Gangues de Ransomware Estão Reescrevendo Seu Manual de Ataque
O ransomware tradicionalmente funcionava de uma maneira simples, ainda que brutal: os atacantes invadiam uma rede, criptografavam todos os arquivos que encontravam e exigiam pagamento pela chave de descriptografia. Um novo relatório da Coveware, da Veeam, sugere que esse modelo está silenciosamente desaparecendo. De acordo com os dados, as gangues de ransomware estão cada vez mais pulando a criptografia por completo e partindo direto para a extorsão por roubo de dados, roubando arquivos sensíveis e ameaçando vazá-los em vez de se dar ao trabalho de bloquear os sistemas.
Os números financeiros do relatório são impressionantes. Os pagamentos médios de resgate no 2º trimestre de 2026 saltaram 176%, chegando a US$ 1,88 milhão, mesmo com o pagamento mediano tendo na verdade caído. Essa diferença entre a média e a mediana importa. Ela sugere que um número menor de casos de extorsão muito grandes e de alto valor está puxando a média fortemente para cima, enquanto uma base mais ampla de ataques menores se contenta com pagamentos mais baixos. Em outras palavras, os atacantes parecem estar se tornando mais seletivos e mais cirúrgicos sobre quais vítimas eles pressionam com mais força.
Por Que a Extorsão por Roubo de Dados Sem Criptografia Funciona
Pular a criptografia pode parecer que os atacantes estão fazendo menos trabalho, mas na verdade é uma mudança estratégica, e não um atalho. Criptografar uma rede inteira é barulhento, tecnicamente exigente e cada vez mais fácil para os defensores detectarem e conterem, especialmente à medida que as organizações ficaram melhores em backups e recuperação. Se uma empresa consegue restaurar seus sistemas a partir de um backup, uma exigência de resgate baseada em criptografia perde muito de sua alavancagem.
O roubo de dados resolve esse problema para os atacantes. Uma vez que arquivos sensíveis, registros de clientes, documentos financeiros ou comunicações internas tenham sido copiados e exfiltrados, nenhum backup no mundo pode desfazer essa exposição. A ameaça muda de "pague-nos para recuperar seus sistemas" para "pague-nos ou publicaremos seus dados". Esse é um problema mais difícil para as vítimas contornarem, porque o dano é tanto reputacional e regulatório quanto operacional.
Isso espelha uma tendência mais ampla já documentada em outros lugares da comunidade de pesquisa em segurança. Um relatório recente da Kaspersky sobre o estado do ransomware em 2026 constatou que os atacantes estão cada vez mais mirando pequenas e médias empresas, frequentemente usando-as como trampolim para redes de parceiros maiores. As descobertas da Coveware adicionam outra camada a esse quadro: mesmo quando as gangues visam diretamente alvos maiores, o próprio método de extorsão está evoluindo da disrupção para a pura alavancagem de informação.
As Consequências Para a Privacidade de Empresas e Consumidores
Para os consumidores comuns, essa mudança importa mais do que pode parecer à primeira vista. Quando o ransomware era principalmente sobre criptografia, o principal risco para as pessoas comuns era indireto: um hospital, escola ou governo local poderia ficar offline por dias ou semanas enquanto os sistemas eram restaurados. A extorsão por roubo de dados muda completamente esse cálculo. Os arquivos roubados nesses ataques rotineiramente incluem informações pessoais de funcionários, clientes, pacientes ou estudantes, nomes, endereços, detalhes financeiros, registros médicos e credenciais de login.
Mesmo que uma organização alvo se recuse a pagar, ou negocie o resgate para baixo, os dados roubados ainda podem acabar publicados em sites de vazamento ou vendidos para outros grupos criminosos. Isso significa que as pessoas cujas informações estavam naquele banco de dados enfrentam risco de roubo de identidade e fraude, independentemente de seu empregador ou prestador de serviços ter acabado pagando ou não. Os números crescentes de pagamento médio no relatório da Coveware também sugerem que algumas organizações estão dispostas a pagar somas altas especificamente para prevenir esse tipo de exposição, o que nos diz o quão seriamente as empresas agora ponderam as consequências reputacionais e legais de dados de clientes vazados.
O Que Isso Significa Para Você
Se você é um consumidor individual, essa tendência é um lembrete de que um incidente de ransomware em uma empresa não é apenas um problema de TI, é uma ameaça direta aos seus dados pessoais, mesmo quando seu saldo bancário ou acesso à conta nunca foi tocado. Se você é um proprietário de empresa ou tomador de decisões de TI, isso significa que defesas focadas em criptografia, como backups, embora ainda essenciais, não são mais suficientes por si só. A extorsão por roubo de dados exige atenção igual ao monitoramento de rede, controles de acesso e limitação de quantos dados sensíveis ficam expostos e acessíveis desde o início.
Conclusões Práticas
Os consumidores devem tratar qualquer notificação de violação com seriedade, mesmo as descritas como "de baixo impacto", e considerar monitoramento de crédito ou alertas de fraude se um serviço que usam divulgar um incidente de roubo de dados. As empresas devem auditar quais dados sensíveis realmente precisam armazenar, já que dados que não existem não podem ser roubados. As organizações também devem testar à exaustão os planos de resposta a incidentes especificamente para cenários de extorsão por roubo de dados, não apenas simulações de criptografia e recuperação. À medida que as gangues de ransomware continuam refinando a extorsão por roubo de dados como sua arma principal, a responsabilidade de reduzir a exposição recai tanto sobre as empresas que detêm dados sensíveis quanto sobre os indivíduos, que devem ficar atentos a como esses dados são usados depois que saem de seu controle.




