Anatomia da Extorsão Digital, Cadeia de Ataque e Engenharia de Resiliência
Ransomware é o software malicioso que torna os dados ou os sistemas de uma vítima inacessíveis e cobra um resgate para devolvê-los. A definição cabe em uma linha, mas o fenômeno mudou de natureza na última década. O que começou como um vírus que trancava a tela de um computador doméstico tornou-se uma operação criminosa organizada, com divisão de tarefas, metas de faturamento e atendimento ao cliente, capaz de parar hospitais, prefeituras, indústrias e redes de distribuição de combustível.
Três fatores explicam essa escalada. O primeiro é técnico: a criptografia moderna, quando bem implementada, é impossível de reverter sem a chave, e o atacante é o único que a possui. O segundo é financeiro: criptoativos permitem receber pagamentos internacionais sem passar pelo sistema bancário tradicional. O terceiro é organizacional: o crime passou a funcionar como uma cadeia de fornecedores especializados, o que reduziu a barreira de entrada para quem executa os ataques.
O documento foi escrito para profissionais de TI, analistas de segurança, gestores de infraestrutura e responsáveis por continuidade de negócios. O objetivo não é ensinar a operar uma ferramenta específica, e sim explicar como o ataque funciona de ponta a ponta, para que cada controle de defesa seja entendido pelo que ele interrompe e não apenas cumprido como item de auditoria.
As seções 2 e 3 apresentam a história e o modelo de negócio do ransomware. As seções 4, 5 e 6 descrevem o ataque em si: a cadeia de invasão, a criptografia e a extorsão. As seções 7, 8 e 9 tratam da defesa, da prevenção ao backup e à detecção. A seção 10 organiza a resposta ao incidente, incluindo a decisão sobre pagar ou não o resgate. O Apêndice A reúne um checklist de prontidão.
Conhecer a linha do tempo ajuda a entender por que as defesas recomendadas hoje são diferentes das de dez anos atrás. Cada geração do ransomware respondeu a uma defesa que passou a funcionar: quando os backups tornaram o resgate dispensável, os criminosos passaram a roubar os dados antes de criptografá-los; quando as empresas passaram a se recuperar sozinhas, os ataques passaram a mirar os próprios backups.
| Período | Marco | O que mudou |
|---|---|---|
| 1989 | AIDS Trojan, distribuído em disquetes | Primeiro caso documentado de extorsão por software; usava criptografia fraca e reversível |
| 2013 | CryptoLocker | Popularizou a criptografia assimétrica forte e o pagamento em bitcoin, tornando a recuperação sem chave inviável |
| 2017 | WannaCry | Propagação automática como worm pela falha EternalBlue no protocolo SMB, atingindo milhares de organizações em horas |
| 2017 | NotPetya | Disfarçado de ransomware, destruía os dados sem possibilidade de recuperação; mostrou o uso do formato como arma de sabotagem |
| 2019 | Maze e a dupla extorsão | Os dados passaram a ser roubados antes da criptografia e ameaçados de publicação |
| 2021 | Ataque ao Colonial Pipeline | Um ataque a sistemas de TI levou à paralisação preventiva de um oleoduto e trouxe o ransomware para a pauta de infraestrutura crítica |
| 2024 | Operação Cronos contra o LockBit | Ação policial internacional tomou a infraestrutura de um dos maiores grupos de RaaS, mostrando o efeito e o limite das ações de repressão |
A lição da tabela é que o ransomware não é um tipo de vírus, e sim um modelo de crime que se adapta. Por isso as defesas eficazes não dependem de reconhecer uma família específica, mas de dificultar comportamentos que todas compartilham: entrar, se mover, roubar e destruir.
Nem todo ataque com tela de resgate quer dinheiro. Casos como o NotPetya usam a aparência de ransomware para esconder um wiper, programa cujo objetivo é apagar dados de forma irreversível. Na resposta, isso significa que o pagamento pode não trazer nada de volta, e que a restauração a partir de backups é a única saída confiável.
O Ransomware como Serviço (RaaS, Ransomware as a Service) é o arranjo em que um grupo desenvolve e mantém o software e a infraestrutura de extorsão, e aluga essa estrutura para afiliados que executam os ataques. A receita do resgate é dividida entre as partes, em percentuais combinados. O modelo reproduz a lógica de uma franquia: quem tem a marca e a tecnologia não precisa invadir ninguém, e quem invade não precisa saber programar criptografia.
Como o acesso é frequentemente comprado de um corretor, a pergunta útil na resposta não é apenas "qual ransomware nos atingiu", mas "desde quando alguém tinha acesso à nossa rede". Sem essa resposta, a restauração pode devolver o ambiente ao mesmo invasor.
