
A Softonic publicou um artigo esta semana lembrando aos leitores o que os pesquisadores de segurança vêm dizendo por uma década: o pendrive que alguém lhe entrega em uma conferência, que você encontra estacionado ou que chega ao seu escritório com adesivos promocionais é uma das formas mais baratas de entrar em uma rede corporativa. Ataques de firmware BadUSB se passam por teclados. Resquícios de AutoRun ainda funcionam no Windows sem patch. Carregadores de ransomware aguardam o drive abrir no gerenciador de arquivos. Varrer antes de montar é a correção mais rápida.
Testamos 8 aplicativos de desktop que verificam um drive removível ao conectar, isolam seu conteúdo ou bloqueiam completamente dispositivos desconhecidos da montagem. A lista cobre as principais suites antivírus (Bitdefender, Malwarebytes, Kaspersky, ESET), o scanner de código aberto que cada administrador Linux usa (ClamAV), uma ferramenta de política de dispositivos nativa do Linux (USBGuard), um sandbox de análise dinâmica (Cuckoo) e um uploader de arquivos rápido sob demanda (VirusTotal). Cada opção é executada no Windows, macOS ou Linux; várias são executadas nos três.
O que procurar em um scanner de ameaças de USB
- Verificação automática ao conectar, não apenas verificação manual com clique direito. Metade dos ataques USB ocorrem em segundos quando o drive é montado.
- Detecção baseada em comportamento, não apenas assinaturas. Carregadores de ransomware em novos USBs geralmente têm cargas de dia zero.
- Política de dispositivos: bloqueie dispositivos desconhecidos da montagem até que você os aprove, especialmente em servidores e máquinas de laboratório.
- Proteção de firmware e HID contra ataques de estilo BadUSB (um “pen drive” que se passa por teclado e digita comandos).
- Sem requisito de busca apenas em nuvem se o drive pertencer a um cliente que proíbe a exfiltração de hashes de arquivo.
Comparação rápida
| Aplicativo | Melhor para | SO | Verificação automática ao conectar | Custo |
|---|---|---|---|---|
| Bitdefender | Melhor detecção geral | Windows, macOS | Sim | Cerca de $30-$60/ano |
| Malwarebytes | Scanner de segunda opinião | Windows, macOS | Sim (pago) | Cerca de $40/ano |
| Kaspersky | Sandbox e heurística profunda | Windows, macOS, Linux (Endpoint) | Sim | Cerca de $50/ano |
| ESET NOD32 | Baixa sobrecarga, heurística forte | Windows, macOS, Linux | Sim | Cerca de $40/ano |
| ClamAV | Scanner gratuito para scripts e servidores | Windows, macOS, Linux | Sob demanda | Gratuito (open source) |
| USBGuard | Política de dispositivos no Linux | Linux | Bloqueia desconhecidos | Gratuito (open source) |
| Cuckoo Sandbox | Análise dinâmica de executável suspeito | Linux (host) | Manual | Gratuito (open source) |
| VirusTotal Uploader | Veredito rápido de 70 motores | Windows, macOS, Linux | Manual | Gratuito (API pública) |
1. Bitdefender — melhor detecção geral
Bitdefender Total Security lidera consistentemente os benchmarks de detecção AV-TEST e AV-Comparatives e verifica drives removíveis por padrão ao conectar. O mecanismo comportamental detecta carregadores de ransomware nunca vistos antes, e o módulo Safe Files bloqueia processos não autorizados de tocar pastas protegidas mesmo que uma carga útil seja executada.
Onde fica aquém: A suíte agrupa recursos (VPN, gerenciador de senhas, controles parentais) que nem todos desejam. Alguns usuários acham a cadência de notificações pesada nas configurações padrão.
Preços:
- Bitdefender Antivirus Plus: Cerca de $30/ano (Windows)
- Bitdefender Total Security: Cerca de $50/ano (multiplataforma, desconto no primeiro ano comum)
Plataformas: Windows, macOS (Total Security também no Android e iOS)
Baixar: bitdefender.com/consumer
Conclusão: Melhor se você deseja o scanner de propósito geral mais forte e não se importa com uma suíte completa.
2. Malwarebytes — melhor scanner de segunda opinião
Malwarebytes construiu sua reputação limpando infecções que outros antivírus perderam. O nível gratuito executa verificações sob demanda de qualquer pasta ou drive; o nível Premium pago adiciona proteção em tempo real com verificação automática ao inserir USB, proteção contra exploits e detecção comportamental. Coexiste com outro antivírus, então é a ferramenta que a maioria das equipes de TI mantêm como a opção “quando em dúvida, verifique com isso também”.
