Para MSPs e decisores de TI

    Como a Acronis impede um ataque de ransomware. Passo a passo.

    Seguimos um ataque real do Akira - um dos grupos de ransomware mais perigosos do mundo - e mostramos onde a Acronis detém cada etapa.

    Ataque real, não teórico
    7 etapas de ataque analisadas
    Fonte: FBI · CISA
    Ataque em curso
    Simulação ao vivo
    Ator
    Ransomware Akira
    Tempo até ao roubo de dados: < 2 horas
    A Acronis já para na Fase 1. Cada camada abaixo é uma nova oportunidade para deter o ataque.
    Segunda-feira de manhã · 08:47

    Está preparado para esta chamada?

    É assim que soa quando o Akira acaba de atacar o seu maior cliente.

    São 08:50. O Akira já está na rede há 11 dias.

    A questão não é se a chamada vai acontecer - mas se está preparado quando ela acontecer.

    Quem é o atacante

    Conheça o Akira

    Ameaça global ativa
    $0M
    Extorquindo empresas desde 2023
    + $0 just i denna session
    Resgate médio~ $1,5M
    FonteFBI · CISA

    Um dos grupos de ransomware mais lucrativos do mundo atualmente.

    #0
    Segundo no mundo em 2026
    TendênciaDe #4 (2024)
    ObjetivoMédias e Grandes Empresas

    Atacar empresas de médio e grande porte. Crescendo rapidamente.

    < 0h
    Tempo para roubo de dados
    Média53 minutos
    Mais rápido confirmado19 minutos

    Akira muitas vezes consegue roubar dados antes que a sua equipa de segurança tenha sequer reagido.

    Akira não é apenas um grupo de hackers - é uma organização inteira. Técnicos, vendedores e negociadores trabalham em paralelo. Para os deter, precisa de cobertura em todos os níveis.

    01Invasão

    É assim que o atacante obtém a sua primeira chave.

    1. 1
      Um login falso da Microsoft engana o utilizador a fornecer a palavra-passe.
    2. 2
      Com a conta, o atacante acede ao Microsoft 365 e aos seus espaços partilhados.
    3. 3
      Ficheiros maliciosos são colocados no SharePoint - parecem internos.
    4. 4
      Colegas clicam e fornecem as suas palavras-passe. O atacante obtém acesso mais amplo.
    Caixa de entrada
    Microsoft Security09:14
    Verifique a sua palavra-passe - a conta está bloqueada
    Detetamos atividade suspeita. Clique aqui para desbloquear a sua conta Microsoft 365 em 24 horas...
    remetente: security-microsoft@mail-verify-365.cn
    Bloqueado
    O Email & Collaboration Security detém o e-mail antes que chegue à caixa de entrada.
    02Espreitando na rede

    Usando as vossas próprias ferramentas contra vós.

    O Akira usa ferramentas de TI comuns que já existem no seu sistema. Isso torna-o difícil de detetar.

    Movimento lateral - ao vivo
    $
    $
    Nível de risco: crítico0%

    Mapeia a rede

    Ferramentas de TI comuns mapeiam a sua rede silenciosamente.

    > 10.0.1.42 [DC01]
    > 10.0.1.55 [FILE-SRV]
    > 10.0.2.78 [BACKUP]
    217 hosts
    mapeados
    Exploração em progresso0%

    Salto entre sistemas

    Ferramentas do Windows movem o atacante entre servidores.

    PCSERVERDC
    RDPPsExecWMISMB
    [INTERNO] Nenhum alarme acionado
    Disseminação0%

    Rouba palavras-passe

    Palavras-passe são extraídas do Active Directory.

    47hashes extraídos
    Escalação0%
    2 843 s
    Tempo gasto na rede
    0
    Detectado por AV legado
    3
    Contas backdoor criadas
    03Desativando a proteção

    É assim que o atacante desliga a sua proteção.

    Windows Defender é desativado com um comando.
    PowerTool termina processos EDR de forma forçada.
    BYOVD ignora a proteção de endpoint.
    Executa noites e fins-de-semana, quando os alarmes não são monitorizados.
    Cadeia de eliminação de defesa - reconstrução
    00 / 04
    1. 02:14:03Defender desativado...
    2. 02:14:47Processo EDR terminado...
    3. 02:15:12Driver vulnerável carregado...
    4. 02:15:38Registos de segurança eliminados...
    akira-c2 @ DC01-AD ~ #
    $
    $
    $
    $
    MITRE ATT&CKT1562.001Desativar ou Modificar FerramentasT1068Escalação de PrivilégiosT1070.001Remoção de IndicadoresT1078Contas Válidas
    A proteção cai

    Os alarmes estão desligados. O atacante trabalha sem ser detetado durante horas.

