas 11% das empresas realizam auditoria e rotação contínua de contas de serviço e identidades não humanas.
  • Somente 34,3% fazem a rotação ou auditoria de NHIs semanalmente ou com maior frequência.
  • Apenas 24,1% monitoram tentativas incomuns de login em tempo real de forma contínua, enquanto mais de 50% só checam esses registros a cada três meses ou mais.
  • Apenas 10,5% das organizações revisam continuamente suas políticas de governança de identidade.

A lacuna de visibilidade sobre as NHIs gera prejuízos mensuráveis. Organizações com governança fraca sobre identidades não humanas apresentam uma taxa 27,9% superior de roubo financeiro (desvio de pagamentos de contas), 24,4% superior de extorsão direta e custos de recuperação cerca de US 147.000 a US 150.000 maiores do que a média global.

Aprofundamento Técnico: O Problema das Identidades Não Humanas

As 4 Categorias de Identidade Corporativa (Framework Sophos)

Para estruturar o controle de acesso e mitigar a superfície de ataque, a arquitetura de segurança da Sophos categoriza o ecossistema de identidades em quatro pilares funcionais:

Categoria Definição Exemplos de Ativos / Usuários Principais Vetores de Risco
1. Workforce Identities (Força de Trabalho) Pessoas internas que necessitam de acesso a sistemas e dados para executar suas funções diárias. Funcionários, empreiteiros, administradores de TI/Infosec e executivos. Phishing, roubo de credenciais via infostealers, engenharia social e fadiga de MFA.
2. External Identities (Identidades Externas) Entidades externas que recebem acesso temporário ou contínuo para cumprir papéis operacionais específicos. Parceiros comerciais, fornecedores de software/serviços e clientes. Comprometimento da cadeia de suprimentos, credenciais compartilhadas sem expiração e permissões excessivas.
3. Non-Human Identities – NHIs (Não Humanas) Software, sistemas, automações e scripts autorizados a acessar recursos sem intervenção humana. Contas de serviço, chaves de API, tokens OAuth, agentes de IA e dispositivos IoT. Segredos expostos em repositórios, falta de rotação, tokens permanentes e ausência de MFA.
4. Privileged Identities (Identidades Privilegiadas) Qualquer identidade (humana ou não humana) dotada de permissões elevadas com acesso a dados críticos. Super Admins (Domain Admins), contas Root de nuvem, contas compartilhadas e contas de emergência (break-glass). Elevação de privilégios, movimentação lateral irrestrita, ataques de Kerberoasting e falta de auditoria dedicada.

Vetores de Ataque e Mecânicas de Exploração de NHIs

As identidades não humanas tornaram-se alvos prioritários para cibercriminosos porque operam com permissões elevadas, raramente expiram e dificilmente passam por processos de verificação multifator (MFA). Abaixo estão detalhadas as principais técnicas de exploração mapeadas no framework MITRE ATT&CK:

VETORES DE EXPLORAÇÃO DE IDENTIDADES NÃO HUMANAS (NHIs)
├── Segredos em Repositórios (Hardcoded Credentials em GitHub/GitLab)
├── Contas de Serviço com Domain Admin (Permissões Excessivas Herdados)
├── Ataques de Kerberoasting (Solicitação e Invocação de SPNs offline)
├── Consentimento de Tokens OAuth (Aplicações de Terceiros / Shadow IT)
└── Proliferação de Agentes de IA (Acesso Não Auditado a Bancos de Dados/APIs)

1. Segredos Expostos em Repositórios de Código

Desenvolvedores e equipes de DevOps frequentemente inserem chaves de API, strings de conexão e senhas de contas de serviço diretamente no código-fonte para acelerar integrações. Quando esses repositórios são sincronizados em plataformas públicas ou semi-públicas (como GitHub ou GitLab), ferramentas automatizadas de varredura utilizadas por malfatores capturam esses segredos em segundos.

Malignos infostealers — malwares focados no roubo de informações cuja mensalidade nos mercados da dark web custa a partir de US$ 50/mês, segundo dados do Sophos X-Ops — extraem logs de navegadores e arquivos de configuração local contendo credenciais não humanas e chaves de API estáticas.

