Durante a madrugada, o SOC de uma organização deteta uma atividade anormal no ambiente corporativo. Vários servidores começam a apresentar ficheiros inacessíveis e extensões desconhecidas. Pouco depois, os sistemas de backup deixam de responder e uma mensagem de resgate aparece em diferentes máquinas. A equipa de segurança descobre que o incidente não começou no momento da cifragem dos ficheiros. Horas antes, foram registados acessos anómalos, execução de processos com privilégios elevados e alterações em mecanismos utilizados para garantir persistência. O objetivo da missão é reconstruir a cadeia do ataque, identificar o ponto de comprometimento, distinguir indicadores de ransomware de atividades legítimas e determinar a sequência correta de resposta ao incidente.