O panorama do ransomware mudou de cara em 2026. O LockBit, que dominou as manchetes durante anos, perdeu terreno depois da Operação Cronos e do desmantelamento parcial da sua infraestrutura. No lugar dele, surgiu um trio novo a disputar o topo dos “leak sites”: Qilin, The Gentlemen e DragonForce. Juntos, respondem por uma fatia enorme dos ataques reportados em 2026, segundo os relatórios mensais da NCC Group. Este artigo compara os três grupos lado a lado, com números de vítimas, vetores de acesso, setores visados e o que cada um significa para quem gere segurança numa empresa portuguesa ou europeia.
Os dados aqui recolhidos vêm de fontes de threat intelligence com metodologias públicas: a NCC Group (Monthly Threat Pulse), a Coveware (agora integrada na Veeam), a Chainalysis, a Check Point Research, a Sophos e a Black Kite. Nenhum número foi inventado ou extrapolado: onde a informação por grupo não estava disponível publicamente, isso é dito explicitamente.
O Que Mudou no Ecossistema de Ransomware em 2026
O volume global de ataques de ransomware não parou de crescer em 2026. Segundo a NCC Group, os ataques subiram 3% entre o primeiro e o segundo trimestre, de 2.165 para 2.229 incidentes reportados. Julho foi o mês mais ativo do ano até agora, com 894 casos registados, um salto de 22% face a junho. A Check Point Research confirma a tendência: contou 2.122 vítimas publicadas em sites de fuga de dados no primeiro trimestre e 2.139 no segundo, um aumento de 33% em termos homólogos.
A Black Kite, numa análise que cobre o período entre abril de 2025 e março de 2026, contabilizou 7.551 vítimas publicamente divulgadas, um crescimento de 24,9% face ao período anterior. A mesma empresa notou algo preocupante: 43,5% das vítimas continuavam a carregar uma vulnerabilidade com CVSS 9.0 ou superior mesmo depois do ataque, sinal de que os problemas de base que permitiram a invasão inicial raramente são corrigidos a tempo.
É neste contexto de crescimento acelerado que Qilin, The Gentlemen e DragonForce se tornaram os três nomes mais citados nos relatórios trimestrais de 2026 da NCC Group. Cada um chegou lá por um caminho diferente e ataca com um perfil de vítima distinto.
A tabela seguinte junta os números mensais publicados pela NCC Group ao longo do ano, para mostrar como o volume de ataques oscilou mês a mês, muitas vezes em contraciclo com o que se esperaria de um “ano recorde” contado apenas em números totais.
| Mês (2026) | Ataques globais | Variação mensal | Grupo mais ativo | Fonte |
|---|---|---|---|---|
| Fevereiro | 635 | -8% | Qilin (15%) | NCC Group |
| Abril | 748 | -7% | Qilin (14%), The Gentlemen 2º (10%) | NCC Group |
| Maio | 749 | Praticamente estável | Qilin (15%), The Gentlemen 2º | NCC Group |
| Junho | Parte dos 2.229 do Q2 | N/A (dado trimestral) | Qilin (12%, 79 vítimas) | NCC Group |
| Julho | 894 | +22% | Não decomposto por grupo | NCC Group |
O salto de julho é o dado mais preocupante da tabela: depois de dois meses de relativa estabilidade em torno das 748 a 749 vítimas, o volume disparou quase um quarto num único mês, atingindo o valor mais alto do ano até à data da publicação deste artigo.
Qilin: o Grupo Mais Ativo do Ano
O Qilin lidera a tabela de atividade há cinco trimestres consecutivos, segundo a NCC Group, um recorde de continuidade que nenhum outro grupo de ransomware-as-a-service conseguiu igualar em 2025 e 2026. No segundo trimestre de 2026, o grupo foi responsável por 14% de todos os ataques globais, um total de 301 vítimas. Em junho, isoladamente, contabilizou 79 incidentes, ou seja, 12% de tudo o que aconteceu nesse mês.
