Um ator de ameaça recém-monitorado conhecido como GSG passou os últimos três meses construindo um site público de vazamentos repleto de listagens de vítimas, mas os pesquisadores ainda não encontraram qualquer evidência de que o grupo realmente criptografe algo. Esse detalhe importa. Ele aponta para uma forma de extorsão por roubo de dados sem ransomware, que pula a parte mais disruptiva de um ataque tradicional enquanto mantém as táticas de pressão que fazem a extorsão funcionar.
O que as listagens do GSG realmente mostram
De acordo com o site de monitoramento Ransomware.live, o GSG havia publicado 48 listagens de vítimas até 21 de setembro. O padrão dessas postagens conta sua própria história. O grupo estreou com 29 listagens em um único dia em julho, encerrando o mês com 31 no total. Agosto viu o ritmo cair drasticamente para 12 novas listagens. Setembro tem sido ainda mais silencioso, com apenas 5 listagens até agora.
O que não caiu foi a escala das alegações anexadas a cada listagem. As listagens que o GSG publicou alegam uma mediana de 213 GB de dados roubados por vítima, um volume substancial por qualquer medida. Assim, embora a frequência de postagens do grupo esteja diminuindo rapidamente, as alegações individuais permanecem grandes, sugerindo que o GSG pode estar migrando para alvos menos numerosos e de maior valor, em vez de perder força completamente.
Por que nenhum criptografador surgiu
Aqui está a parte que separa o GSG de uma operação típica de ransomware: nenhuma fonte pública documentou um criptografador do GSG ou uma nota de resgate. Em ataques convencionais de ransomware, as vítimas descobrem a invasão quando os arquivos são bloqueados e uma nota exige pagamento por uma chave de descriptografia. Esse rastro de evidências — amostras de malware, texto da nota, extensões de arquivos criptografados — é geralmente como os pesquisadores constroem um perfil técnico de um grupo.
Com o GSG, esse rastro simplesmente não existe. A ausência de um criptografador não significa que o grupo seja menos sério. Significa que o GSG parece operar puramente com a ameaça de publicar dados roubados, em vez de bloqueá-los. Com base nesse padrão, a avaliação de trabalho é, com baixa confiança, de que o GSG é uma operação de extorsão por roubo de dados, e não um grupo completo de ransomware. A baixa confiança aqui reflete evidências públicas genuinamente limitadas, não uma conclusão definitiva, mas o padrão alinha-se com uma tendência do setor bem documentada abordada na Perspectiva 2026 sobre ransomware e roubo de dados se fundindo, na qual a criptografia é cada vez mais tratada como opcional, e não essencial, para a extorsão.
Como táticas apenas de extorsão mudam o cálculo de risco
Pular a criptografia muda a matemática tanto para atacantes quanto para vítimas. Para os atacantes, reduz a barreira técnica. Construir e implantar um criptografador funcional exige esforço real de engenharia, enquanto exfiltrar dados e ameaçar vazá-los requer comparativamente menos infraestrutura. Também elimina uma grande dor de cabeça operacional: criptografadores podem ser engenharia reversa, ferramentas de descriptografia às vezes são publicadas, e sistemas bloqueados ocasionalmente podem ser restaurados sem pagamento.
Para as vítimas, o risco muda de uma disrupção óbvia e visível (sistemas congelados, operações paralisadas) para uma ameaça mais silenciosa, mas potencialmente mais duradoura: a exposição de dados sensíveis sem data clara de término. Uma empresa que tem seus arquivos criptografados sabe imediatamente que algo está errado. Uma empresa cujos dados são copiados silenciosamente pode não saber até que um site de vazamentos a nomeie. É exatamente essa a mudança observada com outros grupos emergentes. O ExfilSquad, que surgiu com 14 vítimas alegadas e nenhum componente de criptografia também, segue o mesmo roteiro: roubar primeiro, ameaçar publicar, pular a disrupção. O volume decrescente de postagens do GSG combinado com grandes tamanhos de dados alegados sugere um modelo semelhante, construído em torno de alavancagem, e não de sabotagem.
Medidas defensivas: backups, segmentação e monitoramento
Como grupos de extorsão apenas não precisam criptografar nada para causar dano, defesas construídas exclusivamente em torno de backup e recuperação não são suficientes por si sós. Backups ainda importam para resiliência contra ransomware tradicional, e essa base continua valendo a pena manter. Mas a prioridade maior contra um grupo como o GSG é limitar o que pode ser levado em primeiro lugar e detectar isso enquanto está acontecendo.
A segmentação de rede reduz quanto dado um invasor pode alcançar a partir de um único ponto de apoio, o que importa diretamente contra um grupo cujo modelo inteiro depende de roubo de dados em grande volume. Igualmente importante é monitorar os sinais da própria exfiltração: transferências de dados de saída incomuns, destinos de armazenamento em nuvem desconhecidos e picos no volume de dados saindo da rede em horários estranhos. Esses são os sinais que aparecem antes de um grupo publicar qualquer listagem, e muitas vezes são o único aviso que uma vítima recebe quando não há uma nota de resgate para alertá-la.
O que isso significa para você
Para organizações de qualquer porte, o GSG é um lembrete de que defesas contra ransomware construídas apenas em torno da criptografia são incompletas. A extorsão por roubo de dados sem ransomware está se tornando uma categoria reconhecida por si só, e exige atenção a controles de acesso a dados e monitoramento de exfiltração, não apenas estratégia de backup. A tendência mais ampla alinha-se com o que foi observado em outros lugares: a inteligência de ameaças que monitora atividade de ransomware no Japão e volumes crescentes de ataques globalmente mostra atacantes adaptando seus métodos, não desacelerando.
Principais conclusões
A contagem decrescente de postagens do GSG com alegações constantes de grandes volumes de dados sugere um grupo estreitando seu foco, em vez de desaparecendo. Trate qualquer sinal de movimento incomum de dados de saída com a mesma seriedade com que trataria um alerta de ransomware. Revise a segmentação de dados para que uma única conta comprometida não consiga alcançar todo o seu armazenamento de dados. E continue observando como grupos como GSG e ExfilSquad evoluem, pois eles representam um padrão, não um incidente isolado, na forma como a extorsão é realizada hoje.
FAQ: Q1: O que é o GSG e como ele difere dos grupos típicos de ransomware? A1: O GSG é um ator de ameaça recém-monitorado que construiu um site público de vazamentos com listagens de vítimas, mas não mostra evidências de criptografar dados. Ele parece operar puramente com a ameaça de publicar dados roubados, em vez de bloqueá-los. Q2: Quantas listagens de vítimas o GSG publicou? A2: De acordo com o Ransomware.live, o GSG havia publicado 48 listagens de vítimas até 21 de setembro, começando com 29 listagens em um único dia em julho. Q3: Quanto dado roubado o GSG alega por vítima? A3: As listagens do GSG alegam uma mediana de 213 GB de dados roubados por vítima. Q4: Alguma evidência de um criptografador ou nota de resgate do GSG foi encontrada? A4: Nenhuma fonte pública documentou um criptografador do GSG ou uma nota de resgate. A ausência desse rastro de evidências sugere que o GSG opera sem criptografia. Q5: Quão confiantes estão os pesquisadores de que o GSG é uma operação de extorsão por roubo de dados? A5: A avaliação de trabalho é de baixa confiança, refletindo evidências públicas genuinamente limitadas, e não uma conclusão definitiva. ---END---




