Os dados de monitoramento de ataques cibernéticos revelam um padrão intrigante e preocupante: as vulnerabilidades mais visadas por hackers não são as recém-descobertas, mas sim falhas de segurança que já possuem correções disponíveis há anos. Um levantamento recente, compilado a partir de dados de honeypots e do CVE Project, aponta que softwares como FortiOS (2018), Citrix NetScaler (2019) e PHPUnit (2017) figuram entre os alvos mais frequentes de varreduras maliciosas. Essa constatação desafia a lógica de priorização de correções baseada exclusivamente na severidade (CVSS), que foca em resolver primeiro as vulnerabilidades críticas e de alto risco, muitas vezes negligenciando as mais antigas.
O problema reside na dinâmica da "fila de segurança". Embora uma vulnerabilidade crítica seja corrigida em uma determinada versão ou ambiente de um sistema, ela pode permanecer explorável em outras partes da infraestrutura de uma organização, muitas vezes desconhecidas ou fora do radar das equipes de TI. A cada semana, novas vulnerabilidades críticas surgem, empurrando as falhas mais antigas para o fundo da fila, mesmo que continuem sendo um vetor de ataque viável. Esse ciclo contínuo de priorização do "novo crítico" faz com que as vulnerabilidades mais antigas, apesar de terem sido tratadas como prioridade máxima em seu lançamento, acabem sendo esquecidas e exploradas.
O ciclo vicioso da priorização
A análise de dados de segurança revela que a estratégia de corrigir apenas as vulnerabilidades mais recentes e de maior criticidade, baseada em métricas como o CVSS, é insuficiente. Embora 56 mil tentativas de ataque a uma única CVE do Fortinet de 2018 tenham sido registradas em uma semana, e 68% das vulnerabilidades atacadas em uma amostra recente fossem anteriores a 2024, a mentalidade de "correção rápida" foca no que é mais urgente no momento. Relatórios como o da Rapid7 indicam que, consistentemente, uma parcela significativa dos incidentes de comprometimento em massa (entre 47% e 52% em 2021 e 2023) provém de vulnerabilidades já conhecidas e com patches disponíveis há tempos. Isso sugere que o problema não é a falta de patches, mas a sua aplicação e gestão de forma fragmentada e reativa.
O custo do estoque esquecido
O conceito de "estoque" de vulnerabilidades é crucial aqui. Cada pacote de software, cada componente de sistema, representa um potencial ponto de entrada. A correção de uma vulnerabilidade crítica pode ser rápida em um ambiente controlado, mas a complexidade das infraestruturas modernas significa que o mesmo software pode estar rodando em diversas outras instâncias, muitas vezes não inventariadas ou esquecidas. A liderança de segurança de grandes empresas admite a falta de visibilidade completa sobre todos os ambientes operacionais, o que agrava o problema. Sem saber exatamente onde um determinado software está instalado e operando, é impossível garantir que todas as instâncias tenham recebido o patch, deixando um "estoque" de vulnerabilidades antigas à mercê de ataques.
A ilusão da segurança proativa
O que os dados sugerem é que o modelo atual de gestão de vulnerabilidades, embora bem-intencionado, opera sob uma premissa falha: a de que a correção de um problema o elimina completamente. Na prática, o que ocorre é um deslocamento do problema. A vulnerabilidade antiga, ao perder a prioridade para as novas, não desaparece, apenas se torna menos visível. A taxa de ataque a CVEs críticas é significativamente maior do que a de alto risco, mas a vasta quantidade de CVEs de menor criticidade em circulação, somada à sua persistência em ambientes menos monitorados, faz com que elas representem a maior parte dos ataques concretizados. A correção por severidade, portanto, acaba por priorizar o menor número de vetores de ataque, enquanto a maioria dos ataques explora falhas mais antigas e persistentes.
Menos estoque, mais resiliência
A solução para esse dilema não reside em aprimorar o monitoramento do "estoque" de vulnerabilidades, mas sim em reduzir a quantidade de itens nesse estoque. A premissa de que "a imagem mais segura não é a mais bem vigiada, mas a que nasce com menos coisa dentro para vigiar" aponta para uma abordagem de segurança mais enxuta e intencional. Cada pacote de software adicionado a uma imagem ou sistema representa uma nova responsabilidade de manutenção e monitoramento. Reduzir a complexidade e a quantidade de componentes desnecessários pode ser um caminho mais eficaz para a resiliência cibernética do que a incessante corrida para aplicar patches em um inventário cada vez maior e mais disperso de softwares.
O padrão de ataques a vulnerabilidades antigas, apesar de corrigidas em teoria, é um lembrete de que a segurança cibernética eficaz exige mais do que a simples aplicação de patches. Requer uma gestão de inventário rigorosa, uma compreensão profunda da infraestrutura e uma estratégia que minimize a superfície de ataque desde o início. A questão que fica é: quantas organizações estão preparadas para repensar seus processos e reduzir seu "estoque" de riscos em vez de apenas gerenciar o que já existe?
Source · TIInside





