Ataques cibernéticos podem terminar em menos de 5 minutos: veja como proteger sua empresa e seus aparelhos
Relatório da Nokia mostra que 78% dos ataques DDoS observados terminam em até cinco minutos e 37% duram menos de dois; velocidade reforça importância de proteção automática, atualizações, autenticação em dois fatores e backups.
Um ataque digital pode atingir seu pico e acabar antes mesmo de alguém perceber o que aconteceu. Dados do Nokia Threat Intelligence Report 2025 mostram que 78% dos ataques distribuídos de negação de serviço (DDoS) observados terminam em até cinco minutos, enquanto 37% duram menos de dois minutos; para empresas e usuários, a principal consequência é que a segurança precisa estar preparada antes do ataque, e não depender apenas de uma reação manual depois que o problema começa.
- O dado de 78% em menos de cinco minutos se refere especificamente a ataques DDoS, e não significa que 78% de todos os tipos de invasões cibernéticas terminem nesse intervalo.
- Roteadores, câmeras, smart TVs e outros dispositivos vulneráveis podem ser infectados e usados sem conhecimento do dono para participar de grandes redes de ataque.
- Atualizações automáticas, MFA, senhas diferentes, backups testados e configuração correta do roteador estão entre as medidas de maior impacto para empresas e usuários comuns.
78% dos ataques realmente terminam em menos de cinco minutos?
Sim, mas é necessário fazer uma correção importante. O número divulgado pela Nokia se refere aos ataques DDoS observados em seus dados de inteligência de ameaças, e não a qualquer tipo de ataque cibernético.
Segundo a Nokia, em 2025:
- 78% dos ataques DDoS terminaram em até cinco minutos;
- 37% terminaram em menos de dois minutos;
- o pico do ataque normalmente foi alcançado em apenas um a três minutos;
- em 2024, somente 44% terminavam dentro do intervalo de cinco minutos.
Isso mostra uma aceleração expressiva.
Um modelo de defesa em que alguém recebe um alerta, abre um sistema, analisa o problema e só depois decide bloquear o tráfego pode simplesmente ser lento demais.
Quando a equipe termina de entender o que ocorreu, o ataque pode já ter causado indisponibilidade e desaparecido.
O que é um ataque DDoS?
DDoS significa Distributed Denial of Service, ou ataque distribuído de negação de serviço.
Em vez de necessariamente invadir um banco de dados, o criminoso tenta sobrecarregar um site, aplicativo, servidor ou conexão com uma quantidade enorme de requisições ou tráfego.
É como milhares ou milhões de pessoas tentando entrar ao mesmo tempo pela mesma porta.
O sistema legítimo deixa de conseguir atender os usuários normais.
As consequências podem incluir:
- site fora do ar;
- loja virtual indisponível;
- aplicativo lento;
- falhas de acesso;
- interrupção de sistemas internos;
- perda de vendas;
- sobrecarga de infraestrutura;
- problemas de reputação.
Um ataque de cinco minutos consegue causar prejuízo?
Sim. Duração curta não significa impacto pequeno.
Para uma loja virtual, cinco minutos durante um horário de alta demanda podem significar centenas ou milhares de tentativas de compra perdidas.
Em serviços financeiros, telecomunicações, jogos, hospitais ou sistemas empresariais, alguns minutos de indisponibilidade também podem interromper operações importantes.
A Nokia informa que ataques modernos podem alcançar o pico em apenas um a três minutos e que campanhas de múltiplos terabits por segundo se tornaram mais frequentes.
Além disso, um DDoS pode ser usado como distração: enquanto a equipe de segurança concentra atenção na indisponibilidade, criminosos podem tentar explorar outro ponto da infraestrutura.
Menos de cinco minutos não significa que toda invasão é rápida
Esse ponto é essencial para interpretar corretamente os números.
