Pular para o conteúdo
← O malware e a internet oculta

Aula 3 de 7 · 8 min

Ransomware: por que o backup vence o pagamento

O ransomware bloqueia ou rouba seus arquivos e os vende de volta para você. Entenda como ele funciona, por que pagar é uma aposta e a rotina de backup que tira o poder dele.

Ransomware é software malicioso que toma como refém algo que você valoriza e exige pagamento para devolvê-lo. O ransomware clássico criptografa arquivos, transformando fotos de família, documentos de clientes ou o servidor de arquivos inteiro de uma empresa em dados ilegíveis, e depois mostra uma nota explicando como pagar, geralmente em criptomoeda, para receber a chave de descriptografia. O MITRE ATT&CK classifica esse comportamento como “dados criptografados para impacto”: a criptografia não está ali para proteger nada, só para negar seu acesso.

Como um ataque se desenrola

O ransomware raramente surge do nada. A Cybersecurity and Infrastructure Security Agency (CISA) dos EUA descreve as portas de entrada comuns no seu guia #StopRansomware: e-mails de phishing, senhas roubadas ou fracas para acesso remoto e vulnerabilidades não corrigidas em sistemas expostos à internet. Em um computador pessoal, o primeiro passo costuma ser um trojan ou um download malicioso. Uma vez dentro, os atacantes muitas vezes passam um tempo explorando, desativando os backups que conseguem alcançar e copiando dados valiosos, antes de disparar a criptografia que a vítima finalmente percebe.

Dupla extorsão: primeiro roubar, depois bloquear

Os backups tornaram o ransomware menos lucrativo, então os grupos criminosos se adaptaram. Muitos agora copiam os dados para fora antes de criptografá-los e depois ameaçam publicá-los se a vítima se recusar a pagar. A CISA chama isso de dupla extorsão. Isso muda a conta tanto para empresas quanto para pessoas: um bom backup devolve seus arquivos, mas não desfaz um vazamento. Por isso a parte de saída de um ataque importa tanto quanto a criptografia, e ver uploads grandes ou incomuns saindo de uma máquina é um sinal de alerta relevante.

Por que pagar é uma aposta

A CISA e o FBI desaconselham o pagamento de resgates. Pagar não garante uma chave de descriptografia que funcione, as ferramentas que os criminosos fornecem às vezes são lentas ou defeituosas, e uma cópia dos dados roubados ainda pode ser vendida ou publicada depois. Pagar também financia o próximo ataque e marca a vítima como alguém disposto a pagar. Também pode haver riscos legais, dependendo de quem recebe o dinheiro. Antes de considerar qualquer outra coisa, consulte o projeto No More Ransom, uma colaboração entre forças policiais e empresas de segurança que publica ferramentas gratuitas de descriptografia para famílias de ransomware cuja criptografia foi quebrada.

A regra de backup 3-2-1

Nada enfraquece tanto o ransomware quanto um backup que o atacante não consegue alcançar. A velha regra 3-2-1, recomendada nas orientações da CISA sobre backups, é fácil de lembrar:

  • 3 cópias dos seus dados importantes: o original e dois backups.
  • 2 tipos diferentes de armazenamento, por exemplo um disco externo e um serviço de nuvem.
  • 1 cópia mantida offline ou fora do local, desconectada do computador, para que o ransomware no Mac não consiga criptografá-la também.

No Mac, o Time Machine em um disco externo cobre bem a primeira parte; desconectar esse disco quando o backup termina o mantém fora de alcance. Uma segunda cópia em um serviço de nuvem que guarda versões anteriores dos arquivos ajuda se a cópia sincronizada for sobrescrita por arquivos criptografados. E um backup só é real depois que você testa a restauração: escolha um arquivo a cada poucos meses e recupere-o.

SituaçãoCom bons backupsSem backups
Arquivos criptografadosApagar, reinstalar, restaurar: horas de trabalho, sem resgatePagar e torcer, ou perder os arquivos
Arquivos também roubadosArquivos restaurados; ainda é preciso lidar com o vazamento (senhas, clientes, autoridades)Os dois problemas de uma vez
O disco de backup estava conectado durante o ataqueEssa cópia pode ter sido criptografada também; a cópia offline salva vocêNada a que recorrer

O que o FileVault e a sincronização na nuvem fazem, e o que não fazem

Dois recursos do Mac são muitas vezes confundidos com proteção contra ransomware. O FileVault criptografa o disco para que um ladrão que roube o Mac não consiga lê-lo; ele não faz nada contra ransomware rodando dentro da sua conta logada, que vê seus arquivos descriptografados assim como você. Serviços de sincronização na nuvem, como o iCloud Drive, mantêm seus arquivos iguais em todos os lugares, o que significa que um arquivo criptografado pode ser sincronizado por cima da cópia boa nos seus outros dispositivos. Sincronizar não é fazer backup. O que ajuda é o histórico de versões, em que o serviço guarda versões anteriores de cada arquivo por um tempo, e um backup de verdade que a sincronização não alcança.

