A Nova Linha de Frente do Ransomware: Por que as VPNs Corporativas Estão Sob Cerco

enterprise VPN vulnerabilities ransomware campaigns CVE-2025-20393 Fortinet authentication bypass VPN gateway security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
31 de julho de 2026
4 min de leitura
A Nova Linha de Frente do Ransomware: Por que as VPNs Corporativas Estão Sob Cerco

TL;DR

• Escalada massiva em ataques direcionados contra VPNs corporativas e infraestrutura de borda. • Grupos APT estão utilizando vulnerabilidades críticas de RCE e bypass de autenticação. • Dispositivos Cisco e Fortinet enfrentam exploração generalizada via campanhas automatizadas por IA. • Atacantes utilizam botnets de mais de 10.000 IPs para coleta de credenciais em larga escala. • Dispositivos de gateway tornaram-se o alvo principal para sindicatos globais de ransomware.

A Nova Linha de Frente do Ransomware: Por que as VPNs Corporativas Estão Sob Cerco

O perímetro digital está desmoronando, e os culpados não estão apenas batendo à porta — eles estão entrando diretamente. Ao longo do final de 2025, agências globais de cibersegurança e caçadores de ameaças observaram uma escalada massiva em ataques direcionados contra gateways de VPN corporativos e infraestruturas de borda. Não estamos falando de ruído aleatório aqui. Estas são operações cirúrgicas de alto risco que utilizam um coquetel de falhas críticas de execução remota de código (RCE), bypass de autenticação e ataques de força bruta que fazem as defesas tradicionais parecerem escudos de papel.

O cenário atual é um campo minado. Grandes fornecedores — Cisco, Fortinet, Palo Alto Networks — estão na mira. Pesquisadores rastrearam essas campanhas até uma mistura perigosa de grupos APT patrocinados por estados e sindicatos de ransomware. O ponto em comum? Todos estão apostando pesado em táticas automatizadas e orientadas por IA para detectar e explorar vulnerabilidades antes mesmo que sua equipe de segurança tenha a chance de ler as notas de atualização.

A Corrida do Ouro das Vulnerabilidades

A onda atual de ataques não é apenas sobre invadir; é sobre transformar as próprias ferramentas destinadas a manter as redes seguras em armas. Se você está operando esses sistemas, as seguintes vulnerabilidades provavelmente estão tirando o sono da sua equipe de SOC:

  • CVE-2025-20393 (Cisco AsyncOS): Esta é um pesadelo. Com uma pontuação CVSS de 10.0, é o "cartão de saída livre da prisão" definitivo para atacantes. Afeta os Secure Email Gateways, permitindo a execução remota de código. Já vimos o grupo APT UAT-9686, baseado na China, usando isso para implementar o backdoor 'AquaShell', garantindo que permaneçam em sua rede muito tempo após a violação inicial.
  • CVE-2025-59718 e CVE-2025-59719 (Fortinet): Essas falhas efetivamente removem as trancas das portas, permitindo que atacantes ignorem a autenticação em dispositivos Fortinet. É uma rota direta para firewalls e gateways VPN que não deveriam estar acessíveis.
  • A Campanha 'FortiBleed': Isso não é apenas uma vulnerabilidade; é uma campanha completa. Agências globais têm soado o alarme, observando que atacantes estão usando isso para coletar credenciais em larga escala.

Imagem cortesia de Rod Trent's Substack

A escala é impressionante. Estamos vendo campanhas de força bruta utilizando mais de 10.000 endereços IP únicos simultaneamente para atacar gateways da Cisco e da Palo Alto Networks. É um jogo de números, e os atacantes estão vencendo. Dispositivos de segurança de gateway agora representam impressionantes 17% de todas as vulnerabilidades exploradas. O perímetro não está apenas fino; ele é efetivamente transparente.

Mudanças Táticas: O Novo Normal

Se você observar os dados do primeiro semestre de 2025, o cenário torna-se mais sombrio. As divulgações de CVE saltaram 16% em comparação com o ano anterior, com 161 vulnerabilidades apresentando exploração ativa no mundo real. O detalhe real? Quase 69% desses exploits exigem zero autenticação. Você não precisa de uma senha se a porta já estiver fora das dobradiças.

Conforme documentado nas tendências de malware e vulnerabilidades do S1 2025, a mudança tática é clara: os atacantes estão migrando para Trojans de Acesso Remoto (RATs) versáteis como AsyncRAT, XWorm e Remcos. Eles também estão sendo criativos com ataques à cadeia de suprimentos, como a campanha PyStoreRAT, que visa profissionais de TI diretamente para ganhar uma base na empresa.

Tipo de Vetor Alvo Principal Atributo Chave
Execução Remota de Código Cisco AsyncOS 10.0 CVSS / Ligado a APT
Bypass de Autenticação Gateways Fortinet Exposição de credenciais
Força Bruta Gateways VPN 10.000+ IPs únicos
Cadeia de Suprimentos Profissionais de TI Implementação de PyStoreRAT

Como Manter a Linha de Defesa

Defender-se contra essa bagunça exige mais do que apenas uma atualização de firewall. Exige uma mudança fundamental na forma como vemos a confiança. Agências globais estão pressionando as organizações para que reconheçam os riscos de exposição de credenciais inerentes a campanhas como o FortiBleed, e a mensagem é simples: corrija rapidamente ou pague o preço.

Profissionais de segurança precisam estar hipervigilantes em relação aos alertas mais recentes de infraestrutura da Cisco e Fortinet. Como esses exploits frequentemente ignoram a autenticação completamente, seu perímetro é essencialmente uma sugestão, não uma barreira. Se você deseja fortalecer suas defesas, comece por aqui:

  • A correção é inegociável: Se você ainda não resolveu as CVE-2025-20393, CVE-2025-59718 e CVE-2025-59719, pare de ler e faça isso agora.
  • Elimine a senha estática: Mude para MFA resistente a phishing. Se o seu acesso VPN ainda depende apenas de uma senha, você está efetivamente convidando esses grupos para entrar.
  • Segmente sua rede: Se eles entrarem no gateway, não os deixe chegar às joias da coroa. Limite o movimento lateral isolando sua infraestrutura crítica.
  • Observe o comportamento, não apenas as assinaturas: Use ferramentas de EDR para caçar as pegadas específicas de RATs como o AsyncRAT ou o backdoor AquaShell.

A integração da IA nessas campanhas de ransomware transformou uma ameaça de movimento lento em uma colisão de alta velocidade. Os atacantes estão transformando vulnerabilidades em armas em um ritmo que a correção manual simplesmente não consegue acompanhar. Embora estruturas de ataque padronizadas sejam úteis para mapear essas ameaças, elas são tão boas quanto o tempo de resposta da equipe que as utiliza.

A realidade é que o perímetro se dissolveu. Entre a fraude financeira focada em dispositivos móveis e o aumento de ataques de retransmissão sofisticados, "dentro" e "fora" estão se tornando distinções sem sentido. Estamos em uma era de segurança centrada na identidade. Se você não está validando rigorosamente cada tentativa de conexão à sua VPN, você já está atrasado. Fique alerta, seja paranoico e mantenha essas correções atualizadas — a alternativa é cara demais.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article