Saltar para o conteúdo principal

Ransomware em Berlín: como gerir a crise quando os dados já estão fora

Um ataque de ransomware com roubo de dados em Berlín volta a mostrar que a extorsão já não depende apenas da cifragem. Quando a informação sai da organização, a resposta ao ransomware passa a ser tanto jurídica e comunicacional como técnica.

CibersegurançaEquipa Seintec2-3 min de leitura
Ransomware em Berlín: como gerir a crise quando os dados já estão fora

Resumo da notícia

O caso de Berlín noticiado pela Reuters enquadra-se no padrão dominante há vários anos: os atacantes cifram os sistemas, mas antes retiram a informação. A extorsão já não consiste apenas em devolver o acesso aos dados, mas em não os publicar. Isso altera por completo a natureza da resposta.

Uma empresa com cópias de segurança impecáveis pode restaurar os seus servidores em poucas horas e continuar a ter um problema grave: contratos, folhas de salários, históricos ou dados de clientes em mãos alheias. As cópias resolvem a disponibilidade; não resolvem a confidencialidade.

Na Seintec insistimos num ponto que muitas vezes só se descobre tarde: a fase mais dispendiosa de um ataque de ransomware moderno não é o restauro, é determinar exatamente o que foi roubado. Sem registos suficientes —de acessos, de tráfego de saída, de atividade em servidores de ficheiros— essa pergunta não tem resposta, e sem resposta não é possível notificar corretamente nem negociar de forma fundamentada.

No contexto europeu, além disso, o tempo conta. A notificação à autoridade de controlo e, quando aplicável, às pessoas afetadas tem prazos exigentes. Uma organização que descobre o incidente na sexta-feira à tarde e não tem definido quem lidera, quem fala com o regulador e quem fala com os clientes, perde as primeiras horas úteis.

A recomendação prática é preparar a resposta à crise com antecedência: um contacto técnico de resposta disponível fora do horário de trabalho, um assessor jurídico identificado, um único porta-voz e mensagens de base para clientes e colaboradores. Não elimina os danos, mas evita que a improvisação os multiplique.

E no plano preventivo, três controlos continuam a concentrar a maior parte do valor: autenticação de dois fatores em todos os acessos remotos, segmentação que impeça a movimentação livre pela rede e cópias imutáveis fora do domínio, verificadas através de restauros reais.

Fonte: Reuters 5 de setembro de 2026

O que aconteceu

A Reuters noticiou um caso de ransomware em Berlín que segue o padrão dominante há vários anos: os atacantes cifram os sistemas, mas antes extraem a informação. A extorsão já não consiste apenas em devolver o acesso aos dados, mas também em ameaçar publicá-los.

Uma empresa com cópias de segurança adequadas pode restaurar os seus servidores em poucas horas e continuar a ter um problema grave: contratos, dados salariais ou dados de clientes nas mãos de terceiros. As cópias resolvem a disponibilidade, não a confidencialidade.

O que ensina a uma empresa de média dimensão

A fase mais dispendiosa de um ataque de ransomware moderno não é o restauro, mas sim determinar exatamente o que os atacantes extraíram. Sem registos suficientes de acessos, tráfego de saída e atividade nos servidores de ficheiros, essa pergunta não tem resposta, e sem resposta não é possível notificar corretamente nem negociar de forma fundamentada.

No contexto europeu o tempo conta: a notificação à autoridade de controlo e, quando aplicável, às pessoas afetadas está sujeita a prazos exigentes. Descobrir o incidente numa sexta-feira à tarde sem saber quem lidera a gestão da crise faz perder as primeiras horas úteis.

O que convém rever

Preparação que faz a diferença numa crise deste tipo:

  • Um contacto técnico de resposta disponível fora do horário de trabalho.
  • Um assessor jurídico identificado de antemão e um porta-voz único definido.
  • Registos suficientes de acessos e tráfego de saída para delimitar o alcance do roubo.
  • Autenticação de dois fatores nos acessos remotos, segmentação de rede e cópias imutáveis fora do domínio, verificadas com restauros reais.

Perguntas frequentes

¿Deve pagar-se o resgate num ataque de ransomware?
Pagar não garante que os dados não sejam publicados nem que as ferramentas de decifragem funcionem, e financia futuros ataques. A prioridade deverá ser recuperar a partir de cópias verificadas e cumprir as obrigações de notificação.
¿Como sabemos que dados foram roubados pelos atacantes?
Só com registos. Se não forem conservados registos de acessos, tráfego de saída e atividade nos servidores de ficheiros durante tempo suficiente, a investigação não consegue delimitar o alcance.
¿Basta ter cópias de segurança para estar protegido?
Não. As cópias asseguram a disponibilidade dos sistemas, mas não impedem a publicação dos dados roubados se o atacante os tiver extraído antes de os cifrar.

Conceitos mencionados neste artigo: Ransomware

A resposta a ransomware prepara-se antes do incidente. Na Seintec avaliamos o seu nível de exposição, as suas cópias de segurança e a sua capacidade de deteção, e documentamos o procedimento de crise. Solicite uma avaliação de cibersegurança.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.