Um ataque DDoS pode durar minutos, mas outros tipos de ameaça têm comportamento completamente diferente.
| Ameaça | Objetivo comum | Duração possível |
|---|---|---|
| DDoS | Sobrecarregar e derrubar um serviço | Segundos, minutos ou períodos maiores |
| Phishing | Roubar senha, código ou dados | Golpe pode funcionar em segundos; campanha pode durar semanas |
| Ransomware | Criptografar ou roubar dados e exigir pagamento | Infecção pode ser rápida, mas preparação pode ocorrer durante dias ou semanas |
| Roubo de credenciais | Tomar controle de e-mail, nuvem, rede social ou sistema | Pode ocorrer imediatamente após obtenção da senha |
| Invasão persistente | Permanecer escondido e coletar informações | Pode durar meses ou até anos |
Portanto, a notícia de ataques cada vez mais rápidos não elimina o risco das invasões silenciosas e prolongadas.
Seu roteador ou sua smart TV podem participar de um ataque sem você saber
Um dos aspectos mais preocupantes do relatório da Nokia é o crescimento de redes formadas por dispositivos domésticos comprometidos.
Roteadores, câmeras IP, gravadores, dispositivos de Internet das Coisas (IoT) e outros equipamentos conectados podem ter vulnerabilidades exploradas por criminosos.
Depois de infectados, eles podem integrar uma botnet: uma rede de aparelhos controlados remotamente.
O proprietário pode continuar usando o equipamento normalmente sem perceber que parte de sua conexão está sendo utilizada em atividades maliciosas.
O relatório da Nokia aponta mais de 100 milhões de dispositivos residenciais potencialmente exploráveis por redes de proxy e botnets, equivalentes a aproximadamente 4% das conexões de banda larga consideradas globalmente em sua análise.
Como um aparelho comum entra em uma botnet?
Geralmente não é porque o criminoso escolheu especificamente aquela pessoa.
Sistemas automatizados varrem continuamente a internet em busca de equipamentos vulneráveis.
Entre os problemas mais comuns estão:
- senha de administração padrão;
- firmware antigo;
- serviço de administração exposto à internet;
- falha de segurança conhecida e nunca corrigida;
- equipamento antigo que deixou de receber atualizações;
- configuração insegura;
- serviços desnecessários habilitados.
Uma vez encontrado um equipamento vulnerável, a infecção pode ocorrer automaticamente.
Pequenas empresas também são alvo?
Sim. Segurança digital não é um problema exclusivo de bancos ou grandes empresas.
Pequenos negócios utilizam cada vez mais:
- e-mail corporativo;
- WhatsApp;
- internet banking;
- sistemas de emissão de nota fiscal;
- ERPs;
- armazenamento em nuvem;
- lojas virtuais;
- sistemas de pagamento;
- redes sociais;
- computadores acessados remotamente.
Tomar o controle do e-mail do proprietário ou do financeiro, por exemplo, pode permitir que um criminoso redefina senhas de outros serviços, altere dados bancários de cobranças ou tente enganar funcionários e clientes.
Para uma pequena empresa, a perda de alguns dias de operação pode representar proporcionalmente um problema maior do que para uma companhia que possui equipes, redundância e infraestrutura especializada.
O que fazer primeiro para proteger uma empresa?
Não é necessário começar comprando uma infraestrutura extremamente cara.
O Instituto Nacional de Padrões e Tecnologia dos Estados Unidos (NIST) recomenda que pequenas empresas priorizem controles básicos que evitam grande parte dos problemas mais comuns.
- Ative autenticação multifator nas contas importantes.
- Atualize sistemas, programas e equipamentos.
- Use senhas diferentes e um gerenciador de senhas.
- Faça backups regulares e teste se eles realmente podem ser restaurados.
- Mantenha antivírus e outras proteções atualizadas.
- Treine funcionários contra phishing.
- Troque senhas padrão de equipamentos.
- Defina quem realmente precisa de acesso administrativo.
