O ransomware está mudando de forma. De acordo com um relatório de ameaças recente, o modelo tradicional de criptografar dados maliciosamente está se tornando menos comum porque os atacantes o consideram menos lucrativo e mais difícil de executar efetivamente. O que está substituindo-o é a extorsão por roubo de dados em ransomware: criminosos roubam informações sensíveis e depois pressionam as vítimas a pagar para mantê-las privadas. Para os indivíduos, essa mudança importa, porque seus dados podem ser expostos mesmo quando nenhum arquivo na rede de uma empresa é bloqueado.
Por que os criminosos estão abandonando a criptografia
Criptografar arquivos em larga escala é um trabalho exigente. Os atacantes precisam superar defesas, se espalhar pelos sistemas e implantar malware que funcione de forma confiável. Os defensores, por sua vez, ficaram melhores em backups e recuperação, o que significa que uma rede criptografada nem sempre é uma vítima que paga.
O relatório de origem descreve a criptografia como menos lucrativa e mais difícil de realizar efetivamente. Roubar dados contorna esses problemas. Se uma empresa consegue restaurar seus sistemas a partir de backups, os criminosos ainda detêm algo valioso: as informações roubadas e a ameaça de publicá-las.
Este é o cerne da tendência que abordamos com mais profundidade em por que os grupos de ransomware estão abandonando a criptografia pela extorsão. A alavancagem muda de "você não pode acessar seus arquivos" para "vamos expor o que roubamos."
Como a campanha PAYLOAD abusa do Active Directory
O relatório aponta campanhas em 2026, como a PAYLOAD, como exemplos dessa nova abordagem. De acordo com a fonte, os atacantes comprometem ambientes do Active Directory e então implantam Objetos de Política de Grupo maliciosos.
Uma explicação rápida para leitores não técnicos:
- Active Directory é o sistema que muitas organizações usam para gerenciar contas de usuário, permissões e dispositivos em sua rede.
- Objetos de Política de Grupo (GPOs) são as configurações que um administrador distribui para muitos computadores de uma só vez, como regras de segurança ou configurações de desktop.
Como os GPOs são uma forma legítima de controlar muitas máquinas simultaneamente, um atacante que obtém controle do Active Directory pode usá-los para alcançar uma organização inteira rapidamente. Na campanha PAYLOAD, o relatório afirma que GPOs maliciosos são usados para exibir exigências de resgate e bloquear o acesso do usuário, em vez de depender da criptografia clássica de arquivos.
A conclusão é que os atacantes estão abusando de ferramentas administrativas confiáveis, não apenas lançando malware óbvio. O trecho da fonte disponível para nós é breve, então detalhes além desta descrição, como vítimas específicas ou indicadores técnicos, não são abordados aqui.
O que os dados roubados significam para os indivíduos
A maioria das pessoas nunca administrará um servidor Active Directory. Mas suas informações provavelmente estão em sistemas que o fazem: arquivos de RH de um empregador, registros de um provedor de saúde, bancos de dados de uma escola, contas de clientes de um varejista.
Quando o modelo de extorsão é baseado em roubo de dados, o dano aos indivíduos não depende de os sistemas da organização terem ficado fora do ar. Considere o que isso significa na prática:
- Exposição sem aviso. Uma empresa pode recuperar as operações rapidamente, mas os dados roubados ainda existem em mãos criminosas.
- Pressão sobre a organização, risco para você. Se a vítima se recusa a pagar, a ameaça é publicar ou vazar o que foi levado, o que pode incluir detalhes pessoais.
- Abuso subsequente. Informações pessoais expostas podem alimentar phishing, impersonação e tentativas de tomada de conta.
O ângulo sugerido aqui é simples: você não precisa ser o alvo direto para que seus dados estejam em risco.
O que isso significa para você
Você não pode controlar quão bem uma organização protege seu Active Directory. Você pode controlar quanto dano um vazamento causaria a você. Uma boa higiene de contas limita o que os criminosos podem fazer com detalhes roubados, e a conscientização precoce ajuda você a responder antes que o uso indevido se espalhe.
Passos práticos para reduzir sua exposição
- Ative a autenticação multifator (MFA) em e-mail, bancos e qualquer conta que contenha dados pessoais. Prefira métodos baseados em aplicativo ou hardware em vez de SMS quando possível.
- Use senhas únicas para cada conta, gerenciadas com um gerenciador de senhas, para que um vazamento não desbloqueie outras.
- Revise os privilégios de conta. Se você administra sistemas no trabalho ou em casa, remova direitos de administrador de contas do dia a dia. Limitar quem pode alterar políticas reduz o que um atacante pode abusar se uma conta for comprometida.
- Verifique se seus dados apareceram em violações usando um serviço confiável de notificação de violações e altere as credenciais de tudo que foi afetado.
- Seja cético com mensagens inesperadas. Após uma violação, os criminosos podem contatar as pessoas diretamente. Verifique por canais oficiais antes de clicar em links ou compartilhar informações.
- Limite o que você compartilha. Forneça às organizações apenas os dados que elas realmente precisam, já que informações nunca coletadas não podem ser roubadas.
A conclusão
A extorsão por roubo de dados em ransomware reflete uma mudança pragmática: a criptografia é mais difícil e menos recompensadora, enquanto os dados roubados mantêm seu valor independentemente dos backups. Campanhas como a PAYLOAD mostram atacantes usando as ferramentas administrativas que as organizações já confiam. Sua melhor resposta é prática: ative o MFA, restrinja os privilégios de conta e verifique regularmente se seus dados surgiram em uma violação. Para um contexto mais amplo sobre por que esse modelo está se espalhando, leia nosso artigo sobre grupos de ransomware migrando da criptografia para a extorsão.