A especialização aumenta a escala: dezenas de afiliados atacando em paralelo produzem muito mais vítimas do que um grupo único. Ela também padroniza as técnicas. Na prática, os afiliados usam as mesmas ferramentas legítimas de administração, os mesmos vetores de entrada e os mesmos atalhos para desativar backups. Isso é uma boa notícia para quem defende, porque controles voltados a esses comportamentos comuns protegem contra muitas famílias ao mesmo tempo.
Um ataque de ransomware moderno é uma invasão completa de rede, com a criptografia no final. As etapas abaixo seguem a organização do MITRE ATT&CK, a base de conhecimento pública que cataloga táticas e técnicas observadas em ataques reais.
É o ponto de entrada na rede. Os vetores mais frequentes são poucos e conhecidos, o que torna a prevenção desta etapa a de melhor custo-benefício.
| Vetor | Como é explorado | Controle que interrompe |
|---|---|---|
| Área de trabalho remota exposta (RDP) | Força bruta e senhas vazadas contra serviços publicados diretamente na Internet | Nunca publicar RDP; acesso apenas via VPN ou gateway com MFA |
| VPN e dispositivos de borda vulneráveis | Exploração de falhas conhecidas em firewalls, VPNs e gateways antes da aplicação de correções | Inventário de ativos expostos e correção prioritária da borda |
| Credenciais válidas vazadas | Senhas roubadas por infostealers ou reutilizadas de outros vazamentos | MFA resistente a phishing e monitoramento de credenciais expostas |
| Phishing | Anexos e links que instalam um carregador (loader) ou roubam a sessão | Filtragem de e-mail, bloqueio de macros e treinamento contínuo |
| Aplicações públicas vulneráveis | Exploração de falhas em servidores web, de arquivos ou de gestão remota | Gestão de vulnerabilidades com prazo por criticidade |
Uma vez dentro, o invasor garante que não perderá o acesso, instalando ferramentas de acesso remoto, tarefas agendadas ou contas novas. Em seguida busca credenciais com mais poder, extraindo senhas da memória de servidores, explorando configurações frágeis do Active Directory ou encontrando senhas em scripts e compartilhamentos. O objetivo desta fase é chegar a uma conta de administrador de domínio, que permite executar código em qualquer máquina da rede.
Com privilégios elevados, o atacante mapeia a rede: onde estão os servidores de arquivos, os bancos de dados, os hipervisores e, principalmente, os backups. É comum o uso de ferramentas legítimas de administração, como PowerShell, PsExec e clientes de acesso remoto comerciais. Essa técnica, conhecida como viver da terra (living off the land), dificulta a detecção, porque as ferramentas também são usadas pela equipe de TI no dia a dia.
Antes de criptografar, o atacante copia dados sensíveis para fora da rede, muitas vezes com ferramentas de sincronização com a nuvem. Só então desativa proteções, apaga cópias de sombra e backups acessíveis e dispara o ransomware em massa, frequentemente em horário noturno ou em feriados, quando a equipe de plantão é menor. Em ambientes virtualizados, criptografar os discos das máquinas virtuais diretamente no hipervisor derruba dezenas de servidores de uma só vez.
O ransomware moderno usa criptografia híbrida, a mesma combinação que protege conexões seguras na web. Entender o esquema explica por que a recuperação sem a chave do atacante é, na prática, impossível, e por que os raros casos de sucesso dependem de erros de implementação.
Algumas famílias tiveram falhas de implementação, e outras tiveram as chaves apreendidas por operações policiais. O projeto No More Ransom, mantido por forças policiais e empresas de segurança, publica ferramentas de descriptografia gratuitas e um identificador de variantes a partir de uma amostra de arquivo e da nota de resgate.
Antes de criptografar, o ransomware tenta eliminar tudo que permitiria restaurar os dados sem pagar. No Windows, isso inclui apagar as cópias de sombra do Serviço de Cópias de Sombra de Volume (VSS, Volume Shadow Copy Service), desativar a recuperação automática e excluir catálogos de backup. Por isso, um backup que pode ser apagado a partir da rede de produção, com credenciais de produção, não é considerado proteção contra ransomware.
Quando as organizações passaram a restaurar seus sistemas a partir de backups, o resgate deixou de ser necessário, e os criminosos mudaram a estratégia. Hoje, a criptografia é apenas uma das formas de pressão. O roubo prévio dos dados transforma o ataque em um problema de confidencialidade, de conformidade legal e de reputação, mesmo para quem se recupera sem pagar.
Extorsão simples
Os dados são criptografados e o resgate é cobrado pela chave. Backups íntegros resolvem o problema operacional.
Dupla extorsão
Os dados são copiados antes da criptografia e o grupo ameaça publicá-los em um site de vazamento se o resgate não for pago.
Tripla extorsão
À ameaça de vazamento somam-se ataques de negação de serviço contra a vítima e contato direto com clientes, pacientes ou parceiros cujos dados foram roubados.
