TI para Consultorias: Instaladores Falsos Abrem Acesso Remoto ao Ambiente

Por Equipe Técnica da Diversa TecnologiaPublicado em 02/10/2026

Consultor diante de dois monitores em escritório silencioso, com janela de sessão remota aberta e gráficos discretos em tons de azul

Um consultor recebe um convite de reunião por e-mail. A página pede a instalação de um componente para abrir a sala. O arquivo tem nome plausível, a instalação termina sem erro e nada parece fora do lugar.

O que foi instalado, em alguns casos recentes, não era um componente de reunião. Era uma ferramenta legítima de administração remota, usada pelo atacante para controlar aquele computador de fora.

Esse tipo de incidente coloca uma pergunta direta para quem responde por TI para consultorias: quem decide, hoje, quais programas de acesso remoto podem existir nas máquinas da sua equipe?

O que a Microsoft observou nessas campanhas

Em 29 de setembro de 2026, o time de Defender Experts da Microsoft publicou uma análise de campanhas de phishing que distribuem software de administração remota disfarçado. A atividade foi observada em julho de 2026 e atingiu organizações de diferentes setores, sem atribuição a um grupo nomeado.

O detalhe que importa: a ferramenta usada no acesso inicial não era um malware tradicional. Era o MSP360 RMM, um produto comercial de monitoramento e gestão remota, na versão 2.5.0.67. Depois de instalado, ele serviu de ponte para um segundo canal de acesso, o cliente ConnectWise ScreenConnect, instalado em modo silencioso por um comando disparado pelo próprio agente.

Ou seja: dois softwares de mercado, assinados e funcionais, cumprindo o papel que antes exigiria um programa malicioso. Para o antivírus, ambos são aplicações válidas. Para o usuário, a instalação parece uma exigência comum de reunião ou de leitor de PDF.

Fonte: Microsoft Security Blog — Phishing Abuses RMM Tools for Persistent Access.

Como o convite chega até a equipe

A Microsoft descreve pretextos variados nas mensagens: pedidos de reunião de trabalho, avisos de instalação de Zoom e Google Meet, atualizações de Adobe Acrobat e de leitores de PDF, confirmações de presença, solicitações de revisão de documento e conteúdos com tema de entrega de encomendas.

Os links levavam a páginas controladas pelo atacante, construídas para imitar portais de compartilhamento de arquivos, fluxos de convite, páginas de leitor de PDF e plataformas de colaboração. Os arquivos ficavam hospedados tanto em infraestrutura própria quanto em serviços legítimos de nuvem — Amazon S3, Cloudflare R2, Dropbox, GitLab e Supabase estão entre os citados.

Os nomes de arquivo acompanhavam o pretexto, em exemplos como VIP_ECARD_INVITATION_rmm_v2.5.0.67 e ZoomSetup_Installation_v2.5.0.67. O sufixo da versão ficava visível, mas raramente alguém para para questioná-lo quando a reunião está prestes a começar.

Por que uma consultoria é um alvo conveniente

Não há, no material da Microsoft, qualquer indicação de que consultorias tenham sido especificamente visadas. O que existe são características de rotina que tornam esse formato de ataque mais difícil de barrar nesse tipo de empresa.

Consultorias trabalham com agenda externa. Convites de reunião de pessoas desconhecidas são normais, não exceção. Pedidos de revisão de documento vindos de fora são o próprio trabalho. A equipe acessa ambientes de clientes, usa sessões remotas com frequência e muitas vezes instala utilitários por conta própria para resolver um problema no prazo.

Some-se a isso o fato de que um consultor costuma ter, no mesmo computador, material de vários clientes. O acesso a uma única máquina pode expor propostas, diagnósticos, planilhas de custo e documentos de terceiros — com reflexo direto em contrato de confidencialidade e em obrigações de proteção de dados.

É a mesma lógica que já discutimos em Shadow AI: a ferramenta entra pela urgência de resolver uma tarefa, não por má intenção. A diferença é que aqui a ferramenta instalada dá controle da máquina a quem enviou o convite.

O que acontece depois que a ferramenta é instalada

A sequência descrita pela Microsoft ajuda a entender por que o problema não termina na desinstalação do primeiro programa.

Com o agente de administração remota ativo, o atacante usou PowerShell para instalar o segundo cliente de acesso remoto, de forma silenciosa. Em seguida, passou a transferir utilitários para pastas de usuário, com nomes escolhidos para parecer componentes do Windows. Por esses canais, seguiu com coleta de informações e tentativas de acesso a credenciais.

