A Nova Linha de Frente do Ransomware: Por que as VPNs Corporativas Estão Sob Cerco
TL;DR
A Nova Linha de Frente do Ransomware: Por que as VPNs Corporativas Estão Sob Cerco
O perímetro digital está desmoronando, e os culpados não estão apenas batendo à porta — eles estão entrando diretamente. Ao longo do final de 2025, agências globais de cibersegurança e caçadores de ameaças observaram uma escalada massiva em ataques direcionados contra gateways de VPN corporativos e infraestruturas de borda. Não estamos falando de ruído aleatório aqui. Estas são operações cirúrgicas de alto risco que utilizam um coquetel de falhas críticas de execução remota de código (RCE), bypass de autenticação e ataques de força bruta que fazem as defesas tradicionais parecerem escudos de papel.
O cenário atual é um campo minado. Grandes fornecedores — Cisco, Fortinet, Palo Alto Networks — estão na mira. Pesquisadores rastrearam essas campanhas até uma mistura perigosa de grupos APT patrocinados por estados e sindicatos de ransomware. O ponto em comum? Todos estão apostando pesado em táticas automatizadas e orientadas por IA para detectar e explorar vulnerabilidades antes mesmo que sua equipe de segurança tenha a chance de ler as notas de atualização.
A Corrida do Ouro das Vulnerabilidades
A onda atual de ataques não é apenas sobre invadir; é sobre transformar as próprias ferramentas destinadas a manter as redes seguras em armas. Se você está operando esses sistemas, as seguintes vulnerabilidades provavelmente estão tirando o sono da sua equipe de SOC:
- CVE-2025-20393 (Cisco AsyncOS): Esta é um pesadelo. Com uma pontuação CVSS de 10.0, é o "cartão de saída livre da prisão" definitivo para atacantes. Afeta os Secure Email Gateways, permitindo a execução remota de código. Já vimos o grupo APT UAT-9686, baseado na China, usando isso para implementar o backdoor 'AquaShell', garantindo que permaneçam em sua rede muito tempo após a violação inicial.
- CVE-2025-59718 e CVE-2025-59719 (Fortinet): Essas falhas efetivamente removem as trancas das portas, permitindo que atacantes ignorem a autenticação em dispositivos Fortinet. É uma rota direta para firewalls e gateways VPN que não deveriam estar acessíveis.
- A Campanha 'FortiBleed': Isso não é apenas uma vulnerabilidade; é uma campanha completa. Agências globais têm soado o alarme, observando que atacantes estão usando isso para coletar credenciais em larga escala.
Imagem cortesia de Rod Trent's Substack
A escala é impressionante. Estamos vendo campanhas de força bruta utilizando mais de 10.000 endereços IP únicos simultaneamente para atacar gateways da Cisco e da Palo Alto Networks. É um jogo de números, e os atacantes estão vencendo. Dispositivos de segurança de gateway agora representam impressionantes 17% de todas as vulnerabilidades exploradas. O perímetro não está apenas fino; ele é efetivamente transparente.
Mudanças Táticas: O Novo Normal
Se você observar os dados do primeiro semestre de 2025, o cenário torna-se mais sombrio. As divulgações de CVE saltaram 16% em comparação com o ano anterior, com 161 vulnerabilidades apresentando exploração ativa no mundo real. O detalhe real? Quase 69% desses exploits exigem zero autenticação. Você não precisa de uma senha se a porta já estiver fora das dobradiças.
Conforme documentado nas tendências de malware e vulnerabilidades do S1 2025, a mudança tática é clara: os atacantes estão migrando para Trojans de Acesso Remoto (RATs) versáteis como AsyncRAT, XWorm e Remcos. Eles também estão sendo criativos com ataques à cadeia de suprimentos, como a campanha PyStoreRAT, que visa profissionais de TI diretamente para ganhar uma base na empresa.
| Tipo de Vetor | Alvo Principal | Atributo Chave |
|---|---|---|
| Execução Remota de Código | Cisco AsyncOS | 10.0 CVSS / Ligado a APT |
| Bypass de Autenticação | Gateways Fortinet | Exposição de credenciais |
| Força Bruta | Gateways VPN | 10.000+ IPs únicos |
| Cadeia de Suprimentos | Profissionais de TI | Implementação de PyStoreRAT |
Como Manter a Linha de Defesa
Defender-se contra essa bagunça exige mais do que apenas uma atualização de firewall. Exige uma mudança fundamental na forma como vemos a confiança. Agências globais estão pressionando as organizações para que reconheçam os riscos de exposição de credenciais inerentes a campanhas como o FortiBleed, e a mensagem é simples: corrija rapidamente ou pague o preço.
Profissionais de segurança precisam estar hipervigilantes em relação aos alertas mais recentes de infraestrutura da Cisco e Fortinet. Como esses exploits frequentemente ignoram a autenticação completamente, seu perímetro é essencialmente uma sugestão, não uma barreira. Se você deseja fortalecer suas defesas, comece por aqui:
- A correção é inegociável: Se você ainda não resolveu as CVE-2025-20393, CVE-2025-59718 e CVE-2025-59719, pare de ler e faça isso agora.
- Elimine a senha estática: Mude para MFA resistente a phishing. Se o seu acesso VPN ainda depende apenas de uma senha, você está efetivamente convidando esses grupos para entrar.
- Segmente sua rede: Se eles entrarem no gateway, não os deixe chegar às joias da coroa. Limite o movimento lateral isolando sua infraestrutura crítica.
- Observe o comportamento, não apenas as assinaturas: Use ferramentas de EDR para caçar as pegadas específicas de RATs como o AsyncRAT ou o backdoor AquaShell.
A integração da IA nessas campanhas de ransomware transformou uma ameaça de movimento lento em uma colisão de alta velocidade. Os atacantes estão transformando vulnerabilidades em armas em um ritmo que a correção manual simplesmente não consegue acompanhar. Embora estruturas de ataque padronizadas sejam úteis para mapear essas ameaças, elas são tão boas quanto o tempo de resposta da equipe que as utiliza.
A realidade é que o perímetro se dissolveu. Entre a fraude financeira focada em dispositivos móveis e o aumento de ataques de retransmissão sofisticados, "dentro" e "fora" estão se tornando distinções sem sentido. Estamos em uma era de segurança centrada na identidade. Se você não está validando rigorosamente cada tentativa de conexão à sua VPN, você já está atrasado. Fique alerta, seja paranoico e mantenha essas correções atualizadas — a alternativa é cara demais.