Ransomware Não É Mais Apenas Sobre Criptografia

Por anos, o conselho padrão para combater ransomware se concentrava em uma coisa: faça backup dos seus dados para nunca precisar pagar um resgate. Esse conselho ainda importa, mas, de acordo com uma análise recente da empresa de treinamento em conscientização de segurança KnowBe4, ele não captura mais o quadro completo de como as operações modernas de ransomware realmente funcionam.

O ransomware evoluiu para o que a KnowBe4 descreve como um modelo de interrupção de negócios, construído menos em malware de força bruta e mais em identidades roubadas e engenharia social. Em vez de simplesmente bloquear arquivos e exigir pagamento por uma chave de descriptografia, os atacantes estão cada vez mais focados em entrar em uma organização usando credenciais legítimas e roubadas, e então usar esse acesso confiável para causar danos operacionais máximos antes que alguém perceba.

Essa mudança importa tanto para a privacidade quanto para a segurança de TI. Quando grupos de ransomware roubam identidades para invadir, os dados pessoais ligados a essas identidades — logins de funcionários, registros de clientes, comunicações internas — tornam-se parte da superfície de ataque. Um incidente de ransomware hoje raramente é apenas um evento de criptografia; muitas vezes é também um evento de exposição de dados.

Por Que Identidades Roubadas São o Novo Ponto de Entrada

A imagem tradicional de um ataque de ransomware envolve um anexo de e-mail malicioso ou um servidor vulnerável e sem patch. Esses vetores não desapareceram, mas estão cada vez mais sendo complementados, ou substituídos, por táticas mais simples: phishing para obter credenciais, enganar help desks para redefinir senhas ou explorar configurações fracas de autenticação multifator para obter acesso como um usuário confiável.

Uma vez dentro, os atacantes não precisam "invadir" nada no sentido tradicional. Eles fazem login como qualquer outro funcionário, movem-se silenciosamente pela rede e identificam os sistemas e dados cuja interrupção causará mais dor e, portanto, mais alavancagem para uma demanda de resgate. É isso que a KnowBe4 quer dizer ao descrever ransomware como um modelo de interrupção de negócios: o objetivo não é apenas criptografar dados, é fazer as operações de uma organização pararem até que o pagamento seja feito.

Essa abordagem ecoa o que foi observado no ecossistema de ransomware-como-serviço de forma mais ampla. Grupos como a operação detalhada em nossa cobertura sobre LockBit 5.0 e a vida após a Operação Cronos mostram como afiliados de ransomware profissionalizaram suas operações, tratando cada ataque menos como um roubo relâmpago e mais como uma negociação empresarial calculada, completa com táticas de pressão e ameaças à reputação.

Repensando Defesas contra Ransomware para uma Ameaça Centrada em Identidade

Se roubo de identidade e engenharia social são agora a principal forma de o ransomware ganhar espaço, então defesas construídas apenas em torno da segurança do perímetro da rede e ferramentas antivírus estão lidando com o problema de ontem. A abordagem da KnowBe4 sugere que as organizações precisam tratar a verificação de identidade e o comportamento humano como partes centrais da defesa contra ransomware, não como pensamentos posteriores.

Na prática, isso significa processos mais fortes de verificação de identidade para redefinições de senha e recuperação de conta, autenticação multifator resistente a phishing em vez de códigos SMS facilmente contornáveis, e treinamento contínuo de funcionários que trate a engenharia social como uma ameaça ativa e em evolução, em vez de um exercício de conformidade único. Backups e segmentação de rede permanecem essenciais, mas agora são a segunda linha de defesa, não a primeira.

Os riscos em torno dessa mudança também estão atraindo atenção no nível político. Como relatamos, governos estão avaliando uma proibição de pagamento de resgates em meio a ataques impulsionados por IA, um sinal de que reguladores reconhecem que o modelo atual de defesa — pagar para fazer o problema desaparecer — não é sustentável à medida que os ataques se tornam mais rápidos e convincentes.

O Que Isso Significa Para Você

Seja você um tomador de decisões de TI ou simplesmente alguém cujo empregador detém seus dados pessoais, essa evolução nas táticas de ransomware tem consequências reais. Se os atacantes estão entrando roubando identidades em vez de explorar falhas de software, então a segurança das suas próprias credenciais de login, e o quão cuidadosamente sua organização verifica a identidade antes de conceder acesso, afeta diretamente o quão vulnerável essa organização é a uma interrupção cara.

Para indivíduos, isso reforça um ponto familiar, mas cada vez mais urgente: senhas reutilizadas, MFA fraco e respostas casuais a solicitações inesperadas de redefinição de senha não são apenas riscos pessoais — são potenciais pontos de entrada para ataques que podem se espalhar e afetar os dados de milhares de pessoas. Para empresas, significa que a defesa contra ransomware precisa ser entendida como um problema de identidade e comportamento humano tanto quanto um problema técnico.

Conclusões Acionáveis

  • Ative a autenticação multifator resistente a phishing sempre que possível e evite depender apenas de códigos baseados em SMS.
  • Desconfie de solicitações inesperadas de redefinição de senha ou verificação de conta, mesmo aquelas que parecem vir de help desks internos.
  • Organizações devem auditar como a verificação de identidade funciona para recuperação de conta, já que este é um ponto de entrada cada vez mais comum para ransomware.
  • Trate o treinamento regular de conscientização de segurança como uma necessidade contínua, não como uma caixa de verificação única, já que as táticas de engenharia social evoluem rapidamente.
  • Mantenha backups offline e testados como segunda linha de defesa, entendendo que impedir intrusões baseadas em identidade importa tanto quanto se recuperar da criptografia.

A evolução do ransomware para um modelo de interrupção de negócios impulsionado por identidade não significa que a luta é invencível. Significa que a luta mudou de lugar. Defesas que antes se concentravam estreitamente em malware e backups agora precisam considerar quão facilmente uma identidade roubada pode abrir a porta para uma rede inteira, e isso começa por tratar a segurança de identidade como inseparável da própria defesa contra ransomware.