CISA ordena medidas de emergência devido a vulnerabilidades da Ivanti
A CISA publicou instruções de emergência para organismos que utilizavam Ivanti Connect Secure e Ivanti Policy Secure face a vulnerabilidades ativamente exploradas.

Resumo da notícia
A CISA publicou instruções de emergência para organismos que utilizavam Ivanti Connect Secure e Ivanti Policy Secure face a vulnerabilidades ativamente exploradas. O alerta descrevia riscos como roubo de credenciais, webshells, persistência e movimento lateral.
As VPN, as firewalls e os equipamentos de perímetro devem estar entre os ativos com maior prioridade na aplicação de correções. Uma vulnerabilidade no acesso remoto pode comprometer muitas defesas internas.
Fonte: CISA — 31 de janeiro de 2024
O que aconteceu
A CISA publicou em janeiro de 2024 uma diretiva de emergência dirigida a organismos federais que utilizavam Ivanti Connect Secure e Ivanti Policy Secure, face a vulnerabilidades ativamente exploradas por atacantes.
O alerta descrevia riscos como roubo de credenciais, instalação de webshells, persistência nos sistemas comprometidos e movimento lateral para outras partes da rede, e exigia desligar os dispositivos afetados até serem aplicadas as medidas de mitigação ou as correções disponíveis.
O que significa para uma média empresa
Os equipamentos de acesso remoto, como VPN e gateways, são um ponto de entrada especialmente atrativo porque foram concebidos para serem acessíveis a partir do exterior da rede. Uma vulnerabilidade nestes equipamentos pode contornar grande parte das defesas internas.
O facto de a diretiva ter sido emitida por um organismo público sublinha a gravidade: não se tratava de uma recomendação geral, mas de uma ordem para desligar imediatamente os equipamentos enquanto não houvesse garantias de segurança.
O que convém rever
Perante vulnerabilidades críticas em equipamentos de acesso remoto convém verificar:
- Que dispositivos de VPN, firewall ou acesso remoto a empresa tem e qual a versão de firmware de cada um.
- Se existe um procedimento para desligar temporariamente um equipamento perimetral sem deixar os utilizadores sem acesso.
- Se os avisos de segurança dos fabricantes destes equipamentos são analisados periodicamente.
- Se, após uma vulnerabilidade crítica, são procurados indícios de comprometimento além de se aplicar a correção.
Perguntas frequentes
- ¿Porque é que a CISA ordenou desligar os equipamentos em vez de apenas aplicar correções?
- Porque as vulnerabilidades permitiam comprometimentos persistentes; aplicar apenas a correção não garantia a eliminação de um acesso que o atacante já pudesse ter.
- ¿Isto afetava apenas organismos públicos dos EUA?
- A diretiva era obrigatória para agências federais, mas as vulnerabilidades afetavam qualquer organização que utilizasse os mesmos produtos, em qualquer país.
- ¿Como deve agir uma empresa perante um aviso semelhante?
- Aplicando de imediato as medidas de mitigação do fabricante, verificando se existem indícios de comprometimento e, se necessário, desligando o equipamento até confirmar que é seguro reativá-lo.
Conceitos mencionados neste artigo: Firewall · Vulnerabilidade
A tecnologia só acrescenta valor quando é bem concebida, protegida e mantida. A Seintec pode ajudar a aplicar estas boas práticas na sua empresa; fale com a nossa equipa para avaliar o seu ambiente.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.