#35 - IA NAS MÃOS ERRADAS? O RELATÓRIO DA ANTHROPIC
Episódio inédito por aqui — e finalmente chegou a hora de falar do famoso relatório da Anthropic: “Detecting and Countering Misuse of AI”.
Não leu o relatório? Relaxa, a gente leu por você e trouxe o suco da informação, sem enrolação e sem 50 páginas de blá-blá-blá. 😎
Neste episódio de A Culpa é de Sec, mergulhamos no relatório da Anthropic para entender como a Inteligência Artificial pode ser usada — e abusada — por quem está do outro lado do teclado.
Quais são os principais riscos? Como criminosos estão utilizando IA? E o que profissionais de segurança precisam entender sobre esse novo cenário?
Dá o play e vem descobrir com a gente! 🤖🔐
🔗 Links & Recomendações
- Relatório Anthropic — Detecting and Countering Misuse of AI: September 2026: Acesse o relatório
- Cartilhas CERT.br: Acesse as cartilhas
📩 Tem uma história de cibersegurança?
Mande para contato@aculpaedesec.com — ou simplesmente mande um “oi”.
🎙️ A Culpa é de Sec — Vulnerabilidades, notícias, entrevistas e caos da cibersegurança por Raphael Bottino e Tales Casagrande
🔗 Siga o podcast:
🎵 Música by Karl Casey @ White Bat Audio
👾 Ícones das thumbs by Icones8
Raphael Bottino
Tales Casagrande
- O relatório da Anthropic sobre o uso indevido da IAdetecção e combate ao uso indevido·evolução rápida da IA·mudança de paradigma na cibersegurança
- Aumento da velocidade, escala e profundidade dos ataques com IAganho de capacidade atribuído à IA·paralelismo em ataques·bypass de sistemas de segurança
- Uso de IA por atacantes para reescrever malware em tempo realagentes que monitoram detecção de malware·recompilação automática de código·custo de investimento em tokens
- Impacto da IA na sofisticação e atribuição de ataques cibernéticosataque sofisticado sem atacante sofisticado·mudança na análise de ameaças·técnicas de ataque inalteradas
- Apropriação de chaves de API para financiar e ocultar ataquesroubo de chaves de API·uso de chaves para gastar tokens da vítima·dificuldade de atribuição do ataque
- Estratégias de defesa contra ataques cibernéticos impulsionados por IAproteção de chaves de API·varredura de segredos em ambientes de desenvolvimento·inventário de IA paralela
Alô, alô, fala, galera! Bom dia, boa tarde, boa noite! Fala, Botino!
Fala, Taleco, tranquilão? Bom dia, boa tarde, boa noite, pessoal! Certinho?
Na boa, na boa. Sabe o que eu percebi hoje? Nós estamos combinando sem ter combinado.
Olha só, de preto, tudo all black, né?
É. Botei o moletom verde para lavar.
E aí, moletom, não vejo a hora de ficar frio aqui, moleque. Tá um calor da desgraça, mano. Tem, sei lá, 3 semanas direto acima de 40 graus, não chove há 60 dias.
Tá caramba, é que chuva, chuva, chuva, chuva, chuva. Semana passada caiu a luz aqui num dia 2 vezes. É o ninho, né? Essas coisas aí, fenômenos climáticos chegando aqui no sul do Brasil.
Teve uma tempestade localizada que quebrou umas parada aqui na subestação de energia, que a gente também ficou sem energia, uma cota. Imagina ficar sem energia 40 graus, né? Nossa, foi, foi umas 5 horas, acho, sem energia. Caramba, foi punk! É, o que eu fiz foi que tem um carro elétrico aqui, né? Aí ele tem tomada, a gente puxou uma extensão do carro até o quarto, botou ventiladorzinhos, aí a gente conseguiu dormir.
Aí sim, hein?
Mas foi um rolo assim de extensão. Desenrolando até chegar no quarto, da garagem até o quarto, para poder dormir.
E nesse momento, sem energia, nem o agente de IA vai te resolver, né?
Não, pior que eu não tinha carregado meu celular e tava descarregado. Nem se eu tivesse o celular carregado, o IA ia conseguir me ajudar.
É, aqui eu moro no 17º andar, então tu imagina que algumas vezes eu já tive que subir e descer com uma criança Em alguns momentos a luz de emergência não tava funcionando. Então, meu Deus, o que que eu fiz? Eu tenho 3 power bank em casa, então sempre carregados. Eu tenho uma lanterna no chaveiro do meu celular.
Depois eu vou te mostrar um negócio, só que você falou isso.
Eu tenho meu, eu vou deixar o link de afiliado do AliExpress aqui das lanternas. Cara, tem 3 lanternas Tenho no carro assim, ó, não fico no escuro, mas vela.
Então eu tenho esse power bank aqui, ó.
Nossa, isso aí é top, pode crer. Tava descarregado, vai para o vídeo.
Ah, não acredito, tava descarregado.
Acredita? Tu tava com uma artilharia antiaérea e passou um avião.
Tá tão calor do lado, né, nesses dias, quando a gente fica do lado de fora, eu tava botando ele com ventiladorzinho, né, para a gente poder falar lá de fora. A gente carregou naquele dia, eu nem liguei de carregar. Como é que eu ia imaginar que eu ia ficar sem luz? Foi naquela noite que eu fiquei sem luz, cara. Isso aqui, acho que não fala aqui quantos, quanto ele tem de carga.
Para trazer tem que despachar na bagagem.
268,8 watts-hora é capacidade de bateria. Dá para carregar o laptop, celular, um monte de coisa ao mesmo tempo. Não tava carregado.
Caramba, uma mini usina!
Pois é, mifo.
E se pá dá para plugar um negócio de carregar com placa solar, ele vem placa solar, só que foi tipo à tarde, noite, já não tinha sol.
Pode crer, foi tudo para dar errado, deu errado.
Caramba, hein, não adianta.
Sobrevivemos, ainda bem que o carro tava carregado e deu para usar ventilador.
Ainda bem, né?
Aliás, liguei uma extensão em outra extensão para poder chegar no quarto com ventilador.
Aqui é comum isso, liga o take, liga no outro take, daí pega no adaptador.
Eu vi aquele meme lá da extensão com o Benjamin, né? Não sei se aí também é Benjamin o nome, que bota um monte de tomada com duas havaianas segurando assim, boiando na piscina, já Pode crer, Brasil, muito bom.
Mas tem vários nomes, né? Eu chamo de T, né? Ligar no T. Mas Benjamin também, também é. Mas é isso, né? Não é hoje, nós vamos falar sobre workarounds elétricos, sobre bateria, e o podcast também não é nem sobre isso, né? A ideia é a gente falar sobre tecnologia, sobre cibersegurança, nuvem, IA, qualquer coisa que a segurança é culpada, né? E a ideia é bater um papo de forma descontraída. E claro, não tudo que a gente fala aqui ou nos outros episódios ou vai falar não representa o nosso empregador, né?
