Anatomia de um Ataque de Ransomware a PMEs: Do Phishing à Exfiltração em 4 Horas
Reconstrução forense de uma invasão real em uma empresa de médio porte e como um teste de intrusão prévio teria bloqueado o vetor inicial.
Existe um mito generalizado de que apenas multinacionais e corporações da Fortune 500 estão na mira de grupos criminosos de ransomware. Os dados estatísticos da Nexo Security contam uma história completamente diferente: mais de 68% dos ataques no Brasil atingem pequenas e médias empresas (PMEs) com faturamento entre R$ 10 mi e R$ 150 mi.
A razão é simples: essas empresas possuem ativos valiosos (dados de clientes, faturamento contínuo, segredos industriais), mas frequentemente carecem de times internos dedicados de segurança ofensiva.
Abaixo, descrevemos a reconstituição forense minuto a minuto de um incidente recente investigado por nosso time.
Cronologia da Intrusão
09:14 — O Ponto de Entrada (Initial Access)
Um colaborador do departamento financeiro recebeu um e-mail simulando uma intimação tributária com anexo em arquivo compactado .zip protegido por senha.
- O truque: A senha fornecida no corpo do e-mail impede que filtros de sandbox de e-mail descompactem e analisem o conteúdo em tempo hábil.
- O payload: Um atalho malicioso
.lnkdisfarçado de documento PDF invocou o PowerShell para download de um loader em memória.
10:02 — Evasão e Descoberta de Ambiente (Discovery)
O malware executou scripts de reconhecimento leve (adfind, comandos nativos net group "Domain Admins" /domain e enumeração de compartilhamentos SMB).
Nenhuma ferramenta barulhenta de port-scanning foi executada. O tráfego mimetizou a rotina comum do controlador de domínio.
# Comandos observados no histórico de processo
Get-WmiObject -Class Win32_ComputerSystem
nltest /dclist:EMPRESA
net share
11:18 — Movimentação Lateral e Credential Dumping
Utilizando a ferramenta de código aberto Mimikatz carregada via injeção reflexiva de DLL, o grupo extraiu senhas em texto claro deixadas em cache no subsistema LSASS de uma estação administrativa onde o suporte de TI havia realizado login recentemente.
Com credenciais de Administrador de Domínio em mãos, o atacante utilizou WMI (Windows Management Instrumentation) e PsExec para navegar internamente até o servidor de arquivos principal e o cluster de virtualização Hyper-V.
12:45 — Destruição de Backups e Exfiltração (Impact)
Antes de criptografar qualquer arquivo, os atacantes executaram as seguintes ações para eliminar a capacidade de recuperação rápida da vítima:
- Exclusão das Cópias de Sombra de Volume (
vssadmin delete shadows /all /quiet). - Acesso à interface web do sistema de backup e exclusão dos storages imutáveis que não estavam isolados em rede segregada.
- Exfiltração de 140 GB de contratos e balanços fiscais para servidores na Europa Oriental via protocolo
Rclone.
13:10 — Criptografia em Massa e Resgate
Os binários do ransomware foram propagados via Group Policy Object (GPO) do Active Directory para todas as máquinas conectadas à rede. Em 25 minutos, mais de 80 servidores e estações estavam inoperantes com a nota de resgate na área de trabalho exigindo 12 BTC.
Como o Ataque Poderia Ter Sido Bloqueado
Em nossa auditoria de pós-incidente, identificamos que 3 medidas preventivas simples teriam quebrado a cadeia de ataque no primeiro estágio:
- Desativação de credenciais de admin em cache (LAPS): A implementação da solução gratuita da Microsoft (Local Administrator Password Solution) evitaria que a mesma senha local abrisse outras máquinas.
- Segregação de redes de backup fora do domínio: O console de backup nunca deve compartilhar autenticação com o Active Directory corporativo.
- Simulação periódica de Phishing e Red Team: Pentests periódicos identificam essas rotas de movimento lateral antes que criminosos reais as explorem.
Proteja sua organização antes do primeiro incidente. Conheça nosso Diagnóstico Ofensivo para PMEs.