Ransomware é o ataque em que o criminoso invade o ambiente, criptografa dados e sistemas e cobra um resgate para devolvê-los. Hoje quase sempre há também roubo de dados antes da criptografia, com ameaça de vazamento (dupla extorsão). A defesa eficaz não depende de uma única ferramenta: combina prevenção do acesso inicial, detecção rápida do movimento dentro da rede, contenção 24x7 e backup imutável testado.
Como um ataque de ransomware acontece
- Acesso inicial: phishing, credencial vazada, VPN ou serviço exposto sem MFA, ou vulnerabilidade não corrigida.
- Persistência e reconhecimento: o atacante instala ferramentas de acesso remoto e mapeia a rede.
- Escalada de privilégios: busca contas administrativas e o Active Directory.
- Movimento lateral: espalha-se para servidores, backups e sistemas críticos.
- Exfiltração: copia dados para usar na extorsão.
- Criptografia e extorsão: criptografa em massa, geralmente fora do horário comercial, e deixa a nota de resgate.
Cada etapa é uma chance de detectar e parar o ataque. Quanto mais cedo, menor o impacto.
Modelos de extorsão
| Modelo | O que acontece |
|---|---|
| Criptografia | Dados e sistemas ficam inacessíveis até o pagamento |
| Dupla extorsão | Além de criptografar, o grupo ameaça publicar os dados roubados |
| Extorsão sem criptografia | Só roubo de dados e ameaça de vazamento |
| Ransomware as a Service | Grupos alugam o ransomware para afiliados, o que multiplica os ataques |
Controles que mais reduzem o risco
- MFA em e-mail, VPN, acesso remoto e contas administrativas.
- Gestão de vulnerabilidades priorizando sistemas expostos à internet.
- EDR/XDR em estações e servidores, com monitoramento 24x7.
- Proteção de identidade e acessos privilegiados, incluindo o Active Directory.
- Microssegmentação para limitar o movimento lateral.
- Backup imutável e isolado, com testes periódicos de restauração.
- Plano de resposta a incidentes ensaiado com diretoria, jurídico e comunicação.
- Treinamento contra phishing, principal porta de entrada.
Pagar ou não o resgate?
Pagar não garante a devolução dos dados, não impede o vazamento e financia novos ataques. A decisão envolve diretoria, jurídico e, em muitos casos, seguradora e autoridades. A melhor forma de não depender dessa decisão é ter backup imutável testado e capacidade de resposta rápida.
Leia também
- Plano de resposta a ransomware: as primeiras 72 horas
- Backup imutável contra ransomware
- O que é phishing
- Ransomware em instituições de saúde
Conheça o SOC 24x7 CyberWatch, a microssegmentação, o EDR e a recuperação de dados.
Aprofunde: microssegmentação contra ransomware: como conter a movimentação lateral.
Panorama atualizado: ransomware no Brasil em 2026: grupos ativos, setores atingidos e o que mudou.

