RecursosSoluçõesDiferenciaisBlogDepoimentosPlanosIniciar Agora

Anatomia de um Ataque de Ransomware a PMEs: Do Phishing à Exfiltração em 4 Horas

Reconstrução forense de uma invasão real em uma empresa de médio porte e como um teste de intrusão prévio teria bloqueado o vetor inicial.

Existe um mito generalizado de que apenas multinacionais e corporações da Fortune 500 estão na mira de grupos criminosos de ransomware. Os dados estatísticos da Nexo Security contam uma história completamente diferente: mais de 68% dos ataques no Brasil atingem pequenas e médias empresas (PMEs) com faturamento entre R$ 10 mi e R$ 150 mi.

A razão é simples: essas empresas possuem ativos valiosos (dados de clientes, faturamento contínuo, segredos industriais), mas frequentemente carecem de times internos dedicados de segurança ofensiva.

Abaixo, descrevemos a reconstituição forense minuto a minuto de um incidente recente investigado por nosso time.


Cronologia da Intrusão

09:14 — O Ponto de Entrada (Initial Access)

Um colaborador do departamento financeiro recebeu um e-mail simulando uma intimação tributária com anexo em arquivo compactado .zip protegido por senha.

  • O truque: A senha fornecida no corpo do e-mail impede que filtros de sandbox de e-mail descompactem e analisem o conteúdo em tempo hábil.
  • O payload: Um atalho malicioso .lnk disfarçado de documento PDF invocou o PowerShell para download de um loader em memória.

10:02 — Evasão e Descoberta de Ambiente (Discovery)

O malware executou scripts de reconhecimento leve (adfind, comandos nativos net group "Domain Admins" /domain e enumeração de compartilhamentos SMB).

Nenhuma ferramenta barulhenta de port-scanning foi executada. O tráfego mimetizou a rotina comum do controlador de domínio.

# Comandos observados no histórico de processo
Get-WmiObject -Class Win32_ComputerSystem
nltest /dclist:EMPRESA
net share

11:18 — Movimentação Lateral e Credential Dumping

Utilizando a ferramenta de código aberto Mimikatz carregada via injeção reflexiva de DLL, o grupo extraiu senhas em texto claro deixadas em cache no subsistema LSASS de uma estação administrativa onde o suporte de TI havia realizado login recentemente.

Com credenciais de Administrador de Domínio em mãos, o atacante utilizou WMI (Windows Management Instrumentation) e PsExec para navegar internamente até o servidor de arquivos principal e o cluster de virtualização Hyper-V.

12:45 — Destruição de Backups e Exfiltração (Impact)

Antes de criptografar qualquer arquivo, os atacantes executaram as seguintes ações para eliminar a capacidade de recuperação rápida da vítima:

  1. Exclusão das Cópias de Sombra de Volume (vssadmin delete shadows /all /quiet).
  2. Acesso à interface web do sistema de backup e exclusão dos storages imutáveis que não estavam isolados em rede segregada.
  3. Exfiltração de 140 GB de contratos e balanços fiscais para servidores na Europa Oriental via protocolo Rclone.

13:10 — Criptografia em Massa e Resgate

Os binários do ransomware foram propagados via Group Policy Object (GPO) do Active Directory para todas as máquinas conectadas à rede. Em 25 minutos, mais de 80 servidores e estações estavam inoperantes com a nota de resgate na área de trabalho exigindo 12 BTC.


Como o Ataque Poderia Ter Sido Bloqueado

Em nossa auditoria de pós-incidente, identificamos que 3 medidas preventivas simples teriam quebrado a cadeia de ataque no primeiro estágio:

  1. Desativação de credenciais de admin em cache (LAPS): A implementação da solução gratuita da Microsoft (Local Administrator Password Solution) evitaria que a mesma senha local abrisse outras máquinas.
  2. Segregação de redes de backup fora do domínio: O console de backup nunca deve compartilhar autenticação com o Active Directory corporativo.
  3. Simulação periódica de Phishing e Red Team: Pentests periódicos identificam essas rotas de movimento lateral antes que criminosos reais as explorem.

Proteja sua organização antes do primeiro incidente. Conheça nosso Diagnóstico Ofensivo para PMEs.