
Por Charles Jonh Camello
Antes de qualquer invasão existe uma etapa silenciosa: a pesquisa. Quem planeja um ataque raramente começa disparando ferramentas contra a rede da vítima. Começa lendo. Lê o site institucional, os perfis dos executivos no LinkedIn, as vagas de emprego publicadas, os registros de domínio, os repositórios de código, os fóruns onde credenciais vazadas são negociadas.
Essa etapa é tão consistente que tem nome e catálogo próprios. No MITRE ATT&CK, a base de conhecimento mais usada para descrever o comportamento de atacantes, ela aparece como a tática Reconnaissance (TA0043), definida como a fase em que o adversário reúne informações para planejar operações futuras. Entre as técnicas listadas estão a busca em sites e domínios abertos, a coleta de informações de identidade de colaboradores e a pesquisa em bases técnicas públicas.
A pergunta que proponho para a liderança é simples: se essas informações estão disponíveis para quem quer atacar, por que a empresa não olha para elas primeiro?
O que é OSINT, sem mistério
OSINT (Open Source Intelligence, ou inteligência de fontes abertas) é a disciplina de coletar, cruzar e analisar informações acessíveis publicamente para produzir conhecimento útil à tomada de decisão. “Aberta” não significa “trivial”. Significa que a fonte pode ser consultada sem invadir nada: páginas indexadas por buscadores, redes sociais, registros públicos, certificados digitais, repositórios de código, além de fóruns e canais da deep e da dark web onde dados vazados circulam.
O valor não está em cada dado isolado. Está na correlação. Um e-mail corporativo em uma lista vazada parece pouco. Somado a uma senha reutilizada, a um acesso remoto exposto e ao nome do gestor que aprova pagamentos, vira um roteiro de ataque.
O que costuma aparecer quando se olha de fora
Em avaliações de exposição externa, alguns achados se repetem com frequência, em empresas de todos os portes:
- Credenciais comprometidas: e-mails e senhas de colaboradores, terceiros ou clientes expostos em vazamentos e em registros de malware do tipo infostealer, que rouba dados salvos no navegador.
- Domínios falsos e marca usada indevidamente: endereços muito parecidos com o oficial, criados para golpes de phishing, falsos boletos ou páginas de pagamento.
- Dados vazados: bases de clientes, documentos internos ou planilhas que saíram do ambiente da empresa ou de um fornecedor.
- Ativos expostos: serviços, portais e dispositivos de borda (VPN, firewall, acesso remoto) visíveis na internet, às vezes esquecidos ou sem atualização.
- Segredos em código: chaves de API, tokens e senhas publicados por engano em repositórios de código.
- Exposição de executivos: informações pessoais de diretores e pessoas-chave, usadas para engenharia social, fraude do falso executivo e golpes direcionados.
Os números reforçam o ponto
O Verizon Data Breach Investigations Report 2025 (DBIR), que analisou 22.052 incidentes e 12.195 violações confirmadas, traz dados que conversam diretamente com OSINT:
- Credenciais na frente: o abuso de credenciais segue como o vetor de acesso inicial mais comum, com a exploração de vulnerabilidades logo atrás, em 20% dos casos.
- O aviso veio antes: cruzando registros de infostealers e anúncios em mercados clandestinos com as vítimas divulgadas por grupos de ransomware em 2024, o relatório encontrou os domínios de 54% dessas vítimas nos despejos de credenciais, e 40% tinham e-mails corporativos entre os dados comprometidos.
- Terceiros importam: a participação de terceiros nas violações dobrou, de 15% para 30%.
- Exposição dura: a mediana de tempo para corrigir segredos vazados encontrados em repositórios no GitHub foi de 94 dias.
O segundo ponto merece atenção da diretoria. Em boa parte dos casos analisados, havia sinais públicos ou semipúblicos de comprometimento antes do ataque. A informação existia. Faltava alguém procurando por ela.
Da descoberta à mitigação: OSINT como processo
OSINT gera valor quando deixa de ser uma consulta pontual e passa a ser um ciclo contínuo, integrado à gestão de riscos:
- Mapear o que a empresa é na internet: definir o que precisa ser monitorado: domínios, marcas, faixas de IP, aplicações, executivos e fornecedores críticos.
