Pular para o conteúdo

Ransomware · Extorsão de dados

Sua empresa foi atingida por ransomware?

Sistemas criptografados, pedido de resgate e um cronômetro do atacante correndo. Cada decisão das próximas horas — restaurar, negociar, comunicar — produz prova que será lida depois.

Sigilo profissional desde o primeiro contato.

As decisões da primeira noite

O que precisa ser respondido antes de mexer nos sistemas.

Devemos pagar o resgate?

É uma decisão de negócio com consequências jurídicas, e nenhuma das duas metades pode ser ignorada. Pagar não garante a chave, não garante que os dados não sejam publicados e não elimina o dever de comunicar o incidente. Também é preciso verificar a quem o pagamento chega: transferir valores a grupo sob sanção internacional cria exposição própria. A recomendação prática é não responder ao atacante antes de mapear isso.

Pagar resgate é crime no Brasil?

Não existe tipo penal que criminalize, por si só, o pagamento por uma vítima de extorsão. O risco não está no ato isolado: está na origem e no destino dos valores, na forma como o pagamento é registrado e nas normas de prevenção à lavagem de dinheiro que podem alcançar a operação e os intermediários. É exatamente por isso que a tratativa não deve correr sem acompanhamento jurídico.

Podemos restaurar o backup e voltar a operar?

Não antes de preservar a evidência. Restaurar por cima apaga os vestígios de como o atacante entrou, por onde se moveu e o que levou — e sem isso a empresa não consegue demonstrar a extensão do incidente nem para a ANPD, nem para a seguradora, nem em juízo. O caminho é imagem forense primeiro, restauração depois, em ambiente separado e com a porta de entrada já identificada.

Ninguém confirmou vazamento. Ainda assim precisamos comunicar?

Ransomware moderno costuma exfiltrar antes de criptografar, então a ausência de confirmação não é sinônimo de ausência de vazamento. Além disso, indisponibilidade de dados pessoais também é incidente de segurança para a LGPD. A avaliação de risco precisa ser feita e registrada mesmo quando a conclusão for pela não comunicação.

O atacante deu um prazo. Isso muda o prazo legal?

Não. O cronômetro do criminoso e o prazo da Resolução CD/ANPD nº 15/2024 correm em paralelo e são independentes. O prazo legal conta do conhecimento do incidente, e negociação em andamento não o suspende. Tratar os dois como se fossem o mesmo relógio é um erro que aparece com frequência.

Temos seguro cyber. Quando acionar?

Imediatamente, e antes de contratar perito ou negociador por conta própria. A maioria das apólices exige comunicação em prazo curto e só reembolsa fornecedores previamente aceitos — contratar antes de avisar costuma ser o motivo mais comum de negativa. O acionamento também costuma dar acesso a resposta técnica já credenciada.

Diagnóstico de exposição

Quatro respostas para entendermos o cenário.

As respostas vão direto para um advogado do plantão. O contato é coberto por sigilo profissional e não cria, por si só, relação cliente-advogado.

Etapa 1 de 3

Qual é a situação neste momento?

Primeiras 72 horas

O que fazemos enquanto o seu time retoma o ambiente.

  1. HORA 0 — 2

    Congelar decisões irreversíveis

    Orientação ao time sobre o que não pode ser apagado nem restaurado, registro do conhecimento e bloqueio de qualquer resposta ao atacante.

  2. HORA 2 — 24

    Prova e canal com o atacante

    Cadeia de custódia, apoio na contratação de perícia aceita pela seguradora e protocolo único de comunicação com o extorsionário, se houver.

  3. HORA 24 — 72

    Exfiltração e dever de comunicar

    Dimensionamento do que saiu do ambiente, avaliação de risco documentada e minutas de comunicação à ANPD, aos titulares e aos contratos B2B afetados.

  4. DEPOIS

    Defesa, seguro e reconstrução

    Acompanhamento de fiscalização, negociação de sinistro, defesa em ações de titulares e revisão dos controles que serão cobrados na próxima auditoria.

O que agrava um ataque de ransomware

Quatro reações naturais que custam caro.

