Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web

Glossário

O que é backdoor (porta dos fundos): como o atacante mantém o acesso e como identificá-lo

Backdoor (porta dos fundos) é um caminho oculto de volta ao sistema que contorna a autenticação normal. Como ele é instalado, o que o diferencia da manutenção remota legítima e como detectá-lo e preveni-lo — escrito do lado de quem defende, sem instruções de ataque.

Publicado 2026-09-05 Atualizado 2026-10-06 9 min de leitura

Um backdoor é um caminho de volta ao sistema que pula o login normal. Veja como ele funciona e como identificá-lo e preveni-lo (esta página não explica como eles são instalados ou usados).

De onde ele vem e por que persiste

Um backdoor raramente aparece sozinho; ele vem junto com uma invasão inicial. O atacante consegue entrar de alguma forma e depois deixa um caminho para voltar. É isso que o torna difícil: corrigir a vulnerabilidade original não encerra o acesso.

1. Primeira invasão

Uma vulnerabilidade ou credenciais roubadas dão o primeiro acesso

2. Backdoor instalado

Fica para trás uma entrada que contorna a autenticação

3. Retornos repetidos

Continua acessível depois que a vulnerabilidade é corrigida

4. Exfiltração

Ele se comunica com um servidor de comando e os dados saem

Corrigir a entrada original não adianta se um caminho oculto de volta continuar aberto; por isso, a permanência do atacante também precisa ser removida.
Como um backdoor costuma ser
Objetivo
Transformar uma única invasão em acesso contínuo
Como chega
Uma vulnerabilidade sem correção (execução remota de código, por exemplo) / credenciais ou chaves SSH roubadas / uma dependência envenenada
Como permanece
Contorna a autenticação normal, evita os logs e às vezes é feito para sobreviver a uma reinicialização
O que vem depois
Ele se comunica com um servidor de comando externo (C2), que vira a base para outras ações e para o roubo de dados

Um backdoor não é só algo adicionado a um servidor depois que ele é invadido. O backdoor do xz-utils, descoberto em 2024, teve outra forma: foi colocado no código-fonte distribuído de uma biblioteca de compressão muito usada, por alguém que passou muito tempo conquistando a confiança do mantenedor (CVE-2024-3094). Ou seja, um backdoor pode chegar pelos componentes que você incorpora, sem que o seu próprio servidor seja invadido. As duas formas levam à mesma regra: corrigir a vulnerabilidade não é o mesmo que estar seguro. Verifique se ficou algum ponto de apoio para trás.

Exemplos: backdoors colocados em versões e atualizações

Casos abordados neste site, mais um caso público bem conhecido.

CasoOnde foi colocadoO que aprendemos
XZ Utils (2024)Os arquivos de release de uma biblioteca de compressão (CVE-2024-3094, CVSS 10.0)Foi descoberto antes de se espalhar nas versões estáveis, quando um engenheiro investigou uma lentidão sem explicação
SolarWinds Orion (2020)Atualizações legítimas de um software de monitoramentoO documento da empresa à SEC disse que menos de 18.000 clientes instalaram as atualizações afetadas. A CISA dos EUA emitiu uma diretiva de emergência mandando os órgãos federais desconectarem os produtos afetados
MOVEit Transfer (2023)Um servidor web alcançado por meio de uma vulnerabilidade (uma web shell)Uma zero-day levou a uma web shell, e os dados foram retirados em massa do banco de dados por trás dela

Nos três casos, os usuários estavam rodando um produto legítimo por procedimentos legítimos. Mesmo que o seu servidor nunca seja invadido, um backdoor pode chegar dentro de um componente ou de uma atualização que você instala.

