Pular para o conteúdo
← O malware e a internet oculta

Aula 5 de 7 · 7 min

Chapéu preto, chapéu branco, chapéu cinza: quem os hackers realmente são

“Hacker” não quer dizer criminoso. Entenda a diferença entre chapéus pretos, brancos e cinzas, como funciona a pesquisa de segurança legítima e por que boas intenções não são defesa legal.

No dia a dia, hacker é alguém que invade computadores. No mundo da segurança a palavra é mais antiga e mais ampla: hacker é alguém que entende um sistema bem o bastante para fazê-lo fazer coisas que seus criadores não previram. Se essa habilidade é usada para proteger ou para prejudicar as pessoas é outra questão. O atalho do setor para essa questão vem dos velhos filmes de faroeste, em que os mocinhos usavam chapéu branco e os vilões, chapéu preto.

Três chapéus

O que fazemAutorizaçãoMotivo típico
Chapéu pretoInvadem sistemas para roubar, extorquir, espionar ou causar transtornoNenhumaDinheiro, espionagem, ideologia, vingança
Chapéu brancoEncontram e corrigem fraquezas: pentesters, pesquisadores de segurança, defensoresSempre: um contrato, o escopo de um programa de recompensas ou os próprios sistemasProteção, e um ganha-pão legal
Chapéu cinzaInvadem ou sondam sem permissão, mas sem intenção de causar dano, muitas vezes relatando a falha depoisNenhuma, mesmo com boas intençõesCuriosidade, reputação, senso de justiça

O único teste que separa o branco do preto e do cinza é a autorização. Um pentester e um criminoso podem usar as mesmas ferramentas e técnicas. O que torna um profissional e o outro infrator é a permissão por escrito, combinada com antecedência, que define o que pode ser testado e como.

Chapéus pretos: uma indústria, não um gênio solitário

O solitário de capuz das fotos de banco de imagens é quase sempre um mito. O crime hacker sério hoje é organizado como um negócio. Alguns grupos escrevem malware e o alugam; outros se especializam em conseguir o acesso inicial a redes e vendê-lo; outros cuidam das negociações e da lavagem de dinheiro. Gangues de ransomware, operadores de infostealers e redes de fraude trocam serviços entre si em fóruns criminosos. Entender isso ajuda a explicar por que os ataques são tão persistentes: para quem está por trás deles, é trabalho.

Chapéus brancos: como funciona a pesquisa de segurança legítima

  • Testes de intrusão (pentests): uma empresa contrata especialistas para atacar os próprios sistemas sob um acordo assinado e depois corrige o que eles encontram.
  • Programas de recompensa por bugs (bug bounty): as empresas publicam regras e um escopo, convidam pesquisadores a procurar falhas e pagam recompensas por relatos válidos. Muitos funcionam por plataformas como HackerOne e Bugcrowd, e a Apple mantém seu próprio Apple Security Bounty.
  • Divulgação coordenada de vulnerabilidades: um pesquisador que encontra uma falha a relata em particular ao fabricante, dá tempo para a correção e só publica os detalhes quando os usuários já podem se proteger. A CISA coordena divulgações quando é difícil falar com um fabricante.
  • Defesa: equipes de segurança, equipes de resposta a incidentes e quem escreve ferramentas de segurança.

Chapéus cinzas: boas intenções, risco legal real

Os chapéus cinzas muitas vezes se veem como os mocinhos: encontraram uma falha, invadiram para provar e avisaram o dono. O problema é que a maioria das leis de crimes cibernéticos foca no acesso sem autorização, não na intenção. Nos Estados Unidos, a Computer Fraud and Abuse Act torna o acesso não autorizado um crime; no Reino Unido, a Computer Misuse Act faz o mesmo, e há leis parecidas em toda a Europa e em outros lugares, incluindo o Brasil. Alguns promotores ficaram mais cautelosos: em 2022, o Departamento de Justiça dos EUA anunciou uma política segundo a qual a pesquisa de segurança de boa-fé não deve ser acusada com base na Computer Fraud and Abuse Act. Mas essa política orienta só os promotores federais; ela não muda a lei em si, não vale para outros países e não impede uma empresa de processar.

