Vulnerabilidade no Microsoft Defender já é explorada por ransomware

Uma vulnerabilidade de escalada de privilégios no Microsoft Defender, corrigida pela Microsoft em abril, está a ser explorada por grupos de ransomware, segundo a CISA.

Uma ferramenta criada para proteger os sistemas pode também tornar-se um ponto de entrada para um ataque. Foi o que aconteceu com a CVE-2026-33825, conhecida como BlueHammer, uma vulnerabilidade de elevada gravidade no Microsoft Defender que já está a ser explorada em ataques reais.

A falha permite a um utilizador autenticado elevar localmente os seus privilégios devido a um controlo de acessos insuficientemente granular. Uma vez explorada, pode permitir o acesso à base de dados Security Account Manager (SAM), que contém hashes das palavras-passe das contas locais, possibilitando a obtenção de privilégios SYSTEM e o controlo do equipamento.

A vulnerabilidade foi divulgada no início de abril pelo investigador conhecido como Nightmare Eclipse, que publicou também um código de prova de conceito. A Microsoft disponibilizou uma correção através da atualização de segurança de abril de 2026. Poucos dias depois, investigadores da Huntress identificaram evidências de exploração da falha como zero-day em ataques reais.

A CISA adicionou a CVE-2026-33825 ao catálogo Known Exploited Vulnerabilities (KEV) em abril, sinalizando que existia exploração ativa e reforçando a prioridade da aplicação das correções. Mais recentemente, a agência atualizou o registo para indicar a utilização da vulnerabilidade em campanhas de ransomware.

O caso demonstra uma questão que vai além da aplicação de um patch: corrigir uma vulnerabilidade não significa necessariamente que uma organização não tenha sido comprometida enquanto esteve exposta.

Quando uma falha permite escalar privilégios, pode tornar-se parte de uma cadeia de ataque mais ampla. Um atacante pode começar com uma credencial comprometida ou acesso a um endpoint, explorar uma vulnerabilidade, aumentar privilégios e, posteriormente, procurar movimentar-se pela infraestrutura.

É por isso que a gestão de vulnerabilidades deve ser acompanhada por visibilidade e monitorização contínuas. Saber que uma vulnerabilidade existe é importante. Saber onde existe, se foi explorada e que atividade ocorreu durante o período de exposição é ainda mais importante.

A inclusão no catálogo KEV da CISA é precisamente um sinal de que a prioridade não deve ser determinada apenas pela classificação técnica de uma vulnerabilidade. A exposição do ativo, a existência de exploração conhecida e o impacto potencial no negócio também devem influenciar a resposta.

O ransomware raramente começa no momento em que os ficheiros são encriptados. Antes disso, o atacante pode já ter conseguido entrar, escalar privilégios, roubar credenciais, movimentar-se lateralmente e identificar os sistemas críticos.

Por isso, proteger uma infraestrutura exige mais do que manter as ferramentas de segurança atualizadas. É necessário combinar gestão de vulnerabilidades, proteção de endpoints, gestão de identidades, monitorização, deteção e resposta a incidentes.

O BlueHammer deixa assim uma mensagem clara: uma vulnerabilidade pode ser corrigida, mas o risco só é verdadeiramente reduzido quando a organização consegue perceber o que aconteceu antes, durante e depois da correção.

Na ORBCOM, acreditamos que a cibersegurança deve ser abordada de forma integrada: tecnologia adequada, implementação, monitorização contínua e capacidade de resposta.

Porque a segurança não está apenas em impedir que o atacante entre.

Está em detetar rapidamente quando tenta entrar, e agir antes que o impacto chegue ao negócio.

Perguntas frequentes

A CVE-2026-33825, conhecida como BlueHammer, é uma vulnerabilidade de escalada de privilégios no Microsoft Defender que pode permitir a um utilizador autenticado obter privilégios elevados num sistema vulnerável.

BlueHammer é a designação associada à CVE-2026-33825. A vulnerabilidade afeta mecanismos de controlo de acesso do Microsoft Defender e pode ser explorada para aumentar privilégios localmente.

Segundo a CISA, a CVE-2026-33825 está a ser explorada em campanhas de ransomware. Por isso, organizações com sistemas afetados devem confirmar a aplicação das atualizações de segurança e verificar possíveis sinais de exploração.

Não. A aplicação de patches reduz a exposição a vulnerabilidades conhecidas, mas não elimina o risco de ransomware. A proteção deve também incluir gestão de identidades e privilégios, proteção de endpoints, monitorização, deteção e resposta a incidentes.

Gostou?

Subscreva a nossa newsletter e fique a par de todas as novidades!

Quer saber mais sobre a ORBCOM? Fale com um especialista

Se quiser conhecer melhor a ORBCOM e perceber como os nossos produtos, serviços de consultoria e outsourcing se enquadram na sua realidade, fale com um especialista.