Mapa de Ameaças Cibernéticas da EcoTrust: o que ele mostra e por que importa
Mapa de Ameaças Cibernéticas da EcoTrust: o que ele mostra e por que importa
Um mapa em tempo real, feito para uma pergunta só: quanto tempo você teve
A EcoTrust publicou o Mapa de Ameaças Cibernéticas, uma tela em tempo real que mostra ataques de ransomware, ataques HTTP entre países e a origem dos IPs mais hostis da internet, todos a partir de fontes públicas e verificáveis. Mapas assim existem há anos em fornecedores globais. O nosso nasce com uma diferença de foco: o número em destaque não é quantos ataques aconteceram, e sim quanto tempo passou entre uma vulnerabilidade ser publicada e alguém a explorar.
Esse intervalo é a métrica que mais afeta o trabalho de quem defende. Ele define quanto tempo um time de segurança teve, de fato, para corrigir uma falha antes de ela ser usada contra alguém. Nos dados de setembro de 2026, esse tempo é zero na maioria dos casos.
Este artigo explica o que está no mapa, de onde vem cada dado, como o indicador central é calculado, o que ele não consegue medir e por que essa leitura muda a forma de priorizar exposição.
O que aparece na tela
O mapa foi desenhado para uma tela cheia, sem menu e sem rolagem, como um painel de sala de operações. Ele se atualiza sozinho a cada cinco minutos e recarrega uma vez por dia, então pode ficar ligado em uma TV indefinidamente.
Os arcos no mapa
- Ransomware (vermelho): cada arco é uma vítima nova publicada em um site de vazamento por um grupo de ransomware, com o país de destino real. O texto mostra grupo e setor, nunca o nome da organização.
- Ataques DDoS HTTP (azul): pares de origem e destino dos ataques DDoS de camada 7 mitigados pela rede da Cloudflare nas últimas 24 horas, com a participação de cada par no total.
- Origem de IPs hostis (anéis brancos): países dos endereços IP com mais relatos nos honeypots do SANS Internet Storm Center no último dia.
O feed "Agora no mapa"
À esquerda, cada arco desenhado vira uma linha no feed, com hora real. Entre eles entram eventos sem geografia: entradas novas no catálogo de vulnerabilidades exploradas da CISA, exploits públicos e CVEs recém-publicadas em ferramentas de IA. Abaixo do feed, um ranking dos últimos 30 dias mostra países e setores mais atingidos por ransomware.
O bloco "Publicada → explorada"
À direita fica o indicador central, detalhado na próxima seção, com a lista das últimas vulnerabilidades confirmadas como exploradas e o tempo entre publicação e exploração de cada uma.
Leia também: Ameaças cibernéticas: guia completo
O indicador central: publicada → explorada
Quando uma vulnerabilidade recebe um identificador CVE e é publicada, começa uma corrida. De um lado, times de segurança precisam descobrir se a falha os afeta, priorizar e corrigir. Do outro, atacantes tentam transformá-la em exploit funcional. O tempo entre a publicação e a primeira exploração confirmada é o Time to Exploitation, ou TTE.
O mapa adota o método do Zero Day Clock, projeto do CISO Sergej Epp que popularizou essa medida em 2026:
- Data de publicação: a data em que o registro CVE foi publicado, obtida da NVD ou, na falta dela, do CVE.org.
- Sinal de exploração: a data mais antiga entre a primeira exploração relatada no VulnCheck KEV e a entrada no catálogo KEV da CISA. A CISA não retroage datas; a VulnCheck sim, por isso as duas se complementam.
- Zero-day: uma vulnerabilidade cujo sinal de exploração é do mesmo dia da publicação ou anterior a ela.
Por que não usamos uma média única
O próprio Zero Day Clock deixou de resumir tudo em uma curva de TTE, por dois motivos que também valem para nós. O primeiro é o viés de envelhecimento: uma CVE de cinco anos atrás teve cinco anos para acumular registros de exploração, uma de um mês atrás teve um mês, e comparar as duas faz as recentes parecerem exploradas mais rápido do que foram. O segundo é a saturação: quando a maioria das datas cola na publicação, uma mediana em dias esconde a informação.
