O ransomware deixou de depender da criptografia para pressionar: o que muda quando o atacante leva terabytes e a operação segue no ar.
A exfiltração dos dez grupos com maior volume reportado subiu 275,8%, chegando a 896,2 TB, enquanto a contagem de vítimas listadas ficou praticamente estável. O guia gratuito da LC SEC explica o que isso muda na defesa de bancos, fintechs e empresas de médio e grande porte.
Imagine a cena: nenhum servidor parado, nenhum arquivo criptografado, nenhum alerta de indisponibilidade. Ainda assim, uma mensagem chega à diretoria com amostras de contratos, documentos de crédito e dados de clientes da própria instituição. A pergunta que todo mundo faz na sala não é 'quando volta?', e sim 'o que saiu, por qual caminho e em que volume?'. Sem telemetria de saída de dados, a única resposta disponível é a palavra do criminoso.
Esse deslocamento está nos números públicos de 2026. Segundo o ThreatLabz 2026 Ransomware Report, da Zscaler, o volume exfiltrado pelos dez grupos com maior vazamento reportado cresceu 275,8% e alcançou 896,2 TB, enquanto as vítimas listadas em sites de vazamento ficaram em 7.366, queda de apenas 3% no ano. Mais dado roubado com praticamente o mesmo número de alvos descreve uma alavanca de negociação diferente.
Para organizar esse cenário e traduzi-lo em decisões de controle, a LC SEC disponibiliza o guia gratuito 'Extorsão por dados: o ransomware mudou de alavanca'.
O material reúne os dados públicos do período, aponta os erros mais comuns de leitura desses números e detalha controles aplicáveis ao contexto brasileiro.
O guia mostra como a extorsão migrou da indisponibilidade para a exposição de dados e o que isso exige de telemetria. Backup imutável e plano de retomada seguem como higiene básica, mas não respondem à pergunta sobre o que saiu da organização. A recomendação é instrumentar caminhos de saída — proxy, DNS, e-mail, nuvem e compartilhamento — e alertar por desvio da linha de base, não por valor absoluto.
De acordo com a Zscaler, 62% das vítimas tinham cargo de gerente ou superior e cerca de 75% atuavam em finanças, vendas, operações, RH e marketing. O guia propõe redesenhar o programa de usuário de alto risco por função de negócio, com MFA resistente a phishing, canal único e verificável para pedidos de suporte e dupla validação por canal independente em alterações de dados bancários.
Listagens em leak sites são reivindicações publicadas por grupos criminosos, não incidentes confirmados. O guia orienta a separar, nos relatórios internos, reivindicação pública, incidente confirmado por terceiros e incidente na própria organização, registrando fonte, data de coleta e metodologia de cada número usado em material executivo.
O conteúdo foi preparado para CISOs, diretoria, risco operacional e continuidade de negócio em instituições financeiras, fintechs e instituições de pagamento, além de empresas de médio e grande porte no Brasil que lidam com bases reguladas.
Também é útil para quem precisa levar o tema à mesa executiva: há um capítulo dedicado a métricas de prevenção, detecção e recuperação que a própria organização controla, com a recomendação de um relatório que cabe em uma página.
O guia inclui ainda um checklist por frente — identidade e acesso, dados e exfiltração, superfície exposta, recuperação e resposta, terceiros e cadeia, pessoas e comunicação — que pode ser usado como ponto de partida para uma revisão interna.
Baixe gratuitamente: Extorsão por dados: o ransomware mudou de alavanca
Material sem custo com a leitura dos números de 2026, os controles antiexfiltração e o checklist prático para instituições financeiras e empresas de médio e grande porte.
Conheça: Resposta a incidentes, Gestão de vulnerabilidades, Pentest.