Vinte e nove equipes de pesquisadores passaram três dias tentando entrar em aparelhos recém-lançados, todos rodando a versão mais recente de firmware. Quando a disputa terminou, havia 98 falhas zero-day demonstradas e 1.262.000 dólares distribuídos em prêmios. O evento se chama Pwn2Own Ireland 2026 e não foi um ataque criminoso: é uma competição paga, organizada pela Zero Day Initiative, da Trend Micro, para achar brechas antes que elas apareçam em mãos erradas.
Falha zero-day é o problema que o fabricante ainda não corrigiu porque ninguém de bem havia percebido que ele existia. Para quem decide numa clínica, num escritório contábil, numa loja ou numa fábrica, a cena do concurso parece distante — celular de lançamento, prêmio em dólar, pesquisador premiado. Só que a lista de alvos é o inventário da sua empresa com outro nome: celulares, impressoras, dispositivos de casa inteligente, aplicativos de mensagem, infraestrutura e ferramentas de programação com inteligência artificial e, estreando nesta edição, equipamentos de saúde e bem-estar.
Os números da edição irlandesa
O primeiro dia rendeu 388.500 dólares aos participantes, com 32 brechas inéditas — entre elas as que derrubaram o Samsung Galaxy S26, embora a fabricante já conhecesse parte delas. No segundo dia foram 45 vulnerabilidades distintas e 232.500 dólares, e o mesmo Galaxy S26 caiu outras três vezes. O encerramento foi o mais caro: 21 falhas e 641.000 dólares em um único dia, com o Google Pixel 10 dominado em três tentativas e o Galaxy S26 invadido novamente.
A equipe mais bem pontuada foi a Ikotas Labs, com 42,5 pontos no ranking Master of Pwn e 361.000 dólares somados em três dias, depois de abrir o Galaxy S26, o OpenAI Codex e o Oracle Autonomous AI Database. O maior prêmio individual da competição, 300.000 dólares, veio quando o grupo encadeou várias falhas para assumir o controle do Pixel 10. A Xint ficou em segundo, com 240.000 dólares, e a Team ZyGoat em terceiro, com 125.000. O iPhone 17 estava na lista de alvos, valendo até 300.000 dólares para quem conseguisse invadi-lo à distância, e ninguém se inscreveu para tentar.
Vale olhar o retrovisor. Na edição de 2025 foram 73 falhas zero-day e 1.024.750 dólares em prêmios; a vencedora daquele ano, a Summoning Team, levou 187.500 dólares depois de furar o Galaxy S25, um Home Assistant Green, um NAS QNAP e vários equipamentos Synology. Em um ano, o número de brechas demonstradas cresceu e o valor pago também. Não é sinal de que os produtos pioraram: é sinal de que há mais gente olhando, com mais método, para dentro das caixinhas que a sua empresa liga na tomada e esquece.
Firmware em dia é o começo, não o fim
O regulamento do Pwn2Own exige que todo alvo esteja com a última atualização disponível e que o pesquisador prove execução de código no aparelho. Ou seja: nada ali caiu por desleixo de quem não instalou a correção. Caiu porque a correção não existia. E, pelas regras do evento, o fabricante tem noventa dias para publicar o conserto antes que os detalhes da falha sejam divulgados.
Esse intervalo é a parte que interessa ao empresário. Entre o dia em que a brecha passa a existir no mundo e o dia em que o conserto chega ao seu equipamento, existe um período em que nenhuma atualização vai te salvar. O que trabalha nesse período é a arquitetura: quem alcança o quê dentro da sua rede, quem percebe um comportamento estranho e com que rapidez, e o que sobra se der errado. É aí que entram firewall e políticas de segurança bem configurados — não como caixinha mágica, mas como o muro que limita o alcance de quem entrou.
Os alvos do concurso estão na sua recepção
Impressora, câmera, relógio de ponto, roteador do Wi-Fi dos visitantes, televisão da sala de espera, NAS onde ficam os arquivos, celular do sócio com o aplicativo do banco e o grupo de WhatsApp da empresa. Essa é a superfície real. O concurso separou os alvos em sete categorias e todas elas têm equivalente em empresa brasileira de pequeno e médio porte — inclusive a categoria nova, de aparelhos de saúde e bem-estar, que diz respeito direto a clínica, consultório e academia.
