Ransomware em Berlín: como gerir a crise quando os dados já estão fora
Um ataque de ransomware com roubo de dados em Berlín volta a mostrar que a extorsão já não depende apenas da cifragem. Quando a informação sai da organização, a resposta ao ransomware passa a ser tanto jurídica e comunicacional como técnica.

Resumo da notícia
O caso de Berlín noticiado pela Reuters enquadra-se no padrão dominante há vários anos: os atacantes cifram os sistemas, mas antes retiram a informação. A extorsão já não consiste apenas em devolver o acesso aos dados, mas em não os publicar. Isso altera por completo a natureza da resposta.
Uma empresa com cópias de segurança impecáveis pode restaurar os seus servidores em poucas horas e continuar a ter um problema grave: contratos, folhas de salários, históricos ou dados de clientes em mãos alheias. As cópias resolvem a disponibilidade; não resolvem a confidencialidade.
Na Seintec insistimos num ponto que muitas vezes só se descobre tarde: a fase mais dispendiosa de um ataque de ransomware moderno não é o restauro, é determinar exatamente o que foi roubado. Sem registos suficientes —de acessos, de tráfego de saída, de atividade em servidores de ficheiros— essa pergunta não tem resposta, e sem resposta não é possível notificar corretamente nem negociar de forma fundamentada.
No contexto europeu, além disso, o tempo conta. A notificação à autoridade de controlo e, quando aplicável, às pessoas afetadas tem prazos exigentes. Uma organização que descobre o incidente na sexta-feira à tarde e não tem definido quem lidera, quem fala com o regulador e quem fala com os clientes, perde as primeiras horas úteis.
A recomendação prática é preparar a resposta à crise com antecedência: um contacto técnico de resposta disponível fora do horário de trabalho, um assessor jurídico identificado, um único porta-voz e mensagens de base para clientes e colaboradores. Não elimina os danos, mas evita que a improvisação os multiplique.
E no plano preventivo, três controlos continuam a concentrar a maior parte do valor: autenticação de dois fatores em todos os acessos remotos, segmentação que impeça a movimentação livre pela rede e cópias imutáveis fora do domínio, verificadas através de restauros reais.
Fonte: Reuters — 5 de setembro de 2026
O que aconteceu
A Reuters noticiou um caso de ransomware em Berlín que segue o padrão dominante há vários anos: os atacantes cifram os sistemas, mas antes extraem a informação. A extorsão já não consiste apenas em devolver o acesso aos dados, mas também em ameaçar publicá-los.
Uma empresa com cópias de segurança adequadas pode restaurar os seus servidores em poucas horas e continuar a ter um problema grave: contratos, dados salariais ou dados de clientes nas mãos de terceiros. As cópias resolvem a disponibilidade, não a confidencialidade.
O que ensina a uma empresa de média dimensão
A fase mais dispendiosa de um ataque de ransomware moderno não é o restauro, mas sim determinar exatamente o que os atacantes extraíram. Sem registos suficientes de acessos, tráfego de saída e atividade nos servidores de ficheiros, essa pergunta não tem resposta, e sem resposta não é possível notificar corretamente nem negociar de forma fundamentada.
No contexto europeu o tempo conta: a notificação à autoridade de controlo e, quando aplicável, às pessoas afetadas está sujeita a prazos exigentes. Descobrir o incidente numa sexta-feira à tarde sem saber quem lidera a gestão da crise faz perder as primeiras horas úteis.
O que convém rever
Preparação que faz a diferença numa crise deste tipo:
- Um contacto técnico de resposta disponível fora do horário de trabalho.
- Um assessor jurídico identificado de antemão e um porta-voz único definido.
- Registos suficientes de acessos e tráfego de saída para delimitar o alcance do roubo.
- Autenticação de dois fatores nos acessos remotos, segmentação de rede e cópias imutáveis fora do domínio, verificadas com restauros reais.
Perguntas frequentes
- ¿Deve pagar-se o resgate num ataque de ransomware?
- Pagar não garante que os dados não sejam publicados nem que as ferramentas de decifragem funcionem, e financia futuros ataques. A prioridade deverá ser recuperar a partir de cópias verificadas e cumprir as obrigações de notificação.
- ¿Como sabemos que dados foram roubados pelos atacantes?
- Só com registos. Se não forem conservados registos de acessos, tráfego de saída e atividade nos servidores de ficheiros durante tempo suficiente, a investigação não consegue delimitar o alcance.
- ¿Basta ter cópias de segurança para estar protegido?
- Não. As cópias asseguram a disponibilidade dos sistemas, mas não impedem a publicação dos dados roubados se o atacante os tiver extraído antes de os cifrar.
Conceitos mencionados neste artigo: Ransomware
A resposta a ransomware prepara-se antes do incidente. Na Seintec avaliamos o seu nível de exposição, as suas cópias de segurança e a sua capacidade de deteção, e documentamos o procedimento de crise. Solicite uma avaliação de cibersegurança.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.