Início›Guias›O que fazer se…

O que fazer se…

Um ransomware acabou de ser ativado

Se um ransomware estiver criptografando os dados, desconecte imediatamente as máquinas da rede, não as desligue sem motivo e não restaure nada enquanto a cópia íntegra não for identificada. A rapidez que importa é a que interrompe a propagação, e não a que reinstala o Windows em uma hora.

Atualizado em outubro de 20264 min de leitura6 fontes citadas

O essencial

  • Corte a internet e desconecte as máquinas afetadas: cabo de rede e Wi-Fi. Não as desligue, pois a memória contém rastros úteis.
  • Não pague: a ANSSI, agência nacional francesa de segurança cibernética, lembra que o pagamento não garante a obtenção de um meio de descriptografia.
  • Troque as senhas a partir de um dispositivo que não estava na rede afetada.
  • Registre uma queixa antes de reinstalar, avise a seguradora e avalie a necessidade de uma notificação à CNIL, a autoridade francesa de proteção de dados (72 horas).
  • Restaure uma cópia anterior à invasão, em máquinas saudáveis, nunca na rede ainda infectada.

Nos minutos seguintes

  1. Desconectar os cabos de rede e o Wi-Fi das estações e servidores que estão criptografando ou que são acessíveis a partir deles. O Cybermalveillance.gouv.fr, serviço público francês de assistência a vítimas de ataques cibernéticos, também recomenda cortar o acesso à internet da rede atacada. Um NAS ainda saudável também deve ser desconectado se estiver montado nessas máquinas.
  2. Não desligar as máquinas afetadas: a memória delas contém rastros úteis para a investigação. A ANSSI aconselha colocá-las em hibernação se a criptografia continuar. Não religue as máquinas saudáveis que já estavam desligadas.
  3. Não pagar e não responder à mensagem de resgate antes de falar com a diretoria e, se houver, com a seguradora. Como lembra a ANSSI, o pagamento não garante a obtenção de um meio de descriptografia.
  4. Ligar para a pessoa que administra a TI e para o prestador de backup. Informar o que foi desconectado.
  5. Fotografar a tela de resgate (nome do grupo, endereço, extensão dos arquivos). Isso ajuda na identificação e serve para a seguradora.
  6. Não reformatar. Os discos criptografados ainda podem conter arquivos intactos e rastros. Eles são guardados à parte depois de isolados.
  7. Trocar as senhas das contas de administrador, da VPN, do e-mail e do console de backup a partir de um celular ou de um computador que não estava na rede, e não de um PC ainda suspeito.

Mantenha desde já um registro de ocorrências: horário, ação, responsável. O Cybermalveillance.gouv.fr recomenda registrar todas as ações; os investigadores e a seguradora vão solicitá-lo.

Nas horas seguintes

  • Formar um comitê de crise, mesmo reduzido: diretoria, TI, jurídico, comunicação. A ANSSI insiste em uma comunicação de crise preparada, tanto interna quanto externa.
  • Registrar uma queixa na polícia ou na gendarmaria antes de reinstalar as máquinas. Guarde os registros (logs), a mensagem de resgate e exemplos de arquivos criptografados.
  • Avisar a seguradora de riscos cibernéticos antes de qualquer restauração de grande porte, se o contrato exigir.
  • Avaliar uma notificação à CNIL se dados pessoais forem afetados. A CNIL exige uma notificação “o quanto antes e em no máximo 72 horas” após a tomada de conhecimento, quando a violação representar um risco para as pessoas. Mesmo sem notificação, o incidente deve constar do registro interno de violações. A assessoria jurídica confirma o enquadramento.
  • Buscar orientação: o serviço 17Cyber (17cyber.gouv.fr), lançado pela polícia, pela gendarmaria e pelo Cybermalveillance.gouv.fr, oferece um diagnóstico on-line 24 horas por dia, contato com um policial ou gendarme e indicação de prestadores. Não é um serviço técnico que restaura os dados no seu lugar.
  • Identificar a data de início: contas criadas, tarefas agendadas, primeira extensão de arquivo alterada. O backup a restaurar deve ser anterior a essa data.
  • Verificar se o próprio console de backup não foi esvaziado. Se a cópia for imutável ou offline, ela ainda deve estar lá. A ANSSI considera um backup offline indispensável justamente para esse cenário.

