Ataque à Halliburton: Lições para a Segurança OT

Ataque à Halliburton: Lições para a Segurança OT
Em agosto de 2024, a Halliburton, uma das maiores empresas de serviços para o setor de petróleo e gás, tornou-se vítima de um incidente cibernético que provocou interrupções em parte de seus sistemas.
Passados dois anos, o caso continua relevante, mas por uma razão diferente.
Ele não deve ser analisado como evidência de que atacantes necessariamente comprometeram sistemas de controle industrial da empresa. O que o incidente demonstra é como um ataque a sistemas digitais que sustentam uma organização industrial pode gerar impacto operacional, financeiro e de continuidade mesmo sem evidência pública de manipulação direta da OT.
Essa distinção tornou-se ainda mais importante em 2026.
O cenário atual mostra que ransomware e outros ataques podem atingir organizações industriais por meio de sistemas corporativos, identidade, acesso remoto, virtualização e outras dependências tecnológicas, criando consequências para a operação sem que o adversário precise manipular diretamente um PLC ou protocolo industrial.
O que Realmente Aconteceu com a Halliburton
Em 21 de agosto de 2024, a Halliburton identificou que um terceiro não autorizado havia obtido acesso a determinados sistemas.
A empresa ativou seu plano de resposta a incidentes, iniciou uma investigação com apoio de especialistas externos, notificou autoridades e retirou preventivamente determinados sistemas do ar para limitar o incidente.
Posteriormente, a Halliburton informou que o invasor havia acessado e exfiltrado informações.
O incidente provocou interrupções e limitações de acesso a partes das aplicações de negócio que davam suporte a aspectos das operações e funções corporativas da companhia. Apesar disso, a empresa informou naquele momento que continuava fornecendo produtos e serviços globalmente.
Essa diferença é importante.
Houve impacto nos sistemas que apoiavam aspectos da operação. Isso não equivale a dizer que sistemas OT ou de controle industrial foram comprometidos.
Em sua documentação anual posterior, a Halliburton confirmou que o incidente exigiu atenção significativa da administração e das equipes e resultou em US$ 35 milhões em despesas, incluindo especialistas externos, restauração dos sistemas, custos jurídicos e outros gastos relacionados.
E o caso ainda aparecia no relatório anual referente a 2025, publicado em 2026, como um incidente material de cibersegurança ocorrido anteriormente.
A Principal Lição: OT Também Depende de Sistemas que Não São OT
Esse é o ponto que eu colocaria no centro do novo artigo.
Quando falamos de continuidade de uma operação industrial, a divisão entre “IT” e “OT” nem sempre representa todas as dependências existentes.
Uma operação de petróleo e gás pode depender de identidade, virtualização, ERP, sistemas de engenharia, comunicação, infraestrutura de rede, acesso remoto e diferentes aplicações corporativas.
Nem todos esses ativos controlam diretamente um processo físico.
Mesmo assim, sua indisponibilidade pode dificultar ou interromper atividades essenciais.
Os dados mais recentes reforçam esse cenário. No segundo trimestre de 2026, a Dragos identificou 1.140 incidentes de ransomware envolvendo organizações industriais, 12% acima dos 1.020 registrados no primeiro trimestre. Petróleo e gás responderam por 45 casos identificados no período.
Mais importante do que o volume é como esses incidentes provocaram consequências operacionais.
Segundo a Dragos, em nenhum dos casos de ransomware analisados no Q2 de 2026 houve evidência de que o operador de ransomware chegou ao estágio de manipulação direta dos sistemas de controle. Quando ocorreram interrupções operacionais, elas decorreram da criptografia ou do desligamento preventivo de sistemas corporativos e de virtualização dos quais a OT dependia.
Isso muda bastante a interpretação do caso Halliburton.
A pergunta não deveria ser apenas:
“O atacante chegou à OT?”
Também deveria ser:
“Quais sistemas, se ficarem indisponíveis, podem comprometer nossa capacidade de operar?”
Ransomware Continua Sendo um Risco de Continuidade
Ransomware continua especialmente relevante para organizações industriais em 2026.
A Dragos identificou 119 grupos de ransomware com alcance sobre organizações industriais em 2025, contra 80 no ano anterior, e aproximadamente 3.300 organizações industriais apareceram entre as vítimas acompanhadas.
No primeiro trimestre de 2026, foram registrados 39 incidentes envolvendo organizações de petróleo e gás. No segundo trimestre, foram 45.
Mas ransomware industrial não deveria ser compreendido simplesmente como “um malware que sequestra dados de controle”.
As técnicas observadas em 2026 incluem exploração de dispositivos expostos à internet, abuso de ferramentas de gerenciamento remoto, utilização de contas válidas e roubo de credenciais. Além disso, o modelo de extorsão está evoluindo, com operações que podem privilegiar roubo de informações mesmo sem criptografia.
Por isso, a defesa precisa considerar os caminhos que podem levar de um acesso inicial até sistemas relevantes para a operação.
Arquitetura Determina Até Onde um Ataque Pode Chegar
Outra mudança importante em relação ao artigo original é parar de tratar “integração IT/OT” como o problema em si.
Organizações industriais precisam trocar informações entre diferentes ambientes. O desafio está em como essas comunicações são arquitetadas e controladas.
Em avaliações realizadas pela Dragos, 81% apresentaram problemas de segmentação entre IT e OT. Além disso, 73% dos casos históricos de resposta a incidentes analisados pela empresa envolveram credenciais comprometidas de VPN ou jump hosts.
Isso torna arquitetura e controle de acesso componentes importantes da resiliência.
