Resposta a Incidentes 24/7 · Ataque em andamento

Mi empresa está bajo ataque cibernético ahora: qué hacer en los primeros minutos

O que fazer agora

Actúa para contener, no para investigar. Aísla de la red las máquinas y segmentos comprometidos (desconecta el cable o deshabilita la interfaz), pero NO apagues los equipos, para preservar la memoria volátil como evidencia. Luego corta la VPN y los accesos remotos sospechosos, bloquea y fuerza el cambio de contraseñas de las cuentas privilegiadas, protege los backups y activa una Respuesta a Incidentes 24/7. Decripte opera un SOC 24x7 con un SLA de contención de hasta 1 hora: actívanos en decripte.com.br/contato y empezamos a contener contigo en tiempo real.

SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.

Sinais de alerta

  • Archivos siendo renombrados en masa, con extensiones extrañas, y notas de rescate apareciendo en carpetas y en el escritorio.
  • Inicios de sesión administrativos o accesos VPN/RDP en horarios atípicos, desde IP o países inusuales, o de cuentas que no deberían estar activas.
  • Lentitud repentina, alto consumo de CPU o red y servidores y servicios cayendo sin causa aparente.
  • Cuentas de usuario siendo creadas, privilegios elevados o contraseñas de administrador alteradas sin que nadie del equipo lo haya hecho.
  • Herramientas de seguridad (antivirus, EDR) desactivadas, reglas de firewall alteradas o logs desapareciendo.
  • Tráfico de salida anormal hacia servidores externos desconocidos, indicando exfiltración de datos o comunicación con servidor de comando y control.
  • Alertas de proveedores, bancos o clientes informando actividad sospechosa, correos de extorsión o datos de la empresa a la venta.

Primeiros passos — o que fazer agora

  1. 1

    Activa la Respuesta a Incidentes 24/7 ahora

    Antes de tocar cualquier cosa por tu cuenta, llama a tu equipo de seguridad o a Decripte en decripte.com.br/contato. En un ataque activo, cada minuto amplifica el daño. Nuestro SOC 24x7 entra al caso con un SLA de contención de hasta 1 hora y te guía en tiempo real, evitando que borres evidencias o alertes al atacante.

  2. 2

    Aísla, no apagues

    Desconecta de la red las máquinas y servidores comprometidos: retira el cable de red, deshabilita el Wi-Fi o bloquea el puerto en el switch. NO apagues ni reinicies los equipos, porque la memoria RAM, los procesos activos y las claves del atacante desaparecen en el arranque y pierdes evidencia esencial para la investigación y para tu defensa jurídica.

  3. 3

    Corta accesos remotos y VPN

    Cierra todas las sesiones de VPN, RDP, SSH y herramientas de acceso remoto (AnyDesk, TeamViewer) activas. Si el vector es una credencial filtrada, el atacante entra por un acceso legítimo: desactivar el concentrador VPN y las reglas de acceso remoto en el borde cierra la puerta mientras identificas la cuenta comprometida.

  4. 4

    Bloquea cuentas y fuerza la rotación de contraseñas

    Suspende de inmediato las cuentas sospechosas y todas las cuentas con privilegio administrativo (domain admins, root, cuentas de servicio). Fuerza el cambio de contraseña y revoca tokens y sesiones activas. Habilita MFA donde no lo había. Prioriza el Active Directory, el proveedor de identidad (Entra ID, Google Workspace) y el correo.

  5. 5

    Segmenta la red para frenar la propagación

    Si el ataque se propaga (ransomware, movimiento lateral), aísla segmentos enteros: separa servidores críticos, backups y estaciones en VLAN distintas y bloquea el tráfico lateral (SMB, RDP) entre ellas en el firewall. El objetivo es impedir que el atacante alcance backups y sistemas que aún están sanos.