O padrão mantém-se estável mês após mês: em fevereiro representou 15% dos ataques, em abril 14%, em maio voltou a subir para 15%. Essa consistência é o que distingue o Qilin de grupos mais erráticos, que aparecem no topo um mês e desaparecem no seguinte. O grupo opera como plataforma de ransomware-as-a-service, alugando o seu código a afiliados que executam os ataques e dividem o resgate com os operadores centrais.
Quanto ao perfil de vítima, o Qilin está fortemente associado ao setor industrial e a organizações norte-americanas. A NCC Group notou que, em fevereiro de 2026, 52% dos ataques globais tiveram como alvo a América do Norte, período em que o Qilin era precisamente o grupo mais ativo. Isso não significa que a Europa esteja de fora: fabricantes e prestadores de serviços com operações em vários continentes continuam expostos, sobretudo quando mantêm acessos remotos (RDP, VPN) mal configurados ou por corrigir.
The Gentlemen: a Subida Rápida ao Segundo Lugar
O The Gentlemen é o exemplo mais claro de como a hierarquia do ransomware pode mudar num único trimestre. O grupo consolidou-se como o segundo mais ativo do mundo em abril, manteve essa posição em maio e voltou a repeti-la no segundo trimestre completo, com 238 vítimas registadas pela NCC Group entre abril e junho de 2026. Em abril isolado, foi responsável por 10% de todos os ataques globais.
Ao contrário do Qilin, que já é um nome conhecido há vários anos, o The Gentlemen surgiu como ameaça relevante apenas em 2026. A velocidade com que passou a figurar entre os dois grupos mais ativos do planeta, ultrapassando operações com muito mais história, sugere uma estrutura de afiliados bem organizada e um pipeline de vítimas robusto desde o primeiro trimestre de atividade documentada.
Os relatórios públicos da NCC Group não decompõem, mês a mês, os setores ou vetores de acesso específicos deste grupo, mas o seu volume de vítimas, comparável ao de operações muito mais estabelecidas, torna-o uma prioridade de monitorização para qualquer equipa de segurança que acompanhe threat intelligence em 2026.
DragonForce: o Cartel em Expansão
O DragonForce fechou o segundo trimestre de 2026 no terceiro lugar da tabela de atividade, com 145 vítimas contabilizadas pela NCC Group, atrás de Qilin e The Gentlemen. O grupo distingue-se dos outros dois por operar num modelo mais próximo de um “cartel” de ransomware: em vez de manter uma marca única e fechada, disponibiliza infraestrutura, código e sites de fuga de dados a múltiplas equipas afiliadas, algumas das quais chegam a rebatizar os seus próprios ataques sob a marca DragonForce.
Esse modelo de “cartel aberto” facilita a entrada de novos afiliados vindos de operações desmanteladas ou enfraquecidas por ações policiais, o que ajuda a explicar por que razão o DragonForce ganhou tração precisamente no período em que o LockBit perdia força. Com 145 vítimas apenas no segundo trimestre, o grupo já compete diretamente com nomes muito mais antigos do panorama de ransomware.
Tabela Comparativa: Qilin vs The Gentlemen vs DragonForce
A tabela seguinte resume os principais indicadores públicos dos três grupos, com base nos relatórios mensais e trimestrais da NCC Group publicados entre fevereiro e agosto de 2026.
| Indicador | Qilin | The Gentlemen | DragonForce |
|---|---|---|---|
| Posição no ranking (Q2 2026) | 1º | 2º | 3º |
| Vítimas no Q2 2026 | 301 | 238 | 145 |
| Quota de ataques Q2 2026 | 14% | Não divulgado por trimestre | Não divulgado por trimestre |
| Quota em junho de 2026 | 12% (79 vítimas) | Não divulgado | Não divulgado |
| Quota em maio de 2026 | 15% | 2º mais ativo | Não divulgado |
| Quota em abril de 2026 | 14% | 10% (2º mais ativo) | Não divulgado |
| Quota em fevereiro de 2026 | 15% (1º mais ativo) | Não figurava no top 3 | Não figurava no top 3 |
| Trimestres consecutivos no topo | 5 | 2 (abril-maio) | 1 |
| Modelo operacional | Ransomware-as-a-Service | Ransomware-as-a-Service | “Cartel” com múltiplos afiliados sob a mesma marca |
| Perfil de vítima dominante | Industrial, América do Norte | Não decomposto publicamente | Não decomposto publicamente |
| Fonte | NCC Group Threat Pulse | NCC Group Threat Pulse | NCC Group Threat Pulse |
Vale sublinhar uma limitação importante: a NCC Group publica dados agregados e por grupo apenas quando estes ultrapassam um determinado limiar de visibilidade num período. Isto significa que algumas células da tabela ficam marcadas como “não divulgado” em vez de conterem um número inventado, exatamente como manda a boa prática de reportagem sobre segurança.
