VPN corporativa: a porta que 3 em cada 4 ransomwares usaram

VPN corporativa: a porta que 3 em cada 4 ransomwares usaram

Em 4 de outubro de 2026, a CISA (agência de cibersegurança dos EUA) deu três dias para que órgãos federais corrigissem uma falha em appliances de VPN Citrix NetScaler — a terceira do mesmo equipamento em pouco mais de um mês, uma delas explorada como zero-day desde 3 de setembro. Prazo assim não é burocracia: o concentrador de VPN virou alvo preferencial. O relatório InsurSec 2026 da At-Bay, sobre mais de 6.500 sinistros reais, aponta que 73% dos ataques de ransomware de 2025 começaram por uma VPN — proporção que praticamente dobrou em dois anos. E a pequena e média empresa está no centro do alvo porque foi ela que, na pressa do home office, ligou uma VPN e nunca mais olhou para ela.

A VPN não é o problema. O jeito como ela é usada, sim

VPN significa rede privada virtual: um túnel criptografado que liga o computador de quem está fora ao escritório. A tecnologia funciona e segue tendo lugar — principalmente para ligar duas unidades da empresa (site-to-site). O problema é usá-la para dar acesso a pessoas. Pense num prédio comercial. A VPN é o crachá que abre a catraca. Quem passa pela catraca está dentro do prédio — e circula por todos os andares, incluindo a sala do servidor e o arquivo do RH. É isso que uma VPN tradicional entrega: acesso à rede inteira, não ao sistema que a pessoa precisa usar. Quem só abre o ERP recebe, de bônus, caminho livre até os arquivos compartilhados, o NAS e as câmeras.

Os quatro erros que aparecem em quase todo diagnóstico

  • Credencial compartilhada: um usuário “vpn-escritorio” que a equipe toda conhece — e que o ex-funcionário também conhece.
  • Sem MFA: login e senha bastam. O grupo de ransomware Akira tem como marca registrada exatamente isso: entrar por VPN sem segundo fator, com credencial comprada em fórum.
  • Túnel aberto 24 horas: conexão permanente, sem janela de horário nem revisão de quem ainda precisa daquele acesso.
  • Appliance sem atualização: o equipamento de borda é o mais exposto da rede e o menos atualizado da empresa. Nos dados da Verizon, dispositivos de borda e VPN saltaram de 3% para 22% das violações originadas em exploração de vulnerabilidade.

Some os quatro e o resultado é previsível: o relatório da Coalition mostra que serviços de acesso remoto responderam por 87% das reivindicações de ransomware em que o vetor foi identificado, e um único fabricante de VPN concentrou 27% dos sinistros da At-Bay.

Por que a credencial vazada é pior do que parece

Quando um infostealer rouba as senhas salvas no navegador de um colaborador, a credencial de VPN vai junto — e vale mais que a do e-mail, porque dá acesso a IPs internos. Com ela, o atacante não precisa de phishing nem aciona o filtro de e-mail: ele faz login e, nos registros, parece ser o colaborador trabalhando de casa.

ZTNA: liberar o sistema, não a rede

O caminho moderno chama-se ZTNA (Zero Trust Network Access) e aplica ao acesso remoto o princípio do Zero Trust: nunca confie, sempre verifique. Em vez de colocar o dispositivo dentro da rede, o ZTNA cria uma conexão por aplicação. O usuário recebe o ERP — e só o ERP. O resto da rede não fica apenas bloqueado: fica invisível, porque não há concentrador escutando na borda para ser descoberto e explorado.

A diferença prática é o raio do estrago: credencial de VPN vazada entrega a rede, credencial de ZTNA entrega um sistema, com verificação contínua de identidade e de postura do dispositivo. O Gartner trata o ZTNA como a alternativa escalável à VPN de acesso remoto e aponta o excesso de complexidade nas políticas como o maior freio à adoção. Tradução para a PME: isso é projeto, não compra de caixinha.

Como proteger o acesso remoto da sua empresa

1. Inventarie quem tem VPN hoje

Liste usuários, data do último acesso e motivo do acesso. Na maioria das PMEs, boa parte das contas pertence a quem mudou de função, saiu da empresa ou era de fornecedor com contrato encerrado. Desative tudo que não tiver dono e justificativa.

2. Exija MFA em 100% dos acessos remotos

Sem exceção para diretoria, para a TI ou para “aquele sistema antigo”. Prefira aplicativo autenticador ou chave física a SMS, que é interceptável. Essa única medida derruba o vetor favorito do Akira.

3. Atualize o appliance de borda como prioridade máxima

Firewall, roteador e concentrador de VPN merecem janela de manutenção própria, acompanhando o catálogo de vulnerabilidades ativamente exploradas. Nos dados da Verizon, falhas de borda levam mediana acima de 30 dias para serem corrigidas — tempo de sobra para o invasor.

4. Segmente a rede e dê acesso mínimo

Quem entra por VPN deve cair em uma sub-rede restrita, com regras liberando apenas os destinos necessários. Os controles 1 e 2 do CIS Controls v8 (inventário de ativos e de software) são o ponto de partida: não se segmenta o que não se conhece.

5. Migre para ZTNA por fases e monitore

Comece pelos acessos de maior risco — fornecedores, terceiros e administradores — e depois mova os sistemas de negócio, mantendo a VPN só nos enlaces entre unidades. Ligue alerta de login fora do horário e revise os acessos a cada trimestre.

A pergunta que vale mais do que a ferramenta

O acesso remoto é o caminho mais barato para o atacante: não exige engenharia social, não acorda o antivírus e não deixa rastro óbvio. Trocar a VPN por ZTNA ajuda, mas só depois de responder à pergunta que sustenta as duas tecnologias — qual pessoa precisa de qual sistema, e por quanto tempo. Sem isso, a empresa só transfere o problema para uma ferramenta mais nova. Comece pelo inventário, ligue o MFA ainda esta semana e trate a migração como projeto com fases e responsáveis.

🔐 Você sabe quantas pessoas têm VPN ativa na sua empresa agora? Fale com os especialistas da Trinity TI e faça um diagnóstico do seu acesso remoto — do inventário de contas ao desenho de ZTNA por aplicação.

Posts Relacionados