Notícia 2 min de leitura

Ransomware: o que fazer nas primeiras horas

Roteiro detalhado para ransomware nas primeiras horas: isolar, preservar evidências, acionar suporte, avaliar backup, LGPD, comunicação e o que nunca fazer.

Ransomware: o que fazer nas primeiras horas

O que está acontecendo

Ransomware criptografa arquivos e exige resgate — frequentemente em Bitcoin — para chave de descriptografia que pode nunca chegar. PMEs perdem ERP, fiscal, e-mail e produção em minutos. Pânico leva a pagar, formatar tudo ou esconder o incidente — três erros caros.

Vídeo ITC Service — ransomware: o que fazer nas primeiras horas · canal @ItcserviceBr. Complementa o roteiro escrito abaixo.

Primeira hora: isolar sem destruir evidência

  1. Desconecte da rede — cabo e Wi-Fi nos PCs e servidores afetados.
  2. Não desligue tudo em massa — RAM pode ser útil em forense; consulte especialista.
  3. Identifique escopo — só uma pasta, um servidor ou toda a rede?
  4. Fotografe tela de resgate, extensão dos arquivos, mensagem de e-mail suspeito.
  5. Acione TI ou parceiro — ITC Service atende emergências no RS.

Horas 2–8: avaliar recuperação

  • Backup off-site anterior ao ataque existe? Quando foi testado restore?
  • Backup na mesma rede foi criptografado junto? (regra 3-2-1 existe por isso).
  • Há isolamento para restaurar em ambiente limpo antes de religar produção?
  • Seguradora ou contrato cobre resposta a incidente?

Comunicação e LGPD

Diretoria e jurídico devem ser informados cedo. Se dados pessoais de clientes ou funcionários foram acessados ou exfiltrados, avalie obrigação de comunicar à ANPD e titulares — não é opcional por vergonha. Mensagem externa só com orientação jurídica; rumor vaza antes da nota oficial.

O que evitar

  • Pagar resgate sem orientação — financia crime, sem garantia.
  • Apagar logs ou formatar antes de diagnóstico.
  • Religar máquinas infectadas na rede principal.
  • Prometer prazo de retorno sem restore testado.

Recuperação e lições

Restore limpo, patch da vulnerabilidade explorada, reset de todas as credenciais, treinamento anti-phishing, backup imutável. Empresas que passaram por ransomware raramente querem repetir — investem em camadas e teste de restore trimestral.

Backup empresarial contra ransomware: regra 3-2-1, RTO/RPO e quanto custa perder dados · Guia Emergências · vídeo ITC — primeiras horas após ransomware · Acionar ITC.