Alguns grupos abandonaram a criptografia e passaram a praticar apenas o roubo e a extorsão de dados. Esse formato é mais rápido e mais discreto, porque não causa indisponibilidade que chame atenção. Para a defesa, significa que monitorar a saída de dados da rede é tão importante quanto proteger os arquivos contra criptografia.
Não há como verificar se o criminoso apagou a cópia exfiltrada. Há registros de dados publicados ou revendidos mesmo após o pagamento. Do ponto de vista legal, o vazamento de dados pessoais continua sendo um incidente de segurança, com obrigações de comunicação, independentemente do resgate.
Não existe um produto que impeça o ransomware. Existe um conjunto pequeno de controles, cada um atacando uma etapa da cadeia da Figura 1. A escolha tecnicamente correta é priorizar os controles que fecham as portas mais usadas e que limitam o estrago quando uma porta falha.
| Controle | Etapa interrompida | Por que funciona |
|---|---|---|
| MFA resistente a phishing em acessos remotos, e-mail e contas privilegiadas | Acesso inicial e credenciais | Uma senha vazada deixa de ser suficiente para entrar |
| Correção prioritária de dispositivos de borda e aplicações expostas | Acesso inicial | Remove as falhas mais exploradas antes que sejam usadas em massa |
| Eliminação de RDP e SMB expostos à Internet | Acesso inicial | Tira do alcance os serviços mais atacados por força bruta |
| Privilégio mínimo e contas administrativas separadas | Credenciais e privilégios | O comprometimento de um usuário comum não entrega a rede |
| Endurecimento do Active Directory e da autenticação | Credenciais e movimento lateral | Dificulta a obtenção de administrador de domínio |
| Segmentação de rede e bloqueio de SMB e RDP entre estações | Movimento lateral | Limita quantas máquinas o atacante alcança a partir de uma |
| EDR (Endpoint Detection and Response) com monitoramento contínuo | Execução, movimento lateral e criptografia | Detecta e bloqueia comportamentos, não apenas assinaturas |
| Controle de saída de dados e de ferramentas de sincronização | Exfiltração | Reduz a matéria-prima da dupla extorsão |
Organizações com recursos limitados devem começar pelos três primeiros itens, porque atacam os vetores responsáveis pela maior parte das invasões, e pelo backup imutável descrito na seção 8, porque garante a recuperação quando tudo o mais falha. Controles sofisticados de detecção entregam pouco em um ambiente em que o RDP está publicado na Internet sem MFA.
O treinamento de usuários reduz o sucesso do phishing, mas não o elimina, e não deve ser tratado como a principal barreira. O objetivo é que as pessoas reconheçam mensagens suspeitas e, sobretudo, que reportem rapidamente quando clicaram em algo, sem medo de punição. Um aviso nos primeiros minutos vale mais que um treinamento perfeito que ninguém usa quando o erro acontece.
Backup é a diferença entre um incidente grave e uma catástrofe. Mas, diante de um atacante que passa dias dentro da rede procurando justamente os backups, apenas copiar os dados não basta. O backup precisa sobreviver a um administrador de domínio mal-intencionado.
Se o console de backup usa a mesma autenticação do Active Directory de produção, o atacante que conquistou o domínio conquista também o backup e apaga as cópias antes de criptografar. Contas de administração do backup devem ser separadas, com MFA, e o sistema de backup deve estar em segmento de rede próprio.
Ter os dados não significa conseguir voltar a operar a tempo. Restaurar centenas de servidores pode levar dias. O plano de continuidade precisa definir o objetivo de tempo de recuperação (RTO, Recovery Time Objective) e o objetivo de ponto de recuperação (RPO, Recovery Point Objective) de cada sistema, e os testes precisam medir se esses objetivos são atingíveis. A ordem de restauração, começando por identidade, rede e sistemas críticos, deve estar escrita antes do incidente.
Como a criptografia é o último ato, cada etapa anterior deixa rastros. Detectar o atacante durante o movimento lateral ou a exfiltração é o que separa um incidente contido de uma paralisação completa. Os sinais abaixo raramente têm explicação legítima e devem gerar investigação imediata.
Ferramentas de acesso remoto inesperadas
Instalação de clientes de acesso remoto comerciais em servidores onde a TI não os utiliza, ou execução de PsExec a partir de estações de usuários.
Destruição de cópias de sombra
Comandos como vssadmin delete shadows ou alterações nas opções de recuperação do Windows são um dos indícios mais fortes de ransomware iminente.
Desativação de proteções
Serviços de antivírus ou EDR parados, exclusões adicionadas em massa e logs de eventos apagados.
Novas contas privilegiadas
Contas criadas ou adicionadas a grupos administrativos fora dos processos de mudança.
