Um Ecossistema de Ransomware em Queda Livre, Não em Colapso
Um novo relatório da Check Point Research mostra que o ecossistema de ransomware está se fragmentando em vez de encolher, e essa fragmentação está tornando a ameaça mais difícil de prever, não mais fácil de ignorar. A pesquisa rastreou um recorde de 93 grupos ativos de ransomware operando no segundo trimestre de 2026, o maior número já registrado. Esse crescimento reduziu a participação de mercado dos dez maiores grupos para 57,6 por cento, um sinal de que os sindicatos centralizados dominantes não controlam mais tanto da economia criminosa quanto antes.
Entre os grupos analisados, a Check Point destacou a rápida ascensão de um sindicato que se autodenomina 'The Gentlemen', que os pesquisadores afirmam ter usado fortemente ferramentas de IA para acelerar sua infraestrutura de back-end. Em vez de construir ferramentas de ataque e plataformas de negociação do zero ao longo de meses, o grupo parece estar usando desenvolvimento assistido por IA para montar operações funcionais em uma fração do tempo que as equipes de ransomware mais antigas exigiam.
Por Que Mais Grupos Significa Mais Risco, Não Menos
Pode parecer que um ecossistema de ransomware fragmentado, sem um único player dominante, seria um ambiente mais seguro para potenciais vítimas. Os dados da Check Point sugerem o oposto. Quando um punhado de grandes sindicatos controlava a maior parte do mercado, os defensores podiam concentrar recursos em rastrear um conjunto conhecido de táticas, infraestrutura e padrões de negociação. Com 93 grupos distintos agora operando, cada um com suas próprias ferramentas, preferências de alvos e estilo de extorsão, a superfície de ataque coletiva enfrentada por empresas e indivíduos se tornou muito mais diversificada e mais difícil de traçar perfil.
Essa descentralização também reduz a barreira de entrada para novas operações criminosas. Modelos de afiliados, código-fonte vazado e agora desenvolvimento assistido por IA significam que grupos menores ou mais novos podem lançar campanhas de ransomware credíveis sem os anos de investimento técnico que antes eram necessários. Isso é parte do que permitiu que um grupo como The Gentlemen subisse tão rapidamente no ranking.
Demandas de Resgate Crescentes Apesar da Queda na Conformidade
A economia do ransomware está mudando junto com sua estrutura. A Check Point descobriu que os valores médios de pagamento de resgate ultrapassaram US$ 680.000, mesmo com a parcela de vítimas dispostas a pagar caindo para aproximadamente 23 por cento, o menor nível em seis anos. Em outras palavras, menos organizações estão pagando, mas as que pagam estão pagando substancialmente mais.
Esse aperto está empurrando os operadores de ransomware para o que a pesquisa descreve como táticas de "exfiltração primeiro": roubar dados sensíveis antes de implantar a criptografia e depois ameaçar vazar ou vendê-los, independentemente de o resgate ser pago. Essa abordagem dá aos atacantes vantagem mesmo quando a vítima se recusa a pagar ou tem sistemas de backup robustos, já que o dano causado por dados expostos, registros de clientes, credenciais ou propriedade intelectual, pode ser tão caro quanto o tempo de inatividade. Credenciais roubadas dessas campanhas frequentemente ressurgem mais tarde em combolists e mercados da dark web, o tipo de exposição documentada no vazamento de combolist do Microsoft 42, onde registros de login roubados anteriormente acabaram circulando abertamente online.
Infraestrutura Acelerada por IA Muda o Cronograma
O que diferencia The Gentlemen na análise da Check Point não é apenas o crescimento, mas a velocidade. Ferramentas assistidas por IA parecem estar comprimindo o ciclo de desenvolvimento da infraestrutura de back-end de ransomware, os servidores, portais de negociação e sites de vazamento de dados que sustentam uma operação de extorsão. Trabalho que antes exigia semanas ou meses de desenvolvedores qualificados agora pode, segundo relatos, ser prototipado e implantado muito mais rápido, permitindo que grupos mais novos disputem com players estabelecidos quase imediatamente após sua formação.
Isso reflete um padrão mais amplo que os pesquisadores sinalizaram no cibercrime em geral: atores de ameaças adotando ferramentas de produtividade e automação convencionais para escalar operações que antes exigiam equipes maiores. Ganhos de eficiência semelhantes apareceram em outras campanhas, incluindo operações de malware como a detalhada em malware via instalador MSI visando traders de criptomoedas, que dependia de atalhos técnicos simples, mas eficazes, para permanecer sob o radar por meses.
O Que Isso Significa Para Você
Para a maioria das pessoas, as manchetes sobre ransomware podem parecer distantes, algo que acontece com hospitais, governos municipais ou grandes corporações. Mas a mudança para exfiltração primeiro significa que os dados pessoais coletados por qualquer organização com a qual você interage, seu empregador, provedor de saúde, banco ou um serviço online, são cada vez mais um alvo, mesmo que essa organização nunca seja atingida por malware de criptografia de arquivos no sentido tradicional. Um ecossistema de ransomware em crescimento com 93 grupos ativos também significa que as probabilidades de algum fornecedor ou serviço que você usa ser alvo em um determinado ano estão aumentando, não diminuindo.
Para empresas e equipes de TI, a taxa de conformidade de pagamento em queda combinada com demandas de resgate crescentes sinaliza que os atacantes esperam pagamentos menos frequentes, mas maiores. Isso torna backups offline robustos, controles de acesso rigorosos e detecção precoce de exfiltração de dados mais importantes do que nunca, já que a criptografia muitas vezes não é mais a principal alavanca que os atacantes usam para extrair pagamento.
Conclusões Práticas
- Presuma que qualquer serviço que lide com seus dados pessoais possa ser alvo de ransomware de exfiltração primeiro, não apenas ataques de criptografia tradicionais.
- Use senhas fortes e exclusivas e um gerenciador de senhas para que um único conjunto de credenciais vazadas não comprometa várias contas.
- Ative a autenticação multifator onde quer que seja oferecida, especialmente em portais financeiros, de e-mail e de saúde.
- Se você administra ou aconselha uma empresa, priorize backups offline e monitoramento de prevenção de perda de dados em vez de planejamento de negociação de resgate.
- Monitore periodicamente seu e-mail e contas contra bancos de dados de vazamentos conhecidos, já que credenciais roubadas de violações de ransomware frequentemente ressurgem em combolists.
A ascensão de 'The Gentlemen' e a fragmentação mais ampla documentada pela Check Point Research neste trimestre mostram que o ecossistema de ransomware está evoluindo mais rápido do que muitas defesas foram construídas para lidar. Manter-se informado sobre como esses grupos operam e levar a sério as precauções básicas continua sendo a maneira mais prática de se manter à frente de um cenário de ameaças cada vez mais lotado.




