Lição 5 de 7 · 7 min
Chapéu preto, chapéu branco, chapéu cinzento: quem são realmente os hackers
“Hacker” não significa criminoso. Conheça a diferença entre chapéus pretos, brancos e cinzentos, como funciona a investigação de segurança legítima e porque é que as boas intenções não são defesa legal.
Na linguagem do dia a dia, um hacker é alguém que invade computadores. No mundo da segurança a palavra é mais antiga e mais ampla: um hacker é alguém que conhece um sistema suficientemente bem para o fazer fazer coisas que os seus criadores não previram. Se essa competência é usada para proteger ou para prejudicar as pessoas é outra questão. A abreviatura do setor para essa questão vem dos velhos filmes de cowboys, em que os bons usavam chapéus brancos e os vilões chapéus pretos.
Três chapéus
| O que fazem | Autorização | Motivo típico | |
|---|---|---|---|
| Chapéu preto | Invadem sistemas para roubar, extorquir, espiar ou perturbar | Nenhuma | Dinheiro, espionagem, ideologia, vingança |
| Chapéu branco | Encontram e corrigem fraquezas: testadores de intrusão, investigadores de segurança, defensores | Sempre: um contrato, o âmbito de um programa de recompensas ou os seus próprios sistemas | Proteção, e um sustento legal |
| Chapéu cinzento | Invadem ou sondam sem autorização, mas sem intenção de causar dano, muitas vezes comunicando a falha depois | Nenhuma, mesmo com boas intenções | Curiosidade, reputação, sentido de justiça |
O único teste que separa o branco do preto e do cinzento é a autorização. Um testador de intrusão e um criminoso podem usar as mesmas ferramentas e técnicas. O que faz de um deles um profissional e do outro um infrator é a autorização escrita, acordada antecipadamente, que define o que pode ser testado e como.
Chapéus pretos: uma indústria, não um génio solitário
O solitário de capuz das fotografias de banco de imagens é sobretudo um mito. A pirataria criminosa séria organiza-se hoje como um negócio. Alguns grupos escrevem malware e alugam-no; outros especializam-se em obter o acesso inicial a redes e vendê-lo; outros tratam das negociações e da lavagem de dinheiro. Gangues de ransomware, operadores de infostealers e redes de fraude trocam serviços entre si em fóruns criminosos. Perceber isto ajuda a explicar porque é que os ataques são tão persistentes: para quem está por trás deles, é trabalho.
Chapéus brancos: como funciona a investigação de segurança legítima
- Testes de intrusão: uma empresa contrata especialistas para atacar os seus próprios sistemas ao abrigo de um acordo assinado, e depois corrige o que encontram.
- Programas de recompensa por falhas (bug bounty): as empresas publicam regras e um âmbito, convidam investigadores a procurar falhas e pagam recompensas por relatórios válidos. Muitos funcionam através de plataformas como a HackerOne e a Bugcrowd, e a Apple tem o seu próprio Apple Security Bounty.
- Divulgação coordenada de vulnerabilidades: um investigador que encontra uma falha comunica-a em privado ao fabricante, dá-lhe tempo para a corrigir e só publica os detalhes quando os utilizadores já se podem proteger. A CISA coordena divulgações quando é difícil contactar um fabricante.
- Defesa: equipas de segurança, equipas de resposta a incidentes e quem escreve ferramentas de segurança.
Chapéus cinzentos: boas intenções, risco legal real
Os chapéus cinzentos veem-se muitas vezes como os bons: encontraram uma falha, entraram para o provar e avisaram o dono. O problema é que a maioria das leis sobre crimes informáticos se centra no acesso sem autorização, não na intenção. Nos Estados Unidos, a Computer Fraud and Abuse Act torna crime o acesso não autorizado; no Reino Unido, a Computer Misuse Act faz o mesmo, e existem leis semelhantes em toda a Europa e noutros lugares. Alguns procuradores tornaram-se mais cautelosos: em 2022, o Departamento de Justiça dos EUA anunciou uma política segundo a qual a investigação de segurança feita de boa-fé não deve ser acusada ao abrigo da Computer Fraud and Abuse Act. Mas essa política orienta apenas os procuradores federais; não muda a lei em si, não vincula outros países e não impede uma empresa de avançar com um processo.
