Análise revelou que 63% dos dispositivos monitorados utilizam mais de uma solução de acesso remoto; excesso de ferramentas e instalações não autorizadas ampliam os riscos para pequenas e médias empresas

São Paulo, Brasil – Aplicativos utilizados diariamente por equipes de TI para acessar computadores à distância, prestar suporte técnico e administrar redes corporativas também são alvos de cibercriminosos para invadir sistemas, manter acesso a máquinas comprometidas e espalhar malware. O alerta é da Unidade de Pesquisa de Ameaças da Acronis (TRU), que analisou dados de mais de 1,8 milhão de endpoints gerenciados e identificou que 63% deles utilizam mais de uma ferramenta de acesso remoto.
Embora soluções como AnyDesk, TeamViewer e ConnectWise ScreenConnect tenham aplicações legítimas e sejam amplamente adotadas por empresas, a presença de múltiplos programas, como ferramentas antigas ou sem uso, pode dificultar a identificação de atividades suspeitas e aumentar a superfície de ataque das organizações.
Segundo a análise, algumas ferramentas aparecem em incidentes de segurança com uma frequência muito superior à observada em implantações legítimas. É o caso do MeshAgent e do Ammyy Admin, enquanto outras soluções populares também podem ser exploradas por invasores quando instaladas sem autorização, mantidas desatualizadas ou utilizadas fora dos controles da empresa.
Recurso do Windows lidera entre as ferramentas exploradas
O Remote Desktop Protocol (RDP), recurso nativo do Windows, foi o protocolo de acesso remoto mais abusado nos incidentes analisados. Em aproximadamente 20% dos ataques envolvendo RDP, os invasores alteraram configurações do sistema para habilitar o acesso remoto em máquinas onde ele estava desativado ou reduzir as exigências de segurança para conexões.
Em determinados casos, os criminosos também criaram novas contas de administrador para garantir acesso persistente aos dispositivos. A análise identificou ainda o uso de ferramentas que permitem múltiplas sessões simultâneas de RDP e programas capazes de extrair senhas salvas, facilitando a movimentação dos invasores para outros computadores da rede.
A Acronis recomenda que as empresas desativem o RDP quando e onde ele não for necessário. Nos ambientes em que o recurso permanecer ativo, a orientação é utilizar mecanismos como VPN ou soluções de acesso de confiança zero, além de reforçar a autenticação e monitorar alterações inesperadas.
Softwares conhecidos podem virar porta de entrada
O ConnectWise ScreenConnect, uma das plataformas RMM mais utilizadas no levantamento, foi alvo de diferentes campanhas de exploração. A Acronis citou a vulnerabilidade CVE-2024-1709, que permitia contornar a autenticação e criar contas administrativas em servidores sem correção.
A empresa ainda identificou campanhas de distribuição de instaladores modificados da ferramenta. Nesses casos, os criminosos utilizam versões aparentemente legítimas do software para conectar as vítimas a uma infraestrutura controlada por atacantes e instalar programas maliciosos.
Manter as soluções atualizadas, exigir autenticação multifator para contas administrativas e investigar qualquer agente instalado que se conecte a servidores não reconhecidos pela organização, são algumas das recomendações adicionais feitas pela Acronis.
MeshAgent e VNC aparecem entre os principais sinais de comprometimento
O MeshAgent, componente do MeshCentral, foi a ferramenta mais frequentemente implantada por invasores nos incidentes avaliados pela TRU. Sua capacidade de funcionar como serviço do Windows, bloquear arquivos e reiniciar automaticamente faz com que seja particularmente útil para criminosos que desejam manter acesso a uma máquina mesmo após tentativas de remoção.
Já entre os incidentes envolvendo variantes de VNC, principalmente UltraVNC, 95,8% foram classificados como maliciosos. Os casos incluíram servidores ocultos, execução em sessões invisíveis ao usuário e uso de ferramentas para roubo de credenciais.
Para organizações que não utilizam essas soluções, a orientação é bloquear sua instalação e tratar sua presença como um possível indicador de comprometimento.
Como as empresas podem reduzir o risco
A Acronis indica que as organizações adotem uma abordagem baseada em três ações principais:
Bloquear ferramentas sem uso legítimo identificado: soluções como MeshAgent/MeshCentral e Ammyy Admin devem ser impedidas de funcionar, salvo quando houver uma autorização específica;
Monitorar ferramentas com uso legítimo, mas frequentemente abusadas: RDP, VNC, Tactical RMM e Action1 exigem políticas rígidas de implantação, atualizações e investigação de instalações não autorizadas;
Auditar ferramentas amplamente utilizadas: mesmo soluções conhecidas, como AnyDesk, TeamViewer e ScreenConnect, devem ser mantidas atualizadas, protegidas por MFA e vinculadas a servidores autorizados.
A empresa também recomenda que equipes de TI mantenham um inventário atualizado dos softwares instalados, removam ferramentas redundantes ou sem uso e investiguem situações em que um programa de acesso remoto aparece associado a sinais de movimentação lateral, execução de comandos ou comunicação com infraestruturas suspeitas.
Para a Acronis, reduzir o número de ferramentas instaladas e garantir que cada uma delas tenha uma finalidade conhecida são medidas simples que podem diminuir significativamente os riscos. Em um cenário no qual os criminosos utilizam os mesmos programas empregados por profissionais de tecnologia, a capacidade de distinguir uma instalação legítima de uma implantação maliciosa se torna essencial para a segurança corporativa.
Sobre a Acronis
A Acronis é uma empresa global de proteção cibernética que fornece cibersegurança, proteção de dados e gerenciamento de endpoints nativamente integrados para provedores de serviços gerenciados (MSPs), pequenas e médias empresas (PMEs) e departamentos de TI corporativos. As soluções da Acronis são altamente eficientes e projetadas para identificar, prevenir, detectar, responder, remediar e recuperar-se de ameaças cibernéticas modernas com o mínimo de tempo de inatividade, garantindo a integridade dos dados e a continuidade dos negócios. A Acronis oferece a solução de segurança mais abrangente do mercado para MSPs, graças à sua capacidade única de atender às necessidades de ambientes de TI diversos e distribuídos.
Fundada em Singapura em 2003 e com sede na Suíça, a Acronis possui 15 escritórios em todo o mundo e colaboradores em mais de 50 países. O Acronis Cyber Protect está disponível em 26 idiomas, em 150 países, e é utilizado por mais de 21.000 provedores de serviços para proteger mais de 750.000 empresas. Saiba mais em www.acronis.com.