1. Ative autenticação em dois fatores antes de qualquer outra coisa
Se uma pessoa descobrir sua senha, ela não deveria conseguir entrar imediatamente na conta.
É essa a função da autenticação multifator (MFA).
Ela combina pelo menos dois elementos, como:
- senha;
- aplicativo autenticador;
- chave física de segurança;
- biometria;
- passkey.
O NIST recomenda MFA em todas as contas que ofereçam o recurso e destaca que algumas formas são mais resistentes a phishing do que códigos enviados por SMS.
Para empresas, as prioridades devem incluir:
- e-mail do administrador;
- contas bancárias;
- servidor;
- painel da hospedagem;
- domínio do site;
- Google Workspace ou Microsoft 365;
- sistemas de contabilidade;
- redes sociais;
- serviços em nuvem.
2. Pare de reutilizar a mesma senha
Uma única senha vazada pode abrir várias contas quando o usuário utiliza a mesma combinação em diferentes serviços.
Criminosos automatizam testes de credenciais vazadas em outros sites, técnica conhecida como credential stuffing.
O CERT.br recomenda:
- usar senhas longas;
- não reutilizar senhas;
- evitar informações pessoais;
- utilizar gerenciador de senhas;
- ativar verificação em duas etapas.
Também é importante lembrar que a conta de e-mail costuma funcionar como uma chave mestra, porque é utilizada para recuperar a senha de diversos outros serviços.
3. Atualize computador, celular e roteador
Atualizações não servem apenas para adicionar recursos.
Boa parte delas corrige vulnerabilidades que já são conhecidas publicamente.
O CERT.br recomenda manter sistema operacional, programas, aplicativos e firmware dos equipamentos atualizados.
Quando possível:
- ative atualização automática;
- instale correções de segurança rapidamente;
- verifique se o roteador ainda recebe atualizações;
- abandone sistemas operacionais que já perderam suporte;
- desinstale programas que não são mais necessários.
4. Proteja o roteador: ele é a porta da sua rede
Um roteador mal configurado pode expor computadores, celulares, câmeras e outros dispositivos conectados.
O CERT.br recomenda algumas mudanças simples:
- trocar a senha de administração padrão;
- manter o firmware atualizado;
- desativar gerenciamento remoto pela internet quando não for necessário;
- utilizar versão recente de segurança WPA;
- desabilitar WPS quando não houver necessidade;
- usar senha forte para o Wi-Fi;
- manter dispositivos IoT em uma rede separada, quando possível.
Separar câmeras, TVs e outros equipamentos inteligentes dos computadores de trabalho reduz o alcance de uma eventual invasão.
5. Não esqueça câmeras, TVs e outros aparelhos inteligentes
Um dispositivo pode funcionar perfeitamente e mesmo assim estar vulnerável.
Verifique regularmente:
- se ainda recebe atualizações;
- se existe senha padrão;
- se possui acesso remoto ativado sem necessidade;
- quais aplicativos têm acesso ao dispositivo;
- se ele realmente precisa permanecer conectado à internet.
Equipamentos antigos sem suporte merecem atenção especial.
Quando o fabricante deixa de corrigir falhas graves, substituir o aparelho pode ser mais seguro do que mantê-lo permanentemente conectado.
6. Backup precisa sobreviver ao ataque
Ter apenas uma cópia de arquivos em uma pasta compartilhada não é necessariamente backup suficiente.
Ransomwares costumam procurar unidades de rede, discos conectados e outros dispositivos acessíveis para criptografá-los também.
O CERT.br destaca que backups atualizados são essenciais para recuperação de ransomware e alerta que pagar resgate não garante a devolução dos dados.
Uma empresa deve manter cópias separadas e testar periodicamente se a restauração funciona.
O teste é importante porque descobrir somente depois de um ataque que o backup estava corrompido ou incompleto elimina sua principal vantagem.
7. Funcionários continuam sendo uma linha de defesa fundamental
Nem todo ataque precisa explorar uma falha sofisticada.