Outros Grupos a Vigiar em 2026
Qilin, The Gentlemen e DragonForce dominam as manchetes, mas não estão sozinhos. O LockBit continua operacional, ainda que muito diminuído: depois da Operação Cronos, que em fevereiro de 2024 apreendeu infraestrutura do grupo e identificou publicamente um alegado líder, os pagamentos ao LockBit caíram cerca de 79% na segunda metade de 2024, segundo dados citados pela Chainalysis. Em setembro de 2025, o grupo anunciou um rebranding para “LockBit5”, com uma variante multiplataforma capaz de atacar Windows, Linux e VMware ESXi ao mesmo tempo. Apesar da pressão policial, uma análise de março de 2026 documentou 11 novas vítimas do LockBit numa única semana, prova de que o grupo, embora enfraquecido, está longe de extinto.
O Akira mantém-se ativo, sobretudo contra pequenas e médias empresas, explorando dispositivos VPN expostos. O Cl0p, historicamente associado a campanhas de exploração em massa de software de transferência de ficheiros, continua a aparecer em picos de atividade sempre que surge uma nova vulnerabilidade crítica nesse tipo de produto. RansomHub, Play, INC Ransom, Medusa e SafePay completam a lista de operações que, sem liderarem o ranking mensal, mantêm um volume de vítimas suficiente para preocupar equipas de resposta a incidentes em toda a Europa.
Nenhum destes grupos opera isolado. A maioria segue o mesmo modelo de negócio: um núcleo de operadores desenvolve e mantém o ransomware, a infraestrutura de pagamento e o site de fuga de dados, enquanto afiliados independentes executam os ataques em troca de uma fatia do resgate. Este modelo explica por que razão desmantelar um único grupo raramente resolve o problema: os afiliados simplesmente migram para outra marca, como parece ter acontecido com o DragonForce no período em que o LockBit ficou sob maior pressão policial.
Vetores de Acesso Inicial: Como Cada Grupo Entra nas Redes
Os relatórios públicos de 2026 não quebram, grupo a grupo, a percentagem exata de cada vetor de acesso inicial, mas os padrões documentados em casos de resposta a incidentes ao longo de 2025 e 2026 mantêm-se consistentes. O LockBit continua a depender fortemente da exploração de aplicações expostas à internet e de appliances VPN, muitas vezes visando produtos da Citrix, da Fortinet e servidores VMware ESXi. O Akira segue um caminho parecido, com forte preferência por vulnerabilidades em VPNs da Cisco e da Fortinet, complementadas por roubo de credenciais.
O Cl0p destaca-se por um padrão diferente: em vez de invadir uma empresa de cada vez, explora falhas em massa em software de transferência de ficheiros usado por centenas de organizações simultaneamente, um modelo que já usou contra produtos como o GoAnywhere e o MOVEit em campanhas anteriores. Grupos ligados ao coletivo Scattered Spider preferem engenharia social contra help desks e fadiga de autenticação multifator (MFA push fatigue), uma tática que dispensa qualquer exploração técnica e aposta inteiramente em enganar humanos.
Para o Qilin, o The Gentlemen e o DragonForce especificamente, os dados públicos de 2026 não quantificam o vetor de acesso predominante por grupo. O que se sabe, através de estudos de caso de resposta a incidentes, é que o Qilin tende a explorar acessos RDP e VPN expostos, além de phishing dirigido a credenciais corporativas, um padrão coerente com o seu forte foco em organizações industriais que muitas vezes mantêm acessos remotos legados mal segmentados.
