{"id":103,"date":"2026-06-15T05:00:14","date_gmt":"2026-06-15T05:00:14","guid":{"rendered":"https:\/\/shattered.io\/pt\/2026\/06\/15\/ransomware-sem-encriptacao-2026\/"},"modified":"2026-06-15T05:02:03","modified_gmt":"2026-06-15T05:02:03","slug":"ransomware-sem-encriptacao-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/pt\/2026\/06\/15\/ransomware-sem-encriptacao-2026\/","title":{"rendered":"Ransomware Sem Encripta\u00e7\u00e3o: 44% das Falhas [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">O <strong>ransomware<\/strong> deixou de ser, na maioria dos casos, um problema de ficheiros cifrados. Em 2026, os grupos mais ativos j\u00e1 nem se d\u00e3o ao trabalho de encriptar: roubam os dados e amea\u00e7am public\u00e1-los. A mudan\u00e7a \u00e9 t\u00e3o clara que o <em>Data Breach Investigations Report<\/em> (DBIR) de 2025 da Verizon encontrou ransomware em 44% de todas as falhas analisadas, contra 32% no ano anterior. A encripta\u00e7\u00e3o, durante uma d\u00e9cada o cart\u00e3o de visita destes ataques, est\u00e1 a tornar-se opcional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta an\u00e1lise re\u00fane os n\u00fameros verificados de 2025 e 2026, as t\u00e1ticas que substitu\u00edram a cifragem, o impacto no mercado segurador e cinco previs\u00f5es para os pr\u00f3ximos meses. Os dados v\u00eam de relat\u00f3rios p\u00fablicos da Verizon, Sophos, Palo Alto Networks Unit 42, Kaspersky, Allianz e BlackFog, com cita\u00e7\u00f5es de cinco especialistas identificados pelo nome.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"o-que-mudou-o-ransomware-sem-encriptacao-domina-2026\">O que mudou: o ransomware sem encripta\u00e7\u00e3o domina 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Durante anos, o gui\u00e3o foi sempre o mesmo: o atacante entra na rede, cifra os ficheiros e exige um resgate pela chave de decifragem. A defesa era igualmente conhecida, ter c\u00f3pias de seguran\u00e7a recentes e isoladas. Quem tinha <em>backups<\/em> testados restaurava os sistemas e recusava pagar. Os criminosos perceberam o problema e mudaram o modelo de neg\u00f3cio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em 2026, v\u00e1rios grupos abandonaram por completo a encripta\u00e7\u00e3o e constroem a sua alavanca apenas em torno da exposi\u00e7\u00e3o de dados. A l\u00f3gica \u00e9 simples: uma c\u00f3pia de seguran\u00e7a n\u00e3o anula um roubo. Se a informa\u00e7\u00e3o j\u00e1 saiu da rede, restaurar os servidores n\u00e3o impede a sua publica\u00e7\u00e3o na <em>dark web<\/em>, a venda a terceiros ou a den\u00fancia ao regulador. A taxa de pagamento de resgates caiu para 28% em 2025, e a extors\u00e3o pura de dados \u00e9 a resposta dos atacantes a essa queda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A SentinelOne previu que mais grupos de <strong>ransomware<\/strong> ir\u00e3o ignorar totalmente a encripta\u00e7\u00e3o, extorquindo as v\u00edtimas apenas com a amea\u00e7a de divulgar os dados roubados. A Allianz confirma a dire\u00e7\u00e3o: no seu Risk Barometer 2026, 40% do valor dos grandes sinistros cibern\u00e9ticos j\u00e1 inclu\u00eda roubo de dados, contra 25% em 2024. O ransomware tornou-se, na pr\u00e1tica, um neg\u00f3cio de extors\u00e3o de informa\u00e7\u00e3o.