As gangues de ransomware estão mudando seu manual, e as pequenas empresas estão pagando o preço em dobro. O recém-publicado relatório State of Ransomware 2026 da Kaspersky constata que os criminosos estão cada vez mais ignorando a criptografia em favor da extorsão sem criptografia, em que os dados roubados, em vez de sistemas bloqueados, se tornam a principal fonte de alavancagem. Para empresas menores com orçamentos de segurança limitados, essa mudança é relevante por um motivo que vai além de suas próprias operações: ela as transforma em pontos de entrada para ataques contra as organizações maiores com as quais trabalham, tornando o risco de ransomware na cadeia de suprimentos das pequenas empresas uma preocupação crescente para empresas de todos os lugares.

O Que a Extorsão Sem Criptografia Significa para Pequenas Empresas

Os ataques de ransomware tradicionais seguiam um padrão previsível. Os criminosos infiltravam uma rede, criptografavam arquivos e exigiam pagamento por uma chave de descriptografia. Esse modelo exigia que os invasores bloqueassem o acesso da vítima a seus próprios sistemas, o que frequentemente acionava detecção e resposta imediatas.

O relatório da Kaspersky descreve uma abordagem mais silenciosa e, em alguns aspectos, mais perigosa. Em vez de criptografar dados, os criminosos copiam discretamente arquivos confidenciais, registros de clientes, documentos financeiros, contratos e comunicações internas e, em seguida, ameaçam vazar ou vender essas informações, a menos que a vítima pague. Não há servidor travado ou estação de trabalho congelada para alertar a equipe de TI. A violação pode passar despercebida por semanas, dando aos criminosos tempo para estudar o que roubaram e decidir a melhor forma de monetizar.

Para pequenas empresas, essa é uma ameaça particularmente incômoda. Muitas carecem de equipes de segurança dedicadas, capazes de detectar uma exfiltração de dados lenta e furtiva, e a ausência de uma interrupção óbvia do sistema significa que o ataque pode estar bem encaminhado antes que alguém perceba algo errado.

Por Que as PMEs São o Elo Fraco nas Cadeias de Suprimentos Corporativas

A constatação mais significativa do relatório da Kaspersky para o mundo empresarial em geral é que as pequenas empresas não são apenas vítimas isoladas. Frequentemente, são o elo mais fraco que conecta os criminosos a alvos muito maiores. Um pequeno fornecedor, contratado ou prestador de serviços muitas vezes detém credenciais, acesso à rede ou dados confidenciais pertencentes a parceiros corporativos maiores, mas raramente possui as mesmas defesas em camadas que esses parceiros mantêm.

Os criminosos entendem essa assimetria. Em vez de tentar violar uma empresa bem defendida diretamente, muitas vezes é mais fácil comprometer primeiro um fornecedor menor e, em seguida, usar essa posição ou os dados roubados para pivotar em direção à organização maior na cadeia. Essa é exatamente a dinâmica que já está se desenrolando com operações ativas de ransomware. Grupos como Qilin e The Gentlemen têm intensificado ataques especificamente direcionados a pequenas e médias empresas, usando-as como trampolim em vez de destino final.

Como o Roubo de Dados Difere do Risco de Ransomware Tradicional

As implicações práticas da extorsão sem criptografia diferem do ransomware clássico em vários aspectos importantes. Primeiro, a recuperação não se limita mais a restaurar backups. Se seus dados já foram copiados, ter um backup íntegro não desfaz a exposição — as informações ainda estão lá fora e ainda podem ser vazadas ou vendidas, independentemente de as operações serem restauradas.

Segundo, as táticas de pressão mudam. Em vez de um cronômetro regressivo para descriptografar arquivos, as vítimas enfrentam a ameaça de divulgação pública, penalidades regulatórias e danos à reputação decorrentes do vazamento de dados de clientes ou parceiros. Terceiro, e mais relevante para o risco na cadeia de suprimentos, dados roubados de uma pequena empresa podem incluir credenciais de acesso, unidades compartilhadas ou comunicações que revelam exatamente como chegar a uma organização parceira maior. A pequena empresa torna-se não apenas uma vítima, mas efetivamente um mapa para o próximo ataque.

Medidas Práticas: VPNs, Segmentação e Minimização de Dados para PMEs

Pequenas empresas não precisam de orçamentos de nível empresarial para reduzir significativamente esse risco. Algumas medidas práticas fazem uma grande diferença. Usar uma VPN confiável para acesso remoto e conexões externas seguras ajuda a garantir que credenciais e tráfego não fiquem expostos à interceptação, especialmente para equipes que fazem login regularmente em sistemas de parceiros ou compartilham arquivos confidenciais remotamente.

A segmentação de rede é igualmente importante. Manter os sistemas que lidam com dados confidenciais de parceiros separados das redes gerais de escritório limita até onde um invasor pode se mover depois de entrar. A minimização de dados também importa: as empresas devem revisar regularmente quais informações confidenciais realmente precisam armazenar, especialmente dados pertencentes a clientes maiores, e excluir ou arquivar o que não for mais necessário. Quanto menos houver para roubar, menor será a alavancagem do criminoso.

O Que Isso Significa Para Você

Se você administra ou trabalha para uma pequena empresa, a conclusão do relatório da Kaspersky não é que você seja um alvo maior do que grandes empresas, mas que pode ser um alvo mais conveniente. Os criminosos apostam que organizações menores têm menos monitoramento, menos recursos e tempos de detecção mais lentos. Se sua empresa lida com dados ou acesso a sistemas em nome de parceiros maiores, essa relação em si agora faz parte do seu modelo de ameaça, e tratar a segurança como uma preocupação exclusivamente interna já não é suficiente.

Considerações Finais

A mudança em direção à extorsão sem criptografia documentada no relatório State of Ransomware 2026 da Kaspersky é um lembrete de que ataques de ransomware na cadeia de suprimentos de pequenas empresas não são mais uma preocupação de nicho — são um caminho direto para as redes de empresas muito maiores. Reforçar as defesas básicas, proteger o acesso remoto, segmentar sistemas confidenciais e minimizar os dados armazenados pode reduzir significativamente essa exposição. Para uma análise mais detalhada de como esses ataques estão se desenrolando na prática, leia mais sobre como as gangues de ransomware Qilin e The Gentlemen estão intensificando ataques a pequenas empresas e o que isso revela sobre as táticas que os criminosos estão usando agora.