Esta falta de dados públicos por grupo não é acidental: divulgar o vetor de acesso exato de um grupo específico, em tempo quase real, pode ajudar tanto defensores como o próprio grupo a ajustar-se, pelo que muitas empresas de threat intelligence preferem publicar essa informação apenas em relatórios pagos para clientes, mantendo os números agregados (vítimas, quotas, setores) nos relatórios gratuitos que alimentam a cobertura pública deste tipo de ameaça.
Setores Mais Visados por Grupo e Região em 2026
A nível global, o setor industrial continua a ser o mais atingido por ransomware em 2026. A NCC Group registou que, em fevereiro, 31% de todos os ataques tiveram como alvo empresas industriais, a percentagem mais alta entre todos os setores monitorizados. Em abril, o valor desceu ligeiramente para 28%, mas manteve a indústria no topo da lista pelo segundo mês consecutivo com dados públicos.
Esta concentração no setor industrial coincide, não por acaso, com os períodos em que o Qilin liderava a tabela de atividade. Fábricas e cadeias de produção são alvos atrativos porque combinam sistemas antigos, muitas vezes impossíveis de atualizar sem parar a produção, com uma tolerância baixíssima a paragens, o que aumenta a probabilidade de a vítima optar por pagar rapidamente para retomar operações.
Já os grupos ligados a extorsão pura, sem encriptação, tendem a preferir setores com dados especialmente sensíveis: saúde, serviços financeiros e tecnologia. Nestes casos, a ameaça não é parar a produção, mas sim publicar registos médicos, dados financeiros ou código-fonte proprietário, o que muda completamente o cálculo de risco de quem decide se paga ou não.
Para uma empresa portuguesa ou europeia, esta distinção importa na hora de decidir onde investir primeiro. Um fabricante com linhas de produção dependentes de sistemas SCADA ou ICS tem um perfil de risco muito diferente de uma clínica privada ou de uma fintech: o primeiro teme sobretudo a paragem física da operação, os segundos temem a exposição de dados de clientes e as consequências regulatórias que vêm a seguir, sobretudo à luz do RGPD e da diretiva NIS2, que já obriga milhares de empresas portuguesas a reportar incidentes graves num prazo apertado.
Quanto Custa um Resgate em 2026
Os valores de resgate dispararam ao longo de 2026, mas de forma desigual. A Coveware, agora sob a alçada da Veeam, reportou que o pagamento médio de resgate no primeiro trimestre de 2026 subiu 15% para cerca de 680 mil dólares, enquanto o pagamento mediano caiu 7% para 300 mil dólares, um sinal de que menos vítimas pagam, mas quem paga, paga muito mais. No segundo trimestre, o salto foi ainda mais brusco: o pagamento médio disparou 176% em relação ao trimestre anterior, atingindo 1,88 milhões de dólares, enquanto o mediano recuou 50%, para 150 mil dólares. Esta divergência entre média e mediana é, por si só, um dos sinais mais claros de como o mercado de extorsão está a polarizar-se: um pequeno número de vítimas de grande porte paga somas cada vez mais altas, enquanto a maioria das negociações fecha por valores bem mais modestos.
| Período | Pagamento médio | Pagamento mediano | Variação | Fonte |
|---|---|---|---|---|
| Q1 2026 | $680.000 | $300.000 | Médio +15%, mediano -7% | Coveware by Veeam |
| Q2 2026 | $1.880.612 | $150.000 | Médio +176%, mediano -50% | Coveware |
| 2025 (total on-chain) | $820 milhões pagos no total | $59.556 (mediano por pagamento) | -8% face a 2024 | Chainalysis |
| 2024 (revisto) | $892 milhões pagos no total | Não aplicável | Estimativa revista em alta | Chainalysis |
| Sophos (inquérito 2026) | Não aplicável | $698.000 (exigência mediana) | -65% em dois anos | Sophos State of Ransomware 2026 |
A leitura destes números exige cuidado. Segundo a Sophos, cujo State of Ransomware 2026 é uma das referências mais citadas do setor, “a Sophos reportou uma exigência mediana de resgate de 698 mil dólares no seu inquérito State of Ransomware 2026, uma queda de 65% em dois anos”. Isto pode parecer contraditório com a subida do pagamento médio da Coveware, mas as duas métricas medem coisas diferentes: uma é a exigência inicial feita pelo atacante, a outra é o valor efetivamente pago depois de negociação. À medida que mais vítimas resistem ou negoceiam agressivamente, a exigência inicial pode descer, mesmo que o valor final pago por quem cede continue a subir.