Então deixa a estrelinha aí, deixa um comentário, deixa um joinha, deixa o ícone da tomadinha de força. Ali. E aí a gente também tá no YouTube, se quiser olhar nossa cara, compartilha com seus amigos, com a sua família.
Olhar nossa cara, mas quiser tá lá, tá lá, tá lá, tá lá.
Mas falando em olhar a cara, Botino, no YouTube estamos perto dos 100. Acho que estamos tão— acho que nunca estivemos tão próximo dos 100 seguidores.
Tão perto, mas tão longe.
É, vamos, é, né?
E sabe o que acontece quando ele chegar a 100 seguidores, né, cara? Sabe? Não sei, mas vai ter 100 seguidores.
Aí sim, hein, cara!
Vai ter 100. E outra coisa sobre hoje, né, que a gente tem que até olhar aqui, mas tem um tempo que a gente não tem um episódio só nós dois, né?
Convidado.
A gente vai ser um papo talvez mais descontraído ainda, né? Só nós dois aqui, papo de boteco.
É que com convidado, tipo assim, né, pô, a gente convidou o cara, o cara parou o tempo da vida dele, então a gente tem que focar ali, né? Tem que dar vida ali no episódio.
Exatamente, tá o palco maluco para pessoa, né? A gente tá ali para Para aprender com outra pessoa.
Mesmo que parece que a gente não se esforça para fazer o episódio, tem pauta, é tudo organizado.
Tem, exato, exato. Não parece, mas é. É, tu vê que a gente acaba não seguindo a pauta 90% das vezes, mas a pauta tá lá, tá lá, tá lá. É o que importa, é o que importa. 100 seguidores, a gente tá chegando. Tô feliz aí com essa notícia, tá, Leco? Falando em notícia, a gente decidiu, né, que a gente vai cortar, e pelo menos fazer uns testes, cortar o segmento de notícia, né, porque a gente tá reparando que a notícia tava chegando atrasada, que a gente grava antes de ir para o ar.
Aí depois contamos aí para a gente, pessoal, que é essa mudança aí, para quem sentiu falta do bloco de notícias, quem achou que ficou melhor, que aí ficou um pouco mais curto o podcast, dá o feedback para a gente aí depois, beleza?
É, às vezes é 4, 5 notícias e ficava 20 minutos, 15 minutos.
Pois é.
Então talvez aí, se você goste, dá um ping aí, inscreva, fale hashtag volta notícia. Mas só falando em voltar, sabe quem voltou para o Grêmio? Renato Gaúcho.
Pois é, cara, eu vi a notícia, te mandar mensagem, eu esqueci. É a milésima vez que ele tá no Grêmio ou já tem mais?
Milésima vez.
Agora vai, hein? Ainda dá tempo de ganhar o Brasileiro ainda, né?
É, Copa do Brasil dá tempo.
Não, Brasileiro, pô, eu não vou. Ano passado você tava aí empolgadão com ele falando que é para Libertadores, quer ganhar, não sei o quê.
Brasileiro, Brasileiro, se não for rebaixado, acho que vai ser bom, né? Já tá bom, cara.
Eu não consigo entender, mas esses técnicos bumerangues É, mas se você garante, quantas vezes ele já foi técnico do Grêmio?
Sei, cara, eu acho que várias vezes.
Pelo menos umas 8, né? Não, só 4?
Será?
Não é possível ter sido só 4, cara. Não é possível.
Não sei, hein? Foi bastante vez só. Vamos ver, foi Técnico do Grêmio. Vamos ver, cara, é que assim, o pessoal gosta, ó, 5 vezes.
5, caraca!
2010, ficou um ano, 2013, 16 a 21, a era mais vitoriosa, 22 a 24, e agora 16 a 21.
Caraca! Ficou mó tempão, não lembrava não. Por isso talvez eu achei que tivesse sido mais vezes. Ele ficou mó tempão direto. Esse cara é uma figura, mas os cara gosta dele, cara. É, ele é uma figura, é uma figura.
É, mas tá bom.
É bom que ele sempre tem meia hora de férias, aí vai para o Rio jogar futebol e volta, né? É esse, bom, gaúcho mais carioca que tem.
É, tem estátua dele, eu tenho uma foto com a estátua dele.
Ah é?
Aham, fui lá.
Tu é fã dele?
Sou fã dele. Minha primeira camisa do Grêmio tricolor era com o número 7, que não me serve mais. Uma vez eu fui num jogo, eu fui num jogo aqui, e aí torcida visitante, né, E aí tu passa no meio da torcida ali do, da casa, cara, tipo assim, os cara gritando palavrão e falando, ô, pegou a camisa do teu filho? Tipo assim, porque na época eu pesava mais e tal, e a camisa tava baby look assim. Eu falei, cara, gosto também. Eu fui, cara, e nem aí.
E meu sogro do lado, meu sogro pensando, meu Deus, cara, olha a camiseta que esse louco veio.
Mas daí hoje eu tô com a camiseta Ele te deu uma de presente para não passar mais essa vergonha contigo.
Ai, cara, já pensou?
Seu Duarte, meu sogro me dá camisetinha de futebol, só que é só do Fortaleza.
Só que só do Fortaleza, pode crer.
Tá coleção, tem uns, você viu quando eu apareço com Fortaleza, aquele que me deu, né? Tem umas 5 camisas. Acho que eu tenho mais coisa do Fortaleza do que do Flamengo, se bobear.
Pois é, mas é legal.
É, eu curto. Só não dá para usar, sei lá, camisa do Vasco. Acho que eu só consigo usar do Vasco, Botafogo, Fluminense e Palmeiras e Corinthians também. Fora isso, é, eu não importo não. Gostaria de ter uma coleção, menos o Inter.
Inter, Corinthians e Flamengo, acho que eu não usaria.
Acho que ninguém no Brasil usaria do Flamengo, do Corinthians, não sendo um dos dois.
É, mas pode, né?
Não vai Palmeiras, não dá não, cara.
Mas acho que de outro time que eu tenho um apego, acho que não sei, algum time do Sul tá jogando, tirando Inter, eu torço, sei lá, Operário. Operário tá jogando.
Tem o Caxias aí também, né, do Sul.
Caxias, é, Caxias, que tava jogando uma bola um tempo atrás. O Juventude também.
Verdade, eu tento assistir os jogos do Fortaleza, mas também acho que eu nunca torço para o time do Rio não, tirando Flamengo, menos se fosse realmente um time de segunda divisão e tal, aí tudo bem. Mas dos 4 também não dá, só o Flamengo. E na Libertadores, quando tem time brasileiro contra o time gringo, teu time já tá fora, torce para quem?
