Principais destaques
- Hackers usaram ferramentas de IA comerciais para invadir mais de 600 firewalls FortiGate em 55 países
- Ataques exploraram falhas básicas, como portas expostas e senhas fracas, sem uso de exploits sofisticados
- Especialistas apontam indícios de preparação para ataques de ransomware em larga escala
Uma nova pesquisa divulgada pela Amazon revelou um cenário preocupante para a segurança digital em 2026.
Segundo a empresa, um pequeno grupo de hackers russos, ou possivelmente apenas um indivíduo, conseguiu comprometer mais de 600 firewalls FortiGate espalhados por 55 países em pouco mais de um mês.
A campanha ocorreu entre 11 de janeiro e 18 de fevereiro e não utilizou vulnerabilidades complexas. Em vez disso, os invasores aproveitaram erros básicos de configuração e credenciais protegidas apenas por autenticação simples.
O diferencial foi o uso estratégico de ferramentas de inteligência artificial disponíveis comercialmente, que funcionaram como um multiplicador de força para ampliar o alcance dos ataques.
IA como linha de montagem do cibercrime
De acordo com a equipe de inteligência de ameaças da Amazon, o agente malicioso utilizou pelo menos dois modelos de linguagem de grandes provedores comerciais.
Um deles foi empregado para desenvolver scripts e estruturar os planos de ataque. O outro auxiliou na movimentação lateral dentro das redes já comprometidas.
Segundo CJ Moses, diretor de segurança da informação da empresa, não houve exploração direta de falhas conhecidas do sistema FortiGate.
A campanha teve sucesso porque mirou portas de gerenciamento expostas e credenciais fracas, protegidas apenas por fator único de autenticação. Em outras palavras, falhas básicas de segurança foram suficientes quando combinadas com automação impulsionada por IA.
A avaliação interna da Amazon aponta que os responsáveis tinham capacidade técnica de baixa a média. No entanto, a inteligência artificial ampliou drasticamente a eficiência das ações.
Quando encontravam ambientes mais protegidos, os invasores simplesmente mudavam de alvo, priorizando volume e rapidez.
Indícios claros de preparação para ransomware
Após invadir os dispositivos, os atacantes extraíram configurações completas dos firewalls, incluindo credenciais de usuários SSL VPN, senhas administrativas e informações detalhadas sobre a topologia das redes.
Com esses dados em mãos, avançaram para o interior das infraestruturas corporativas. Foram registrados comprometimentos de ambientes Active Directory, extração de bancos de credenciais e tentativas de acesso a sistemas de backup.
Os pesquisadores classificaram essas movimentações como típicas de operações pré-ransomware. Isso significa que os ataques podem ter sido apenas a fase inicial de um plano maior, possivelmente preparando o terreno para futuras extorsões digitais.
A campanha teve caráter oportunista, sem foco específico em um setor. Houve maior concentração de dispositivos afetados no Sul da Ásia, América Latina, Caribe, África Ocidental, Norte da Europa e Sudeste Asiático.
Ataques a dispositivos Fortinet estão em alta
O alerta surge em meio a uma onda crescente de ataques contra equipamentos da Fortinet. Desde o fim de 2025, firewalls FortiGate têm sido alvo frequente de campanhas que exploram falhas de bypass de autenticação, incluindo as vulnerabilidades CVE-2025-59718 e CVE-2026-24858, corrigidas recentemente pela fabricante.
A Amazon reforçou que, neste caso específico, os criminosos não utilizaram essas falhas recém-divulgadas. O sucesso ocorreu devido a configurações incorretas e práticas frágeis de gestão de credenciais.
A empresa informou que compartilhou indicadores de comprometimento com parceiros do setor e recomendou que organizações reforcem a segurança de dispositivos de borda, adotem autenticação multifator e monitorem sinais de atividade pós-exploração.
A principal mensagem é clara: a inteligência artificial está reduzindo as barreiras de entrada para o cibercrime. Tanto agentes altamente qualificados quanto iniciantes agora podem ampliar sua capacidade ofensiva com ferramentas acessíveis e automatizadas.
A tendência, segundo especialistas, é que o volume de ataques impulsionados por IA continue crescendo ao longo de 2026.
