Ransomware e bloqueadores criptográficos
Examine a cadeia de ataque do ransomware, desde o acesso inicial e a criptografia até a exigência de resgate, e aprenda estratégias defensivas, incluindo backups imutáveis.
Ransomware e bloqueadores criptográficos é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.
O que é ransomware?
Ransomware é um malware que impede o acesso a dados ou sistemas e exige um pagamento — geralmente em criptomoeda — para restaurá-los. A característica definidora é a extorsão: os próprios dados da vítima tornam-se uma forma de pressão contra ela. As operações modernas de ransomware são empresas criminosas sofisticadas que geram bilhões de dólares anualmente. O ataque de 2021 à Colonial Pipeline interrompeu o fornecimento de combustível em toda a costa leste dos US; o ataque de 2020 à Universal Health Services afetou 400 hospitais. O ransomware está entre as ameaças mais graves enfrentadas pelas organizações atualmente, combinando sofisticação técnica com um impacto significativo nos negócios.
Cadeia de ataque do ransomware
Os ataques de ransomware seguem uma sequência previsível. Acesso inicial: email de phishing, ataque de força bruta contra RDP ou exploração de uma vulnerabilidade exposta publicamente. Persistência: instalar um backdoor e desabilitar ferramentas de segurança. Movimentação lateral: espalhar-se pela rede para maximizar o alcance da infecção e comprometer sistemas de backup. Exfiltração de dados: roubar dados confidenciais antes de criptografá-los (extorsão dupla). Criptografia: criptografar simultaneamente arquivos em todos os sistemas acessíveis. Exigência de resgate: deixar uma nota de resgate com instruções de pagamento e a ameaça de publicar os dados roubados caso o pagamento não seja feito. Compreender cada fase revela oportunidades de defesa em todas as etapas.
# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence): EDR behavior detection
# Phase 3 (Lateral Move): Network segmentation, least privilege
# Phase 4 (Exfiltration): DLP, network monitoring (large data transfer)
# Phase 5 (Encryption): EDR file activity monitoring, honeypot files
# Phase 6 (Impact): Immutable backups enable recovery without paymentCryptoLocker e seus sucessores
CryptoLocker (2013) foi pioneiro no ransomware moderno ao combinar criptografia de chave pública RSA-2048 com pagamento em Bitcoin, tornando a descriptografia impossível sem a chave privada mantida pelo Attacker. Ele era distribuído por anexos de email de phishing e se espalhava para unidades de Network mapeadas. O CryptoLocker foi interrompido em 2014, mas inspirou uma geração de sucessores: WannaCry (2017) espalhou-se como um worm, NotPetya (2017) se disfarçou de ransomware, mas era um wiper destrutivo que tinha a Ucrânia como alvo, Ryuk (2018–2020) tinha empresas como alvo em ataques conduzidos manualmente por operadores, e REvil (2020–2021) foi pioneiro no modelo de dupla extorsão de RaaS.
# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backupsRansomware como serviço (RaaS)
Ransomware as a Service (RaaS) é um modelo de negócio criminoso no qual desenvolvedores de ransomware alugam suas ferramentas e sua infraestrutura para afiliados que realizam os ataques propriamente ditos. O afiliado fica com 70–80% do resgate; o desenvolvedor fica com o restante. Isso reduziu drasticamente a barreira técnica para ataques de ransomware, permitindo que criminosos menos qualificados implantassem ransomwares sofisticados. Operações conhecidas de RaaS incluem REvil, LockBit, BlackCat/ALPHV e Conti. A interrupção das operações pelas autoridades frequentemente leva os grupos a se dividirem, adotarem novas marcas e continuarem atuando, tornando o RaaS resistente às ações de derrubada.
Extorsão dupla e tripla
A extorsão simples criptografa os arquivos e exige pagamento pela chave de descriptografia. A extorsão dupla (iniciada pelo Maze em 2019) também extrai os dados antes da criptografia e ameaça publicá-los em um site de vazamentos caso o resgate não seja pago — uma abordagem eficaz até mesmo contra vítimas com boas cópias de segurança. A extorsão tripla acrescenta uma terceira forma de pressão: um ataque distribuído de negação de serviço à infraestrutura da vítima, simultaneamente, para impedi-la de operar enquanto negocia. Alguns grupos também entram em contato com clientes, parceiros e órgãos reguladores da vítima para aumentar a pressão. Essas abordagens com múltiplas formas de pressão tornam insuficiente uma recuperação baseada apenas em cópias de segurança como estratégia de resposta a ransomware.
Ataque aos sistemas de cópia de segurança
Operadores sofisticados de ransomware atacam especificamente a infraestrutura de cópia de segurança antes de iniciar a criptografia, sabendo que boas cópias de segurança são seu principal obstáculo. As táticas incluem: excluir as Cópias de Sombra de Volume do Windows (vssadmin delete shadows), excluir bancos de dados do software de cópia de segurança, corromper agentes de cópia de segurança e acessar servidores de cópia de segurança da rede por meio de credenciais comprometidas. É por isso que cópias de segurança imutáveis — cópias de segurança que não podem ser modificadas ou excluídas nem mesmo por um administrador autenticado durante um período de retenção definido — são essenciais. O armazenamento de objetos imutáveis (AWS S3 Object Lock, Azure Immutable Blob) e as cópias de segurança em fita armazenadas offline são altamente eficazes.
# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete
# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
# for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomwareA regra de cópia de segurança 3-2-1
A regra de cópia de segurança 3-2-1 é a estratégia fundamental de cópia de segurança para a resiliência contra ransomware: manter 3 cópias dos dados (produção + 2 cópias de segurança), em 2 tipos diferentes de mídia (por exemplo, disco e fita), com 1 cópia armazenada fora do local (geograficamente separada dos sistemas principais). Uma variante reforçada contra ransomware acrescenta um quarto elemento: pelo menos uma cópia deve estar offline ou ser imutável. Cópias de segurança acessíveis pela rede de produção são vulneráveis à criptografia. O requisito de armazenamento fora do local ou offline garante que, mesmo que o ambiente principal seja totalmente comprometido, uma cópia limpa permaneça acessível para recuperação.
# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)
# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)
# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR testPagamento do resgate: considerações legais e práticas
A decisão de pagar o resgate envolve considerações complexas. O pagamento não garante a descriptografia (alguns grupos de ransomware desaparecem após receber o pagamento), pode financiar organizações criminosas ou grupos sujeitos a sanções (a OFAC, nos US, proíbe pagamentos a entidades sancionadas) e sinaliza que a vítima está disposta a pagar — o que pode torná-la um alvo recorrente. No entanto, organizações sem cópias de segurança viáveis podem enfrentar um risco empresarial existencial devido a interrupções prolongadas. O FBI geralmente recomenda não pagar, mas reconhece a difícil situação enfrentada pelas empresas. Antes de considerar qualquer pagamento, consulte assessoria jurídica, as autoridades policiais (o FBI oferece recursos para vítimas) e especialistas em cibersegurança para explorar todas as alternativas.
Defesas técnicas específicas contra ransomware
Além das cópias de segurança, os controles técnicos específicos contra ransomware incluem: EDR com detecção de ransomware, que monitora operações de criptografia em massa de arquivos e pode isolar automaticamente os dispositivos afetados; arquivos de honeypot, colocados em compartilhamentos de arquivos para alertar imediatamente caso sejam acessados (o ransomware os criptografará junto com os arquivos reais); acesso controlado a pastas (recurso do Windows Defender) que impede que aplicativos não autorizados gravem em pastas protegidas; e lista de permissões de aplicativos, que bloqueia a execução de processos desconhecidos (limitando significativamente a capacidade de execução do ransomware). Desative macros, bloqueie a exposição do RDP à Internet e exija MFA em todo acesso remoto.
# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes
# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled
# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolationRecuperação sem pagar
Quando o ransomware ataca, as opções de recuperação sem pagamento incluem: restaurar a partir de cópias de segurança limpas e verificadas (o caminho mais confiável), verificar se existe um descriptografador no NoMoreRansom.org (autoridades policiais e fornecedores de segurança disponibilizam descriptografadores para algumas famílias de ransomware após a apreensão de sua infraestrutura), recuperar arquivos a partir das Cópias de Sombra de Volume caso o ransomware não as tenha excluído e, em algumas implementações de criptografia, aproveitar vulnerabilidades identificadas por pesquisadores na geração de números aleatórios, que tornam a descriptografia viável. Sempre crie um instantâneo ou uma imagem dos sistemas afetados antes de tentar qualquer recuperação — os dados preservados agora poderão ser recuperados posteriormente, mesmo que isso não seja possível imediatamente.
# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible
# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Plano de resposta a incidentes de ransomware
As organizações devem ter um plano de resposta a incidentes específico para ransomware antes que ocorra um ataque. O plano deve incluir: contatos para escalonamento (assessoria jurídica, direção executiva, seguradora de cibersegurança e ligação com as autoridades policiais), árvores de decisão para contenção ou continuidade da operação, relacionamentos previamente negociados com empresas de negociação de ransomware, quando pertinente, procedimentos de recuperação de cópias de segurança com RTOs estimados, modelos de comunicação para clientes, parceiros e órgãos reguladores e orientação jurídica sobre a legislação referente ao pagamento de resgates. O plano deve ser testado por meio de exercícios de simulação. A equipe deve conhecer o plano; descobri-lo durante um ataque acrescenta minutos críticos a uma situação que já é caótica.
Verificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que o ransomware moderno segue uma cadeia de ataque que vai do acesso inicial, passando pelo movimento lateral, até a criptografia, oferecendo oportunidades de defesa em cada fase; cópias de segurança imutáveis e offline que seguem a regra 3-2-1 são o mecanismo de recuperação mais confiável, porque o ransomware ataca especificamente os sistemas de cópia de segurança online; e a extorsão dupla acrescenta o roubo de dados antes da criptografia, o que significa que as cópias de segurança, sozinhas, já não protegem completamente as organizações contra todos os impactos do ransomware. A seguir, exploraremos rootkits, Spyware e registradores de teclas.
Perguntas Frequentes
A aula “Ransomware e bloqueadores criptográficos” é grátis?
Sim — o texto completo de “Ransomware e bloqueadores criptográficos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.
O que vou aprender em “Ransomware e bloqueadores criptográficos”?
Examine a cadeia de ataque do ransomware, desde o acesso inicial e a criptografia até a exigência de resgate, e aprenda estratégias defensivas, incluindo backups imutáveis. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Security+ Academy?
Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Ransomware e bloqueadores criptográficos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Security+ Academy?
Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Vírus, worms e cavalos de Troia
- Ransomware e bloqueadores criptográficos
- Rootkits, spyware e keyloggers
- Malware sem arquivos e ataques de aproveitamento de recursos nativos