Saltar para o conteúdo
← O malware e a internet oculta

Lição 5 de 7 · 7 min

Chapéu preto, chapéu branco, chapéu cinzento: quem são realmente os hackers

“Hacker” não significa criminoso. Conheça a diferença entre chapéus pretos, brancos e cinzentos, como funciona a investigação de segurança legítima e porque é que as boas intenções não são defesa legal.

Na linguagem do dia a dia, um hacker é alguém que invade computadores. No mundo da segurança a palavra é mais antiga e mais ampla: um hacker é alguém que conhece um sistema suficientemente bem para o fazer fazer coisas que os seus criadores não previram. Se essa competência é usada para proteger ou para prejudicar as pessoas é outra questão. A abreviatura do setor para essa questão vem dos velhos filmes de cowboys, em que os bons usavam chapéus brancos e os vilões chapéus pretos.

Três chapéus

O que fazemAutorizaçãoMotivo típico
Chapéu pretoInvadem sistemas para roubar, extorquir, espiar ou perturbarNenhumaDinheiro, espionagem, ideologia, vingança
Chapéu brancoEncontram e corrigem fraquezas: testadores de intrusão, investigadores de segurança, defensoresSempre: um contrato, o âmbito de um programa de recompensas ou os seus próprios sistemasProteção, e um sustento legal
Chapéu cinzentoInvadem ou sondam sem autorização, mas sem intenção de causar dano, muitas vezes comunicando a falha depoisNenhuma, mesmo com boas intençõesCuriosidade, reputação, sentido de justiça

O único teste que separa o branco do preto e do cinzento é a autorização. Um testador de intrusão e um criminoso podem usar as mesmas ferramentas e técnicas. O que faz de um deles um profissional e do outro um infrator é a autorização escrita, acordada antecipadamente, que define o que pode ser testado e como.

Chapéus pretos: uma indústria, não um génio solitário

O solitário de capuz das fotografias de banco de imagens é sobretudo um mito. A pirataria criminosa séria organiza-se hoje como um negócio. Alguns grupos escrevem malware e alugam-no; outros especializam-se em obter o acesso inicial a redes e vendê-lo; outros tratam das negociações e da lavagem de dinheiro. Gangues de ransomware, operadores de infostealers e redes de fraude trocam serviços entre si em fóruns criminosos. Perceber isto ajuda a explicar porque é que os ataques são tão persistentes: para quem está por trás deles, é trabalho.

Chapéus brancos: como funciona a investigação de segurança legítima

  • Testes de intrusão: uma empresa contrata especialistas para atacar os seus próprios sistemas ao abrigo de um acordo assinado, e depois corrige o que encontram.
  • Programas de recompensa por falhas (bug bounty): as empresas publicam regras e um âmbito, convidam investigadores a procurar falhas e pagam recompensas por relatórios válidos. Muitos funcionam através de plataformas como a HackerOne e a Bugcrowd, e a Apple tem o seu próprio Apple Security Bounty.
  • Divulgação coordenada de vulnerabilidades: um investigador que encontra uma falha comunica-a em privado ao fabricante, dá-lhe tempo para a corrigir e só publica os detalhes quando os utilizadores já se podem proteger. A CISA coordena divulgações quando é difícil contactar um fabricante.
  • Defesa: equipas de segurança, equipas de resposta a incidentes e quem escreve ferramentas de segurança.

Chapéus cinzentos: boas intenções, risco legal real

Os chapéus cinzentos veem-se muitas vezes como os bons: encontraram uma falha, entraram para o provar e avisaram o dono. O problema é que a maioria das leis sobre crimes informáticos se centra no acesso sem autorização, não na intenção. Nos Estados Unidos, a Computer Fraud and Abuse Act torna crime o acesso não autorizado; no Reino Unido, a Computer Misuse Act faz o mesmo, e existem leis semelhantes em toda a Europa e noutros lugares. Alguns procuradores tornaram-se mais cautelosos: em 2022, o Departamento de Justiça dos EUA anunciou uma política segundo a qual a investigação de segurança feita de boa-fé não deve ser acusada ao abrigo da Computer Fraud and Abuse Act. Mas essa política orienta apenas os procuradores federais; não muda a lei em si, não vincula outros países e não impede uma empresa de avançar com um processo.

