Skip to content
  • Início
  • Páginas para explorar
  • Detecção de ransomware

Aprender

Detecção de ransomware: técnicas e melhores práticas

A detecção moderna de ransomware requer uma abordagem em várias camadas que combine análise comportamental, monitoramento de rede e recursos de resposta automatizada.

Como detectar atividades de ransomware: identificando violações

A Cybersecurity Ventures prevê que, até 2031, um ataque de ransomware atingirá um consumidor ou uma empresa a cada 2 segundos, com o custo médio de cada incidente chegando a US$ 4,4 milhões para as empresas em 2025. Esses ataques evoluíram além de simples esquemas de criptografia, tornando-se operações sofisticadas que combinam roubo de dados, sabotagem operacional e guerra psicológica contra as vítimas.

A detecção moderna de ransomware requer uma abordagem em várias camadas que combine análise comportamental, monitoramento de rede e recursos de resposta automatizada. O sucesso depende do reconhecimento precoce dos padrões de ataque, desde o comprometimento inicial até o movimento lateral, antes que a criptografia comece e ocorra a exfiltração de dados.

O que é a detecção de ransomware?

A detecção de ransomware abrange as tecnologias, os processos e as práticas projetadas para identificar atividades maliciosas de criptografia antes que elas comprometam dados críticos. O objetivo principal vai além da simples identificação de assinaturas conhecidas de ransomware; uma detecção eficaz deve identificar anomalias comportamentais, padrões incomuns de tráfego de rede e indicadores precoces de comprometimento que antecedem os eventos de criptografia.

Os métodos de ataque se enquadram em duas categorias distintas que exigem abordagens de detecção diferentes. Ataques comuns utilizam e-mails de phishing e exploram vulnerabilidades sem patch. Métodos avançados empregam táticas de dupla extorsão, nas quais os invasores criptografam e extraem dados. Essas operações sofisticadas frequentemente envolvem comprometimentos da cadeia de suprimentos, técnicas de “living-off-the-land” e ataques direcionados contra sistemas de backup.

Como detectar ransomware

A detecção precoce de violações começa com o monitoramento da atividade do sistema de arquivos em busca de modificações rápidas em vários arquivos, padrões inesperados de criptografia e extensões de arquivo suspeitas. O monitoramento da atividade das contas concentra-se na detecção de tentativas de escalonamento de privilégios, horários ou locais de login incomuns e acesso rápido a vários sistemas que se desviam do comportamento normal do usuário.

A análise comportamental serve de base para identificar o ransomware antes que a criptografia comece. Essa abordagem identifica processos que tentam acessar um grande número de arquivos sequencialmente, aplicativos que geram volumes incomuns de tráfego de rede e programas que tentam excluir cópias de sombra ou desativar ferramentas de segurança. A análise comportamental moderna pode detectar variantes desconhecidas de ransomware ao reconhecer esses padrões universais de ataque.

A análise de logs de segurança revela sinais críticos de alerta precoce por meio de tentativas malsucedidas de autenticação, especialmente contra contas administrativas, instalações inesperadas de serviços e atividades incomuns no PowerShell ou na linha de comando. As organizações devem monitorar o ID de evento 4625 (logons malsucedidos), o ID de evento 4720 (criação de nova conta de usuário) e o ID de evento 7045 (instalação de novo serviço) como possíveis indicadores de comprometimento.

Quando uma atividade suspeita é detectada, o isolamento imediato ajuda a impedir a propagação lateral. Isso envolve desconectar os sistemas afetados dos compartilhamentos de rede, desativar contas de usuário que apresentem comportamento anômalo e bloquear endereços IP suspeitos no nível do firewall. A rapidez é fundamental: o ransomware pode criptografar milhares de arquivos por minuto, uma vez ativado.

Os métodos a seguir representam as principais abordagens para detectar atividades de ransomware:

  • Detecção baseada em assinaturas: compara amostras conhecidas de ransomware com um banco de dados de assinaturas de malware.
  • Análise heurística/comportamental: identifica o ransomware com base em ações e padrões suspeitos, em vez de assinaturas.
  • Detecção de anomalias: estabelece um comportamento de referência e emite alertas em caso de desvios.
  • Monitoramento da integridade de arquivos: rastreia alterações em arquivos críticos e configurações do sistema.
  • Análise de tráfego de rede: monitora comunicações de comando e controle e exfiltração de dados.
  • Honeypots e técnicas de engano: cria recursos falsos para detectar e capturar invasores.

