Ransomware: o que fazer nas primeiras 24 horas
Nas primeiras 24 horas de um ataque de ransomware, a prioridade é isolar sem destruir prova: desconectar da rede os equipamentos afetados sem desligá-los, preservar registros e memória, acionar quem responde pelo jurídico e pela comunicação, e só então avaliar a restauração. Pagar o resgate é decisão jurídica, não técnica.
Por que isolar não é o mesmo que desligar
Desligar uma máquina comprometida parece a reação segura, mas apaga a memória volátil — e é nela que costumam estar processos ativos, conexões abertas, credenciais em uso e, em parte dos casos, material criptográfico. Uma vez perdida, essa informação não volta, e com ela vai a chance de entender como o atacante entrou.
Isolar resolve a urgência sem esse custo: remover o cabo de rede, desativar o Wi-Fi ou mover a porta para uma VLAN de quarentena interrompe a propagação e a comunicação com o servidor de comando, mantendo o sistema ligado para coleta.
Regra prática: contenha a rede, preserve o equipamento. Quem desliga primeiro costuma descobrir o vetor de entrada tarde — ou nunca.
A ordem das decisões nas primeiras horas
- Isolar os ativos afetados da rede, sem desligar, e conter o alcance lateral (segmentação, bloqueio de contas de serviço, revogação de sessões).
- Congelar e rotacionar credenciais privilegiadas, começando pelas de administração de domínio, backup e hipervisor — são os alvos que transformam um incidente em desastre.
- Preservar evidência antes de qualquer reinstalação: imagens de disco, memória quando viável, logs de EDR, firewall, VPN, e-mail e autenticação, com registro de quem coletou, quando e de onde.
- Mapear o escopo real: quais sistemas, quais dados, se houve exfiltração além da criptografia, e desde quando existe sinal de presença.
- Verificar os backups antes de confiar neles — existência não é integridade, e cópia acessível pela mesma credencial comprometida não é backup.
- Acionar o jurídico e o encarregado de dados, porque prazos regulatórios contam do conhecimento do fato, não do fim da recuperação.
- Controlar a comunicação interna e externa com uma mensagem única, evitando que versões paralelas circulem antes dos fatos.
- Avaliar as obrigações de notificação a titulares, reguladores, seguradora e clientes contratualmente cobertos.
Backup só conta se for isolado e testado
Grupos de ransomware maduros procuram o backup antes de criptografar o restante, porque é ele que retira a alavanca da negociação. Uma cópia que fica na mesma rede, autenticada pelo mesmo diretório e alcançável pela conta de administrador local tende a cair junto com a produção.
- Uma cópia offline ou imutável, fora do alcance das credenciais do ambiente produtivo.
- Restauração testada de ponta a ponta, com tempo medido — não apenas o job marcado como concluído.
- Restauração feita em ambiente limpo: recuperar sobre uma rede ainda comprometida costuma resultar em segunda criptografia.
Pagar o resgate: por que a decisão não é técnica
O pagamento não garante a chave, não garante que a cópia exfiltrada será destruída e não encerra a exposição — em vários casos a mesma vítima é procurada de novo. Além disso, a transação envolve avaliação de risco jurídico, contratual e reputacional, e eventuais restrições sobre a contraparte. Por isso a decisão pertence à direção com o jurídico, informada pela técnica, e não ao contrário.
Erros que encarecem a recuperação
- Desligar ou reinstalar estações antes da coleta, destruindo a prova do vetor inicial.
- Restaurar sobre um ambiente ainda comprometido, sem fechar a porta de entrada.
- Negociar sem registro, sem assessoria e sem verificar se há de fato capacidade de decriptação.
- Comunicar cedo demais um escopo que ainda vai mudar, criando contradição pública.
- Tratar o caso apenas como falha de TI, quando desde a primeira hora ele já é um caso de prova e de prazo regulatório.
Dúvidas sobre este tema
Devo desligar os computadores durante um ataque de ransomware?
Isolar da rede, sim; desligar, não como primeira medida. Retirar o equipamento da rede interrompe a propagação e o contato com o servidor do atacante, enquanto desligar apaga a memória volátil, onde podem estar processos, conexões e material criptográfico úteis à investigação. A decisão de desligar deve vir de quem conduz a coleta.
Preciso comunicar um ransomware à ANPD?
Se o incidente afetou dados pessoais e pode acarretar risco ou dano relevante aos titulares, a comunicação à ANPD e aos titulares é devida em até 3 dias úteis do conhecimento do fato, conforme a Resolução CD/ANPD nº 15/2024 — prazo em dobro para agentes de pequeno porte. Todo incidente, ainda que não comunicável, deve ser registrado internamente.
É possível recuperar os arquivos sem pagar o resgate?
Depende de haver backup íntegro e isolado, versionamento em nuvem preservado ou, em parte das famílias, ferramenta pública de decriptação. Não há garantia geral: quando não existe cópia confiável, a recuperação pode ser parcial. É por isso que o teste de restauração vale mais que a existência do backup.
Quanto tempo leva a recuperação de um ataque de ransomware?
Varia com o escopo atingido, a qualidade do backup e o tempo de permanência do atacante no ambiente. O prazo de uma operação específica é definido em contrato conforme o escopo, depois do dimensionamento inicial — estimativa dada antes de conhecer o ambiente costuma ser revista.
Serviços relacionados a este tema
- Resposta a Incidentes & DFIRAcionamento 24/7 para contenção, preservação de evidências, investigação forense, recuperação segura e aprendizado pós-incidente.Ver serviço
- Perícia Digital & Assistência Técnica JudicialPreservação e análise de provas digitais, investigação de fraudes, quesitos periciais, revisão de laudos e apoio técnico a processos.Ver serviço
- SOC & MDRMonitoramento, investigação e resposta a ameaças com contexto humano, priorização por risco e acompanhamento contínuo.Ver serviço
Outros artigos
- LGPDNotificação de incidente à ANPD: prazo e conteúdoO que a Resolução CD/ANPD nº 15/2024 exige, em quanto tempo, e por que o registro interno pesa mais que o preenchimento do formulário.
- OperaçãoSOC interno ou terceirizado: como decidirA conta que decide raramente é a de licenças: é a de escala de turno, retenção de analista e tempo até a operação existir de fato.
