Pular para o conteúdo
TECHNOARTH Tecnologia na prática.
Segurança

Ransomware: o que fazer se os arquivos foram sequestrados (e como se proteger)

Os arquivos ficaram com extensão estranha e apareceu um pedido de resgate? Veja o que fazer nos primeiros minutos, por que não pagar, como recuperar e como proteger a empresa do próximo ataque.

Os arquivos pararam de abrir, ganharam uma extensão estranha e apareceu um arquivo ou uma tela pedindo pagamento para devolvê-los? É um ransomware — um vírus que criptografa os dados e cobra resgate. Os primeiros minutos fazem diferença.

Neste artigo
  1. Nos primeiros minutos
  2. Pagar o resgate?
  3. Como recuperar os arquivos
  4. Como se proteger
  5. Perguntas frequentes

Nos primeiros minutos

  1. Isole o computador: desconecte o cabo de rede e desligue o Wi-Fi. Assim o ataque não se espalha para pastas compartilhadas, NAS e outros computadores.
  2. Desconecte HDs externos e pen drives que estiverem ligados.
  3. Não desligue nem formate o computador antes de a TI ou um especialista avaliar: informações na memória e no disco ajudam a entender o ataque e, às vezes, a recuperar os dados.
  4. Avise imediatamente a TI ou o fornecedor de suporte. Em empresa, quanto antes todos souberem, menos máquinas são afetadas.
  5. Fotografe a mensagem de resgate e anote o nome da extensão dos arquivos.

Pagar o resgate?

A recomendação de órgãos de segurança é não pagar: não há garantia de receber a chave, o dinheiro financia novos ataques e a empresa pode virar alvo de novo. Antes de qualquer decisão, consulte especialistas e o jurídico.

Como recuperar os arquivos

  1. Backup offline ou imutável: é a forma mais confiável. Antes de restaurar, confirme que o computador foi limpo (normalmente reinstalando o sistema), para não criptografar o backup também.
  2. Histórico de versões do OneDrive/SharePoint: o OneDrive permite restaurar a pasta inteira para uma data anterior ao ataque (Configurações › Restaurar seu OneDrive, em contas Microsoft 365).
  3. Decodificadores gratuitos: o projeto No More Ransom (nomoreransom.org), mantido por polícias e empresas de segurança, tem ferramentas para algumas famílias de ransomware. Identifique a sua pela extensão ou pela mensagem.

Como se proteger

  • Backup 3-2-1 com uma cópia desconectada ou imutável — veja a regra de backup 3-2-1.
  • Acesso controlado a pastas no Windows: impede que programas desconhecidos alterem Documentos, Imagens e Área de Trabalho.
Segurança do Windows em Proteção contra ransomware com o Acesso controlado a pastas ativado e a opção de permitir um aplicativo destacados
Ative o Acesso controlado a pastas (1). Se um programa legítimo for bloqueado, libere-o em Permitir um aplicativo (2).
  • Atualizações do Windows, navegadores e programas sempre em dia.
  • Verificação em duas etapas em e-mail, VPN e acesso remoto — veja como ativar a autenticação em dois fatores.
  • Nunca exponha a Área de Trabalho Remota (porta 3389) na internet — é uma das principais portas de entrada. Use VPN.
  • Treine a equipe para reconhecer phishing, a origem mais comum dos ataques.

Perguntas frequentes

O antivírus removeu o ransomware. Os arquivos voltam?

Não. Remover o vírus impede novos danos, mas os arquivos já criptografados continuam assim. Recupere do backup ou com um decodificador, se houver.

O ransomware pode atingir o backup?

Sim, se o backup estiver sempre conectado (HD ligado, pasta de rede). Por isso ao menos uma cópia deve ficar desconectada ou em armazenamento imutável.

Computador de casa também é alvo?

É. Fotos e documentos pessoais também são sequestrados. As mesmas proteções valem.

Compartilhar

Sobre o autor

Equipe TECHNOARTH

Redação do TECHNOARTH: tutoriais, guias, comparativos e notícias de tecnologia produzidos com apoio de IA e verificados nas fontes oficiais dos fabricantes.