Porque Cada Vez Menos Vítimas Pagam
A taxa de vítimas que decide pagar está em queda constante há seis anos. Segundo dados da Coveware citados num relatório de 2026 da Check Point, a percentagem caiu de 85% no início de 2019 para apenas 23% em 2026. Para ataques de extorsão pura, sem encriptação, a taxa de pagamento fica ligeiramente acima, em 29%, mas continua muito longe dos números da década passada.
A Chainalysis reforça esta tendência a partir dos dados on-chain: em 2025, apenas 28% das vítimas identificadas acabaram por pagar um resgate, uma mínima histórica, mesmo com o número de ataques reivindicados a subir cerca de 50% em termos homólogos a nível global. Isto significa que os grupos de ransomware estão a atacar mais, mas a converter menos ataques em pagamento, o que ajuda a explicar por que motivo os valores por transação têm de subir: os operadores precisam de compensar o volume perdido com resgates individuais maiores nos casos em que conseguem mesmo receber.
Vários fatores explicam esta queda: backups imutáveis mais comuns, seguros cibernéticos com cláusulas mais rígidas sobre pagamento, orientações de reguladores e forças de segurança contra o pagamento de resgates, e uma maturidade crescente das equipas de resposta a incidentes, que hoje conseguem restaurar operações sem negociar em muitos mais casos do que há cinco anos.
Padrões de Ataque Reais Confirmados em 2026
Em vez de especular sobre vítimas não confirmadas, esta secção resume cinco padrões de ataque documentados por fontes públicas de threat intelligence em 2026, todos com números verificáveis.
- Concentração industrial do Qilin: em fevereiro de 2026, com o setor industrial a representar 31% de todos os ataques globais e o Qilin como grupo mais ativo (15% de quota), a correlação entre este grupo e fabricantes tornou-se um padrão consistente ao longo do ano, segundo a NCC Group.
- Persistência do LockBit apesar da repressão policial: mesmo depois da Operação Cronos e de uma queda de cerca de 79% nos pagamentos ao grupo na segunda metade de 2024, uma análise documentou 11 novas vítimas do LockBit numa única semana de março de 2026, prova de que a marca “LockBit5” continua operacional.
- Explosão dos pagamentos no Q2 2026: a subida de 176% no pagamento médio de resgate entre o primeiro e o segundo trimestre de 2026, documentada pela Coveware, reflete um número menor de vítimas a pagar, mas valores individuais muito mais elevados nesses casos.
- Normalização da extorsão sem encriptação: a Coveware descreveu, num relatório de julho de 2026, que ataques de extorsão adversa, sem encriptar ficheiros, apenas ameaçando publicar dados roubados, são mais comuns do que normalmente se assume, um padrão que reduz a necessidade de os atacantes desenvolverem malware de encriptação sofisticado.
- Concentração geográfica em fevereiro de 2026: 52% de todos os ataques de ransomware documentados nesse mês tiveram como alvo organizações na América do Norte, segundo a NCC Group, com o Qilin como principal responsável por essa concentração.
Operação Cronos e a Pressão das Autoridades Sobre o LockBit
A Operação Cronos, uma ação internacional coordenada por várias agências policiais, apreendeu infraestrutura do LockBit e identificou publicamente um suspeito de liderar o grupo em fevereiro de 2024. O impacto financeiro foi imediato e mensurável: segundo dados citados pela Chainalysis, os pagamentos ao LockBit caíram cerca de 79% na segunda metade de 2024 em comparação com o período anterior à operação.
