Porque é que o antivírus não basta contra as ameaças atuais

Porque é que o antivírus não basta contra as ameaças atuais

O antivírus continua a ser útil, mas não resolve sozinho o phishing, as falhas por corrigir ou as credenciais roubadas. Percebe onde o isolamento remoto ajuda e que proteções deves manter.

Segurança e privacidade
Browser.lol
28.10.2025
20 min de leitura
Partilhar

Uma pessoa abre uma ligação para uma fatura no computador de trabalho. A proteção do dispositivo pode bloquear um ficheiro malicioso ou um processo suspeito, mas a ligação também pode levar a uma página falsa de início de sessão, a um site legítimo comprometido ou a software que explore uma falha do navegador. Nenhuma ferramenta de segurança elimina todos estes caminhos.

O antivírus continua a ser útil. Os produtos atuais fazem muito mais do que comparar impressões digitais de ficheiros. A deteção e resposta nos dispositivos, as atualizações, a proteção das contas e as cópias de segurança cobrem outras partes de um incidente. O isolamento remoto do navegador acrescenta uma fronteira para a execução das páginas web. Este guia explica onde cada camada ajuda e o que nenhuma delas pode prometer.

Como funciona a proteção antivírus

Um ícone de ficheiro com uma seta fina a apontar para uma lupa que o compara com uma fila de pequenos retângulos

O antivírus ajuda há muito a proteger dispositivos pessoais e geridos por organizações. Os produtos atuais combinam sinais locais e na nuvem; tratá-los como simples verificadores de hashes é reduzir as suas capacidades. Três métodos mostram o seu valor e os seus limites. A documentação do Microsoft Defender Antivirus descreve a análise de comportamentos e de atividade em memória ou sem ficheiros.

A deteção de ameaças conhecidas usa assinaturas, padrões, reputação e outros indícios para reconhecer ficheiros e comportamentos maliciosos. Mudar o hash de um ficheiro pode iludir uma comparação exata, mas não o torna invisível a todos os outros métodos de deteção.

A análise heurística e comportamental procura propriedades e ações suspeitas sem esperar por uma correspondência exata. Pode detetar ameaças pouco conhecidas, incluindo alguns scripts e atividades em memória. O desafio é definir limiares que detetem ataques sem interromper trabalho legítimo.

A análise na nuvem e em ambientes isolados pode usar dados de telemetria ou amostras para examinar ficheiros e processos incertos. Nem sempre acontece num ambiente isolado local. Os resultados dependem da configuração, da ligação, dos indícios e do comportamento do atacante. A documentação da Microsoft sobre a proteção na nuvem explica como a análise no dispositivo e na nuvem trabalham em conjunto.

Estes métodos funcionam melhor num sistema bem gerido: atualizações, revisão de alertas, controlo de aplicações e planos de resposta também contam. Nenhum detetor vê todos os ataques a tempo. E algumas ações prejudiciais, como introduzir credenciais numa página falsa, não exigem malware no dispositivo.

Onde a deteção tem limites

Um escudo plano com uma fenda irregular ao meio e três setas a atravessá-lo, acompanhado por pequenos ícones de relógio, círculo que se deforma e contorno vazio

Os atacantes podem explorar falhas de software, abusar de ferramentas legítimas ou enganar uma pessoa sem sequer instalar um ficheiro. Nada disto torna o antivírus inútil. Mostra, sim, que a deteção deve ser acompanhada de correções, proteção da identidade e um plano de resposta.

Falhas e tempo de correção. Uma falha «zero-day» é explorada antes de haver correção disponível; numa falha «N-day», a correção já existe, mas ainda não chegou a todos os sistemas afetados. O antivírus pode detetar partes de um ataque, mas não deve ser a única defesa de um navegador sem correções. Inventário, atualizações rápidas e privilégios limitados reduzem a exposição. O guia da CISA sobre ransomware recomenda correções a par do antivírus e da deteção e resposta nos dispositivos.