Comparação de métodos de detecção de ransomware

Esta tabela compara os principais métodos de detecção de ransomware e seus cenários de aplicação:

Método de detecção Pontos fortes Pontos fracos Exemplo de caso de uso
Baseado em assinatura Rápido, com baixo índice de falsos positivos Ineficaz contra variantes desconhecidas Antivírus/antimalware
Baseado em comportamento (heurístico) Detecta ransomware novo/desconhecido Pode gerar falsos positivos Plataformas EDR/XDR
Detecção de anomalias Identifica ameaças inéditas Requer uma boa linha de base, pode apresentar ruído Ferramentas baseadas em SIEM/ML
Honeypots/técnicas de engano Alerta precoce, alta precisão Requer implantação cuidadosa Honeypots de rede/compartilhamento de arquivos

 

Melhores práticas sugeridas para defesa contra ransomware

A autenticação multifatorial (MFA) constitui a primeira linha de defesa. As organizações devem exigir a MFA em todas as contas, especialmente para acesso administrativo, conexões VPN e sistemas de e-mail. Os incidentes da Snowflake demonstram a importância crítica desse controle.

O gerenciamento de patches está diretamente relacionado ao sucesso na prevenção de ransomware. Vulnerabilidades em aplicativos voltados para o público, especialmente VPNs e ferramentas de acesso remoto, fornecem pontos de entrada iniciais para os invasores. As organizações devem priorizar a aplicação de patches com base na disponibilidade de explorações e implementar a aplicação automatizada de patches para atualizações críticas de segurança.

O treinamento de conscientização em segurança aborda o fator humano. O treinamento deve incluir o reconhecimento de e-mails suspeitos, a verificação de solicitações inesperadas por meio de canais secundários e a notificação imediata de possíveis incidentes. Simulações regulares de phishing ajudam a medir a eficácia do treinamento e a identificar usuários que precisam de suporte adicional.

Estratégias de backup exigem planejamento cuidadoso para resistir a ataques direcionados. Backups seguros devem ser imutáveis, para ajudar a impedir modificações mesmo com credenciais administrativas; armazenados offline ou em ambiente isolado (air-gapped) para ajudar a prevenir ataques baseados em rede; e testados regularmente por meio de exercícios de restauração completa. As organizações devem manter várias cópias de backup em diferentes tipos de mídia e localizações geográficas.

O princípio do privilégio mínimo pode limitar o potencial de danos ao restringir o acesso dos usuários apenas aos recursos necessários. Isso inclui a implementação de controles de acesso baseados em funções, a exigência de fluxos de trabalho de aprovação para elevação de privilégios e a realização de revisões regulares de acesso para remover permissões desnecessárias.

As estratégias a seguir podem fornecer camadas adicionais de defesa contra ataques de ransomware:

  • Implemente ferramentas de detecção em terminais, redes e ambientes de nuvem. Implemente detecção e resposta em terminais (EDR) em todos os terminais, detecção e resposta de rede no perímetro e em segmentos internos, e segurança nativa da nuvem para aplicativos SaaS.
  • Mantenha os sistemas e as ferramentas de segurança atualizados para detectar as variantes mais recentes de ransomware. Mantenha os feeds de inteligência de ameaças atualizados, atualize as assinaturas de detecção diariamente e participe de programas de compartilhamento de ameaças do setor.
  • Revise regularmente as regras de detecção e adapte a análise comportamental ao seu ambiente. Personalize os limites de detecção com base nas operações normais de negócios, crie exceções para ferramentas administrativas legítimas e ajuste as regras com base nas taxas de falsos positivos.
  • Utilize feeds de inteligência de ameaças para aprimorar a detecção com indicadores de comprometimento (IoCs) de ransomware em tempo real. Assine feeds de ameaças comerciais e de código aberto, automatize a ingestão de IoCs nas ferramentas de segurança e correlacione a telemetria interna com dados externos de ameaças.

Técnicas para aprimorar a detecção e a resposta a ransomware

A segmentação de rede cria barreiras defensivas que ajudam a conter a propagação do ransomware. Uma segmentação eficaz separa as estações de trabalho dos usuários dos servidores, isola sistemas críticos, como controladores de domínio e servidores de backup, e implementa firewalls leste-oeste entre segmentos de rede. As organizações podem usar VLANs, redes definidas por software ou microsegmentação para criar essas barreiras.

O monitoramento contínuo com detecção de anomalias baseada em aprendizado de máquina (ML) pode identificar indicadores sutis de ataque que os sistemas baseados em regras não detectam. Algoritmos de ML podem estabelecer um comportamento de referência para usuários, aplicativos e tráfego de rede e, em seguida, alertar sobre desvios estatisticamente significativos. Esses sistemas ajudam a detectar variantes de ransomware de dia zero e ameaças internas.

