NatJack: nova classe de ataques explora falhas de confiança no NAT, revelada na Black Hat USA 2026
A Black Hat USA 2026, realizada de 1 a 6 de agosto no Mandalay Bay Convention Center, em Las Vegas, trouxe mais de 100 apresentações técnicas revisadas por pares sobre as ameaças que devem se intensificar à medida que a tecnologia evolui. Entre as pesquisas mais comentadas do evento está o NatJack, uma nova classe de ataques que explora premissas de confiança embutidas no NAT (Network Address Translation).
O que é o NatJack
O NAT é uma tecnologia presente em praticamente toda rede corporativa e doméstica, usada para traduzir endereços IP privados em públicos e vice-versa. Por décadas, ele também foi tratado, na prática, como uma camada implícita de proteção contra acesso externo direto. O NatJack demonstra como essa suposição de confiança pode ser explorada, abrindo caminho para ataques que driblam proteções que dependiam justamente do comportamento esperado do NAT.
Outras pesquisas relevantes do evento
O Black Hat 2026 também trouxe descobertas importantes sobre o uso de IA na segurança: uma pesquisa do time de segurança da 1Password mostrou que patches de vulnerabilidade gerados por IA frequentemente falham em resolver completamente a falha original — um alerta para quem já delega parte da correção de vulnerabilidades a ferramentas automatizadas.
Proteção de agentes de IA também em pauta
Do lado da defesa, a Acalvio lançou o Deception Guardrails, novo recurso da plataforma ShadowPlex voltado especificamente para proteger agentes de IA contra comprometimento — reconhecendo que esses agentes, cada vez mais presentes em ambientes corporativos, também são alvo de ataque.
O que muda na prática para redes corporativas
A revelação do NatJack reforça um princípio já conhecido, mas frequentemente negligenciado: NAT não deve ser tratado como controle de segurança por si só. Firewalls, segmentação e políticas de acesso explícitas continuam sendo a camada de proteção real — o NAT resolve endereçamento, não segurança perimetral.
Fonte: Help Net Security