Segurança

Como Prevenir Ransomware em Ambientes Corporativos

Na maioria dos casos que chegam até nós, o ransomware não entrou por uma técnica sofisticada. Entrou por um RDP exposto na porta 3389, por uma senha de conta de serviço que nunca expirava, ou por uma estação em Windows 10 que ficou de fora do último ciclo de atualização porque “aquele setor não pode parar”.

O ataque só aparece na sexta à noite. A invasão costuma ter acontecido semanas antes.

Como o ataque acontece de verdade

O roteiro é chato de tão repetido. Alguém consegue uma credencial válida por phishing, vazamento ou força bruta em serviço exposto, e faz login sem disparar nenhum alerta, porque do ponto de vista do sistema aquilo é um usuário legítimo trabalhando. A partir daí o invasor passa dias mapeando a rede, procurando quem é administrador de domínio e onde ficam os backups.

Só no fim ele executa a parte visível: apaga as cópias de sombra com um vssadmin delete shadows /all, derruba o serviço de backup e dispara a criptografia em massa fora do horário comercial.

Essa janela entre a invasão e o sequestro é a única chance real de defesa. Quem só tem antivírus não enxerga nada nela.

Por que empresas são alvo preferencial

Porque param. Uma empresa com a operação travada tem pressa, e pressa é o que faz o resgate ser pago.

Some a isso a dupla extorsão: antes de criptografar, o invasor copia os dados. Mesmo que a restauração funcione perfeitamente, você ainda tem um incidente de vazamento nas mãos, com obrigação de notificação à ANPD e exposição sob a LGPD.

O que realmente reduz o risco

Backup imutável (não só backup)

A estratégia 3-2-1 continua válida, mas ela sozinha não resolve mais nada. O invasor procura o servidor de backup antes de criptografar qualquer coisa, e se a conta de serviço do backup for uma conta de domínio com privilégio alto, o que é comum, ele apaga tudo com as credenciais que já roubou.

O que muda o jogo é imutabilidade: repositório com retenção que nem o administrador consegue burlar dentro do prazo definido, e conta de backup isolada do Active Directory.

Aqui vem o incômodo que ninguém menciona nos folhetos: imutabilidade consome espaço. Você não apaga mais um ponto de restauração porque encheu o disco, e o custo de armazenamento sobe de forma perceptível no primeiro trimestre. É um preço aceitável, mas precisa entrar no orçamento antes, não durante a discussão do incidente.

Teste a restauração. De verdade, com cronômetro. Restaurar 2 TB de um repositório em nuvem pode levar mais tempo que a tolerância da diretoria, e é melhor descobrir isso num sábado planejado do que numa madrugada de crise.

MFA em tudo que é acesso remoto

Credencial roubada é o vetor inicial mais comum, e o MFA quebra a cadeia logo no primeiro elo.

Duas ressalvas práticas. Evite SMS como segundo fator sempre que houver alternativa: SIM swap não é hipótese teórica no Brasil. E cuidado com a lista de exceções: aquela conta de serviço que ficou fora da política “temporariamente” há dois anos é exatamente por onde o ataque entra.

Crie também uma conta break-glass fora das políticas de acesso condicional, com senha longa guardada em cofre. Quem já se trancou para fora do próprio tenant depois de uma política mal calibrada sabe por quê.

Atualização e fim do Windows 10

Vulnerabilidade antiga continua sendo explorada porque continua aberta. Com o Windows 10 fora de suporte desde outubro de 2025, cada estação nessa versão é uma porta que não recebe mais tranca nova.

Se a migração está travada por hardware, trate como prioridade orçamentária e não como pendência técnica. Automatize o restante com anéis de atualização no Intune ou Windows Update for Business, para não depender de alguém lembrar de clicar em algo.

Privilégio mínimo (e o atrito que ele gera)

Remover o administrador local das estações é uma das medidas com melhor relação custo-benefício que existe. Também é a que gera mais reclamação.

Prepare-se: nas primeiras semanas o volume de chamados sobe, o pessoal de vendas descobre que não instala mais nada sozinho, e alguém vai perguntar se dá para “só liberar para o meu time”. Sem uma solução de elevação sob demanda e uma lista de aplicativos aprovados pronta antes do rollout, a política é revertida em duas semanas. Vi isso acontecer mais de uma vez.

Separe também contas administrativas do uso diário. Administrador de domínio não abre e-mail.

EDR de verdade, não só antivírus

Antivírus compara com o que já é conhecido. O EDR observa comportamento: um processo que enumera compartilhamentos e começa a renomear milhares de arquivos é anômalo mesmo que o binário seja inédito.

Com o Microsoft Defender for Endpoint, três detalhes de implantação fazem diferença. Ative a proteção contra adulteração, ou o próprio invasor desabilita o agente com um comando. Verifique se o Defender não ficou em modo passivo por causa de um antivírus de terceiros esquecido em parte do parque. E suba as regras de redução de superfície de ataque em auditoria antes de bloquear.

Sobre esse último ponto: a regra que bloqueia roubo de credenciais do LSASS quebra alguns ERPs e ferramentas antigas de inventário. Isso não é motivo para não usá-la. É motivo para você descobrir quais aplicativos vão gritar antes de ligar o bloqueio numa sexta-feira.

Feche o que está exposto

Serviço de acesso remoto publicado direto na internet é o convite mais barato que existe. Coloque atrás de VPN ou de acesso condicional, e monitore picos de evento 4625 nos controladores de domínio, que é como a força bruta aparece antes de dar certo.

Um plano escrito de resposta

Quem isola a rede, quem avisa a diretoria, quem aciona o jurídico, quem fala com a ANPD, de onde sai o backup limpo. Uma página basta. Improvisar às 3h da manhã custa horas caras e decisões ruins.

Se o ataque já aconteceu

Isole os equipamentos da rede imediatamente, mas não desligue as máquinas: parte das evidências, e às vezes chaves de criptografia, está na memória volátil. Preserve logs antes que a rotação os apague.

Sobre pagar: além de financiar a operação criminosa, o pagamento não devolve os dados que já foram copiados, e o decodificador entregue costuma ser lento e incompleto.

Onde o Zero Trust entra

Zero Trust parte do princípio de que alguém vai entrar. Verificação explícita de identidade, privilégio mínimo e checagem de conformidade do dispositivo não impedem o acesso inicial. Eles limitam o quanto o invasor consegue alcançar depois dele, que é exatamente onde o ransomware transforma um incidente pequeno em parada total.

Perguntas frequentes

Antivírus é suficiente contra ransomware? Não. Ele barra amostras conhecidas, mas não enxerga a movimentação lateral com credencial válida, que é a fase decisiva do ataque.

Pagar o resgate resolve? Não. Parte das vítimas que paga não recupera tudo, e os dados exfiltrados seguem em poder dos criminosos.

Backup em nuvem protege contra ransomware? Só se for imutável ou versionado. Pasta sincronizada replica o arquivo já criptografado em minutos.

Quanto tempo leva a recuperação? De dias a semanas. O que define é a qualidade do backup e se alguém já testou a restauração antes.

Empresa pequena também é alvo? Sim, e proporcionalmente mais. Menos controle, menos detecção, mesma pressa para voltar a operar.


Avalie o risco da sua empresa

Se você não sabe responder de cabeça quem tem administrador local hoje ou quando foi o último teste de restauração, essa é a lacuna a fechar primeiro. Solicite uma avaliação gratuita de vulnerabilidades da sua rede e receba um diagnóstico com as prioridades em ordem.

misteribet77