Reduzindo a chance de um ataque

  • Mantenha o macOS e os apps atualizados; muitas invasões de ransomware começam por uma falha conhecida e já corrigida.
  • Use senhas únicas e autenticação de dois fatores, principalmente para acesso remoto e e-mail.
  • Desconfie de anexos e links, mesmo de pessoas que você conhece.
  • Não instale software pirata nem ferramentas não verificadas.
  • Desative serviços de compartilhamento que você não usa, como Compartilhamento de Arquivos e Sessão Remota.

Onde um firewall ajuda

Um firewall não consegue descriptografar arquivos, e o FireAI não remove ransomware. O que ele pode fazer é limitar os passos em volta da criptografia. O ransomware e as ferramentas que o entregam geralmente precisam baixar componentes e contatar seus operadores, e a dupla extorsão precisa enviar seus dados. O FireAI pergunta antes de um app desconhecido se conectar, mostra no mapa-múndi para onde cada app envia dados, e seus modos Paranoico e Sob ataque restringem o que pode se conectar. Se suspeitar de um ataque em andamento, o botão de corte desconecta o Mac da internet com um clique enquanto você desconecta os backups e busca ajuda.

Se acontecer

  • Desconecte o computador da rede e tire da tomada todos os discos de backup.
  • Não apague a nota de resgate; tire uma foto dela. Ela ajuda a identificar a família do ransomware.
  • Consulte o No More Ransom em busca de um descriptografador gratuito.
  • Denuncie: nos EUA ao Internet Crime Complaint Center (IC3) do FBI; em outros países, à autoridade nacional de crimes cibernéticos.
  • Restaure a partir de um backup limpo e offline em um sistema recém-reinstalado.
  • Troque as senhas a partir de um dispositivo limpo, principalmente se os dados podem ter sido roubados.

Para lembrar

  • O ransomware criptografa ou rouba arquivos e exige pagamento; muitos grupos agora fazem as duas coisas (dupla extorsão).
  • A CISA e o FBI desaconselham pagar: não garante a recuperação e financia novos ataques.
  • A regra 3-2-1, com uma cópia offline, é a defesa mais eficaz contra a perda de arquivos.
  • Um backup só vale depois que você testou a restauração.

Teste seus conhecimentos

  1. 1. O que significa “dupla extorsão” em ataques de ransomware?

    • O resgate dobra depois de um prazo
    • Os dados são copiados para fora antes da criptografia, e o atacante ameaça publicá-los além de mantê-los bloqueados — Certo.
    • Dois programas de ransomware atacam ao mesmo tempo
    • A vítima precisa pagar em duas moedas

    Os criminosos roubam os dados primeiro para que até vítimas com bons backups enfrentem um vazamento, o que dá a elas um segundo motivo para pagar.

  2. 2. Por que a regra 3-2-1 exige uma cópia offline ou fora do local?

    • Armazenamento offline é mais barato
    • O ransomware no computador pode criptografar qualquer backup que alcance, então uma cópia inalcançável sobrevive — Certo.
    • Serviços de nuvem não permitem backups
    • Deixa os backups mais rápidos

    Um disco que fica conectado pode ser criptografado junto com os arquivos originais. Uma cópia desconectada fica fora do alcance do atacante.

  3. 3. Antes de pensar em pagar um resgate, que recurso gratuito você deve consultar?

    • Um buscador procurando “desconto no resgate”
    • O projeto No More Ransom, que publica descriptografadores gratuitos para algumas famílias de ransomware — Certo.
    • O chat de suporte do atacante
    • A garantia do seu computador

    O No More Ransom, mantido com forças policiais e empresas de segurança, oferece ferramentas gratuitas de descriptografia quando a criptografia de uma família de ransomware foi quebrada.

Praticar com o FireAI

Coloque esta lição em prática no seu próprio Mac.

Fontes

Coloque em prática no seu Mac

Teste todos os recursos grátis por 17 dias, sem cartão.

Baixar para Mac Docs