O problema raramente é o aparelho em si: é o fato de ele conversar com tudo. Impressora na mesma faixa de rede do servidor do sistema de gestão, câmera com senha de fábrica acessível pela internet, Wi-Fi de visitante que enxerga o computador do financeiro. Um projeto de rede com segmentação resolve boa parte disso sem trocar um único equipamento: cada grupo de dispositivos passa a viver no seu próprio compartimento, e uma falha em um deles não vira passe livre para o resto.
Repare também nas categorias de aplicativos de mensagem e de ferramentas de inteligência artificial. É por ali que passa o atendimento ao cliente, a negociação com fornecedor e, hoje, boa parte do trabalho de quem usa assistente de IA para escrever, orçar e programar. Uma brecha nesse caminho não derruba servidor: pode expor conversa, contrato e preço.
O que fazer na segunda-feira
Nada do que vem abaixo depende de saber o nome da próxima falha zero-day. Depende de rotina.
- Liste o que está ligado. Sem inventário não existe atualização em dia: você só atualiza o que sabe que tem.
- Defina quem atualiza e quando. Um responsável, um dia do mês e um registro simples do que foi aplicado valem mais do que ferramenta caríssima sem dono.
- Separe as redes. Visitante, dispositivos e sistemas internos não precisam se ver.
- Tire a senha de fábrica e ligue o segundo fator. Não custa nada e corta o caminho mais usado por quem automatiza ataque.
- Olhe o comportamento, não só o antivírus. Quando a falha é desconhecida, o que denuncia é o tráfego fora de hora, o acesso incomum, o volume estranho. Esse é o trabalho do monitoramento contínuo da rede.
- Tenha cópia e teste a volta. Backup que ninguém restaurou é esperança, não plano — por isso o nosso backup com restauração testada existe.
- Aposente o que não recebe mais correção. Equipamento fora de suporte não tem conserto a caminho, tem falha acumulada.
Por que esse concurso é uma boa notícia
As 98 falhas encontradas na Irlanda vão para o fabricante, não para o mercado criminoso. Cada uma virou aviso antecipado, com prazo para conserto. O que não tem concurso nem prêmio é a brecha que alguém descobre em silêncio e usa sem avisar ninguém — e é contra essa que a sua empresa precisa estar arrumada por dentro.
Segurança, no fim, não é comprar o aparelho mais novo. É assumir que algum deles vai falhar sem avisar e organizar a estrutura para que essa falha não pare o atendimento, não abra o sistema de gestão e não chegue até o arquivo de dados dos seus clientes.
Fonte: BleepingComputer — Hackers get $1,262,000 for 98 zero-days at Pwn2Own Ireland, outubro de 2026.
A Ragnatela IOT SOLUTIONS trabalha exatamente nessa camada: projeto de rede com segmentação, firewall configurado, monitoramento 24 horas, backup com restauração testada e nuvem privada em data center Tier III. Para conversar sobre como está a sua estrutura hoje, fale com a equipe da Ragnatela.
Perguntas frequentes
O que é uma falha zero-day?
É uma brecha de segurança que o fabricante ainda não corrigiu, porque ela acabou de ser descoberta. Enquanto a correção não sai, a defesa vem da configuração da rede, do controle de acesso e da vigilância do comportamento.
Se o meu equipamento está atualizado, estou protegido?
Atualizar é obrigatório, mas não resolve o que ainda não tem conserto. Pelas regras do Pwn2Own, todos os alvos precisavam estar com a versão mais recente de firmware, e mesmo assim foram invadidos.
Impressora e câmera podem mesmo ser porta de entrada?
Sim. O concurso tem categorias dedicadas a impressoras e a dispositivos de casa inteligente, e numa empresa esses aparelhos costumam ficar na mesma rede dos sistemas de gestão.
Quanto tempo o fabricante tem para corrigir?
Pelas regras do evento, as falhas apresentadas precisam ser corrigidas em até noventa dias antes de a Zero Day Initiative revelar os detalhes ao público.
