Uma história relatada pelo The Register neste mês é uma lição dura sobre erros de backup contra ransomware que proprietários de pequenas empresas ainda podem evitar. Uma empresa supostamente se recusou a pagar por ajuda de segurança, rodava um sistema antigo sem patches e mantinha seu único backup em um drive conectado ao mesmo servidor. Quando o ransomware atacou, ambos foram criptografados. De acordo com o relatório, a empresa faliu meses depois.
Os detalhes que temos são limitados, e o texto-fonte é parcial. Mas o padrão que ele descreve é comum o suficiente para valer a pena ser analisado.
Como um servidor sem patches e um drive conectado afundaram um negócio
De acordo com o relatório, a empresa rodava um sistema antigo e sem patches que continha seus dados. Havia um backup, mas ele consistia em um único drive externo conectado a esse mesmo servidor. O consultor de segurança Hatter, procurado após o ataque, descreveu a situação assim: "Todo o backup deles é esse drive externo, que, é claro, agora está criptografado."
As consequências foram imediatas e operacionais. Nas palavras de Hatter, "literalmente, eles não conseguem pagar seus funcionários. Eles não sabem quem lhes deve dinheiro." Esse é o custo real do ransomware para uma pequena empresa: não uma perda abstrata de dados, mas folha de pagamento, contas a receber e registros do dia a dia desaparecendo de uma só vez.
Hatter não pôde ajudar a empresa, e nunca descobriu se ela pagou o resgate. A manchete do artigo diz que o negócio faliu meses depois. A lição é que duas lacunas comuns, um patch ausente e um backup mal posicionado, foram suficientes para transformar um incidente em uma ameaça existencial.
Por que backups conectados são criptografados junto com todo o resto
Muitas pequenas empresas tratam o backup como uma caixa a ser marcada: compra um drive, conecta, esquece. O problema é que o ransomware não se importa com quais arquivos são "os originais". Ele criptografa tudo o que consegue alcançar, incluindo drives conectados e pastas de rede mapeadas.
Um drive externo que permanece conectado ao servidor parece um dispositivo separado, mas para o sistema operacional é apenas mais um local de armazenamento. Se o malware roda com permissões suficientes para criptografar os dados do servidor, geralmente consegue criptografar o drive também. Foi exatamente o que aconteceu aqui.
Uma forma útil de pensar sobre isso: um backup só conta se um atacante que controla seu servidor principal não puder alterá-lo ou apagá-lo. Se o backup está sempre online e gravável a partir desse servidor, ele falha nesse teste.
Outros dois pontos fracos merecem ser mencionados:
- Nunca testar restaurações. Um backup do qual você nunca restaurou é uma suposição, não um plano.
- Apenas uma cópia. Um único drive protege, na melhor das hipóteses, contra falha de hardware. É um ponto único de falha contra quase todo o resto.
Patches e higiene de acesso que teriam amenizado o ataque
O relatório não diz exatamente como os atacantes entraram, apenas que o sistema era antigo e sem patches. Software sem patches é uma rota bastante conhecida. A campanha de ransomware Gunra contra infraestrutura crítica, por exemplo, envolveu atacantes explorando vulnerabilidades conhecidas da Fortinet, o tipo de falha para a qual já existem correções.
Para uma pequena empresa sem equipe dedicada de TI, alguns hábitos fazem uma grande diferença:
- Mantenha um inventário. Liste cada servidor, laptop, roteador e firewall. Você não pode corrigir o que esqueceu que existe.
- Ative atualizações automáticas sempre que possível, e agende uma verificação regular para dispositivos que não conseguem se atualizar sozinhos.
- Aposente ou isole sistemas sem suporte. Se o software não recebe mais atualizações e ainda não pode ser substituído, mantenha-o fora da internet e longe dos seus dados principais.
- Limite privilégios. Contas do dia a dia não devem ter direitos de administrador, e o acesso remoto deve exigir autenticação multifator.
Nada disso exige uma ferramenta cara. Exige que alguém seja responsável por isso.
Construindo uma configuração de backup que sobrevive ao ransomware
Uma configuração resiliente não precisa ser complicada. Uma diretriz amplamente utilizada é a abordagem 3-2-1: três cópias dos seus dados, em dois tipos diferentes de armazenamento, com uma cópia mantida fora do local. Para torná-la resistente a ransomware, adicione estes pontos:
- Mantenha pelo menos uma cópia desconectada ou imutável. Isso pode ser um drive que só é conectado durante a janela de backup e depois desconectado, ou um serviço de nuvem ou armazenamento que suporte versionamento e não possa ser sobrescrito pelas credenciais do seu servidor.
- Separe as credenciais. A conta que grava os backups não deve ser a mesma que um atacante obteria ao comprometer seu servidor.
- Mantenha o histórico de versões. Sincronizar uma pasta com a nuvem não é o mesmo que fazer backup dela, porque um serviço de sincronização pode copiar fielmente arquivos criptografados.
- Teste restaurações periodicamente. Escolha alguns arquivos críticos, como folha de pagamento e registros de clientes, e restaure-os para ver quanto tempo leva.
- Anote a ordem de recuperação. Saiba o que você precisa primeiro para pagar a equipe e faturar os clientes.
O que isso significa para você
Se você administra ou trabalha em uma pequena empresa, esta história é menos sobre as escolhas de uma empresa e mais sobre uma lista de verificação que você pode executar esta semana. Pergunte-se: onde está meu backup, e ele está conectado ao meu sistema principal agora? Quando foi a última vez que restaurei a partir dele? Quais dos meus dispositivos não estão mais recebendo atualizações?
Também ajuda ser honesto sobre custos. Ajuda de segurança paga pode parecer opcional até o dia em que não é mais. Mesmo uma revisão pontual para identificar sistemas sem patches e corrigir o layout do seu backup é muito mais barata do que perder folha de pagamento e registros de clientes. O impacto mais amplo do ransomware é real: a violação de ransomware em fornecedor que expôs dados de 442 mil pacientes mostra como um ataque a uma organização pode se propagar para muitas pessoas.
Conclusões práticas
- Audite seus backups hoje: confirme onde eles ficam e se um servidor infectado poderia alcançá-los.
- Mantenha pelo menos uma cópia offline ou imutável, além de uma fora do local.
- Aplique patches nos sistemas prontamente e isole tudo o que não puder ser atualizado.
- Use autenticação multifator e remova direitos de administrador desnecessários.
- Teste uma restauração neste mês, e repita periodicamente.
Os erros de backup contra ransomware que proprietários de pequenas empresas cometem raramente são exóticos. São um servidor antigo, um único drive e a suposição de que tudo ficará bem. Corrigi-los leva uma tarde, e pode decidir se sua empresa ainda estará operando após um ataque.