2. Contas de Serviço com Permissões de Domain Admin

Muitas rotinas automatizadas, como sistemas de backup ou softwares de gestão (ERP), são configuradas historicamente com credenciais da categoria Domain Admin para evitar bloqueios por falta de permissão.

Como essas contas não possuem um usuário humano associado para monitorar alertas ou realizar trocas periódicas de senha, elas permanecem com a mesma credencial por anos. Um atacante que comprometa essa conta obtém controle total sobre o Active Directory sem necessidade de elevação adicional de privilégios.

3. Kerberoasting

O Kerberoasting é uma técnica em que o atacante, possuindo qualquer conta válida no domínio, solicita ao Key Distribution Center (KDC) do Kerberos um ticket de serviço (TGS – Ticket Granting Service) para um recurso associado a um Service Principal Name (SPN). O TGS é criptografado com o hash da senha da conta de serviço vinculada àquele SPN.

O atacante extrai o ticket da memória e realiza ataques de força bruta offline sem gerar eventos de falha de login no controlador de domínio. Se a conta de serviço utilizar uma senha fraca ou sem rotação, o hash é revertido para texto simples, entregando acesso com os privilégios daquela conta.

4. Consentimento Abusivo de Tokens OAuth em Aplicações de Terceiros

Adoções de SaaS e fluxos de automação utilizam o protocolo OAuth 2.0 para conceder permissões entre aplicativos. Em cenários de phishing direcionado ou invasões de cadeia de suprimentos, atacantes induzem usuários a autorizar aplicativos maliciosos de terceiros.

Uma vez concedido o consentimento, o aplicativo recebe um refresh token de longa duração que ignora completamente o MFA e a alteração de senha do usuário, permitindo exfiltração contínua de e-mails, arquivos do SharePoint e dados corporativos no Microsoft Entra ID.

5. A Proliferação não Monitorada de Agentes de IA

Pesquisas da IDC projetam que 1,3 bilhão a 2,0 bilhões de agentes de IA estarão em operação corporativa até 2028. Agentes de IA autônomos exigem permissões abrangentes para ler e gravar dados em múltiplos repositórios (CRMs, bancos de dados SQL, e-mails, APIs). Diferente das contas de serviço tradicionais, que executam tarefas previsíveis em horários agendados, os agentes de IA acionam novos sub-agentes e realizam chamadas de API dinâmicas 24 horas por dia, 7 dias por semana.

As ferramentas legadas de Gerenciamento de Identidade e Acesso (IAM) não foram projetadas para interpretar esse padrão de comportamento não humano, criando pontos cegos para exfiltração de dados e desvio de processos de negócios.

Análise de Dados: O Impacto Geográfico, Setorial e Organizacional

Os dados do Sophos State of Identity Security 2026 comprovam que a maturidade da segurança de identidade varia entre setores da economia e portes de empresa, além de expor uma correlação direta com exigências de conformidade.

Vulnerabilidade por Setor Econômico

Os setores de infraestrutura crítica e governamentais registram os maiores índices de violação de identidade, decorrentes do uso extensivo de sistemas legados integrados a novas plataformas digitais por meio de contas de serviço antigas:

[Infraestrutura Crítica & Setor Público]
Energy, Oil/Gas & Utilities  : ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 80,3%
Central/Federal Government   : ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓█ 78,4%
Construction & Property      : ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 76,1%

[Manufatura & Varejo]
Manufacturing & Production   : ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 73,6%
Retail                       : ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 72,0%
Financial Services           : ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 71,0%

[Serviços Básicos & Tecnologia]
Healthcare                   : ▓▓▓▓▓▓▓▓▓▓▓▓▓ 63,4%
IT, Tech & Telecoms          : ▓▓▓▓▓▓▓▓▓▓▓▓▓ 63,1%

Falha de Detecção por Porte Corporativo

Empresas de menor porte enfrentam limitações operacionais severas no monitoramento de ameaças. A taxa de falha na detecção e contenção de um ataque de identidade antes da ocorrência de danos atinge 19,4% em organizações pequenas (100 a 250 funcionários) — um valor 72% superior ao observado em médias/grandes empresas de 1.001 a 3.000 funcionários (11,3%).

