Início›Guias›O que fazer se…

O que fazer se…

Um ransomware acabou de ser ativado

Se um ransomware estiver a cifrar dados, desligue imediatamente as máquinas da rede, não as desligue da corrente sem motivo e não restaure nada enquanto a cópia sã não estiver identificada. A rapidez que conta é a que trava a propagação, não a que reinstala o Windows na hora seguinte.

Atualizado em outubro de 20264 min de leitura6 fontes citadas

O essencial

  • Corte a Internet e desligue da rede as máquinas afetadas: cabo de rede e Wi-Fi. Não as desligue da corrente: a memória contém vestígios úteis.
  • Não pague: a ANSSI, agência nacional de cibersegurança francesa, lembra que o pagamento não garante a obtenção de um meio de decifragem.
  • Altere as palavras-passe a partir de um dispositivo que não estivesse na rede afetada.
  • Apresente queixa antes de reinstalar, avise a seguradora e peça uma avaliação da necessidade de notificar a autoridade de proteção de dados (72 horas).
  • Restaure uma cópia anterior à intrusão, em máquinas sãs, nunca na rede ainda infetada.

Nos minutos seguintes

  1. Desligar as tomadas de rede e o Wi-Fi dos postos de trabalho e servidores que estão a cifrar ou que são acessíveis a partir deles. As autoridades de cibersegurança recomendam também cortar o acesso à Internet da rede atacada. Um NAS ainda são também deve ser desligado se estiver montado nessas máquinas.
  2. Não desligar da corrente as máquinas afetadas: a sua memória contém vestígios úteis para a investigação. A ANSSI aconselha a hibernação se a cifragem prosseguir. Não volte a ligar as máquinas sãs que já estavam desligadas.
  3. Não pagar nem responder à mensagem de resgate antes de contactar a direção e, se existir, a seguradora. A ANSSI lembra-o: o pagamento não garante a obtenção de um meio de decifragem.
  4. Telefonar à pessoa que administra os sistemas e ao prestador de cópias de segurança. Informar o que foi desligado.
  5. Fotografar o ecrã de resgate (nome do grupo, endereço, extensão dos ficheiros). Serve para a identificação e para a seguradora.
  6. Não reformatar. Os discos cifrados podem ainda conter ficheiros intactos e vestígios. Uma vez isolados, ficam guardados à parte.
  7. Alterar as palavras-passe das contas de administrador, da VPN, do correio eletrónico e da consola de cópias de segurança a partir de um telemóvel ou de um posto que não estivesse na rede, e não a partir de um PC ainda suspeito.

Mantenha desde já um registo cronológico: hora, ação, pessoa. Recomenda-se registar todas as ações; os investigadores e a seguradora vão pedi-lo.

Nas horas seguintes

  • Constituir uma célula de crise, ainda que reduzida: direção, informática, jurídico, comunicação. A ANSSI insiste numa comunicação de crise preparada, tanto interna como externa.
  • Apresentar queixa junto da polícia do seu país (online, quando possível), antes de reinstalar as máquinas. Conserve os registos, a mensagem de resgate e exemplos de ficheiros cifrados.
  • Avisar a seguradora de risco cibernético antes de qualquer restauro de grande dimensão, se o contrato o exigir.
  • Pedir uma avaliação da necessidade de notificar a autoridade de proteção de dados do seu país (por exemplo, a APD na Bélgica, a CNPD no Luxemburgo ou a CNIL em França) se houver dados pessoais afetados. O RGPD (artigo 33.º) impõe uma notificação sem demora injustificada e, sempre que possível, até 72 horas após ter tido conhecimento da violação, quando esta apresente um risco para as pessoas. Mesmo sem notificação, o incidente é inscrito no registo interno de violações. O consultor jurídico confirma o enquadramento.
  • Obter orientação: o CSIRT nacional do seu país (consulte o mapa dos CSIRT da ENISA) pode encaminhá-lo para os interlocutores certos, e a polícia do seu país recebe a queixa, muitas vezes online. Nenhum deles é um serviço de reparação que restaura os sistemas por si.
  • Procurar a data de início: contas criadas, tarefas agendadas, primeira extensão de ficheiro alterada. A cópia de segurança a restaurar tem de ser anterior a essa data.
  • Verificar se a própria consola de cópias de segurança não foi esvaziada. Se a cópia for imutável ou offline, deve continuar lá. A ANSSI considera indispensável uma cópia de segurança offline, precisamente para este cenário.

