Em 2026, o ransomware no Brasil é marcado por três movimentos: mais grupos ativos, extorsão baseada em roubo de dados antes da criptografia e ataques que entram pela cadeia de fornecedores. Grupos como LockBit e The Gentlemen aparecem entre os mais ativos contra alvos brasileiros, e setores como saúde, tecnologia e prestadores de serviço concentram boa parte das vítimas. Este panorama reúne dados públicos de relatórios de inteligência de ameaças publicados em 2026.
O cenário em números
| Indicador | Dado | Fonte |
|---|---|---|
| Vítimas de ransomware no mundo, 2º tri/2026 | 2.139 (+33% sobre o 2º tri/2025) | Check Point Research |
| Grupos de ransomware ativos | 93, contra 71 um ano antes (recorde) | Check Point Research |
| Participação do Brasil nas vítimas globais | 2% no 2º tri/2026 | Check Point Research |
| Taxa de pagamento de resgate | Cerca de 23% (era 85% em 2019) | Check Point Research |
| Incidentes com roubo de dados antes da criptografia | 96% dos monitorados | Elytron Threat Pulse, mai/2026 |
| Participação do Brasil no ransomware contra a saúde na América Latina | 51% | Elytron Threat Pulse, mai/2026 |
Grupos de ransomware ativos contra o Brasil
- LockBit (inclusive a versão LockBit 5): um dos modelos de ransomware como serviço (RaaS) mais antigos e persistentes, com afiliados que atacam empresas de todos os portes.
- The Gentlemen: ganhou relevância em 2026 com ataques a saúde, indústria farmacêutica e medicina diagnóstica. Segundo a Elytron, abusa de drivers legítimos assinados para desativar soluções de endpoint antes de criptografar.
- Outros grupos observados no país: Krybit, Spacebears, APT73 e Coinbase Cartel, segundo a Check Point Research.
A lista muda rápido. Grupos desaparecem, mudam de nome e reaparecem, e o mesmo afiliado pode trabalhar para mais de uma marca. Por isso, a defesa precisa se basear em técnicas de ataque (TTPs), não apenas em nomes de grupos.
O que mudou no modelo de ataque
1. Extorsão pelo dado, não só pela criptografia
Na grande maioria dos incidentes, os atacantes copiam os dados antes de criptografar. Mesmo com backup, a empresa enfrenta a ameaça de vazamento público, o que também aciona a comunicação à ANPD e aos titulares pela LGPD.
2. Fragmentação e escala
Com mais grupos, afiliados e fornecedores especializados no crime, operações pequenas conseguem atacar em escala. A Check Point também aponta o uso de IA para acelerar o desenvolvimento de código e de infraestrutura dos ataques.
3. Entrada pela cadeia de fornecedores
Provedores de serviço, empresas de tecnologia, laboratórios e fabricantes de equipamentos conectados mantêm acessos permanentes aos clientes, muitas vezes sem MFA e sem monitoramento. Viram portas de entrada para atingir vários alvos de uma vez.
Como se proteger diante desse cenário
- Detecção comportamental 24x7: o ataque é humano e acontece fora do horário comercial. É preciso um SOC que perceba a movimentação lateral e a desativação de defesas antes da criptografia.
- Monitorar o tráfego de saída e proteger dados sensíveis: DLP e alertas de exfiltração reduzem o poder de extorsão.
- Conter a movimentação lateral: microssegmentação e controle de acesso privilegiado.
- Gerir o risco de terceiros: MFA obrigatório, acesso mínimo e monitoramento dos acessos de fornecedores. Veja a gestão de riscos de terceiros.
- Recuperar com segurança: backup imutável e um plano de resposta testado.
- Inteligência de ameaças: acompanhar os grupos e as técnicas em uso contra o seu setor, inclusive vazamentos de credenciais. Veja threat intelligence.
Fontes
- Check Point Research, relatório de ransomware do 2º trimestre de 2026, via Abranet (19/08/2026).
- Elytron Threat Pulse, edição de maio de 2026, via Saúde Digital News (07/07/2026).
Veja o guia completo sobre ransomware e como o CyberWatch (SOC/MDR 24x7) detecta e ajuda a conter ataques.