Aprender hacking de forma legal
A curiosidade sobre como os sistemas se partem foi o ponto de partida da maioria dos profissionais de segurança, e há muitos sítios para a satisfazer sem violar a lei. As competições Capture the Flag (CTF) dão-lhe desafios deliberadamente vulneráveis para resolver, sozinho ou em equipa. Plataformas de prática e laboratórios de formação fornecem máquinas construídas para serem atacadas, com regras claras. Também pode montar um pequeno laboratório em casa com computadores antigos ou máquinas virtuais que sejam seus. O fio condutor é simples: só testa sistemas que sejam seus ou que alguém com autoridade para isso o tenha autorizado explicitamente, por escrito, a testar. Esse hábito, praticado desde o primeiro dia, é também exatamente o que os empregadores e os programas de recompensas procuram.
Outros chapéus de que pode ouvir falar
- Hacktivistas: atacantes motivados por uma causa política ou social.
- Grupos patrocinados por Estados: hackers que trabalham para ou com um governo, muitas vezes focados em espionagem ou perturbação.
- Script kiddies: atacantes inexperientes que usam ferramentas prontas que não compreendem totalmente. Menos competentes, mas ainda assim capazes de causar danos reais.
- Insiders: funcionários ou prestadores de serviços que abusam do acesso que têm legitimamente.
Porque é que isto interessa às pessoas comuns
Saber quem está do outro lado ajuda a avaliar o risco. A maioria das pessoas não é alvo de grupos patrocinados por Estados; cruza-se com o crime organizado dos chapéus pretos através de phishing, infostealers e ransomware, que são oportunistas e visam quem cair na armadilha. Já o trabalho dos chapéus brancos é a razão pela qual as suas apps recebem atualizações de segurança: muitas das falhas corrigidas numa atualização foram encontradas por investigadores e comunicadas de forma responsável. Instalar as atualizações depressa é a forma de colher o benefício desse trabalho. Ferramentas como a FireAI estão do lado dos chapéus brancos: mostram-lhe o que o software do seu computador está a fazer, na sua própria máquina e com o seu consentimento.
A reter
- A competência de hacking é neutra; é a autorização que separa um profissional de um infrator.
- O crime dos chapéus pretos está organizado como um negócio, com grupos especializados em diferentes etapas de um ataque.
- Os chapéus brancos trabalham com autorização: testes de intrusão, programas de recompensas e divulgação coordenada.
- As intrusões de chapéus cinzentos continuam, em regra, a ser ilegais; se encontrar uma falha, pare e comunique-a pelos canais oficiais.
Teste-se
1. Qual é a principal diferença entre um testador de intrusão de chapéu branco e um atacante de chapéu preto?
- Os chapéus brancos usam ferramentas mais fracas
- Os chapéus brancos têm autorização, acordada antecipadamente, para testar os sistemas — Certo.
- Os chapéus pretos só atacam à noite
- Os chapéus brancos nunca encontram vulnerabilidades reais
Ambos podem usar as mesmas técnicas. É a autorização escrita, que define o que pode ser testado, que torna o trabalho legítimo.
2. O que é a divulgação coordenada de vulnerabilidades?
- Publicar uma falha de imediato nas redes sociais
- Comunicar uma falha em privado ao fabricante, dar-lhe tempo para a corrigir e publicar os detalhes quando os utilizadores já se podem proteger — Certo.
- Vender uma falha a quem pagar mais
- Manter uma falha em segredo para sempre
A divulgação coordenada equilibra informar o público com dar ao fabricante tempo para proteger primeiro os utilizadores.
3. Um chapéu cinzento invade um site sem autorização para provar uma falha e depois comunica-a. Qual é a situação legal na maioria dos países?
- É sempre legal porque a intenção era boa
- O acesso não autorizado continua, em regra, a ser crime, seja qual for a intenção — Certo.
- É legal se o site for estrangeiro
- É legal se não foi levado dinheiro
Leis como a Computer Fraud and Abuse Act dos EUA e a Computer Misuse Act do Reino Unido centram-se no acesso não autorizado; as boas intenções não são uma defesa geral.
Praticar com o FireAI
Ponha esta lição em prática no seu próprio Mac.
- Regras: app, sítio, domínio, IP ou um intervalo, para sempre ou até reiniciar — Escreva uma regra tão precisa como um único endereço ou tão ampla como um domínio inteiro.
- O Mapa-múndi — Veja para onde os seus dados vão de facto, não apenas um nome de anfitrião que teria de procurar você mesmo.
- Listas de ameaças (opcional) — Compare o seu tráfego com dados públicos de ameaças sem o enviar para lado nenhum.
- Investigue uma ligação — Decida com os factos à sua frente, não com um aviso vago.
- Modos de segurança: Casa, Café, Paranoico, Sob ataque — Ajuste o rigor do FireAI ao sítio onde o seu Mac está de facto, com um toque.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fontes
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Ponha em prática no seu Mac
Experimente todas as funcionalidades grátis durante 17 dias, sem cartão.