A Nova Linha de Frente do Ransomware: Por que as VPNs Corporativas Estão Sob Cerco
TL;DR
A Nova Linha de Frente do Ransomware: Por que as VPNs Corporativas Estão Sob Cerco
O perímetro digital está desmoronando, e os culpados não estão apenas batendo à porta — eles estão entrando pela porta da frente. Ao longo do final de 2025, agências globais de cibersegurança e caçadores de ameaças observaram uma escalada massiva em ataques direcionados contra gateways de VPN corporativos e infraestruturas de borda. Não estamos falando de ruído aleatório aqui. Estas são operações cirúrgicas de alto risco que utilizam um coquetel de falhas críticas de execução remota de código (RCE), desvios de autenticação e ataques de força bruta que fazem as defesas tradicionais parecerem escudos de papel.
O cenário atual é um campo minado. Grandes fornecedores — Cisco, Fortinet, Palo Alto Networks — estão na mira. Pesquisadores rastrearam essas campanhas até uma mistura perigosa de grupos APT patrocinados por estados e sindicatos de ransomware. O fio condutor? Todos estão apostando pesado em táticas automatizadas e orientadas por IA para detectar e explorar vulnerabilidades antes mesmo que sua equipe de segurança tenha a chance de ler as notas de atualização.
A Corrida do Ouro das Vulnerabilidades
A atual onda de ataques não se trata apenas de invadir; trata-se de transformar as ferramentas destinadas a manter as redes seguras em armas. Se você está operando esses sistemas, as vulnerabilidades a seguir provavelmente estão tirando o sono da sua equipe de SOC:
- CVE-2025-20393 (Cisco AsyncOS): Esta é um pesadelo. Com uma pontuação CVSS de 10.0, é o bilhete definitivo de "saída livre da prisão" para os atacantes. Afeta os Secure Email Gateways, permitindo a execução remota de código. Já vimos o grupo APT UAT-9686, baseado na China, usando isso para implantar o backdoor 'AquaShell', garantindo que permaneçam em sua rede muito tempo após a violação inicial.
- CVE-2025-59718 e CVE-2025-59719 (Fortinet): Essas falhas efetivamente removem as trancas das portas, permitindo que os atacantes ignorem a autenticação em dispositivos Fortinet. É uma rota direta para firewalls e gateways VPN que não deveriam estar acessíveis.
- A Campanha 'FortiBleed': Isso não é apenas uma vulnerabilidade; é uma campanha completa. Agências globais têm soado o alarme, observando que os atacantes estão usando isso para coletar credenciais em escala massiva.
Imagem cortesia de Rod Trent's Substack
A escala é impressionante. Estamos vendo campanhas de força bruta utilizando mais de 10.000 endereços IP únicos simultaneamente para atacar gateways da Cisco e da Palo Alto Networks. É um jogo de números, e os atacantes estão vencendo. Dispositivos de segurança de gateway agora representam impressionantes 17% de todas as vulnerabilidades exploradas. O perímetro não está apenas fino; ele é efetivamente transparente.
Mudanças Táticas: O Novo Normal
Se você observar os dados do primeiro semestre de 2025, o cenário fica mais sombrio. As divulgações de CVE saltaram 16% em comparação com o ano anterior, com 161 vulnerabilidades apresentando exploração ativa em ambiente real. O detalhe real? Quase 69% dessas explorações exigem autenticação zero. Você não precisa de uma senha se a porta já estiver fora das dobradiças.
Conforme documentado nas tendências de malware e vulnerabilidades do 1º semestre de 2025, a mudança tática é clara: os atacantes estão migrando para Trojans de Acesso Remoto (RATs) versáteis como AsyncRAT, XWorm e Remcos. Eles também estão sendo criativos com ataques à cadeia de suprimentos, como a campanha PyStoreRAT, que visa profissionais de TI diretamente para ganhar uma posição na empresa.
| Tipo de Vetor | Alvo Principal | Atributo Chave |
|---|---|---|
| Execução Remota de Código | Cisco AsyncOS | 10.0 CVSS / Ligado a APT |
| Desvio de Autenticação | Gateways Fortinet | Exposição de credenciais |
| Força Bruta | Gateways VPN | 10.000+ IPs únicos |
| Cadeia de Suprimentos | Profissionais de TI | Implantação do PyStoreRAT |
Como Manter a Linha de Defesa
Defender-se contra essa bagunça exige mais do que apenas uma atualização de firewall. Exige uma mudança fundamental na forma como vemos a confiança. Agências globais estão pressionando as organizações para reconhecer os riscos de exposição de credenciais inerentes a campanhas como a FortiBleed, e a mensagem é simples: corrija rapidamente ou pague o preço.
Profissionais de segurança precisam estar hipervigilantes em relação aos alertas mais recentes de infraestrutura da Cisco e Fortinet. Como essas explorações geralmente ignoram a autenticação completamente, seu perímetro é essencialmente uma sugestão, não uma barreira. Se você deseja fortalecer suas defesas, comece por aqui:
- A correção é inegociável: Se você ainda não resolveu as CVE-2025-20393, CVE-2025-59718 e CVE-2025-59719, pare de ler e vá fazer isso agora.
- Acabe com a senha estática: Mude para MFA resistente a phishing. Se o seu acesso VPN ainda depende apenas de uma senha, você está efetivamente convidando esses grupos para entrar.
- Segmente sua rede: Se eles entrarem no gateway, não os deixe chegar às joias da coroa. Limite o movimento lateral isolando sua infraestrutura crítica.
- Observe o comportamento, não apenas as assinaturas: Use ferramentas de EDR para caçar as pegadas específicas de RATs como o AsyncRAT ou o backdoor AquaShell.
A integração de IA nessas campanhas de ransomware transformou uma ameaça de movimento lento em uma colisão de alta velocidade. Os atacantes estão transformando vulnerabilidades em armas em um ritmo que a correção manual simplesmente não consegue acompanhar. Embora estruturas de ataque padronizadas sejam úteis para mapear essas ameaças, elas são tão boas quanto o tempo de resposta da equipe que as utiliza.
A realidade é que o perímetro se dissolveu. Entre a fraude financeira focada em dispositivos móveis e o aumento de ataques de retransmissão sofisticados, "dentro" e "fora" estão se tornando distinções sem sentido. Estamos em uma era de segurança centrada na identidade. Se você não está validando rigorosamente cada tentativa de conexão à sua VPN, você já está atrasado. Fique alerta, seja paranoico e mantenha essas correções atualizadas — a alternativa é cara demais.