Às vezes, é mais fácil convencer alguém a entregar a senha.
O phishing pode chegar por:
- e-mail;
- WhatsApp;
- SMS;
- redes sociais;
- ligação telefônica;
- QR Code;
- arquivo aparentemente legítimo.
O NIST alerta que inteligência artificial está tornando mensagens fraudulentas mais convincentes.
Erros de português, portanto, deixaram de ser um sinal confiável de golpe.
A regra mais importante diante de um pedido urgente envolvendo dinheiro, senha ou mudança de dados bancários é confirmar a solicitação por outro canal conhecido.
8. Empresas com site precisam pensar especificamente em DDoS
Antivírus no computador do proprietário não impede um ataque DDoS contra o servidor da loja virtual.
Para sites e sistemas públicos, a defesa precisa existir também na infraestrutura que recebe o tráfego.
Empresas devem perguntar ao provedor de hospedagem ou infraestrutura:
- há proteção automática contra DDoS?
- quanto tráfego ela suporta?
- a mitigação é automática ou precisa ser solicitada?
- existe rede de distribuição de conteúdo (CDN)?
- há firewall de aplicação web?
- existem alertas em tempo real?
- há redundância?
- qual é o procedimento de emergência?
O dado dos cinco minutos é especialmente importante nesse ponto: se a mitigação depender de uma pessoa perceber o ataque e telefonar para o provedor, ela pode chegar tarde demais.
9. Limite o acesso de administrador
Nem todo funcionário precisa instalar programas, alterar configurações ou acessar todos os arquivos da empresa.
O princípio do menor privilégio reduz o estrago possível se uma conta for comprometida.
Uma boa prática é separar:
- conta de uso cotidiano;
- conta administrativa;
- acesso financeiro;
- acesso a backups;
- credenciais de servidor.
Isso também reduz riscos causados por erros internos.
10. Tenha um plano para o dia em que algo der errado
Segurança não significa acreditar que nunca haverá um incidente.
Significa também conseguir responder rapidamente quando ele ocorrer.
Uma pequena empresa pode preparar uma folha simples contendo:
- contato da hospedagem;
- contato do banco;
- responsável pelo domínio;
- responsável pelo e-mail;
- contato do suporte de TI;
- local dos backups;
- procedimento para bloquear acessos;
- lista de sistemas críticos.
Essa informação deve estar disponível mesmo se o computador ou e-mail principal estiver indisponível.
Como proteger o celular?
O telefone atualmente reúne e-mail, conta bancária, redes sociais, documentos e mecanismos de recuperação de senha.
O CERT.br recomenda:
- manter Android ou iOS atualizado;
- atualizar aplicativos;
- instalar apps somente de fontes confiáveis;
- revisar permissões;
- usar bloqueio de tela;
- ativar autenticação em dois fatores;
- manter backup;
- remover aplicativos que não são utilizados;
- ativar recursos de localização e bloqueio remoto.
Aplicativos bancários e de autenticação tornam o telefone especialmente sensível. Um celular desbloqueado pode oferecer ao criminoso muito mais do que apenas acesso às conversas.
O que fazer se desconfiar que o computador foi invadido?
As medidas exatas dependem do incidente, mas algumas providências iniciais podem reduzir os danos.
- Isole o equipamento afetado da rede quando houver suspeita forte de malware ou movimentação não autorizada.
- Não apague imediatamente todos os registros; logs podem ser importantes para descobrir o que ocorreu.
- Altere senhas usando um equipamento considerado limpo, começando por e-mail e contas administrativas.
- Revogue sessões abertas nos principais serviços.
- Avise o banco imediatamente se houver possibilidade de comprometimento financeiro.
- Acione o suporte de TI ou equipe especializada antes de simplesmente formatar servidores importantes.
- Preserve evidências, incluindo horários, mensagens, arquivos e registros.
E se for um ataque de ransomware?
O CERT.br recomenda isolar os equipamentos comprometidos e utilizar backups confiáveis para recuperação.