Aí é uma boa pergunta.
Acho que geralmente daí eu não vejo, mas tá no bar e tá passando o jogo, tanto faz.
Se for, eu não torço para Corinthians e Flamengo. Então eu vou torcer, sei lá, pode ser Boca Juniors, pode ser River Plate, pode ser Argentina, mas não vou torcer.
Prefere torcer para Argentina?
Acho que sim. É porque assim, o argentino, eu não conheço um argentino só, ele não vai mandar um WhatsApp para mim debochando. Aqui, cara, tem que aguentar. Tu liga o Craque Neto, tu passa não sei onde, o Craque Neto falando, não sei o quê. Cara, tu abre o Terra, é só isso que aparece no Terra, no UOL.
Então não dá, entendi. O argentino que você conhece é o que é lá da Trend?
Não, é aquele também. Então eu conheço dois.
É, parece ser gente boa. Esse aí acho que ele era Boca Juniors, não lembro agora.
Acho que sim.
Manda mensagem para ele perguntando depois.
E ele é fanático.
Ele é, né? Eu lembro que ele era, só não lembro o time. Eu acho que era Boca Juniors, não tenho certeza agora.
Eu sei que uma vez eu fui num casamento e ele também ia. Ele esperou acabar o jogo para ir no casamento. Casamento já tinha começado.
Prioridade, você tá errado?
Não, não. E ele foi para ir para o casamento. Engraçado essas coisas, né?
Mas e aí, você hoje não é futebol, né? Não, apesar de parecer, não é futebol. Que que o assunto de hoje então, Taleco? Que você sugeriu aí pra gente?
Uma coisa que a gente sempre comenta aqui é relatórios, né? Olha só. E aí é um relatório de IA, mas não é um relatório especificamente de um vendedor de segurança. Que fake fala sobre uso de IA. E pela primeira vez a gente vai falar sobre um relatório de um vendedor de IA, um relatório da Antrop, falando sobre um relatório de detecção e combate ao uso indevido de IA. É isso, é isso aí. E é um relatório que ele foi, ele tem um período de tempo, né, num não é de anos, né?
Então foi ali um período de dezembro de 25 até agora agosto. Então, e é o que a gente vai discutir. Tem alguns tópicos que fala no relatório. Relatório vai estar na descrição aqui, como todos os links que a gente sempre, que a gente fala. E aí, antes de gravar, a gente tava falando um pouco, né, Botino, sobre uso de da IA aí, né? Esse relatório acho que abrange bastante coisa.
Abrange sim. É chato, né, ficar falando, ah, como a IA mudou tudo, como mudou tudo. Mas como a IA mudou tudo, né? Inteligência artificial realmente mudou tudo, né? E a gente não vai ficar só falando Tem exemplos concretos, né, que nesse relatório de atacantes, né, de grupos que estão se utilizando da IA para basicamente mudar o paradigma, né, da cibersegurança. Acho que vale a pena a gente comentar alguns aqui, né. Obviamente O relatório tem mais de 150 páginas, se eu não me engano, né, o PDF.
Então obviamente a gente não vai falar sobre tudo. Como a gente sempre fala no começo, né, nosso objetivo não é exaurir o tema, é trazer alguns pontos aqui para o debate. Então não será diferente aqui, né, enquanto a gente tá falando desse relatório. Não é o primeiro relatório deles, né, o primeiro que a gente tá falando sobre aqui, mas já é o quarto relatório que eles que ele te lançou. Então vale a pena aí dar uma olhada nos anteriores até para ver a evolução e como a evolução tem sido rápida.
E a gente não tá também falando aqui necessariamente, a gente pode trocar uma ideia sobre aquele caso ali do agente que tava sendo treinado da OpenAI que invadiu a Hugging Face, né? Não é isso, é realmente como atacantes estão se apropriando da inteligência artificial para poder, obviamente, de forma intencional e maliciosa, atacar governos e grandes empresas e por aí vai.
Sim, é interessante que envolve várias áreas, né? Geralmente fala, ah, a gente se preocupa com cibersegurança, é porque o tema que Mas isso acaba envolvendo, envolve, como você comentou, grupos. E grupos focam, né, podem focar em determinados segmentos, né. Então, e aí um grupo é cibercriminoso, mas também pode ter um grupo terrorista que foca, sei lá, em arma biológica, que forma, que foca em arma de, não sei, destruição em massa, que foca em, não sei, é aquelas armas lá que os cara falam de que é silenciosa, que sei lá, um tímpano, essas coisas aí de, sim, então ultrassom, né? É isso aí, ultrassom. Então não deixa de ser, né, fraude.
É de também vir lá de campanha de misinformation, né, de fake news. Teve parte também deles falando de atacantes que estavam destilando lá o modelo deles, né, para poder reproduzir um modelo local com a mesma capacidade, para poder fazer o bypass aí das restrições que são implementadas, né, os guardrails implementados de segurança. Então é um relatório bem bacana. Tem uma coisa que eu ouvi, um termo que eu vi pela primeira vez, tá, Léo? Para você, se tinha ouvido falar, que é o GTG, é Generative Thread Group, né?
Só CTG.
Só CTG? Que que é CTG?
Grupo de Tradição Gaúcha, né?
Grupo de Tradição Gaúcha?
Perdão, é Centro de Tradição Gaúcha. Cara, onde vai dos gaúchos vão dançar.
Centro de Tradição Gaúcha. Não, tudo bem. De tradução, eu fiquei meio confuso. Tradução tudo bem, eu consigo imaginar o que que é. Mas caraca, os cara tem até uma tradução especial. Então nós somos nosso país que a gente vai ter até uma língua própria, pô?
Não, lá tem um dicionário para vender, lá tem um livro que é o dicionário, Gamos.
Mas enfim, mas o que que é o GTG, né? É um identificador interno que eles estão usando para atores que abusam da inteligência artificial para poder performar esses ataques, né? Então não é um termo oficial de indústria, talvez já acabe sendo adotado pelo lado da indústria, mas é algo que eles geraram internamente, né? E o foco também desse relatório que eu achei interessante é no que eles chamam de uplift. Que é o ganho de capacidade atribuído à IA, né, que é medido em 3 eixos: tanto velocidade quanto escala quanto profundidade dos ataques.
Que é uma coisa que a gente tem muito— a gente, quando a gente pensa de IA atuando no ataque, é muito fácil a gente pensar na velocidade, né, porque a gente tá usando a IA de uma forma que acelere nosso próprio trabalho no dia a dia. Mas é, a escala também é muito interessante, né, porque eles não estão só fazendo um ataque mais rapidamente, mas estão podendo atacar vários paralelamente. E também a profundidade, né, porque toda vez que eles encontram uma barreira e, ok, vamos mostrar outro caminho, eles estão conseguindo ir mais fundo no ataque, né, fazer um bypass.
