Empresa Parceiros Nossos Times Contato Blog
Serviços
Setores
Fale com um especialista

Ransomware e RaaS: como preparar a empresa para o ataque

· 7 min de leitura · Network Secure

Ransomware deixou de ser um vírus que alguém clica sem querer. Hoje é uma indústria organizada, com fornecedores, afiliados, suporte e divisão de lucros. Entender esse modelo de negócio é o primeiro passo para preparar a empresa — e para explicar ao conselho por que o assunto merece orçamento, dono e plano.

Este artigo explica como o Ransomware-as-a-Service (RaaS) funciona, por que o impacto é muito mais de negócio do que técnico e o que fazer antes, durante e depois de um ataque, com base em referências públicas da CISA, do NIST e da ANPD.

Como o RaaS funciona

No modelo Ransomware-as-a-Service, um grupo desenvolve e mantém o malware, a infraestrutura de negociação e o site de vazamento. Outros criminosos, os afiliados, alugam esse pacote e executam as invasões. Quando a vítima paga, o valor é dividido entre o operador e o afiliado.

Essa divisão de trabalho muda a natureza da ameaça:

  • Barreira técnica baixa. O afiliado não precisa saber escrever o malware; precisa saber entrar e se movimentar na rede.
  • Mercado de acesso inicial. Há quem só invada e venda o acesso (credenciais de VPN, sessões de acesso remoto, servidores expostos) para outros grupos, que fazem o resto.
  • Resiliência do ecossistema. Grupos conhecidos como LockBit e ALPHV/BlackCat sofreram ações policiais internacionais entre 2023 e 2024, mas afiliados e código migram para outras marcas. Derrubar um operador não elimina o modelo.
  • Escolha de alvos pelo valor. Os afiliados priorizam organizações que não podem parar — indústria, varejo, saúde, serviços financeiros, fornecedores de terceiros — porque a pressão para pagar é maior.

Da criptografia à extorsão múltipla

O ransomware clássico criptografava arquivos e cobrava pela chave. A resposta natural das empresas foi investir em backup. Os criminosos se adaptaram: antes de criptografar, copiam os dados e ameaçam publicá-los. É a dupla extorsão — mesmo quem restaura tudo do backup continua sob ameaça de vazamento.

Muitos grupos vão além e acrescentam camadas de pressão: contato direto com clientes e parceiros da vítima, ataques de negação de serviço durante a negociação, e-mails e ligações para executivos. O objetivo não é mais só a chave de descriptografia; é transformar a interrupção operacional e o dano reputacional em alavanca de negociação.

Backup não resolve vazamento. Backup isolado devolve a operação, mas não desfaz a exfiltração. Por isso a prevenção e a detecção precoce — antes de os dados saírem — pesam tanto quanto a capacidade de restaurar.

Por que o tema chegou ao conselho

Um ataque de ransomware bem-sucedido pode parar linhas de produção, fechar lojas, suspender atendimento e obrigar a empresa a notificar reguladores e titulares de dados. São decisões de negócio, não de TI. Os incidentes mais caros costumam repetir três falhas de gestão:

  • Falta de visibilidade. O invasor passa dias ou semanas se movimentando lateralmente e ninguém percebe até a criptografia.
  • Resposta descoordenada. Segurança, jurídico, comunicação e diretoria não sabem quem decide o quê, e o tempo se perde em reuniões improvisadas.
  • Backup não é recuperação. A empresa tem cópias, mas nunca testou restaurar o ambiente inteiro, e descobre no pior dia que a restauração leva semanas — ou que o backup também foi criptografado.

O NIST trata exatamente essa lacuna no NIST IR 8374, um perfil do Cybersecurity Framework voltado ao gerenciamento de risco de ransomware. Ele organiza as medidas em torno das funções do framework e ajuda a traduzir o tema para a linguagem de risco que o conselho já usa.

Como preparar a empresa

1. Prevenção: fechar as portas mais usadas

  • Acesso remoto e credenciais. MFA em VPN, e-mail, acesso remoto e contas privilegiadas. Credenciais roubadas e serviços expostos estão entre os vetores de entrada mais citados no guia #StopRansomware da CISA.
  • Correção de vulnerabilidades exploradas. Priorize falhas com exploração conhecida em ativos expostos à internet. Um processo de gestão de vulnerabilidades contínuo vale mais que campanhas esporádicas.
  • Privilégio mínimo e segmentação. Limite contas administrativas e separe redes críticas, para que uma estação comprometida não alcance o domínio inteiro.
  • Conscientização. Phishing e engenharia social, cada vez mais convincentes com o uso de IA generativa, continuam sendo porta de entrada. Treinamento recorrente reduz a chance de o primeiro clique virar incidente.
  • Teste real. Um pentest mostra o caminho que um afiliado percorreria do acesso inicial até o controlador de domínio.

