Aula 5 de 7 · 7 min
Chapéu preto, chapéu branco, chapéu cinza: quem os hackers realmente são
“Hacker” não quer dizer criminoso. Entenda a diferença entre chapéus pretos, brancos e cinzas, como funciona a pesquisa de segurança legítima e por que boas intenções não são defesa legal.
No dia a dia, hacker é alguém que invade computadores. No mundo da segurança a palavra é mais antiga e mais ampla: hacker é alguém que entende um sistema bem o bastante para fazê-lo fazer coisas que seus criadores não previram. Se essa habilidade é usada para proteger ou para prejudicar as pessoas é outra questão. O atalho do setor para essa questão vem dos velhos filmes de faroeste, em que os mocinhos usavam chapéu branco e os vilões, chapéu preto.
Três chapéus
| O que fazem | Autorização | Motivo típico | |
|---|---|---|---|
| Chapéu preto | Invadem sistemas para roubar, extorquir, espionar ou causar transtorno | Nenhuma | Dinheiro, espionagem, ideologia, vingança |
| Chapéu branco | Encontram e corrigem fraquezas: pentesters, pesquisadores de segurança, defensores | Sempre: um contrato, o escopo de um programa de recompensas ou os próprios sistemas | Proteção, e um ganha-pão legal |
| Chapéu cinza | Invadem ou sondam sem permissão, mas sem intenção de causar dano, muitas vezes relatando a falha depois | Nenhuma, mesmo com boas intenções | Curiosidade, reputação, senso de justiça |
O único teste que separa o branco do preto e do cinza é a autorização. Um pentester e um criminoso podem usar as mesmas ferramentas e técnicas. O que torna um profissional e o outro infrator é a permissão por escrito, combinada com antecedência, que define o que pode ser testado e como.
Chapéus pretos: uma indústria, não um gênio solitário
O solitário de capuz das fotos de banco de imagens é quase sempre um mito. O crime hacker sério hoje é organizado como um negócio. Alguns grupos escrevem malware e o alugam; outros se especializam em conseguir o acesso inicial a redes e vendê-lo; outros cuidam das negociações e da lavagem de dinheiro. Gangues de ransomware, operadores de infostealers e redes de fraude trocam serviços entre si em fóruns criminosos. Entender isso ajuda a explicar por que os ataques são tão persistentes: para quem está por trás deles, é trabalho.
Chapéus brancos: como funciona a pesquisa de segurança legítima
- Testes de intrusão (pentests): uma empresa contrata especialistas para atacar os próprios sistemas sob um acordo assinado e depois corrige o que eles encontram.
- Programas de recompensa por bugs (bug bounty): as empresas publicam regras e um escopo, convidam pesquisadores a procurar falhas e pagam recompensas por relatos válidos. Muitos funcionam por plataformas como HackerOne e Bugcrowd, e a Apple mantém seu próprio Apple Security Bounty.
- Divulgação coordenada de vulnerabilidades: um pesquisador que encontra uma falha a relata em particular ao fabricante, dá tempo para a correção e só publica os detalhes quando os usuários já podem se proteger. A CISA coordena divulgações quando é difícil falar com um fabricante.
- Defesa: equipes de segurança, equipes de resposta a incidentes e quem escreve ferramentas de segurança.
Chapéus cinzas: boas intenções, risco legal real
Os chapéus cinzas muitas vezes se veem como os mocinhos: encontraram uma falha, invadiram para provar e avisaram o dono. O problema é que a maioria das leis de crimes cibernéticos foca no acesso sem autorização, não na intenção. Nos Estados Unidos, a Computer Fraud and Abuse Act torna o acesso não autorizado um crime; no Reino Unido, a Computer Misuse Act faz o mesmo, e há leis parecidas em toda a Europa e em outros lugares, incluindo o Brasil. Alguns promotores ficaram mais cautelosos: em 2022, o Departamento de Justiça dos EUA anunciou uma política segundo a qual a pesquisa de segurança de boa-fé não deve ser acusada com base na Computer Fraud and Abuse Act. Mas essa política orienta só os promotores federais; ela não muda a lei em si, não vale para outros países e não impede uma empresa de processar.
