Segurança & Risco5 minRedação

Ransomware rouba 896 TB e mira gerentes, diz Zscaler

Relatório da ThreatLabz mostra alta de 275,8% no volume de dados exfiltrados entre abril de 2025 e março de 2026, com gerentes e executivos somando 62% das vítimas individuais. Logística e utilities lideram o crescimento.

Um disco rígido externo ligado por cabo sobre uma mesa de reunião clara.

Grupos de ransomware exfiltraram 896,2 terabytes de dados de vítimas entre abril de 2025 e março de 2026, alta de 275,8% sobre os doze meses anteriores, segundo o relatório anual da ThreatLabz, divisão de pesquisa da Zscaler, divulgado nesta quarta-feira (30). No mesmo período, o número de vítimas listadas em sites de vazamento caiu apenas 3%, para 7.366. Menos alvos novos, muito mais dados levados de cada um.

"A extorsão bem-sucedida por ransomware está se afastando da criptografia de arquivos, que costuma causar interrupção no negócio, para ataques de roubo de dados menos visíveis, porém mais danosos", disse Deepen Desai, vice-presidente executivo de cibersegurança da Zscaler, no comunicado.

O resgate deixou de ser sobre recuperar sistemas

O pagamento médio subiu 5,3%, para US$ 431.995, de acordo com o relatório. A alta modesta no valor contrasta com o salto no volume roubado, e a combinação diz algo sobre o modelo de negócio do crime. Quando o atacante criptografa servidores, a vítima paga para voltar a operar e o backup reduz o poder de barganha. Quando o atacante leva propriedade intelectual e bases de clientes, não há backup que desfaça a cópia. A Zscaler afirma que os grupos usam IA generativa para acelerar etapas da operação, como triagem do material roubado, mas o comunicado não quantifica esse efeito.

A mudança tem consequência direta para o orçamento de segurança. Uma década de investimento em backup imutável e planos de recuperação de desastre protege contra a parada, não contra a exposição. Ferramentas de prevenção de perda de dados e monitoramento de tráfego de saída, que muitas empresas deixaram em segundo plano, voltam ao centro da conversa.

Gerentes na mira

O dado mais desconfortável para o C-level: profissionais com cargo de gerente ou acima representaram 62% das vítimas individuais identificadas nos ataques, segundo a ThreatLabz. O atacante escolhe quem tem acesso amplo, aprova pagamentos e tem a caixa de entrada que vale mais na negociação. Indústria e tecnologia seguiram como os setores mais atacados, mas os maiores crescimentos vieram de frete e logística, com alta de 725%, e de concessionárias de serviços públicos, com 622%.

O salto em logística e utilities coincide com setores que conectaram redes operacionais à TI corporativa nos últimos anos. No fim de setembro, a sul-africana ATNS, que controla o tráfego aéreo de cerca de 10% do espaço aéreo mundial, informou ter encontrado malware associado a estágios iniciais de ransomware numa rede operacional de serviços meteorológicos, segundo a imprensa local.

Como o número cai em cada mercado

Nos EUA, a regra de divulgação de incidentes da SEC, em vigor desde dezembro de 2023, obriga companhias abertas a publicar um formulário 8-K em até quatro dias úteis após concluir que um incidente é material. Roubo de dados sem parada operacional complica essa avaliação: sem fábrica parada, o conselho tem menos sinais óbvios de materialidade, e a pressão para decidir rapidamente recai sobre o CISO e o jurídico.

Na Europa, o cálculo muda pela GDPR, cujas multas chegam a 4% do faturamento global, e pela NIS2, que exige alerta à autoridade em até 24 horas. Para um operador logístico alemão ou uma distribuidora de energia italiana, o crescimento de 725% e 622% nos seus setores pesa mais do que a média geral.

Na Índia, a Lei de Proteção de Dados Pessoais Digitais de 2023 prevê multas de até 2,5 bilhões de rúpias por falha de segurança. O país concentra centros de serviço que processam dados de clientes americanos e europeus, e um roubo ali pode disparar obrigações em três jurisdições ao mesmo tempo. No Brasil, a LGPD limita a multa a 2% do faturamento local, até R$ 50 milhões por infração, mas o dano reputacional para um banco ou varejista com dezenas de milhões de clientes costuma superar a sanção.

Os limites do retrato

O relatório tem três ressalvas que um conselho deve considerar. Primeiro, é telemetria da própria Zscaler somada a dados de sites de vazamento, e empresas que pagam o resgate em silêncio não aparecem nessas listas. Segundo, o período termina em março de 2026, seis meses antes da publicação. Terceiro, a Zscaler vende justamente as ferramentas de inspeção de tráfego e confiança zero que o diagnóstico recomenda, o que não invalida os números, mas pede que sejam lidos ao lado de outras fontes, como os dados da Chainalysis sobre pagamentos.

Mesmo com essas ressalvas, a direção é difícil de contestar: quanto menos o ataque aparece na operação, mais ele aparece na conta de quem tem dados para perder.

Fontes

  1. globenewswire.comhttps://www.globenewswire.com/news-release/2026/09/30/3371551/0/en/new-zscaler-report-reveals-ai-assisted-attackers-move-to-massive-data-theft-executive-targeting-and-millions-in-extortion-payments.html
  2. ir.zscaler.comhttps://ir.zscaler.com/news-releases/news-release-details/new-zscaler-report-reveals-ai-assisted-attackers-move-massive
  3. securitybrief.co.ukhttps://securitybrief.co.uk/story/ransomware-gangs-steal-896-terabytes-zscaler-says
  4. dig.watchhttps://dig.watch/updates/zscaler-threatlabz-2026-ransomware-report-275

A análise da semana, por e-mail

Uma edição semanal com o que importa para quem decide. Sem anúncios, sem patrocínio.

Cancelamento em um clique, a qualquer momento.

Segurança & Risco →