Introdução
O relatório de ameaças industriais do Kaspersky ICS CERT para o quarto trimestre de 2025 oferece uma visão detalhada do panorama de segurança para sistemas de automação industrial. Os dados revelam tendências preocupantes, incluindo o aumento de worms distribuídos via e-mail e a persistência de ameaças em setores críticos. Este relatório é essencial para CISOs e equipes de segurança de OT que buscam entender o cenário atual de riscos.
Estatísticas Gerais de Ameaças
A porcentagem de computadores ICS nos quais objetos maliciosos foram bloqueados tem diminuído desde o início de 2024. No Q4 de 2025, foi de 19,7%. Nos últimos três anos, a porcentagem diminuiu 1,36 vezes, e 1,25 vezes desde o Q4 de 2023. Regionalmente, no Q4 de 2025, a porcentagem de computadores ICS nos quais objetos maliciosos foram bloqueados variou de 8,5% no Norte da Europa a 27,3% na África.
Quatro regiões viram um aumento na porcentagem de computadores ICS nos quais objetos maliciosos foram bloqueados. Os aumentos mais notáveis ocorreram no Sul da Europa e no Sul da Ásia. No Q3 de 2025, o Leste Asiático experimentou um aumento acentuado desencadeado pela propagação local de scripts maliciosos, mas a figura retornou ao normal.
Destaque do Trimestre: Worms em E-mail
No Q4 de 2025, a porcentagem de computadores ICS nos quais worms em anexos de e-mail foram bloqueados aumentou em todas as regiões do mundo. Muitas das ameaças bloqueadas estavam relacionadas ao worm Backdoor.MSIL.XWorm. Este malware é projetado para persistir no sistema e depois controlá-lo remotamente. Interessantemente, essa ameaça não foi detectada em computadores ICS no trimestre anterior, mas apareceu em todas as regiões no Q4 de 2025.
Um estudo descobriu que a propagação ativa do Backdoor.MSIL.XWorm via e-mails de phishing estava provavelmente ligada ao uso por hackers de outra técnica de ofuscação de malware que foi ativamente usada durante campanhas massivas de phishing no Q4 de 2025. Essas campanhas são conhecidas desde 2024 como "Curriculum-vitae-catalina". Os atacantes distribuíram e-mails de phishing para gerentes de RH, recrutadores e funcionários responsáveis pela contratação. As mensagens eram disfarçadas como respostas de candidatos a emprego com assuntos como "Currículo" ou "Currículo Anexado" e continham um arquivo executável malicioso sob a aparência de um currículo.
Indústrias Selecionadas
O setor de biometria historicamente liderou as classificações de indústrias e infraestruturas OT pesquisadas neste relatório em termos de porcentagem de computadores ICS nos quais objetos maliciosos foram bloqueados. Esses sistemas são caracterizados por acessibilidade à e da internet, bem como controles mínimos de segurança cibernética pela organização consumidora.
No Q4 de 2025, a porcentagem de computadores ICS nos quais objetos maliciosos foram bloqueados aumentou apenas em um setor: petróleo e gás. As figuras correspondentes aumentaram em duas regiões: Rússia, e Ásia Central e Cáucaso do Sul. No entanto, se olharmos para um período de tempo mais amplo, há uma tendência de queda em todas as indústrias pesquisadas.
Categorias de Ameaças
Os ataques típicos bloqueados dentro de uma rede OT são sequências multietapas de atividades maliciosas, onde cada etapa subsequente dos atacantes visa aumentar privilégios e/ou obter acesso a outros sistemas explorando os problemas de segurança das empresas industriais. No Q4 de 2025, a porcentagem de computadores ICS nos quais spyware, ransomware e mineradores web foram bloqueados diminuiu. As taxas foram: Spyware: 3,80% (queda de 0,24 pp). Para o segundo trimestre consecutivo, o spyware ocupou o segundo lugar nas classificações de categorias de ameaças.
Fontes Principais de Ameaças
Dependendo do cenário de detecção e bloqueio de ameaças, nem sempre é possível identificar confiavelmente a fonte. As evidências circunstanciais para uma fonte específica podem ser o tipo de ameaça bloqueada (categoria). A internet, clientes de e-mail e dispositivos de armazenamento removível permanecem as principais fontes de ameaças para computadores na infraestrutura tecnológica de uma organização.
No Q4 de 2025, a porcentagem de computadores ICS nos quais objetos maliciosos de várias fontes foram bloqueados diminuiu. Todas as fontes exceto clientes de e-mail viram seus níveis mais baixos em três anos. A porcentagem de computadores ICS nos quais ameaças da internet foram bloqueadas diminuiu para 7,67% e atingiu seu nível mais baixo desde o início de 2023.
Medidas de Mitigação Recomendadas
As organizações de OT devem reforçar a segurança de seus clientes de e-mail, especialmente em relação a anexos executáveis disfarçados de documentos. A implementação de soluções de segurança que analisam o comportamento de scripts e a detecção de worms em redes OT é crucial. Além disso, a segmentação de rede e o monitoramento de dispositivos de armazenamento removível são essenciais para prevenir a propagação de malware.
Perguntas Frequentes
- Qual é a principal ameaça no Q4 de 2025? Worms distribuídos via e-mail, especificamente o Backdoor.MSIL.XWorm.
- Quais setores são mais afetados? Biometria e petróleo e gás mostraram tendências distintas de bloqueio de ameaças.
- Como proteger sistemas OT? Monitoramento de rede, segmentação e treinamento de conscientização de segurança para funcionários.