2. Detecção: pegar o ataque antes da criptografia

A criptografia é o último ato de uma intrusão que começou antes. Reconhecimento, roubo de credenciais, movimentação lateral, desativação de ferramentas de segurança e exfiltração deixam rastros. Monitoramento contínuo com detecção comportamental, como o de um SOC/MDR 24×7, é o que transforma esses sinais em contenção a tempo. Inteligência de ameaças que acompanha sites de vazamento também ajuda a saber se dados da empresa ou de fornecedores já estão circulando.

3. Backup isolado e recuperação testada

A CISA recomenda manter backups offline e criptografados dos dados críticos e testar a restauração com regularidade. Na prática:

  • Isolamento. Pelo menos uma cópia fora do alcance das credenciais do domínio — offline ou imutável.
  • Escopo completo. Além dos dados, imagens de sistemas, configurações e a documentação necessária para reconstruir o ambiente.
  • Tempo medido. Restaure um sistema crítico de ponta a ponta e meça quanto demora. Esse número, não a existência do backup, é o que importa para o negócio.

4. Plano de resposta e exercícios

Escreva o plano antes de precisar dele: quem declara o incidente, quem isola sistemas, quem fala com imprensa, clientes e reguladores, quem aciona seguradora e assessoria jurídica, e quais contatos externos já estão contratados. Depois, teste com exercícios de mesa (tabletop) envolvendo diretoria, jurídico e comunicação, simulando do primeiro alerta à decisão sobre extorsão. Um plano que nunca foi ensaiado costuma falhar nas primeiras horas, justamente as mais importantes. Ter um time de resposta a incidentes definido com antecedência evita negociar contrato no meio da crise.

A decisão sobre o resgate

Nos alertas da campanha #StopRansomware, a CISA e o FBI afirmam que não incentivam o pagamento de resgate. Pagar não garante a chave funcional, não garante que os dados roubados serão apagados, financia o próximo ataque e pode marcar a empresa como pagadora. A decisão, porém, precisa ser tratada pela diretoria com antecedência, não improvisada sob pressão: quais critérios a empresa usará, quem participa da decisão, quais implicações legais e contratuais existem e qual o papel da seguradora.

Antes de qualquer conversa sobre resgate, vale verificar se existe ferramenta gratuita de descriptografia para a variante identificada no projeto No More Ransom, mantido pela Europol e parceiros.

Comunicação obrigatória no Brasil. Se o incidente puder acarretar risco ou dano relevante aos titulares de dados pessoais, a Resolução CD/ANPD nº 15/2024 exige que o controlador comunique a ANPD e os titulares em até três dias úteis, ressalvados prazos de legislação específica. Setores regulados, como o financeiro, têm obrigações adicionais.

Perguntas frequentes

Qual a diferença entre ransomware e RaaS?

Ransomware é o tipo de ataque: sequestro de dados ou sistemas com cobrança de resgate. RaaS é o modelo de negócio em que um grupo fornece o ransomware e a infraestrutura para afiliados executarem os ataques em troca de parte do lucro.

Ter backup é suficiente contra ransomware?

Não. Backup isolado e testado é essencial para recuperar a operação, mas não impede a extorsão pelo vazamento de dados copiados antes da criptografia. É preciso combinar prevenção, detecção precoce e plano de resposta.

A empresa deve pagar o resgate?

Autoridades como CISA e FBI não incentivam o pagamento. O pagamento não garante recuperação nem sigilo dos dados. O critério de decisão deve ser definido pela diretoria antes da crise, com apoio jurídico.

Preciso comunicar a ANPD em caso de ransomware?

Se houver dados pessoais envolvidos e o incidente puder gerar risco ou dano relevante aos titulares, sim: a comunicação à ANPD e aos titulares deve ocorrer em até três dias úteis, conforme a Resolução CD/ANPD nº 15/2024.

Fontes consultadas: CISA, #StopRansomware Guide e alertas da campanha #StopRansomware; NIST IR 8374, Ransomware Risk Management: A Cybersecurity Framework Profile; ANPD, página de Comunicação de Incidente de Segurança e Resolução CD/ANPD nº 15/2024; projeto No More Ransom. Este artigo é educacional e não substitui orientação jurídica ou um plano de resposta a incidentes adequado à sua organização.

Referências oficiais

Leia também