O que fazer se…
Um ransomware acabou de ser ativado
Se um ransomware estiver criptografando os dados, desconecte imediatamente as máquinas da rede, não as desligue sem motivo e não restaure nada enquanto a cópia íntegra não for identificada. A rapidez que importa é a que interrompe a propagação, e não a que reinstala o Windows em uma hora.
Atualizado em outubro de 20264 min de leitura6 fontes citadas
O essencial
- Corte a internet e desconecte as máquinas afetadas: cabo de rede e Wi-Fi. Não as desligue, pois a memória contém rastros úteis.
- Não pague: a ANSSI, agência nacional francesa de segurança cibernética, lembra que o pagamento não garante a obtenção de um meio de descriptografia.
- Troque as senhas a partir de um dispositivo que não estava na rede afetada.
- Registre uma queixa antes de reinstalar, avise a seguradora e avalie a necessidade de uma notificação à CNIL, a autoridade francesa de proteção de dados (72 horas).
- Restaure uma cópia anterior à invasão, em máquinas saudáveis, nunca na rede ainda infectada.
Nos minutos seguintes
- Desconectar os cabos de rede e o Wi-Fi das estações e servidores que estão criptografando ou que são acessíveis a partir deles. O Cybermalveillance.gouv.fr, serviço público francês de assistência a vítimas de ataques cibernéticos, também recomenda cortar o acesso à internet da rede atacada. Um NAS ainda saudável também deve ser desconectado se estiver montado nessas máquinas.
- Não desligar as máquinas afetadas: a memória delas contém rastros úteis para a investigação. A ANSSI aconselha colocá-las em hibernação se a criptografia continuar. Não religue as máquinas saudáveis que já estavam desligadas.
- Não pagar e não responder à mensagem de resgate antes de falar com a diretoria e, se houver, com a seguradora. Como lembra a ANSSI, o pagamento não garante a obtenção de um meio de descriptografia.
- Ligar para a pessoa que administra a TI e para o prestador de backup. Informar o que foi desconectado.
- Fotografar a tela de resgate (nome do grupo, endereço, extensão dos arquivos). Isso ajuda na identificação e serve para a seguradora.
- Não reformatar. Os discos criptografados ainda podem conter arquivos intactos e rastros. Eles são guardados à parte depois de isolados.
- Trocar as senhas das contas de administrador, da VPN, do e-mail e do console de backup a partir de um celular ou de um computador que não estava na rede, e não de um PC ainda suspeito.
Mantenha desde já um registro de ocorrências: horário, ação, responsável. O Cybermalveillance.gouv.fr recomenda registrar todas as ações; os investigadores e a seguradora vão solicitá-lo.
Nas horas seguintes
- Formar um comitê de crise, mesmo reduzido: diretoria, TI, jurídico, comunicação. A ANSSI insiste em uma comunicação de crise preparada, tanto interna quanto externa.
- Registrar uma queixa na polícia ou na gendarmaria antes de reinstalar as máquinas. Guarde os registros (logs), a mensagem de resgate e exemplos de arquivos criptografados.
- Avisar a seguradora de riscos cibernéticos antes de qualquer restauração de grande porte, se o contrato exigir.
- Avaliar uma notificação à CNIL se dados pessoais forem afetados. A CNIL exige uma notificação “o quanto antes e em no máximo 72 horas” após a tomada de conhecimento, quando a violação representar um risco para as pessoas. Mesmo sem notificação, o incidente deve constar do registro interno de violações. A assessoria jurídica confirma o enquadramento.
- Buscar orientação: o serviço 17Cyber (17cyber.gouv.fr), lançado pela polícia, pela gendarmaria e pelo Cybermalveillance.gouv.fr, oferece um diagnóstico on-line 24 horas por dia, contato com um policial ou gendarme e indicação de prestadores. Não é um serviço técnico que restaura os dados no seu lugar.
- Identificar a data de início: contas criadas, tarefas agendadas, primeira extensão de arquivo alterada. O backup a restaurar deve ser anterior a essa data.
- Verificar se o próprio console de backup não foi esvaziado. Se a cópia for imutável ou offline, ela ainda deve estar lá. A ANSSI considera um backup offline indispensável justamente para esse cenário.