Dos sistemas de segurança de uma forma mais consistente graças à inteligência artificial.
Aí até a gente no dia a dia, né, quando tá numa tarefa que encontra alguma dificuldade, ou vai escrever um script que funcionou, tu quer melhorar, tu quer ir adicionando coisa, o atacante também usa isso, né? Então, e ganha escala, né?
Sim, verdade.
Mas você comentou, acho que isso é bem importante, né? Esses 3 pontos aí, velocidade, escala e profundidade, acho que talvez são termos que a gente vai continuar ouvindo, né, daqui para frente. Ou talvez, eu não li os outros relatórios, mas acho que talvez isso vai ficar cada vez mais evidente, né? A expressão na velocidade da máquina, né? A proteção, velocidade da máquina, pela análise de código em velocidade de máquina, correção de código.
Então assim, uma parte interessante que eu achei também é que eles comentaram, faz sentido quando a gente para pensar sobre, é que ataque sofisticado não exige mais atacante sofisticado, né? E isso também é relacionado como que a sofisticação parou de ser sinal de atribuição. Tipo, como assim, né? Eu lembro, eu lembro muito, acho que eu já comentei aqui, né, que o motivo pelo qual entrei no mundo da segurança, da cibersegurança, foi o Stuxnet, né, que foi o primeiro malware que foi atribuído a um Estado, né, que um Estado com E maiúsculo foi, desenvolveu como uma arma esse vírus para poder atacar o enriquecimento de urânio lá do Irã.
E quando você via a sofisticação desse malware, você conseguia entender que era um estado por detrás. Agora, com a inteligência artificial, a sofisticação não é mais sinal de que, ah não, é esse nível de sofisticação é atribuído a esse grupo. Esse tipo de ataque é atribuído a esse grupo. Não, qualquer um agora pode ter um ataque sofisticado desde que tenha acesso ao modelo correto, né? Então é, isso é uma mudança de paradigma.
Acho que isso é bem interessante sobre todo o thread hunting, fazer toda análise que ocorria desses ataques, né, dessas desses grupos de atacante, como vai mudar também, né?
Sim, eu lembro que a primeira vez que eu ouvi falar isso, ouvi falar disso, quem me falou foi o Franz Vitor Fiorin.
Franz Vitor Fiorin, fala, Franz, tem que vir aqui falar com a gente um dia.
E ele comentando sobre malware russo, né? Ele tava numa reunião com ele, ele deu o exemplo do malware russo versus tipo brasileiro, né, de como são a diferença, né, da Rússia ter uma característica técnica muito forte e aqui no Brasil é focar mais em fraude, né. O brasileiro é mais preguiçoso para escrever código, né, coisa complexa. Então é mais engenharia social, coisa que vai ter um retorno financeiro rápido do do que uma coisa, um código bem escrito que vai ser um zero-day, uma tática avançada. Então isso vem de encontro com o relatório aqui, né?
Sim. Outro fato interessante é que, é que não, eles não capturaram nenhuma técnica nova, né?
E técnica no sentido de Achei que tinha uma coisa revolucionária.
Foi doideira, né, cara?
Não vai me dizer que tem coisa de credencial. Não vai me dizer que tem credencial.
Tem credencial, tem credencial roubada, tem SQL injection, tem phishing. Nada mudou. Tudo mudou, mas nada mudou, Tadeco.
Igual a música: não sei dizer o que mudou, mas nada está igual.
Exatamente, exatamente. E é muito interessante isso, né, cara? Porque a segurança, a gente vive falando, você vive ouvindo vendors falando, né, que a ferramenta de ontem não serve para hoje, né? Que não, é, o jogo mudou agora, mas ao mesmo tempo os ataques são mesmos. Tem, como a gente falou, mais profundidade, mais velocidade, mais paralelismo. A velocidade de máquina que você comentou, tá, Leco, mas as técnicas não mudaram. A IA tá escrevendo o mesmo exploit lá para o SQL Injection que o humano também tava até ontem. Interessante, né?
Eu achei que a gente ia passar um episódio sem falar do básico bem feito. O episódio passado do Fernando, eu achei que ele não ia falar Mas tipo assim, ó, cara, é todo episódio, é difícil passar um sem falar, né?
É difícil. É exatamente isso, básico bem feito ainda ajuda bastante, é claramente.
Mas uma coisa que mudou um pouco foi a questão econômica, né? Então antes tinha um time que era financiado, hoje ainda o e-crime é financiado por governo, né, mas um pouco disso você pode delegar, né, para modelos, né, de IA, né. Então, tendo grana para token, cara, deixa torar e já era. Trabalho braçal, né, de ficar tendo um monte de gente ali para escrever exploit, descobrir vulnerabilidade, isso foi um pouco terceirizado, né?
Pois é, né? Eu pergunto como isso tá afetando o lado atacante, né, no sentido da operação deles. Será que eles estão trazendo menos gente? Será que eles estão aproveitando a quantidade de gente que eles tinham para poder atacar ainda mais? Não sei.
Eu vi esses tempos uma empresa que contratou os caras da Coreia do Norte Ah, eu vi isso aí, achei muito da hora. Dá para a gente colocar aqui, dá para colocar na descrição aqui. Não vou lembrar o nome, foi uma empresa de segurança, cara, achei bem legal. E no artigo eles falam a questão de documentação dos caras, tem fotos assim, tem, é bem imagens, né, no caso é bem legal.
Conversei com a pessoa que entrevistou um cara, tipo, no processo seletivo mesmo, estava ali para entrevistar alguém para entrar para uma vaga na empresa que ele trabalhava, e o cara começou a desconfiar que era um desses contratados aí do governo norte-coreano. E ele falou que, tipo, às vezes o cara dava algum mole assim, dava para ver que tava tendo em real time, né, em tempo real, alterando o rosto da pessoa para poder não parecer coreano.
Caramba, quando fazia a pergunta sobre o local que o cara morava, ele demorava um pouquinho mais assim, provavelmente tava pesquisando coisa no Google Maps ou no ChatGPT da vida. Doideira, né, cara? Tipo, parece que coisa só de noticiário, mas é real.
É, eu tô assistindo aquele seriado da DC do Lanterna Verde, e tem um tipo de área em que algumas coisas ele não sabe responder porque não consegue aprender. Ele começou a falar dos norte-coreanos ali, que é, que tem um filtro de IA. Foi bem, me acabei me lembrando. Eu vou adicionar no link aqui do Remote Worker, mas é Outro ponto, bom, e aí acaba que dentro do relatório tem vários, a gente deu uma pincelada ali em cima, né, questão de tanto de operações cibernéticas, né.