    Alarmes ontem à noite
    Sab 02:14:07
    - Nenhum analista de segurança no local.

    Um alarme sem ninguém a ouvir é inútil. O que faz a diferença é que o alarme não pode ser desligado - e que alguém realmente responde.

    "Akira affiliates have been observed disabling endpoint detection tooling within minutes of initial access, often during weekends and overnight hours."

    - FBI · CISA Joint Advisory, 2024
    04Roubo de dados

    A arma verdadeira .

    exfil rclone → mega.io
    PID 4127
    0.00 TB/ 2.30 TB
    Velocidade
    310 MB/s
    Ficheiros
    0
    ETA
    00:09
    Feed de ficheiros ao vivo
    Coima potencial de GDPR (4% do volume de negócios)
    € 2 847 000
    O relógio começa a correr no momento em que os dados saem da rede.
    Alvo
    Tudo o que tem valor
    Dados pessoais
    Contratos
    Código-fonte
    Dados financeiros

    Tudo o que pode ser usado para o pressionar a pagar.

    Modelo de negócio
    Dupla extorsão
    ~ 70%
    Paga
    $1,5M
    Resgate médio

    Duas faturas por ataque: uma para desbloquear os ficheiros, outra para não os vazar.

    Canais
    Serviços de cloud comuns
    Mega.ioRcloneFileZillaWinSCPMASSCAN

    Os dados são exfiltrados através de serviços em que já confia. A firewall não vê nada de estranho.

    O roubo de dados é a verdadeira ameaça hoje. O backup salva as operações - mas não a fuga de dados. Quando os dados são expostos, o relógio do GDPR começa a correr.

    Calcule as suas coimas de GDPR
    05Destruir os backups

    O objetivo: que não tenha escolha.

    Akira destrói todos os seus backups antes da encriptação começar. Ou paga - ou perde tudo.

    Estado do backup - AO VIVO
    0 / 12 destruídos
    Nível de proteção100%
    DC01-AD
    há 12 min
    FILE-SRV
    há 47 min
    SQL-PROD
    há 8 min
    EXCH-MBX
    há 23 min
    NAS-01
    há 1h 5m
    NAS-02
    há 1h 11m
    VEEAM-REPO
    há 5 min
    TAPE-LIB
    há 3h 0m
    WEB-PROD
    há 17 min
    DEV-DB
    há 39 min
    BACKUP-SRV
    há 3 min
    ARCHIVE-VOL
    há 3h 40m
    OK Obsoleto FALHADO
    1.2 TB eliminados
    Cloud Imutável
    SAUDÁVEL
    0 % intactos
    Air-gapped
    Último sucesso4 há min
    Restauros/dia847 OK
    RPO< 15 min
    01

    Apaga cópias sombra

    Os pontos de restauro do Windows são apagados.

    Nenhuma restauração local
    02

    Desativa servidores de backup

    Servidores de backup locais são atacados.

    NAS, tape, cópias locais são desativadas
    03

    Criptografa tudo

    O ransomware é implementado nos sistemas.

    Ficheiros bloqueados, pedido de resgate exibido
    DEFESA

    Backups na cloud bloqueados

    Separados da rede. Não podem ser apagados - nem mesmo pelo administrador.

    Pode sempre restaurar
    06Contra-ataque

    É assim que detém o atacante a meio do ataque.

    Uma consola. Um agente

    Uma única consola e um agente por máquina. Vê tudo no mesmo lugar.

    Encerra processos

    Encerre programas suspeitos e ligações não autorizadas imediatamente.

    Isola máquinas

    Corte as ligações do atacante e desligue as máquinas afetadas da rede - com um clique.

    Sem uma plataforma unificada persegue o atacante às cegas, por centenas de computadores, com diferentes ferramentas. Quando cada segundo conta, sistemas dispersos são o melhor amigo do atacante.

    Acronis XDR + RMM juntos
    Deteção
    0:02s
    Avaliação
    0:30s
    Isolamento
    1:10s
    Restaurado
    08:00
    07De volta ao ativo

    Do backup ao funcionamento em minutos.

