Ir para o conteúdo principal

O que é ransomware? Veja como funciona e como se proteger

O que é ransomware?

Ransomware é um software malicioso de extorsão que sequestra seus arquivos ou todo o dispositivo e os mantém como refém até você pagar. Ele não rouba seu computador; ele apenas tranca a porta e cobra pela chave.

O que é, na prática, um ataque de ransomware e como impedir um? Veja como esses ataques se desenrolam, o que eles podem causar e como se proteger contra ransomware tornando-se um alvo muito mais difícil.

O que você precisa saber:
  • Ransomware é um software de extorsão que criptografa arquivos, bloqueia dispositivos ou rouba dados até que um resgate seja pago.
  • A maioria das infecções começa com e‑mails de phishing, downloads maliciosos, senhas vazadas ou software sem atualização.
  • Golpistas modernos frequentemente copiam os dados antes de criptografá‑los, então backups sozinhos podem não reverter todo o dano.
  • Pagar raramente é a decisão certa; a descriptografia pode falhar e os dados roubados ainda podem vazar.
  • Backups isolados, atualizações rápidas, segurança forte de contas e software de segurança juntos reduzem muito o seu risco.
  • Se um dispositivo for infectado, desconecte‑o imediatamente e guarde a nota de resgate como evidência.

O que é ransomware na cibersegurança?

Em cibersegurança, a definição de ransomware é simples: malware criado para extorsão. Ele bloqueia o acesso a arquivos ou a um dispositivo, normalmente por meio de criptografia, e exige pagamento. Muitas variantes roubam dados antes, tornando‑o uma das ameaças mais graves hoje.

O nome combina “ransom” e “software” e descreve tanto um modelo de negócio quanto o tipo de programa. Enquanto uma ameaça como spyware lucra por se manter escondida, o ransomware só dá lucro quando a vítima sabe que seus arquivos estão bloqueados e entende o que o golpista quer.

Ransomware é um vírus?

Não exatamente. Ambos são tipos de malware, mas o nome muda por motivos diferentes. Vírus são definidos pela forma como se espalham, inserindo cópias de si mesmos em outros arquivos ou programas. Ransomware é definido pelo que faz: criptografar seus arquivos e exigir pagamento.

Como o ransomware funciona?

Ransomware age em etapas. Primeiro o malware obtém acesso a um dispositivo, depois localiza dados importantes, em muitos casos copia‑os para fora, criptografa os arquivos e exibe uma exigência de resgate.

Etapas de um ataque de ransomware, desde o acesso inicial até a exigência de resgate

Como os atacantes obtêm acesso?

Existem três rotas principais: e‑mail de phishing, credenciais roubadas e software sem correção (unpatched). Só a primeira precisa que alguém clique, então uma infecção pode começar sem nenhum download óbvio.

Uma mensagem de phishing se passa por uma fatura, aviso de entrega ou colega, e o anexo ou link instala o malware quando aberto. Sites comprometidos e downloads falsos funcionam pelo mesmo princípio.

A via das credenciais é mais sutil. Uma senha exposta em um vazamento não relacionado pode ainda funcionar em um portal de acesso remoto meses depois, dando ao atacante um login válido em vez de um ponto de entrada para brigar.

Software sem atualização elimina a necessidade de engano por completo. O golpista explora a falha e nenhuma ação do usuário é necessária.

O que acontece depois que os golpistas ganham acesso?

Atacantes raramente criptografam tudo imediatamente. Primeiro mapeiam a rede, identificam os arquivos mais valiosos e os copiam para seus próprios servidores. Só então os arquivos são criptografados e a nota de resgate é entregue, com prazo e ameaça de publicar os dados roubados.

O reconhecimento pode durar dias ou semanas e geralmente foca no que a vítima menos pode perder, como bibliotecas de fotos em um PC doméstico ou registros de clientes e backups em uma rede corporativa.

Por que atacantes exigem pagamento?

A vítima pagará mais pelos próprios arquivos do que qualquer comprador no mercado criminoso. Dados roubados têm que ser vendidos a quem esteja comprando, ao preço que oferecerem. Bloquear uma organização fora dos próprios sistemas cria um comprador que precisa negociar.

Quais são alguns exemplos de ransomware?

Ataques de ransomware existem desde 1989, quando um programa primitivo distribuído em disquetes exigia pagamento por correio, e evoluíram continuamente desde meados dos anos 2000. Dois ataques em particular redefiniram o que se espera sobre alcance e velocidade de propagação.