Mas a história não terminou aí. Em setembro de 2025, o grupo anunciou o rebranding para “LockBit5”, introduzindo uma variante capaz de atacar Windows, Linux e VMware ESXi na mesma campanha, um upgrade técnico que amplia significativamente a superfície de ataque potencial. Isto ilustra um padrão recorrente na luta contra o ransomware: as operações policiais conseguem reduzir drasticamente a receita de um grupo, mas raramente o eliminam por completo quando a infraestrutura de código e os afiliados sobrevivem à apreensão inicial.
A queda geral de 8% nos pagamentos totais de ransomware em 2025, para cerca de 820 milhões de dólares segundo a Chainalysis, mesmo com um aumento de aproximadamente 50% no número de ataques reivindicados, sugere que a pressão das autoridades está a ter algum efeito acumulado a nível do ecossistema, mesmo que grupos individuais como o Qilin continuem a prosperar.
Fontes de Threat Intelligence: Vantagens e Desvantagens
Quem precisa de acompanhar a evolução destes grupos tem à disposição várias fontes públicas, cada uma com pontos fortes e limitações próprias.
NCC Group Threat Pulse
Vantagens: publicação mensal gratuita, com quota de mercado por grupo e por setor, o que facilita comparações ao longo do tempo. Desvantagens: não quebra sistematicamente os vetores de acesso inicial por grupo, e alguns grupos só aparecem nos relatórios quando ultrapassam um limiar mínimo de visibilidade.
Coveware (Veeam) e Chainalysis
Vantagens: dados financeiros muito mais detalhados, com valores médios e medianos de pagamento por trimestre, algo que a NCC Group não publica. Desvantagens: a Coveware baseia-se sobretudo na sua própria carteira de casos de negociação, o que pode não representar o mercado inteiro, enquanto a Chainalysis depende de pagamentos rastreáveis em blockchain, deixando de fora resgates pagos por canais não rastreados.
Na prática, a combinação das três fontes, mais inquéritos como o da Sophos e relatórios como os da Check Point Research e da Black Kite, dá uma imagem bem mais completa do que qualquer uma isoladamente. Nenhuma fonte única cobre volume de ataques, valores pagos e vetores de acesso ao mesmo tempo com o mesmo nível de detalhe.
Guia de Migração: Como Preparar a Sua Organização Contra Estes Grupos
Passar de uma postura reativa para uma postura resiliente contra ransomware não acontece de um dia para o outro, mas pode ser organizado em passos concretos e mensuráveis. O ponto de partida mais realista não é tentar bloquear 100% dos ataques, algo que nenhuma organização consegue garantir, mas sim reduzir o tempo entre a deteção e a contenção, e garantir que, mesmo que um destes grupos consiga entrar, não consegue paralisar a operação nem forçar um pagamento.
- Mapear a superfície de exposição externa: identificar todos os appliances VPN, servidores RDP e aplicações web expostas à internet, os alvos preferidos de Akira, LockBit e da maioria dos afiliados de ransomware-as-a-service.
- Priorizar patches em dispositivos de borda: dado que 43,5% das vítimas analisadas pela Black Kite ainda tinham uma vulnerabilidade CVSS 9.0+ depois do ataque, a correção de falhas críticas em VPNs e firewalls deve ter prioridade máxima sobre outros patches.
- Implementar MFA resistente a phishing: chaves físicas ou passkeys em vez de códigos por SMS, para travar tanto o roubo de credenciais como ataques de fadiga de MFA usados por grupos ligados a engenharia social.
- Garantir backups imutáveis e testados: não basta ter backups, é preciso testar restauros regularmente. Backups que podem ser encriptados ou apagados pelo próprio atacante não servem de nada.
- Segmentar redes OT e sistemas industriais legados: essencial para qualquer fabricante, dado que o setor industrial foi o mais visado em 2026, precisamente o alvo preferido do Qilin.
- Contratar ou reforçar um retainer de resposta a incidentes: ter um contrato ativo com uma equipa de IR reduz drasticamente o tempo entre deteção e contenção quando, não se “se”, um ataque acontece.
