O Que o Relatório da ASEC Revela Sobre o Mercado de Trabalho do RaaS
Um novo relatório de tendências de atores de ameaças da dark web do AhnLab Security Intelligence Center (ASEC) pinta um quadro impressionante de como o ransomware-as-a-service (RaaS) evoluiu até agosto de 2026. Em vez de um punhado de hackers operando de forma isolada, o relatório descreve algo mais próximo de um mercado de trabalho organizado: corretores de acesso inicial que vendem pontos de entrada em redes corporativas, especialistas em testes de penetração contratados especificamente para sondar defesas, e novos programas de parceria RaaS projetados para recrutar afiliados da mesma forma que uma empresa recruta prestadores de serviços.
Essa divisão de trabalho é um dos sinais mais claros até agora de que as tendências de ransomware-as-a-service em 2026 estão se movendo em direção à especialização. Em vez de um único grupo lidando com todas as etapas de um ataque, desde invadir uma rede até negociar um resgate, diferentes atores agora se concentram em funções estreitas e repetíveis. Essa especialização tende a tornar as operações mais rápidas, mais escaláveis e mais difíceis de perturbar com qualquer ação policial isolada, já que remover um único jogador raramente interrompe a cadeia de suprimentos mais ampla.
Por Que a Nomeação Pública de Atores de Ameaças Como o LockBitSupp Importa
Um dos desenvolvimentos mais incomuns que a ASEC destacou é a nomeação pública de indivíduos ligados ao LockBitSupp, uma persona há muito associada à marca de ransomware LockBit. À primeira vista, citar nomes dentro desses fóruns pode parecer briga interna ou bravata. Mas também reflete como os grupos de ransomware operam cada vez mais como marcas com reputações a proteger, ou atacar.
Quando afiliados ou rivais expõem as pessoas por trás de um handle conhecido, isso pode abalar a confiança em todo o ecossistema RaaS. Afiliados que antes confiavam na reputação de uma marca por pagamentos confiáveis e malware funcional podem começar a procurar alternativas, enquanto novos grupos podem usar a controvérsia para posicionar seus próprios programas de parceria como alternativas mais confiáveis. Na prática, a economia subterrânea está se comportando como qualquer mercado competitivo: reputação, recrutamento e percepção pública têm peso, mesmo entre empreendimentos criminosos.
Como as Táticas de Extorsão em Sites de Vazamento Afetam Consumidores Comuns
O resultado prático desse mercado de trabalho em amadurecimento aparece nos sites de vazamento de ransomware, onde grupos publicam os nomes das organizações vítimas para pressioná-las a pagar. Um exemplo recente ilustra exatamente como isso acontece: o ransomware DARK PROJECT atingiu três empresas em um vazamento de agosto de 2026, uma tática que gangues de extorsão usam para envergonhar publicamente as empresas e forçar uma resposta antes mesmo de qualquer resgate ser pago.
Para os consumidores, isso importa mais do que pode parecer. Quando uma empresa aparece em um site de vazamento, geralmente significa que registros de clientes, dados de funcionários ou detalhes financeiros foram exfiltrados antes mesmo da criptografia acontecer. A especialização que a ASEC descreve, com corretores de acesso inicial dedicados e especialistas em pentesting, significa que essas invasões são cada vez mais profissionais e minuciosas. Isso aumenta as chances de que qualquer dado roubado inclua informações pessoais sensíveis, não apenas arquivos corporativos, e é por isso que notificações de violação de dados ligadas a incidentes de ransomware merecem a mesma atenção que um alerta tradicional de violação de dados.
Defesas Práticas: Backups, Segmentação e Hábitos de Criptografia
Embora o relatório da ASEC foque no lado do atacante da equação, as lições defensivas são bem estabelecidas e ainda vale a pena repeti-las, especialmente à medida que essas operações se tornam mais organizadas.
- Mantenha backups offline e testados. Backups regulares que não estão conectados à sua rede principal continuam sendo uma das formas mais confiáveis de se recuperar de um ransomware sem pagar a ninguém.
- Segmente redes e limite o acesso. Os corretores de acesso inicial prosperam em redes planas onde uma conta comprometida abre a porta para tudo. A segmentação limita até onde um invasor pode se mover uma vez dentro.
- Criptografe dados sensíveis em repouso. Mesmo que os atacantes exfiltrem arquivos, a criptografia reduz o valor do que eles podem vazar ou vender.
- Aplique patches e monitore consistentemente. Muitas das vulnerabilidades exploradas por corretores de acesso inicial são problemas conhecidos que os patches teriam resolvido.
- Presuma que os dados vazados aparecerão. Se você souber que uma empresa com a qual interage foi listada em um site de vazamento, trate isso como um evento real de exposição: altere senhas, fique atento a phishing e monitore contas vinculadas a essa organização.
O Que Isso Significa Para Você
As tendências de ransomware-as-a-service em 2026 descritas no relatório da ASEC sugerem que essa ameaça está se tornando mais industrializada, não menos. Para as empresas, isso significa que orçar para fundamentos de segurança como segmentação e backups não é mais opcional. Para os indivíduos, significa prestar mais atenção às notificações de violação de dados, já que os dados por trás delas provavelmente foram roubados por atacantes cada vez mais especializados e profissionalizados, e não por amadores oportunistas.
Principais Conclusões
- As operações de ransomware estão se dividindo em funções especializadas, incluindo corretores de acesso e pentesters, espelhando estruturas empresariais legítimas.
- Disputas públicas sobre figuras como o LockBitSupp refletem competição e gestão de reputação dentro do próprio ecossistema RaaS.
- A extorsão em sites de vazamento, como visto na atividade do DARK PROJECT em agosto de 2026, continua sendo uma tática central para pressionar organizações vítimas.
- Backups, segmentação de rede e criptografia de dados continuam sendo as defesas mais eficazes contra campanhas de ransomware cada vez mais organizadas.
- Trate qualquer notificação de violação de dados ligada a ransomware como um sinal para atualizar senhas e monitorar tentativas de phishing subsequentes.