Então, por exemplo, os caras, alguns alvos, né, então por exemplo embaixadas, É como independente, né, dos países, né, Ucrânia, Europa ali. Então, e aí os caras criando agentes que monitoram até se o malware deles foi detectado por um produto de segurança, e aí o agente modifica e recompila, implanta sozinho e continua até, continua alterando o código até parar de ser detectado.
Cara, isso é muito louco, né? É isso, os cara tem provavelmente várias máquinas, cada uma rodando uma solução de um Windows diferente. Assim que o agente é detectado, o malware detectado, o agente vê lá que foi detectado, reescreve o código, recompila. Foi detectado? Opa, foi de novo, calma aí. Agora não foi. E lança o update. Doideira, né, cara?
Cara, se para escrever essas aplicações de demo ali que brinca de teste que eu faço, cara, consome token para caramba. Imagina tu ficar reescrevendo às vezes o código inteiro para não ser detectado, ou uma técnica diferente, sei lá, em vez de criar um serviço, tu copia. Ao invés de tu ficar usando o comando tradicional, sei lá, curl wget, usar uma ferramenta local para tentar fazer o download via um sistema de atualização. Caramba, isso aí é—
mas pensa que o investimento do token faz muito sentido, né? O cara tá investindo, a gente poderia ter dedicado semanas, meses até criar uma versão nova que não fosse, né? E até descobrir que não foi e tal. Agora ele consegue automatizar esse processo. O token é de graça comparado com o tempo que o cara tá investindo.
É, o retorno, né, pode ser o retorno bem alto, né?
Pois é, muito bizarro, né? Então assim, uma até comenta lá que o custo foi investido de volta para o defensor, né, que a detecção nova não desacelera mais o adversário. Ou seja, lançou uma versão nova ali da sua pata e não sei, lançou uma regra nova ali na sua engine de AI para poder detectar um malware novo, quase que de forma instantânea o cara já tem uma versão nova, questão de minutos, aí exagerando horas tem uma versão nova que já você não pega mais.
Então é, e aí se o cara pode estar conectado em API de vendor pegando release note, de atualização, cara, já foi adicionado feature tal que monitora comportamento de, sei lá, criptografia. O cara já sabe que tem que tomar cuidado com determinada técnica.
Fiquei muito de cara com isso, cara, de um cara usando IA para reescrever ao vivo ali o malware. Como é que tu pega os cara, mano?
É difícil, né?
Tem que mudar a estratégia, né? De novo é um malware, de novo tá usando uma vulnerabilidade, de novo tá coisas que já existiam, mas a forma de executar vai ser muito diferente, muito diferente.
É isso aí. Uma coisa interessante que também no relatório, né, que eles falam é que o Baseado nesse contexto que a gente falou, que o ciclo de evasão de detecção sempre existiu, né? A diferença que você comentou, né? Vai levar semanas, né, para fazer, e do outro lado meses, né? Então até você detectar, até você criar estratégia, ou o que a gente falou, né, atualizar sua regra no CIEM, então dá mais já, né?
Eita, e tá para o CIEM, né, que você tem que escrever regras novas ali o tempo todo de forma manual. Mesmo que sua IA te ajuda a escrever uma regra nova, você ainda tem que ter detecção para poder ter que ver o malware passando para você entender o comportamento, para você criar regra. Aí acho que fica até aqui na pergunta, não é, né? Se o atacante consegue reescrever aí o o payload, né, o malware, até o EDR não pegar mais, o que que sobra para gente?
Pode basicamente que o EDR não serve para nada mais, entre aspas, né, para pegar aquilo que é conhecido só. Sobra, eu acho que o comportamento, como a gente tá conversando aqui, né, talvez pegar ali no SIEM. E uma coisa interessante também é telemetrizar as entidades, né, porque ainda vai saber ali quem tá executando o quê.
Uma Coisa que chamou atenção também, né, de que a gente tava falando disso, uma das três, até o final eu vou decorar as três palavras dali, mas a questão de escala, né. Um operador lá montou um pipeline de 10 máquinas EC2 que baixou mais de quase 2 milhões de APKs, decompilou tudo e varreu o segredo. Se tinha algum segredo hardcoded usando o Trufflehog, a mesma ferramenta, né. Secret Scanner, usa para verificar a secret. E aí, uma vez que achava, né, já validava, mandava para um grupo do Telegram e já era, cara.
Bizarro, né, cara? Bizarro.
E aí a gente vê que o poder do open source, né, tipo assim, assim como nós gosta, a gente gosta de usar open source, questão de várias funcionalidades de segurança, produtos bacanas, cara. Ferramenta madura open source que funciona, que detecta, cara. Por que que eu vou fazer uma do zero se já tem uma boa? Já coloco ali, coloco para rodar.
Pois é. Aí, se trouxeram uns números interessantes como parte desse ataque aí que você tá comentando, É que foi do Shiny Hunters, que eles falam do relatório lá, dizem que de um token de um servidor roubado até controle total administrativo do ambiente, em média 3 horas. 3 horas, 3 horas, cara, isso é muito rápido, isso é muito rápido. Eu lembro quando a gente tava aprendendo essa segurança lá Que falava o atacante de função ambiente não sei quantos dias em média, não sei o quê.
Isso, o cara tava tentando achar um caminho para poder escalar, né? 3 horas, um dump de sessões com 2100 conjuntos de tokens do Azure AD, né, que é o EntraID, cobrindo mais de 40 tenants corporativos em 34 horas. 40 empresas diferentes em 34 horas.
Esse relatório que você falou, acho que é do Cost Report da IBM, sei lá, 200 e poucos dias, cara.
É, acabou, lógico.
É, cara, é muito rápido, né? Ele pega ali, imagino que mais de, sei lá, 1 tera, mais de, quem sabe, terabytes filtrados ali, uma campanha assim. Escalável, com campanha escalável agêntica. É um bom, uma boa propaganda, né?
Sim, gente, só era um comentário também lá que eu achei interessante, que o cara que tava descobrindo vulnerabilidade, atacando essas empresas, ele tava explorando as vulnerabilidades, mas ao mesmo tempo ele ia lá E depois ele foi e mandou, submeteu o report lá, né, da CBN Nova, tipo pedindo grana, pedindo grana.
Tu vê, né, dos dois lados.
Pois é, boa.
Ih, cara, é os agentes aí. É bom. E aí tem também o caso de operadores chineses, né? Por mais que a gente cite aqui o país, a gente não tem, são só que tá no relatório aí, né? 2 deles identificados como estudante de graduação de engenharia de computação e comunicação tinham feito estágio numa empresa estavam sendo entrevistados para uma vaga de segurança ofensiva. E aí isso envolve a questão dos alvos, né, que eram os líderes, né, ajudando no reconhecimento e na exploração das informações, né, fazendo campanhas ali, né.
