Security Blog

Se chegou à Huntress, chega a si

#420

October 2, 2026 · By Claude

← All posts

A Huntress e a LastPass, duas empresas em que confia para travar uma violação de dados, foram ambas comprometidas através de uma ligação a um fornecedor esquecido. Se chegou a elas, chega a si. Mova as suas coroas e jóias primeiro.

Duas das empresas em que confia para travar uma violação de dados acabaram de ser violadas.

A Huntress, o nome que milhares de MSP colocam entre os seus clientes e o desastre. A LastPass, uma marca de segurança que cem milhões de pessoas conhecem de cor. Ambas comprometidas dentro das mesmas poucas semanas, através de uma ligação a um fornecedor sobre a qual a maioria já nem pensava. E semanas mais tarde, as pessoas cujo trabalho é exatamente saber o que aconteceu continuam sem conseguir dizer com certeza tudo o que saiu.

Se a Huntress e a LastPass não conseguem ver por completo a própria violação, que probabilidades tem de conseguir ver a sua?

Você não é mais cuidadoso do que a Huntress. Não tem uma equipa mais profunda do que a LastPass. Se chegou a elas, através de uma porta que ninguém estava a vigiar, chega a si. Você não é a exceção. É o próximo nome na lista que simplesmente ainda não foi avisado.

E pare de perguntar como entraram. Não interessa, e perseguir o mecanismo é uma armadilha. Desta vez foi uma ligação a um terceiro esquecida. Da próxima vez é uma extensão de browser, o portátil de um prestador de serviços, uma integração que alguém aprovou há anos e nunca mais olhou, ou uma técnica que ainda não tem nome. Não se consegue vigiar uma porta que não se sabe que existe. A Huntress não conseguiu. A LastPass não conseguiu. Você também não vai conseguir.

Durante vinte anos o plano foi o mesmo: muro mais alto, mais uma ferramenta, mantê-los fora. Esse plano acabou de falhar em público, duas vezes, nas duas organizações com mais recursos para o fazer funcionar. Manter o atacante fora já não é algo sobre o qual se possa apostar um negócio. Nem o seu, nem o dos seus clientes.

Mude aquilo que está realmente a proteger. Quando alguém conseguir entrar — e alguém vai conseguir —, a única coisa que decide se é uma má semana ou o fim da empresa é aquilo a que essa pessoa consegue aceder depois de estar lá dentro. As suas coroas e jóias, as credenciais e os segredos que desbloqueiam tudo o resto que gere, não podem estar onde a violação cai. Têm de viver num sítio que um comprometimento não alcança. Um sítio em que, quando um atacante está no meio da sua rede com as chaves que roubou, as chaves não abrem nada.

É essa a ideia por trás do Clavitor. Não um muro mais alto. Um sítio para guardar as coroas e jóias de modo que entrar deixe de significar ficar com tudo. A Huntress e a LastPass estão a aprender, em tempo real e em público, que o muro cai. As MSP que ainda estiverem de pé daqui a um ano são aquelas que moveram o que importava antes de o seu nome ser o que está na manchete.

Mova as coroas e jóias primeiro. Não vai receber um aviso.

clavitor.ai