Pentest threat-led per Veeam backup & recovery.
ZeroPEN testa il tuo ambiente Veeam Backup & Replication usando le tattiche reali degli operatori ransomware attivi — simulando la catena di attacco che neutralizza i backup prima della cifratura della produzione. Zero compromise: trovalo prima che l'attaccante distrugga i tuoi backup Veeam.
Sicuro in produzione
Solo PoC — nessun exploit live
Audit-ready
Report findings completo
Re-test incluso
Findings critici
Pentest threat-led per la tua ultima linea di difesa.
ZeroPEN è un servizio di penetration test threat-led che mette sotto pressione il tuo layer di recovery più critico — Veeam Backup & Replication — usando le stesse tattiche che gli operatori ransomware attivi usano per neutralizzare i backup prima di cifrare la produzione. Simuliamo quella catena di attacco in modo controllato e non distruttivo e misuriamo quanto è davvero resiliente la tua infrastruttura Veeam.
- Qualsiasi organizzazione che utilizza Veeam Backup & Replication
- Organizzazioni IT che perseguono o mantengono la certificazione ISO 27001
- Organizzazioni con obblighi sui dati personali GDPR / KVKK
- Entità finanziarie che operano nel mercato UE sotto DORA
- Banche, banche di partecipazione e istituzioni finanziarie (ambito BDDK / SPK)
Gli attaccanti prendono di mira Veeam per primi. Anche noi.
Veeam è lo standard de facto per il backup enterprise — e proprio per questo è il target numero uno degli attaccanti. Vulnerabilità come CVE-2023-27532 e CVE-2024-40711 sono state usate attivamente da gruppi tra cui Akira, Fog, Cuba e FIN7 per prendere il controllo dei server Veeam ed eliminare i backup. ZeroPEN simula quella catena in modo controllato e non distruttivo.
Simulazione della kill chain mappata su MITRE ATT&CK.
Ogni fase riflette il comportamento osservato di threat actor reali in ambienti Veeam — dall'accesso iniziale fino alla neutralizzazione dei backup.
-
Accesso di rete via VPN/RDP/phishing; porte VBR o Enterprise Manager esposte a Internet.
-
Mappatura del server Veeam, dei proxy, dei repository e della topologia dei job.
-
Kerberoasting dell'account di servizio Veeam; estrazione delle credenziali dal database di configurazione.
-
Path RCE CVE-2024-40711 / CVE-2025-23120, authentication bypass e accesso al config DB.
-
Accesso ai repository SMB/NFS, tentativi di bypass dell'immutabilità e manipolazione dei job VBR.
-
Disabilitazione dei job, riduzione della retention e test dell'autorità di eliminazione dei restore point.
-
Lettura dei dati dai backup ed esfiltrazione controllata — simulazione di double extortion.
-
Solo proof-of-capability controllata — nessuna cifratura reale di dati di produzione o di backup.
Impegno di sicurezza: ZeroPEN non elimina mai backup reali, non esegue cifratura reale e non interrompe i servizi di produzione o di backup. Le azioni distruttive sono limitate al proof-of-capability e alla raccolta di evidenze.
Ogni componente Veeam, testato in modo sistematico.
Best practice di sicurezza Veeam, verificate.
Accanto alla simulazione di attacco, ZeroPEN verifica la compliance con la guida di hardening di Veeam — e valuta i livelli di patch delle CVE critiche senza exploitation attiva in produzione.
- Server VBR isolato dal dominio, standalone e hardened
- Hardened Linux Repository — configurazione XFS immutabile (reflink)
- Backup cloud/S3 immutabile via Object Lock (compliance mode)
- Autorizzazione a quattro occhi per l'eliminazione dei backup
- Separazione MFA e RBAC per gli account di gestione Veeam
- Cifratura dei backup (AES-256) e storage sicuro delle chiavi
- Regola di backup 3-2-1-1-0 e verifica del periodo di immutabilità
- Livello di patch Veeam attuale; CVE note valutate solo a livello di patch
CVE critiche Veeam validate
| CVE | Titolo | CVSS | Impatto |
|---|---|---|---|
| CVE-2025-23120 | Veeam B&R RCE da utente di dominio autenticato (domain-joined) | 9.9 | Critical |
| CVE-2023-38547 | Veeam ONE information disclosure / RCE | 9.9 | Critical |
| CVE-2024-40711 | Veeam B&R RCE non autenticata (CISA KEV, sfruttata da ransomware) | 9.8 | Critical |
| CVE-2024-29849 | Veeam Enterprise Manager auth bypass | 9.8 | Critical |
| CVE-2024-40710 | Veeam B&R RCE come account di servizio / estrazione credenziali | 8.8 | High |
| CVE-2024-40713 | Veeam B&R MFA bypass a basso privilegio | 8.8 | High |
| CVE-2023-27532 | Veeam B&R credential dump / auth bypass (Akira, Cuba, FIN7) | 7.5 | High |
Valutate per verifica a livello di patch e prove controllate — l'exploitation attiva non viene eseguita nell'ambiente di produzione.
Mappata su framework riconosciuti dagli auditor.
Evidenze che i tuoi auditor possono utilizzare.
Metti sotto pressione i tuoi backup Veeam prima che lo faccia un attaccante.
Compila il modulo di scope o prenota una call di scoping confidenziale. Se ZeroPEN non è la soluzione giusta per il tuo ambiente, te lo diremo — e ti indicheremo cosa lo è.
Domande su ZeroPEN, risposte.
È sicuro eseguirlo contro un ambiente Veeam di produzione?
Sì. ZeroPEN non elimina mai backup reali, non esegue cifratura reale e non interrompe i servizi di produzione o di backup. Il testing avviene secondo rules of engagement concordate, con solo proof-of-capability, condizioni di stop nominate e un canale di comunicazione diretto con il tuo team.
In cosa ZeroPEN differisce da un pentest tradizionale?
I pentest generici hanno come scope reti e applicazioni. ZeroPEN ha come scope Veeam — VBR, Veeam ONE, Enterprise Manager, repository, immutabilità e l'intera kill chain ransomware mappata su MITRE ATT&CK, inclusa la verifica a livello di patch delle CVE attivamente sfruttate in the wild.
Sfruttate attivamente le CVE in produzione?
No. Le CVE critiche Veeam (incluse CVE-2024-40711, CVE-2025-23120 e CVE-2023-27532) sono valutate per verifica a livello di patch e proof-of-capability controllata — l'exploitation attiva non viene eseguita nell'ambiente di produzione.
Cosa è incluso in un engagement ZeroPEN?
Scope e inventory, una procedura di test approvata, simulazione controllata della kill chain, verifica dell'integrità del ripristino e dell'immutabilità, e un pacchetto di report audit-ready — executive summary, finding tecnici, narrativa mappata MITRE, scorecard di hardening, matrice normativa, piano di remediation e re-test per i finding critici.
Cosa copre il re-test?
Dopo la consegna del report, BackupSec riesegue il test sui finding critici che hai rimediato e aggiorna il report con il nuovo stato — incluso nei deliverable dell'engagement.
Parliamo di backup
Parli con il nostro team di sicurezza dei backup, monitoring Veeam, validazione del recovery da ransomware, advisory tecnico, penetration test sui backup, prezzi o una demo live di BackupSec.
Prefer to browse first? Leggi le FAQ