  6. 6

    Protege y desconecta los backups

    Verifica que los backups estén intactos y desconéctalos de la red de inmediato. El ransomware moderno busca y cifra los backups antes de detonar. Un backup offline e íntegro es tu principal oportunidad de recuperación sin pagar rescate, así que ponlo fuera del alcance del atacante ahora.

  7. 7

    Monta el war room y registra todo

    Reúne en un canal único y fuera de la red comprometida (de preferencia un grupo por teléfono) a los responsables de TI, seguridad, jurídico, comunicación y la dirección. Anota horarios, acciones y lo observado. Ese registro se convierte en la línea de tiempo del incidente y sustenta las notificaciones legales y la conversación con la aseguradora.

  8. 8

    Prepara la comunicación de crisis y cumple los plazos legales

    No comuniques nada públicamente antes de entender el alcance, pero empieza a preparar. Si hubo filtración de datos personales con riesgo a los titulares, la notificación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento, conforme a la Resolución CD/ANPD n.º 15/2024, con comunicación a los titulares afectados. En fraude vía Pix, contacta al banco al instante para activar el MED y registra la denuncia policial.

O que NÃO fazer

  • No apagues ni reinicies las máquinas comprometidas: el arranque borra la memoria volátil y los procesos del atacante, destruyendo evidencia que define el alcance del ataque y tu defensa jurídica.
  • No borres logs ni archivos sospechosos ni 'limpies' la máquina por cuenta propia. Eso elimina el rastro forense, dificulta la erradicación completa y puede dejar activa la puerta trasera del atacante.
  • No pagues el rescate por impulso ni negocies solo con el atacante. Pagar no garantiza la recuperación, financia el crimen y puede tener implicaciones legales; involucra a Respuesta a Incidentes y al jurídico antes de cualquier contacto.
  • No avises públicamente ni envíes comunicados internos amplios antes de contener. Si el atacante aún tiene acceso, lee tus correos y canales y acelera el ataque al percibir que fue descubierto.
  • No uses la red ni los correos comprometidos para coordinar la respuesta. Monta el war room en un canal fuera de banda (teléfono, cuenta limpia) para que el atacante no siga tus acciones.
  • No dejes de registrar horarios y acciones. Sin línea de tiempo, pierdes plazos legales, dificultas la investigación y no logras probar diligencia ante la ANPD, la aseguradora y los clientes.

Un ataque activo no es lo mismo que un incidente ya consumado

Existe una diferencia práctica que cambia por completo tu respuesta. Un ataque activo es cuando el atacante todavía está dentro de la red ahora: cifrando archivos, moviéndose lateralmente, exfiltrando datos o manteniendo un acceso vivo. La prioridad absoluta aquí es la contención en tiempo real, cortar el acceso del atacante y detener la propagación antes de que alcance los backups, los sistemas críticos y más datos.

Un incidente ya consumado es cuando el daño ya ocurrió y el atacante puede haberse ido: el ransomware ya cifró todo, los datos ya se filtraron, el fraude ya ocurrió. Aquí el foco pasa a ser el alcance, la erradicación de cualquier puerta trasera que haya quedado, la recuperación a partir de backups limpios y el cumplimiento de las obligaciones legales. Tratar un ataque activo como si ya hubiera terminado es un error costoso, porque mientras restauras, el atacante sigue actuando.

Ante la duda, asume que el ataque está activo y que el atacante todavía tiene acceso. Esa postura conservadora te orienta a contener primero, comunicar con cuidado y no confiar en sistemas potencialmente comprometidos. El equipo de Respuesta a Incidentes de Decripte ayuda exactamente a hacer ese diagnóstico rápido y decidir, con seguridad, en qué escenario estás.

La secuencia correcta de contención, según el estándar NIST

La respuesta a incidentes sigue un flujo probado: preparación, detección y análisis, contención, erradicación, recuperación y lecciones aprendidas. En medio de un ataque, estás en las fases de detección/análisis y contención al mismo tiempo, y deben avanzar juntas. Antes de cortar todo a ciegas, haz una lectura rápida de lo que está ocurriendo: qué está siendo afectado, por dónde entró el atacante y hasta dónde llegó. Esto evita una contención incompleta, en la que cierras una puerta y dejas otra abierta.

