O Que o Ransomware de Dupla Extorsão Realmente Rouba

O ransomware costumava seguir um roteiro simples: os atacantes criptografavam seus arquivos, você pagava para recuperá-los, e a história terminava aí. Um guia de prevenção de ransomware recém-publicado explica por que esse modelo está ultrapassado. Os grupos modernos de ransomware agora praticam a dupla extorsão, o que significa que eles roubam dados sensíveis antes mesmo de criptografar um único arquivo. Somente depois de copiar registros de clientes, documentos financeiros, dados de funcionários ou propriedade intelectual é que eles bloqueiam os sistemas e exigem pagamento.

O próprio roubo é a alavanca. Se a vítima se recusa a pagar, os atacantes ameaçam publicar os dados roubados publicamente ou vendê-los a outros criminosos. Essa ameaça se aplica independentemente de a organização conseguir restaurar seus sistemas a partir de backups. A abordagem do guia é direta: a dupla extorsão neutraliza o velho conselho de "apenas restaure a partir do backup", porque a exigência de resgate não se trata mais apenas de recuperar arquivos. Trata-se de impedir um vazamento de dados que poderia gerar multas regulatórias, processos judiciais e danos à reputação que perduram muito depois de os sistemas voltarem a funcionar.

Essa mudança vem se consolidando há algum tempo. Como abordado em uma análise recente sobre como os grupos de ransomware estão abandonando a criptografia pela extorsão por completo, alguns grupos concluíram que roubar dados e ameaçar expô-los é mais lucrativo e menos arriscado do que o trabalho técnico de implantar malware de criptografia em toda uma rede. A dupla extorsão situa-se no meio dessa evolução: os atacantes ainda criptografam, mas o roubo de dados tornou-se o principal ponto de pressão.

Por Que os Backups Já Não Garantem Segurança

Durante anos, a defesa padrão contra ransomware era simples: mantenha backups sólidos e, se os atacantes criptografarem seus sistemas, restaure a partir de uma cópia limpa e recuse-se a pagar. Esse conselho ainda é importante para a recuperação operacional, mas já não aborda a ameaça por completo. Um backup perfeito restaura seus servidores. Ele não faz nada para impedir que os atacantes publiquem arquivos roubados se você não pagar.

Isso importa porque a exposição financeira e legal de um vazamento de dados pode superar o custo da própria indisponibilidade. Organizações que lidam com registros de saúde, dados financeiros ou informações pessoais enfrentam requisitos de notificação e possíveis penalidades no momento em que os dados roubados são confirmados, independentemente de o resgate ser pago ou não. Os backups resolvem o problema de disponibilidade. Eles não resolvem o problema de confidencialidade, e a dupla extorsão foi criada especificamente para explorar essa lacuna.

A escala da ameaça ressalta por que essa distinção importa. Pesquisadores de segurança que monitoram a região da Ásia-Pacífico relataram que a Kaspersky bloqueou 250.000 ataques de ransomware na Ásia-Pacífico no primeiro semestre de 2026, um volume que reflete o quão rotineiros esses ataques se tornaram para organizações de todos os tamanhos, não apenas grandes empresas com equipes de segurança dedicadas.

Defesas em Camadas: VPNs, Segmentação e Controles de Acesso

Como o roubo de dados acontece antes da criptografia, a prevenção precisa focar em impedir que os atacantes cheguem aos dados sensíveis em primeiro lugar, e não apenas na recuperação posterior. O guia aponta para uma abordagem em camadas em vez de uma solução única.

Uma VPN é uma camada útil, especialmente para proteger o acesso remoto a sistemas internos, de modo que credenciais e tráfego entre funcionários remotos e redes corporativas não fiquem expostos em conexões públicas ou não seguras. Mas uma VPN sozinha não impede que um atacante que já obteve credenciais válidas, por meio de phishing ou de uma senha vazada, se movimente livremente uma vez dentro da rede. É aí que a segmentação de rede se torna essencial: dividir os sistemas em zonas isoladas para que um dispositivo ou conta comprometido não consiga alcançar todos os servidores e bancos de dados da organização. Se os atacantes não conseguem se movimentar lateralmente, eles não conseguem preparar um roubo massivo de dados mesmo após uma invasão inicial.

Os controles de acesso completam essa camada. Limitar quais funcionários e sistemas podem acessar dados sensíveis, exigir autenticação multifator e monitorar transferências de dados incomuns reduzem a janela que os atacantes têm para exfiltrar informações antes que alguém perceba. Nenhuma dessas medidas funciona como solução definitiva por si só. Juntas, elas elevam significativamente o custo e a dificuldade de um ataque bem-sucedido de dupla extorsão.

Construindo um Plano de Resposta a Incidentes Além da Recuperação de Dados

Um plano de resposta a incidentes construído apenas em torno da restauração de sistemas a partir de backup é incompleto para a era da dupla extorsão. As organizações precisam de um plano que também aborde o que acontece se os dados roubados forem confirmados: quem determina as obrigações legais e regulatórias de notificação, como as comunicações com clientes e parceiros são conduzidas, e como a organização decide se deve ou não negociar. Essas decisões são muito mais difíceis de tomar bem sob pressão durante um incidente ativo do que de planejar com antecedência.

O Que Isso Significa Para Você

Seja você um pequeno empresário ou um gestor de TI de uma organização maior, a conclusão prática é a mesma: uma estratégia de defesa contra ransomware de dupla extorsão não pode parar nos backups. A prevenção do roubo de dados merece a mesma atenção que a recuperação de dados. Isso significa proteger o acesso remoto, segmentar as redes para que uma única conta comprometida não exponha tudo, e ter um plano de resposta que cubra cenários de exposição de dados, não apenas de indisponibilidade.

Principais Conclusões

  • Presuma que qualquer incidente de ransomware pode envolver roubo de dados, não apenas criptografia, e planeje-se de acordo.
  • Trate os backups como uma camada de defesa para a recuperação de sistemas, não como uma solução completa contra a extorsão.
  • Use uma VPN para proteger o acesso remoto, mas combine-a com segmentação de rede e controles de acesso robustos para limitar a movimentação lateral.
  • Construa um plano de resposta a incidentes que aborde a exposição de dados e as obrigações de notificação, não apenas a restauração de sistemas.
  • Mantenha-se informado sobre como as táticas de ransomware continuam mudando, já que os atacantes ajustam regularmente seus métodos à medida que as defesas melhoram.