Gangues de ransomware estão mudando seu modus operandi, e essa mudança importa para toda empresa que armazena dados de clientes, não apenas aquelas atingidas por ataques de criptografia que ganham manchetes. Um novo relatório da Coveware by Veeam, cobrindo o segundo trimestre de 2026, mostra uma preferência clara e crescente entre grupos criminosos pela extorsão baseada puramente em roubo de dados, em vez da tradicional abordagem de bloquear e exigir resgate. As descobertas apontam para uma tendência de extorsão por roubo de dados via ransomware que está remodelando como os atacantes operam e, igualmente importante, como os defensores precisam responder.

O Que o Relatório Coveware do 2º Trimestre de 2026 Revela

De acordo com o relatório, os pagamentos médios de resgate no 2º trimestre de 2026 subiram 176%, chegando a US$ 1,88 milhão, embora o pagamento mediano tenha na verdade diminuído no mesmo período. Essa diferença entre média e mediana é reveladora. Sugere que um número menor de pagamentos muito grandes está puxando a média para cima, provavelmente ligado a alvos de alto valor dispostos a pagar somas elevadas para manter dados roubados longe da vista do público. Enquanto isso, casos mais rotineiros estão sendo resolvidos por valores menores, ou as vítimas estão se recusando a pagar de forma alguma.

A mudança estrutural maior é o afastamento total da criptografia. Em vez de bloquear arquivos e exigir pagamento por uma chave de descriptografia, mais grupos estão simplesmente roubando dados e ameaçando vazá-los. Essa abordagem pula a etapa barulhenta e disruptiva de criptografar sistemas, que pode acionar esforços mais rápidos de detecção e recuperação. A extorsão pura é mais silenciosa, mais difícil de detectar em tempo real e ainda dá aos atacantes uma alavanca poderosa, especialmente contra organizações que lidam com registros sensíveis de clientes ou funcionários.

Como Silent Ransom e Scattered Spider Entram

O relatório nomeia grupos como Silent Ransom e Scattered Spider como exemplos principais dessa mudança, e seu método de entrada é pelo menos tão importante quanto sua estratégia de extorsão. Ambos os grupos têm se apoiado fortemente em engenharia social contra help desks, o que significa que não precisam explorar nenhuma vulnerabilidade de software. Em vez disso, eles ligam ou enviam mensagens ao suporte de TI, se passam por funcionários legítimos e conseguem, na conversa, redefinições de senha ou contornos de autenticação multifator.

Este é um modelo de ameaça fundamentalmente diferente dos e-mails de phishing carregados de malware que muitas organizações treinaram suas equipes para identificar. Ele ataca a confiança humana e os processos internos, em vez de fraquezas técnicas. Uma ligação telefônica convincente para um help desk, combinada com detalhes básicos coletados de redes sociais ou violações anteriores, pode ser suficiente para obter um ponto de apoio. A partir daí, os atacantes se movem lateralmente, localizam dados valiosos, os exfiltram e então fazem sua exigência de extorsão, tudo sem nunca precisar implantar cargas de ransomware que ferramentas antivírus poderiam detectar.

Por Que VPNs e Segurança de Rede Sozinhas Não Bastam

É aqui que os limites da segurança de rede tradicional se tornam evidentes. Uma VPN pode criptografar o tráfego e ocultar a localização de um usuário, e o acesso à rede de confiança zero pode restringir quem acessa quais sistemas, mas nenhum dos dois verifica se a pessoa do outro lado de uma ligação ao help desk é realmente quem afirma ser. Se um atacante consegue passar pela verificação de identidade por meio de engenharia social, ele pode percorrer os mesmos túneis seguros e controles de acesso que foram construídos para manter intrusos do lado de fora.

Isso não é motivo para abandonar VPNs ou arquitetura de confiança zero. Essas ferramentas continuam essenciais para criptografar dados em trânsito e limitar o raio de alcance depois que um intruso já está dentro. Mas as descobertas da Coveware ressaltam que a verificação de identidade, e não apenas a defesa do perímetro de rede, tornou-se o elo fraco que os atacantes estão explorando. As organizações precisam de procedimentos mais robustos de verificação no help desk, protocolos de retorno de chamada e confirmação por canal separado antes de conceder redefinições de senha ou alterações de acesso, especialmente para contas com privilégios elevados.

O Que Isso Significa Para Você

Para pequenas e médias empresas, essa tendência é particularmente relevante. Os atacantes cada vez mais preferem alvos que podem não ter equipes dedicadas de operações de segurança, mas ainda detêm dados valiosos o suficiente para extorquir. O padrão aparece repetidamente em incidentes reais. O ataque de ransomware Play contra a Barrett Mahony Consulting Engineers ilustra como uma empresa de serviços profissionais de médio porte pode se tornar um alvo independentemente de seu tamanho. Da mesma forma, a pesquisa da Cisco Talos sobre o aumento da atividade de ransomware no Japão descobriu que pequenas e médias empresas estão absorvendo grande parte do aumento nos ataques, reforçando que isso não é apenas um problema para grandes empresas com bolsos fundos.

Os consumidores também não estão a salvo. Quando empresas são atingidas por extorsão por roubo de dados, as informações roubadas (nomes, detalhes financeiros, às vezes documentos de identidade governamentais) frequentemente acabam publicadas ou vendidas, independentemente de o resgate ser pago, como visto em casos como o vazamento de dados de passaportes do LT Group pelo ransomware Deadlock. Isso significa que a vigilância pessoal em torno de monitoramento de crédito e higiene de senhas importa mesmo quando você não foi diretamente visado.

Conclusões Práticas

As empresas devem auditar agora os procedimentos de verificação do help desk, já que uma ligação telefônica ou mensagem de chat é um ponto de entrada cada vez mais comum, e não um caso raro e extremo. Redefinições de autenticação multifator e alterações de acesso privilegiado merecem escrutínio extra, incluindo verificação por retorno de chamada através de um canal conhecido e separado. Funcionários de todos os níveis, não apenas a equipe de TI, devem entender que tentativas de engenharia social podem visar os balcões de suporte tão facilmente quanto as caixas de entrada.

Para usuários comuns, os passos práticos permanecem familiares, mas urgentes: use senhas únicas, ative a autenticação multifator onde quer que ela seja oferecida e monitore contas em busca de atividade incomum após qualquer empresa com a qual você interage divulgar uma violação. A tendência de extorsão por roubo de dados via ransomware documentada no relatório Coveware do 2º trimestre de 2026 mostra que os atacantes estão se adaptando mais rápido do que muitas defesas, o que torna a segurança em camadas, abrangendo tanto controles técnicos quanto verificação humana, mais importante do que nunca.