Um indicador de comprometimento é um artefato observável que sugere que um sistema foi atacado ou se comporta de forma maliciosa: um endereço IP ou domínio suspeito, um hash de arquivo de um malware, uma URL usada para comando e controle ou uma chave de registro distintiva. IOCs são as migalhas compartilháveis e legíveis por máquina de uma intrusão — os detalhes concretos que os defensores trocam para que, se uma organização vê um ataque, as outras também consigam reconhecê-lo.
Na inteligência de ameaças, os IOCs são a moeda bruta: alimentam regras de detecção, listas de bloqueio e caçadas a invasores. Para o analista de OSINT também são pontos de pivotagem — um único domínio malicioso ou hash, consultado em feeds públicos, pode expor a infraestrutura mais ampla de um atacante e ajudar na atribuição. Sua fraqueza é serem facilmente alterados, razão pela qual são combinados com análise comportamental mais duradoura.