Aprendendo hacking do jeito legal

A curiosidade sobre como os sistemas quebram foi o ponto de partida da maioria dos profissionais de segurança, e há muitos lugares para matar essa curiosidade sem infringir a lei. As competições Capture the Flag (CTF) oferecem desafios deliberadamente vulneráveis para resolver, sozinho ou em equipe. Plataformas de prática e laboratórios de treinamento fornecem máquinas feitas para serem atacadas, com regras claras. Você também pode montar um pequeno laboratório em casa com computadores antigos ou máquinas virtuais que sejam seus. O fio condutor é simples: você só testa sistemas que são seus ou que alguém com autoridade para isso permitiu explicitamente, por escrito, que você teste. Esse hábito, praticado desde o primeiro dia, é também exatamente o que empregadores e programas de recompensas procuram.

Outros chapéus de que você pode ouvir falar

  • Hacktivistas: atacantes movidos por uma causa política ou social.
  • Grupos patrocinados por Estados: hackers que trabalham para ou com um governo, muitas vezes focados em espionagem ou sabotagem.
  • Script kiddies: atacantes inexperientes que usam ferramentas prontas que não entendem direito. Menos habilidosos, mas ainda capazes de causar danos reais.
  • Insiders: funcionários ou terceirizados que abusam do acesso que têm legitimamente.

Por que isso importa para pessoas comuns

Saber quem está do outro lado ajuda a avaliar o risco. A maioria das pessoas não é alvo de grupos patrocinados por Estados; elas esbarram no crime organizado dos chapéus pretos por meio de phishing, infostealers e ransomware, que são oportunistas e miram quem cair no golpe. Já o trabalho dos chapéus brancos é o motivo pelo qual seus apps recebem atualizações de segurança: muitas das falhas corrigidas em uma atualização foram encontradas por pesquisadores e relatadas de forma responsável. Instalar atualizações rapidamente é como você colhe o benefício desse trabalho. Ferramentas como o FireAI estão do lado dos chapéus brancos: mostram o que o software do seu computador está fazendo, na sua própria máquina e com o seu consentimento.

Para lembrar

  • Habilidade hacker é neutra; é a autorização que separa um profissional de um infrator.
  • O crime dos chapéus pretos é organizado como um negócio, com grupos especializados em diferentes etapas de um ataque.
  • Os chapéus brancos trabalham com permissão: pentests, programas de recompensa e divulgação coordenada.
  • Invasões de chapéus cinzas geralmente continuam ilegais; se você encontrar uma falha, pare e relate-a pelos canais oficiais.

Teste seus conhecimentos

  1. 1. Qual é a principal diferença entre um pentester de chapéu branco e um atacante de chapéu preto?

    • Os chapéus brancos usam ferramentas mais fracas
    • Os chapéus brancos têm autorização, combinada com antecedência, para testar os sistemas — Certo.
    • Os chapéus pretos só atacam à noite
    • Os chapéus brancos nunca encontram vulnerabilidades reais

    Os dois podem usar as mesmas técnicas. É a permissão por escrito, que define o que pode ser testado, que torna o trabalho legítimo.

  2. 2. O que é divulgação coordenada de vulnerabilidades?

    • Publicar uma falha imediatamente nas redes sociais
    • Relatar uma falha em particular ao fabricante, dar tempo para a correção e publicar os detalhes quando os usuários já podem se proteger — Certo.
    • Vender uma falha para quem pagar mais
    • Manter uma falha em segredo para sempre

    A divulgação coordenada equilibra informar o público com dar ao fabricante tempo para proteger os usuários primeiro.

  3. 3. Um chapéu cinza invade um site sem permissão para provar uma falha e depois a relata. Qual é a situação legal na maioria dos países?

    • É sempre legal porque a intenção era boa
    • O acesso não autorizado geralmente continua sendo crime, qualquer que seja a intenção — Certo.
    • É legal se o site for estrangeiro
    • É legal se nenhum dinheiro foi levado

    Leis como a Computer Fraud and Abuse Act dos EUA e a Computer Misuse Act do Reino Unido focam no acesso não autorizado; boas intenções não são uma defesa geral.

Praticar com o FireAI

Coloque esta lição em prática no seu próprio Mac.

Fontes

Coloque em prática no seu Mac

Teste todos os recursos grátis por 17 dias, sem cartão.

Baixar para Mac Docs