Pular para o conteúdo
    Geral

    Ransomware no Brasil em 2026: grupos ativos, setores atingidos e o que mudou

    29/09/20263 min de leituraPor Rodrigo Nunes

    Em 2026, o ransomware no Brasil é marcado por três movimentos: mais grupos ativos, extorsão baseada em roubo de dados antes da criptografia e ataques que entram pela cadeia de fornecedores. Grupos como LockBit e The Gentlemen aparecem entre os mais ativos contra alvos brasileiros, e setores como saúde, tecnologia e prestadores de serviço concentram boa parte das vítimas. Este panorama reúne dados públicos de relatórios de inteligência de ameaças publicados em 2026.

    O cenário em números

    IndicadorDadoFonte
    Vítimas de ransomware no mundo, 2º tri/20262.139 (+33% sobre o 2º tri/2025)Check Point Research
    Grupos de ransomware ativos93, contra 71 um ano antes (recorde)Check Point Research
    Participação do Brasil nas vítimas globais2% no 2º tri/2026Check Point Research
    Taxa de pagamento de resgateCerca de 23% (era 85% em 2019)Check Point Research
    Incidentes com roubo de dados antes da criptografia96% dos monitoradosElytron Threat Pulse, mai/2026
    Participação do Brasil no ransomware contra a saúde na América Latina51%Elytron Threat Pulse, mai/2026

    Grupos de ransomware ativos contra o Brasil

    • LockBit (inclusive a versão LockBit 5): um dos modelos de ransomware como serviço (RaaS) mais antigos e persistentes, com afiliados que atacam empresas de todos os portes.
    • The Gentlemen: ganhou relevância em 2026 com ataques a saúde, indústria farmacêutica e medicina diagnóstica. Segundo a Elytron, abusa de drivers legítimos assinados para desativar soluções de endpoint antes de criptografar.
    • Outros grupos observados no país: Krybit, Spacebears, APT73 e Coinbase Cartel, segundo a Check Point Research.

    A lista muda rápido. Grupos desaparecem, mudam de nome e reaparecem, e o mesmo afiliado pode trabalhar para mais de uma marca. Por isso, a defesa precisa se basear em técnicas de ataque (TTPs), não apenas em nomes de grupos.

    O que mudou no modelo de ataque

    1. Extorsão pelo dado, não só pela criptografia

    Na grande maioria dos incidentes, os atacantes copiam os dados antes de criptografar. Mesmo com backup, a empresa enfrenta a ameaça de vazamento público, o que também aciona a comunicação à ANPD e aos titulares pela LGPD.

    2. Fragmentação e escala

    Com mais grupos, afiliados e fornecedores especializados no crime, operações pequenas conseguem atacar em escala. A Check Point também aponta o uso de IA para acelerar o desenvolvimento de código e de infraestrutura dos ataques.

    3. Entrada pela cadeia de fornecedores

    Provedores de serviço, empresas de tecnologia, laboratórios e fabricantes de equipamentos conectados mantêm acessos permanentes aos clientes, muitas vezes sem MFA e sem monitoramento. Viram portas de entrada para atingir vários alvos de uma vez.

    Como se proteger diante desse cenário

    1. Detecção comportamental 24x7: o ataque é humano e acontece fora do horário comercial. É preciso um SOC que perceba a movimentação lateral e a desativação de defesas antes da criptografia.
    2. Monitorar o tráfego de saída e proteger dados sensíveis: DLP e alertas de exfiltração reduzem o poder de extorsão.
    3. Conter a movimentação lateral: microssegmentação e controle de acesso privilegiado.
    4. Gerir o risco de terceiros: MFA obrigatório, acesso mínimo e monitoramento dos acessos de fornecedores. Veja a gestão de riscos de terceiros.
    5. Recuperar com segurança: backup imutável e um plano de resposta testado.
    6. Inteligência de ameaças: acompanhar os grupos e as técnicas em uso contra o seu setor, inclusive vazamentos de credenciais. Veja threat intelligence.

    Fontes

    Veja o guia completo sobre ransomware e como o CyberWatch (SOC/MDR 24x7) detecta e ajuda a conter ataques.

    Soluções Tripla relacionadas a este conteúdo

    Tags:

    Continue lendo

    Conte com a gente

    Para evoluir tecnologia, segurança ou compliance com previsibilidade e responsabilidade.

    Falar com expert