Backdoor e termos parecidos

TermoO que significaRelação com o backdoor
BackdoorUm caminho oculto de volta que contorna a autenticação—
VulnerabilidadeUma falha no software; uma brecha não intencionalMuitas vezes usada na primeira invasão, depois da qual um backdoor é instalado
Cavalo de Troia (trojan)Malware que se passa por software útilPode levar um backdoor dentro
RAT (trojan de acesso remoto)Malware para controlar à distância um dispositivo infectadoA forma típica de backdoor num dispositivo
Web shellUm script malicioso de controle num servidor webA forma típica de backdoor num servidor web

Como ele difere da manutenção remota legítima

Como "um jeito de operar uma máquina à distância", a manutenção remota legítima e um backdoor parecem iguais. A diferença é se existe controle sobre ele.

Manutenção remota legítima

Os administradores sabem que ela existe, ela fica sob autenticação e controle de acesso e aparece nos logs de auditoria. Dá para rastrear quem fez o quê e quando. Foi criada com permissão.

Um backdoor

Instalado às escondidas por um atacante, contorna a autenticação e é feito para não deixar registro. Uma entrada invisível que ninguém acompanha e ninguém controla.

Como detectar e prevenir

Não é um controle só, mas três combinados: reduzir as entradas, tornar impossível ficar e perceber as mudanças.

1

Reduza as entradas (impeça a primeira invasão)

Não deixe vulnerabilidades sem correção (dependências e framework sempre atualizados), trate credenciais e chaves com rigor e nunca as reutilize, e mantenha a superfície exposta no mínimo. Sem primeira invasão, não há oportunidade de deixar um backdoor.

2

Torne impossível se instalar (privilégio mínimo e separação)

Limite as permissões de forma estrita e separe os serviços para que o dano de um comprometimento fique contido. Projete de forma que um componente comprometido não arraste o resto junto.

3

Perceba a mudança (monitoramento de integridade e de tráfego)

Fique atento a executáveis ou scripts desconhecidos, processos e entradas de cron inesperados, e tráfego de saída do seu servidor para destinos que você não reconhece. Ferramentas como EDR existem para tornar visível uma mudança estranha.

4

Revise as dependências e a cadeia de suprimentos

Revise o que você incorpora e feche o caminho pelo qual um componente envenenado leva um backdoor para dentro. Mas atenção: uma assinatura comprova a origem, não a segurança — para um caso em que versões envenenadas foram publicadas pelo caminho oficial de publicação, veja como se defender do comprometimento da cadeia de suprimentos do npm; para as verificações automáticas, primeiros passos com o osv-scanner.

Como verificar o seu próprio servidor (exemplo em Linux)

Estas verificações procuram qualquer coisa que você não reconheça. Todas só leem; nenhuma altera configurações.

1

Verifique as formas de login

Procure chaves públicas desconhecidas no ~/.ssh/authorized_keys de cada usuário, e usuários estranhos — ou novos usuários com UID 0 — em /etc/passwd.

2

Verifique o que roda automaticamente

Revise crontab -l (por usuário), /etc/cron.* e systemctl list-unit-files --state=enabled em busca de tarefas agendadas ou serviços que você não configurou.

3

Verifique alterações em arquivos

Encontre arquivos alterados recentemente na raiz web com algo como find /var/www -type f -mtime -7, e procure scripts que apareceram quando você não fez deploy. Verifique adulterações nos arquivos de pacotes com debsums -c (família Debian) ou rpm -Va (família RHEL).

4

Verifique as conexões de saída

Use ss -tnp para ver se algum processo está se conectando do servidor a destinos desconhecidos. Tráfego regular para o mesmo destino pode ser comunicação de C2.

Se encontrar algo, não pare em apagar: desconecte, preserve os registros, reconstrua e troque todas as credenciais.

Planeje como se alguém fosse entrar

O que torna um backdoor perigoso é a facilidade com que ele passa despercebido. É exatamente por isso que contar só com "vamos manter todo mundo do lado de fora" não é realista. Poder dizer "mesmo que alguém entre, não consegue deixar um ponto de apoio, e nós vamos perceber rápido" é o que impede um incidente de se arrastar.