- Monitorar de forma contínua: acompanhar surface, deep e dark web, buscadores, redes sociais e canais de mensagens em busca de novas exposições.
- Priorizar pelo impacto no negócio: separar ruído de risco real. Uma senha antiga de um ex-colaborador não tem o mesmo peso de uma credencial válida de acesso remoto.
- Agir rápido: redefinir senhas e revogar sessões, corrigir ou desligar serviços expostos, pedir a remoção (takedown) de domínios e perfis falsos, alertar clientes e parceiros, acionar o plano de resposta a incidentes quando necessário.
- Medir e reportar: tempo entre exposição e correção, volume de credenciais válidas encontradas, domínios derrubados. São indicadores que a diretoria entende.
Por que isso é assunto de CEO e CFO
Na linguagem do negócio, OSINT reduz quatro tipos de perda:
- Fraude financeira: credenciais e domínios falsos alimentam golpes de pagamento, fraude do falso fornecedor e desvio de valores.
- Parada operacional: ransomware costuma começar com um acesso legítimo comprometido. No DBIR 2025, o ransomware esteve presente em 88% das violações em pequenas e médias empresas da amostra.
- Responsabilidade legal: a LGPD exige comunicar à ANPD e aos titulares incidentes que possam acarretar risco ou dano relevante, e a Resolução CD/ANPD nº 15/2024 fixou o prazo de três dias úteis para essa comunicação. Saber cedo que um dado vazou é o que torna esse prazo viável.
- Reputação: clientes enganados por um site falso com a sua marca raramente culpam o golpista. Culpam a marca.
Há ainda um ganho menos visível: a evidência de diligência. Demonstrar que a empresa monitorava sua exposição e agiu quando encontrou um problema faz diferença diante de reguladores, seguradoras e conselhos.
Os limites também importam
OSINT defensivo tem regras claras. Não envolve invadir sistemas, burlar autenticação ou comprar dados vazados. E dado público continua sendo dado pessoal: a própria LGPD determina que o tratamento de dados de acesso público considere a finalidade, a boa-fé e o interesse público que justificaram sua disponibilização. Por isso, o trabalho precisa de escopo definido, finalidade documentada e cuidado no manuseio do que for encontrado.
Também é preciso ser honesto sobre o alcance. Monitoramento não impede que um dado vaze. Ele encurta o tempo entre o vazamento e a reação, e é nesse intervalo que o prejuízo costuma ser decidido.
Cinco perguntas para levar à próxima reunião de diretoria
- Sabemos quantas credenciais da nossa empresa estão expostas hoje?
- Quem seria avisado se surgisse amanhã um domínio imitando o nosso?
- Temos inventário do que a empresa expõe na internet, inclusive o que foi esquecido?
- Monitoramos a exposição de fornecedores críticos e de executivos?
- Se um dado de cliente vazasse por um terceiro, conseguiríamos cumprir o prazo de comunicação à ANPD?
Conclusão
Quem ataca já faz OSINT sobre a sua empresa, de forma metódica e paciente. A diferença está em quem enxerga primeiro. Tratar a inteligência de fontes abertas como parte da gestão de riscos, com processo, responsáveis e indicadores, transforma informação dispersa em decisão e reduz a janela de oportunidade de quem quer explorar a sua organização.
Comece pelo básico: descubra o que a internet já sabe sobre a sua empresa. A resposta costuma ser o melhor argumento para o próximo investimento em segurança.
E na sua empresa, alguém olha para isso de forma contínua? Vamos conversar nos comentários.
Referências
- MITRE ATT&CK. Reconnaissance, Tactic TA0043. https://attack.mitre.org/tactics/TA0043/ (consultado em 02/10/2026).
- 2025 Data Breach Investigations Report, Executive Summary. https://www.verizon.com/business/resources/reports/dbir/
- Lei nº 13.709/2018 (Lei Geral de Proteção de Dados Pessoais), art. 7º, §3º, e art. 48. https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm
- Resolução CD/ANPD nº 15, de 24 de abril de 2024 (Regulamento de Comunicação de Incidente de Segurança). https://www.gov.br/anpd/



