Segurança

Ransomware em pequenas empresas: como se proteger

18 de março de 2026 11 min de leitura

Ransomware em empresas: como se proteger e recuperar seus dados

Por Christian Thompson
Especialista em infraestrutura, redes, segurança e continuidade de negócios
Atualizado em agosto de 2026

Resumo rápido: ransomware em empresas é um dos riscos mais comuns — e mais evitáveis — para negócios de qualquer porte. O ataque criptografa os arquivos e exige pagamento para liberá-los. A defesa real não é só ter backup: é ter backup isolado, testado e monitorado, além de acessos controlados. Se sua empresa já foi atingida, existe uma ordem certa de ações antes de tentar recuperar qualquer coisa — está explicada mais abaixo.

Uma mensagem aparece na tela: todos os arquivos foram criptografados, e há um prazo de 48 horas para pagar um resgate. Não é uma cena de filme. É o tipo de situação que empresas brasileiras de diferentes portes e segmentos enfrentam ao serem atingidas por ransomware — escritórios de contabilidade, clínicas, lojas, indústrias e prestadores de serviço que, de um dia para o outro, param de conseguir emitir uma nota fiscal ou acessar o sistema do cliente.

Esse é o cenário que motiva este artigo: entender como o ransomware em empresas acontece na prática, por que ele não escolhe apenas grandes corporações nem apenas negócios pequenos, e — o mais importante — o que fazer tanto para prevenir quanto para reagir se o ataque já aconteceu.

O que é ransomware?

Ransomware é uma categoria de malware (código malicioso) que, ao infectar um computador ou servidor, criptografa os arquivos da empresa e exige um pagamento — geralmente em criptomoeda — para devolver o acesso. O termo “vírus” costuma ser usado no dia a dia, mas tecnicamente é uma simplificação: ransomware é uma família específica dentro do universo mais amplo de malware, como define o CERT.br (Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil).

O que torna o ransomware particularmente perigoso é o comportamento silencioso: em alguns ataques, pode existir um intervalo entre o comprometimento inicial e a criptografia dos dados — tempo em que a ameaça se espalha pela rede antes de agir.

Como um ransomware entra em uma empresa?

Os caminhos mais comuns não envolvem nenhuma invasão sofisticada — na maioria das vezes, o ponto de entrada é uma ação humana comum:

  • E-mails com anexos maliciosos disfarçados de faturas, boletos ou propostas comerciais
  • Links falsos por WhatsApp ou e-mail imitando bancos, Correios ou órgãos do governo
  • Senhas fracas ou reutilizadas em vários sistemas
  • Acesso remoto exposto sem proteção adequada, comum em rotinas de home office

Monitoramento ativo dos sistemas ajuda a identificar comportamento suspeito antes que o ataque se complete — inclusive nesse intervalo entre a infecção e a ativação.

Por que empresas de diferentes portes são alvo de ransomware?

Existe um mito de que ransomware é problema apenas de grande corporação. Na prática, o risco é transversal: empresas grandes costumam ter equipe de segurança, monitoramento e backups testados, o que reduz o impacto de um ataque — mas não impede que ele aconteça. Empresas menores, por outro lado, frequentemente têm menos maturidade nesses processos, o que facilita a ação dos criminosos.

Boa parte dos ataques também é automatizada: criminosos usam ferramentas que buscam vulnerabilidades em massa, sem escolher alvos específicos por porte. Isso significa que qualquer empresa com uma falha exposta — uma senha fraca, um acesso remoto sem proteção, um sistema desatualizado — pode ser encontrada e atingida, independentemente do tamanho.

Segundo o relatório Data Protection Trends Report 2024, da Veeam, 75% das organizações pesquisadas sofreram pelo menos um ataque de ransomware nos 12 meses anteriores. É um número alto o suficiente para deixar de ser exceção e passar a ser um risco operacional que qualquer empresa — do tamanho que for — precisa considerar.

Falhas que aumentam o risco de ransomware nas empresas

Nos diagnósticos e atendimentos realizados pela Thompsontech, alguns problemas aparecem com frequência em ambientes corporativos, independentemente do segmento:

  • Backup guardado no mesmo servidor dos arquivos originais
  • HD externo permanentemente conectado ao computador
  • Backup configurado, mas nunca restaurado para testar se funciona
  • Acesso remoto (RDP) exposto diretamente na internet
  • Usuário administrador compartilhado entre vários funcionários
  • Ausência de autenticação em duas etapas (MFA) em sistemas críticos
  • Sistemas e servidores sem atualização há meses
  • Google Drive ou OneDrive tratado como se fosse a única estratégia de backup da empresa — esses serviços são úteis, mas não substituem um backup corporativo com cópias isoladas e restauração testada

Cada um desses pontos, isoladamente, já é suficiente para transformar um ataque de ransomware de “incômodo resolvido em um dia” em “empresa parada por semanas”.

Backup protege contra ransomware?

Ter backup não é o mesmo que estar protegido. Essa é, talvez, a confusão mais cara que uma empresa pode fazer.

Backup comum (o que a maioria das empresas tem hoje): servidor → pasta compartilhada → HD externo ou NAS sempre conectado → o ransomware alcança tudo, porque tudo está na mesma rede, acessível com as mesmas credenciais.

Backup resiliente (o que realmente protege): produção → cópia independente e isolada da rede principal → retenção de versões → monitoramento ativo → teste periódico de restauração.

A diferença entre os dois modelos é exatamente o que separa uma empresa que volta a operar em horas de uma que perde anos de dados. O CERT.br também recomenda manter backups atualizados e testados com regularidade — não basta que o backup exista, ele precisa efetivamente restaurar quando for preciso. Veja como funciona um backup corporativo com cópias isoladas e restauração monitorada.

Imagine este cenário

Um escritório de contabilidade com 8 colaboradores recebe um e-mail falso simulando uma notificação da Receita Federal. Um funcionário abre o anexo. Em poucas horas, o ransomware se espalha pela rede interna e criptografa os arquivos de todos os clientes — incluindo os que estavam prestes a ter obrigações fiscais entregues.

As opções que restam nesse momento são todas ruins: pagar o resgate sem garantia de recuperação, tentar recuperar manualmente (praticamente inviável sem backup adequado), contratar suporte de emergência a um custo muito mais alto do que a prevenção teria custado, ou recomeçar do zero. O mesmo tipo de situação pode acontecer em uma clínica, uma indústria ou qualquer empresa com as falhas descritas acima — o segmento muda, o problema é o mesmo.

Minha empresa sofreu ransomware: o que fazer agora

Se o ataque estiver acontecendo agora, evite improvisar. As primeiras ações podem afetar tanto a contenção quanto a possibilidade de recuperação. A ordem das próximas ações importa tanto quanto a velocidade:

  1. Isole os equipamentos afetados da rede — desconecte cabos de rede e desligue o Wi-Fi dos computadores comprometidos para impedir que o ransomware se espalhe.
  2. Não formate nem apague nada imediatamente — isso pode destruir evidências e reduzir as chances de recuperação.
  3. Identifique o alcance do comprometimento — quais máquinas, servidores e sistemas foram afetados.
  4. Verifique se os backups também foram atingidos — é comum que backups conectados à mesma rede tenham sido criptografados junto.
  5. Contenha a ameaça antes de qualquer restauração — restaurar arquivos em uma rede ainda infectada só reinicia o problema.
  6. Avalie se houve exposição de dados pessoais — isso determina se existe obrigação de comunicação à ANPD (veja a seção sobre LGPD abaixo).
  7. Só então inicie a recuperação, com base em backups confirmadamente íntegros.

Ransomware, vazamento de dados e LGPD

Em muitos ataques, os criminosos não apenas criptografam os arquivos — antes disso, copiam os dados para fora da empresa como forma extra de pressão. Isso pode configurar um vazamento de dados pessoais de clientes, funcionários ou parceiros, o que traz a LGPD para dentro do problema.

É importante ser preciso aqui: nem todo incidente gera obrigação automática de notificação. Segundo o Regulamento de Comunicação de Incidente de Segurança da ANPD, a comunicação à Autoridade Nacional de Proteção de Dados e aos titulares afetados é exigida quando o incidente puder causar risco ou dano relevante — como discriminação, dano reputacional ou financeiro, ou impacto significativo sobre direitos dos titulares. Quando esse risco existe, o prazo é curto, o que reforça a importância de avaliar o incidente rapidamente com apoio técnico e, idealmente, jurídico.

As penalidades da LGPD para infrações continuam relevantes: multas de até 2% do faturamento, com teto de R$ 50 milhões por infração — um valor que pode comprometer a continuidade de uma empresa de qualquer porte.

Como a Thompsontech trabalha a proteção contra ransomware

Não existe proteção 100% garantida contra ataques — mas existe uma diferença enorme entre uma empresa que se prepara e uma que só reage depois que o problema já aconteceu. No dia a dia, isso significa:

  • Monitoramento contínuo dos sistemas, para identificar comportamento suspeito antes do ataque se completar
  • Acompanhamento diário da execução dos backups — não apenas configurar e esquecer
  • Testes periódicos de restauração, para garantir que o backup realmente funciona quando for preciso
  • Cópias de segurança isoladas da rede principal, para que o ransomware não alcance também a cópia
  • Controle de quem acessa o quê, com autenticação em duas etapas nos acessos críticos
  • Um procedimento definido para os primeiros momentos de um incidente, para agir rápido sem improvisar

A diferença entre continuar operando e ficar semanas parado se decide nesse intervalo entre a detecção e a resposta.

Checklist Thompsontech de Resiliência contra Ransomware

☐ Existe uma cópia do backup fora do ambiente principal?
☐ Essa cópia pode ser alterada pelo mesmo usuário que acessa a rede no dia a dia?
☐ Uma restauração completa foi testada recentemente?
☐ O sistema de gestão (ERP/contábil) também está incluído no backup?
☐ Os acessos administrativos têm autenticação em duas etapas (MFA)?
☐ Existe controle sobre quem pode acessar a rede remotamente?
☐ Sistemas e servidores recebem atualizações regularmente?
☐ Alguém verifica todos os dias se o backup terminou corretamente?
☐ A empresa sabe quanto tempo levaria para voltar a operar após um ataque?
☐ Existe um procedimento definido para os primeiros momentos de um incidente?

Como interpretar seu resultado:

  • 8 a 10 SIM: boa base de proteção.
  • 5 a 7 SIM: existem pontos importantes a corrigir.
  • 0 a 4 SIM: risco elevado de interrupção e perda de dados.

Perguntas frequentes

Backup protege contra ransomware?
Ajuda, mas só se for um backup isolado da rede principal e testado com regularidade. Um backup conectado à mesma rede do dia a dia costuma ser criptografado junto com o resto dos arquivos.

Ransomware pode criptografar meu backup?
Sim, se o backup estiver acessível a partir da mesma rede e das mesmas credenciais usadas no ataque. É exatamente por isso que backups precisam de isolamento — uma cópia que o ransomware não consegue alcançar.

Google Drive ou OneDrive protegem contra ransomware?
Parcialmente. Esses serviços sincronizam arquivos, o que significa que um arquivo criptografado localmente pode ser sincronizado também para a nuvem. Eles ajudam, mas não substituem uma estratégia de backup corporativo com versionamento e cópias isoladas.

O que fazer primeiro quando os arquivos são criptografados?
Isolar o equipamento afetado da rede imediatamente, sem formatar ou apagar nada. Os próximos passos estão detalhados na seção “Minha empresa sofreu ransomware: o que fazer agora”, mais acima neste artigo.

Conclusão

Ransomware não avisa antes de agir, não respeita porte de empresa nem tempo de mercado, e se move rápido quando é ativado. A diferença entre uma empresa que continua operando no dia seguinte e uma que fica semanas parada não está na sorte — está na preparação: backup isolado e testado, sistemas monitorados e uma equipe que sabe o que fazer.

Se você ainda não sabe se a TI da sua empresa está preparada para enfrentar esse tipo de ameaça, o momento de descobrir é agora. Fale com a Thompsontech e faça um diagnóstico gratuito pelo WhatsApp. Em menos de 30 minutos, mostramos exatamente o que precisa ser feito para proteger sua empresa.


Sobre o autor

Christian Thompson é especialista em infraestrutura, redes, segurança e continuidade de negócios, e atua à frente da Thompsontech Soluções em TI, em Juiz de Fora (MG). Trabalha diretamente com pequenas, médias e grandes empresas na prevenção e resposta a incidentes de segurança digital.

Descubra se a TI da sua empresa
está realmente protegida

A Thompsontech oferece diagnóstico gratuito para pequenas e médias empresas. Em uma conversa rápida, você descobre o que precisa mudar para ter tranquilidade de verdade.

Quero meu diagnóstico gratuito

Compartilhe: