Grupos de ransomware passaram anos pressionando vítimas a pagar. Agora estão fazendo isso uns com os outros. No início deste mês, o grupo de extorsão ShinyHunters assumiu o site da dark web do grupo de ransomware Cl0p e manteve os próprios dados da Cl0p como refém por um resgate de oito dígitos. A aquisição da Cl0p pelo ShinyHunters é uma história estranha à primeira vista, mas carrega uma lição prática para qualquer pessoa cujos dados estejam nos sistemas de outra pessoa.
O que o ShinyHunters fez com o site de vazamentos da Cl0p
De acordo com as reportagens, o ShinyHunters obteve controle do site da dark web que a Cl0p usa para operar seu negócio de extorsão. Em seguida, publicou um aviso exigindo um pagamento de oito dígitos em troca dos próprios dados da Cl0p. "Espero que vocês possam pagar tanto porque essa é a exigência, negociável", disse o ShinyHunters no aviso, que também foi reportado pelo The Record.
O tom vale a pena ser observado. A mensagem imita a linguagem que grupos de ransomware rotineiramente direcionam às suas vítimas: uma grande exigência, um toque de flexibilidade e uma clara tentativa de exercer pressão. Na prática, um grupo de extorsão aplicou seu próprio manual contra outro.
O artigo fonte, uma visão geral da Mastercard sobre como o ransomware está evoluindo, menciona o incidente como um exemplo das táticas e modelos de negócios em mudança nesse ecossistema criminoso. Os detalhes disponíveis para nós se limitam àquele aviso e à própria exigência, então é melhor evitar especular sobre quais dados foram levados ou como o acesso foi obtido.
Por que grupos de ransomware estão se voltando uns contra os outros
O episódio se encaixa em um tema mais amplo: ransomware não é uma indústria única e organizada. É uma economia frouxa de grupos com ferramentas, alvos e reputações sobrepostos. Esses grupos competem por vítimas, atenção e pagamentos, e não há honra entre eles.
Algumas razões pelas quais rivalidades como essa podem surgir:
- Dados são moeda. Arquivos roubados são o produto. Um grupo que detém os dados de um rival, ou sua infraestrutura, detém alavancagem.
- Reputação importa. Sites de vazamento são um palco público. Assumir um é uma forma de envergonhar um concorrente e sinalizar força.
- Operações dependem de infraestrutura. Grupos de extorsão dependem de servidores, sites e canais de comunicação. Como qualquer organização, eles podem ser invadidos.
Nada disso torna qualquer um dos grupos menos perigoso. Uma rixa entre criminosos não é uma rede de segurança para suas vítimas. Se algo, mostra o quão imprevisível o mercado é. Para uma visão de quais grupos estão atualmente mais ativos, veja nosso resumo de ransomware do Q2 2026, que cobre como o campo reorganizou seu elenco de personagens.
O que isso significa para você
A lição central é simples: uma vez que seus dados estejam na infraestrutura de outra pessoa, você não controla mais totalmente o que acontece com eles. Isso é verdade para os registros de clientes de uma empresa, e é verdade para os arquivos pessoais que você armazena em serviços online. Nem mesmo os criminosos que detêm dados roubados podem garantir sua segurança, como este incidente mostra.
Para organizações que já foram atingidas, isso levanta um ponto desconfortável. Pagar um resgate ou negociar com um grupo de extorsão não garante que os dados roubados permaneçam contidos. Eles podem acabar nas mãos de outras partes, e o grupo que os detém pode ele próprio ser comprometido. Não podemos afirmar a partir da fonte se algum dado específico de vítima foi exposto neste caso, mas o princípio se mantém.
Para indivíduos, é um lembrete de que você raramente pode escolher quão bem uma empresa protege o que ela detém sobre você. O que você pode controlar é quanta informação sensível você entrega, como ela é protegida e quão rapidamente você pode se recuperar se algo der errado.
Como se preparar: backups, criptografia e higiene de acesso
Você não pode impedir gangues rivais de brigarem, mas pode reduzir o quanto qualquer uma delas pode te prejudicar. Foque no básico, e faça bem feito.
Backups
- Mantenha pelo menos um backup offline ou de outra forma isolado da sua rede principal, para que o ransomware não possa alcançá-lo.
- Teste restaurações regularmente. Um backup que você nunca restaurou é uma esperança, não um plano.
Criptografia
- Criptografe arquivos sensíveis antes que sejam armazenados ou compartilhados. Dados criptografados com chaves que você controla são muito menos úteis para qualquer um que os roube.
- Use criptografia de disco completo em laptops e celulares.
Higiene de acesso
- Ative a autenticação multifator para e-mail, armazenamento em nuvem e ferramentas de acesso remoto.
- Use senhas únicas e fortes com um gerenciador de senhas.
- Revise quem tem acesso remoto aos seus sistemas e remova contas que não são mais necessárias.
- Mantenha o software atualizado, já que atacantes comumente exploram vulnerabilidades conhecidas.
Uma VPN pode ajudar a proteger seu tráfego em redes não confiáveis e é uma camada útil para acesso remoto, mas não é uma defesa contra ransomware por si só. Trate-a como uma parte de um conjunto mais amplo de hábitos.
Principais conclusões
A aquisição da Cl0p pelo ShinyHunters é um sinal vívido de que a economia do ransomware é volátil e que dados roubados raramente permanecem sob o controle de alguém. Não conte com brigas entre criminosos para te proteger.
- Assuma que dados mantidos por terceiros podem ser expostos, e compartilhe apenas o necessário.
- Mantenha backups isolados e testados.
- Criptografe dados sensíveis e proteja contas com autenticação multifator.
- Audite suas práticas de acesso remoto em uma agenda regular.
Para ver quais grupos estão atualmente mais ativos, leia nosso resumo de ransomware do Q2 2026, depois reserve uma hora esta semana para revisar sua própria configuração de backup, criptografia e acesso remoto.