01

Responder ao atacante para ganhar tempo

Cada mensagem é prova e fixa uma posição. Sem protocolo, alguém do time acaba negociando em nome da empresa sem saber que está.

02

Reinstalar servidores para retomar a operação

É a decisão que mais destrói prova. Sem imagem forense, some a evidência de por onde entraram e do que foi levado.

03

Contratar perito antes de avisar a seguradora

Boa parte das apólices só reembolsa fornecedor previamente aceito. É o motivo mais comum de negativa de cobertura.

04

Esperar a confirmação de vazamento para contar o prazo

O prazo corre do conhecimento do incidente. Aguardar a certeza técnica é como o prazo é perdido na prática.

Exposição legal

A extorsão termina. As frentes jurídicas continuam.

Depois que o ambiente volta, o caso migra para outros lugares: a ANPD avalia se houve comunicação adequada, clientes B2B invocam cláusulas de segurança e nível de serviço, titulares processam individualmente, a seguradora discute cobertura e o Ministério Público pode agir. Todos leem os mesmos documentos produzidos na primeira semana.

Cinco frentes Uma apuração só

  1. Sanção administrativa da ANPD

    até 2% do faturamento

  2. Indisponibilidade e nível de serviço

    contratos B2B

  3. Ações individuais de titulares

    volume × dano moral

  4. Cobertura e franquia do seguro cyber

    sinistro

  5. Rastro do pagamento do resgate

    compliance e sanções

Dúvidas frequentes

Ransomware, na prática.

Se pagarmos e recebermos a chave, o caso está encerrado?

Não. A chave resolve a indisponibilidade, não o incidente. Continuam de pé o dever de avaliar risco e comunicar, a apuração sobre o que foi exfiltrado, as obrigações contratuais com clientes e a discussão com a seguradora. Há ainda o risco de republicação: grupos que recebem pagamento voltam a extorquir com o mesmo material com frequência conhecida.

Podemos negociar prazo com o atacante enquanto decidimos?

Qualquer interação precisa de protocolo definido e registro integral, porque a conversa vira prova e cria posição da empresa. O risco maior não é o conteúdo da negociação: é ela acontecer de forma difusa, com alguém do time técnico respondendo por conta própria, sem que a diretoria saiba o que foi dito em nome da empresa.

Precisamos registrar boletim de ocorrência ou comunicar a polícia?

O registro é recomendável e costuma ser exigido pela apólice de seguro, além de compor a demonstração de diligência perante a ANPD. Ele não substitui a comunicação do incidente à ANPD nem aos titulares, que seguem regime próprio — são obrigações paralelas, não alternativas.

A indisponibilidade dos sistemas, sozinha, é incidente para a LGPD?

Pode ser. A lei protege confidencialidade, integridade e disponibilidade dos dados pessoais. Se o tratamento fica interrompido de forma relevante — pessoas sem acesso ao próprio prontuário, benefício ou serviço essencial —, há incidente a avaliar mesmo sem qualquer exfiltração.

Nossos backups estavam íntegros. Isso reduz a responsabilidade?

Ajuda de forma concreta: reduz o tempo de indisponibilidade, demonstra medida de segurança efetiva e pesa favoravelmente na dosimetria de eventual sanção. Não elimina, porém, o dever de apurar o que foi acessado ou exfiltrado antes da criptografia, que é uma pergunta independente da capacidade de restaurar.

Um cliente B2B exigiu relatório do incidente. O que podemos entregar?

Existe obrigação contratual de informar em boa parte dos contratos, mas o conteúdo precisa ser coerente com o que será dito à ANPD e em eventual processo. Relatórios diferentes para destinatários diferentes é o cenário que mais compromete a defesa. O caminho é um único conjunto de fatos apurados, com recortes de detalhe conforme o destinatário e a confidencialidade aplicável.

Antes de restaurar, antes de responder.

Plantão para ataque em andamento, sistema criptografado e extorsão de dados. Falamos com o seu time técnico e com a diretoria, sob sigilo.

Tenha em mãos antes de acionar o plantão:

  • Data e hora do conhecimento
  • Sistemas criptografados
  • Mensagem e contato do atacante
  • Situação dos backups