julho 27, 2026

Ransomware: O Que Fazer Nas Primeiras 2 Horas Depois de Um Ataque

Tela de computador infectado por ransomware com cronômetro

Ransomware não avisa. Um dia os arquivos abrem normalmente, no outro aparece uma tela informando que tudo foi criptografado e que só volta mediante pagamento. O que a empresa faz nas primeiras duas horas depois de perceber o ataque determina, na prática, se o prejuízo vai ser administrável ou catastrófico.

Minuto Zero: Isolar, Não Desligar

O primeiro impulso costuma ser desligar tudo. Errado — isso pode destruir evidências e, em alguns casos, dificultar a recuperação. O correto é desconectar da rede: tirar o cabo de rede, desligar o Wi-Fi, isolar o equipamento afetado sem desligá-lo. Isso impede que o ransomware continue se espalhando para outras máquinas e servidores enquanto preserva o estado da máquina para análise.

Primeiros 15 Minutos: Identificar o Alcance

Quais máquinas foram afetadas? O ataque chegou ao servidor ou só a estações de trabalho? Os backups estão acessíveis e intactos, ou também foram atingidos? Essa avaliação rápida define a estratégia dos próximos passos — se existe um caminho de recuperação limpo ou se a situação é mais grave.

Primeira Hora: Acionar Quem Sabe Lidar Com Isso

Esse não é o momento de tentar resolver sozinho por tentativa e erro. Cada ação errada — reiniciar a máquina, tentar remover o ransomware manualmente, restaurar backup sem confirmar que ele está limpo — pode piorar a situação ou destruir a chance de recuperação. Acionar suporte técnico especializado nessa fase é o que separa um incidente controlado de uma perda total.

Não Pague Sem Esgotar as Alternativas

Pagar o resgate não garante que os arquivos serão devolvidos, financia o crime e sinaliza pra outros grupos que aquela empresa paga. Antes de considerar essa opção, a pergunta certa é: existe um backup limpo, de antes do ataque, guardado fora do alcance do que foi comprometido? É por isso que backup com versionamento e cópia fora do local — como a regra 3-2-1 — é a diferença entre “restauramos em algumas horas” e “não temos escolha”.

Depois do Incidente: Descobrir Como Entrou

Resolver o ataque sem entender como ele começou é deixar a porta aberta pra próxima vez. Phishing, uma porta de acesso remoto exposta, um antivírus desatualizado — o ponto de entrada precisa ser identificado e fechado, senão o mesmo problema volta.

A Melhor Estratégia é Não Precisar Dessas Duas Horas

Firewall configurado, antivírus corporativo atualizado, backup testado e segmentação de rede reduzem drasticamente a chance de um ataque se espalhar — e, se acontecer mesmo assim, tornam a recuperação uma questão de horas, não de dias ou de perda total.

Descubra onde sua TI vai falhar antes que ela falhe.

Diagnóstico presencial sem custo e sem compromisso. Você recebe o levantamento por escrito, com os riscos em ordem de urgência.

Chamar no WhatsApp →