Desde os recentes pacotes de malware Miasma que se infiltraram na Microsoft até ao ataque à Axios, que afetou uma das bibliotecas JavaScript mais utilizadas do mundo, as notícias estão se tornando difíceis de ignorar. As organizações têm dificuldade em acompanhar o ritmo e a escala das ameaças atuais à cadeia de abastecimento de software.

No entanto, apesar da frequência crescente desses incidentes, muitas continuam a tratar a segurança da cadeia de abastecimento de software como um problema técnico de nicho, em vez de uma parte essencial de seu perímetro de segurança. Alertas recentes da CISA indicam que as empresas continuam a não resolver, com a rapidez necessária, as vulnerabilidades conhecidas no código aberto e da cadeia de abastecimento de software.

Os autores de ameaças podem agora utilizar a IA para detectar falhas mais rapidamente do que nunca, e um ataque que começa com um pacote de código aberto aparentemente insignificante pode propagar-se em cascata por todas as plataformas e usuários. As organizações precisam de controles que funcionem ao mesmo ritmo.

Cyber attack
– Getty Images

A raiz do problema: as organizações subestimam sua exposição

O software moderno depende de milhares de componentes de código aberto e de ferramentas de desenvolvimento. Na verdade, 96% dos programas comerciais atuais incluem algum código criado ou distribuído gratuitamente em fóruns tecnológicos abertos ao público.

Embora esses recursos tenham acelerado a inovação, também introduziram um nível de complexidade que muitas empresas não conseguem gerir. Poucas equipas de segurança conseguem identificar com precisão todos os componentes em execução no ambiente de produção, compreender a origem desses componentes ou determinar com que rapidez poderiam responder caso amanhã surgisse uma vulnerabilidade crítica. A triste verdade é que, em consequência disso, muitos atacantes têm um conhecimento mais profundo da cadeia de abastecimento de software de uma organização do que a própria organização.

Essa falta de visibilidade cria oportunidades. Os atacantes já não precisam arrombar "a porta da frente". Podem procurar a dependência ou a ferramenta de desenvolvimento que foi ignorada e que todos assumem ser segura.

A estratégia de ataque: o cavalo de Tróia no fluxo de trabalho do programador

Nesses ataques, a própria confiança tornou-se um ponto fraco. O cavalo de Tróia moderno surge sob a forma de uma atualização de dependência ou de um pacote comprometido. Quando o comportamento malicioso é detectado, o código já se espalhou rapidamente através de fluxos de trabalho legítimos de desenvolvimento e contornou os controlos de segurança tradicionais. Nessa altura, já é tarde demais para aplicar uma correção: um pacote ou fluxo de trabalho de desenvolvimento comprometido proporcionou acesso a centenas ou mesmo milhares de alvos de elevado valor a montante.

Incidentes como o recente comprometimento da Axios revelaram como uma pequena alteração em uma dependência dentro de um pacote altamente confiável pode criar um risco desproporcional no fluxo. Nos últimos meses, foi detectado um pacote malicioso a cada seis minutos, sendo o abuso da confiança o padrão dominante. Essas campanhas foram concebidas para garantir persistência e reutilização em ambientes de desenvolvimento e de CI/CD, recolhendo informações que podem ser utilizadas posteriormente.

A realidade da luta: ataques cada vez mais rápidos, tempo de detecção insuficiente

Os sistemas agênticos estão alterando a economia dos ataques, proporcionando aos atacantes uma visibilidade sem precedentes.

Os autores de ameaças podem agora utilizar a IA para automatizar partes da detecção de vulnerabilidades, correlacionar pontos fracos entre projetos e executar explorações a uma velocidade sem precedentes. Ataques que anteriormente exigiam conhecimentos especializados e tempo considerável podem agora ser realizados e repetidos com muito menos esforço.

Entretanto, o risco da cadeia de abastecimento de software estende-se agora muito além da simples exploração de segredos. Tokens, credenciais de CI, definições de IDE e ferramentas de codificação de IA fazem parte da superfície de ataque, e as organizações que tratam estes aspectos como problemas separados permanecerão expostas.

A desvantagem: a dívida técnica atrasa as equipes de segurança

Para piorar a situação, os defensores continuam a operar no âmbito de fluxos de trabalho baseados na priorização manual, em ferramentas fragmentadas e em ciclos de correção medidos em dias ou semanas. Trata-se de sistemas legados concebidos para uma era diferente: quando as organizações podiam razoavelmente esperar "resolver o problema através de correções".

Hoje em dia, o código malicioso pode ser executado no momento em que um pacote é instalado, pelo que detectá-lo mesmo que seja minutos depois apenas confirmará que o dano já ocorreu. A segurança que depende de revisões periódicas ou de ciclos de resposta pós-divulgação já não é suficiente.

Os atacantes não operam segundo prazos manuais, pelo que os defensores também não se podem dar ao luxo de o fazer.

A solução: por que razão o Reino Unido precisa de uma abordagem de "defesa reforçada"

A segurança da cadeia de abastecimento de software tornou-se um desafio de segurança nacional. Os fornecedores de infraestruturas críticas, as organizações de cuidados de saúde e as agências governamentais dependem todos de software desenvolvido a partir de cadeias de abastecimento complexas. O fato de a atividade recente do Miasma ter atingido usuários de plataformas como o Claude e o Gemini demonstra o quão interligados se tornaram os ecossistemas de software modernos.

À medida que o consumo de software de código aberto atinge uma escala sem precedentes, os registos enfrentam um aumento perigoso da procura impulsionada pela IA, do tráfego de bots e do uso indevido dos registros. Só no primeiro trimestre de 2026, o malware de código aberto aumentou em 21%.

O Reino Unido necessita, portanto, de uma abordagem mais coordenada de "defesa reforçada" para proteger suas cadeias de abastecimento de software. Organismos como o Centro Nacional de Cibersegurança já desempenham um papel vital na emissão de orientações e na partilha de informações, mas o ritmo e a escala desses ataques exigem uma mudança de mentalidade mais abrangente. Tal como os gregos aprenderam há séculos, mesmo o exército mais forte é inútil diante de uma ameaça inesperada.

O NCSC deve chamar a atenção das empresas de todo o Reino Unido para a gravidade desta questão. No entanto, uma verdadeira mudança não é realista se as organizações não implementarem a automação.

As organizações precisam de sistemas capazes de identificar riscos de forma contínua, aplicar políticas automaticamente e reduzir a exposição antes que as vulnerabilidades se transformem em incidentes ativos. Quando uma nova vulnerabilidade ou um pacote malicioso é descoberto, as equipes de segurança precisam compreender onde existe, se é explorável, quem é o responsável pela aplicação afetada e com que rapidez pode ser corrigida.

Em suma, a automatização é essencial para proporcionar às equipes de desenvolvimento uma visão clara do campo de batalha, bem como a rapidez e o controle de que necessitam para tomar melhores decisões antes que os atacantes o façam.

Os atacantes já se adaptaram às realidades do desenvolvimento de software. Sabem em quais dependências confiam e onde estão os seus pontos cegos. Os defensores precisam compreender igualmente bem sua cadeia de abastecimento antes que o próximo ataque chegue às manchetes.