Então comprando credencial, já tinha engajamento, já tinha informação. É complicado isso.
Achei interessante que eles estão usando técnicas, não só toma aí, AI faz por mim, mas usando técnica, engenharia de IA, né, que o pessoal já tá começando a usar para desenvolvimento de software. De, está até conversando sobre isso outro dia na Passou um artigo da Anthropic de como a esteira de software mudou com a IA e eles utilizando dessas novas técnicas para o ataque, né? Então ele tinha um time de agente que tinha um líder que tava decompondo, líder é um agente líder, né?
Que tava decompondo ali o trabalho de reconhecimento e pós-exploração, ali despachava para outros subagentes em paralelo Mas ao mesmo tempo mantinha uma memória persistente da campanha entre todos eles, né? Então ele não era que tava vários agentes aleatoriamente tacando, eles tinham uma cadência em equipe para poder chegar ao objetivo. Ele tinha ali a lista de alvos, credenciais, o estado de engajamento, é tudo salvo entre cada sessão desses agentes.
Então toda vez que eles rodavam Eles estavam rodando com esse contexto e sabiam o que já tinha acontecido, o que era o próximo passo. Enquanto isso, os dois caras estavam lá dormindo numa boa enquanto a gente tava trabalhando pra eles. Então não era só uma ferramenta de hands-on chatbot, mas era realmente um time, um time, uma— pensa como se fosse empregados trabalhando ali em conjunto pra poder chegar ao resultado. Enquanto ele tava lá dormindo.
E aí acaba que você comentou de empregado, né, acaba entrando um pouco também em cadeia de suprimento, né. Um alerta aqui em cadeia de suprimento. A gente fala de cadeia de suprimento de empresa e também cadeia, agora cadeia de suprimento de de IA, né? Então, uma vez que uma chave de API é roubada, né, então, e tem campanhas para isso, né? E aí, onde que tá a chave de API? Geralmente hardcoded numa IDE lá exposta ou no GitHub.
E aí, uma vez que você tem uma chave de API, cara, você pode usar essa, rouba uma chave de API, você pode usar ela para financiar o próprio crime que você tá cometendo, né? Então esse é também um bom ponto ali envolvendo cadeia de suprimento, né?
Sim, e o interessante é que até então, né, quando roubava uma chave de API, ganha acesso a esse sistema. Agora o que eles têm feito é rouber a chave de API aqui do Anthropic, da minha vítima, Opa, não preciso nem pagar pelo ataque mais, eu vou começar a usar a API aqui desse cara para poder continuar gastando token na conta dele. Tô usando a conta dele para poder atacar ele mesmo, né? Então assim, posso vender aquela chave no mercado para ganhar um dinheiro.
Enquanto isso, eu tô usando aquela chave ali para poder gerar token, né? E além disso Ninguém sabe quem tá atacando, porque quem tá executando ataque, no final das contas, é a própria vítima, porque tá tudo rolando ali.
Então não deixa lento, né?
Exatamente, é o sonho de consumo, né, do atacante achar uma chave de API aí de um provedor, OneDrop, de OpenAI da vida, de uma vítima.
Antigamente se minerava Bitcoin, né? E aí tu começa a minerar, aumenta a CPU, pega no alerta. E aí, opa, antivírus pegou, minerou, opa, instalou antivírus, bloqueou, cara. Agora silencioso, né? Silencioso.
Pois é. E, cara, tem uma ferramenta muito legal, ver se eu lembro aqui o nome, coloco também na lista, que te permite fazer pesquisas no GitHub. Então você consegue pesquisar padrões através de repositórios de GitHub. Então você consegue procurar, por exemplo, a chave da OpenAI, se eu não me engano todas elas começam com SK traço. Então pesquisa isso ali, tu acha um monte de segredo. E é assim que o pessoal ainda tem achado, é em GitHub, em APK, né, em pacotes, né, em container.
É quando o cara vai fazer uma aplicação com IA e bota o segredo no front-end ou vai ser no back-end. Chatbot mal configurado, que tu fala, ô chatbot, me fala aí qual o seu API aqui para poder usar, ele vai lá, entrega, né? Tem lugares de sempre, resumindo, né? Lugar de sempre.
Mas uma coisa que eu vi também que chamou atenção é que o O Brasil também tava no, apareceu no relatório.
É, conta mais aí.
Na questão de vigilância, né, então alguns casos de influência, né, originais da Rússia, Irã, Turquia, Golfo, Ásia. Então uma agência de publicidade sediada na França rodava Vendia influência como serviço e mudava de lado do espectro político conforme quem tava pagando.
Mas nem direita nem esquerda, é money, né? Money é verde.
Gostou da minha imitação do Trump?
Ó, perfeita! Eu achei que era ele aqui na ligação por um segundo, cara. Caraca, achei que ele tivesse hackeado aqui, o cara.
Eu tenho que ouvir mais ele para ver as palavras bordão dele. Melhor não, vai que perde audiência. Estamos bem, mas pensando nesse cenário agora que a gente tá chegando em momento eleitoral aqui no Brasil, cara, isso aí, subir site falso, comentários. E aí eu, esse negócio de comentário e contas falsas Tem um, eu tava ouvindo um outro podcast e o cara tava falando sobre que ele viu um vídeo no YouTube de motivação. E aí tinha um comentário no vídeo que falava mais ou menos assim, ah, eu tô aqui na Ucrânia numa trincheira da guerra e esse vídeo me fez me sentir melhor.
E aí o cara começou a clicar para ver quem que era aquele, quem que era aquele cara que comentou. Imagina, tá numa guerra na Ucrânia lá, vai fazer um comentário de um vídeo. E aí no final era uma rede de bots que comentavam para gerar engajamento. E o vídeo dos cara, e quem tava comentando também tinha um perfil de vídeo no YouTube que era tudo gerado por IA. Então tipo todo o conteúdo dessa rede não era mais nem nada de humano, era tudo por IA para gerar engajamento e disseminar o discurso, né? Então Isso aí me surpreende às vezes.
Agora imagina alguém que tá fazendo isso sendo financiado, ou seja, com experiência, capacidade. De novo, volta lá, o que a questão tá falando antes, as 3 palavras, né? Velocidade, capacidade, não é paralelismo. Como é que é? Velocidade, Cara, esqueci a segunda palavra, mas a profundidade e o paralelismo, vai, o alcance, alcance, velocidade, escala e profundidade, escala, velocidade, escala, profundidade, no mais voltado para fake news, né, voltado para isso. É um mundo novo, cara, que a gente tá vivendo.
Mandei no chat aqui, nossa, Botinho. A gente esqueceu, só faz 3 palavrinhas o tempo todo, cara. É igual a música da criança, 3 palavrinhas só.
E essa não tocou ainda aqui não.