Saída anômala de dados
Grandes volumes enviados a serviços de armazenamento em nuvem ou a destinos incomuns, principalmente fora do horário comercial.
Modificação massiva de arquivos
Milhares de arquivos renomeados com uma extensão nova em poucos minutos e notas de resgate criadas em várias pastas.
Arquivos isca são documentos falsos espalhados em compartilhamentos, que ninguém deveria abrir ou alterar. Qualquer modificação neles gera um alerta de alta confiança. São baratos de implantar e úteis porque o ransomware, ao percorrer as pastas, não distingue a isca dos arquivos reais.
A resposta segue as fases clássicas de tratamento de incidentes, preparação, detecção, contenção, erradicação, recuperação e lições aprendidas, mas com particularidades que precisam estar decididas antes do ataque. Improvisar a primeira hora costuma custar dias de recuperação.
Quando há dados pessoais envolvidos, a Lei Geral de Proteção de Dados Pessoais (LGPD) exige que o controlador comunique à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares os incidentes que possam acarretar risco ou dano relevante. Setores regulados, como o financeiro e o de saúde, têm regras próprias adicionais. Registrar boletim de ocorrência e comunicar os centros de tratamento de incidentes, como o CERT.br, também contribui para a investigação.
O regulamento de comunicação de incidentes da ANPD estabelece prazo curto, contado em dias úteis a partir do conhecimento do incidente. Prazos e formulários mudam; confirme a regra vigente no site da ANPD e com o jurídico ao montar o plano de resposta, e não durante a crise.
A posição técnica e a recomendação das autoridades são de não pagar. O pagamento não garante a entrega de uma chave funcional, não garante a exclusão dos dados roubados, financia novos ataques e marca a organização como alvo disposto a pagar. Além disso, pagamentos a grupos sancionados podem gerar responsabilidade legal. A decisão, quando discutida, deve envolver a liderança, o jurídico e as autoridades, e nunca substituir a restauração a partir de backups íntegros.
Descriptografadores fornecidos por criminosos costumam ser lentos, falhar em arquivos grandes e corromper dados. Organizações que pagaram frequentemente precisaram restaurar parte do ambiente a partir de backups de qualquer forma.
O ransomware deixou de ser um problema de antivírus para se tornar um problema de arquitetura, de gestão de identidades e de continuidade de negócios. A cadeia de ataque apresentada nesta cartilha mostra que a criptografia é o fim de um processo longo, e que cada etapa anterior oferece uma chance de interrupção: impedir a entrada com MFA e correções na borda, conter a expansão com privilégio mínimo e segmentação, perceber o invasor com monitoramento de comportamentos e, por fim, garantir a recuperação com backups que sobrevivem a quem já domina a rede.
Nenhum desses controles é exótico, e nenhum sozinho é suficiente. A organização que os combina, testa a restauração e ensaia a resposta antes da crise transforma um evento potencialmente fatal em um incidente grave, porém recuperável.
O checklist a seguir resume os controles desta cartilha em itens verificáveis. Recomenda-se revisá-lo ao menos a cada seis meses e após qualquer mudança relevante na infraestrutura.
| Domínio | Requisito | Critério de conformidade | Status |
|---|---|---|---|
| 1. Superfície exposta | Inventário dos serviços publicados na Internet | Nenhum RDP ou SMB exposto; borda com correções em dia | [ ] |
| 2. Autenticação | MFA resistente a phishing em VPN, e-mail, nuvem e contas privilegiadas | Cobertura de 100% das contas administrativas | [ ] |
| 3. Privilégios | Contas administrativas separadas e revisão periódica de grupos | Nenhum usuário com privilégio administrativo na conta do dia a dia | [ ] |
| 4. Segmentação | Bloqueio de SMB e RDP entre estações e isolamento de servidores críticos | Regras de firewall interno documentadas e testadas | [ ] |
| 5. Endpoints | EDR em todas as estações e servidores, com monitoramento contínuo | Alertas tratados por equipe própria ou serviço gerenciado | [ ] |
| 6. Backup imutável | Regra 3-2-1-1-0 com credenciais fora do domínio de produção | Cópia imutável ou offline confirmada | [ ] |
| 7. Teste de restauração | Restauração real dos sistemas críticos | RTO e RPO medidos no último teste | [ ] |
| 8. Detecção | Alertas para exclusão de cópias de sombra, novas contas administrativas e saída anômala de dados | Casos de uso ativos e testados | [ ] |
| 9. Plano de resposta | Plano escrito com papéis, contatos fora de banda e ordem de restauração | Exercício simulado realizado no último ano | [ ] |
| 10. Comunicação | Procedimento de comunicação à ANPD, titulares e reguladores | Modelos de comunicação revisados pelo jurídico | [ ] |
Cartilha CiberLab · Ciência Embarcada · Lucas Rayan Guerra