X-Force Threat Intelligence Index 2026

Noções básicas de segurança: ainda faltam algumas.

As organizações continuam enfrentando incidentes de segurança, não devido a técnicas sofisticadas de adversários, mas porque os controles de segurança fundamentais geralmente são implementados de forma inconsistente ou mal mantidos.

Medidas básicas, como registro abrangente, aplicação oportuna de patches, gerenciamento adequado de acesso e configuração segura das tecnologias implementadas geralmente são negligenciadas ou aplicadas apenas parcialmente. Em alguns casos, são instaladas ferramentas críticas de segurança sem o ajuste adequado, deixando configurações incorretas e lacunas de visibilidade que prejudicam a eficácia pretendida. Essas deficiências operacionais, em vez de recursos avançados de ameaças, podem oferecer aos adversários a oportunidade de estabelecer e manter o acesso. Fortalecer a adesão à higiene básica da cibersegurança continua sendo essencial para reduzir o risco geral.

Saber como esses problemas são explorados na prática exige informações estratégicas de testes adversários do mundo real. A X-Force Red, uma equipe de elite de hackers e pesquisadores, conduz exercícios que apresentam um vislumbre de muitos dos métodos que os invasores podem usar para explorar vulnerabilidades nos ambientes das vítimas. Para melhor organizar as descobertas, categorizamos os resultados dos seus testes de penetração na estrutura Common Attack Pattern Enumeration and Classification (CAPEC) da MITRE Corporation.

As organizações continuam enfrentando incidentes de segurança, não devido a técnicas sofisticadas de adversários, mas porque os controles de segurança fundamentais geralmente são implementados de forma inconsistente ou mal mantidos.


O CAPEC foi projetado para padronizar a forma de descrever, analisar e raciocinar sobre o comportamento de invasores. Ele fornece um catálogo público e estruturado de padrões de ataque que os adversários usam repetidamente para a exploração de sistemas, pessoas e processos. O objetivo é capturar como os ataques funcionam no nível conceitual e operacional, independentemente de qualquer vulnerabilidade, exploração ou campanha específica.

O gráfico a seguir lista os dez principais padrões de ataque descobertos pela X-Force Red em 2025.

Gráfico de barras mostrando a porcentagem dos dez principais padrões de ataque descobertos pela X-Force Red em 2025.
Os 10 principais padrões de ataques descobertos pelo X-Force Red em 2025. Fonte: IBM X-Force.

A frequência desses padrões de ataque CAPEC destaca fraquezas sistêmicas consideráveis no controle de acesso, no gerenciamento de credenciais e na configuração de software.

  • A alta ocorrência de exploração de níveis de segurança de controle de acesso configurados incorretamente (CAPEC-180) sugere que as configurações incorretas permanecem como o principal ponto de entrada para os invasores, indicando lacunas persistentes na governança e na imposição de políticas de segurança.

  • A predominância da força bruta sobre senhas (CAPEC-49) e da varredura de software vulnerável (CAPEC-310) reflete a ampla exposição devido a práticas de autenticação fracas e ao gerenciamento insuficiente de vulnerabilidades.

  • Instâncias frequentes de consulta a sistemas por informações (CAPEC-54) e injeção de código (CAPEC-242) revelam problemas recorrentes de exposição de informações e práticas de codificação inseguras, o que pode facilitar comprometimentos adicionais do ambiente.


  • Padrões como o aumento de privilégios (CAPEC-233) e o sequestro de sessão (CAPEC-593) demonstram que, uma vez que os atacantes conquistam uma posição inicial, conseguem se movimentar lateralmente e manter a persistência, ampliando o impacto das violações iniciais.

Coletivamente, essas tendências indicam que as organizações enfrentam riscos compostos tanto por falhas técnicas evitáveis quanto por descuidos operacionais. Essa descoberta ressalta a necessidade de controles de configuração mais fortes, gerenciamento proativo de vulnerabilidades e práticas de desenvolvimento seguras para mitigar caminhos de invasão recorrentes.

Soluções relacionadas
Serviços de gerenciamento de acesso e identidade (IAM)

Reforce a segurança e a conformidade com os serviços IBM® IAM, simplificando a identidade em ambientes de nuvem híbrida.

Explore os serviços de IAM
Serviços de detecção e resposta a ameaças

Otimize seu programa de segurança com os serviços de resposta a ameaças globais e independentes do fornecedor da IBM.

Explore os serviços de detecção de ameaças
IBM Verify

Crie uma base de identidade segura com o IBM® Verify para simplificar o acesso, melhorar a autenticação e escalar com confiança.

Explore o IBM Verify
Dê o próximo passo

Agende uma apresentação personalizada para explorar como o IBM X-Force pode ajudar a reduzir o risco cibernético, validar suas defesas e criar resiliência cibernética com conhecimento ofensivo e defensivo.

  1. Agende uma sessão de descoberta com o X-Force
  2. Explore o IBM X-Force