   TAXA DE FALHA NA DETECÇÃO POR PORTE (NÚMERO DE FUNCIONÁRIOS)
   ┌───────────────────────┬──────────────────────────────────┐
   │ Porte de Empresa      │ Taxa de Falha de Detecção (%)    │
   ├───────────────────────┼──────────────────────────────────┤
   │ 100 - 250 func.       │ ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 19,4%        │
   │ 251 - 500 func.       │ ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 17,3%            │
   │ 501 - 1.000 func.     │ ▓▓▓▓▓▓▓▓▓▓▓▓▓▓ 16,5%             │
   │ 1.001 - 3.000 func.   │ ▓▓▓▓▓▓▓▓▓▓ 11,3%                 │
   │ 3.001 - 5.000 func.   │ ▓▓▓▓▓▓▓▓▓▓ 11,5%                 │
   └───────────────────────┴──────────────────────────────────┘

Desafios de Compliance como Indicador de Risco

O relatório evidencia que dificuldades na gestão de conformidade sinalizam fragilidades estruturais na cibersegurança:

  • Organizações que classificam o cumprimento de requisitos de compliance como “extremamente desafiador” registraram taxa de invasão de 82,4%.
  • Organizações que relataram pouca ou nenhuma dificuldade em manter o compliance apresentaram taxa de invasão de 68,3% (uma diferença de 14,1 pontos percentuais).

A Solução Estratégica: Arquitetura Defensiva SN Informática & Sophos ITDR

Para conter o avanço das ameaças baseadas em credenciais e fechar o cerco contra a exploração de identidades não humanas, a SN Informática, atuando com a autoridade de Sophos Platinum Partner, estrutura a defesa corporativa integrando processos rigorosos de higiene com a tecnologia Sophos ITDR (Identity Threat Detection and Response).

                  ┌─────────────────────────────────────────┐
                  │          SOPHOS FUSION SYSTEM           │
                  └────────────────────┬────────────────────┘
                                       │
         ┌─────────────────────────────┼─────────────────────────────┐
         │                             │                             │
         ▼                             ▼                             ▼
┌─────────────────┐           ┌─────────────────┐           ┌─────────────────┐
│   Sophos ITDR   │           │   Sophos XDR    │           │   Sophos MDR    │
│ (Posture & Risk)│◄─────────►│(Cross-Telemetry)│◄─────────►│  (24/7 Agentic  │
└────────┬────────┘           └─────────────────┘           │      SOC)       │
         │                                                  └─────────────────┘
         ▼
┌─────────────────────────────────────────────────────────────────────────────┐
│Ambientes Protegidos: Microsoft Entra ID | Active Directory Local |Agentes IA│
└─────────────────────────────────────────────────────────────────────────────┘

Programa de Higiene para Identidades Não Humanas (NHI)

A mitigação do risco residual exige a implementação de um programa de higiene estruturado em cinco etapas operacionais:

  1. Inventário Automatizado e Contínuo: Mapeamento de todas as contas de serviço, chaves de API, segredos corporativos e tokens OAuth em uso no Active Directory e no Microsoft Entra ID.
  2. Atribuição de Dono Responsável (Ownership): Vinculação obrigatória de cada identidade não humana a um gestor ou proprietário do sistema de TI responsável pela validação periódica da conta.
  3. Rotação Automatizada de Segredos: Eliminação de senhas estáticas. Implementação de rotinas automáticas para troca regular de chaves de API e senhas de contas de serviço sem interrupção operacional.
  4. Adopção de Workload Identity Federation: Subsituição do uso de credenciais de longa duração em ambientes multi-cloud (Azure, AWS, GCP) por federação de identidades baseada em tokens de curta duração (OIDC).
  5. Implantação de Cofre de Segredos (Secrets Vault): Centralização do armazenamento de senhas e chaves criptográficas em ambientes codificados com controle de acesso rigoroso, removendo qualquer segredo gravado em código-fonte.