WannaCry

Em maio de 2017, WannaCry infectou cerca de 200.000 computadores em aproximadamente 150 países em poucos dias. Ele se espalhou sozinho por uma falha em sistemas Windows desatualizados, sem precisar de e‑mail ou clique. Uma correção para essa falha já estava disponível há semanas, e máquinas que a instalaram ficaram intactas.

O WannaCry colocou o ransomware na capa das notícias, e a lição ainda vale: software sem correção pode transformar uma infecção em epidemia.

Maze e o ransomware moderno

Maze mudou o roteiro em 2019. Seus operadores roubaram dados antes de criptografar e publicaram amostras de vítimas que se recusaram a pagar, provando que um bom backup não é mais suficiente. Essa abordagem rapidamente virou padrão. Grupos como LockBit, Akira e Qilin hoje operam como empresas, com portais de negociação e sites de vazamento.

Quais são os principais tipos de ransomware?

Os tipos de ransomware costumam ser classificados pelo que o malware faz com seus dados e dispositivo, não tanto pelo grupo por trás. Em resumo, o que o ransomware faz? Criptografa seus arquivos, bloqueia seu dispositivo, rouba dados, ou combina essas ações.

Crypto ransomware

Crypto ransomware criptografa arquivos individuais usando forte criptografia enquanto deixa o dispositivo funcionando. Documentos, planilhas e fotos ficam visíveis, mas se recusam a abrir, frequentemente renomeados com uma extensão desconhecida. O computador funciona apenas o suficiente para mostrar a exigência de resgate.

Locker ransomware

Locker ransomware bloqueia o dispositivo inteiro em vez de arquivos individuais. Uma mensagem em tela cheia substitui a área de trabalho normal, e teclado e mouse respondem apenas o suficiente para inserir dados de pagamento. Os arquivos por baixo costumam ficar intactos, o que pode tornar lockers mais fáceis de recuperar do que crypto ransomware.

Ransomware focado em roubo de dados

Alguns ransomware modernos priorizam roubar informação sensível junto com, ou em vez de, criptografar arquivos. A extorsão vem da ameaça de expor ou vender os dados roubados, o que significa que restaurar arquivos a partir de um backup não resolve o risco de privacidade.

O que são double extortion, triple extortion e Ransomware-as-a-Service?

Ransomware virou uma indústria, e esses três termos descrevem como ela funciona mais do que como o código age.

Double e triple extortion

Double extortion combina criptografia com roubo. Você pode pagar pela chave de descriptografia e ainda enfrentar uma segunda exigência para manter os arquivos roubados privados. Triple extortion aumenta a pressão, por exemplo contatando clientes da vítima, tirando serviços do ar ou assediando funcionários diretamente.

O que é Ransomware-as-a-Service?

Ransomware como serviço (RaaS) funciona como um negócio de assinatura. Desenvolvedores constroem o malware e a infraestrutura de pagamento, depois alugam para cibercriminosos que realizam os ataques e dividem os lucros. Esse modelo eliminou a necessidade de habilidade técnica, e o número de atacantes ativos cresceu na mesma proporção, ajudando a tornar o ransomware uma das formas mais lucrativas de cibercrime.

Isso também explica por que uma família de ransomware pode aparecer em milhares de ataques não relacionados.

Quais são os sinais de alerta de um ataque de ransomware?

Ransomware frequentemente se denuncia antes ou durante um ataque, e reconhecer cedo pode limitar o dano. Se vários dos sinais abaixo aparecerem juntos, trate o dispositivo como infectado e aja imediatamente.

Sinais comuns de infecção

Fique atento a estes sintomas em particular:

  • Arquivos que de repente não abrem mais, ou que apresentam extensões estranhas novas
  • Uma nota de resgate aparecendo como arquivo de texto, papel de parede ou pop‑up
  • Uma tela bloqueada exigindo pagamento para restaurar o acesso
  • Software de segurança desativado sem sua ação
  • Atividade de disco incomum ou sistema visivelmente lento
  • Arquivos em unidades de rede, pastas compartilhadas ou dispositivos conectados ficam ilegíveis

Como é uma nota de resgate?

A maioria das notas segue um modelo: uma afirmação de que os arquivos foram criptografados ou roubados, um preço em criptomoeda, instruções de pagamento ou um canal de contato, e um prazo. Algumas incluem um temporizador regressivo ou a ameaça de publicar os dados.

