Ataques de Ransomware Estão a Diminuir, Mas a Ameaça Está a Tornar-se Mais Afiada

Um novo relatório trimestral da empresa de segurança Halcyon traz uma mensagem mista para quem acompanha as tendências de ransomware: o volume total de ataques está a cair, mas as técnicas por detrás dos ataques que são bem-sucedidos estão a tornar-se significativamente mais difíceis de detetar e travar. A principal conclusão é que os grupos de ransomware estão a utilizar cada vez mais as chamadas técnicas de 'eliminação de EDR' — métodos para desativar o software de deteção e resposta em endpoints (EDR) antes de implementar malware de encriptação de ficheiros.

As ferramentas EDR são o software de segurança em que muitas organizações confiam para detetar comportamentos suspeitos em portáteis, servidores e estações de trabalho antes que estes se transformem numa violação total. Quando os atacantes conseguem desligar ou cegar silenciosamente esse software primeiro, ganham tempo para se movimentarem pela rede, roubarem dados e encriptarem sistemas com muito menos probabilidade de serem apanhados a meio do ataque.

De Truque Especializado a Prática Comum

De acordo com os dados do 2º trimestre de 2026 da Halcyon, aquilo que outrora era considerado uma capacidade de nicho e altamente técnica, reservada aos grupos de ransomware mais sofisticados, tornou-se agora uma parte rotineira da cadeia de ataque. Desativar ou contornar a segurança dos endpoints já não é a exceção; é cada vez mais a expectativa para os grupos que conduzem operações modernas de ransomware.

Esta mudança é importante porque o EDR tem sido uma das principais camadas defensivas em que as organizações investem para detetar intrusões precocemente. Se desativar essa camada se tornar um passo padrão e repetível, em vez de uma técnica rara e personalizada, isso reduz a barreira de competências para que grupos menos sofisticados alcancem o mesmo resultado que os operadores de topo. Significa também que os sinais tradicionais de comprometimento, como um alerta de EDR a disparar, podem simplesmente nunca aparecer, deixando as equipas de segurança com menos aviso antes de os dados serem roubados ou os sistemas bloqueados.

A ironia destacada no relatório da Halcyon é que isto está a acontecer mesmo quando o número bruto de ataques de ransomware diminui. Menos incidentes não significam necessariamente menos risco. Pode significar que os ataques que ainda ocorrem são mais direcionados, melhor financiados e mais difíceis de travar uma vez iniciados, uma vez que os atacantes por detrás deles adaptaram as suas técnicas especificamente para derrotar as ferramentas em que os defensores mais confiam.

Porque Isto É Importante para a Privacidade, Não Apenas para a Segurança Informática

É tentador tratar as técnicas de eliminação de EDR como uma preocupação puramente técnica de bastidores dos departamentos de TI. Mas as consequências recaem diretamente sobre as pessoas comuns cujos dados residem nas organizações visadas. Hoje em dia, os ataques de ransomware raramente param na encriptação; os grupos exfiltram rotineiramente ficheiros sensíveis primeiro e ameaçam publicá-los se o resgate não for pago. Quando os atacantes podem desativar as ferramentas de deteção e operar sem serem perturbados durante mais tempo, têm mais tempo para localizar e copiar exatamente o tipo de dados que mais importa — registos de clientes, ficheiros de funcionários, documentos financeiros e informações empresariais proprietárias.

O caso recente do Ransomware Gentlemen a atingir a Soja de Portugal, que resultou na fuga de 491 GB de dados empresariais sensíveis, é uma ilustração clara de como estes ataques se traduzem em exposição real tanto para indivíduos como para empresas. Independentemente de esse incidente específico ter envolvido ou não evasão de EDR, mostra a escala de dados que pode ser recolhida assim que os atacantes ganham uma posição e são capazes de operar com o mínimo de interferência.

O Que Isto Significa Para Si

Para a maioria dos leitores, isto não é um apelo ao pânico — é um lembrete de que os pressupostos de segurança em que muitas organizações se baseiam estão a mudar. Se trabalha em TI ou segurança, as conclusões da Halcyon sublinham que o EDR, por si só, já não pode ser tratado como um sistema garantido de alerta precoce; defesas em camadas, monitorização de rede e planeamento de resposta rápida são mais importantes do que nunca. Se é um indivíduo cujos dados pessoais estão na posse de empresas, escolas, prestadores de cuidados de saúde ou plataformas de serviços, esta tendência é um lembrete de que uma violação em qualquer uma dessas organizações pode expor as suas informações com menos aviso prévio do que no passado, uma vez que os atacantes estão a tornar-se mais eficazes a operar silenciosamente.

Medidas Práticas a Adotar

Algumas medidas práticas podem ajudar, independentemente do seu papel:

  • Se gere infraestruturas de segurança, não confie apenas nos alertas de EDR; combine-os com monitorização ao nível da rede e exercícios regulares de simulação que assumam que as ferramentas de deteção podem ser desativadas.
  • Promova e apoie políticas de segurança que incluam cópias de segurança offline, uma vez que os grupos de ransomware que conseguem desativar o EDR frequentemente têm mais tempo para também visar os sistemas de backup.
  • Como indivíduo, utilize palavras-passe únicas e ative a autenticação multifator sempre que os seus dados estiverem armazenados, para que, mesmo que uma empresa em que confia sofra uma violação, as suas outras contas permaneçam protegidas.
  • Esteja atento às notificações de violação das empresas com quem faz negócios e aja rapidamente perante quaisquer recomendações de alteração de palavras-passe ou ofertas de monitorização de crédito.

O ransomware pode estar a diminuir em números brutos, mas a sofisticação das técnicas de eliminação de EDR significa que os ataques que acontecem acarretam mais riscos para os dados que tocam. Manter-se informado sobre a forma como estas ameaças evoluem é uma das maneiras mais simples de se manter um passo à frente.