Arquitetura Tecnológica do Sophos ITDR

Lançado globalmente como uma evolução do ecossistema de operações de segurança da Sophos — incorporando a tecnologia proveniente da aquisição da Secureworks (operacionalizada pelo investimento de US$ 859 milhões) —, o Sophos ITDR estende a proteção cibernética diretamente para a camada de identidade.

Principais Funcionalidades do Sophos ITDR:

  • Catálogo Unificado de Identidades: Fornece visibilidade centralizada e pesquisável de todas as identidades humanas e não humanas (usuários, dispositivos, aplicativos, contas de serviço e agentes de IA) no Microsoft Entra ID e Active Directory local.
  • Mais de 160 Verificações Automáticas de Postura (Posture Checks): Avaliação contínua de configurações incorretas, senhas fracas, privilégios excessivos, métodos de autenticação inseguros e vetores de escalada de privilégios.
  • 100% de Cobertura da Matriz MITRE ATT&CK para Credential Access: Detecção ativa contra Kerberoasting, password spraying, ataques de força bruta, sequestro de sessão e abuso de permissões OAuth.
  • Inteligência de Ameaças na Dark Web: Varredura contínua em fóruns cibernéticos e bancos de dados de vazamentos em busca de credenciais corporativas expostas, incluindo monitoramento aprofundado para contas VIP.
  • Pontuação de Risco Baseada em IA (AI-Driven Risk Scoring): Algoritmos de inteligência artificial calculam dinamicamente um score de risco explicável para cada identidade, contextualizando o histórico de comportamento, cargo e uso de privilégios.
  • Monitoramento de Agentes de IA da Microsoft: Capacidade nativa de analisar o comportamento operatório e o nível de acesso concedido a agentes de IA no ecossistema Microsoft 365.
  • Ações Imediatas de Resposta: Permite aos analistas redefinir senhas forçadamente, revogar sessões ativas do Microsoft 365, bloquear contas comprometidas e desativar regras maliciosas de e-mail com um clique.
       Mecanismos de Análise do Sophos ITDR
       ├── 160+ Verificações de Postura de Segurança
       ├── Inteligência de Vazamentos na Dark Web
       ├── Análise Comportamental (UBA) & Score de Risco por IA
       └── Monitoramento Específico para Agentes de IA

Validação Operacional: O Caso Interno da Sophos IT

A eficiência do Sophos ITDR é validada por testes operacionais aplicados à própria infraestrutura da Sophos. Gerenciando milhares de usuários e centenas de aplicativos integrados via Microsoft Entra ID, a equipe interna da fabricante ativou a solução para monitorar o ambiente corporativo global.

Rajeev Kapur, Vice-Presidente de Infraestrutura de TI da Sophos, descreveu a experiência de implantação:

“Desde o login e a conexão ao Entra ID até a exibição dos nossos primeiros achados acionáveis, levou menos de 45 minutos. A velocidade para entrega de valor foi incrível.”

Dentro da primeira hora de operação, o Sophos ITDR identificou duas vulnerabilidades sutis de configuração que anos de auditorias periódicas anteriores não haviam detectado:

  1. Acesso com permissões excessivas em aplicativos de terceiros: Integrações legadas mantinham escopos de leitura e escrita superiores às necessidades operacionais atuais, expandindo o risco na cadeia de suprimentos.
  2. Brecha de acesso por dispositivos não confiáveis: Sob condições específicas de política, dispositivos não gerenciados conseguiam alcançar portais de gerenciamento interno.

Integração com Sophos Fusion, XDR e MDR (SOC Agêntico)

O Sophos ITDR não funciona como um silo isolado. Ele é parte integrante do Sophos Fusion, o sistema de ciberdefesa nativo de IA da Sophos. As detecções de identidade alimentam diretamente o repositório de dados (Data Lake) unificado, correlacionando sinais de credenciais com dados de endpoints, firewalls, redes e e-mails no Sophos XDR.