Fluxos de trabalho automatizados de resposta a incidentes podem reduzir o tempo de resposta de horas para segundos. A automação pode isolar terminais infectados, desativar contas de usuário comprometidas, bloquear endereços IP e domínios maliciosos e iniciar a coleta de dados forenses. Outras técnicas e ferramentas incluem:

  • Detecção e resposta em terminais (EDR): as plataformas EDR oferecem visibilidade profunda das atividades nos terminais, capturando a criação de processos, modificações em arquivos, conexões de rede e alterações no registro. Soluções EDR modernas utilizam análise comportamental para detectar atividades semelhantes às do ransomware e podem isolar automaticamente terminais que apresentem sinais de comprometimento.
  • Detecção e resposta estendidas: as plataformas XDR podem correlacionar dados entre terminais, redes, cargas de trabalho na nuvem e sistemas de e-mail. Essa visão permite a detecção de cadeias de ataque complexas que abrangem vários sistemas e oferece recursos unificados de resposta a incidentes em todo o ambiente.
  • Gerenciamento de informações e eventos de segurança: os sistemas SIEM agregam e analisam dados de log de toda a infraestrutura. Para a detecção de ransomware, as plataformas SIEM podem correlacionar indicadores como tentativas malsucedidas de autenticação seguidas de logins bem-sucedidos, transferências incomuns de dados e adulteração de ferramentas de segurança.
  • Proteções nativas do sistema operacional: os sistemas operacionais incluem proteções integradas contra ransomware, como o acesso controlado a pastas e o monitoramento de comportamento do Windows Defender. Essas ferramentas nativas fornecem proteção básica e se integram a plataformas de segurança corporativas para gerenciamento centralizado.
  • Ferramentas especializadas contra ransomware: Soluções específicas contra ransomware concentram-se especialmente na detecção e prevenção de ataques de criptografia. Essas ferramentas utilizam técnicas como monitoramento do sistema de arquivos, arquivos isca e algoritmos de detecção de criptografia otimizados para o comportamento do ransomware.

Como detectar ransomware em uma rede

A detecção no nível da rede concentra-se na identificação de padrões de comunicação do ransomware e no movimento lateral. As equipes de segurança devem monitorar volumes incomuns de tráfego SMB/CIFS que indiquem enumeração de arquivos, picos nas consultas de DNS que sugiram atividade de algoritmos de geração de domínios e conexões de saída para infraestruturas conhecidas de comando e controle. Tentativas de exfiltração de dados se manifestam como grandes transferências de dados para serviços de armazenamento em nuvem, tráfego criptografado para destinos incomuns e conexões fora do horário comercial.

Sensores de rede posicionados em pontos estratégicos podem fornecer visibilidade do tráfego leste-oeste. Esses sensores devem acionar alertas sobre padrões de acesso rápido a arquivos em compartilhamentos de rede, detecção de assinaturas conhecidas de ransomware no tráfego de rede e identificação de atividades de criptografia por meio de análise de entropia. O posicionamento adequado dos sensores inclui perímetros de rede, entre segmentos de rede e nos limites do data center.

A integração de múltiplas fontes de dados pode proporcionar uma visibilidade abrangente. As plataformas SIEM e XDR podem correlacionar dados de telemetria de terminais que mostram anomalias de processos, dados de rede que revelam padrões de movimento lateral e registros de autenticação que indicam uso indevido de credenciais. Essa correlação permite a detecção de ataques em várias etapas que ferramentas individuais poderiam deixar passar.

Estudo de caso: Rápida Recovery de um ataque de ransomware na Bilthoven Biologicals

Em 21 de setembro de 2022, a Bilthoven Biologicals (BBio), uma empresa farmacêutica, descobriu que estava sob ataque de ransomware quando usuários relataram a impossibilidade de acessar arquivos. O consultor de TI Paul Vries encontrou notas de resgate exigindo pagamento para a descriptografia dos arquivos, sinalizando uma violação grave.

“O ransomware se espalhou pelo domínio e pela fábrica. Basicamente, tudo o que estava conectado ao Active Directory foi comprometido”, disse Vries. O ataque ameaçou as operações de produção de vacinas da BBio, exigindo medidas imediatas de contenção para limitar os danos.

A equipe de resposta desconectou a rede, desligou servidores e máquinas virtuais infectados, ao mesmo tempo em que manteve estrategicamente os sistemas não afetados em operação para minimizar o impacto na produção. Também priorizou uma comunicação clara aos funcionários sobre a gravidade da situação.

