79% dos ataques de ransomware se originam de identidades comprometidas, constata relatório da Sophos

79% dos ataques de ransomware se originam de identidades comprometidas, constata relatório da Sophos

Vulnerabilidades deixam de ser a maior causa de ransomware, à medida que cibercriminosos priorizam o phishing e e-mails maliciosos

Sophos, líder global em cibersegurança, divulga seu sétimo relatório anual State of Ransomware, pesquisa independente de fornecedores com líderes de TI e cibersegurança em 17 países, identificando o impacto do ransomware nas empresas e o quão preparadas as organizações estão para se defender. O relatório deste ano revela que a identidade é o vetor de acesso inicial (VAI) dominante, com quatro em cada cinco (79%) ataques de ransomware começando com identidades comprometidas.

A predominância dos ataques de identidade no ransomware indica uma mudança no método, à medida que os invasores reconhecem cada vez mais a identidade como um componente chave na entrega de ransomware. Além disso, pela primeira vez em quatro anos, as vulnerabilidades exploradas não são mais a causa raiz, com e-mails maliciosos (26%) e phishing (24%) assumindo a liderança.

No entanto, as vulnerabilidades exploradas continuam sendo um alvo de alto valor: 59% dos pedidos de resgate que começam com uma vulnerabilidade explorada no firewall são de US$1 milhão ou mais, em comparação com 48% de todos os ataques.

“À medida que observamos os criminosos de ransomware experimentarem o uso de inteligência artificial, essa tecnologia tem o potencial de acelerar sua capacidade de roubar ativos valiosos, mantê-los como reféns e realizar esses ataques em uma escala muito superior à que conseguiam anteriormente”, afirma Ross McKerchar, Chief Information Security Officer (CISO) da Sophos. “Essa velocidade exige um monitoramento contínuo e criterioso dos principais vetores de invasão, que, segundo nossos dados, continuam sendo contas válidas roubadas ou comprometidas. Além disso, a evolução dos modelos abertos de IA, sem mecanismos robustos de proteção, tende a ampliar a vantagem dos invasores na identificação e exploração de vulnerabilidades de software. Os defensores não podem depender apenas da aplicação de correções para acompanhar esse ritmo; por isso, reduzir a superfície de exposição externa e manter uma proteção robusta nos endpoints é fundamental.”

O relatório também constatou que, das organizações atingidas por ransomware, 56% tiveram seus dados criptografados, um aumento que reverteu uma tendência de queda de dois anos.
 

Os resultados adicionais do estudo destacam que:

  • Dois terços das vítimas de ransomware (67%) confirmaram que o incidente também representou o ataque de identidade mais significativo que sofreram, consolidando o comprometimento de identidades como um dos principais mecanismos de disseminação.
  • Mais da metade dos ataques (56%) conseguiu criptografar dados, incluindo 16% dos casos em que os dados foram tanto criptografados quanto roubados. Essa taxa de sucesso aumentou em relação aos 50% registrados em 2025, mas permanece abaixo do pico de 75% observado em 2023.
  • Quando os dados são criptografados, os criminosos têm cerca de 50% de chance de receber o pagamento do resgate. Entre as organizações que tiveram seus dados criptografados, 48% efetuaram o pagamento, elevando a média dos últimos quatro anos para 50%.
  • Apenas 34% das pequenas organizações (com 100 a 250 funcionários) conseguiram interromper os ataques antes da etapa de criptografia ou extorsão. O índice é significativamente inferior ao das empresas com 3.001 a 5.000 funcionários, que conseguiram impedir os ataques em 46% dos casos.
  • A autenticação multifator (MFA) foi implementada, em alguma medida, em 97% dos incidentes em que credenciais comprometidas foram a causa principal do ataque de ransomware. O dado reforça que a MFA, por si só, não é suficiente para impedir esse tipo de ataque e que lacunas em sua cobertura aumentam a exposição das organizações.
  • O Reino Unido registrou a maior demanda mediana de resgate entre todos os países analisados: US$ 2,5 milhões.