A visão deste site: depois de corrigir a vulnerabilidade, verifique se o atacante deixou um jeito de ficar

O descuido comum na resposta a incidentes é corrigir a vulnerabilidade e achar que acabou. A nossa posição é que, depois de corrigida a vulnerabilidade, é preciso continuar e verificar se restou um backdoor ou um processo residente sem explicação. O objetivo do atacante nunca foi uma única visita. Era ficar. A resposta só está completa quando isso é cortado.

Fontes (primárias)

  • NIST NVD, "CVE-2024-3094" — nvd.nist.gov (o backdoor do XZ Utils, CVSS 10.0)
  • SolarWinds Corporation, "Form 8-K" (14 de dezembro de 2020) — sec.gov (número de clientes afetados)
  • CISA, "Emergency Directive 21-01" — cisa.gov
  • CISA e parceiros, alerta conjunto sobre a vulnerabilidade CVE-2023-34362 do MOVEit Transfer (AA23-158A) — cisa.gov (colocação de web shell)
  • MITRE ATT&CK, "Server Software Component: Web Shell (T1505.003)" — attack.mitre.org (ângulos de detecção)

Leia a seguir

FAQ

QQual é a diferença entre um backdoor e a manutenção remota legítima?
A

Tecnicamente, os dois podem parecer iguais. A diferença decisiva é se alguém o autorizou, sabe que ele existe e consegue vê-lo nos registros. O acesso remoto legítimo é conhecido pelos administradores e fica sob autenticação, controle de acesso e logs de auditoria. Um backdoor é instalado às escondidas, contorna a autenticação e é feito para não deixar rastro. A capacidade de operar uma máquina à distância é a mesma; o que separa os dois é a visibilidade e o controle.

QComo um backdoor é instalado?
A

A maioria é instalada depois de uma invasão inicial, como forma de permanecer. A entrada costuma ser uma vulnerabilidade sem correção (execução remota de código, por exemplo), credenciais ou chaves SSH roubadas, ou uma dependência envenenada que entrou no build. Este site não explica como essas coisas são instaladas ou operadas. O que importa é o objetivo em camadas: impedir a primeira invasão e tornar impossível ficar no sistema se ela acontecer.

QComo verifico se um backdoor foi instalado?
A

Não existe uma verificação única. O que funciona é observar por vários ângulos ao mesmo tempo: monitoramento de integridade de arquivos (aparecem executáveis ou scripts desconhecidos?), monitoramento do tráfego de saída (o servidor contata um destino desconhecido em horários regulares?), revisão de processos e entradas de cron inesperados, e revisão de dependências. Qualquer um desses sozinho é fácil de driblar; combinados, tornam visível uma mudança estranha.

QO que significa backdoor e por que 'porta dos fundos'?
A

É uma entrada que evita a porta da frente — o login normal (autenticação). O caso típico é o que um atacante instala depois de invadir, mas uma conta de manutenção oculta deixada pelos desenvolvedores, ou uma senha fixa embutida num produto, também é chamada de backdoor quando os usuários não sabem dela e não podem controlá-la. Em criptografia, a palavra também é usada para mecanismos embutidos de propósito para que um governo ou outra parte consiga decifrar os dados.

QO que é uma web shell? É o mesmo que um backdoor?
A

Uma web shell é um script malicioso colocado num servidor web que permite operar o servidor à distância, por exemplo pelo navegador. É a forma típica de backdoor num servidor web. No vazamento em massa do MOVEit Transfer em 2023, uma vulnerabilidade foi usada para colocar uma web shell, e os dados foram roubados do banco de dados por trás dela.

QSe eu encontrar um backdoor, basta apagá-lo?
A

Não. Pode haver mais de um, e as credenciais usadas para entrar também podem ter sido roubadas. Desconecte o servidor da rede, preserve os registros para a investigação, reconstrua a partir de um estado sabidamente bom e troque todas as credenciais — senhas, chaves SSH, chaves de API. Corrija ao mesmo tempo a vulnerabilidade por onde o atacante entrou.