O órgão ressalta ainda que pagar o resgate não garante que os criminosos entregarão uma chave funcional ou apagarão cópias dos dados roubados.
Depois de um incidente, restaurar o backup sem corrigir a vulnerabilidade original também pode permitir uma nova infecção.
Empresas precisam comunicar vazamento à ANPD?
Em determinados casos, sim.
A Lei Geral de Proteção de Dados (LGPD) e a regulamentação da Autoridade Nacional de Proteção de Dados estabelecem obrigação de comunicação quando um incidente envolvendo dados pessoais puder causar risco ou dano relevante aos titulares.
Entre os fatores considerados estão incidentes envolvendo:
- dados pessoais sensíveis;
- dados financeiros;
- credenciais de autenticação;
- dados de crianças, adolescentes ou idosos;
- informações protegidas por sigilo;
- grande quantidade de pessoas.
Pela Resolução CD/ANPD nº 15/2024, a comunicação pelo controlador deve ocorrer, em regra, em até três dias úteis a partir do conhecimento de que o incidente afetou dados pessoais, quando preenchidos os critérios para comunicação.
Nem todo DDoS envolve vazamento de informações. Um site ficar indisponível, sem comprometimento de dados pessoais, não significa automaticamente que exista obrigação de notificação à ANPD.
Empresas diante de incidentes relevantes devem avaliar o caso com sua equipe de segurança, encarregado de dados e, quando necessário, assessoria jurídica.
É possível reportar um incidente ao CERT.br?
Sim.
O Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil (CERT.br) funciona como ponto nacional de contato de último recurso para notificações de incidentes, principalmente quando não existe um contato mais específico conhecido.
O CERT.br recomenda que uma notificação contenha:
- logs completos;
- data e horário;
- fuso horário;
- informações técnicas que permitam identificar a atividade;
- evidências relevantes.
Esses registros também ajudam a empresa a entender como ocorreu a invasão e impedir que o mesmo caminho seja utilizado novamente.
Checklist rápido para fazer hoje
| Medida | Casa | Empresa |
|---|---|---|
| Ativar MFA | Sim | Prioridade alta |
| Atualizar sistemas | Sim | Prioridade alta |
| Usar senhas diferentes | Sim | Prioridade alta |
| Trocar senha padrão do roteador | Sim | Sim |
| Atualizar firmware do roteador | Sim | Sim |
| Separar dispositivos IoT | Recomendável | Recomendável |
| Fazer backup | Sim | Essencial |
| Testar restauração do backup | Recomendável | Essencial |
| Proteção automática contra DDoS | Normalmente não aplicável | Importante para sites e serviços públicos |
| Plano de resposta a incidentes | Útil | Essencial |
Segurança não começa quando o ataque aparece
O principal recado dos ataques que duram apenas alguns minutos é que não existe tempo para improvisar durante o incidente.
Parte importante da defesa precisa funcionar automaticamente: atualizações já instaladas, autenticação multifator já ativada, backups já realizados, roteadores já configurados e proteção do servidor já preparada.
Para uma pequena empresa ou usuário doméstico, não é necessário tentar eliminar todo risco — algo praticamente impossível.
O objetivo é evitar os erros mais previsíveis, dificultar a invasão e garantir que, caso um problema aconteça, ele não consiga comprometer todos os sistemas ao mesmo tempo.
Perguntas frequentes sobre ataques cibernéticos
78% de todos os ataques cibernéticos terminam em cinco minutos?
Não. O dado divulgado pela Nokia se refere especificamente aos ataques DDoS analisados em seu Threat Intelligence Report. Segundo a empresa, 78% deles terminaram em até cinco minutos e 37% em menos de dois.
O que é um ataque DDoS?
É um ataque em que grande quantidade de tráfego ou requisições é enviada simultaneamente contra um serviço para sobrecarregá-lo e dificultar ou impedir o acesso dos usuários legítimos.