- Monitorizar sites de fuga de dados: acompanhar publicações em leak sites de grupos como Qilin, The Gentlemen e DragonForce permite detetar rapidamente se a organização, ou um fornecedor crítico, foi comprometida antes de haver notificação formal.
- Rever a apólice de seguro cibernético: confirmar se cobre tanto encriptação como extorsão sem encriptação, dado que este segundo tipo de ataque está, segundo a Coveware, a tornar-se mais comum do que se costuma assumir.
Casos de Uso: Qual Framework de Defesa Priorizar Consoante o Setor
Nem todas as organizações enfrentam o mesmo nível de risco perante estes três grupos. Eis como priorizar a defesa consoante o perfil da empresa.
- Fabricantes e indústria com sistemas OT: prioridade máxima em segmentação de rede e patching de acessos remotos, dado que este é o setor mais visado globalmente e o alvo preferido do Qilin.
- PME sem equipa de segurança dedicada: optar por serviços de deteção e resposta geridos (MDR), já que a maioria não tem capacidade interna para monitorizar leak sites ou negociar com atacantes.
- Empresas com infraestrutura VMware ESXi ou Linux crítica: atenção redobrada ao LockBit5, cuja variante multiplataforma visa precisamente estes ambientes que muitas organizações ainda tratam como “menos prioritários” para patching.
- Saúde e serviços financeiros: investir em prevenção de perda de dados (DLP) e encriptação em repouso, já que estes setores são alvos preferenciais de extorsão pura, uma tática que dispensa encriptar ficheiros e ameaça apenas publicar dados sensíveis.
- Organizações com operações na América do Norte: reforçar monitorização específica, dado que 52% dos ataques documentados em fevereiro de 2026 visaram esta região, período de forte atividade do Qilin.
- Empresas que já sofreram um incidente: priorizar um retainer de resposta a incidentes e simulações de restauro de backup regulares, para reduzir o tempo de recuperação numa eventual reincidência.
O Que Dizem os Dados da Indústria
Além dos números de vítimas e valores de resgate, vale a pena citar diretamente algumas das conclusões mais relevantes publicadas por fontes de threat intelligence em 2026.
“A Black Kite reportou 7.551 vítimas de ransomware divulgadas publicamente entre abril de 2025 e março de 2026, um aumento de 24,9% face ao período de referência anterior.”
Black Kite, 2026 Ransomware Report
“A Black Kite verificou que 43,5% das vítimas ainda mantinham uma vulnerabilidade com CVSS 9.0 ou superior na reavaliação do seu estado atual.”
Black Kite, 2026 Ransomware Report
“A Check Point Research registou 2.139 vítimas de ransomware no segundo trimestre de 2026, praticamente estável face ao primeiro trimestre e 33% acima do ano anterior.”
Check Point Research, The State of Ransomware Q2 2026
“A Sophos reportou uma exigência mediana de resgate de 698 mil dólares no seu inquérito State of Ransomware 2026, uma queda de 65% em dois anos.”
Sophos, State of Ransomware 2026
Veredito: Qual Grupo Representa o Maior Risco em 2026
Com base nos números disponíveis, o Qilin é, sem margem para dúvida, o grupo de ransomware que representa o maior risco agregado em 2026. Cinco trimestres consecutivos no topo do ranking da NCC Group, uma quota que se manteve entre 12% e 15% mês após mês, e uma concentração clara em fabricantes norte-americanos fazem dele a ameaça mais previsível e, ao mesmo tempo, mais persistente do momento.
O The Gentlemen, no entanto, é o que deve preocupar mais quem gere risco a médio prazo. Um grupo que salta para o segundo lugar global praticamente do nada e lá se mantém durante dois trimestres seguidos indica uma estrutura de afiliados sólida e recursos suficientes para crescer rápido, um padrão que, historicamente, precede períodos de expansão ainda maior. O DragonForce, com o seu modelo de “cartel aberto”, é o mais imprevisível dos três: ao facilitar a entrada de afiliados vindos de operações desmanteladas, pode absorver rapidamente qualquer vazio deixado por uma futura ação policial contra o LockBit ou outro grupo estabelecido.
