Gangues de ransomware estão deixando o escritório da diretoria de lado

Durante anos, os treinamentos de conscientização em segurança focaram em proteger o CEO, o CFO e outros executivos do alto escalão contra ataques direcionados. Novas pesquisas indicam que os operadores de ransomware mudaram o alvo. De acordo com dados da equipe de pesquisa ThreatLabz, da Zscaler, os criminosos estão cada vez mais mirando gestores de TI e de negócios de nível médio, com idade média das vítimas de 46 anos, em vez de concentrar seus esforços nos principais executivos.

As conclusões vêm da análise de uma única campanha de ransomware que examinou 351 vítimas. Desse grupo, 62% ocupavam cargos de gerência ou superiores, especificamente funções com autoridade sobre pagamentos e decisões financeiras. Esse detalhe é relevante. O ransomware só funciona como modelo de negócio se alguém com poder para aprovar um pagamento sentir pressão suficiente para fazê‑lo. Os criminosos parecem ter concluído que um gestor de nível médio que controla aprovações orçamentárias, contratos com fornecedores ou a infraestrutura de TI muitas vezes é um caminho mais rápido para o resgate do que tentar chegar a um CEO que pode estar várias camadas afastado das decisões de pagamento do dia a dia.

Por que os gerentes de TI são o alvo perfeito

A mudança em direção aos gestores de nível médio reflete uma transformação na forma como os criminosos planejam suas operações. Em vez de disparar e‑mails de phishing genéricos na esperança de que algo funcione, os dados do ThreatLabz indicam que essas campanhas envolvem mapear previamente a estrutura da organização. Os criminosos identificam quem ocupa qual posição no organograma, quem tem autoridade para efetuar pagamentos e quem possui acesso técnico suficiente para causar danos reais se for comprometido. Essa coleta de inteligência permite que eles construam abordagens de engenharia social personalizadas voltadas a um tipo muito específico de funcionário: alguém com senioridade suficiente para ser relevante, mas não tão sênior a ponto de estar cercado por camadas de assistentes e protocolos de segurança.

Essa abordagem está alinhada com uma tendência mais ampla abordada em uma campanha de ransomware que mira gestores em dois terços dos casos, que também constatou que funcionários de gerência, e não executivos, formavam a maior parte das vítimas em um incidente separado. Juntos, esses relatórios apontam para uma estratégia deliberada, e não uma coincidência. Os gerentes de TI e os chefes de departamento costumam ter exatamente a combinação de acesso e autoridade que os operadores de ransomware desejam: credenciais administrativas, conhecimento dos sistemas de backup e a capacidade de autorizar um pagamento sem precisar de aprovação de toda a liderança.

O ângulo da privacidade que a maioria das coberturas ignora

O que torna essa mudança notável do ponto de vista da privacidade é o quanto a definição dos alvos depende de informações publicamente disponíveis. Construir um organograma preciso, identificar cargos e descobrir quem controla pagamentos geralmente exige que os criminosos extraiam dados de redes profissionais, diretórios corporativos, comunicados à imprensa e, às vezes, serviços de corretores de dados. Quanto mais detalhado for o perfil público de um funcionário, mais fácil se torna para um criminoso criar um pretexto convincente.

É também nesse ponto que o ransomware se sobrepõe ao mercado crescente de acesso corporativo roubado. Parte da mesma inteligência organizacional usada para planejar uma mensagem de phishing direcionada pode ter origem em credenciais vazadas ou acessos vendidos em fóruns criminosos, uma dinâmica explorada em uma reportagem sobre um hacker russo que vendeu acesso corporativo roubado enquanto espionava a Ucrânia. Uma vez que o criminoso consegue um ponto de apoio ou um perfil detalhado do funcionário, adaptar uma isca de ransomware a um gestor específico se torna muito mais fácil do que era nos tempos das campanhas de phishing em massa.

O que isso significa para você

Se você trabalha com gestão de TI, operações ou em qualquer função com autoridade sobre pagamentos ou acesso a sistemas, esta pesquisa indica que você pode ser um alvo mais atraente do que imaginava. Algumas medidas práticas podem reduzir sua exposição:

  • Revise o que o seu empregador, o seu perfil no LinkedIn ou a sua biografia profissional revelam sobre suas responsabilidades específicas e nível de acesso.
  • Trate com atenção redobrada mensagens inesperadas que façam referência à sua função, autoridade orçamentária ou sistemas internos, mesmo que pareçam vir de um contato ou fornecedor conhecido.
  • Confirme qualquer solicitação de pagamento ou alteração de sistema por meio de um canal verificado independente antes de agir, independentemente da urgência aparente da mensagem.
  • Pressione por um planejamento de resposta a incidentes e de backups em toda a organização, em vez de assumir que os criminosos sempre vão atrás da diretoria executiva. O manual de ransomware de extorsão múltipla já comum em 2026 mostra que os backups sozinhos já não são uma rede de segurança garantida.

O ponto central

Os operadores de ransomware estão refinando a definição de seus alvos da mesma forma que os profissionais de marketing legítimos: identificando quem realmente tem poder de decisão e chegando diretamente a essa pessoa. As conclusões do ThreatLabz, da Zscaler, deixam claro que gestores de TI e de negócios de nível médio, e não apenas os executivos, estão agora claramente na mira. Organizações menores, sem equipes de segurança dedicadas, enfrentam um risco particular nesse cenário, razão pela qual recursos como o guia de ransomware de 2026 criado para pequenas e médias empresas valem a leitura, independentemente do porte ou da localização da empresa.

A lição aqui não é entrar em pânico, mas reconhecer que o cargo e o nível de acesso agora funcionam como uma espécie de perfil‑alvo. Reduzir sua pegada pública, verificar solicitações incomuns e pressionar por um planejamento de resposta organizacional mais robusto são medidas práticas e factíveis que qualquer gestor pode começar a adotar hoje mesmo.