Aprender hacking de forma legal

A curiosidade sobre como os sistemas se partem foi o ponto de partida da maioria dos profissionais de segurança, e há muitos sítios para a satisfazer sem violar a lei. As competições Capture the Flag (CTF) dão-lhe desafios deliberadamente vulneráveis para resolver, sozinho ou em equipa. Plataformas de prática e laboratórios de formação fornecem máquinas construídas para serem atacadas, com regras claras. Também pode montar um pequeno laboratório em casa com computadores antigos ou máquinas virtuais que sejam seus. O fio condutor é simples: só testa sistemas que sejam seus ou que alguém com autoridade para isso o tenha autorizado explicitamente, por escrito, a testar. Esse hábito, praticado desde o primeiro dia, é também exatamente o que os empregadores e os programas de recompensas procuram.

Outros chapéus de que pode ouvir falar

  • Hacktivistas: atacantes motivados por uma causa política ou social.
  • Grupos patrocinados por Estados: hackers que trabalham para ou com um governo, muitas vezes focados em espionagem ou perturbação.
  • Script kiddies: atacantes inexperientes que usam ferramentas prontas que não compreendem totalmente. Menos competentes, mas ainda assim capazes de causar danos reais.
  • Insiders: funcionários ou prestadores de serviços que abusam do acesso que têm legitimamente.

Porque é que isto interessa às pessoas comuns

Saber quem está do outro lado ajuda a avaliar o risco. A maioria das pessoas não é alvo de grupos patrocinados por Estados; cruza-se com o crime organizado dos chapéus pretos através de phishing, infostealers e ransomware, que são oportunistas e visam quem cair na armadilha. Já o trabalho dos chapéus brancos é a razão pela qual as suas apps recebem atualizações de segurança: muitas das falhas corrigidas numa atualização foram encontradas por investigadores e comunicadas de forma responsável. Instalar as atualizações depressa é a forma de colher o benefício desse trabalho. Ferramentas como a FireAI estão do lado dos chapéus brancos: mostram-lhe o que o software do seu computador está a fazer, na sua própria máquina e com o seu consentimento.

A reter

  • A competência de hacking é neutra; é a autorização que separa um profissional de um infrator.
  • O crime dos chapéus pretos está organizado como um negócio, com grupos especializados em diferentes etapas de um ataque.
  • Os chapéus brancos trabalham com autorização: testes de intrusão, programas de recompensas e divulgação coordenada.
  • As intrusões de chapéus cinzentos continuam, em regra, a ser ilegais; se encontrar uma falha, pare e comunique-a pelos canais oficiais.

Teste-se

  1. 1. Qual é a principal diferença entre um testador de intrusão de chapéu branco e um atacante de chapéu preto?

    • Os chapéus brancos usam ferramentas mais fracas
    • Os chapéus brancos têm autorização, acordada antecipadamente, para testar os sistemas — Certo.
    • Os chapéus pretos só atacam à noite
    • Os chapéus brancos nunca encontram vulnerabilidades reais

    Ambos podem usar as mesmas técnicas. É a autorização escrita, que define o que pode ser testado, que torna o trabalho legítimo.

  2. 2. O que é a divulgação coordenada de vulnerabilidades?

    • Publicar uma falha de imediato nas redes sociais
    • Comunicar uma falha em privado ao fabricante, dar-lhe tempo para a corrigir e publicar os detalhes quando os utilizadores já se podem proteger — Certo.
    • Vender uma falha a quem pagar mais
    • Manter uma falha em segredo para sempre

    A divulgação coordenada equilibra informar o público com dar ao fabricante tempo para proteger primeiro os utilizadores.

  3. 3. Um chapéu cinzento invade um site sem autorização para provar uma falha e depois comunica-a. Qual é a situação legal na maioria dos países?

    • É sempre legal porque a intenção era boa
    • O acesso não autorizado continua, em regra, a ser crime, seja qual for a intenção — Certo.
    • É legal se o site for estrangeiro
    • É legal se não foi levado dinheiro

    Leis como a Computer Fraud and Abuse Act dos EUA e a Computer Misuse Act do Reino Unido centram-se no acesso não autorizado; as boas intenções não são uma defesa geral.

Praticar com o FireAI

Ponha esta lição em prática no seu próprio Mac.

Fontes

Ponha em prática no seu Mac

Experimente todas as funcionalidades grátis durante 17 dias, sem cartão.

Transferir para Mac Docs