Se encontrar uma nota de resgate, desconecte o dispositivo afetado imediatamente e evite excluir arquivos criptografados até identificar a família do ransomware.

Como o ransomware se espalha entre seus dispositivos?

Atingir uma única máquina é a parte fácil para o atacante. O dano vem do que acontece quando a infecção se espalha.

Ransomware se espalhando por compartilhamentos de rede, armazenamento em nuvem e unidades externas

Unidades de rede e pastas compartilhadas

Ransomware trata a primeira máquina como ponto de partida. Tudo o que o usuário comprometido consegue abrir, o malware também consegue, o que coloca unidades mapeadas e pastas compartilhadas em risco imediato. Algumas cepas também vasculham a rede por outros dispositivos, e é assim que um notebook vira um problema em toda a empresa em horas.

Armazenamento na nuvem e backups

Sincronização não é backup. Se uma pasta no aparelho infectado sincroniza com a nuvem, versões criptografadas podem substituir automaticamente as saudáveis. Atacantes sabem disso e localizar backups para deletá‑los é um passo rotineiro em ataques modernos.

Mídia removível

USB drives e discos externos são mais simples e ainda eficazes. Tudo conectado no momento da criptografia provavelmente será criptografado junto, então um disco de backup deixado sempre plugado oferece menos proteção do que parece.

O fio comum é a conexão, por isso isolar um dispositivo infectado cedo importa tanto.

Que danos o ransomware pode causar?

A exigência de resgate é o custo mais visível, mas para indivíduos e empresas o dano vai muito além do valor do resgate.

Efeitos para pessoas físicas

Para um usuário doméstico, as perdas são pessoais. Uma década de fotos de família, declaração de imposto, arquivos na nuvem e documentos salvos podem ficar inacessíveis em uma tarde. Se os atacantes também roubaram dados, roubo de identidade vira uma preocupação duradoura.

Muitas vítimas descrevem o estresse como a pior parte, que pode permanecer muito depois do problema técnico ter sido resolvido.

Efeitos para empresas

Para uma organização, o tempo de inatividade costuma ser a despesa maior. Pedidos ficam parados, funcionários ficam ociosos e clientes vão para a concorrência enquanto sistemas são reconstruídos.

Dados roubados podem gerar notificações de violação, fiscalização regulatória e conversas difíceis com clientes cujas informações vazaram.

Pequenas empresas são alvos frequentes porque os criminosos esperam defesas mais frágeis. Entenda como uma empresa pode se proteger contra golpes.

Como prevenir ransomware?

Não há como evitar ransomware totalmente, mas alguns hábitos simples previnem a grande maioria dos ataques.

Faça backup dos seus dados

Backups transformam um desastre em inconveniente. Siga a regra 3‑2‑1: mantenha três cópias dos seus dados em dois tipos diferentes de armazenamento, com uma cópia offline ou offsite.

Para a cópia offline, use um disco externo desconectado ou um serviço de backup dedicado em vez de sincronização em nuvem, que também replica arquivos criptografados.

Mantenha software e dispositivos atualizados

Atualizações fecham as brechas de segurança que o ransomware explora, então ative atualizações automáticas para sistema operacional, navegador, aplicativos e software de segurança do computador.

Proteja suas contas

Logins roubados são hoje uma via de entrada padrão, portanto a segurança de contas é defesa contra ransomware. Use senhas únicas para cada conta, deixe um gerenciador de senhas memorizá‑las e ative autenticação multifator (MFA) sempre que disponível.

Priorize as contas que mais importam em caso de comprometimento: e‑mail, armazenamento na nuvem e qualquer coisa que permita acesso remoto aos seus dispositivos.

Use software de segurança confiável

Software de segurança adiciona uma camada que hábitos não conseguem substituir, observando arquivos maliciosos, comportamento suspeito e a atividade característica de criptografia em andamento. Uma ferramenta anti‑ransomware dedicada pode bloquear muitos ataques antes que qualquer arquivo seja tocado. Trate‑a como uma entre várias camadas, e não como substituto para backups e atualizações.

Pare o ransomware antes que ele trave seus arquivos

Kaspersky Premium monitora a atividade de criptografia que o ransomware usa e bloqueia em tempo real. A proteção contra phishing interrompe a forma mais comum de início das infecções.

Experimente o Premium gratuitamente

O que fazer após um ataque de ransomware?

Depois de um ataque de ransomware o objetivo é conter o dano e entender o que está acontecendo antes de tomar decisões sobre recuperação.

