Uma operação de extorsão de dados que surgiu no início de 2026 está chamando a atenção pelo que deixa de fora: não há criptografia de ransomware. De acordo com o Interisle Consulting Group, o grupo por trás dela rouba dados corporativos sensíveis de ambientes de nuvem e exige resgates de sete dígitos, ameaçando divulgar as informações a reguladores ou outros caso as vítimas se recusem a pagar. O caso da extorsão de dados por vishing do BlackFile é um lembrete útil de que os atacantes nem sempre precisam de malware para causar danos graves.

Como o BlackFile Extorque Sem Criptografia

O ransomware tradicional bloqueia arquivos e exige pagamento por uma chave de descriptografia. O BlackFile pula essa etapa. Com base no resumo da fonte, o grupo copia dados sensíveis de ambientes de nuvem e depois usa a ameaça de divulgação como alavanca. A pressão vem do medo da exposição regulatória e da vergonha pública, não da indisponibilidade dos sistemas.

Essa abordagem tem vantagens práticas para os atacantes. Não há software malicioso para as ferramentas antivírus sinalizarem, nenhum servidor criptografado para alertar as equipes de TI e nenhuma necessidade de criar ou manter um payload de ransomware. As demandas de resgate relatadas estão na casa dos sete dígitos, o que sinaliza que o grupo espera que as vítimas tratem os dados roubados como extremamente valiosos.

A operação também foi ligada a ataques direcionados ao setor financeiro. Para uma visão de quem foi atingido na prática, veja nossa cobertura sobre como fundos de hedge foram atingidos pelo grupo de extorsão UNC6671 ligado ao BlackFile, um grupo de extorsão supostamente associado ao ator de ameaça BlackFile.

Por Que o Vishing Supera as Defesas de Nuvem

Vishing é phishing realizado por telefone. Em vez de um link suspeito em um e-mail, um funcionário recebe uma ligação de alguém que se passa, por exemplo, por membro da equipe de suporte de TI. Relatos de segurança sobre a campanha descrevem atacantes pressionando funcionários sob o pretexto de fornecer ajuda de TI.

Isso funciona porque muitas defesas de nuvem são construídas em torno de sinais técnicos: logins incomuns, malware conhecido, domínios bloqueados. Uma ligação telefônica fica fora da maioria desses controles. Se um trabalhador for persuadido a aprovar um prompt, ler um código em voz alta ou inserir credenciais em uma página fornecida pelo interlocutor, o atacante pode então fazer login como um usuário legítimo. Da perspectiva do provedor de nuvem, o acesso pode parecer rotineiro.

O ponto fraco, em outras palavras, é a camada humana e de identidade. Credenciais roubadas e sessões aprovadas dão aos atacantes uma rota direta para os dados armazenados, sem necessidade de exploit.

Onde as VPNs Ajudam e Onde Não Ajudam

Vale ser direto aqui: uma VPN de consumo não teria impedido esses ataques. Uma VPN criptografa o tráfego entre seu dispositivo e o servidor VPN e pode ocultar seu endereço IP dos sites que você visita. Isso é valioso em Wi-Fi público e para limitar alguns tipos de rastreamento.

Mas ataques no estilo BlackFile não dependem de interceptar seu tráfego. Eles dependem de convencer uma pessoa a entregar o acesso. Uma vez que um atacante possui credenciais válidas ou uma sessão de login aprovada, a criptografia em trânsito é irrelevante, porque o atacante está fazendo login legitimamente no serviço de nuvem. Uma VPN também não faz nada para verificar quem está do outro lado de uma ligação telefônica.

Onde uma VPN ainda pode desempenhar um papel modesto é na redução da exposição em redes não confiáveis, o que protege contra uma classe diferente de risco. É uma camada de privacidade, não uma defesa contra engenharia social.

O Que Isso Significa Para Você

A maioria dos leitores não administra um ambiente corporativo de nuvem, mas as táticas subjacentes se aplicam amplamente. Se você trabalha em finanças, varejo ou qualquer setor que detém dados sensíveis, você pode ser a pessoa que um atacante liga. Mesmo fora do ambiente de trabalho, os mesmos truques por telefone são usados contra contas pessoais.

A principal lição é que uma voz convincente e um senso de urgência não são prova de identidade. Trate qualquer ligação inesperada pedindo que você aprove um login, compartilhe um código ou redefina o acesso como suspeita, mesmo que o interlocutor saiba seu nome ou cargo.

O Que Indivíduos e Funcionários em Setores Alvo Devem Fazer

  • Verifique os interlocutores de forma independente. Desligue e ligue de volta para o suporte de TI usando um número do diretório da sua empresa, não um fornecido pelo interlocutor.
  • Nunca compartilhe códigos de uso único nem aprove prompts inesperados. O suporte legítimo raramente precisa deles por telefone.
  • Use MFA resistente a phishing sempre que possível. Chaves de segurança físicas e passkeys são mais difíceis de serem obtidas por persuasão do que códigos SMS ou aprovações por push.
  • Relate ligações suspeitas rapidamente. O relato precoce dá às equipes de segurança a chance de revogar sessões e revisar acessos.
  • Revise as configurações de acesso e compartilhamento na nuvem. Limitar quem pode acessar dados sensíveis reduz o que um intruso pode levar.
  • Ensaiem o cenário. As organizações devem treinar a equipe sobre impersonação do help desk, já que esse é o ponto de entrada descrito nos relatos.

Conclusões

A extorsão de dados por vishing do BlackFile mostra que os atacantes podem monetizar dados roubados sem nunca implantar ransomware, e que a identidade, não o malware, é o alvo. Ferramentas como VPNs têm seu lugar, mas não vão impedir uma ligação telefônica convincente. Revise seus hábitos de segurança de contas hoje: mude para MFA resistente a phishing, verifique cada interlocutor inesperado e leia nosso relatório sobre os ataques do UNC6671 a fundos de hedge e empresas financeiras para ver como essa ameaça está se desenrolando no mundo real.