Quem avisar: resumo

QuemQuandoPor quê
TI e prestador de backupImediatamenteIsolamento, estado das cópias
DiretoriaImediatamenteDecisões, comunicação, resgate
Seguradora de riscos cibernéticosNas primeiras horasCobertura, peritos designados
Polícia ou gendarmariaAntes da reinstalaçãoQueixa, investigação, provas
CNILEm até 72 horas se houver risco para as pessoasObrigação do RGPD (artigo 33)
Clientes e parceirosApós decisão da diretoriaEvitar fraudes e boatos

O que não se deve fazer

  • Reconectar um computador “para ver o que acontece”.
  • Restaurar o backup de ontem no servidor ainda infectado.
  • Executar um descriptografador baixado ao acaso: alguns são novos malwares. As ferramentas legítimas são reunidas pelo projeto No More Ransom, indicado pelo Cybermalveillance.gouv.fr.
  • Anunciar aos clientes que “tudo está resolvido” antes de uma restauração verificada.

Os próximos passos, depois de contida a emergência, estão em O que fazer após um ataque cibernético? e Como retomar o seu sistema de informação após um ransomware?. Se o ataque derrubou um servidor, o método de restauração está detalhado em Meu servidor caiu: o que fazer?.

Na WeDoBack

Se as cópias da WeDoBack não tiverem sido apagadas, elas estão armazenadas em servidores dedicados ao backup, separados da produção, e criptografadas com a chave do cliente. A oferta IMUTÁVEL, se cobrir o período, impede a exclusão dessas cópias. O PRD permite reiniciar os servidores em instâncias de contingência a partir da versão escolhida; a ativação em caso de sinistro é cobrada por dia. Ligue para +33 9 72 50 78 28, das 9h às 13h e das 14h às 17h30 (horário de Paris), com as máquinas já isoladas: o prestador de backup não pode desconectar os seus cabos a distância. A chave de criptografia deve ser conhecida por alguém que possa ser contatado: sem ela, nenhuma restauração é possível.

Perguntas frequentes

É preciso desligar as máquinas criptografadas?

Em regra, não. O Cybermalveillance.gouv.fr, serviço público francês de assistência a vítimas de ataques cibernéticos, recomenda não desligar as máquinas afetadas para preservar as provas e desconectá-las da rede. A ANSSI, agência nacional francesa de segurança cibernética, sugere colocá-las em hibernação se a criptografia continuar. Já as máquinas saudáveis que estavam desligadas não devem ser religadas.

Devo pagar o resgate para recuperar os dados?

As autoridades francesas desaconselham. O pagamento não garante nem a chave, nem que ela funcione, nem a ausência de um novo ataque, e ainda financia os atacantes. A decisão cabe à diretoria, mas não deve ser tomada por impulso, e nunca sem verificar o estado dos backups.

Quem deve ser avisado, e em que prazo?

O seu prestador de serviços de TI e o seu prestador de backup, imediatamente; a seguradora de riscos cibernéticos, rapidamente; a polícia ou a gendarmaria, por meio de uma queixa registrada antes da reinstalação. Se dados pessoais forem afetados e houver risco para as pessoas, a CNIL, autoridade francesa de proteção de dados, deve ser notificada em até 72 horas. O serviço 17Cyber orienta as empresas 24 horas por dia.

Posso usar uma ferramenta gratuita de descriptografia?

Somente se ela vier de uma fonte confiável: o Cybermalveillance.gouv.fr indica o projeto No More Ransom, que reúne ferramentas para algumas famílias de ransomware. Um “descriptografador” baixado ao acaso pode ser um novo software malicioso.

Precisa de ajuda agora?

Não restaure nada antes de identificar uma cópia íntegra. Podemos orientar você.

Ligar para +33 9 72 50 78 28ou escreva para nós

Um incidente em andamento?

Nossas equipes ajudam você a identificar a cópia certa e a restaurar seus dados, de segunda a sexta-feira, das 9h às 13h e das 14h às 17h30 (horário de Paris).