Existe uma competição em que pesquisadores de segurança passam o dia tentando invadir equipamento de verdade, comprado em loja, com tempo cronometrado e dinheiro na mesa. Ela se chama Pwn2Own, acontece na Irlanda e é organizada pela Zero Day Initiative, a ZDI, ligada à Trend Micro. No primeiro dia da edição de 2026, de acordo com o site BleepingComputer, as equipes exploraram 32 falhas de dia zero e levaram 388.500 dólares em prêmios.
Falha de dia zero é o nome do problema que ainda não tem correção publicada. E a lista do que caiu naquele primeiro dia não é uma lista de servidor exótico: tem celular de ponta, impressora multifuncional, caixa de som, hub de iluminação inteligente e até banco de dados com inteligência artificial. É por isso que o assunto interessa a quem tem clínica, escritório, loja ou fábrica, e não apenas a quem trabalha com tecnologia. Os dispositivos conectados que você comprou para resolver um detalhe do dia a dia estão na mesma rede do seu sistema de gestão.
O que aconteceu na Irlanda, em português claro
O destaque do primeiro dia foi o Samsung Galaxy S26, o topo de linha da marca, derrubado duas vezes. Os créditos ficaram com os laboratórios Interrupt Labs e Ikotas Labs e com Nguyen Thanh Dat, da Viettel Cyber Security. A reportagem faz uma ressalva que vale guardar: em cada desafio, parte das falhas usadas já era conhecida do fabricante. Nem tudo era novidade: havia defeito já mapeado esperando correção chegar ao aparelho.
Quem liderou o ranking foi a dupla Vũ Chí Thành e Huỳnh Đức Tin, da VinSOC. Eles ganharam 40 mil dólares ao encadear sete falhas para dominar um hub de iluminação Philips Hue Bridge Pro, e outros 40 mil dólares ao emendar cinco falhas contra o Oracle Autonomous AI Database. Preste atenção no verbo encadear, porque ele explica quase todo ataque real: raramente um defeito único entrega a empresa. O invasor junta problemas pequenos, um puxando o outro, até chegar onde interessa.
Na mesma rodada caíram duas impressoras multifuncionais, a Lexmark CX532adwe e a Canon imageFORCE 1643F. Uma caixa de som Sonos Era 300 foi comprometida com quatro falhas. Houve também demonstração de falhas no LiteLLM e a derrubada do Codex, o agente de programação em nuvem da OpenAI, com um único problema de injeção de argumento. Houve ainda tentativa frustrada: o time White Noise Club mirou o Google Pixel 10 e não concluiu o ataque no tempo permitido.
Por que a impressora da recepção pesa tanto quanto o servidor
Faça um exercício rápido. Liste tudo o que está ligado à rede da sua empresa: impressora multifuncional, câmera, televisão da sala de espera, caixa de som, roteador do Wi-Fi dos visitantes, o disco de rede onde alguém resolveu guardar cópia de arquivo. Cada um desses aparelhos tem um computador dentro, com sistema que envelhece, serviço aberto que ninguém pediu e senha de fábrica que raramente é trocada.
Na edição anterior desse mesmo campeonato, os participantes receberam 1.024.750 dólares por 73 falhas de dia zero, e a equipe Summoning Team somou 187.500 dólares depois de derrubar um Galaxy S25, dois sistemas de armazenamento Synology, um QNAP TS-453E, uma câmera Synology CC400W e um Home Assistant Green. Repare no tipo de alvo: armazenamento de arquivo e câmera. É ali que muita empresa deixa a cópia de segurança improvisada e a gravação da portaria, sem ninguém checando se aquilo ainda funciona.
A saída não é proibir aparelho, é organizar. Três decisões resolvem boa parte do problema: saber o que existe, separar o que não precisa conversar e vigiar o que sobrou. Um projeto de rede com faixas separadas mantém impressora, câmera e Wi-Fi de visitante longe do sistema que emite nota e guarda prontuário. Um firewall gerenciado decide quem fala com quem e barra o resto. E um backup com restauração testada encurta o estrago, porque o caminho de volta já foi ensaiado antes de precisar.
Os 90 dias entre a falha e a correção
A competição não existe para expor fabricante. A ZDI usa o evento justamente para encontrar defeito antes que o crime organizado encontre. Depois que uma falha é demonstrada ali, o fabricante tem 90 dias para publicar a atualização; terminado o prazo, a iniciativa torna o problema público. Esse relógio é o detalhe que mais importa para quem administra uma empresa.