Aprendendo hacking do jeito legal
A curiosidade sobre como os sistemas quebram foi o ponto de partida da maioria dos profissionais de segurança, e há muitos lugares para matar essa curiosidade sem infringir a lei. As competições Capture the Flag (CTF) oferecem desafios deliberadamente vulneráveis para resolver, sozinho ou em equipe. Plataformas de prática e laboratórios de treinamento fornecem máquinas feitas para serem atacadas, com regras claras. Você também pode montar um pequeno laboratório em casa com computadores antigos ou máquinas virtuais que sejam seus. O fio condutor é simples: você só testa sistemas que são seus ou que alguém com autoridade para isso permitiu explicitamente, por escrito, que você teste. Esse hábito, praticado desde o primeiro dia, é também exatamente o que empregadores e programas de recompensas procuram.
Outros chapéus de que você pode ouvir falar
- Hacktivistas: atacantes movidos por uma causa política ou social.
- Grupos patrocinados por Estados: hackers que trabalham para ou com um governo, muitas vezes focados em espionagem ou sabotagem.
- Script kiddies: atacantes inexperientes que usam ferramentas prontas que não entendem direito. Menos habilidosos, mas ainda capazes de causar danos reais.
- Insiders: funcionários ou terceirizados que abusam do acesso que têm legitimamente.
Por que isso importa para pessoas comuns
Saber quem está do outro lado ajuda a avaliar o risco. A maioria das pessoas não é alvo de grupos patrocinados por Estados; elas esbarram no crime organizado dos chapéus pretos por meio de phishing, infostealers e ransomware, que são oportunistas e miram quem cair no golpe. Já o trabalho dos chapéus brancos é o motivo pelo qual seus apps recebem atualizações de segurança: muitas das falhas corrigidas em uma atualização foram encontradas por pesquisadores e relatadas de forma responsável. Instalar atualizações rapidamente é como você colhe o benefício desse trabalho. Ferramentas como o FireAI estão do lado dos chapéus brancos: mostram o que o software do seu computador está fazendo, na sua própria máquina e com o seu consentimento.
Para lembrar
- Habilidade hacker é neutra; é a autorização que separa um profissional de um infrator.
- O crime dos chapéus pretos é organizado como um negócio, com grupos especializados em diferentes etapas de um ataque.
- Os chapéus brancos trabalham com permissão: pentests, programas de recompensa e divulgação coordenada.
- Invasões de chapéus cinzas geralmente continuam ilegais; se você encontrar uma falha, pare e relate-a pelos canais oficiais.
Teste seus conhecimentos
1. Qual é a principal diferença entre um pentester de chapéu branco e um atacante de chapéu preto?
- Os chapéus brancos usam ferramentas mais fracas
- Os chapéus brancos têm autorização, combinada com antecedência, para testar os sistemas — Certo.
- Os chapéus pretos só atacam à noite
- Os chapéus brancos nunca encontram vulnerabilidades reais
Os dois podem usar as mesmas técnicas. É a permissão por escrito, que define o que pode ser testado, que torna o trabalho legítimo.
2. O que é divulgação coordenada de vulnerabilidades?
- Publicar uma falha imediatamente nas redes sociais
- Relatar uma falha em particular ao fabricante, dar tempo para a correção e publicar os detalhes quando os usuários já podem se proteger — Certo.
- Vender uma falha para quem pagar mais
- Manter uma falha em segredo para sempre
A divulgação coordenada equilibra informar o público com dar ao fabricante tempo para proteger os usuários primeiro.
3. Um chapéu cinza invade um site sem permissão para provar uma falha e depois a relata. Qual é a situação legal na maioria dos países?
- É sempre legal porque a intenção era boa
- O acesso não autorizado geralmente continua sendo crime, qualquer que seja a intenção — Certo.
- É legal se o site for estrangeiro
- É legal se nenhum dinheiro foi levado
Leis como a Computer Fraud and Abuse Act dos EUA e a Computer Misuse Act do Reino Unido focam no acesso não autorizado; boas intenções não são uma defesa geral.
Praticar com o FireAI
Coloque esta lição em prática no seu próprio Mac.
- Rules: app, website, domain, IP or a range, forever or until you restart — Write a rule as precise as one address or as broad as an entire domain.
- The World map — See where your data actually goes, not just a hostname you’d have to look up yourself.
- Threat lists (opt-in) — Check your traffic against public threat data without sending it anywhere.
- Investigate a connection — Decide with the facts in front of you, not a vague warning.
- Security modes: Home, Coffee shop, Paranoid, Under attack — Match FireAI’s strictness to where your Mac actually is, in one tap.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fontes
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Coloque em prática no seu Mac
Teste todos os recursos grátis por 17 dias, sem cartão.