Ransomware: O Que Fazer Nas Primeiras 2 Horas Depois de Um Ataque
Ransomware não avisa. Um dia os arquivos abrem normalmente, no outro aparece uma tela informando que tudo foi criptografado e que só volta mediante pagamento. O que a empresa faz nas primeiras duas horas depois de perceber o ataque determina, na prática, se o prejuízo vai ser administrável ou catastrófico.
Minuto Zero: Isolar, Não Desligar
O primeiro impulso costuma ser desligar tudo. Errado — isso pode destruir evidências e, em alguns casos, dificultar a recuperação. O correto é desconectar da rede: tirar o cabo de rede, desligar o Wi-Fi, isolar o equipamento afetado sem desligá-lo. Isso impede que o ransomware continue se espalhando para outras máquinas e servidores enquanto preserva o estado da máquina para análise.
Primeiros 15 Minutos: Identificar o Alcance
Quais máquinas foram afetadas? O ataque chegou ao servidor ou só a estações de trabalho? Os backups estão acessíveis e intactos, ou também foram atingidos? Essa avaliação rápida define a estratégia dos próximos passos — se existe um caminho de recuperação limpo ou se a situação é mais grave.
Primeira Hora: Acionar Quem Sabe Lidar Com Isso
Esse não é o momento de tentar resolver sozinho por tentativa e erro. Cada ação errada — reiniciar a máquina, tentar remover o ransomware manualmente, restaurar backup sem confirmar que ele está limpo — pode piorar a situação ou destruir a chance de recuperação. Acionar suporte técnico especializado nessa fase é o que separa um incidente controlado de uma perda total.
Não Pague Sem Esgotar as Alternativas
Pagar o resgate não garante que os arquivos serão devolvidos, financia o crime e sinaliza pra outros grupos que aquela empresa paga. Antes de considerar essa opção, a pergunta certa é: existe um backup limpo, de antes do ataque, guardado fora do alcance do que foi comprometido? É por isso que backup com versionamento e cópia fora do local — como a regra 3-2-1 — é a diferença entre “restauramos em algumas horas” e “não temos escolha”.
Depois do Incidente: Descobrir Como Entrou
Resolver o ataque sem entender como ele começou é deixar a porta aberta pra próxima vez. Phishing, uma porta de acesso remoto exposta, um antivírus desatualizado — o ponto de entrada precisa ser identificado e fechado, senão o mesmo problema volta.
A Melhor Estratégia é Não Precisar Dessas Duas Horas
Firewall configurado, antivírus corporativo atualizado, backup testado e segmentação de rede reduzem drasticamente a chance de um ataque se espalhar — e, se acontecer mesmo assim, tornam a recuperação uma questão de horas, não de dias ou de perda total.