Alterações no conteúdo dos ficheiros. Os atacantes podem modificar o código ou o modo de empacotar um programa para que cada ficheiro tenha um hash diferente. Isso enfraquece a comparação exata de hashes, mas os produtos atuais também analisam padrões, reputação, comportamento e sinais da nuvem. Importa verificar se essas camadas estão configuradas, são acompanhadas e foram testadas contra as ameaças que a tua organização enfrenta.

Abuso de ferramentas legítimas. Um atacante pode usar um interpretador já instalado, como o PowerShell, em vez de entregar um novo executável. A MITRE documenta esta técnica. Parte da atividade pode ficar em memória, mas as ferramentas de proteção dos dispositivos ainda podem detetar comportamentos suspeitos. Limitar privilégios e vigiar comandos continua a ser importante.

Uma página falsa de início de sessão, um anexo perigoso e a exploração de uma falha do navegador exigem controlos diferentes. A formação ajuda a reconhecer pedidos invulgares; a autenticação resistente ao phishing reduz o roubo de credenciais; procedimentos seguros de análise reduzem a exposição desnecessária. A deteção continua a ter um papel em todos estes casos.

Os caminhos possíveis de um ataque

Uma janela de navegador rodeada por cinco pequenos ícones em forma de etiqueta ligados por linhas finas
O navegador é uma porta de entrada possível; as contas e os serviços expostos também contam.

O navegador é um local comum para encontrar ligações suspeitas, páginas enganadoras e ficheiros perigosos. Não é o ponto de partida universal do malware. A CISA também identifica credenciais comprometidas, serviços expostos e malware já instalado como vias de entrada em incidentes de ransomware. Mapear essas vias evita que um plano centrado na web deixe outros recursos de fora.

Ficheiros

A deteção de ameaças conhecidas e a análise na nuvem podem bloquear muitos descarregamentos maliciosos.

Contas

O phishing e as credenciais roubadas exigem controlos de identidade além da análise de malware.

Software

Atualizações do navegador e do sistema fecham vias de exploração conhecidas.

Recuperação

Cópias de segurança testadas e planos de resposta limitam os danos depois de uma intrusão.

Estas camadas complementam-se. A CISA recomenda antivírus atualizado, deteção e resposta nos dispositivos ou controlo de aplicações, autenticação forte, correções e cópias de segurança testadas. O isolamento remoto do navegador resolve uma questão mais estreita: onde corre o código de um site durante a navegação.

O que muda com o isolamento remoto

Uma janela de navegador dentro de um contentor arredondado a tracejado, com um cadeado e uma seta a apontar para dentro

A proteção dos dispositivos observa a atividade local. O isolamento remoto do navegador desloca a execução dos sites para outro ambiente. As orientações da CISA sobre segurança dos navegadores apresentam esta separação como um possível controlo, a par do reforço do navegador e de outras defesas.

Quatro fronteiras importam. A execução remota significa que os scripts das páginas correm no navegador remoto. O visualizador local continua a processar a transmissão e a enviar os teus comandos. O estado da sessão pode ser temporário, mas um perfil guardado elegível do Browser.lol conserva deliberadamente cookies e histórico. Fechar o separador do visualizador não termina a sessão por si só.

Os caminhos de transferência incluem a área de transferência, os carregamentos e os descarregamentos. Um ficheiro levado para o dispositivo local precisa dos controlos habituais antes de ser aberto. A identidade e o acesso às contas continuam expostos ao phishing: ainda podes introduzir uma palavra-passe numa página falsa. A navegação remota não certifica um site nem torna impossível explorar uma falha desconhecida.

Usa o isolamento quando correr uma página num dispositivo habitual cria um risco elevado. Mantém o antivírus, a deteção e resposta nos dispositivos quando adequada, as atualizações, os controlos de acesso e as cópias de segurança. Uma sessão remota pode reduzir uma forma de exposição, mas não substitui a deteção, a resposta a incidentes ou o cuidado com os dados que saem do ambiente remoto.