Para as equipas de segurança, a conclusão prática é dupla. Primeiro, a defesa contra estes três grupos partilha os mesmos fundamentos básicos: patching de acessos remotos, MFA resistente a phishing e backups imutáveis testados cobrem a maioria dos vetores usados por todos eles. Segundo, a queda continuada na taxa de pagamento, de 85% em 2019 para 23% em 2026, mostra que a resiliência operacional, a capacidade de recuperar sem negociar, continua a ser o investimento com melhor retorno contra qualquer um destes adversários, independentemente de quem lidere o ranking no próximo trimestre.
Há ainda um terceiro fator que raramente entra nesta conta: o tempo. Enquanto a taxa de pagamento cai e os valores negociados sobem, o custo indireto de uma paragem operacional, sobretudo em setores industriais onde cada hora parada tem impacto direto na produção, continua a pesar mais do que o próprio resgate na maioria dos incidentes graves. É por isso que a comparação entre Qilin, The Gentlemen e DragonForce interessa menos pelo “qual grupo é pior” e mais pelo que os três têm em comum: exploram, sistematicamente, as mesmas lacunas de patching, autenticação e segmentação que já eram conhecidas antes de 2026.
Os relatórios trimestrais da NCC Group, da Coveware e da Chainalysis vão continuar a atualizar este ranking a cada três meses. O que não deve mudar, independentemente de quem estiver no topo na próxima atualização, é a prioridade dada a estes fundamentos de higiene de segurança, que continuam a ser o fator que mais separa uma organização que absorve um ataque de outra que fica dias ou semanas parada.
Perguntas Frequentes
Qual é atualmente o grupo de ransomware mais ativo do mundo?
O Qilin é o grupo mais ativo há cinco trimestres consecutivos, segundo a NCC Group, respondendo por 14% de todos os ataques globais no segundo trimestre de 2026, um total de 301 vítimas.
Quanto custa em média um resgate de ransomware em 2026?
Varia muito por trimestre. A Coveware registou uma média de 680 mil dólares no primeiro trimestre de 2026 e 1,88 milhões de dólares no segundo, um salto de 176%, enquanto o valor mediano na verdade caiu para 150 mil dólares no mesmo período.
Que percentagem de vítimas paga o resgate?
Apenas 23% em 2026, segundo dados da Coveware citados pela Check Point, uma queda acentuada face aos 85% registados em 2019. Para ataques de extorsão sem encriptação, a taxa sobe ligeiramente para 29%.
O LockBit ainda está ativo depois da Operação Cronos?
Sim. Apesar de os pagamentos ao grupo terem caído cerca de 79% na segunda metade de 2024, o LockBit rebatizou-se como “LockBit5” em setembro de 2025 e continuou a somar vítimas, incluindo 11 novas apenas numa semana de março de 2026.
Quais os setores mais visados por grupos de ransomware em 2026?
O setor industrial lidera, com 31% dos ataques em fevereiro de 2026 e 28% em abril, segundo a NCC Group. Saúde, serviços financeiros e tecnologia são os alvos preferenciais de ataques de extorsão sem encriptação.
Como entram os grupos de ransomware nas redes das empresas?
Os vetores mais comuns continuam a ser a exploração de VPNs e aplicações expostas à internet, roubo de credenciais e, em grupos como os ligados ao Scattered Spider, engenharia social contra help desks para contornar a autenticação multifator.
O que é extorsão sem encriptação e está a aumentar?
É quando o atacante rouba dados mas não os encripta, ameaçando apenas publicá-los se não houver pagamento. A Coveware descreveu este tipo de ataque, em julho de 2026, como mais comum do que normalmente se assume no setor.
Como posso proteger a minha empresa contra estes grupos?
As bases mais eficazes são: corrigir rapidamente vulnerabilidades críticas em VPNs e firewalls, implementar MFA resistente a phishing, manter backups imutáveis e testados regularmente, segmentar redes industriais e ter um plano de resposta a incidentes já preparado antes de um ataque acontecer.




