Uma página web pode carregar código controlado por um atacante durante uma visita normal. Se o navegador ou outro componente tiver uma falha, esse código pode tentar explorá-la sem te pedir que executes um ficheiro. É uma via de ataque possível, não o resultado de todas as páginas suspeitas: as proteções do navegador e a falha concreta determinam se resulta.
A expressão inglesa «drive-by download» é muitas vezes usada em sentido amplo, mas a entrega de conteúdo e a invasão do dispositivo são passos diferentes. Um site pode tentar explorar silenciosamente o navegador ou induzir alguém a aceitar uma transferência, uma notificação ou um instalador. Na descrição de compromisso por visita a um site, a MITRE refere que algumas variantes exigem uma ação da pessoa. Este artigo centra-se na exploração desencadeada pela página, em que a visita pode bastar se atingir uma função vulnerável.
Porque um clique nem sempre é necessário
Uma página pode carregar scripts, imagens, tipos de letra e conteúdos multimédia durante a navegação normal. Consoante as definições do navegador e a página, os scripts podem usar API de gráficos, multimédia e WebAssembly. Analisar e processar esse conteúdo pode abrir caminho a uma falha, mesmo que não cliques num anexo nem concedas uma nova permissão.
Uma exploração precisa de uma falha específica e de uma ação que a desencadeie. Pode visar o motor JavaScript, o código que desenha as páginas ou o processamento de conteúdos multimédia. Carregar uma página não dá ao script privilégios de sistema. Uma exploração bem-sucedida pode, sim, permitir executar código no processo afetado, sujeito ao seu isolamento e a outras restrições.
Os navegadores modernos separam sites e restringem os processos que desenham páginas, como explica adocumentação do Chrome sobre isolamento de sites. Comprometer um desses processos não dá acesso automático ao dispositivo inteiro; pode ser necessária outra falha para ultrapassar o isolamento ou obter mais privilégios. A análise da Google sobre uma campanha de 2024documenta uma falha no processo de desenho do Chrome encadeada com uma saída do isolamento. A cadeia visava determinadas versões de Android sem correção, não todos os visitantes.
Que componentes podem ser visados

Motores JavaScript. V8 e SpiderMonkey incluem compiladores e gestão complexa da memória. Uma falha pode permitir comportamento imprevisto dentro de um processo do navegador. Esse processo está normalmente limitado pelo isolamento do navegador: o código não corre simplesmente com privilégios ilimitados no sistema operativo.
Processamento gráfico. WebGL e WebGPU disponibilizam funções gráficas através de API controladas pelo navegador. Podem existir falhas no navegador ou nos controladores, mas os programas gráficos não chegam ao hardware sem qualquer verificação. Uma falha gráfica também não prova, por si só, uma saída do isolamento.
Processamento de imagens e multimédia.Os navegadores descodificam ficheiros complexos recebidos de páginas não fidedignas. Uma falha num descodificador pode ser explorada, mas o impacto depende da falha e do processo onde a descodificação decorre. O isolamento do navegador e do sistema pode limitar as consequências. Um exemplo de uma aplicação de mensagens não é prova de uma exploração do navegador.
WebAssembly e Web Workers. Permitem executar código ou trabalhar em contextos de execução distintos, dentro das regras do navegador. Usá-los não é, por si, uma exploração. Falhas na implementação ou em componentes relacionados podem, ainda assim, abrir outra via a um atacante.
Como o conteúdo malicioso chega até ti
O conteúdo controlado pelo atacante ainda tem de chegar ao navegador. A MITRE documenta publicidade maliciosa, sites comprometidos, recursos de terceiros modificados e scripts ou elementos incorporados numa página como vias possíveis. A frequência varia de campanha para campanha; nenhuma via deve ser considerada dominante em todos os casos.
A publicidade maliciosa pode colocar conteúdo indesejado num espaço publicitário. Num ataque dirigido a um grupo, o atacante compromete antes um site que esse grupo visita. Nenhum dos casos garante que todos os visitantes sejam atingidos: a página pode verificar primeiro o dispositivo e o navegador, e pode ser necessária outra ação. Para perceberes o caso publicitário, lê o nosso guia sobre publicidade maliciosa.
Num caso documentado em 2024, sites governamentais da Mongólia comprometidos carregavam um elemento oculto controlado por atacantes. O relatório da equipa Threat Analysis Group da Googledescreve cadeias de exploração distintas enviadas a visitantes selecionados com versões afetadas de iOS e Android. As falhas já tinham correção; os dispositivos visados não a tinham recebido ou aplicado. O caso mostra como um site conhecido pode servir de via de distribuição, não que todas as visitas a um site comprometido resultem numa invasão.
O intervalo entre correção e instalação

Uma correção publicada não protege um navegador que ainda corre uma versão afetada. O tempo varia segundo o fabricante, a plataforma, a manutenção do dispositivo e a política de atualizações. Por isso, valores fixos em horas ou semanas seriam enganadores. O caso de 2024 documentado pela Google mostra que falhas já corrigidas continuavam úteis contra certos dispositivos por atualizar.
Um atacante pode visar uma falha conhecida depois de existir uma correção, por vezes chamada «n-day». Também pode usar uma falha antes de haver correção, uma «zero-day». O tempo para preparar uma exploração e a duração da exposição dos utilizadores variam bastante. Na prática, mantém atualizados o navegador e o sistema operativo e verifica se alguma atualização ainda espera aplicação.
As transferências automáticas ajudam, mas uma atualização instalada pode exigir um reinício. Oguia de atualização do Chromeexplica como verificar se é necessário voltar a abrir o navegador. Dispositivos geridos podem seguir a política da organização: confirma a versão em execução em vez de presumir que uma atualização transferida já está ativa.
Reduzir a exposição e conter os danos
Hábitos de navegação prudentes reduzem a exposição, mas um site familiar pode carregar conteúdo comprometido. Mantém o navegador atualizado, usa as proteções integradas e considera bloquear scripts ou anúncios indesejados quando fizer sentido. Um antivírus ou proteção do dispositivo pode detetar uma carga maliciosa ou atividade suspeita, sem garantia. O isolamento dos processos e dos sites cria limites adicionais quando algo corre mal.
Com um navegador remoto como o Browser.lol, o código das páginas corre num contentor longe do teu navegador local. Isso muda o primeiro ambiente que uma exploração encontra, e podes terminar a sessão quando deixares de precisar dela. Não prova que o teu dispositivo ou as tuas contas estejam seguros: ficheiros descarregados, credenciais introduzidas, área de transferência, envio de ficheiros e infraestrutura do serviço criam outras vias. Mantém atualizados os navegadores local e remoto e trata os ficheiros com cuidado. Para distinguir falhas corrigidas de falhas ainda sem correção, lê o nosso guia sobre falhas zero-day.
Precisas de uma sessão isolada para a próxima tarefa?
Abre um navegador de computador isolado e começa diretamente no teu navegador.
Começar uma sessãoSem instalar outro navegador • Funcionalidades conforme o plano



