Segurança

Ransomware: como se proteger e o que fazer em um ataque

Aprenda a prevenir ransomware, reconhecer sinais de ataque, isolar o computador nos primeiros minutos e preparar backups para recuperação.

Ransomware é um ataque que pode criptografar arquivos, bloquear sistemas e tentar extorquir a vítima. Se aparecer uma mensagem de resgate ou muitos arquivos mudarem de extensão, isole o computador da rede, desconecte mídias de backup e peça ajuda especializada. Continuar usando a máquina pode ampliar o dano.

Este guia explica como se proteger contra ransomware, reconhecer sinais, agir nos primeiros minutos e preparar uma recuperação confiável.

Como o ransomware chega ao computador

O ataque pode começar por anexo, link de phishing, programa pirata, acesso remoto exposto, senha roubada ou falha sem correção. Nem todo evento depende de um clique; por isso prevenção combina comportamento, atualização, acesso e backup.

Desconfie de cobranças, currículos, notas fiscais e atualizações inesperadas. Confirme pedidos por outro canal antes de abrir um arquivo que solicita macro, senha ou instalação.

Sinais que exigem reação imediata

  • arquivos não abrem ou ganharam extensão desconhecida;
  • aparece nota exigindo pagamento;
  • papel de parede ou tela de login mudou;
  • muitos arquivos são renomeados em sequência;
  • atividade intensa de disco sem tarefa conhecida;
  • antivírus ou backup foi desativado;
  • pastas de rede apresentam as mesmas alterações.

Um arquivo corrompido isolado pode ter outra causa. Mudança em massa, nota de resgate e propagação para compartilhamentos são sinais mais fortes.

O que fazer nos primeiros minutos

  1. Isole a máquina: retire cabo de rede e desligue Wi‑Fi e Bluetooth.
  2. Desconecte discos externos: preserve backups que ainda não foram atingidos.
  3. Não conecte novos dispositivos: eles podem ser contaminados ou alterar evidências.
  4. Registre o que vê: fotografe a mensagem, horário e nomes de arquivos sem interagir.
  5. Avise o responsável: em empresa, contate imediatamente TI, segurança e gestão.
  6. Não apague nem formate: preserve opções de análise e recuperação.

A CISA orienta isolar sistemas afetados e proteger backups, inclusive colocando-os offline, em seu material de proteção contra ransomware.

Não negocie por conta própria

Pagamento não garante chave, recuperação completa nem exclusão dos dados roubados. A decisão envolve aspectos técnicos, jurídicos, financeiros e regulatórios. Empresas devem acionar liderança, assessoria, seguradora e autoridades conforme o plano de resposta.

Não procure “descriptografadores” em anúncios ou grupos aleatórios. Golpistas se aproveitam do momento para aplicar um segundo golpe. Use organizações reconhecidas e avaliação da variante.

Previna com atualizações

Ative atualizações automáticas de Windows, navegador, pacote de escritório, aplicativos e equipamentos de rede. Remova softwares sem suporte. Atualização reduz falhas conhecidas, mas precisa ser acompanhada de backup e controle de acesso.

Em empresas, mantenha inventário de dispositivos e aplique correções por prioridade. Um computador esquecido pode servir de entrada para a rede.

Reduza privilégios e acesso remoto

Use conta comum no dia a dia e reserve o administrador para mudanças. Ative MFA, especialmente em e-mail, VPN, acesso remoto, painel de nuvem e backup. Revogue contas antigas e não compartilhe usuários.

Serviços de acesso remoto não devem ficar expostos diretamente sem controles adequados. Restrinja origem, registre tentativas e mantenha clientes atualizados.

Use proteção integrada e filtros

Mantenha o antivírus ativo e atualizado. Não instale duas proteções em tempo real sem necessidade. Habilite filtros de reputação e bloqueio de aplicativos potencialmente indesejados quando compatíveis com seu ambiente.

Bloqueie macros vindas da internet e tipos de arquivo desnecessários em e-mail corporativo. Usuários ainda precisam de um canal simples para reportar mensagens suspeitas.

Construa backups que o ataque não alcance

Aplique a regra 3-2-1: arquivo de trabalho e duas cópias, em destinos diferentes, com uma separada. Mantenha versões e ao menos uma cópia offline ou imutável. Uma pasta sincronizada pode replicar a criptografia.

Teste a restauração em ambiente isolado. Registre tempo, dependências, senhas e ordem de recuperação. Backup que nunca foi restaurado pode falhar quando mais importa.

Treine com exemplos reais

Ensine pessoas a conferir remetente, contexto, domínio e pedido. Urgência, segredo e ameaça são sinais frequentes. Um funcionário não deve ser punido por reportar um clique rapidamente; a velocidade do aviso pode limitar o incidente.

Leia também nosso guia sobre o que fazer ao receber um link suspeito.

Como planejar a recuperação

Antes de restaurar, descubra a origem, corrija o acesso explorado e confirme que o ambiente está limpo. Restaurar sobre uma vulnerabilidade aberta pode causar nova criptografia.

  1. preserve evidências;
  2. identifique sistemas e contas afetados;
  3. redefina credenciais a partir de equipamento confiável;
  4. reinstale ou limpe conforme orientação especializada;
  5. valide o backup antes de conectar;
  6. restaure por prioridade;
  7. monitore comportamento e acessos;
  8. documente lições e controles.

Perguntas frequentes

Desligo o computador imediatamente?

Isolar a rede é a primeira ação geral. Desligar pode preservar arquivos ainda não atingidos, mas também perde dados voláteis úteis à investigação. Em empresa, siga o plano e a orientação da equipe de resposta.

Antivírus impede todo ransomware?

Não. Ele é uma camada. Atualização, MFA, menor privilégio, filtro, segmentação, treinamento e backups protegidos completam a defesa.

Formatar resolve?

Pode remover a instalação comprometida, mas destrói evidências e não corrige credenciais roubadas, acesso inicial ou dados vazados. Não formate antes da análise.

Checklist de prevenção

  • sistemas e programas atualizados;
  • MFA em contas críticas;
  • usuários sem privilégio administrativo diário;
  • acesso remoto restrito e monitorado;
  • proteção de endpoint ativa;
  • filtro e treinamento contra phishing;
  • backups com versões e cópia separada;
  • restauração testada;
  • contatos e plano de resposta disponíveis offline.