O que acontece quando um programa tenta acessar dados de identidade que não deveria?
Resposta curta: Depende de o programa ser confiável e de ter sido comprometido. Uma aplicação legítima que simplesmente se excede recebe dados falsos ou é discretamente negada. Uma aplicação desconhecida ou comprometida é rejeitada ou suspensa. A credencial real nunca é entregue em nenhum desses casos.
Por que uma resposta única estaria errada
O design óbvio é "bloquear tudo o que toca num armazenamento de credenciais". Falha imediatamente na prática, porque o software legítimo toca nesses armazenamentos constantemente — navegadores, gestores de palavras-passe, clientes VPN, ferramentas de sincronização e agentes de cópia de segurança têm todos motivos reais para lá estarem.
Bloquear tudo inutiliza a máquina. Permitir tudo o que é confiável significa que um navegador explorado recebe tudo o que pedir. A pergunta útil é mais específica: este programa está a comportar-se como deveria?
Os quatro resultados
1. Permitido. Uma aplicação conhecida e não explorada a aceder ao que legitimamente necessita. Nada muda.
2. Dados falsos devolvidos. Uma aplicação conhecida e não explorada que excede o acesso apropriado. Aplicam-se regras comportamentais de privacidade: o programa recebe dados plausíveis, mas falsos. Continua a funcionar normalmente, e a credencial real nunca sai do armazenamento. Do ponto de vista do programa, nada falhou — e é precisamente por isso que isto funciona sem interromper os fluxos de trabalho.
3. Acesso negado. A mesma situação, em que devolver dados falsos não é apropriado. O pedido é recusado; a aplicação continua a funcionar.
4. Rejeitado ou suspenso. O programa é desconhecido, ou é um programa conhecido cujo processo ou bibliotecas apresentam sinais de exploração. Aqui a preocupação não é o excesso de acesso, é o facto de o programa já não estar a agir como ele próprio. O facto de ser rejeitado ou suspenso depende da avaliação do motor comportamental e das definições que configurou.
Por que enganar em vez de bloquear
Devolver dados falsos é uma escolha deliberada. Um pedido bloqueado diz a um atacante que foi detetado e leva-o a tentar outra via. Dados falsos que parecem reais não fazem isso — a ferramenta prossegue com credenciais que não desbloqueiam nada, e o operador pode não perceber que algo está errado durante algum tempo.
Este é o mesmo princípio por trás dos ficheiros-isco na defesa contra ransomware: dar ao atacante algo convincente para agarrar que não lhe custa nada.
Configurabilidade
O limite entre rejeição e suspensão é ajustável. Ambientes com baixa tolerância a interrupções — sistemas clínicos, linhas de produção — podem privilegiar a negação e os dados falsos em vez da suspensão, enquanto ambientes de alta segurança podem ser mais agressivos.