Resposta3 min de leitura

Ransomware: o que fazer nas primeiras 24 horas

Nas primeiras 24 horas de um ataque de ransomware, a prioridade é isolar sem destruir prova: desconectar da rede os equipamentos afetados sem desligá-los, preservar registros e memória, acionar quem responde pelo jurídico e pela comunicação, e só então avaliar a restauração. Pagar o resgate é decisão jurídica, não técnica.

Por que isolar não é o mesmo que desligar

Desligar uma máquina comprometida parece a reação segura, mas apaga a memória volátil — e é nela que costumam estar processos ativos, conexões abertas, credenciais em uso e, em parte dos casos, material criptográfico. Uma vez perdida, essa informação não volta, e com ela vai a chance de entender como o atacante entrou.

Isolar resolve a urgência sem esse custo: remover o cabo de rede, desativar o Wi-Fi ou mover a porta para uma VLAN de quarentena interrompe a propagação e a comunicação com o servidor de comando, mantendo o sistema ligado para coleta.

Regra prática: contenha a rede, preserve o equipamento. Quem desliga primeiro costuma descobrir o vetor de entrada tarde — ou nunca.

A ordem das decisões nas primeiras horas

  1. Isolar os ativos afetados da rede, sem desligar, e conter o alcance lateral (segmentação, bloqueio de contas de serviço, revogação de sessões).
  2. Congelar e rotacionar credenciais privilegiadas, começando pelas de administração de domínio, backup e hipervisor — são os alvos que transformam um incidente em desastre.
  3. Preservar evidência antes de qualquer reinstalação: imagens de disco, memória quando viável, logs de EDR, firewall, VPN, e-mail e autenticação, com registro de quem coletou, quando e de onde.
  4. Mapear o escopo real: quais sistemas, quais dados, se houve exfiltração além da criptografia, e desde quando existe sinal de presença.
  5. Verificar os backups antes de confiar neles — existência não é integridade, e cópia acessível pela mesma credencial comprometida não é backup.
  6. Acionar o jurídico e o encarregado de dados, porque prazos regulatórios contam do conhecimento do fato, não do fim da recuperação.
  7. Controlar a comunicação interna e externa com uma mensagem única, evitando que versões paralelas circulem antes dos fatos.
  8. Avaliar as obrigações de notificação a titulares, reguladores, seguradora e clientes contratualmente cobertos.

Backup só conta se for isolado e testado

Grupos de ransomware maduros procuram o backup antes de criptografar o restante, porque é ele que retira a alavanca da negociação. Uma cópia que fica na mesma rede, autenticada pelo mesmo diretório e alcançável pela conta de administrador local tende a cair junto com a produção.

  • Uma cópia offline ou imutável, fora do alcance das credenciais do ambiente produtivo.
  • Restauração testada de ponta a ponta, com tempo medido — não apenas o job marcado como concluído.
  • Restauração feita em ambiente limpo: recuperar sobre uma rede ainda comprometida costuma resultar em segunda criptografia.

Pagar o resgate: por que a decisão não é técnica

O pagamento não garante a chave, não garante que a cópia exfiltrada será destruída e não encerra a exposição — em vários casos a mesma vítima é procurada de novo. Além disso, a transação envolve avaliação de risco jurídico, contratual e reputacional, e eventuais restrições sobre a contraparte. Por isso a decisão pertence à direção com o jurídico, informada pela técnica, e não ao contrário.

Erros que encarecem a recuperação

  • Desligar ou reinstalar estações antes da coleta, destruindo a prova do vetor inicial.
  • Restaurar sobre um ambiente ainda comprometido, sem fechar a porta de entrada.
  • Negociar sem registro, sem assessoria e sem verificar se há de fato capacidade de decriptação.
  • Comunicar cedo demais um escopo que ainda vai mudar, criando contradição pública.
  • Tratar o caso apenas como falha de TI, quando desde a primeira hora ele já é um caso de prova e de prazo regulatório.
Perguntas frequentes

Dúvidas sobre este tema

Devo desligar os computadores durante um ataque de ransomware?

Isolar da rede, sim; desligar, não como primeira medida. Retirar o equipamento da rede interrompe a propagação e o contato com o servidor do atacante, enquanto desligar apaga a memória volátil, onde podem estar processos, conexões e material criptográfico úteis à investigação. A decisão de desligar deve vir de quem conduz a coleta.

Preciso comunicar um ransomware à ANPD?

Se o incidente afetou dados pessoais e pode acarretar risco ou dano relevante aos titulares, a comunicação à ANPD e aos titulares é devida em até 3 dias úteis do conhecimento do fato, conforme a Resolução CD/ANPD nº 15/2024 — prazo em dobro para agentes de pequeno porte. Todo incidente, ainda que não comunicável, deve ser registrado internamente.

É possível recuperar os arquivos sem pagar o resgate?

Depende de haver backup íntegro e isolado, versionamento em nuvem preservado ou, em parte das famílias, ferramenta pública de decriptação. Não há garantia geral: quando não existe cópia confiável, a recuperação pode ser parcial. É por isso que o teste de restauração vale mais que a existência do backup.

Quanto tempo leva a recuperação de um ataque de ransomware?

Varia com o escopo atingido, a qualidade do backup e o tempo de permanência do atacante no ambiente. O prazo de uma operação específica é definido em contrato conforme o escopo, depois do dimensionamento inicial — estimativa dada antes de conhecer o ambiente costuma ser revista.