Se as extensões dos ficheiros no seu computador ou servidor mudarem subitamente e surgir uma nota de resgate no ambiente de trabalho, é provável que tenha sido vítima de um ataque de ransomware. Esta é uma situação angustiante, mas se evitar o pânico e seguir os passos corretos, a possibilidade de recuperar os seus ficheiros pode ser preservada — a recuperação foi bem-sucedida em muitos casos. As decisões erradas tomadas num momento de pânico, no entanto, podem reduzir significativamente essa possibilidade. Este artigo aborda as medidas a tomar nas primeiras 24 horas após o ataque.
1. Isole a Rede Imediatamente
O dispositivo afetado deve ser desligado imediatamente da rede, com ou sem fios, para impedir a propagação do ransomware a outros dispositivos da rede. Não se esqueça de que unidades partilhadas, servidores de backup e unidades externas ligadas também podem estar infetados.
2. Não Desligue o Sistema, Isole-o
Desligar completamente o computador pode, em alguns casos, destruir vestígios do processo de encriptação presentes na memória; em vez disso, o dispositivo deve apenas ser desligado da rede, mantendo tanto quanto possível o seu estado atual.
3. Não Pague o Resgate
O pagamento do resgate não garante a devolução dos ficheiros; em muitos casos, mesmo após o pagamento, a ferramenta de desencriptação não é enviada ou não funciona. Além disso, pagar o resgate fortalece financeiramente os atacantes e aumenta o risco de novos ataques.
4. Guarde a Nota de Resgate e Amostras dos Ficheiros Encriptados
A nota de resgate deixada no ambiente de trabalho ou numa pasta, o padrão de alteração das extensões dos ficheiros e algumas amostras dos ficheiros encriptados desempenham um papel importante na identificação da família do vírus e no possível método de recuperação.
5. Obtenha uma Avaliação Profissional
Nem todas as famílias de ransomware utilizam a mesma força de encriptação; em algumas famílias, é possível recuperar os ficheiros através de vulnerabilidades conhecidas. Por isso, contactar-nos imediatamente após o ataque, sem desligar o sistema nem apagar ficheiros, aumenta significativamente as hipóteses de recuperação.
Erros Comuns
- Tentar renomear ou "reparar" os ficheiros encriptados
- Executar "desencriptadores" gratuitos descarregados da internet sem verificar a sua fiabilidade
- Formatar o sistema (isto pode destruir também dados potencialmente recuperáveis)
- Manter o sistema de backup na mesma rede sem verificar a sua integridade
A abordagem mais correta durante um ataque de ransomware: isolar a rede, manter o sistema tal como está, não pagar o resgate e obter uma análise profissional.
Não está sozinho; muitos utilizadores e organizações já foram apoiados com sucesso neste processo. Para mais informações e uma análise prévia gratuita sobre o serviço de recuperação de Cryptolocker e ransomware, consulte a página Recuperação Cryptolocker / Ransomware.