Embora as organizações enfrentem desafios crescentes para prevenir ataques à medida que os cibercriminosos evoluem suas técnicas, houve avanços significativos na capacidade de recuperação após incidentes. O aumento dos investimentos em infraestrutura de backup provavelmente contribuiu para esse cenário: mais da metade das organizações (55%) consegue se recuperar de um ataque de ransomware em até uma semana, e 16% retomam suas operações em menos de um dia.

As empresas também seguem demonstrando eficácia nas negociações com operadores de ransomware. Entre aquelas que optaram por pagar o resgate, 51% conseguiram negociar um valor inferior ao inicialmente exigido pelos criminosos. Além disso, a demanda mediana de resgate caiu 65% nos últimos dois anos, enquanto a proporção de organizações que pagaram para recuperar seus dados recuou para 48% — a segunda menor taxa já registrada, atrás apenas de 2023 (46%).

Apesar de estratégias mais eficazes terem reduzido a capacidade dos criminosos de obter ganhos financeiros por meio de resgates, o custo médio de recuperação após um ataque aumentou e agora chega a US$ 1,7 milhão por incidente.

“As organizações fortaleceram sua resiliência contra ransomware ao longo do último ano, e esses investimentos têm gerado resultados positivos”, afirma Ross McKerchar, Chief Information Security Officer (CISO) da Sophos. “No entanto, o ransomware continua custando milhões às empresas. À medida que a inteligência artificial se torna mais sofisticada, os invasores poderão identificar configurações inadequadas de identidade e pontos fracos nos ambientes corporativos de forma muito mais rápida e barata. As organizações não podem mais contar com a complexidade ou com a falta de visibilidade para esconder vulnerabilidades. Ao mesmo tempo, essa mesma tecnologia oferece aos defensores a oportunidade de localizar e corrigir essas falhas com mais agilidade, desde que prevenção, detecção e resposta atuem de forma integrada dentro de uma estratégia unificada de cibersegurança.”

Para fortalecer defesas integradas e orientadas por inteligência artificial, a Sophos recomenda que as organizações adotem as seguintes práticas:

  • Tratar a identidade como uma camada fundamental de segurança: priorizar soluções de Identity Threat Detection and Response (ITDR), implementar autenticação multifator resistente a phishing em todos os pontos de acesso e realizar auditorias frequentes de identidades humanas e não humanas.
  • Investir em infraestrutura de backup e recuperação: testar backups regularmente, armazená-los offline ou em formatos imutáveis e integrá-los a um plano documentado de resposta a incidentes, capaz de ser executado mesmo em situações de alta pressão.
  • Manter programas contínuos de gerenciamento de exposição: adotar uma política rigorosa de aplicação de correções (patches), priorizar ativos expostos à internet e aproveitar ferramentas com IA para acelerar a identificação e a correção de vulnerabilidades.
  • Reduzir a superfície de exposição por meio do firewall e utilizar sua telemetria para detectar ataques precocemente: garantir que o firewall receba atualizações rápidas — preferencialmente automatizadas —, minimizar serviços expostos à internet, como acessos administrativos e portais de usuários, e integrar o firewall a soluções de XDR e MDR para utilizar sua telemetria na detecção de ataques de ransomware antes da execução da carga maliciosa (payload).

Sobre a pesquisa

O levantamento foi conduzido pela Vanson Bourne, a pedido da Sophos, no primeiro trimestre de 2026. Foram entrevistados 2.158 tomadores de decisão das áreas de TI e cibersegurança de organizações que sofreram ataques de ransomware nos 12 meses anteriores. A pesquisa abrangeu empresas de 17 países — Estados Unidos, Brasil, Chile, Colômbia, México, Reino Unido, França, Alemanha, Itália, Espanha, Suíça, Austrália, Índia, Japão, Singapura, África do Sul e Emirados Árabes Unidos — com porte entre 100 e 5.000 funcionários, distribuídas em 15 diferentes setores da economia.

Imagem: https://pt.vecteezy.com/foto/3323933-tela-de-codigo-fonte-e-fundo-tecnologia-abstrata

Share This Post

Post Comment