Quatro medidas a serem tomadas imediatamente após um ataque de ransomware

Isole o dispositivo infectado

Desconecte a máquina do Wi‑Fi e desligue o cabo de rede assim que suspeitar de ransomware. Remova discos externos e USB sticks, e pause a sincronização na nuvem a partir de outro dispositivo, se possível.

A isolação impede que o malware alcance pastas compartilhadas e outras máquinas na rede. Se for um dispositivo de trabalho, informe sua equipe de TI imediatamente, pois eles podem querer conduzir a contenção.

Preserve evidências e busque ajuda confiável

Guarde a nota de resgate e não exclua os arquivos criptografados. Ambos podem identificar a família do ransomware, o que determina se existe um descriptografador gratuito. Fotografe o que aparece na tela e anote quando o problema começou.

O projeto No More Ransom, mantido por agências de aplicação da lei e empresas de segurança, oferece ferramentas de identificação e descriptografadores legítimos sem custo.

Reportar o ataque às autoridades locais também pode ser útil e, em alguns lugares, é obrigatório para empresas.

Devo pagar o resgate?

Pagar geralmente não é recomendado. Não há garantia de que a chave de descriptografia será entregue ou que funcionará; algumas vítimas pagam e não recuperam nada.

Dados roubados podem vazar ou ser vendidos de qualquer forma, já que a promessa do criminoso de deletar não pode ser verificada. O pagamento também pode marcá‑lo como pagador disposto, atraindo novas extorsões, e em algumas jurisdições pode acarretar risco legal.

Arquivos criptografados por ransomware podem ser recuperados?

A possibilidade de recuperação depende se você tem backups limpos ou um descriptografador funcional para a família de ransomware envolvida.

Restaure arquivos a partir de backups

Backups são a rota mais confiável de volta, com uma condição. Restaure somente depois que o ransomware for completamente removido, ou as cópias novas podem ser criptografadas novamente. Um backup offline ou offsite feito antes da infecção é ideal.

Verifique também o histórico de versões do seu serviço de nuvem, pois alguns mantêm cópias antigas que sobreviveram ao ataque mesmo quando as versões ativas não. Teste os arquivos restaurados antes de presumir que o incidente acabou.

Verifique se existem descriptografadores legítimos

Existem descriptografadores gratuitos, mas apenas para certas famílias de ransomware, geralmente aquelas cujos desenvolvedores cometeram erros ou cujas chaves foram apreendidas pela polícia. A ferramenta de identificação do No More Ransom pode nomear a cepa a partir de um arquivo de amostra e apontar um descriptografador correspondente, se houver.

Evite downloads de “descriptografador gratuito” encontrados via resultados de busca, pois esse é um disfarce comum para novo malware. Se não houver descriptografador hoje, mantenha os arquivos criptografados — um pode ser liberado posteriormente.

Artigos relacionados:

Produtos recomendados:

FAQs

Ransomware pode infectar smartphones?

Sim, principalmente Android. Normalmente chega por apps instalados fora da loja (sideloaded), atualizações falsas ou links maliciosos, e costuma bloquear a tela em vez de criptografar arquivos. iPhones raramente são afetados, embora pop‑ups de golpe às vezes imitem ransomware para assustar usuários e obter pagamento.

Ransomware só ataca empresas?

Não. Empresas atraem valores maiores, mas indivíduos são atacados constantemente por phishing, downloads maliciosos e sites infectados. Usuários domésticos podem ser alvos mais fáceis, já que muitos não mantêm backups isolados nem executam software de segurança atualizado em todos os dispositivos.

Ransomware pode se espalhar para outros dispositivos na minha rede?

Sim. Muitas cepas vasculham unidades de rede, pastas compartilhadas e dispositivos conectados depois de infectar uma máquina. Sincronização em nuvem e drives sempre conectados também podem copiar versões criptografadas sobre backups. Desconectar o dispositivo infectado limita a propagação.

Quanto tempo dura um ataque de ransomware?

A própria criptografia pode terminar em minutos ou horas. Mas atacantes que roubam dados primeiro podem passar dias ou semanas dentro da rede, portanto o ataque visível parece repentino apenas porque a preparação passou despercebida.

O que é ransomware? Veja como funciona e como se proteger

Entenda o que é ransomware, como ele afeta seu computador e aprenda como se proteger. Saiba o essencial sobre trojans de criptografia e medidas de proteção.
Kaspersky logo

Artigos relacionados