Quem avisar: resumo
| Quem | Quando | Por quê |
|---|---|---|
| TI e prestador de backup | Imediatamente | Isolamento, estado das cópias |
| Diretoria | Imediatamente | Decisões, comunicação, resgate |
| Seguradora de riscos cibernéticos | Nas primeiras horas | Cobertura, peritos designados |
| Polícia ou gendarmaria | Antes da reinstalação | Queixa, investigação, provas |
| CNIL | Em até 72 horas se houver risco para as pessoas | Obrigação do RGPD (artigo 33) |
| Clientes e parceiros | Após decisão da diretoria | Evitar fraudes e boatos |
O que não se deve fazer
- Reconectar um computador “para ver o que acontece”.
- Restaurar o backup de ontem no servidor ainda infectado.
- Executar um descriptografador baixado ao acaso: alguns são novos malwares. As ferramentas legítimas são reunidas pelo projeto No More Ransom, indicado pelo Cybermalveillance.gouv.fr.
- Anunciar aos clientes que “tudo está resolvido” antes de uma restauração verificada.
Os próximos passos, depois de contida a emergência, estão em O que fazer após um ataque cibernético? e Como retomar o seu sistema de informação após um ransomware?. Se o ataque derrubou um servidor, o método de restauração está detalhado em Meu servidor caiu: o que fazer?.
Na WeDoBack
Se as cópias da WeDoBack não tiverem sido apagadas, elas estão armazenadas em servidores dedicados ao backup, separados da produção, e criptografadas com a chave do cliente. A oferta IMUTÁVEL, se cobrir o período, impede a exclusão dessas cópias. O PRD permite reiniciar os servidores em instâncias de contingência a partir da versão escolhida; a ativação em caso de sinistro é cobrada por dia. Ligue para +33 9 72 50 78 28, das 9h às 13h e das 14h às 17h30 (horário de Paris), com as máquinas já isoladas: o prestador de backup não pode desconectar os seus cabos a distância. A chave de criptografia deve ser conhecida por alguém que possa ser contatado: sem ela, nenhuma restauração é possível.
Perguntas frequentes
É preciso desligar as máquinas criptografadas?
Em regra, não. O Cybermalveillance.gouv.fr, serviço público francês de assistência a vítimas de ataques cibernéticos, recomenda não desligar as máquinas afetadas para preservar as provas e desconectá-las da rede. A ANSSI, agência nacional francesa de segurança cibernética, sugere colocá-las em hibernação se a criptografia continuar. Já as máquinas saudáveis que estavam desligadas não devem ser religadas.
Devo pagar o resgate para recuperar os dados?
As autoridades francesas desaconselham. O pagamento não garante nem a chave, nem que ela funcione, nem a ausência de um novo ataque, e ainda financia os atacantes. A decisão cabe à diretoria, mas não deve ser tomada por impulso, e nunca sem verificar o estado dos backups.
Quem deve ser avisado, e em que prazo?
O seu prestador de serviços de TI e o seu prestador de backup, imediatamente; a seguradora de riscos cibernéticos, rapidamente; a polícia ou a gendarmaria, por meio de uma queixa registrada antes da reinstalação. Se dados pessoais forem afetados e houver risco para as pessoas, a CNIL, autoridade francesa de proteção de dados, deve ser notificada em até 72 horas. O serviço 17Cyber orienta as empresas 24 horas por dia.
Posso usar uma ferramenta gratuita de descriptografia?
Somente se ela vier de uma fonte confiável: o Cybermalveillance.gouv.fr indica o projeto No More Ransom, que reúne ferramentas para algumas famílias de ransomware. Um “descriptografador” baixado ao acaso pode ser um novo software malicioso.
Fontes
Documentos consultados em outubro de 2026.
- Ransomware: o que fazer se a sua organização for vítima de um ataque? (em francês) — Cybermalveillance.gouv.fr
- Ataques de ransomware, todos são afetados: como anticipá-los e reagir em caso de incidente? (v1.0, agosto de 2020, em francês) — ANSSI e Ministério da Justiça da França
- Violações de dados pessoais: as regras a seguir (em francês) — CNIL
- 17Cyber, o novo canal de assistência on-line para todas as vítimas de crimes cibernéticos (em francês) — Cybermalveillance.gouv.fr
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI
- Oferta PRD (Plano de Recuperação de Desastres) — WeDoBack
Precisa de ajuda agora?
Não restaure nada antes de identificar uma cópia íntegra. Podemos orientar você.
Ligar para +33 9 72 50 78 28ou escreva para nósUm incidente em andamento?
Nossas equipes ajudam você a identificar a cópia certa e a restaurar seus dados, de segunda a sexta-feira, das 9h às 13h e das 14h às 17h30 (horário de Paris).