    Perdas agora - sem ambiente de reserva
    € 12 847
    O negócio está parado. Cada segundo de inatividade custa salários, pedidos perdidos, multas por quebra de SLA e confiança perdida.
    Com Acronis Disaster Recovery
    € 1 240
    O ambiente de reserva inicia em minutos. A sangria é parada antes que os clientes sequer percebam.
    Operacional mesmo sob ataque
    Acronis Disaster Recovery

    Os servidores são iniciados diretamente do backup na cloud. Disponíveis em minutos - não em dias.

    As ligações VPN são configuradas do ambiente de reserva para os seus escritórios.
    Os fornecedores podem fazer login diretamente no ambiente de reserva.
    As operações continuam enquanto reconstrói o ambiente em segundo plano.
    Impacto no negócio
    O tempo decide.

    A diferença entre minutos e dias de inatividade.

    RTO
    Minutos
    Tempo para funcionamento
    De volta ao ativo
    Ficheiro → VM
    De um único ficheiro a um servidor completo
    Plataforma
    Na UE
    Cloud georedundante
    Teste
    Test-failover
    Testado antes da crise
    A pilha completa

    É por isso que funciona como um todo.

    Cada camada envia sinais. A equipa MDR liga-os e atua 24 horas por dia. Juntos, o atacante não tem onde se esconder.

    7 / 7
    Fases cobertas
    Toda a cadeia de ataque num único sistema.
    1
    Consola e agente
    Sem troca de ferramentas a meio de uma crise.
    24/7
    Resposta ativa
    A equipa MDR vê tudo e atua.
    Minutos
    Para operação
    Ambiente de reserva a partir de backup na cloud bloqueado.
    CamadaProduto AcronisCapacidadeFase coberta
    EndpointAcronis XDRDeteção, proteção, telemetria comportamentalFases 2, 3, 4, 5
    Operações e resposta a incidentesAcronis RMMGerenciamento remoto, patching, resposta a incidentesFase 6
    E-mail e colaboraçãoEmail & Collaboration SecurityImpede phishing e malware em e-mail e espaços compartilhadosFase 1
    De volta ao ativoBackup + Disaster RecoveryBackup na cloud, arranque rápido, VPN do ambiente de reservaFase 5, 7
    Monitorização24/7 MDR IntegrationAnálise de alertas e resposta ativa 24 horas por diaTodas as fases
    Principais insights

    Seis coisas para relembrar.

    1

    Proteja a porta de entrada

    O phishing é a forma mais comum de entrada. A proteção de e-mail não é negociável.

    2

    De volta ao ativo = menor impacto no negócio

    Os atacantes usam as suas próprias ferramentas. Apenas a análise comportamental os revela.

    3

    O roubo de dados é a verdadeira ameaça

    A encriptação não é o pior. Dados roubados resultam em multas de GDPR e danos à reputação a longo prazo.

    Calcule as multas
    4

    Mantenha os backups fora de alcance

    O que eles não conseguem alcançar, não conseguem destruir. Backups na cloud bloqueados são a sua última linha de vida.

    5

    Um agente. Visibilidade total.

    Uma plataforma unificada dá à sua equipa a velocidade e a visão necessárias para deter o ataque.

    6

    De volta ao ativo = impacto no negócio

    Cada hora de inatividade custa dinheiro. O ambiente de reserva mantém-no a funcionar enquanto reconstrói o ambiente em segundo plano.

    Free playbook
    Captura de tela da tela do terminal do grupo de ransomware Akira. Texto verde monospace em fundo preto com o título AKIRA em pixel art. O texto diz: Well, you are here. It means that you're suffering from cyber incident right now. Think of our actions as an unscheduled forced audit of your network for vulnerabilities. Keep in mind that there is a fair price to make it all go away. Do not rush to assess what is happening - we did it to you. The best thing you can do is to follow our instructions to get back to your daily routine. Those who choose different path will be shamed here publicly. Remember. You are unable to recover without our help. Your data is already gone. Abaixo, há uma lista de comandos: leaks, news, contact, help, clear.

    Run the same playbook our partners use at 03:14

    Step-by-step incident response built on the battle-tested stack. Free PDF, no fluff.

    Choose your region
    Para MSPs e revendedores

    Proteja os seus clientes com Gridheart × Acronis.

    Uma pilha testada em batalha do distribuidor Acronis nórdico. Em minutos - não em meses.

    Explorar o marketplace
    Para clientes finais

    Quer esta pilha na vossa empresa?

    A Gridheart trabalha através de revendedores selecionados. Nós colocamo-los em contacto com um parceiro adequado à vossa indústria e tamanho.

    Calcular o risco primeiro