Onde fica aquém: O nível gratuito é manual apenas. Alguns benchmarks classificam sua detecção de dia zero logo abaixo de Bitdefender e Kaspersky.
Preços:
- Gratuito: Verificação sob demanda
- Malwarebytes Premium: Cerca de $40/ano
Plataformas: Windows, macOS
Baixar: malwarebytes.com
Conclusão: Melhor como scanner secundário em qualquer máquina que manipule USBs desconhecidas regularmente.
3. Kaspersky — melhor sandbox e heurística
Kaspersky oferece um dos mecanismos heurísticos mais agressivos e inclui um controle de aplicação que pode colocar um executável em um drive USB em quarentena antes da execução. A compilação Endpoint Security é executada no Linux, o que é inusitado para uma suíte voltada ao consumidor e útil para um pequeno servidor que ocasionalmente vê um USB de um técnico.
Onde fica aquém: O escrutínio geopolítico é real, e alguns governos e organizações baniram o Kaspersky de suas redes. Verifique seu modelo de risco antes de implantar em máquinas de trabalho sensíveis.
Preços:
- Kaspersky Standard: Cerca de $30/ano
- Kaspersky Plus: Cerca de $50/ano
- Kaspersky Endpoint Security (Linux/negócios): Entre em contato com vendas
Plataformas: Windows, macOS, Linux (Endpoint)
Baixar: kaspersky.com
Conclusão: Melhor em máquinas onde a heurística profunda importa e o Kaspersky não está em uma lista de bloqueio de política.
4. ESET NOD32 — melhor baixa sobrecarga
ESET NOD32 Antivirus permanece mais leve em CPU e memória do que a maioria das suítes, o que importa em laptops antigos e caixas Linux sem cabeça. A heurística detecta carregadores baseados em macro em documentos do Office transportados por USB, e a verificação de mídia removível está ativada por padrão.
Onde fica aquém: Alguns recursos avançados (controle de dispositivo, proteção contra ataques de rede) ficam no nível Smart Security mais caro. A interface parece desatualizada para alguns usuários.
Preços:
- ESET NOD32 Antivirus: Cerca de $40/ano
- ESET Smart Security Premium: Cerca de $60/ano
Plataformas: Windows, macOS, Linux
Baixar: eset.com
Conclusão: Melhor em hardware antigo ou com recursos limitados que ainda manipula USBs.
5. ClamAV — melhor scanner gratuito para scripts
ClamAV é o scanner de código aberto que os servidores de correio Linux usam há décadas. Em uma estação de trabalho, é a ferramenta que você executa quando quer um “verificar esta pasta” que pode ser digitado e retorna um código de saída limpo. As assinaturas são atualizadas através de freshclam; uma verificação de um USB montado é concluída em segundos a minutos dependendo do tamanho.
Onde fica aquém: Sem proteção em tempo real pronta para uso. A detecção baseada em assinatura perde ameaças novas que os mecanismos comportamentais detectam. A GUI (ClamTk) é funcional mas básica.
Preços:
- Gratuito (open source, GPLv2)
Plataformas: Windows, macOS, Linux
Baixar: clamav.net/downloads
Conclusão: Melhor para verificações com script, servidores de laboratório doméstico e em qualquer lugar onde um mecanismo leve gratuito seja suficiente.
6. USBGuard — melhor política de dispositivos no Linux
USBGuard toma uma abordagem diferente: bloqueie cada dispositivo USB da montagem até que corresponda a uma regra, depois registre tudo. Emparelhe-o com regras udev e você pode configurar uma estação de trabalho para aceitar o teclado e mouse integrados, mas rejeitar qualquer teclado novo, dispositivo de armazenamento ou HID que se conecte depois. Essa é a resposta direta aos ataques de firmware BadUSB.
Onde fica aquém: Apenas Linux. Requer redação de regras antecipadamente para os dispositivos que você realmente deseja permitir. Não é amigável para residências; melhor em uma estação de trabalho endurecida ou servidor.
Preços:
- Gratuito (open source, GPLv2)
Plataformas: Linux
Baixar: usbguard.github.io
Conclusão: Melhor em uma estação de trabalho Linux onde o modelo de ameaça inclui um invasor com acesso físico.