Um DDoS rouba meus dados?
Não necessariamente. O objetivo principal do DDoS costuma ser causar indisponibilidade. Porém, ele pode ocorrer junto com outros ataques ou ser usado como distração.
Meu roteador pode ser usado por hackers?
Sim. Roteadores vulneráveis ou mal configurados podem ser infectados e integrados a botnets. Manter firmware atualizado e trocar a senha padrão reduz esse risco.
Smart TV e câmera de segurança também podem ser infectadas?
Sim. Qualquer dispositivo conectado à internet que possua falhas exploráveis pode potencialmente ser comprometido, especialmente equipamentos antigos, sem atualização ou protegidos por credenciais fracas.
Qual é a proteção mais importante para minhas contas?
Além de usar uma senha forte e exclusiva, ativar autenticação multifator é uma das medidas de maior impacto. O NIST recomenda preferencialmente métodos resistentes a phishing quando disponíveis.
Backup protege contra ransomware?
Um backup atualizado e isolado pode permitir a recuperação dos arquivos, desde que ele próprio não tenha sido comprometido. É importante também testar a restauração periodicamente.
Pequena empresa precisa contratar uma equipe de cibersegurança?
Nem sempre. Muitas medidas básicas podem ser adotadas sem uma equipe interna especializada, mas negócios que armazenam dados sensíveis, operam sistemas críticos ou dependem fortemente de tecnologia devem avaliar suporte profissional adequado ao risco.
Empresa precisa informar todo ataque à ANPD?
Não. A comunicação é exigida quando um incidente confirmado envolve dados pessoais e pode acarretar risco ou dano relevante aos titulares, conforme os critérios da LGPD e da regulamentação da ANPD.
Quanto tempo uma empresa tem para comunicar um incidente à ANPD?
Quando os critérios legais de comunicação são atendidos, o regulamento estabelece, em regra, prazo de três dias úteis contado do conhecimento de que o incidente afetou dados pessoais, ressalvadas situações com regras específicas.
Fontes consultadas
- Nokia — Threat Intelligence Report 2025
- Nokia — panorama atual dos ataques DDoS, duração, vetores e dispositivos comprometidos
- Nokia — estudo sobre ataques DDoS, redes comprometidas e segurança de telecomunicações
- Nokia — análise sobre botnets e resposta a ataques DDoS rápidos
- UOL — repercussão no Brasil do relatório da Nokia sobre velocidade dos ataques
- NIST — práticas básicas de cibersegurança para pequenas empresas
- NIST — autenticação multifator e métodos resistentes a phishing
- NIST — Cybersecurity Framework 2.0 Small Business Quick-Start Guide
- CERT.br — recomendações para contas, equipamentos, roteadores, Wi-Fi e dispositivos
- CERT.br — proteção e recuperação contra ransomware
- CERT.br — orientações oficiais para notificação de incidentes de segurança
- ANPD — regulamentações vigentes, incluindo a Resolução CD/ANPD nº 15/2024
- Wikimedia Commons — imagem Cybersecurity.png, jaydeep_, CC0 1.0
Nota editorial: matéria apurada e verificada em 4 de setembro de 2026. O número de 78% citado no título tem como origem o Nokia Threat Intelligence Report 2025 e se refere especificamente a ataques DDoS observados pela empresa; não deve ser interpretado como duração de 78% de todas as formas de ataque cibernético. As orientações de proteção foram confrontadas com recomendações do NIST e do CERT.br. Requisitos de comunicação de incidentes envolvendo dados pessoais foram baseados na regulamentação vigente da ANPD. Cada incidente possui características próprias, e sistemas críticos podem exigir análise de profissionais especializados.
Nota sobre a imagem: a imagem principal é meramente ilustrativa e representa genericamente segurança digital. Foi criada por jaydeep_, originalmente disponibilizada no Pixabay e posteriormente revisada pelo Wikimedia Commons como obra sob dedicação CC0 1.0.