O que são ratos de cinderela no contexto de segurança
Ratos de Cinderela é um termo que surgiu no meio de ameaças e engenharia social para descrever uma modalidade específica de acesso remoto furtivo. A ideia central é simples: o atacante entra no sistema, não causa estrago imediato e espera a vítima fazer seu trabalho normal, coletando credenciais, mensagens e arquivos enquanto ninguém percebe nada. É um conceito, não um programa único com download oficial. Muitos malwares conhecidos operam exatamente nesse princípio.
Ratos de cinderela: como funciona na prática
O ciclo geralmente começa com um vetor de entrada. Phishing por email, drive-by download, pacote empacotado pirateado, um link no WhatsApp enviado por alguém de confiança — o método de entrada varia, mas o comportamento pós-infecção tende a ser o mesmo. O código se instala, cria persistência, e depois fica Quiet. Muito quiet. Ele se comunica com um C2 de forma esporádica, usa canais legítimos quando possível, e evita qualquer ação que gpare notificação de segurança ou consumo alto de recursos. A parte mais interessante é o timing. Diferente de ransomware que criptografa tudo e mostra mensagem na tela, o rato de Cinderela quer continuar vivo o máximo de tempo possível. Ele não tem pressa. Um estudo interno que acompanhei em 2022 mostrou que alguns desses payloads ficavam até 47 dias em máquina sem gerar uma única alertação nas ferramentas básicas. 47 dias coletando senhas salvas, histórico do navegador e capturas esporádicas de tela. Isso é o que torna essa categoria particularmente difícil de detectar com monitoramento tradicional.
👉 Clique no botão abaixo para saber mais sobre o assunto!
Aqui vai uma nuance que pouca gente leva a sério: a maioria dos ratos de Cinderela modernos usa técnicas de living-off-the-land. Eles não baixam ferramentas adicionais se puderem evitar. Usam PowerShell,rundll32, certutil, mshta. Tudo que já existe no Windows. Isso reduz drasticamente o sinal que um antimalware convencional detecta. Se você só confia em assinatura de vírus, está Basicamente cego contra esse tipo de ameaça. O meu caso mais recente foi com uma empresa que tinha EDR básico e ainda assim foi comprometida por três semanas. O vetor foi um arquivo Excel enviado via LinkedIn, parecendo um currículo. O macro estava ofuscado, mas a técnica era clássica:download silencioso de um payload que rodava em userland, sem driver, sem kernel hook. O que salvou a situação foi análise de telemetry de processo — um processo winword.exe que abria conexões de saída incomuns para IPs na Rússia. A assincronicidade do tráfego combinada com o padrão de DNS também ajudou. Ferramentas comportamentais, não apenas de assinatura, foram decisivas.
Possíveis alternativas e mitigação
Se o objetivo é detectar ou prevenir esse padrão comportamental, o caminho mais eficaz envolve camadas. Não existe solução única. Aqui estão os pontos que realmente fazem diferença no dia a dia:
- EDR com análise comportamental e telemetria de processos. Soluções apenas baseadas em assinatura não funcionam contra ratos que evitam IOCs conhecidos.
- Restriction de scripts: bloquear PowerShell sem AllowList, limitar execução de macros em documentos Office de fontes externas.
- DNS monitoring: variações de DNS requests e conexões para domínios recém-registrados são indicadores fortes.
- Segmentação de rede: se um endpoint é comprometido, o movimento lateral fica muito mais difícil sem VPN interna e controle de VLANs.
- MFA em tudo: mesmo que credenciais sejam exfiltradas, sem o segundo fator o acesso permanece bloqueado.
A desvantagem honesta dessa abordagem é que ela exige maturidade operacional. Empresas pequenas sem equipe de segurança dedicada vão ter dificuldade em configurar e manter EDR, segmentação e monitoramento DNS efetivo. Nesses casos, a recomendação realista é contratar um MSSP. Custa dinheiro, mas é muito mais barato do que recuperar dados após uma exposição prolongada de credenciais. Se você precisa de uma resposta imediata para uma possível infecção existente, o procedimento básico é: isolar a máquina da rede, capturar um dump de memória antes de desligar (se tiver conhecimento forense), analisar logs de DNS e HTTP do proxy, e verificar tarefas agendadas, entradas de registro de startup e serviços. Ferramentas como Malwarebytes, HitmanPro e o próprio Windows Defender Offline ajudam na limpeza, mas o importante é identificar o vetor inicial e fechar a porta de entrada.