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"os-numeros-de-2026-95-ataques-num-mes-44-das-falhas\">Os n\u00fameros de 2026: 95 ataques num m\u00eas, 44% das falhas<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A escala continua elevada. Segundo a monitoriza\u00e7\u00e3o mensal da BlackFog, maio de 2026 registou 95 ataques de ransomware divulgados publicamente, afetando organiza\u00e7\u00f5es em 17 pa\u00edses. S\u00f3 os Estados Unidos somaram 54 desses ataques, e o setor da sa\u00fade foi alvo 28 vezes, mantendo-se como o mais visado. Estiveram ativos 37 grupos distintos num \u00fanico m\u00eas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Abril tinha sido ainda mais intenso: 105 ataques divulgados, um recorde para o m\u00eas de abril desde que a BlackFog iniciou a contagem em 2020. As organiza\u00e7\u00f5es afetadas distribu\u00edram-se por 22 pa\u00edses, com os Estados Unidos a representarem 60% de todos os incidentes. A sa\u00fade voltou a liderar os setores visados com 25 ataques, seguida dos servi\u00e7os e do governo, ambos com 16.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estes n\u00fameros s\u00f3 contam a parte vis\u00edvel. A pr\u00f3pria BlackFog estima que cerca de 85% dos ataques nunca chegam a ser reportados, e registou um aumento hom\u00f3logo de 36% no terceiro trimestre de 2025. Outros indicadores apontam no mesmo sentido: a Cyble contabilizou 5.010 ataques nos Estados Unidos nos primeiros dez meses de 2025, contra 3.335 no mesmo per\u00edodo de 2024, uma subida de 50%. A Total Assure estimou um crescimento de 34% nos primeiros tr\u00eas trimestres de 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8220;As conclus\u00f5es do DBIR sublinham a import\u00e2ncia de uma estrat\u00e9gia de defesa em v\u00e1rias camadas&#8221;, afirmou Chris Novak, vice-presidente de Solu\u00e7\u00f5es Globais de Ciberseguran\u00e7a da Verizon Business. O relat\u00f3rio mostrou que o ransomware ultrapassou as credenciais roubadas como a a\u00e7\u00e3o mais comum nas falhas analisadas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"panorama-do-ransomware-em-2025-2026-tabela\">Panorama do ransomware em 2025-2026 (tabela)<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Indicador<\/th><th>Abril 2026<\/th><th>Maio 2026<\/th><\/tr><\/thead><tbody>\n<tr><td>Ataques divulgados<\/td><td>105 (recorde para abril)<\/td><td>95<\/td><\/tr>\n<tr><td>Pa\u00edses afetados<\/td><td>22<\/td><td>17<\/td><\/tr>\n<tr><td>Peso dos Estados Unidos<\/td><td>60% dos incidentes<\/td><td>54 ataques<\/td><\/tr>\n<tr><td>Setor mais visado<\/td><td>Sa\u00fade (25)<\/td><td>Sa\u00fade (28)<\/td><\/tr>\n<tr><td>Grupos ativos<\/td><td>32<\/td><td>37<\/td><\/tr>\n<tr><td>Grupo l\u00edder<\/td><td>ShinyHunters (15)<\/td><td>Qilin (11)<\/td><\/tr>\n<\/tbody><\/table><figcaption>Fonte: monitoriza\u00e7\u00e3o mensal da BlackFog, 2026.<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"porque-os-grupos-abandonam-a-encriptacao\">Porque os grupos abandonam a encripta\u00e7\u00e3o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A decis\u00e3o de n\u00e3o cifrar os ficheiros n\u00e3o \u00e9 pregui\u00e7a, \u00e9 c\u00e1lculo. Cifrar uma rede inteira \u00e9 barulhento. Gera picos de atividade no disco, alarmes nos sistemas de dete\u00e7\u00e3o e, sobretudo, d\u00e1 tempo \u00e0s equipas de resposta para intervir enquanto a opera\u00e7\u00e3o decorre. A exfiltra\u00e7\u00e3o silenciosa de dados, pelo contr\u00e1rio, pode passar despercebida durante semanas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e1 tamb\u00e9m uma vantagem jur\u00eddica perversa para o atacante. Quando os dados de