O que está acontecendo
Ransomware criptografa arquivos e exige resgate — frequentemente em Bitcoin — para chave de descriptografia que pode nunca chegar. PMEs perdem ERP, fiscal, e-mail e produção em minutos. Pânico leva a pagar, formatar tudo ou esconder o incidente — três erros caros.
Vídeo ITC Service — ransomware: o que fazer nas primeiras horas · canal @ItcserviceBr. Complementa o roteiro escrito abaixo.
Primeira hora: isolar sem destruir evidência
- Desconecte da rede — cabo e Wi-Fi nos PCs e servidores afetados.
- Não desligue tudo em massa — RAM pode ser útil em forense; consulte especialista.
- Identifique escopo — só uma pasta, um servidor ou toda a rede?
- Fotografe tela de resgate, extensão dos arquivos, mensagem de e-mail suspeito.
- Acione TI ou parceiro — ITC Service atende emergências no RS.
Horas 2–8: avaliar recuperação
- Backup off-site anterior ao ataque existe? Quando foi testado restore?
- Backup na mesma rede foi criptografado junto? (regra 3-2-1 existe por isso).
- Há isolamento para restaurar em ambiente limpo antes de religar produção?
- Seguradora ou contrato cobre resposta a incidente?
Comunicação e LGPD
Diretoria e jurídico devem ser informados cedo. Se dados pessoais de clientes ou funcionários foram acessados ou exfiltrados, avalie obrigação de comunicar à ANPD e titulares — não é opcional por vergonha. Mensagem externa só com orientação jurídica; rumor vaza antes da nota oficial.
O que evitar
- Pagar resgate sem orientação — financia crime, sem garantia.
- Apagar logs ou formatar antes de diagnóstico.
- Religar máquinas infectadas na rede principal.
- Prometer prazo de retorno sem restore testado.
Recuperação e lições
Restore limpo, patch da vulnerabilidade explorada, reset de todas as credenciais, treinamento anti-phishing, backup imutável. Empresas que passaram por ransomware raramente querem repetir — investem em camadas e teste de restore trimestral.
Backup empresarial contra ransomware: regra 3-2-1, RTO/RPO e quanto custa perder dados · Guia Emergências · vídeo ITC — primeiras horas após ransomware · Acionar ITC.