Exemplo hipotético de análise de incidente

Imagina uma organização onde alguém abre uma ligação convincente para uma fatura. Após um incidente, o primeiro passo é descobrir o que aconteceu, em vez de presumir que a falta de um alerta antivírus explica tudo o que veio depois.

A análise deve separar a via de entrada dos danos posteriores. Foram introduzidas credenciais numa página falsa? Um anexo chegou a ser executado? Foi explorada uma falha do navegador? Que permissões de conta, unidades partilhadas ou alertas em falta deixaram o atacante avançar? Examina os registos de correio, dos dispositivos e das aplicações, bem como as sessões das contas afetadas. As respostas mostram se o isolamento, os controlos de identidade ou outra mudança poderiam ter feito diferença.

Um projeto piloto sensato pode manter o antivírus e a deteção e resposta nos dispositivos, reforçar a autenticação e as cópias de segurança e dar aos analistas um navegador remoto para páginas desconhecidas. Regista em que tarefas ajuda e quando as pessoas ainda descarregam ficheiros ou introduzem credenciais. O Browser.lol disponibiliza sessões para esse trabalho; não encaminha automaticamente anexos de e-mail, não impõe uma política de navegação a toda a organização nem prova que futuros incidentes ficarão contidos.

Um plano de ação a 30 dias

Um projeto piloto curto ajuda a perceber onde a navegação remota é útil, a medir os seus limites e a manter as restantes proteções.

Semana 1: avaliar e comunicar

Revê os incidentes recentes e as situações em que quase houve um problema, incluindo phishing, descarregamentos maliciosos e roubo de credenciais. Distingue os casos que começaram no navegador de outras vias de entrada. Identifica as equipas que abrem ligações desconhecidas com frequência e os controlos que já as protegem.

Semana 2: lançar o projeto piloto

Dá a um pequeno grupo um procedimento explícito para abrir sites desconhecidos num navegador remoto. Testa tarefas reais, incluindo capturas de ecrã, pedidos de início de sessão, área de transferência e descarregamentos. Regista dificuldades de utilização e os dados que atravessam de volta para o dispositivo local.

Semana 3: integrar e automatizar

Documenta quem pode iniciar sessões, que informação pode ser introduzida e como as sessões terminam. Se a tua conta tiver acesso à API ou à autenticação única, avalia essas interfaces documentadas antes de criar uma integração. Não pressuponhas que o encaminhamento automático de anexos, o envio de registos para o sistema de segurança ou a ligação aos pedidos de apoio já existem. Atualiza o procedimento de resposta a incidentes com os passos que a equipa testou de facto.

Semana 4: alargar a cobertura

Decide se o projeto piloto justifica uma utilização mais ampla. Forma o grupo seguinte com uma demonstração em direto ou materiais criados pela tua equipa. Mede resultados práticos, como tarefas concluídas, exceções às regras, descarregamentos e conclusões das análises. Evita afirmar que impediste incidentes que não podes observar.

Combina proteções que se complementam

O antivírus continua a ser uma camada útil, sobretudo quando está atualizado, configurado e acompanhado. A deteção e resposta nos dispositivos, as correções rápidas, a autenticação forte, o controlo de aplicações e as cópias de segurança testadas cobrem riscos que ele não resolve sozinho. O guia da CISA sobre ransomware recomenda essa combinação, em vez de trocar a proteção dos dispositivos por uma ferramenta única.

O isolamento remoto do navegador pode afastar a execução de uma página desconhecida do dispositivo habitual. Ainda precisas de gerir o visualizador, os ficheiros transferidos, as credenciais e as ações nas contas. Testa esta fronteira nas tuas tarefas e mantém a deteção e a resposta prontas para os riscos que ficam de fora.

Precisas de uma sessão isolada para a próxima tarefa?

Abre um navegador de computador isolado e começa diretamente no teu navegador.

Começar uma sessão

Sem instalar outro navegador • Funcionalidades conforme o plano

Útil para investigação e testes
Navegador de computador transmitido para o teu dispositivo
Começa em poucos passos

Últimos artigos

Todos os artigos