No segundo dia, a equipe restaurou com sucesso o Active Directory e o ambiente de backup. “Adoramos a simplicidade do painel da Commvault. Com apenas alguns cliques, podemos restaurar uma máquina virtual ou backups após um ataque, o que é vital em nossa área de atuação como empresa farmacêutica com dados altamente confidenciais”, explicou Vries.

A interface intuitiva permitiu que os membros da equipe trabalhassem em turnos durante toda a noite, restaurando os serviços metodicamente. Por meio da colaboração entre a equipe de TI da BBio, seu provedor de serviços gerenciados KEMBIT e a Commvault, as operações foram totalmente restauradas em vários escritórios e em uma fábrica em apenas nove dias.

A experiência levou a BBio a fortalecer seu planejamento de recuperação de desastres. “Não tínhamos um plano de recuperação em vigor antes do ataque”, observou Vries. “Agora estamos trabalhando com a Commvault para elaborar um plano de recuperação de desastres, para sabermos melhor o que é importante colocar em funcionamento primeiro e em que ordem.”

A BBio também implementou medidas de proteção adicionais, incluindo a transferência de agentes de mídia para fora do domínio e a adoção do Commvault Cloud AirGap para aprimorar a proteção de seu ambiente híbrido. “Com a Commvault e o Commvault AirGap, podemos gerenciar, proteger e recuperar dados na nuvem e no local com facilidade, mesmo no pior dos cenários”, disse Vries.

Suporte da Commvault para detecção de ransomware

A abordagem da Commvault para proteção contra ransomware combina a detecção proativa de ameaças com recursos de recuperação automatizada. O recurso Threat Scan Predict da plataforma utiliza detecção de ameaças baseada em IA para identificar possíveis atividades de ransomware antes que a criptografia comece, analisando padrões de dados de backup e alterações em arquivos em ambientes híbridos.

A plataforma foi projetada para detectar assinaturas e anomalias de ransomware por meio do monitoramento contínuo de fluxos de backup, análise de entropia de arquivos e reconhecimento de padrões comportamentais. Quando uma atividade suspeita é detectada, fluxos de trabalho automatizados podem criar instantaneamente cópias de backup isoladas, alertar as equipes de segurança e iniciar procedimentos de investigação. Esse sistema de alerta precoce ajuda as organizações a responderem antes que o ransomware se espalhe pela infraestrutura.

A abordagem unificada de gerenciamento de dados aprimora tanto a conformidade quanto a continuidade dos negócios por meio de trilhas de auditoria imutáveis, políticas de retenção automatizadas e criptografia de dados em repouso e em trânsito. Durante as operações de Recovery, os recursos de restauração granular ajudam a minimizar a perda de dados, enquanto a orquestração automatizada contribui para reduzir o tempo de Recovery.

Termos relacionados

Proteção contra ransomware

Um processo que visa prevenir incidentes de ransomware e mitigar o risco de ataques bem-sucedidos por meio de medidas de segurança, backups e estratégias de Recovery.

Saiba mais sobre proteção contra ransomware

Proteção contra ransomware

Um processo de prevenção de incidentes de ransomware e de mitigação do risco de ataques bem-sucedidos por meio de medidas de segurança, backups e estratégias de Recovery.

Saiba mais sobre proteção contra ransomware

Backup do air gap

Um sistema de backup fisicamente isolado da rede principal, criando uma barreira de proteção que ajuda a impedir que o ransomware acesse os dados de backup.

Saiba mais sobre o backup com isolamento físico

Backup do air gap

Um sistema de backup fisicamente isolado da rede principal, criando uma barreira de proteção que ajuda a impedir que o ransomware acesse os dados de backup.

Saiba mais sobre o backup com isolamento físico

Sala Limpa da Commvault

Um processo de Recovery especializado que permite a recuperação segura de dados críticos em um ambiente isolado, livre de contaminação por malware.

Saiba mais sobre o Commvault Cleanroom

Sala Limpa da Commvault

Um processo de Recovery especializado que permite a recuperação segura de dados críticos em um ambiente isolado, livre de contaminação por malware.

Saiba mais sobre o Commvault Cleanroom

recursos relacionados

Explore recursos relacionados

eBook

Ransomware 101

Obtenha uma introdução abrangente às ameaças de ransomware, vetores de ataque e estratégias essenciais de proteção para sua organização.
Leia mais sobre Ransomware 101
Estudo de caso

A Bilthoven Biologicals reforça a proteção contra ransomware com a Commvault

Saiba como a BBio se recuperou de um ataque de ransomware em apenas nove dias usando o painel intuitivo e as soluções de backup da Commvault.
Leia mais sobre “Bilthoven Biologicals reforça a proteção contra ransomware com a Commvault”