A 2 de outubro de 2026, a Microsoft publicou o seu Digital Defense Report anual — e a principal conclusão desta edição soa mais preocupante do que o habitual: pela primeira vez, a vantagem de tempo está do lado dos atacantes, não dos defensores. O tempo entre a descoberta de uma vulnerabilidade e a sua exploração prática em ataques reais caiu para menos de 24 horas. Ao longo do ano, a empresa registou um número recorde de 72.000 CVE (vulnerabilidades catalogadas), e a percentagem de incidentes que começam por phishing subiu de 7% para 23% — mais do triplo.
Ataques planeados não por uma pessoa, mas por um modelo
O mais revelador do relatório não são as estatísticas, mas os casos concretos. A Microsoft escreve que os modelos Anthropic Mythos e OpenAI GPT-5.5 "were the first models to show the potential to orchestrate complex attacks on their own" — ou seja, foram os primeiros a demonstrar capacidade de montar sozinhos uma sequência complexa de ações para um ataque, sem orientação passo a passo de uma pessoa. Num ambiente de teste, registou-se uma cadeia de 32 passos que resultou no controlo total de um domínio — um nível que antes exigia uma equipa de pentesters experientes, não um único processo automatizado. E no início de julho de 2026 ocorreu o primeiro ataque documentado de extorsão totalmente automatizada através de um ransomware batizado JADEPUFFER — ou seja, não apenas um bot a encriptar ficheiros, mas todo o ciclo: intrusão, persistência, encriptação e negociação do resgate, sem um operador humano ao leme.
Para o dono de uma pequena empresa, isto não é uma ameaça abstrata ao nível da "Microsoft e grandes corporações". Imaginemos uma empresa de contabilidade com 15 pessoas em Lisboa, sem departamento de TI dedicado: um e-mail de phishing gerado e personalizado por IA para um colaborador específico (mencionando um cliente real, um projeto real — dados fáceis de recolher num perfil de LinkedIn aberto) passa despercebido pelo filtro de spam padrão precisamente por não se parecer com um envio em massa. A partir daí, um script automatizado procura sozinho um caminho para escalar privilégios na rede interna — e é exatamente este tipo de escalonamento rápido e automatizado que o relatório aponta como a principal mudança do ano.
A diferença em relação a anos anteriores não está tanto no facto dos ataques existirem — phishing e exploração de vulnerabilidades sempre existiram —, mas na velocidade e na escala. Antes, escrever um e-mail convincente e personalizado para um colaborador específico de uma empresa específica exigia tempo de um atacante humano, o que limitava naturalmente o número de ataques que se podiam realizar em simultâneo. Um modelo autónomo capaz de recolher contexto sozinho a partir de fontes abertas, escrever o e-mail e, em caso de falha, tentar outra abordagem sem intervenção de um operador, remove essa limitação — o atacante deixa de ter como gargalo o seu próprio tempo de trabalho. É por isso que o salto na percentagem de incidentes que começam por phishing, de 7% para 23% num ano, não é um crescimento linear, mas um sinal de mudança de modelo de ataque.
O que o relatório claramente não diz — e isso também importa
Para ser justo: o próprio relatório, apesar de estatísticas alarmantes, é fraco em recomendações concretas — é mais um catálogo de ameaças do que um plano de defesa passo a passo, e grande parte dos conselhos que aparecem nos resumos do relatório (segmentação de rede, autenticação multifator, monitorização de identidade) já são conhecidos há muito e não são propriamente uma novidade deste ano. Por outras palavras, o relatório funciona bem como argumento de "porque é que isto deve ser prioridade no orçamento do próximo ano", mas é fraco como instrução de ação autónoma. Vale também considerar a fonte: a Microsoft é fornecedora de soluções de segurança (Defender, Entra ID, Sentinel), pelo que tem um interesse objetivo em pintar um retrato do mundo em que a solução passa pela compra de produtos do seu próprio ecossistema. Isto não torna os números incorretos, mas é motivo para ler as conclusões com essa ressalva em mente.
O que disto é praticamente aplicável a uma empresa sem especialista de TI próprio, já, sem comprar produtos novos? Três coisas que não custam nada e não exigem o nível de um engenheiro de segurança: primeiro, desligar a confiança automática por omissão — nenhum colaborador deve ter acesso "por precaução" a sistemas que não usa no seu trabalho. Segundo, ativar notificações de início de sessão a partir de novos dispositivos e localizações onde isso for suportado (a maioria dos serviços na nuvem, incluindo planos gratuitos, já tem esta função, apenas desativada por omissão). Terceiro, estabelecer uma regra simples: qualquer transferência de dinheiro ou alteração de dados de pagamento recebida por e-mail ou mensagem é confirmada por telefonema para um número já conhecido — isto anula quase todo o efeito de um phishing personalizado e convincente, por melhor que seja o texto do e-mail.
É por isso que a higiene básica — segmentação de acessos, privilégios mínimos para cada colaborador e sistema, monitorização de atividade invulgar — deixa de ser uma tarefa a marcar pelo departamento de TI e passa a ser uma questão de sobrevivência do negócio, mesmo numa empresa sem especialista de segurança dedicado. Na Dayava integramos estes princípios nas automações desde o início — acesso limitado, registo de ações, sem privilégios extra "para o caso de ser preciso". Se quiser avaliar quão protegidos estão os processos da sua empresa, deixe o seu pedido em dayava.pt/contactos/.
Fonte: Help Net Security, "AI is giving attackers a head start, Microsoft warns"