La contención tiene dos tiempos. La contención de corto plazo detiene la hemorragia ahora: aislar máquinas, cerrar VPN y RDP, bloquear cuentas, segmentar la red. La contención de largo plazo prepara la erradicación: aplicar reglas de firewall más restrictivas, reconstruir credenciales, garantizar backups limpios. Solo después viene la erradicación de hecho, removiendo malware, backdoors y cuentas creadas por el atacante, y luego la recuperación, con el retorno gradual y monitoreado de los sistemas.

El error más común de quien responde solo es saltarse el análisis e ir directo a la recuperación, restaurando backups mientras el atacante aún está dentro, lo que solo reinicia el ciclo. Un SOC 24x7 evita esto porque acompaña la telemetría en tiempo real, confirma cuándo el acceso del atacante fue efectivamente cortado y solo libera la recuperación cuando el entorno está limpio. Es ese acompañamiento continuo lo que transforma una reacción a ciegas en una respuesta controlada.

Respuesta a Incidentes · 24/7

Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Contención en tiempo real: por dónde cortar el acceso del atacante

Los tres puntos de estrangulamiento más eficaces en un ataque activo son identidad, acceso remoto y segmentación. Identidad porque la mayoría de los ataques avanzados usa credenciales legítimas robadas, así que bloquear cuentas privilegiadas, revocar sesiones y forzar MFA derriba al atacante desde dentro del propio mecanismo que usa para parecer un usuario normal. Empieza por el Active Directory y por el proveedor de identidad de la nube, que son el corazón del acceso.

Acceso remoto porque VPN, RDP, SSH y herramientas de soporte remoto son la puerta de entrada y el canal de retorno del atacante. Cerrar el concentrador VPN, clausurar el RDP expuesto a internet y bloquear AnyDesk y TeamViewer en el firewall corta el camino de regreso. Segmentación porque, una vez dentro, el atacante se mueve lateralmente, y aislar servidores críticos, backups y estaciones en segmentos separados, bloqueando SMB y RDP entre ellos, transforma un incidente que podría derribar a la empresa entera en un problema confinado.

Cada una de esas acciones debe hacerse en el orden correcto y validarse, o de lo contrario avisas al atacante sin expulsarlo efectivamente. Por eso la contención en un ataque activo es donde más vale tener a alguien con experiencia al lado: Decripte conecta tu entorno a nuestro SOC y ejecuta la contención junto a tu equipo, validando en tiempo real que cada puerta cerrada permaneció cerrada. Actívanos en decripte.com.br/contato y el reloj de nuestro SLA de 1 hora empieza a correr.

War room, comunicación de crisis y obligaciones legales

La respuesta a un incidente no es solo técnica. Monta un war room reuniendo a TI y seguridad, dirección, jurídico y comunicación en un canal único y fuera de la red comprometida. Define un coordinador, registra cada decisión con horario y centraliza la información, para que nadie tome acciones paralelas que se estorben. Ese registro también es lo que sustenta las notificaciones legales y la conversación con la aseguradora y los clientes después.

La comunicación de crisis debe ser deliberada. Internamente, restringe la información a quien necesita actuar, porque un comunicado amplio en una red comprometida alerta al atacante. Externamente, no confirmes nada antes de entender el alcance, pero ten borradores listos para clientes, socios y prensa, con mensajes honestos y sin promesas que no puedas cumplir. El silencio total también corroe la confianza; el equilibrio es transparencia en el momento correcto.

En Brasil, los plazos son concretos. Si hay un incidente con datos personales que pueda generar riesgo relevante a los titulares, la notificación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento del incidente, conforme a la Resolución CD/ANPD n.º 15/2024, y los titulares afectados también deben ser comunicados. En fraudes vía Pix, activa al banco de inmediato para usar el MED (Mecanismo Especial de Devolución), cuya ventana es corta, y registra la denuncia policial. Esos plazos corren a partir del momento en que tomas conocimiento, es decir, ahora, por eso registra el horario de la detección desde el inicio.

Respuesta a Incidentes · 24/7

Precisa conter o incidente agora? Comece de graça e ative a resposta 24x7.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Después de contener: erradicar, recuperar y no dejar que vuelva a ocurrir

Contener detiene la hemorragia, pero no cura. Después de cortar el acceso del atacante, viene la erradicación: identificar y remover todo malware, webshells, backdoors, tareas programadas maliciosas y cuentas creadas por el atacante. Aquí es donde el análisis forense hecho al inicio se paga, porque sin saber por dónde entró y qué tocó, nunca tienes certeza de que limpiaste todo. Restaurar sin erradicar es el camino más común para ser atacado de nuevo en días.

La recuperación debe ser gradual y monitoreada. Restaura a partir de backups comprobadamente limpios, reconstruye las máquinas críticas desde cero cuando haya duda, rota todas las credenciales y devuelve los sistemas a producción por etapas, observando la telemetría para detectar cualquier señal de retorno del atacante. Solo declara cerrado el incidente cuando el entorno pase un período bajo monitoreo sin actividad anómala.

Por último, las lecciones aprendidas. Todo incidente revela cómo entró el atacante, y casi siempre el vector ya estaba visible antes: una credencial filtrada, un dominio expuesto, un servicio abierto en internet. Es por eso que Decripte ofrece un plan gratuito de Gestión de Amenazas, el Decripte Intelligence Center, que monitorea filtración de credenciales, exposición en la dark web y reputación de tu dominio, sin tarjeta de crédito y sin necesidad de equipo técnico. Empieza en decripte.com.br/intelligence-center para ver tu exposición antes de que se convierta en el próximo incidente.

Obrigações legais (Brasil)

En Brasil, los incidentes de seguridad que involucren datos personales y puedan generar riesgo relevante a los titulares exigen notificación a la ANPD en hasta 3 días hábiles a partir del conocimiento, conforme a la Resolución CD/ANPD n.º 15/2024, además de la comunicación a los titulares afectados. En fraudes vía Pix, activa al banco de inmediato para usar el MED (Mecanismo Especial de Devolución), cuya ventana es corta, y registra la denuncia policial. Los plazos corren a partir del momento del conocimiento del incidente, por eso registra el horario de la detección desde el inicio.

Termos importantes

Contención
Fase de la respuesta a incidentes que detiene el ataque en curso: aislar máquinas y segmentos de red, cortar accesos remotos y bloquear cuentas, impidiendo que el atacante se propague o cause más daño mientras la investigación avanza.
Movimiento lateral
Técnica en la que el atacante, tras comprometer un punto inicial, se desplaza dentro de la red para alcanzar otros sistemas, servidores y datos más valiosos, generalmente usando credenciales robadas y servicios como SMB y RDP.
War room
Sala (física o virtual) de gestión de crisis que reúne, en un canal único y fuera de la red comprometida, a los responsables de TI, seguridad, jurídico, comunicación y dirección para coordinar la respuesta al incidente en tiempo real.
MED (Mecanismo Especial de Devolución)
Recurso del sistema Pix que permite al banco bloquear e intentar devolver valores de transacciones que involucran fraude o falla operacional. Tiene una ventana de activación corta, por eso el contacto inmediato con el banco es decisivo.
SOC 24x7
Centro de Operaciones de Seguridad que monitorea y responde a amenazas 24 horas al día, 7 días a la semana. El SOC de Decripte sustenta la Respuesta a Incidentes con un SLA de contención de hasta 1 hora.
Notificación a la ANPD
Obligación legal de comunicar a la Autoridad Nacional de Protección de Datos los incidentes de seguridad con datos personales que puedan generar riesgo relevante a los titulares, en hasta 3 días hábiles desde el conocimiento, conforme a la Resolución CD/ANPD n.º 15/2024.

Perguntas frequentes

Mi empresa está siendo atacada ahora, ¿qué es lo primero que debo hacer?

Aísla de la red los equipos comprometidos (retira el cable o deshabilita la interfaz) sin apagarlos, corta VPN y accesos remotos y activa una Respuesta a Incidentes. Decripte tiene SOC 24x7 con un SLA de contención de hasta 1 hora: actívanos en decripte.com.br/contato y empezamos a contener contigo en tiempo real, evitando que destruyas evidencias por error.

¿Debo apagar las computadoras para detener el ataque?

No. Apagar o reiniciar borra la memoria volátil, los procesos activos y las claves del atacante, destruyendo evidencias esenciales para entender el alcance y para tu defensa jurídica. Lo correcto es aislar de la red sin apagar: desconecta el cable, deshabilita el Wi-Fi o bloquea el puerto en el switch, manteniendo la máquina encendida.

¿Cómo sé si el atacante todavía está dentro de la red o si el ataque ya terminó?

En la práctica, asume que todavía está dentro hasta probar lo contrario. Señales de ataque activo incluyen archivos siendo cifrados en tiempo real, inicios de sesión administrativos anómalos, creación de cuentas nuevas y tráfico de salida sospechoso. Solo un análisis de la telemetría confirma si el acceso fue cortado. Decripte hace ese diagnóstico junto a ti y valida cuándo el entorno está efectivamente limpio.

Tuve una filtración de datos, ¿tengo que avisar a la ANPD? ¿En cuánto tiempo?

Sí, si el incidente involucró datos personales y puede generar riesgo relevante a los titulares. La notificación a la ANPD debe ocurrir en hasta 3 días hábiles a partir del conocimiento del incidente, conforme a la Resolución CD/ANPD n.º 15/2024, y los titulares afectados también deben ser comunicados. El plazo cuenta a partir del momento en que tomas conocimiento, por eso registra desde ya el horario de la detección.

Caí en una estafa y el dinero salió por Pix, ¿se puede recuperar?

Existe una posibilidad si actúas rápido. Contacta al banco de inmediato para activar el MED (Mecanismo Especial de Devolución), que permite bloquear e intentar devolver valores de transacciones fraudulentas, pero la ventana es corta. Registra también la denuncia policial. Cuanto antes comuniques al banco, mayor la probabilidad de que el recurso sea bloqueado antes de ser retirado.

¿Debo pagar el rescate del ransomware?

No decidas esto solo ni por impulso. Pagar no garantiza la recuperación de los datos, financia el crimen y puede tener implicaciones legales. Antes de cualquier contacto con el atacante, involucra a un equipo de Respuesta a Incidentes y al jurídico, verifica si hay backups limpios y evalúa el alcance real. Muchas veces la recuperación vía backup íntegro es viable sin pagar nada.

Mi empresa es pequeña y no tiene equipo de seguridad, ¿qué hago durante un ataque?

No necesitas enfrentar esto solo. Realiza la contención básica (aislar máquinas sin apagarlas, cortar VPN, cambiar contraseñas de administrador) y activa de inmediato una Respuesta a Incidentes 24/7. Decripte atiende empresas de todos los tamaños con SOC 24x7 y SLA de 1 hora en decripte.com.br/contato, conduciendo la respuesta técnica por ti en tiempo real.

¿Cómo descubro si mis credenciales o datos ya estaban expuestos antes del ataque?

Casi todo ataque empieza por una exposición previa: credencial filtrada, dominio expuesto o servicio abierto. Decripte ofrece un plan gratuito de Gestión de Amenazas (Decripte Intelligence Center) que monitorea filtración de credenciales, exposición en la dark web y reputación de tu dominio, sin tarjeta de crédito y sin equipo técnico. Empieza en decripte.com.br/intelligence-center para ver tu exposición y prevenir el próximo incidente.

Incidente em andamento?

Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.

Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.