cidad\u00e3os europeus s\u00e3o expostos, entra em jogo o regime de prote\u00e7\u00e3o de dados e, no caso das infraestruturas cr\u00edticas, a diretiva NIS2. A amea\u00e7a de tornar p\u00fablica uma falha, com as coimas e a perda de reputa\u00e7\u00e3o que isso implica, \u00e9 por vezes mais persuasiva do que a paralisa\u00e7\u00e3o dos sistemas. O criminoso deixa de vender uma chave e passa a vender sil\u00eancio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O c\u00e1lculo financeiro fecha o racioc\u00ednio. Com a taxa de pagamento em queda, os grupos precisavam de uma alavanca que funcionasse mesmo contra v\u00edtimas bem preparadas. As c\u00f3pias de seguran\u00e7a protegem contra a encripta\u00e7\u00e3o, mas n\u00e3o protegem contra a divulga\u00e7\u00e3o. Ao mudar o ponto de press\u00e3o, os atacantes neutralizaram a defesa mais eficaz da \u00faltima d\u00e9cada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8220;O ransomware evoluiu para um ecossistema altamente organizado, focado em monetizar dados roubados, desativar defesas e escalar ataques com efici\u00eancia empresarial&#8221;, explicou Fabio Assolini, investigador principal de seguran\u00e7a da equipa GReAT da Kaspersky. &#8220;Os atacantes est\u00e3o a adaptar-se depressa, a usar ferramentas leg\u00edtimas como arma e a adotar criptografia p\u00f3s-qu\u00e2ntica anos antes do esperado.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"edr-killers-e-byovd-desativar-as-defesas-primeiro\">EDR killers e BYOVD: desativar as defesas primeiro<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A nova fase obrigat\u00f3ria nos manuais de ataque chama-se desarmar o defensor. Em 2026, os chamados <em>EDR killers<\/em> deixaram de ser uma raridade e passaram a ser uma etapa planeada e padronizada das opera\u00e7\u00f5es de <strong>ransomware<\/strong>. O objetivo \u00e9 cego: antes de roubar ou cifrar seja o que for, o atacante neutraliza o software de dete\u00e7\u00e3o e resposta no <em>endpoint<\/em>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"o-que-e-um-edr-killer\">O que \u00e9 um EDR killer<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Um <em>EDR killer<\/em> \u00e9 uma ferramenta concebida para terminar, suspender ou cegar os agentes de seguran\u00e7a que correm numa m\u00e1quina. Quando o agente de dete\u00e7\u00e3o deixa de enviar telemetria, a consola de seguran\u00e7a fica \u00e0s escuras. A partir desse momento, a exfiltra\u00e7\u00e3o de dados decorre sem alarmes, e a equipa de resposta s\u00f3 percebe o que aconteceu quando j\u00e1 \u00e9 tarde. \u00c9 por isso que a dete\u00e7\u00e3o precoce, e n\u00e3o apenas a preven\u00e7\u00e3o, se tornou o tema central das recomenda\u00e7\u00f5es para 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"byovd-explicado\">BYOVD explicado<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A t\u00e9cnica favorita para conseguir isto chama-se BYOVD, sigla inglesa para &#8220;traz o teu pr\u00f3prio controlador vulner\u00e1vel&#8221;. O atacante instala um controlador de dispositivo leg\u00edtimo mas vulner\u00e1vel, assinado por um fabricante de confian\u00e7a, e explora a sua falha para obter privil\u00e9gios ao n\u00edvel do n\u00facleo do sistema. Com esse acesso, desativa as prote\u00e7\u00f5es a partir de dentro. Em 2026, o BYOVD passou a ser um componente por omiss\u00e3o das opera\u00e7\u00f5es de ransomware, segundo a an\u00e1lise da Kaspersky. A defesa exige listas de bloqueio de controladores vulner\u00e1veis e a aplica\u00e7\u00e3o rigorosa de atualiza\u00e7\u00f5es.