As últimas descobertas do Zscaler ThreatLabz apontam para uma mudança clara na forma como os grupos de ransomware ganham dinheiro. De acordo com o relatório de roubo de dados por ransomware de 2026, que abrange a atividade observada entre abril de 2025 e março de 2026, o volume de dados roubados em incidentes de ransomware aumentou mais de 275% em relação ao ano anterior, atingindo 896,2 terabytes. Criptografar arquivos não é mais toda a história. Roubá-los é onde grande parte da alavancagem reside agora.
Este artigo percorre os números principais, explica por que a mudança é importante e descreve medidas práticas para indivíduos e pequenas equipes. Apenas os números relatados na cobertura da fonte são citados aqui, e alguns detalhes do relatório não estavam disponíveis no resumo que analisamos.
O que os números do Zscaler ThreatLabz mostram
O relatório examina a atividade de ransomware e a economia de extorsão em uma janela de doze meses, de abril de 2025 a março de 2026. Três números se destacam no resumo:
- Dados roubados: mais de 275% de aumento em relação ao ano anterior, atingindo 896,2 terabytes.
- Pagamentos rastreados: transações em blockchain associadas a pagamentos de ransomware atingiram US$ 328 milhões.
- Pagamento médio de resgate: o resumo diz que aumentou, embora o valor exato tenha sido cortado no texto disponível para nós.
O destaque é o volume de dados. Um salto dessa magnitude sugere que os atacantes estão dedicando mais esforço para extrair informações das redes das vítimas, não apenas bloqueá-las no local. O número de US$ 328 milhões reflete pagamentos que puderam ser rastreados em blockchains, portanto deve ser lido como o que os pesquisadores conseguiram observar, não necessariamente o total completo de dinheiro trocando de mãos.
Por que dados roubados, e não criptografia, são agora a principal alavancagem
O ransomware tradicional funcionava com uma premissa simples: bloquear os arquivos, exigir pagamento pela chave. Os defensores responderam com melhores backups. Se você consegue restaurar seus sistemas, a ameaça de criptografia perde muito de sua força.
O roubo de dados muda esse cálculo. Mesmo com backups perfeitos, uma vítima não pode "restaurar" informações que já foram copiadas por criminosos. A ameaça passa a ser a publicação ou venda de registros de clientes, arquivos de funcionários, documentos financeiros ou e-mails internos. Os backups não fazem nada para reverter essa exposição.
É por isso que o crescimento relatado nos dados roubados importa mais do que uma simples contagem de ataques. Isso sinaliza que a extorsão por meio do roubo de dados está se tornando a tática de pressão central, e que o planejamento de recuperação precisa cobrir a confidencialidade, não apenas a disponibilidade.
Os alvos dessas campanhas também merecem ser compreendidos. Nossa cobertura sobre quem os grupos de ransomware realmente estão visando mostra como os atacantes estão escolhendo as pessoas dentro das organizações que abordam, o que se liga diretamente a como o acesso roubado e os dados são obtidos em primeiro lugar.
Como a IA está acelerando as operações de ransomware
O enquadramento do relatório vincula ataques assistidos por IA ao aumento do roubo de dados. O resumo que analisamos não detalha as técnicas específicas, então seria um erro adivinhar detalhes. O que pode ser dito em termos gerais é que a automação ajuda os atacantes a fazer mais com menos esforço: vasculhar grandes volumes de arquivos roubados, encontrar material valioso mais rapidamente e escalar operações que antes exigiam mais trabalho manual.
A conclusão prática é sobre velocidade. Se os atacantes conseguem encontrar e mover dados sensíveis mais rapidamente, a janela entre o acesso inicial e o dano sério encolhe. Detecção e resposta que antes pareciam rápidas o suficiente podem não ser mais.
O que isso significa para você
Para a maioria dos leitores, a tendência relatada significa três coisas.
Backups são necessários, mas não suficientes. Eles protegem você contra perder o acesso aos seus arquivos. Eles não protegem você contra seus arquivos sendo vazados.
Uma VPN não resolve isso. Uma VPN criptografa seu tráfego entre seu dispositivo e o servidor VPN, o que é útil em redes não confiáveis. As equipes de ransomware geralmente entram por outras rotas, como contas comprometidas, credenciais roubadas ou phishing. Uma VPN sozinha não impedirá nenhuma dessas, então trate-a como uma camada, não como uma defesa contra extorsão.
Menos dados armazenados significa menos para roubar. Dados que você não mantém mais não podem ser levados. Isso se aplica a indivíduos com arquivos de e-mail antigos e a pequenas empresas que mantêm anos de registros de clientes.
Medidas práticas para indivíduos e pequenas equipes
- Proteja suas contas. Use um gerenciador de senhas, senhas únicas e autenticação multifator, de preferência com um aplicativo autenticador ou chave de hardware em vez de SMS.
- Mantenha backups offline ou imutáveis. Teste a restauração a partir deles para saber que funcionam.
- Aplique patches prontamente. Atualize sistemas operacionais, navegadores, roteadores e quaisquer ferramentas de acesso remoto.
- Reduza o que você armazena. Exclua arquivos antigos, caixas de correio arquivadas e exportações que você não precisa mais, e criptografe dados sensíveis que você deve manter.
- Limite o acesso. Dê às pessoas apenas as permissões de que precisam, e remova contas de ex-funcionários ou prestadores de serviços.
- Seja cético com mensagens urgentes. O phishing continua sendo um caminho comum de entrada, então verifique solicitações inesperadas por um canal separado.
- Tenha um plano. Decida com antecedência quem chamar e o que fazer se suspeitar de uma violação, incluindo como notificar as pessoas afetadas.
Conclusões
O relatório de roubo de dados por ransomware de 2026 da Zscaler ThreatLabz descreve um ambiente onde informações roubadas, e não arquivos bloqueados, impulsionam a pressão sobre as vítimas. Com 896,2 TB levados e US$ 328 milhões em pagamentos rastreáveis, o incentivo financeiro para os atacantes é claro.
Você não pode controlar o que os criminosos fazem, mas pode reduzir sua exposição. Comece revisando quais dados você possui, verificando se seus backups realmente restauram e reforçando a segurança das contas. Para entender como os atacantes escolhem suas vítimas, leia nosso artigo sobre grupos de ransomware visando gerentes de nível médio, depois reserve uma hora esta semana para auditar suas próprias contas e backups.




