Muita invasão não começa com um exploit sofisticado. Começa com uma porta que a própria empresa deixou aberta: uma VPN sem atualização, um RDP publicado na internet, uma conta de acesso remoto sem segundo fator. O atacante não precisa quebrar nada. Só precisa achar.
Por que o acesso remoto virou a porta de entrada favorita
Desde que o trabalho remoto se tornou padrão, VPNs, gateways e painéis de administração passaram a ficar expostos 24 horas por dia. Esses equipamentos ficam na borda da rede (edge: o ponto onde a rede interna encontra a internet), e um único acesso ali costuma dar caminho direto para servidores e domínio.
Grupos de ransomware sabem disso. É o mesmo padrão que descrevemos em Medusa Ransomware acelera ataques: entrada por credencial válida ou serviço exposto, movimentação lateral e criptografia em menos de 24 horas.
As 5 falhas que mais aparecem em testes de acesso remoto
- RDP exposto (Remote Desktop Protocol, a porta 3389): servidores Windows acessíveis direto da internet. Bots fazem força bruta nessa porta o dia inteiro.
- VPN ou firewall desatualizado: appliances com CVE pública e exploit disponível. O patch existe, mas ninguém aplicou porque "a VPN não pode cair".
- Credenciais reaproveitadas: a senha do colaborador vazou em outro serviço e serve na VPN da empresa. O ataque se chama credential stuffing (testar logins vazados em massa).
- MFA fraco ou parcial: segundo fator só na VPN, mas não no portal web, no webmail ou no painel administrativo do mesmo fornecedor. Ou MFA por push, que cede ao MFA fatigue (o atacante dispara dezenas de notificações até o usuário aprovar por cansaço).
- Painéis de gestão na internet: interface de administração do firewall, do hypervisor ou da câmera acessível pelo IP público, muitas vezes com senha padrão.
O que acontece depois da entrada
Com uma sessão de VPN válida, o atacante age como funcionário. Os controles de perímetro já não enxergam anomalia. A partir dali ele mapeia a rede, procura compartilhamentos abertos e tenta escalar privilégio, o caminho que mostramos em Pentest de Active Directory: como um usuário comum vira admin do domínio.
Por isso o teste de acesso remoto não termina na porta de entrada. Ele mede até onde um acesso comum leva.
Checklist rápido para fazer hoje
- Liste todos os serviços publicados na internet: VPN, RDP, SSH, painéis web, câmeras, roteadores.
- Feche o RDP público. Se precisa de acesso, coloque atrás de VPN com MFA.
- Confira a versão do firmware da VPN e do firewall contra o boletim do fabricante e aplique os patches críticos.
- Exija MFA resistente a phishing (chave FIDO2 ou aplicativo com número de confirmação) em todo acesso remoto, incluindo administradores.
- Bloqueie contas após tentativas repetidas e alerte no SIEM sobre login de país ou horário incomum.
- Troque senhas padrão de qualquer equipamento de borda e de câmeras.
Como a LDL Security testa o acesso remoto
No Pentest de Infraestrutura, começamos pelo que um atacante externo enxerga: mapeamos a superfície exposta, validamos versões vulneráveis, testamos autenticação e MFA e, quando há acesso, seguimos para a rede interna para provar o impacto real. Para entender o que um teste ofensivo mais amplo cobre, veja Red Team vs Pentest.
O resultado é um relatório com evidências e prioridade de correção, sem lista genérica de scanner.