Por isso o bloco mostra várias medidas em vez de uma:
| Medida | O que responde |
|---|---|
| Zero-days em 90 dias | Quantas vulnerabilidades entraram no catálogo já exploradas até o dia da publicação, comparadas com o mesmo período do ano anterior. É o trabalho de emergência que nenhum time planejou. |
| Distribuição por faixa | Que parte da amostra foi explorada no dia zero, em 1 a 7 dias, em 8 a 30 dias ou depois de 30 dias. |
| Funil publicadas → exploradas | Quantas CVEs foram publicadas nos últimos 30 dias contra quantas entraram no catálogo de exploradas no mesmo período. |
| Cauda longa | Que parte das exploradas recentes são CVEs com mais de um ano, e qual é a mais antiga. |
O que os dados mostravam em 21 de setembro de 2026
- 52 % das vulnerabilidades que entraram no catálogo nos últimos 90 dias foram exploradas até o dia da publicação. A mediana do tempo até a exploração era zero dias.
- 44 zero-days no período, contra 22 na mesma janela de 2025.
- 13.924 CVEs publicadas em 30 dias, 42 confirmadas como exploradas no mesmo período.
- 12 % das exploradas recentes tinham mais de um ano. A mais antiga era uma falha de 2008 no Cisco IOS, adicionada ao catálogo 18 anos depois.
O último número merece atenção. Mais de 80 % do que é varrido na internet tem mais de um ano, segundo o Zero Day Clock, e a exploração barata alcança o backlog. Vulnerabilidade antiga sem correção continua sendo risco atual.
Leia também: EPSS: o que é e por que CVSS não basta
Como ler o mapa com honestidade
Um mapa de ameaças é uma ferramenta de consciência situacional, não uma medida do risco de uma organização específica. Alguns limites precisam ficar claros.
Catálogos registram depois do ataque. Alguém precisa observar a exploração e documentá-la. Na maioria dos casos, ela começou dias, semanas ou meses antes da entrada no catálogo. O tempo que o mapa mostra é o máximo que um time poderia ter tido, não o que ele terá.
Catálogo é uma fração da exploração real. Os catálogos de vulnerabilidades exploradas registram principalmente exploração em massa e observada. Campanhas pequenas e sistemas pouco visíveis ficam de fora.
Uma janela não é um aviso. Um número que parece generoso pode ser lido como permissão para desacelerar. Não é. Por isso o mapa não mostra médias tranquilizadoras e prefere a contagem de emergências.
Só uma parte disso alcança a sua rede. Segundo o Zero Day Clock, tipicamente 2 % a 5 % das vulnerabilidades catalogadas como exploradas são alcançáveis na rede de uma organização. O mapa mostra a pressão global; saber qual fatia dela chega até você é outro trabalho.
Scanning não é sempre ataque. Parte da atividade que os honeypots registram vem de pesquisadores de segurança, e nem sempre é possível separar.
Fontes e referências
Todos os dados vêm de fontes públicas. Nada é inventado no servidor: quando uma fonte falha, o bloco correspondente some da tela até ela voltar, e o rodapé mostra em verde as fontes conectadas naquele momento.
| Fonte | O que traz para o mapa | Atualização |
|---|---|---|
| CISA KEV | Catálogo oficial de vulnerabilidades exploradas do governo dos EUA. Base do indicador central e do feed | 30 min |
| VulnCheck KEV | Primeira exploração relatada por CVE, frequentemente anterior à entrada na CISA | 60 min |
| NVD | Data de publicação e CVSS das CVEs; total de CVEs publicadas no mês | 60 min |
| CVE.org | Data de publicação quando a NVD não responde; base do comparativo com o ano anterior | 60 min |
| FIRST EPSS | Probabilidade de exploração de cada CVE | 60 min |
| ransomware.live | Vítimas publicadas em sites de vazamento, com grupo, país e setor | 10 min |
| SANS ISC DShield | IPs e portas mais hostis nos honeypots do último dia | 30 min |
| Cloudflare Radar | Pares origem → destino de ataques HTTP nas últimas 24 horas | 15 min |
| Exploit Intel | Exploits públicos e provas de conceito recentes | 15 min |
| Zero Day Clock | Método de cálculo do tempo até a exploração e da contagem de zero-days | Referência |
Privacidade
O mapa não exibe nomes de organizações atingidas por ransomware, nem na tela nem na API pública que a alimenta. O nome da vítima é descartado no momento da coleta, e cada evento recebe um identificador opaco. Ficam apenas grupo, setor, país e horário. A intenção é mostrar o padrão dos ataques sem expor quem foi atingido.