Três consequências práticas para a consultoria:

  • O acesso é persistente: fechar a janela da reunião não encerra a sessão do atacante.
  • O acesso é redundante: remover um cliente remoto pode deixar o outro ativo.
  • As credenciais usadas naquela máquina passam a ser consideradas comprometidas, o que inclui contas de e-mail, de sistemas de clientes e de plataformas de nuvem.

A própria Microsoft recomenda redefinir as senhas das contas usadas para instalar serviços de administração remota não autorizados. Vale tratar isso como parte do procedimento, não como medida opcional.

Sinais que merecem verificação no seu ambiente

Nenhum item abaixo prova, por si só, que houve incidente. Todos indicam pontos que pedem verificação com apoio técnico.

  • Programas de acesso remoto instalados em máquinas que não deveriam tê-los.
  • Mais de uma ferramenta de administração remota no mesmo computador.
  • Serviços de acesso remoto iniciando automaticamente em estações de trabalho comuns.
  • Executáveis com nome de componente do Windows dentro de pastas de documentos do usuário.
  • Instalações recentes feitas por uma conta de usuário, sem registro de solicitação.
  • Sessões remotas em horários que não correspondem à rotina da equipe.
  • Conexões de saída para domínios desconhecidos a partir de processos de administração remota.

Esse levantamento rende um inventário simples: qual ferramenta de acesso remoto é oficial na empresa, quem pode instalá-la e quem acompanha seu uso. Uma empresa de gestão de TI consegue transformar esse inventário em configuração aplicada, em vez de deixá-lo como documento.

Governar quais ferramentas de acesso remoto são permitidas

A recomendação central da Microsoft é governar as ferramentas aprovadas, em vez de tentar reconhecer cada variante maliciosa. São três frentes técnicas, todas documentadas pelo fabricante.

Controle de aplicações. O AppLocker permite criar regras por editor do software, bloqueando instâncias de ferramentas de administração remota que não constem da lista aprovada. É o mecanismo que impede a instalação antes de ela acontecer, independentemente do nome do arquivo. A referência está na documentação do AppLocker.

Regras de redução de superfície de ataque. O Defender para Endpoint traz um conjunto de regras que limita comportamentos usados nessas cadeias, incluindo o bloqueio de comandos PsExec e WMI e a proteção avançada contra ransomware. Cada regra, seu identificador e seus efeitos estão descritos na referência das regras de redução de superfície de ataque.

Proteção entregue pela nuvem. Manter ativa a proteção em nuvem do Defender Antivírus é parte das orientações, porque melhora a resposta a arquivos vistos pela primeira vez.

Vale registrar que esse tipo de medida não é exclusividade de ambiente grande. São configurações de produto, aplicáveis a um parque de quinze máquinas da mesma forma que a um de quinhentas — o que falta, em geral, é alguém com a responsabilidade formal de aplicá-las e revisá-las.

Identidade e e-mail: as duas portas que antecedem a instalação

O instalador falso só chega ao computador se a mensagem chegar à caixa de entrada e se a conta puder ser usada sem barreira adicional.

Na identidade, a orientação da Microsoft para ferramentas de administração aprovadas inclui exigir autenticação multifator. O Acesso Condicional do Entra ID é o mecanismo que aplica essa e outras condições por aplicativo, usuário e contexto de acesso, conforme a documentação de Acesso Condicional.

No e-mail, a revisão prática envolve a filtragem de mensagens, o tratamento de links e anexos e o registro do que foi bloqueado. Para equipe que trabalha fora do escritório, a configuração do dispositivo pesa tanto quanto a da rede — assunto que detalhamos nas melhores práticas de TI para home office.

E, porque a cadeia descrita termina em coleta de credenciais e risco de ransomware, a capacidade de restaurar o ambiente continua sendo a última linha de defesa. Os critérios para isso estão em backup contra ransomware para PME.

O relatório anual de defesa digital da Microsoft, divulgado em 1º de outubro de 2026, trata justamente da combinação entre automação, uso de IA por atacantes e segurança de agentes. A leitura reforça a direção: o controle precisa estar na configuração do ambiente, não na capacidade de a equipe identificar cada mensagem suspeita. Veja os destaques do relatório de 2026.

