Segurança & Risco5 minRedação

Ransomware bate recorde de 2026 em agosto: 1.073 vítimas

Relatório da NCC Group contou 1.073 vítimas de ransomware em agosto, alta de 12% sobre julho e o maior total do ano. A indústria concentrou 31% dos casos e os grupos Qilin e The Gentlemen lideraram.

Técnico aciona botão em painel de máquina CNC no corredor de uma fábrica.

O número de empresas atingidas por ransomware em agosto chegou a 1.073, o maior total mensal de 2026, segundo o relatório de inteligência de ameaças da NCC Group publicado em 23 de setembro. O volume é 12% maior que o de julho, quando 973 organizações entraram nas listas de vítimas e que até então detinha o recorde do ano. A consultoria britânica descreve agosto como o segundo mês consecutivo de máxima anual, o que indica uma curva de alta, e não um pico isolado.

A contagem da NCC se baseia em vítimas publicadas nos sites de vazamento dos grupos criminosos. É uma medida de extorsão pública, não do total de ataques: empresas que pagam antes da exposição não aparecem, e reivindicações falsas ou recicladas às vezes entram. Mesmo com essa limitação, a série mensal é uma das poucas comparáveis ao longo do tempo e é acompanhada por seguradoras e equipes de resposta a incidentes.

A indústria virou o alvo preferencial

O setor industrial concentrou quase um terço dos casos de agosto, 31% do total, segundo a NCC. A explicação operacional é conhecida por qualquer CISO do setor: uma fábrica parada custa caro por hora, o que eleva a disposição para negociar, e ambientes que misturam sistemas de TI com equipamentos de automação antigos têm janelas de correção longas.

Na comparação com julho, a participação industrial pesa mais porque o total cresceu: 31% de 1.073 equivale a mais de 330 vítimas do setor em um único mês, número superior ao de qualquer grupo criminoso isolado no período.

Qilin e The Gentlemen puxam a fila

Entre os ataques atribuíveis a um grupo conhecido, o Qilin respondeu por 164 casos em agosto e o The Gentlemen por 116, de acordo com o relatório. Juntos, os dois somam 280 vítimas, cerca de 26% do total do mês. O Qilin opera no modelo de ransomware como serviço, em que afiliados alugam a infraestrutura de criptografia e extorsão e dividem o resgate com os operadores, e aparece no topo da contagem da NCC em agosto.

A concentração tem uma implicação prática. Quando dois grupos respondem por um quarto das vítimas, as táticas, técnicas e procedimentos que eles usam, documentadas por fornecedores de segurança e agências governamentais, passam a ser a lista de verificação mais eficiente para priorizar controles. É mais barato fechar os vetores de entrada de dois grupos dominantes do que se defender de um catálogo genérico de ameaças.

Onde os ataques caem: EUA, Europa e Ásia

A América do Norte concentrou 44% dos incidentes de agosto, a Europa 26% e a Ásia 13%, segundo a NCC. A distribuição acompanha o tamanho dos mercados e a propensão ao pagamento de resgates, mas tem leituras distintas em cada região.

Nos EUA, empresas de capital aberto precisam comunicar incidentes cibernéticos materiais à SEC em até quatro dias úteis depois de determinar a materialidade, regra em vigor desde dezembro de 2023. Isso transforma cada ataque bem-sucedido num evento de mercado. Um exemplo apareceu no mesmo dia do relatório: a Astrana Health, operadora americana de serviços de saúde, comunicou à SEC em 23 de setembro um incidente cibernético material numa subsidiária.

No Reino Unido e na União Europeia, a pressão vem da regulação setorial. A diretiva NIS2 impõe prazos curtos de notificação a operadores de serviços essenciais, incluindo transporte e manufatura, e o Reino Unido discute regras próprias de notificação e de restrição ao pagamento de resgates no setor público. Na Ásia, os 13% representam uma fatia menor, mas cadeias de suprimento industriais que atravessam Japão, Coreia do Sul e Sudeste Asiático fazem de fornecedores locais uma porta de entrada para clientes americanos e europeus.

O que muda para o planejamento de 2027

O recorde de agosto chega no momento em que empresas fecham orçamentos de segurança para o próximo ano. Dois meses seguidos de alta enfraquecem o argumento de que o volume de ransomware havia se estabilizado depois das operações policiais de 2024 contra grupos como o LockBit.

Para conselhos de administração, a pergunta útil não é se a empresa está exposta, e sim quanto tempo a operação aguenta sem seus sistemas principais. No setor industrial, que responde por quase um terço das vítimas, essa conta envolve a separação entre as redes corporativas e as de chão de fábrica, a existência de cópias de segurança fora do alcance de credenciais administrativas comuns e um plano testado de operação manual. São os três pontos em que a resposta costuma ser pior do que a diretoria imagina.

A análise da semana, por e-mail

Uma edição semanal com o que importa para quem decide. Sem anúncios, sem patrocínio.

Cancelamento em um clique, a qualquer momento.

Segurança & Risco