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"resgates-a-cair-mas-a-extorsao-mais-rentavel\">Resgates a cair, mas a extors\u00e3o mais rent\u00e1vel<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O paradoxo de 2026 \u00e9 que os valores individuais dos resgates ca\u00edram, mas o problema agravou-se. Segundo o State of Ransomware 2025 da Sophos, o pagamento m\u00e9dio desceu para um milh\u00e3o de d\u00f3lares, uma queda de 50% face aos dois milh\u00f5es de 2024. A Palo Alto Networks Unit 42 aponta um pagamento mediano de 267.500 d\u00f3lares, e a Coalition registou um sinistro m\u00e9dio de seguro de 292.000 d\u00f3lares, menos 7% do que no ano anterior.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estes valores mais baixos n\u00e3o significam menos preju\u00edzo. A combina\u00e7\u00e3o de roubo de dados, amea\u00e7a de divulga\u00e7\u00e3o e press\u00e3o regulat\u00f3ria continua a ser a categoria mais cara do cibercrime. S\u00f3 no setor industrial, o ransomware causou mais de 18 mil milh\u00f5es de d\u00f3lares em perdas nos primeiros tr\u00eas trimestres de 2025. E nos Estados Unidos, as perdas globais com crime cibern\u00e9tico atingiram 16,6 mil milh\u00f5es de d\u00f3lares em 2024, uma subida de 33% num ano, segundo dados citados pela Allianz.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>M\u00e9trica<\/th><th>Valor<\/th><th>Fonte<\/th><\/tr><\/thead><tbody>\n<tr><td>Pagamento m\u00e9dio de resgate<\/td><td>1 milh\u00e3o USD (-50% vs 2 milh\u00f5es em 2024)<\/td><td>Sophos, State of Ransomware 2025<\/td><\/tr>\n<tr><td>Pagamento mediano de resgate<\/td><td>267.500 USD<\/td><td>Palo Alto Networks Unit 42, 2025<\/td><\/tr>\n<tr><td>Taxa de pagamento de resgates<\/td><td>28% (2025)<\/td><td>Relat\u00f3rios do setor<\/td><\/tr>\n<tr><td>Sinistro m\u00e9dio de seguro cibern\u00e9tico<\/td><td>292.000 USD (-7%)<\/td><td>Coalition, 2025<\/td><\/tr>\n<tr><td>Ransomware presente nas falhas<\/td><td>44% (vs 32% em 2024)<\/td><td>Verizon DBIR 2025<\/td><\/tr>\n<tr><td>Perdas com cibercrime nos EUA<\/td><td>16,6 mil milh\u00f5es USD (2024, +33%)<\/td><td>Allianz Risk Barometer 2026<\/td><\/tr>\n<\/tbody><\/table><figcaption>Valores em d\u00f3lares norte-americanos, conforme reportados pelas fontes originais.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">&#8220;Para muitas organiza\u00e7\u00f5es, a hip\u00f3tese de serem comprometidas por operadores de ransomware \u00e9 apenas parte de fazer neg\u00f3cio&#8221;, observou Chester Wisniewski, diretor e <em>field CISO<\/em> da Sophos. &#8220;A boa not\u00edcia \u00e9 que, gra\u00e7as a esta consciencializa\u00e7\u00e3o, muitas empresas est\u00e3o a equipar-se com recursos para limitar os danos, incluindo a contrata\u00e7\u00e3o de especialistas em resposta a incidentes que reduzem os pagamentos e aceleram a recupera\u00e7\u00e3o.&#8221;<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"os-grupos-mais-ativos-qilin-shinyhunters-clop-e-akira\">Os grupos mais ativos: Qilin, ShinyHunters, Clop e Akira<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O ecossistema de 2025 e 2026 consolidou-se em torno de poucos nomes dominantes. O Qilin emergiu como o grupo mais ativo, tendo liderado em maio de 2026 com 11 v\u00edtimas reivindicadas num \u00fanico m\u00eas. O Clop especializou-se em ataques \u00e0 cadeia de fornecimento, explorando falhas em software usado por centenas de empresas em simult\u00e2neo. O Akira manteve uma opera\u00e7\u00e3o consistente ao longo do ano.