Como você percebe que é ransomware
Os arquivos continuam lá, mas não abrem. O nome deles ganhou uma extensão estranha no final. E em alguma pasta apareceu um arquivo de texto com instruções de pagamento, quase sempre em inglês e pedindo criptomoeda.
Se mais de uma máquina apresenta isso ao mesmo tempo, ou se os arquivos do servidor compartilhado também estão assim, o problema já se espalhou pela rede.
A primeira coisa a fazer é desconectar, não desligar
Tire o cabo de rede da máquina afetada, ou desligue o wifi dela. O objetivo é impedir que a criptografia continue alcançando o servidor e as outras máquinas.
Evite desligar a máquina no botão. Desligar pode apagar informação que ajuda a identificar por onde o ataque entrou, e em alguns casos atrapalha a recuperação.
Não pague antes de conferir o backup
Pagar o resgate é apostar que um criminoso vai cumprir a palavra. Muitas vezes a chave não vem, vem incompleta, ou vem junto de um segundo pedido.
Antes de qualquer coisa, verifique se existe backup anterior ao ataque e se ele está isolado da rede. Backup ligado no mesmo servidor costuma ser criptografado junto, e é exatamente por isso que backup só em pasta compartilhada não é backup.
Avise as pessoas certas
A equipe precisa saber para não abrir os arquivos, não plugar pendrive na máquina afetada e não tentar resolver sozinha. Se houver dado pessoal de clientes envolvido, a LGPD prevê comunicação, e essa decisão é jurídica, não técnica.
Registre horários, o que foi visto e o que foi feito. Esse registro vale para seguro, para polícia e para entender depois o que falhou.
O que evita a próxima vez
Ransomware quase sempre entra por três portas: anexo de e-mail aberto por alguém, acesso remoto exposto na internet com senha fraca, e sistema desatualizado com falha conhecida.
Fechar as três não é obra grande. É rotina: filtro de e-mail, acesso remoto só por VPN, atualização automática, e backup em local separado que é testado de vez em quando.
Perguntas frequentes
Backup em nuvem protege de ransomware?
Protege se for backup de verdade, com versões antigas guardadas. Pasta sincronizada com a nuvem não protege: se o arquivo é criptografado na máquina, a sincronização leva a versão criptografada para a nuvem também.
Dá para recuperar sem pagar e sem backup?
Às vezes. Existem ferramentas gratuitas de descriptografia para famílias de ransomware antigas cujas chaves vazaram. Para as variantes recentes, quase nunca.
Quer ajuda com isso na sua empresa?
A Dois i Tecnologia cuida disso todos os dias para empresas de São Paulo. A primeira conversa é um diagnóstico, sem custo e sem compromisso.