Leia também: EASM: gestão da superfície de ataque externa
Por que isso muda a priorização
Se mais da metade das vulnerabilidades exploradas já estava sendo explorada quando foi publicada, a janela para corrigir "quando o patch sair" não existe para uma parcela grande dos casos. Isso tem consequências diretas:
- Severidade sozinha não ordena a fila. Um CVSS alto diz o quanto uma falha pode doer, não se alguém está usando ela agora. Exploração confirmada e probabilidade de exploração precisam entrar na priorização.
- Backlog é exposição. A cauda longa mostra CVEs de uma década sendo adicionadas ao catálogo. O que ficou sem correção não prescreve.
- Velocidade humana não acompanha. Quando o tempo até a exploração é zero, reuniões semanais de priorização chegam depois do ataque. Modelos de IA capazes de gerar exploits em horas, como discutimos no artigo sobre o Claude Mythos, só encurtam mais o prazo.
- Conhecer a própria superfície vem antes de tudo. Da pressão global mostrada no mapa, o que importa é a fatia que alcança os seus ativos expostos. Sem inventário da superfície externa, essa fatia é desconhecida.
Esse é o raciocínio por trás do framework de CTEM, com suas fases de escopo, descoberta, priorização, validação e mobilização em ciclo contínuo, e é o que a plataforma EcoTrust de IA Agêntica para CTEM automatiza.
Leia também: 8 maneiras de priorizar vulnerabilidades
Do mapa à sua rede
O botão "Ver minha exposição real", no topo do mapa, leva ao EcoTrust Surface, o módulo que descobre e monitora continuamente a superfície de ataque externa de uma organização: domínios, IPs, serviços expostos, certificados e o que mais está visível para quem olha de fora. É a ponte entre a pressão global do mapa e a pergunta que importa para cada empresa: quais dessas vulnerabilidades exploradas estão ao alcance dos meus ativos hoje.
Perguntas frequentes
O que é o Mapa de Ameaças Cibernéticas da EcoTrust?
É uma tela em tempo real, disponível em ecotrust.io/threatmap, que mostra ataques de ransomware, ataques HTTP entre países e a origem de IPs hostis a partir de fontes públicas, junto com o tempo entre a publicação de vulnerabilidades e a primeira exploração confirmada, calculado pelo método do Zero Day Clock.
De onde vêm os dados do mapa?
De fontes públicas e verificáveis: CISA KEV, VulnCheck KEV, NVD, CVE.org, FIRST EPSS, ransomware.live, SANS Internet Storm Center, Cloudflare Radar e Exploit Intel. O rodapé do mapa mostra em verde as fontes conectadas naquele momento.
O que significa zero-day no mapa?
Uma vulnerabilidade cujo primeiro sinal de exploração confirmada é do mesmo dia da publicação do CVE ou anterior a ela. É a definição usada pelo Zero Day Clock. Ela não afirma que não existia correção no momento da exploração, porque datas de patch não estão disponíveis de forma confiável em escala.
O mapa mostra o nome das empresas atacadas por ransomware?
Não. O nome da vítima é descartado na coleta e nunca chega à tela nem à API. O mapa mostra grupo, setor, país e horário, o suficiente para entender o padrão dos ataques sem expor quem foi atingido.
Os dados são em tempo real?
Cada fonte tem seu ritmo, de 10 minutos a uma hora, e cada evento aparece com a data e a hora reais em que foi registrado pela fonte. A tela busca dados novos a cada cinco minutos sem precisar de recarga manual, e rotula as janelas de tempo que está mostrando, como "últimas 24 h" ou "30 dias".
Metade das vulnerabilidades exploradas já estava sendo explorada quando foi publicada. O mapa existe para tornar esse fato visível. O passo seguinte é descobrir qual parte dele alcança a sua rede.
Conheça o módulo EcoTrust Surface
Veja como a EcoTrust aplica IA agêntica para resolver os desafios apresentados neste artigo.
Explorar EcoTrust SurfaceArtigos Relacionados
Credenciais Vazadas na Dark Web: Como Monitorar e Reagir Antes do Atacante
Credenciais vazadas na dark web são o vetor número 1 de ataques. Aprenda como monitorar vazamentos, responder rápido e proteger sua organização com EASM.
EASM (External Attack Surface Management): O que E e Como Proteger Seu Perímetro Externo
EASM (External Attack Surface Management) é a disciplina de descobrir e monitorar continuamente tudo o que está exposto na internet sobre sua organização. Entenda como funciona e como implementar.
O que é CTEM (Continuous Threat Exposure Management): Guia Completo do Framework Gartner
CTEM é o framework Gartner de gestão contínua de exposição a ameaças. Conheça as 5 fases, benefícios e como implementar com IA Agêntica.