É bom, ele nem, nem vou. Bom, agora não vai ser da minha cabeça a música, mas enfim, tá na minha cabeça é Hakuna Matata.
Isso aí é legal.
Mas uma coisa importante do relatório, né, que ele não fala especificamente de campanha eleitoral, né, campanha eleitoral no Brasil e nem nenhum governo, né. Só comentou que dentro de todos esses sites falsos e comentários aí e uma grande gama de artigos aí O público-alvo era o Brasil, mas não especificamente partidos e campanhas.
O que eu achei muito interessante também é que ele mostrava aqui a operação de um cara só lá de Bangladesh, que é basicamente um CI/CD, uma esteira, um pipeline para desinformação. O cara tinha tudo certinho, tinha uns scripts lá em Python, até falava o nome lá, Fake News 3, o nome do script.
Certo, é a versão 3, né?
Versão 3 final, com certeza só mais uma edição, ponto Python, né? É que ele tinha lá, gerava 15 manchetes, 3 narrativas detalhadas e 15 prompts de imagem por execução, que dava um total de 1.500 manchetes e 300 narrativas falsas, tá? Calibradas para ser simples o bastante para o público rural entender, tava lá dizendo. E aí depois ele levava o pessoal para, indicava um canal de YouTube que já tava agendando ali com um mês de antecedência qual era o conteúdo.
Vocês ficaram, tinha uma máquina, literalmente uma esteira igual a gente tem de código para geração de fake news, para poder tirar um trocado e mandando para o YouTube, né?
Nós tentando engajar mais o canal aí, né?
Aí não chega, acho que deve dar ligação para o cara aí, né? Ver se ele consegue mandar alguém para cá. Bizarro, né? Bizarro.
Mas uma outra coisa que me chamou atenção é que teve uma clonagem de uma conta de um ativista real no Instagram, né? E aí mandaram a gente ler, sei lá, mais de 8 mil mensagens dele, copiar o estilo de escrita, e instruíram a gente em persa, né, que agora ele era aquela pessoa, e rodar, mandar as conversas para todo os contatos dele, né? Então, e aí os contatos, né, não fazia ideia que tava conversando com uma, com uma IA. E aí isso é outro problema, né? Então quando a gente começa mandar IA interpretar e aprender, esse é um risco.
Pois é. Vou abrir um parênteses aqui. É, vou revelar um segredo que eu tenho guardado às sete chaves aqui para audiência, para os nossos quase 100 inscritos aí do YouTube.
Quem tá dirigindo para o carro agora, para de fazer, né?
Acha aí um acostamento, um shopping para entrar, alguma coisa aí, porque vou revelar uma coisa que eu tenho feito e foi antes de ler esse artigo. É, eu clonei meu chefe. Caramba, acabei de passar lá, tô com ele ali no fundo, mas era isso que eu ia falar, né? Mas tô com ele, acabou de passar ali no fundo. Eu clonei meu chefe. O que eu fiz foi, eu sei, eu treinei minha BI ali para saber como meu chefe pensa e como ele fala. Aí toda vez que eu preciso feedback dele, eu primeiro falo com a IA.
O cara é ocupado, né? Então eu multipliquei, eu consigo feedback que eu preciso sem falar com ele. E quando eu acho que não, preciso do meu chefe real, eu já vou ali para ele, já depois de ter um primeiro passo ali com ele clonado. Obrigado, obrigado.
Muito bom, muito bom.
Funciona, hein? Fica a dica aí. Valeu, Karatoken.
Vai, isso aí. E ele sabe?
Não, agora ele vai saber, né? Que eu sei que ele é o fã número 1. Mentira, fã número 2, que foi o meu sogro. Fã número 2, o Kupo de Saque. É isso, fica a dica, Tadeu.
Vou chegar lá, vou chegar lá. Tô pensando em formas aí. Eu sou igual a Apple, pois todo mundo lança, todo mundo faz. Vou lá, agora eu vou lançar um telefone dobrável.
Agora eu já aprendi, tá certo? Para que correr riscos?
É, né? Lança como se fosse na vanguarda, né? Tipo, ah, agora a gente lançou iPhone USB-C. Uma vez, uma vez eu tava com o Garcia no táxi, eu vou lembrar esse carregador aí. Eu falei, tem aqui e tal. Ele, não, o meu é diferente, cara. Ele já tinha USB-C aí. Eu falei, mano, esse teu celular aí, cara, quem tem esse carregador? E ele já tava na, ele saiu na frente, o dele já era USB-C. Acho que era Huawei, não lembro, cara. Eu ali, ó, usando aquele meu da Apple lá que ninguém tinha. Daí o cara do táxi era Android, que já era diferente.
E aí, micro USB.
E agora tá todo mundo que USB-C.
É, que ainda tá usando cabo, né?
É, exato, exato.
Parênteses aqui de novo. Ô Garcia, Garcia, quando é que você vai vir aqui conversar com a gente? E só manda mensagem para mostrar a bebida nova sem álcool que ele acha por aí. Quer se ir? Vamos beber uma cerveja sem álcool, trocar uma ideia aqui. Vamos! Fica aí o convite mais uma vez, mais uma vez. Mas tá legal, a gente tava falando que a gente ia fazer um episódio um pouco mais curto hoje, né, aproveitando que não tinha convidado, aproveitando que não tem um par de notícias.
Então acho que aí vale a pena a gente falar um pouco aí do o que fazer, né? Depois de ler isso tudo aqui, obviamente é muito maior do que esse relatório que a gente falou, 150 páginas. Acho que vale a pena a gente dar uma conversada aí sobre, se você teve paciência aí de nos ouvir até agora, né? O que que pode ser suas primeiras medidas, né, no seu dia a dia aí de segurança na sua empresa? Acho que a gente tem algumas coisas que a gente pode conversar, né?
Uma é básica, padrão. De novo, fazer o básico na tarefa, fazer o básico bem. Chave de API do seu, da sua AI, do seu LLM, proteger como qualquer outra. Não bota hardcode disso em lugar nenhum, pelo amor de Deus. É um segredo como qualquer outro. Rotação, desculpa, o mínimo. Uma coisa importante: teto de gasto. Sua aplicação, você vê lá que mensalmente gasta $1.000, que R$1.000, o que você, que seja, bota lá que não pode gastar mais que R$1.200, porque senão se alguém roubar de alguma forma esse segredo, vai, vai passar R$2.000, R$5.000, R$10.000, R$15.000, R$20.000, e aí?
Se você botar o limite ali, você vai ver, pegar na hora, né, porque vai estourar lá o alerta de budget. Pois é, saída para gateway restrito, ao invés de sair para internet direto, bota passar pelo gateway para você ter visibilidade, né. É isso, é coisa de novo padrão básico.