Segmentação não significa simplesmente “separar fisicamente IT e OT”, como dizia o artigo original.
Significa definir quais comunicações são realmente necessárias, controlar os caminhos entre zonas, limitar privilégios e impedir que um comprometimento em determinada parte da infraestrutura forneça acesso irrestrito às demais.
A pergunta mais útil é:
“Se esse sistema for comprometido, até onde o atacante consegue avançar?”
Acesso Remoto Precisa Ser Tratado como Caminho Operacional
Petróleo e gás apresentam outro desafio: operações distribuídas.
Plataformas, pipelines, instalações upstream, midstream e downstream podem depender de fornecedores, equipes externas e mecanismos de acesso remoto para manutenção e suporte.
Em 2026, a Dragos destaca acesso remoto, risco de fornecedores e dependências dos sistemas de controle entre as prioridades defensivas específicas do setor de petróleo e gás.
Portanto, VPNs, jump hosts, ferramentas de acesso remoto e credenciais de terceiros não devem ser tratados apenas como questões de IT.
Quando oferecem um caminho em direção à operação, tornam-se parte do risco operacional.
Visibilidade OT Faz Diferença Durante um Incidente
O caso Halliburton também permite discutir uma questão maior: quando algo acontece, a organização consegue determinar rapidamente o que foi afetado e até onde o adversário chegou?
Essa resposta depende de visibilidade.
Segundo a Dragos, apenas 46% das avaliações realizadas encontraram monitoramento adequado da rede OT. Em 30% dos casos de resposta a incidentes, a investigação começou a partir de problemas operacionais sem explicação clara. E 82% das organizações avaliadas não tinham critérios definidos para determinar quando uma anomalia operacional deveria iniciar uma investigação cibernética.
Isso mostra que monitoramento não deveria existir apenas para gerar alertas.
Ele precisa ajudar a responder perguntas concretas durante um incidente:
O que aconteceu?
Quais ativos foram afetados?
Houve movimento em direção à OT?
A operação pode continuar com segurança?
Sem essa visibilidade, investigação e recuperação se tornam mais difíceis.
Vulnerabilidades Precisam Ser Priorizadas pelo Risco
Eu também retiraria a recomendação do artigo original de simplesmente aplicar patches regularmente.
Em OT, atualizações podem exigir testes, validação do fornecedor e janelas de manutenção.
Além disso, nem toda vulnerabilidade representa a mesma urgência.
O relatório da Dragos de 2026 mostrou que apenas 2% das vulnerabilidades relevantes para ICS analisadas entraram na categoria de prioridade imediata em seu modelo de risco. Ao mesmo tempo, 26% dos advisories avaliados não apresentavam patch ou mitigação fornecida pelo fabricante.
Isso reforça a necessidade de considerar exploração conhecida, exposição, criticidade do ativo, caminho possível até a operação e consequências de um comprometimento.
Quando o patch não puder ser aplicado imediatamente, controles compensatórios podem reduzir o risco.
A questão deixa de ser:
“Estamos com todos os sistemas atualizados?”
E passa a ser:
“Estamos tratando primeiro aquilo que representa maior risco para a operação?”
Resposta a Incidentes Precisa Considerar a Continuidade
Há uma decisão da Halliburton que merece atenção: ao identificar o incidente, a empresa retirou preventivamente determinados sistemas do ar.
Esse tipo de decisão ilustra uma questão central em ambientes críticos.
Conter um incidente e manter a operação segura podem exigir decisões simultâneas.
Em OT, simplesmente desligar ou isolar um ativo pode não ser uma resposta apropriada em todos os cenários. Dependendo da função desempenhada pelo equipamento, a própria contenção pode gerar consequências operacionais.
Por isso, planos de resposta precisam ser desenvolvidos com participação de Cibersegurança, IT, Engenharia, Operação e liderança.
E precisam ser testados.
Não basta saber tecnicamente como conter malware.
A organização precisa saber como continuar operando quando parte da infraestrutura digital deixa de estar disponível.
A Lição da Halliburton em 2026
Dois anos depois, o caso Halliburton continua relevante não porque prove que ransomware chegou aos sistemas OT da empresa.
As informações públicas não permitem essa conclusão.
Sua principal lição é outra:
organizações industriais possuem dependências digitais capazes de transformar um incidente cibernético em um problema operacional, mesmo quando o sistema de controle não é diretamente manipulado.
E o cenário de 2026 reforça essa preocupação.
Adversários estão aprofundando seu conhecimento de ambientes industriais, enquanto ransomware continua causando interrupções por meio de sistemas que sustentam as operações. A Dragos identificou três novos grupos de ameaças OT em seu relatório de 2026 e observou adversários avançando do reconhecimento para o mapeamento de control loops e compreensão dos processos físicos.
Para a Cyrex Security, a principal evolução está justamente em deixar de analisar IT e OT como riscos completamente independentes e passar a compreender quais caminhos e dependências conectam um incidente digital às consequências para a operação.
Porque, diante do próximo incidente, a pergunta mais importante não será apenas:
“O atacante chegou à OT?”
Será:
“Se nossos sistemas forem comprometidos, sabemos o que a operação precisa para continuar funcionando?”
Proteção de ativos críticos para garantir a continuidade do seu negócio
Jornada da segurança operacional
Atendemos operadores de infraestrutura industrial e crítica que não podem se dar ao luxo de ficar parados.
A Cyrex Security reúne experiência em Engenharia e Defesa Cibernética aplicada a infraestruturas críticas.
contact us
contato@cyrex-sec.com
our adress
Avenida Ipanema, 165
19 Andar, Sala 1914
CEP: 06472-002
Alphaville - SP
follow us
X