Quem avisar: resumo

QuemQuandoPorquê
Informática e prestador de cópias de segurançaDe imediatoIsolamento, estado das cópias
DireçãoDe imediatoDecisões, comunicação, resgate
Seguradora de risco cibernéticoNas primeiras horasCobertura, peritos designados
Polícia do seu paísAntes da reinstalaçãoQueixa, investigação, provas
Autoridade de proteção de dadosNo prazo de 72 horas, se houver risco para as pessoasObrigação do RGPD (artigo 33.º)
Clientes e parceirosApós decisão da direçãoEvitar fraudes e rumores

O que não se deve fazer

  • Voltar a ligar um posto «para ver».
  • Restaurar a cópia de segurança de ontem no servidor ainda infetado.
  • Executar um decifrador descarregado ao acaso: alguns são novos malwares. As ferramentas legítimas estão reunidas pelo projeto No More Ransom, promovido pela Europol e pelos seus parceiros.
  • Anunciar aos clientes que «está tudo resolvido» antes de um restauro verificado.

Os passos seguintes, depois de contida a emergência, estão em O que fazer depois de um ciberataque? e Como reiniciar o sistema de informação depois de um ransomware?. Se o ataque tiver deitado abaixo um servidor, o método de restauro está detalhado em O meu servidor foi abaixo: o que fazer?.

Na WeDoBack

Se as cópias WeDoBack não tiverem sido apagadas, estão armazenadas em servidores dedicados às cópias de segurança, separados da produção, e cifradas com a chave do cliente. A oferta IMUTÁVEL, se abranger o período em causa, impede a eliminação dessas cópias. O PRD permite reiniciar os servidores em instâncias de recurso a partir da versão escolhida; a ativação em caso de sinistro é faturada ao dia. Ligue para o +33 9 72 50 78 28, das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris), depois de ter isolado as máquinas: o prestador de cópias de segurança não pode desligar as suas tomadas à distância. A chave de cifragem tem de ser conhecida por alguém contactável: sem ela, nenhum restauro é possível.

Perguntas frequentes

Devem desligar-se as máquinas cifradas?

Regra geral, não. As autoridades de cibersegurança recomendam não desligar as máquinas afetadas, para preservar as provas, e desconectá-las da rede. A ANSSI, a agência nacional de cibersegurança francesa, sugere colocá-las em hibernação se a cifragem continuar. As máquinas sãs que já estavam desligadas não devem ser ligadas.

Deve pagar-se o resgate para recuperar os dados?

As autoridades europeias e nacionais desaconselham-no, tal como o projeto No More Ransom (Europol e parceiros). O pagamento não garante a obtenção da chave, nem que esta funcione, nem que não haja um novo ataque, e financia os atacantes. A decisão cabe à direção, mas não se toma no imediato, e nunca sem verificar o estado das cópias de segurança.

Quem deve ser avisado, e em que prazo?

O seu prestador de serviços informáticos e o seu prestador de cópias de segurança, de imediato; a seguradora de risco cibernético, rapidamente; a polícia do seu país, através de uma queixa apresentada antes da reinstalação. Se houver dados pessoais afetados e existir risco para as pessoas, a autoridade de proteção de dados do seu país deve ser notificada no prazo de 72 horas (RGPD, artigo 33.º). O CSIRT nacional do seu país pode orientá-lo.

Pode utilizar-se uma ferramenta de decifragem gratuita?

Apenas se provier de uma fonte fiável, como o projeto No More Ransom (Europol e parceiros), que reúne ferramentas para algumas famílias de ransomware. Um «decifrador» descarregado ao acaso pode ser um novo software malicioso.

Precisa de ajuda agora?

Não restaure nada antes de ter identificado uma cópia íntegra. Podemos orientá-lo.

Ligar para +33 9 72 50 78 28ou escreva-nos

Um incidente em curso?

As nossas equipas ajudam-no a identificar a cópia certa e a restaurar, de segunda a sexta-feira, das 9h00 às 13h00 e das 14h00 às 17h30.