Quando integrado ao Sophos MDR (Managed Detection and Response), as organizações passam a contar com o suporte do maior SOC Agêntico do mundo:

  • 35.000+ organizações protegidas ativamente pelo serviço de MDR.
  • 223+ terabytes de telemetria processados diariamente no Sophos Central.
  • 34+ milhões de detecções geradas todos os dias, com bloqueio automático de 11+ milhões de ameaças.
  • 52% dos casos de MDR resolvidos de ponta a ponta por agentes autônomos de IA.
  • 89 segundos de tempo médio entre a geração do alerta e a resposta automatizada de contenção.

Benefícios de Negócio

1. ROI, Redução do Custo Financeiro e Continuidade Operacional

  • Desarticulação do Pipeline de Ransomware: Sendo o comprometimento de identidade a origem de 66,5% dos incidentes de ransomware, a visibilidade e contenção preventiva oferecidas pelo ITDR eliminam o principal vetor de entrada dos atacantes.
  • Redução Direta nos Custos de Mitigação: Organizações que corrigem falhas de gestão em identidades não humanas economizam, em média, entre US 147.000 e US 150.000 em custos totais de recuperação por incidente de segurança.
  • Preservação de Ativos Contra Fraudes Financeiras: A mitigação contínua de contas de serviço reduz em 27,9% a probabilidade de ataques focados em roubo financeiro ou desvio de pagamentos.
  • Maximização do Investimento Microsoft: O Sophos ITDR complementa os licenciamentos Microsoft 365 (Business Premium, E3 ou E5), integrando-se via APIs nativas (Microsoft Graph Security) sem necessidade de substituição da infraestrutura existente.

2. Conformidade Regulatória, Auditoria Contínua e Governança

  • Migração de Auditorias Pontuais para “Continuous Assurance”: Substitui avaliações amostragem semestrais ou anuais — cujos resultados tornam-se obsoletos a cada nova integração de software — por monitoramento 24/7 da postura de identidade.
  • Redução do Risco de Desconformidade: Empresas com dificuldades em requisitos regulatórios apresentam índice de invasão de 82,4%. O controle contínuo proporcionado pelas 160+ verificações de postura garante conformidade com marcos de proteção de dados (LGPD, GDPR, PCI-DSS) e exigências de seguros cibernéticos (Cyber Insurance).
  • Mapeamento Rigoroso para Estruturas de Governança: Alinhamento direto com os controles do NIST Cybersecurity Framework, DORA (Digital Operational Resilience Act) e CIS Critical Security Controls.

Conclusão & Próximos Passos

As identidades não humanas deixaram de ser meros detalhes operacionais da engenharia de software para se tornarem um dos alvos mais explorados por cibercriminosos em todo o mundo. A ausência de auditorias contínuas sobre contas de serviço, chaves de API e tokens OAuth coloca em risco a continuidade operacional das empresas, servindo de ponte direta para extorsões e implantação de ransomware.

A SN Informática, na condição de Sophos Platinum Partner, possui a equipe especializada necessária para inventariar, auditar e proteger todo o ecossistema de identidades da sua empresa. Através da implementação do Sophos ITDR, sua organização obtém visibilidade completa sobre o Active Directory e Microsoft Entra ID em menos de uma hora, identificando configurações incorretas e credenciais expostas na dark web antes que sejam armadas por atacantes.

Não permita que senhas esquecidas comprometam a segurança do seu negócio. Entre em contato hoje mesmo com os arquitetos de segurança da SN Informática e solicite uma demonstração técnica ou o início do seu teste gratuito de 30 dias do Sophos ITDR.

Assets e Canais Oficiais da Marca

SN Informática — Especialista em CSaaS/MSSP e Sophos Platinum Partner.

 

Precisa de ajuda com este tema?

A SN Informática é parceira Sophos desde 2014 e Sophos Platinum Partner. Implementamos e gerenciamos Firewall XGS, MDR 24/7 e Cibersegurança como Serviço para empresas de todo o Brasil.

Fale com um especialistaSiga a SN: YouTube · LinkedIn · Instagram

A SN Informática é especialista em cibersegurança corporativa desde 2001 e Sophos Platinum Partner. Nossos artigos trazem análises técnicas sobre Firewall XGS, MDR, XDR, ransomware e conformidade (LGPD, Provimento 213) para gestores de TI e CISOs.