Pentest orientado a ameaças para backup & recovery Veeam.
O ZeroPEN testa seu ambiente Veeam Backup & Replication usando as táticas reais de operadores ativos de ransomware — simulando a cadeia de ataque que neutraliza backups antes da criptografia da produção. Zero compromisso: encontre antes que o atacante destrua seus backups Veeam.
Seguro em produção
Somente PoC — sem exploit ao vivo
Pronto para auditoria
Relatório completo de findings
Re-teste incluído
Findings críticos
Pentest orientado a ameaças para sua última linha de defesa.
O ZeroPEN é um serviço de teste de penetração orientado a ameaças que coloca sob pressão sua camada de recuperação mais crítica — Veeam Backup & Replication — usando as mesmas táticas que operadores ativos de ransomware usam para neutralizar backups antes de criptografar a produção. Simulamos essa cadeia de ataque de forma controlada e não destrutiva e medimos quão resiliente sua infraestrutura Veeam realmente é.
- Qualquer organização que execute Veeam Backup & Replication
- Organizações de TI que buscam ou mantêm certificação ISO 27001
- Organizações com obrigações de dados pessoais GDPR / KVKK
- Entidades financeiras que operam no mercado da UE sob DORA
- Bancos, bancos de participação e instituições financeiras (escopo BDDK / SPK)
Atacantes miram a Veeam primeiro. Nós também.
A Veeam é o padrão de fato para backup empresarial — e exatamente por isso é o alvo número um dos atacantes. Falhas como CVE-2023-27532 e CVE-2024-40711 têm sido usadas ativamente por grupos incluindo Akira, Fog, Cuba e FIN7 para tomar servidores Veeam e excluir backups. O ZeroPEN simula essa cadeia de forma controlada e não destrutiva.
Simulação de kill chain mapeada ao MITRE ATT&CK.
Cada estágio reflete o comportamento observado de ameaças reais em ambientes Veeam — do acesso inicial até a neutralização do backup.
-
Acesso à rede via VPN/RDP/phishing; portas de VBR ou Enterprise Manager expostas à internet.
-
Mapeamento do servidor Veeam, proxies, repositórios e topologia de jobs.
-
Kerberoasting da conta de serviço Veeam; extração de credenciais do banco de configuração.
-
Caminhos de RCE CVE-2024-40711 / CVE-2025-23120, bypass de autenticação e acesso ao DB de configuração.
-
Acesso a repositórios SMB/NFS, tentativas de bypass de imutabilidade e manipulação de jobs VBR.
-
Desabilitar jobs, encurtar retenção e testar autoridade de exclusão de pontos de restauração.
-
Leitura de dados dos backups e exfiltração controlada — simulação de dupla extorsão.
-
Apenas proof-of-capability controlado — sem criptografia real de dados de produção ou backup.
Compromisso de segurança: O ZeroPEN nunca exclui backups reais, realiza criptografia real ou interrompe serviços de produção ou backup. Ações destrutivas limitam-se a proof-of-capability e coleta de evidências.
Cada componente Veeam, testado sistematicamente.
Best practices de segurança Veeam, verificadas.
Junto com a simulação de ataque, o ZeroPEN verifica a conformidade com o próprio guia de hardening da Veeam — e avalia níveis de patch de CVEs críticos sem exploração ativa em produção.
- Servidor VBR isolado do domínio, standalone e hardened
- Hardened Linux Repository — configuração XFS imutável (reflink)
- Backup cloud/S3 imutável via Object Lock (modo compliance)
- Autorização four-eyes para exclusão de backup
- Separação MFA e RBAC para contas de gerenciamento Veeam
- Criptografia de backup (AES-256) e armazenamento seguro de chaves
- Regra de backup 3-2-1-1-0 e verificação do período de imutabilidade
- Nível atual de patch Veeam; CVEs conhecidos avaliados apenas em nível de patch
CVEs críticos Veeam validados
| CVE | Título | CVSS | Impacto |
|---|---|---|---|
| CVE-2025-23120 | Veeam B&R RCE por usuário de domínio autenticado (domain-joined) | 9.9 | Crítico |
| CVE-2023-38547 | Veeam ONE disclosure de informação / RCE | 9.9 | Crítico |
| CVE-2024-40711 | Veeam B&R RCE não autenticado (CISA KEV, explorado por ransomware) | 9.8 | Crítico |
| CVE-2024-29849 | Veeam Enterprise Manager bypass de autenticação | 9.8 | Crítico |
| CVE-2024-40710 | Veeam B&R RCE como conta de serviço / extração de credenciais | 8.8 | Alto |
| CVE-2024-40713 | Veeam B&R bypass de MFA com baixo privilégio | 8.8 | Alto |
| CVE-2023-27532 | Veeam B&R dump de credenciais / bypass de autenticação (Akira, Cuba, FIN7) | 7.5 | Alto |
Avaliado para verificação em nível de patch e prova controlada apenas — exploração ativa não é realizada no ambiente de produção.
Mapeado a frameworks que auditores reconhecem.
Evidência que seus auditores podem usar.
Coloque seus backups Veeam sob pressão antes que um atacante o faça.
Preencha o formulário de escopo ou agende uma call confidencial de escopo. Se o ZeroPEN não for o encaixe certo para seu ambiente, diremos — e apontaremos o que é.
Perguntas sobre o ZeroPEN, respondidas.
É seguro executar isso contra um ambiente Veeam de produção?
Sim. O ZeroPEN nunca exclui backups reais, realiza criptografia real ou interrompe serviços de produção ou backup. Os testes ocorrem sob regras de engajamento acordadas com apenas proof-of-capability, condições de parada nomeadas e um canal direto de comunicação com sua equipe.
Como o ZeroPEN é diferente de um pentest comum?
Pentests genéricos escopam redes e aplicações. O ZeroPEN escopa Veeam — VBR, Veeam ONE, Enterprise Manager, repositórios, imutabilidade e a kill chain completa de ransomware mapeada ao MITRE ATT&CK, incluindo verificação em nível de patch de CVEs ativamente explorados na prática.
Vocês exploram CVEs ativamente em produção?
Não. CVEs críticos da Veeam (incluindo CVE-2024-40711, CVE-2025-23120 e CVE-2023-27532) são avaliados para verificação em nível de patch e proof-of-capability controlado — exploração ativa não é realizada no ambiente de produção.
O que está incluído em um engajamento ZeroPEN?
Escopo e inventário, um procedimento de teste aprovado, simulação controlada de kill chain, verificação de integridade de restauração e imutabilidade, e um pacote de relatório pronto para auditoria — resumo executivo, achados técnicos, narrativa mapeada ao MITRE, scorecard de hardening, matriz regulatória, plano de remediação e re-teste para achados críticos.
O que o re-teste cobre?
Após a entrega do relatório, a BackupSec re-testa os achados críticos que você remediou e atualiza o relatório com o novo status — incluído nos entregáveis do engajamento.
Vamos falar de backup
Fale com nossa equipe sobre segurança de backup, monitoramento Veeam, validação de recuperação de ransomware, advisory técnico, testes de penetração de backup, preços ou uma demo ao vivo do BackupSec.
Prefer to browse first? Ler o FAQ