7. Cuckoo Sandbox — melhor análise dinâmica
Cuckoo Sandbox executa um executável suspeito dentro de uma VM controlada, registra chamadas de API, escritas de arquivo e atividade de rede, e produz um relatório. É a ferramenta de escolha quando você tem um arquivo de um USB desconhecido e quer saber o que ele realmente faz antes de executá-lo em uma máquina real.
Onde fica aquém: A configuração leva horas; o fork mantido (CAPEv2) é mais fácil de implantar, mas ainda espera um host Linux, um hipervisor e imagens de Windows VM. Não é algo que um usuário não técnico execute.
Preços:
- Gratuito (open source, GPLv3)
Plataformas: Linux (host); analisa amostras do Windows, macOS e Linux
Baixar: cuckoosandbox.org ou CAPEv2 mantido
Conclusão: Melhor quando um arquivo específico precisa de um veredito e você tem tempo para sandboxá-lo adequadamente.
8. VirusTotal Uploader — melhor veredito rápido em nuvem
VirusTotal Uploader publica um arquivo (ou hash) para 70+ mecanismos ao mesmo tempo e retorna um veredito consolidado. É a verificação de sanidade quando um USB solta um único executável suspeito e você quer uma segunda, terceira e trigésima opinião em menos de um minuto. A integração do Explorador do Windows adiciona um clique direito “verificar com VirusTotal” que agiliza o fluxo de trabalho.
Onde fica aquém: Arquivos enviados se tornam pesquisáveis por qualquer pessoa com uma conta VirusTotal Enterprise. Nunca envie documentos confidenciais. A API pública gratuita é limitada a quatro solicitações por minuto.
Preços:
- Gratuito (API pública)
- VirusTotal Enterprise: Entre em contato com vendas
Plataformas: Windows, macOS, Linux (CLI e upload do navegador funcionam em qualquer lugar)
Baixar: virustotal.com
Conclusão: Melhor para um veredito rápido em um arquivo específico, nunca para nada sensível.
Como escolher o certo
Se você deseja uma ferramenta que detecte a maioria das ameaças USB nas configurações padrão: Bitdefender Total Security.
Se você já tem um antivírus e deseja uma segunda opinião quando um USB parece suspeito: Malwarebytes Premium.
Se a baixa sobrecarga é seu primeiro requisito: ESET NOD32.
Se você está no Linux e quer o controle mais agudo: USBGuard para bloquear dispositivos desconhecidos, ClamAV para verificar o que você permite.
Se um único executável em um drive precisa de análise mais profunda: Cuckoo Sandbox (ou CAPEv2) para comportamento dinâmico, VirusTotal Uploader para um consenso rápido.
Se a máquina estiver atrás de uma política que proíbe Kaspersky: pule-o. Caso contrário, sua heurística é uma das mais fortes e seu endpoint do Linux é uma raridade.
FAQ
É suficiente apenas verificar um USB quando o conecto?
As verificações baseadas em assinatura detectam cargas úteis conhecidas. A verificação comportamental e a política de dispositivos (USBGuard no Linux, controles similares no Windows empresarial) são o que detecta ataques novos ou baseados em firmware. Use ambas quando o drive não for confiável.
O que é um ataque BadUSB?
Um dispositivo BadUSB reprograma o firmware do controlador USB para se passar por algo que o usuário não esperava, geralmente um teclado que digita comandos de shell no instante em que é conectado. A verificação antivírus do conteúdo do drive não ajuda; a carga útil é executada antes de qualquer arquivo ser lido. Ferramentas de política de dispositivos como USBGuard bloqueiam a classe de dispositivo (HID desconhecido) de ser aceita.
Posso confiar em um USB de um colega?
As mesmas regras se aplicam: sua máquina pode ter pegado algo que ela não sabe. Uma verificação rápida ao conectar adiciona segundos e detecta a maioria da contaminação cruzada.
Qual é a melhor opção gratuita?
Para Windows, Malwarebytes Free (sob demanda) mais proteção em tempo real do Windows Defender cobre o básico. Para Linux, ClamAV com um gancho clamdscan na montagem cobre verificação com script; adicione USBGuard se a máquina estiver em algum lugar fisicamente acessível.
Devo desabilitar AutoRun e AutoPlay?
Sim. Ambos os recursos existem por uma razão, mas são o facilitador mais comum de malware baseado em USB. A Política de Grupo do Windows ou o registro podem desligá-los; em uma máquina doméstica, desative AutoPlay em Configurações e nunca deixe AutoRun habilitado.
Os drives USB-C são mais seguros que USB-A?
O conector físico é irrelevante. O que importa é o firmware do drive, o controlador e o conteúdo. Trate ambos da mesma maneira.