O usuário é o alvo preferido dos atacantes, mas chamá-lo de elo mais fraco esconde metade do problema. Quando alguém clica em um link malicioso, quase sempre também houve um e-mail que passou pelo filtro, uma conta sem segundo fator de autenticação ou um acesso com mais privilégio do que o necessário. Outubro é o mês da campanha Cybersecurity Awareness Month, e a data é uma boa ocasião para rever essa pergunta com mais honestidade.
Por que os atacantes miram nas pessoas
Pessoas são o caminho mais barato para entrar. O relatório ENISA Threat Landscape 2025 analisou cerca de 4.900 incidentes entre julho de 2024 e junho de 2025 e identificou o phishing, incluindo vishing, malspam e malvertising, como principal vetor de intrusão inicial, com aproximadamente 60% dos casos, contra 21,3% da exploração de vulnerabilidades.
A mesma agência registra que, no início de 2025, campanhas de phishing apoiadas por IA já representavam mais de 80% da atividade de engenharia social observada no mundo. A mensagem com erros gritantes, que o treinamento antigo ensinava a detectar, virou exceção.
Os dados de comportamento mostram a mesma pressão. A Netskope registrou que mais de 8 em cada 1.000 usuários corporativos clicaram em links de phishing por mês em 2024, uma alta de 190% sobre o ano anterior, mesmo com as empresas investindo em treinamento. O número sugere menos descuido das pessoas e mais sofisticação do golpe.
Onde a ideia do elo mais fraco falha
Um bom exemplo são os ataques a grandes varejistas britânicos em 2025. Segundo relatos, os invasores começaram convencendo o suporte de TI a redefinir uma senha, e o estrago dependeu do nível de privilégio das contas comprometidas. A falha estava no processo de verificação de identidade, e o usuário final ficou fora da história.
Essa leitura se repete em outros levantamentos. O Phantom Labs, time de pesquisa da BeyondTrust, apontou que 75% de mais de 400 investigações de segurança ofensiva envolveram identidade ou privilégio. Em outras palavras, o que a conta comprometida pode fazer pesa tanto quanto o clique que a comprometeu.
Há ainda o comportamento que nasce da conveniência. A Netskope observou que 26% dos usuários enviaram dados a aplicativos pessoais em 2024. Antes de culpar quem faz isso, vale perguntar se a empresa oferece uma alternativa aprovada e tão prática quanto. Comportamento de risco costuma ser sintoma de um fluxo de trabalho mal resolvido.
O que a campanha recomenda
A CISA definiu o "Secure Our World" como tema permanente de todos os Cybersecurity Awareness Months, com foco em ações diárias que reduzem risco online. O programa se resume a quatro hábitos:
- Senhas fortes: longas, aleatórias e únicas em cada conta, geradas e guardadas por um gerenciador de senhas.
- Autenticação multifator (MFA): ativada em todas as contas que oferecem a opção.
- Phishing: reconhecer e denunciar mensagens suspeitas.
- Atualizações: manter o software em dia.
Repare que dois desses hábitos, MFA e atualizações, são controles técnicos que limitam o dano quando a pessoa erra. A campanha já parte da ideia de que o erro vai acontecer.
Conscientização funciona melhor em camadas
Treinar as pessoas continua sendo necessário, mas precisa vir acompanhado de barreiras que não dependam de atenção perfeita. A própria ENISA alerta que vulnerabilidades são transformadas em arma poucos dias após a divulgação, o que reforça a importância de aplicar correções rapidamente. Somam-se a isso filtros de e-mail, MFA resistente a phishing, privilégio mínimo e monitoramento de contas.
Também vale medir comportamento em vez de contar quantas pessoas concluíram o curso. Soluções como o FortiSAT, da Fortinet, transformam resultados de simulações de phishing e de treinamento em indicadores de risco por usuário e por equipe, o que ajuda a direcionar esforço para onde ele faz diferença.
Cinco ações para aplicar ainda neste mês
- Ative MFA nas contas mais sensíveis, começando por e-mail, VPN e acessos administrativos.
- Revise o processo de redefinição de senha do help desk e exija verificação de identidade além de dados fáceis de descobrir.
- Faça simulações de phishing com retorno educativo imediato e sem exposição pública de quem errou.
- Crie um canal único e rápido para reportar mensagens suspeitas, e agradeça quem usa.
- Audite privilégios e contas administrativas, removendo o que ninguém mais usa.
Conclusão
Nenhuma cadeia de segurança deveria depender de um único elo, e as pessoas são apenas um deles. O phishing segue como a principal porta de entrada nos incidentes analisados pela ENISA, o que justifica investir em conscientização. Só que tratar o usuário como o culpado automático desvia a atenção de perguntas mais úteis. Quem verifica a identidade de quem liga para o suporte? Quanto acesso uma conta comum realmente precisa ter? O que acontece na empresa quando alguém erra? Times que conseguem responder a essas perguntas transformam o erro humano, que é inevitável, em um evento de baixo impacto.
O Cybersecurity Awareness Month é uma boa oportunidade para fazer essa virada de chave. Os quatro hábitos defendidos pela CISA, de senhas fortes a atualizações em dia, funcionam melhor quando a empresa sustenta cada um deles com tecnologia, processo e uma cultura em que reportar um engano é visto como atitude positiva. Use outubro para treinar o time, mas aproveite para revisar identidade, privilégios e fluxos de atendimento. Quando as pessoas sabem o que fazer e o ambiente está preparado para absorver falhas, o usuário deixa de ser o elo mais fraco e passa a ser uma camada ativa de defesa.










