HD Doctor Logo

Storm-2570: por que restaurar os arquivos não encerra o incidente

Por Equipe Técnica HD Doctor

Resposta direta

Depois de um ataque, recuperar arquivos e bancos de dados é uma etapa da retomada. A equipe também precisa verificar se acessos indevidos continuam ativos e se informações foram copiadas. Preserve os originais e teste a restauração em ambiente controlado. Um sistema que voltou a abrir seus documentos não demonstra, sozinho, que o incidente terminou ou que a confidencialidade foi preservada.

O fato recente e o que muda na decisão de recuperar

Em 24/9/2026, a Microsoft publicou uma análise do Storm-2570: um afiliado que mantém práticas semelhantes entre diferentes famílias de ransomware, incluindo roubo de dados antes da criptografia. A pesquisa não confirma a via de acesso inicial. Essa é a data da publicação, não do começo dos ataques. Fonte: https://www.microsoft.com/en-us/security/blog/2026/09/24/beyond-ransomware-tracking-storm-2570-consistent-tradecraft-across-deployments/. Para o responsável por servidores, NAS e bancos, a consequência prática é separar três perguntas: quais dados ainda estão disponíveis, quais estão íntegros e quem pode tê-los acessado. Nossa orientação editorial é registrar a resposta e as incertezas de cada uma. Restaurar uma pasta pode resolver sua indisponibilidade, mas não apaga uma cópia que eventualmente tenha saído da empresa. Também não prova que todas as contas usadas na operação continuam confiáveis. O guia da CISA recomenda cópias críticas offline e criptografadas, testes de disponibilidade e integridade e cuidado para não reinfectar sistemas limpos durante a recuperação. Fonte: https://www.cisa.gov/stopransomware/ransomware-guide. A aplicação dessas medidas deve considerar as dependências do negócio: por exemplo, uma VM de gestão pode depender de um banco externo, de identidades e de compartilhamentos que não voltam junto com seu disco virtual. O NIST trata a recuperação após eventos destrutivos como um problema de confiança na integridade dos dados. Fonte: https://www.nist.gov/publications/data-integrity-recovering-ransomware-and-other-destructive-events. No teste prático, escolha evidências que façam sentido para a aplicação: um pedido com seus itens, um documento com anexos ou uma rotina que consulte registros conhecidos. Abrir uma amostra de arquivos é útil, mas o resultado precisa ser documentado com seu alcance e suas limitações. A recuperação de dados e a investigação de segurança devem ter responsáveis definidos. A HD Doctor pode avaliar dados inacessíveis em mídias, servidores, RAID e bancos, conforme o material disponível. Essa avaliação não determina sozinha se houve vazamento, não substitui a resposta ao incidente e não garante descriptografia. Preserve o histórico do ocorrido e das tentativas anteriores para orientar o diagnóstico.

O que evitar antes de retomar a operação

  1. 1.
    Usar o sucesso do restore como prova de que não houve vazamento. Disponibilidade e confidencialidade são questões diferentes. Guarde a conclusão dos testes de recuperação separada da análise sobre acesso e cópia de informações.
  2. 2.
    Reconectar cópias preservadas a um ambiente ainda sob suspeita. Combine com a equipe de segurança um destino de teste e as condições de retorno. Evite expor a única cópia recuperável às mesmas permissões e conexões do ambiente afetado.
  3. 3.
    Executar reparos ou descriptografadores na única cópia. Tentativas podem modificar arquivos e reduzir opções posteriores. Preserve os originais e use cópias de trabalho; ferramentas de descriptografia exigem compatibilidade e validação específicas.

Cinco decisões para uma retomada verificável

Roteiro de coordenação entre TI, segurança e responsáveis pelos dados. Se houver dano em andamento, priorize a contenção; não espere concluir todo o inventário para agir.

  1. 1

    Defina o serviço prioritário e seus dados

    Escolha o processo que precisa voltar primeiro e identifique arquivos, banco, volumes e dependências. Registre o último ponto conhecido de funcionamento e quem pode validar o resultado. Evite reduzir a decisão a qual servidor liga mais rápido.

  2. 2

    Preserve o material e registre o que já foi feito

    Separe cópias protegidas, logs e notas do ataque. Anote reinicializações, mudanças de configuração, restaurações e ferramentas já executadas. A coleta deve ser coordenada com a contenção para não prolongar dano ativo nem alterar desnecessariamente os originais.

  3. 3

    Peça uma avaliação dos acessos antes da reconexão

    Os responsáveis pela segurança devem revisar contas, sessões e conexões administrativas relevantes e definir quais podem retornar. Uma ferramenta legítima de suporte não prova ataque por estar instalada; confira autorização, responsável e histórico de uso.

  4. 4

    Teste os dados em destino controlado

    Use um conjunto preservado sem sobrescrever o único original. Valide registros representativos e suas relações com arquivos ou anexos. Identifique o período recuperável e as lacunas. Mantenha tarefas automáticas e integrações sob controle durante o teste.

  5. 5

    Documente a liberação e as questões ainda abertas

    Registre quais serviços foram validados, quem autorizou sua retomada e o que ainda depende de investigação. Se a cópia disponível não cobre a perda ou apresenta erros de leitura, preserve o material e solicite avaliação técnica antes de novas tentativas.

Dúvidas sobre recuperação e investigação

Meus arquivos voltaram. Posso encerrar o incidente?

Não apenas com essa evidência. O teste demonstra o que foi recuperado nas condições avaliadas. A equipe responsável ainda deve verificar as condições de segurança para o retorno e registrar eventuais questões sobre acessos ou cópia de informações.

Um backup protegido impede que dados sejam copiados da produção?

Não por si só. A cópia de recuperação ajuda a retomar os dados, enquanto a proteção contra acesso indevido depende também dos controles do ambiente de produção. São objetivos complementares.

Encontrar software de suporte remoto confirma uma invasão?

Não. Esse tipo de software pode fazer parte da operação autorizada. Verifique quem o instalou, quem o utiliza e se as atividades correspondem ao esperado. A conclusão depende do conjunto de evidências, não apenas do nome de um programa.

A HD Doctor garante recuperar todos os arquivos cifrados?

Não. A viabilidade depende do tipo de perda, condição da mídia e dados ou cópias disponíveis. Preserve arquivos afetados e o histórico das tentativas. A avaliação técnica não equivale a garantia de recuperação ou descriptografia.

Arquivos, volumes ou bancos continuam inacessíveis?

Preserve os originais e informe o histórico antes de novas tentativas.

Leituras para orientar a retomada