sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Prefeitura de Campinas publica regras para instalação de câmeras de segurança em escolas municipais; veja quais
7 de março de 2026
Fila de espera por transplantes de órgãos cresce em SP
7 de março de 2026
Como vai funcionar o B55, instituto que vai impulsionar o empreendedorismo no Brasil
7 de março de 2026
É pique, é pique! Cão frentista que viralizou nas redes comemora 11 anos amanhã e posto faz ação para adoção de cães
7 de março de 2026
sábado, março 7, 2026
Top Posts
Prefeitura de Campinas publica regras para instalação de...
Fila de espera por transplantes de órgãos cresce...
Como vai funcionar o B55, instituto que vai...
É pique, é pique! Cão frentista que viralizou...
China tem ambição de dominância global em portos:...
Mutirão de Emprego conecta trabalhadores e empresas em...
Maternidade de Campinas ganha nova UTI com leitos...
Tarcísio de Freitas na região: veja a agenda...
Avenida de Campinas terá novo ponto de radar...
Após mais de 1 ano em canil, Tigresa...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Prefeitura de Campinas publica regras para instalação de câmeras de segurança em escolas municipais; veja quais
7 de março de 2026
Fila de espera por transplantes de órgãos cresce em SP
7 de março de 2026
Como vai funcionar o B55, instituto que vai impulsionar o empreendedorismo no Brasil
7 de março de 2026
É pique, é pique! Cão frentista que viralizou nas redes comemora 11 anos amanhã e posto faz ação para adoção de cães
7 de março de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Prefeitura de Campinas publica regras para instalação de câmeras de segurança em escolas municipais; veja quais
7 de março de 2026
Fila de espera por transplantes de órgãos cresce em SP
7 de março de 2026
Como vai funcionar o B55, instituto que vai impulsionar o empreendedorismo no Brasil
7 de março de 2026
É pique, é pique! Cão frentista que viralizou nas redes comemora 11 anos amanhã e posto faz ação para adoção de cães
7 de março de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

MFA no Windows: 7 brechas de autenticação exploradas por atacantes

por SampaNews 6 de março de 2026
6 de março de 2026
1

Implantar autenticação multifator não é garantia de proteção contra credenciais roubadas em ambientes Windows. Sete caminhos de autenticação nativos do sistema, entre eles RDP, NTLM, Kerberos e SMB, operam fora do controle dos provedores de identidade na nuvem e nunca acionam uma solicitação de MFA, deixando redes corporativas expostas mesmo quando as políticas de segurança estão ativas.

O MFA funciona bem quando aplicado por um provedor de identidade, o serviço responsável por verificar quem é o usuário antes de liberar o acesso. Soluções como Microsoft Entra ID, Okta e Google Workspace protegem apps na nuvem e logins federados.

smart_display

Nossos vídeos em destaque

O problema é que boa parte dos logons do Windows passa pelo Active Directory, sistema que gerencia identidades dentro da rede corporativa e jamais chega a esses controles. Para atacantes com credenciais válidas em mãos, essa lacuna é suficiente para comprometer redes inteiras.

Logon direto e RDP ficam fora do radar

Quando um usuário entra em uma estação de trabalho ou servidor Windows, a autenticação é feita pelo Active Directory usando Kerberos ou NTLM. O Kerberos é o protocolo mais moderno e emite tickets digitais temporários para validar acessos sem precisar trafegar a senha pela rede. 

O NTLM é mais antigo e autentica a partir de um hash criptográfico da senha. Em ambientes híbridos, mesmo que o Entra ID exija MFA para apps na nuvem, o logon em máquinas associadas ao domínio é validado pelo controlador de domínio local, sem nenhum fator adicional.

O mesmo vale para o RDP, o protocolo nativo do Windows para acesso remoto a desktops e servidores. Amplamente usado por equipes de TI para suporte e administração, ele também é um dos métodos mais visados por atacantes. 

Uma sessão RDP direta não passa pelos controles de MFA baseados em nuvem e, mesmo quando não está exposto à internet, atacantes o alcançam por movimentação lateral após o comprometimento inicial.

NTLM e Kerberos também viram vetores de ataque

O NTLM ainda está presente em muitas redes corporativas por compatibilidade com sistemas legados. O problema é que ele pode ser explorado por meio do pass-the-hash, técnica em que o atacante captura o hash criptográfico da senha armazenado no sistema e o usa diretamente para se autenticar, sem precisar da senha em texto claro. 

O MFA não resolve isso se o sistema aceita o hash como prova de identidade. O Kerberos, apesar de mais seguro, também tem seu ponto fraco. Os tickets de autenticação ficam armazenados na memória do sistema durante a sessão ativa, e atacantes exploram exatamente isso. 

Em vez de roubar senhas, eles roubam os tickets da memória ou geram tickets falsificados após comprometer contas privilegiadas. Técnicas como Golden Ticket e Silver Ticket permitem acesso prolongado e movimentação lateral mesmo após redefinições de senha, se o comprometimento original não for completamente resolvido.

Contas locais, SMB e contas de serviço

Contas de administrador local são criadas com controle total sobre um único endpoint e usadas para suporte e recuperação de sistemas. Se as senhas são reutilizadas entre máquinas, um único comprometimento pode se transformar em acesso generalizado à rede. 

Essas contas se autenticam diretamente no endpoint e contornam completamente as políticas de acesso condicional do Entra ID.

O SMB é o protocolo padrão do Windows para compartilhamento de arquivos em rede e costuma ser tratado como tráfego interno confiável, o que significa que raramente tem MFA aplicado. Com credenciais válidas, um atacante consegue acessar compartilhamentos administrativos e se mover entre sistemas sem levantar suspeitas.

Contas de serviço são criadas não para pessoas, mas para sistemas, sendo usadas para rodar tarefas agendadas, aplicações e integrações automatizadas. Elas têm credenciais estáveis, permissões amplas e senhas que normalmente não expiram. 

Por serem usadas em autenticações automatizadas, são praticamente impossíveis de proteger com MFA e estão entre os primeiros alvos em uma intrusão, especialmente quando possuem permissões em nível de domínio.

Como reduzir a exposição

Tratar a autenticação do Windows como uma superfície de segurança própria é o ponto de partida. Na prática, isso passa por políticas de senha mais fortes no Active Directory, com passphrases de 15 caracteres ou mais, bloqueio de padrões fracos e prevenção de reutilização.

Bloquear continuamente senhas comprometidas também é essencial, já que bilhões de credenciais estão disponíveis em bases de dados de vazamentos para uso em ataques de credential stuffing, técnica que testa em massa combinações extraídas de outros vazamentos.

No lado dos protocolos, o objetivo deve ser mapear onde o NTLM ainda existe, eliminá-lo onde possível e apertar os controles onde não for viável removê-lo. Contas de serviço devem ser tratadas como identidades de alto risco, inventariadas, com privilégios reduzidos, credenciais rotacionadas e contas inativas removidas.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Ratinho Jr. diz que PSD tem três presidenciáveis e defende escolha de nome único
próxima postagem
As mensagens de Vorcaro a Moraes: o que mostram conversas reveladas em investigação

Você também pode gostar

A Noiva, Kill Bill e mais filmes para...

6 de março de 2026

China mira operadoras brasileiras em campanha de espionagem...

6 de março de 2026

Luigi’s Mansion 3 e mais jogos para Switch...

6 de março de 2026

SSDs vão encarecer: Samsung planeja aumento de 100%...

6 de março de 2026

POSTS MAIS RECENTES

  • Prefeitura de Campinas publica regras para instalação de câmeras de segurança em escolas municipais; veja quais
  • Fila de espera por transplantes de órgãos cresce em SP
  • Como vai funcionar o B55, instituto que vai impulsionar o empreendedorismo no Brasil
  • É pique, é pique! Cão frentista que viralizou nas redes comemora 11 anos amanhã e posto faz ação para adoção de cães
  • China tem ambição de dominância global em portos: US$ 24 bi investidos em 20 anos

Siga-nos

  • Recente
  • Popular
  • Prefeitura de Campinas publica regras para instalação de câmeras de segurança em escolas municipais; veja quais

    7 de março de 2026
  • Fila de espera por transplantes de órgãos cresce em SP

    7 de março de 2026
  • Como vai funcionar o B55, instituto que vai impulsionar o empreendedorismo no Brasil

    7 de março de 2026
  • É pique, é pique! Cão frentista que viralizou nas redes comemora 11 anos amanhã e posto faz ação para adoção de cães

    7 de março de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Mutirão de Emprego conecta trabalhadores e empresas em...

7 de março de 2026

Maternidade de Campinas ganha nova UTI com leitos...

7 de março de 2026

Tarcísio de Freitas na região: veja a agenda...

7 de março de 2026

Avenida de Campinas terá novo ponto de radar...

7 de março de 2026

Após mais de 1 ano em canil, Tigresa...

7 de março de 2026

Leitura obrigatória

  • Prefeitura de Campinas publica regras para instalação de câmeras de segurança em escolas municipais; veja quais

    7 de março de 2026
  • Fila de espera por transplantes de órgãos cresce em SP

    7 de março de 2026
  • Como vai funcionar o B55, instituto que vai impulsionar o empreendedorismo no Brasil

    7 de março de 2026
  • É pique, é pique! Cão frentista que viralizou nas redes comemora 11 anos amanhã e posto faz ação para adoção de cães

    7 de março de 2026
  • China tem ambição de dominância global em portos: US$ 24 bi investidos em 20 anos

    7 de março de 2026

Newsletter

Posts relacionados

  • A Noiva, Kill Bill e mais filmes para assistir no cinema! Confira lista (6)

    6 de março de 2026
  • China mira operadoras brasileiras em campanha de espionagem digital

    6 de março de 2026
  • Luigi’s Mansion 3 e mais jogos para Switch com até 90% OFF na eShop

    6 de março de 2026
  • SSDs vão encarecer: Samsung planeja aumento de 100% em chips, diz site

    6 de março de 2026
  • Steam recebe 4 jogos grátis nesta semana! Veja lista e resgate (6)

    6 de março de 2026

Mais vistas da semana

Viagem com Lula aos EUA foi suspensa em virtude da guerra no Irã, diz Fávaro
7 de março de 2026
Trump diz que “grande onda” ainda está por vir na guerra com o Irã
2 de março de 2026
Coruna: kit de hacking para iPhone explora 23 vulnerabilidades no iOS
3 de março de 2026

Postagens Aleatórias

EUA pedem que navios comerciais evitem Estreito de Ormuz em meio a tensões com Irã
9 de fevereiro de 2026
PGR contesta decisão de Toffoli e tenta barrar devolução de R$ 26,5 mi da Lava Jato
19 de janeiro de 2026
Pacientes denunciam banheiros interditados no Mário Gatti; mulheres usam o masculino
20 de fevereiro de 2026

Categorias Populares

  • Tecnologia (1.540)
  • Política (1.089)
  • Mundo (1.018)
  • Economia (429)
  • Campinas (417)
  • Negócios (417)
  • Auto (334)
  • Bragança Paulista (322)
  • Esporte (186)
  • Cultura (167)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home