Porque a correção existir não quer dizer que ela chegou. Entre o fabricante publicar o pacote e o aparelho da sua recepção ficar atualizado existe uma pessoa, uma rotina e uma janela de manutenção. Se ninguém na empresa tem essa tarefa no nome, a atualização não acontece. E quando o prazo vence e a falha vira pública, a receita do ataque passa a circular aberta.
- Inventário vivo — uma planilha simples com cada aparelho conectado, modelo, onde está e quem respondeu por ele na última vez.
- Dono definido — alguém de dentro ou um parceiro responde pela atualização de cada item da lista, com data combinada.
- Senha trocada — nenhum equipamento fica com a senha que vem da caixa, e o painel de administração não aparece na internet.
- Olho aberto — com monitoramento 24 horas, comportamento estranho de um aparelho aparece como alerta, e não como reclamação de cliente.
Agora a lista inclui IA e aparelho de saúde
A edição de 2026 trabalha com sete categorias: celulares, com iPhone 17, Galaxy S26 e Pixel 10; impressoras; casa inteligente; aplicativos de mensagem; infraestrutura de IA; aplicativos de IA para programação; e uma categoria nova, dedicada a dispositivos de saúde e bem-estar. O caso do Codex é o mais didático de todos: um agente de inteligência artificial posto para fora do ar por um problema único. Ferramenta nova entra na empresa pela porta da produtividade, e entra sem passar pela conversa sobre acesso e registro.
Para clínica e consultório isso tem endereço certo. Monitor, balança conectada, totem de autoatendimento, tablet da recepção: tudo passa a viver no mesmo perímetro do prontuário. Não é motivo para recusar tecnologia; é motivo para definir, antes da compra, onde o aparelho vai ficar na rede, quem atualiza e o que ele guarda.
O roteiro para começar nesta semana
Nada aqui exige projeto de um ano. Exige começar pelo que está mais exposto.
- Levante a lista de aparelhos conectados e marque os que nunca receberam atualização.
- Tire da internet qualquer painel de administração que esteja acessível de fora.
- Separe a rede: visitante, equipamento de automação e sistema de gestão em faixas diferentes.
- Teste a restauração do backup com um arquivo real, e anote quanto tempo levou.
- Defina quem avisa quando um fornecedor publica correção e quando ela será aplicada.
Pwn2Own mostra, em três dias de palco, o que o mercado inteiro descobre depois em incidente real: o elo fraco quase nunca é o servidor da sala técnica, e sim o aparelho simpático que ninguém assumiu. A diferença entre as duas situações é rotina.
Fonte: BleepingComputer — Hackers exploit 32 zero-days on first day of Pwn2Own Ireland, outubro de 2026.
A Ragnatela IOT Solutions trabalha exatamente nessa camada: projeto de rede com segmentação, firewall gerenciado, backup com restauração testada e NOC com monitoramento 24 horas, em redes MikroTik e Fortinet. Se você quer saber o que está ligado na sua rede hoje e quem responde por cada aparelho, fale com a nossa equipe.
Perguntas frequentes
Minha empresa é pequena. Esse tipo de falha afeta o meu negócio?
O alvo não é o tamanho da empresa, é o aparelho. Impressora multifuncional, câmera, hub de automação e disco de rede aparecem tanto em escritório de três pessoas quanto em indústria com trezentas. O que muda de uma para a outra é se existe alguém responsável por atualizar esses equipamentos.
O que é uma falha de dia zero, em palavras simples?
É um defeito de segurança que ainda não tem correção publicada pelo fabricante. Enquanto o pacote de atualização não sai, não existe remendo oficial para aplicar. No Pwn2Own, pesquisadores demonstram essas falhas em ambiente controlado e o fabricante recebe um prazo de 90 dias para corrigir antes de o problema ser divulgado.
Como eu descubro tudo o que está conectado na minha rede?
Começa com um levantamento dos equipamentos ligados à rede, setor por setor, anotando modelo e versão de sistema. Depois, a rede passa a ser acompanhada para mostrar o que aparece de novo e o que se comporta fora do padrão. É trabalho de inventário e monitoramento, não de trocar tudo de uma vez.
Preciso trocar os equipamentos mais antigos?
Nem sempre. Muita coisa se resolve atualizando o sistema do aparelho, trocando a senha que vem de fábrica e tirando o painel de administração do acesso pela internet. A troca entra na conversa quando o fabricante parou de publicar correção para aquele modelo.