O que incluir no escopo do suporte de TI

Ao avaliar ou revisar um contrato de suporte de TI para empresas, estas perguntas separam uma proposta genérica de um escopo que cobre o cenário descrito aqui:

  • O controle de aplicações está contemplado, com a lista de ferramentas de acesso remoto aprovadas?
  • Quem aplica e quem revisa as regras de redução de superfície de ataque?
  • Como é feito o inventário de software instalado nas estações, e com qual periodicidade?
  • O contrato prevê a investigação de instalação não autorizada e a redefinição de credenciais afetadas?
  • Existe prazo definido para a primeira resposta em incidente crítico?
  • Quem documenta as configurações, para que a decisão não dependa de uma pessoa específica?

A última pergunta costuma ser a mais reveladora. O que não está documentado tende a se perder na primeira troca de equipe. Os critérios para avaliar prazos e garantias estão reunidos em SLA de TI: o que realmente importa no contrato.

Na Diversa, esse acompanhamento se apoia em mais de 2.500 dispositivos monitorados, SLA de 99,8% e primeira resposta humana em menos de 30 minutos para incidentes críticos — números que mantemos publicados justamente para que possam ser cobrados.

Próximos passos para a sua consultoria

Três movimentos cabem em uma semana de trabalho, sem projeto longo.

O primeiro é o inventário: levantar quais ferramentas de acesso remoto existem hoje nas máquinas da equipe e qual delas é a oficial. O segundo é a regra: bloquear por controle de aplicações o que não estiver na lista aprovada. O terceiro é a orientação à equipe, com um exemplo concreto — nenhuma reunião legítima exige a instalação de um programa enviado por link em e-mail.

A partir daí, a discussão sobre TI para consultorias deixa de girar em torno de antivírus e passa a tratar do que de fato sustenta a operação: quem tem acesso, a quê, com qual autorização e com qual registro.

Converse com a Diversa Tecnologia sobre o ambiente da sua consultoria, o controle das estações e a revisão dos acessos.

Perguntas frequentes sobre acesso remoto e TI para consultorias

Porque o programa instalado é legítimo. Nas campanhas descritas pela Microsoft em 29 de setembro de 2026, o acesso inicial veio de um produto comercial de administração remota, o MSP360 RMM, e depois de um cliente ConnectWise ScreenConnect. São softwares de mercado, assinados e funcionais. O bloqueio eficaz vem do controle de aplicações, que define quais ferramentas de acesso remoto podem existir no ambiente, e não da identificação de um arquivo malicioso.

Não necessariamente. Na cadeia observada, o primeiro agente instalou um segundo canal de acesso remoto em modo silencioso, de modo que remover apenas um deles pode deixar o outro ativo. A Microsoft também recomenda redefinir as senhas das contas usadas para instalar serviços de administração remota não autorizados, porque a etapa seguinte do ataque envolve coleta de informações e tentativas de acesso a credenciais.

A Microsoft cita pedidos de reunião de trabalho, avisos de instalação de Zoom e Google Meet, atualizações de Adobe Acrobat e de leitores de PDF, confirmações de presença, solicitações de revisão de documento e conteúdos com tema de entrega de encomendas. As páginas de destino imitavam portais de compartilhamento de arquivos e plataformas de colaboração, e os arquivos chegaram a ser hospedados em serviços legítimos de nuvem.

Sim, porque se trata de configuração de produto, não de investimento em nova plataforma. Controle de aplicações por regra de editor, regras de redução de superfície de ataque e exigência de autenticação multifator se aplicam a um parque de quinze estações da mesma forma que a um ambiente grande. O que normalmente falta é a definição de quem aplica, documenta e revisa essas configurações.

Por três passos. Levantar quais ferramentas de acesso remoto estão instaladas nas máquinas da equipe e definir qual é a oficial; bloquear por controle de aplicações tudo que não estiver nessa lista; e orientar a equipe com um critério simples, de que nenhuma reunião legítima exige instalar um programa recebido por link em e-mail.

Revisar o controle de acessos da sua consultoria

A Diversa Tecnologia avalia quais ferramentas de acesso remoto existem no seu ambiente, aplica o controle de aplicações e organiza a revisão de contas e credenciais.

Falar com a Diversa sobre segurança do ambiente

Sobre o autor

Equipe Técnica da Diversa Tecnologia

Time de engenharia, suporte e segurança da informação

Time multidisciplinar da Diversa Tecnologia responsável por infraestrutura, suporte, cloud, backup e segurança da informação em ambientes corporativos. Todo conteúdo publicado passa por revisão técnica interna antes da publicação.