É outro ponto, né. Varrer o segredo onde o adversário varre, né? Então a gente falou ali de troféu rogue que o adversário usa. Então, cara, usa isso também: o APK, repositório, imagem de container. É difícil falar faça antes deles porque nesse momento eles estão fazendo, né? Então manter isso sempre em execução com alertas E principalmente resolver o problema, né, não receber só o alerta, né.
Sim, outro ponto que a gente já ouviu falar muito aí, né, o Shadow IT, agora é Shadow IA, né, é tentar inventariar IA paralela, né. Então, onde não, botando um proxy ali, um gateway, extensão de navegador, tem muita forma diferente sendo usada aí pelo mercado para poder detectar onde tá rolando IA na sua organização. Qualquer que seja a forma sendo disponível para você, qualquer que seja a forma que você consiga implementar hoje, vai lá e implemente, né, para você entender onde tá rolando.
Boa. E uma das técnicas também que um dos atores, né, utilizaram foi a questão do device code phishing, né. Então A ideia é bloquear, restringir o fluxo, auditar registro de dispositivo no tenant. Então, cara, qualquer tipo de acesso que você tem lá é importante você monitorar, né, verificar a URL se é legítima da Microsoft. Então isso é importante, né. E lá no, acho que o Entra deve ter alguma configuração para isso, ferramentas aí de autenticação tem algum tipo de mecanismo para isso, de restringir.
Algo que é também muito comum no mundo de cloud security, né, de segurança em nuvem, que é o blast radius, né, o raio de explosão do token. Então a gente falou do exemplo, o cara pegou um segredo ali em dev e conseguiu subir para admin em menos de 3 horas. Restringe o escopo àquilo que precisa e nada mais, né? Você tem que entender o que que a aplicação realmente precisa, ver ali o que que os serviços principais precisam. Cara, tokens diferentes para responsabilidade diferente, ao invés de ter um só que consiga fazer várias coisas.
De novo, beabá ali que garante que se algum deles vazar, o impacto vai ser menor.
Outro ponto, né, questão por detecção por assinatura, né. A gente viu ali que acho que foi, acho que 3 horas foi o tempo que o atacante levou, né. Mas era acho que talvez uma questão de API. Mas ao invés de ficar usando detecção baseado em assinatura ou regra, né, pensar em comportamento, identidade, telemetria, olhar mais, mais contexto ali, né, para conseguir detectar de uma forma efetiva.
Sim, uma outra coisa que é muito comum, que a gente sempre fala, é você não tem backup até você restaurar o seu backup, né, você ter instalado o seu backup. Agora é botar um parênteses aí, né, que teve um caso que a gente não comentou aqui, mas que o atacante envenenou o backup. Ele conseguiu implementar a persistência no backup. Então agora, quando testar o seu backup, como você deveria estar fazendo já, mas assumindo que seu atacante pode ter comprometido também o seu backup, né?
Então fazer esse teste de restauração pensando já em como atuar caso existência do caso.
Bom, e para a gente fechar aí, né, mas claro que não se restringe a isso, né, sandbox de CI e de avaliação de superfície hostil, né. Então se tem um pipeline que processa conteúdo não confiável e tem segredo no ambiente, a gente comentou ali do GTG-520, né, aí já tem esse caso de uso montado em casa aí.
Pois é. Pode falar, desculpa.
É, não, ia comentar que esse do, a gente falou, acho que no começo do episódio ali, esse, o GTG-520, que foi o atacante, comprometeu ali, pegou as chaves, né, do ambiente de CI ali, né, chaves de ar, né, durante uma invasão, né.
É, cara, eu acho que o resumo é que o ataque não ficou mais inteligente, mais complexo, mais efetivo, ficou com a inteligência super ultra mega power. Acho que o ataque ficou mais barato, ficou mais fácil, ficou mais escalável, né? E se tem mais gente atacando, a defesa ficou um pouco mais cara, né? Ficou um pouco mais complexa, ficou um pouco mais desafiadora. Então, é, defesa não pode ser mais um centro de custo, né? Tem que ser um centro de investimento, um centro que tá trazendo retorno para o negócio, retorno da segurança.
Não é mais um lugar que, ah, tem que ter governança, é audit, né? Não, é um centro de prioridade para o negócio. Não pode ser mais a culpa de saque, né? Tem que ser que bom que tem saque.
Eu tinha visto a Certi.br, fez uma cartilha, eles têm várias cartilhas de segurança para internet e tem também uma de segurança para IA. Eu vou deixar o link ali na recomendação porque a gente como No final das contas, a gente também é usuário, né? E ali tem várias cartilhas de segurança e também pode ajudar no nosso uso, como a gente trabalha no dia a dia, e até compartilhar dentro da empresa.
Sim, boa. Acho que é isso então, tá, Leco?
É isso.
Foi bem interessante. De novo, recomendo muito aí quem puder dar uma lida no no artigo é algo bem, bem único, bem diferente. Português está acostumado a ver em relatórios de segurança. E tem também, eles têm lá no site os IOC, né, os indicadores de compromisso, né, de compromisso, de comprometimento.
Aí, assim, ai, ai, ai, Botino, deixa eu ver.
Ai, ai, vamos ver. É difícil aí no Google.
É, é, é indicador de comprometimento.
Indicador de comprometimento, tá fechado então. Os indicadores de comprometimento, então vale a pena dar uma olhada lá, nem que seja para ingerir esses indicadores aí na Você é o sim, hein?
É ao vivo aqui, pessoal. Isso aqui é ao vivo.
Quem sabe tá ao vivo no final.
É a prova da sigla, né? Ah, o que que é tal coisa? Cara, na hora que o cara precisa, né? Mas é isso, moleque.
É isso, foi legal bater um papo só nós dois de novo, hein? Depois de um tempinho. É, amo nossos convidados, mas foi legal ter uma quebra aí, só episódio só nós dois, voltando às origens.
É, desde os tempos mais primórdios.
Não continua, por favor, senão já sou bloqueado, tudo que é canal. Nossa, não escutava essa música há 10, mais 15 anos.
É, comenta aí se sabe quem canta aí, manda no chat.
Valeu demais, Taleco! Valeu, pessoal que nos aturou até agora. De sempre, sabe onde nos achar: YouTube, Spotify, Apple Podcast, no seu player de podcast favorito. Dá uma olhada lá também na nossa página no LinkedIn. É isso, dá aquele joinha, seguir, compartilhar com os amigos, com os inimigos também se você não gostou. E vamos, vamos que vamos, vamos lá que vamos criando aí nossa, aumentando nossa comunidade, compartilhando conhecimento, trocando uma ideia, que é legal demais.
Boa, fechou?
Valeu, valeu, valeu, falou! Lembrando que a culpa é de SAC. Mais responsabilidade de todos. Tchau, tchau!
Isso aí, valeu!
CERT.br
Cartilhas de segurança