
EUA autorizam empresas privadas a atacar hackers pela 1ª vez
Memorando presidencial permite que empresas de cibersegurança vetadas façam vigilância e ataques disruptivos contra quadrilhas criminosas estrangeiras, sob supervisão federal, revertendo décadas de proibição ao chamado "hack back".
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
O governo dos Estados Unidos abriu, pela primeira vez, a possibilidade de empresas privadas participarem de operações ofensivas de cibersegurança contra criminosos estrangeiros. Um memorando presidencial divulgado em 13 de agosto de 2026, intitulado "Expanding Capabilities to Combat Transnational Cyber-Enabled Crime", autoriza empresas de cibersegurança previamente vetadas a conduzir vigilância — incluindo uso de spyware para coletar inteligência — e ataques disruptivos voltados à destruição de dados ou sistemas de organizações criminosas transnacionais.
A mudança rompe com décadas de política americana que proibia empresas privadas de realizar ataques ou operações disruptivas sem aval judicial, permitindo apenas ações defensivas contra ataques já em curso.
Quem é afetado
O programa é voltado a organizações criminosas que praticam crimes cibernéticos transnacionais, como ransomware, fraudes financeiras e esquemas de extorsão sexual (sextortion), que causam prejuízo a americanos e empresas dos EUA. Do lado das empresas, o texto não cita nomes específicos, mas indica que companhias de cibersegurança de diversos portes, inclusive as menores, poderão se candidatar ao programa.
Especialistas já apontam riscos. Jake Williams, vice-presidente de pesquisa e desenvolvimento da Hunter Strategy, classificou a política como "mal elaborada" e alertou que americanos participando dessas operações "poderiam facilmente ser classificados como combatentes não uniformizados" ao viajar para o exterior.
O que muda na prática
Apesar do apelido "hack back" ter virado sinônimo da medida, o memorando não libera as empresas para revidar ataques por conta própria. Cada operação específica contra um alvo específico precisa de aprovação prévia por escrito de diretores federais do programa, que será supervisionado conjuntamente pelo Departamento de Justiça (DOJ) e pelo Departamento de Segurança Interna (DHS).
Empresas que realizarem ataques sem essa autorização específica continuam sujeitas às penalidades civis e criminais da Lei de Fraude e Abuso de Computadores (CFAA). Quem descumprir os termos do acordo firmado com o governo também enfrenta multa de pelo menos 1 milhão de dólares. Agências federais têm dois meses, a partir da publicação do memorando, para definir procedimentos operacionais e padrões mínimos que as empresas participantes precisarão cumprir.
Na prática, o programa formaliza — sob controle rígido do governo — uma linha que, até aqui, nenhuma empresa privada americana podia cruzar sozinha.
Atualização (13/08, 21:53): Atualização (14/08/2026): Novos detalhes do memorando assinado por Trump em 12/8 mostram que o PCC e o Comando Vermelho — classificados como organizações terroristas estrangeiras pelos EUA desde junho — estão entre os grupos citados como potenciais alvos das operações cibernéticas de empresas privadas americanas.
O texto também estabelece que as empresas autorizadas precisarão manter garantia financeira de US$ 1 milhão e que o Departamento de Justiça e o Departamento de Segurança Interna, junto ao Centro Nacional de Coordenação (NCC), têm 60 dias para definir os critérios de seleção das companhias participantes. Operações que causem mortes ou ferimentos graves estão proibidas.