
Phishing com ferramentas RMM: quem pode acessar seus dados?
Por Equipe Técnica HD Doctor
Resposta direta
Se uma instalação de suporte remoto surgiu sem solicitação da empresa, confirme sua origem com a equipe de TI por um canal conhecido. Não autorize acesso apenas porque o programa tem assinatura digital ou um nome familiar. Peça a verificação da conta de gestão, do responsável e dos equipamentos alcançados; se houver atividade suspeita, contenha o acesso e preserve os registros antes de decidir sobre limpeza ou restauração.
O que a pesquisa recente muda na conferência do suporte
Em 29/09/2026, a Microsoft publicou uma análise de campanhas observadas em julho: phishing instalava MSP360 RMM, que implantava ScreenConnect como segundo canal de acesso. A empresa não observou exploração do software ScreenConnect nesses casos. Fonte: https://www.microsoft.com/en-us/security/blog/2026/09/29/phishing-abuses-rmm-tools-persistent-access/. O MITRE ATT&CK descreve o uso indevido de ferramentas legítimas de acesso remoto na técnica T1219. Fonte técnica: https://attack.mitre.org/techniques/T1219/. Para a empresa, a consequência prática é conferir a autorização de cada instalação, além do nome do produto. Um aplicativo reconhecido pode estar vinculado a uma conta de gestão que não pertence ao seu prestador de suporte. Considere uma estação usada para administrar o servidor de arquivos, o NAS e o console de backup. Uma instalação desconhecida nessa estação merece prioridade porque as permissões e sessões disponíveis podem ampliar o alcance de um acesso indevido. Isso é um cenário de risco para orientar a investigação, não uma afirmação de que todos esses sistemas foram invadidos. Relacione o que a estação podia acessar e procure evidências antes de concluir que houve perda ou vazamento. Uma conferência útil registra, para cada ferramenta, o equipamento, a conta ou instância de gestão, o prestador responsável, o chamado que autorizou a instalação e o prazo de uso. Confirme esses dados com contatos previamente cadastrados. Uma autorização para uma sessão pontual não equivale a consentimento para administração permanente de toda a empresa. Se dois agentes estiverem instalados, exija justificativa para ambos, sem presumir que remover um elimina todos os acessos. Proteger os dados também exige separar investigação de recuperação. Preserve o histórico disponível, identifique arquivos alterados ou inacessíveis e mantenha cópias utilizáveis fora do alcance do equipamento suspeito. Se houver dano real em arquivos, discos, VMs ou bancos, a HD Doctor pode avaliar a recuperação conforme o material preservado. Essa avaliação não certifica a segurança do ambiente, não substitui a resposta a incidentes e não garante recuperar conteúdo perdido.
Três decisões que podem ampliar o problema
- 1.Aprovar a instalação só porque o programa é conhecido. Exija a confirmação do chamado e do responsável por um contato já cadastrado. Nome comercial e assinatura digital não demonstram que aquela instalação foi solicitada pela empresa.
- 2.Apagar agentes e registros antes de coordenar a resposta. Peça à equipe responsável que contenha o acesso suspeito e preserve evidências compatíveis com a urgência. Não adie contenção de dano em andamento para terminar a coleta; também não limpe o histórico por iniciativa própria.
- 3.Conectar a única cópia de backup à máquina sob suspeita. Use um ambiente de recuperação separado, aprovado pela equipe responsável. Expor a única cópia utilizável ao mesmo acesso desconhecido pode comprometer a alternativa de recuperação.
Cinco verificações para autorizar o acesso aos dados
Roteiro editorial para coordenar TI, prestador de suporte e responsáveis pelos dados. Não execute testes de ataque nem instale ferramentas recebidas em mensagens para tentar confirmar a suspeita.
- 1
Confirme a solicitação fora da mensagem recebida
Procure o prestador pelo telefone ou portal já utilizado pela empresa. Confira equipamento, finalidade, técnico designado e duração prevista. Se não houver chamado correspondente, trate a instalação como não autorizada até que a equipe esclareça sua origem.
- 2
Identifique quem administra cada instalação
Peça à TI o inventário dos agentes, suas contas ou instâncias de gestão e os responsáveis. Compare com o contrato de suporte e as mudanças aprovadas. Registre divergências e agentes adicionais, inclusive em estações usadas para administrar servidores.
- 3
Delimite o alcance e contenha o acesso suspeito
Relacione sessões e permissões disponíveis para pastas, NAS, VMs, bancos e backups. A equipe de segurança deve coordenar restrições e revisão de credenciais por um equipamento confiável. Mantenha um caminho autorizado para continuidade, sem reabrir o acesso desconhecido por conveniência.
- 4
Preserve registros e confira os dados importantes
Documente horários com fuso, identificação do equipamento, eventos disponíveis e sintomas. Com o dono da aplicação, confira uma amostra representativa de arquivos e operações recentes. Ausência de dano aparente não encerra a investigação de acesso indevido.
- 5
Valide a recuperação antes de reconectar
Se houver perda confirmada, teste a cópia escolhida em ambiente separado e confira conteúdo, data e consistência com o responsável pelos dados. A equipe de segurança deve autorizar a reconexão. Antes de substituir dados de produção, considere alterações legítimas posteriores ao backup.
Perguntas sobre suporte remoto e proteção dos dados
Um programa assinado digitalmente está autorizado a acessar meus dados?
Não. A assinatura ajuda a verificar a origem e a integridade do executável, mas não demonstra a aprovação da empresa nem a identidade de quem controla a instalação. A autorização depende do chamado, da configuração e do responsável confirmado por canal confiável.
Devo desinstalar todas as ferramentas de suporte remoto?
Uma remoção indiscriminada pode interromper o suporte legítimo e dificultar a resposta. Peça à TI que identifique instalações autorizadas e suspeitas, contenha os acessos indevidos e preserve o material necessário. Cada agente deve ter finalidade e responsável conhecidos.
O backup resolve uma suspeita de acesso não autorizado?
O backup pode ajudar a recuperar dados perdidos, mas não revoga sessões, credenciais ou permissões e não desfaz um eventual vazamento. A decisão de restaurar depende de dano identificado e da confiança no ambiente de destino; não use restore como substituto da investigação.
Quando faz sentido pedir recuperação profissional de dados?
Quando houver arquivos ilegíveis, volumes inacessíveis ou perda confirmada sem uma cópia validada. Preserve as mídias e registre o que já foi tentado. Para situações apenas de acesso remoto desconhecido, a prioridade inicial é a avaliação pela equipe de segurança e infraestrutura.
Os dados ficaram inacessíveis?
Preserve as mídias e informe os sintomas, as datas e as tentativas realizadas.