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O ShinyHunters destacou-se pelo volume bruto de registos roubados. Em abril de 2026 foi o grupo mais ativo, com 15 ataques. Ao longo do ano, foi associado a algumas das maiores fugas por n\u00famero de registos: cerca de 40 milh\u00f5es de registos do operador de internet Charter e pelo menos 6 milh\u00f5es de registos de clientes da operadora de cruzeiros Carnival. Estes ataques de alto volume confirmam a tend\u00eancia: o valor j\u00e1 n\u00e3o est\u00e1 na chave de decifragem, est\u00e1 na quantidade de dados que se consegue exfiltrar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Craig Robinson, vice-presidente de Investiga\u00e7\u00e3o para Servi\u00e7os de Seguran\u00e7a da IDC, alertou que s\u00e3o as organiza\u00e7\u00f5es sem maturidade de ciberseguran\u00e7a, frequentemente pequenas e m\u00e9dias empresas, que pagam o pre\u00e7o mais alto. Segundo o DBIR, o ransomware esteve presente em 88% das falhas nas PME, contra 39% nas grandes empresas. A assimetria \u00e9 brutal e explica por que raz\u00e3o Portugal, com um tecido empresarial dominado por PME, est\u00e1 particularmente exposto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impacto-no-mercado-e-nos-seguros-ciberneticos\">Impacto no mercado e nos seguros cibern\u00e9ticos<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O ransomware tornou-se o principal risco empresarial do mundo. No Allianz Risk Barometer 2026, os incidentes cibern\u00e9ticos lideraram pelo quinto ano consecutivo, com 42% das respostas, a maior pontua\u00e7\u00e3o de sempre e uma margem de 10 pontos sobre o segundo risco. O inqu\u00e9rito ouviu 3.338 gestores de risco de 97 pa\u00edses. A intelig\u00eancia artificial foi a maior subida, do 10.\u00ba para o 2.\u00ba lugar, com 32%.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para as seguradoras, a mudan\u00e7a de t\u00e1tica reescreve os modelos de risco. Na primeira metade de 2025, o ransomware representou 60% do valor dos grandes sinistros cibern\u00e9ticos, aqueles acima de um milh\u00e3o de euros. E, como j\u00e1 vimos, a fatia de sinistros que envolve roubo de dados subiu para 40%. As ap\u00f3lices que cobriam sobretudo a interrup\u00e7\u00e3o de servi\u00e7o por encripta\u00e7\u00e3o t\u00eam agora de responder a fugas de dados, notifica\u00e7\u00f5es regulat\u00f3rias e a\u00e7\u00f5es judiciais coletivas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8220;Os investimentos das grandes empresas em ciberseguran\u00e7a e resili\u00eancia t\u00eam compensado, garantindo que conseguem detetar e responder cedo aos ataques&#8221;, afirmou Rishi Baviskar, respons\u00e1vel global de Consultoria de Risco Cibern\u00e9tico da Allianz Commercial. A nota positiva esconde, por\u00e9m, uma desigualdade crescente: as grandes organiza\u00e7\u00f5es resistem melhor, enquanto as PME absorvem o impacto. Noventa por cento dos inquiridos da Allianz preveem investimento moderado ou elevado em preven\u00e7\u00e3o de perdas cibern\u00e9ticas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ransomware-pos-quantico-o-caso-pe32-e-o-kyber1024\">Ransomware p\u00f3s-qu\u00e2ntico: o caso PE32 e o Kyber1024<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Nem todos os grupos abandonaram a encripta\u00e7\u00e3o. