
TeamCity sob risco de ransomware: o que seu backup precisa preservar
Por Equipe Técnica HD Doctor
Resposta direta
Se sua empresa usa TeamCity On-Premises, confira a correção da CVE-2026-63077 e a proteção dos dados do servidor. Para recuperar a operação, verifique separadamente banco, configurações e artefatos de build, os arquivos produzidos pelas compilações. Um backup concluído não comprova que esse conjunto está completo. Havendo suspeita de invasão, preserve registros e coordene a contenção antes de reconectar agentes ou retomar entregas de software.
O alerta recente e a lacuna que pode impedir a recuperação
Em 23/9/2026, a CISA mudou o registro da CVE-2026-63077 para uso conhecido em campanhas de ransomware. A entrada no catálogo KEV é de 5/8; a novidade é a classificação de ransomware, não a descoberta da falha nem uma data de início dos ataques. Histórico oficial: https://github.com/cisagov/kev-data/commit/4a8ab2f71f71c57148b9bdbd3a59d1588c743dc6. A JetBrains descreve execução de comandos sem autenticação, com os privilégios do processo do servidor TeamCity. As correções foram introduzidas em 2025.11.7 e 2026.1.3; siga o caminho de atualização recomendado para sua instalação. O aviso diferencia TeamCity On-Premises de TeamCity Cloud. Fonte: https://blog.jetbrains.com/teamcity/2026/07/cve-2026-63077/. A documentação do backup pela interface web alerta que os artefatos de build não entram no arquivo de backup. Precisam de proteção separada. Fonte: https://www.jetbrains.com/help/teamcity/creating-backup-from-teamcity-web-ui.html. Nossa análise prática é que o teste deve verificar tanto o catálogo dos builds quanto os arquivos que ele referencia. Um histórico visível com downloads indisponíveis ainda representa uma recuperação incompleta. Na restauração, o armazenamento externo de artefatos também depende dos metadados locais de mapeamento. A JetBrains orienta restaurar os artefatos antes de iniciar o servidor, pois a inicialização dispara a reindexação. Fonte: https://www.jetbrains.com/help/teamcity/restoring-teamcity-data-from-backup.html. Isso exige planejar o conjunto recuperável e sua sequência, em vez de apenas ligar uma VM antiga e esperar que todas as dependências voltem. Se houver suspeita de comprometimento, restaurar dados não basta para confiar novamente nas entregas do ambiente. Separe a verificação de integridade dos dados da validação de código, credenciais e artefatos pela equipe de segurança e desenvolvimento. A HD Doctor pode avaliar dados inacessíveis em servidores, volumes e bancos; essa avaliação não certifica software como seguro nem garante descriptografia de ransomware. A viabilidade depende do material preservado.
O que evitar durante a resposta
- 1.Presumir que o ZIP de backup contém todas as entregas. Confira o escopo real e os repositórios usados por cada projeto. Arquivos ausentes precisam de um ponto de recuperação próprio; ter o histórico do build não substitui seu conteúdo.
- 2.Ligar a cópia restaurada com acesso à produção. Um servidor de automação pode executar tarefas, acessar segredos e publicar software. Faça a primeira validação em ambiente isolado, com agentes, filas e integrações sob controle da equipe responsável.
- 3.Apagar registros ou reparar a única cópia às pressas. Preserve logs e originais relevantes antes de limpezas ou tentativas de reparo. Se o dano estiver ativo, priorize a contenção coordenada; não a atrase para fazer uma coleta completa.
Como conferir a proteção e preparar a recuperação
Roteiro para administradores do servidor e responsáveis pelos dados. Use os procedimentos oficiais compatíveis com sua versão e envolva a equipe de segurança se houver indícios de ataque.
- 1
Confirme instalação, correção e exposição
Identifique os servidores On-Premises, a versão instalada e eventuais patches de segurança. Compare com o aviso oficial, atualize pelo caminho suportado e limite o acesso às redes confiáveis conforme a orientação do fabricante. Registre quem verificou e quando.
- 2
Mapeie onde cada parte dos dados está armazenada
Liste banco, diretório de dados, configurações e locais dos artefatos, inclusive armazenamento externo. Registre responsáveis, capacidade e pontos de recuperação disponíveis. Não pressuponha que um snapshot da VM inclua o banco remoto ou os objetos guardados fora dela.
- 3
Preserve registros e avalie o alcance do incidente
Guarde cópias protegidas dos logs e documente horários, alterações e tarefas inesperadas. A JetBrains fornece orientações de investigação: https://blog.jetbrains.com/teamcity/2026/08/cve-2026-63077-update/. Um indício isolado exige análise; não prova sozinho que houve exploração bem-sucedida.
- 4
Monte e teste um conjunto de recuperação isolado
Restaure em destino separado seguindo a sequência oficial, sem sobrescrever os originais. Verifique amostras de projetos, configurações e arquivos de builds. Compare referências, tamanhos e hashes quando houver uma base confiável. Registre lacunas, dependências e erros de leitura.
- 5
Autorize a retomada por etapas
Peça às equipes responsáveis que validem os dados, as credenciais e a confiabilidade das entregas antes de reativar conexões e tarefas automáticas. Registre o ponto recuperado e o que ficou de fora. Se a restauração não cobrir a perda, preserve o material disponível e solicite avaliação técnica.
Dúvidas sobre TeamCity, backups e ransomware
O alerta significa que todo servidor TeamCity foi invadido?
Não. A classificação registra uso da falha em campanhas, mas não determina o estado de uma instalação específica. Verifique versão, correção, exposição e registros do seu ambiente antes de concluir qual foi o impacto.
O banco restaurado garante que os arquivos dos builds voltaram?
Não. Valide também o armazenamento dos artefatos e suas referências. Um projeto pode aparecer no painel enquanto um pacote necessário está ausente ou inacessível. O teste precisa incluir acesso ao conteúdo esperado.
Aplicar a correção desfaz uma invasão anterior?
Não. Corrigir reduz a exposição à falha tratada, mas não desfaz automaticamente alterações anteriores. Se houver suspeita, mantenha a investigação e a revisão das credenciais e entregas, mesmo após a atualização.
A recuperação profissional garante descriptografar ransomware?
Não. A análise considera cópias disponíveis, condição dos volumes e tipo de perda. Preserve arquivos cifrados, notas do ataque e registros sem alterar os originais. A HD Doctor pode avaliar as possibilidades de recuperação, sem prometer descriptografia ou resultado.
Dados do servidor ficaram inacessíveis?
Preserve as cópias disponíveis e informe o histórico das tentativas.