Pagar o Resgate Não Garante Nada
Um novo estudo que abrange a Austrália e a Nova Zelândia trouxe números concretos para algo sobre o qual profissionais de segurança alertam há anos: pagar uma exigência de ransomware é uma aposta, não uma garantia. Segundo reportagem do Insurance Business, 34% das organizações da região que sofreram um ataque de ransomware optaram por pagar o resgate. Dessas, 36% disseram que o pagamento ainda assim não conseguiu restaurar seus dados, seja porque os criminosos retiveram as chaves de descriptografia e o acesso, seja porque voltaram depois exigindo mais dinheiro.
Isso é mais de um em cada três pagamentos sem produzir recuperação real. Para organizações avaliando se devem pagar, e para clientes, funcionários e pacientes cujos dados pessoais estão nesses sistemas violados, esta é uma dose de realidade preocupante. Ransomware nunca foi uma transação simples, e esses dados confirmam que mesmo vítimas que cumprem as exigências dos criminosos frequentemente acabam no prejuízo mesmo assim.
Por que “Apenas Pague” É a Pergunta Errada
O ângulo do setor de seguros aqui é revelador. Corretores e seguradoras tradicionalmente enquadram a conversa sobre ransomware em uma escolha binária: pagar ou não pagar. Mas a taxa de falha sugere que essa pergunta ignora completamente o ponto. Mesmo um pagamento bem-sucedido não desfaz o fato de que os criminosos já tiveram acesso a sistemas confidenciais, copiaram ou exfiltraram dados e demonstraram que podem voltar quando quiserem.
Isso espelha um padrão mais amplo no qual a economia de extorsão se estabeleceu. Como abordamos em nossa análise sobre por que a economia de extorsão persiste, grupos de ransomware adaptaram seus modelos de negócio especificamente porque o pagamento, por menos confiável que seja, continua comum o bastante para sustentar o setor. Quando mais de um terço dos resgates pagos não entrega descriptografia funcional nem uma saída limpa, isso sugere que muitas operações criminosas são mal organizadas, deliberadamente desonestas ou usam o pagamento inicial como ponto de apoio para extorsão adicional, em vez de uma resolução.
Para organizações construindo planos de resposta a incidentes, esses dados defendem uma mudança fundamental: a pergunta real não é “como recuperamos tudo depois de pagar?”, mas “o que podemos recuperar independentemente de pagarmos ou não?” Isso reformula a preparação contra ransomware em torno da resiliência, e não da negociação.
Prevenção Ainda Supera a Negociação
A defesa mais eficaz contra um pagamento de resgate fracassado é nunca precisar considerar um. Algumas medidas práticas reduzem consistentemente a vantagem dos criminosos:
- Backups offline e imutáveis. Se os dados podem ser restaurados a partir de backups que os criminosos nunca tocaram, toda a conversa de resgate se torna opcional em vez de urgente.
- Segmentação de rede. Limitar até onde um invasor pode se mover uma vez dentro de uma rede reduz o raio de impacto de qualquer comprometimento individual, para que os criminosos não consigam criptografar tudo de uma vez.
- Criptografia de dados confidenciais em repouso. Mesmo que os criminosos exfiltrem arquivos, dados criptografados são muito menos úteis para extorsão secundária ou revenda.
- Autenticação multifator e controles de acesso fortes. Muitos incidentes de ransomware começam com uma única credencial comprometida; a autenticação multifator (MFA) fecha essa porta em grande parte dos casos.
Nenhuma dessas medidas é exótica. São recomendações de práticas padrão que, segundo esses dados, muitas organizações ainda não implementaram totalmente, considerando quantas acabam negociando com criminosos em primeiro lugar.
Reduzindo a Exposição ao Comprometimento Inicial
Ransomware não começa com criptografia. Começa com uma violação inicial, muitas vezes por meio de uma credencial obtida em phishing, um ponto de acesso remoto exposto ou software sem correção. É aqui que proteções em nível de rede, incluindo VPNs configuradas com autenticação forte e escopos de acesso limitados, desempenham um papel de apoio. Uma VPN sozinha não impedirá o ransomware, mas pode reduzir a superfície de ataque ao garantir que conexões remotas sejam criptografadas e autenticadas, dificultando que criminosos interceptem credenciais ou explorem serviços expostos como ponto de entrada.
O Que Isso Significa Para Você
Se você é uma pessoa cujos dados estão em uma organização que pode ser alvo, este estudo é um lembrete de que um ataque de ransomware raramente termina de forma limpa, mesmo quando a organização paga. Dados exfiltrados antes da criptografia ainda podem vazar ou ser vendidos independentemente de qualquer pagamento. Se você for notificado de uma violação envolvendo suas informações, leve a sério: altere senhas reutilizadas, fique atento a tentativas de phishing que mencionem a violação e monitore contas em busca de atividades incomuns.
Para empresas, a mensagem é igualmente direta. Um pagamento de resgate não é um plano de recuperação, é um último recurso com chance real de falhar. O seguro pode ajudar a compensar perdas financeiras, mas nenhuma apólice restaura dados que os criminosos nunca pretenderam devolver.
Pontos Acionáveis
- Assuma que qualquer pagamento de resgate tem uma chance significativa de não funcionar e crie planos de recuperação que não dependam da cooperação dos criminosos.
- Priorize backups offline e testados como principal estratégia de recuperação, em vez de seguro cibernético.
- Segmente redes e aplique MFA para limitar como uma única conta comprometida se transforma em um ataque em grande escala.
- Se você for notificado de que seus dados estiveram envolvidos em uma violação, aja imediatamente em vez de presumir que um pagamento de resgate resolveu o problema.
O ransomware continua sendo uma ameaça persistente exatamente porque pagar às vezes funciona, apenas não de forma confiável o suficiente para apostar o futuro de uma organização nisso. O caminho mais seguro é reduzir a exposição antes que um ataque aconteça, não negociar depois que ele for bem-sucedido.




