Ransomware é um ataque que pode criptografar arquivos, bloquear sistemas e tentar extorquir a vítima. Se aparecer uma mensagem de resgate ou muitos arquivos mudarem de extensão, isole o computador da rede, desconecte mídias de backup e peça ajuda especializada. Continuar usando a máquina pode ampliar o dano.
Este guia explica como se proteger contra ransomware, reconhecer sinais, agir nos primeiros minutos e preparar uma recuperação confiável.
Como o ransomware chega ao computador
O ataque pode começar por anexo, link de phishing, programa pirata, acesso remoto exposto, senha roubada ou falha sem correção. Nem todo evento depende de um clique; por isso prevenção combina comportamento, atualização, acesso e backup.
Desconfie de cobranças, currículos, notas fiscais e atualizações inesperadas. Confirme pedidos por outro canal antes de abrir um arquivo que solicita macro, senha ou instalação.
Sinais que exigem reação imediata
- arquivos não abrem ou ganharam extensão desconhecida;
- aparece nota exigindo pagamento;
- papel de parede ou tela de login mudou;
- muitos arquivos são renomeados em sequência;
- atividade intensa de disco sem tarefa conhecida;
- antivírus ou backup foi desativado;
- pastas de rede apresentam as mesmas alterações.
Um arquivo corrompido isolado pode ter outra causa. Mudança em massa, nota de resgate e propagação para compartilhamentos são sinais mais fortes.
O que fazer nos primeiros minutos
- Isole a máquina: retire cabo de rede e desligue Wi‑Fi e Bluetooth.
- Desconecte discos externos: preserve backups que ainda não foram atingidos.
- Não conecte novos dispositivos: eles podem ser contaminados ou alterar evidências.
- Registre o que vê: fotografe a mensagem, horário e nomes de arquivos sem interagir.
- Avise o responsável: em empresa, contate imediatamente TI, segurança e gestão.
- Não apague nem formate: preserve opções de análise e recuperação.
A CISA orienta isolar sistemas afetados e proteger backups, inclusive colocando-os offline, em seu material de proteção contra ransomware.
Não negocie por conta própria
Pagamento não garante chave, recuperação completa nem exclusão dos dados roubados. A decisão envolve aspectos técnicos, jurídicos, financeiros e regulatórios. Empresas devem acionar liderança, assessoria, seguradora e autoridades conforme o plano de resposta.
Não procure “descriptografadores” em anúncios ou grupos aleatórios. Golpistas se aproveitam do momento para aplicar um segundo golpe. Use organizações reconhecidas e avaliação da variante.
Previna com atualizações
Ative atualizações automáticas de Windows, navegador, pacote de escritório, aplicativos e equipamentos de rede. Remova softwares sem suporte. Atualização reduz falhas conhecidas, mas precisa ser acompanhada de backup e controle de acesso.
Em empresas, mantenha inventário de dispositivos e aplique correções por prioridade. Um computador esquecido pode servir de entrada para a rede.
Reduza privilégios e acesso remoto
Use conta comum no dia a dia e reserve o administrador para mudanças. Ative MFA, especialmente em e-mail, VPN, acesso remoto, painel de nuvem e backup. Revogue contas antigas e não compartilhe usuários.
Serviços de acesso remoto não devem ficar expostos diretamente sem controles adequados. Restrinja origem, registre tentativas e mantenha clientes atualizados.
Use proteção integrada e filtros
Mantenha o antivírus ativo e atualizado. Não instale duas proteções em tempo real sem necessidade. Habilite filtros de reputação e bloqueio de aplicativos potencialmente indesejados quando compatíveis com seu ambiente.
Bloqueie macros vindas da internet e tipos de arquivo desnecessários em e-mail corporativo. Usuários ainda precisam de um canal simples para reportar mensagens suspeitas.
Construa backups que o ataque não alcance
Aplique a regra 3-2-1: arquivo de trabalho e duas cópias, em destinos diferentes, com uma separada. Mantenha versões e ao menos uma cópia offline ou imutável. Uma pasta sincronizada pode replicar a criptografia.
Teste a restauração em ambiente isolado. Registre tempo, dependências, senhas e ordem de recuperação. Backup que nunca foi restaurado pode falhar quando mais importa.
Treine com exemplos reais
Ensine pessoas a conferir remetente, contexto, domínio e pedido. Urgência, segredo e ameaça são sinais frequentes. Um funcionário não deve ser punido por reportar um clique rapidamente; a velocidade do aviso pode limitar o incidente.
Leia também nosso guia sobre o que fazer ao receber um link suspeito.
Como planejar a recuperação
Antes de restaurar, descubra a origem, corrija o acesso explorado e confirme que o ambiente está limpo. Restaurar sobre uma vulnerabilidade aberta pode causar nova criptografia.
- preserve evidências;
- identifique sistemas e contas afetados;
- redefina credenciais a partir de equipamento confiável;
- reinstale ou limpe conforme orientação especializada;
- valide o backup antes de conectar;
- restaure por prioridade;
- monitore comportamento e acessos;
- documente lições e controles.
Perguntas frequentes
Desligo o computador imediatamente?
Isolar a rede é a primeira ação geral. Desligar pode preservar arquivos ainda não atingidos, mas também perde dados voláteis úteis à investigação. Em empresa, siga o plano e a orientação da equipe de resposta.
Antivírus impede todo ransomware?
Não. Ele é uma camada. Atualização, MFA, menor privilégio, filtro, segmentação, treinamento e backups protegidos completam a defesa.
Formatar resolve?
Pode remover a instalação comprometida, mas destrói evidências e não corrige credenciais roubadas, acesso inicial ou dados vazados. Não formate antes da análise.
Checklist de prevenção
- sistemas e programas atualizados;
- MFA em contas críticas;
- usuários sem privilégio administrativo diário;
- acesso remoto restrito e monitorado;
- proteção de endpoint ativa;
- filtro e treinamento contra phishing;
- backups com versões e cópia separada;
- restauração testada;
- contatos e plano de resposta disponíveis offline.