Existe uma configuração incorreta de décadas que fica silenciosamente dentro de inúmeras redes empresariais, e os atacantes ainda estão fazendo pleno uso dela. O Protocolo de Área de Trabalho Remota (RDP) permite que os usuários se conectem e controlem um computador remotamente sobre uma rede. Quando sua porta padrão, 3389, fica exposta à internet pública, torna-se uma porta fácil para criminosos entrarem. Em 2026, continua sendo uma das maneiras mais confiáveis para os atacantes ganharem acesso inicial a um ambiente de negócios.
Descoberta e Escopo da Ameaça
Os atacantes não precisam de uma exploração sofisticada ou de uma campanha direcionada para invadir. Eles executam varreduras automatizadas em toda a internet, procurando qualquer máquina com a porta 3389 aberta. Uma vez que encontram uma, têm tudo o que precisam para começar uma intrusão. Qualquer porta RDP exposta é efetivamente um convite permanente, independentemente de quão pequena ou pouco profissional seja a organização alvo.
Analistas da Huntress identificaram e documentaram vários casos reais onde portas RDP expostas levaram a compromissos diretos de rede. A Huntress disse em um relatório que estes são incidentes reais tratados por seu Centro de Operações de Segurança, não cenários hipotéticos. Os padrões descobertos revelam quão confiavelmente essa configuração incorreta negligenciada está sendo transformada em um ponto de entrada criminal.
Impacto e Alcance
Uma vez que uma porta aberta é encontrada, as intrusões podem se mover rapidamente. Em um caso documentado, uma organização de saúde deixou um servidor RDP diretamente exposto à internet. O atacante não precisou de nenhuma exploração especial, apenas da porta aberta, e a violação começou imediatamente. Um SIEM detectou a intrusão no momento do acesso inicial e o SOC removeu o atacante, mas uma única regra de firewall poderia ter parado todo o incidente.
Em um segundo caso, os atacantes entraram através de um portal exposto de Acesso Web de Área de Trabalho Remota, implantando um túnel reverso personalizado e scripts automatizados de coleta de credenciais. O SOC os bloqueou, mas os atacantes retornaram na manhã seguinte pelo mesmo portal usando uma conta diferente. A exposição não foi fechada, então nada os impediu de entrar novamente.
Desafios de Segurança e Ruído de Alertas
Parte do motivo pelo qual este problema persiste é a carga pesada colocada sobre pequenas equipes de segurança. Uma pesquisa da Huntress com 1.050 profissionais de TI e segurança descobriu que apenas 39,6% das organizações têm uma equipe de cibersegurança dedicada interna, e 18% dependem de uma única pessoa. Quando as equipes estão esticadas tão finas, uma exposição RDP sinalizada pode ficar em um backlog por meses sem ser abordada.
O ruído de alertas piora tudo. Quase 64,1% dos entrevistados disseram que pelo menos 25% de seus alertas são ruído sem sentido. Quando os profissionais são inundados com falsos positivos, avisos críticos sobre portas expostas ficam enterrados. Como Chris Henderson, CISO da Huntress, observou, as pessoas não falham porque são descuidadas, mas porque os sistemas não foram projetados para capturar esses erros.
Medidas de Mitigação Recomendadas
As correções são simples, mas exigem que alguém aja. Se o RDP não precisa enfrentar a internet aberta, coloque-o atrás de um firewall agora. Uma ferramenta como Shodan ou uma varredura externa básica do seu intervalo de IP pode confirmar se a porta 3389 está exposta. Essa única verificação pode prevenir uma violação séria.
Quando os atacantes ganham entrada através de qualquer exposição, fechem a lacuna e girem todas as credenciais associadas antes que eles retornem. Alimentar logs de firewall e VPN em um SIEM junto com dados de endpoint dá às equipes a visibilidade completa que precisam para capturar comportamento suspeito cedo, antes que uma configuração incorreta negligenciada se torne silenciosamente uma catástrofe.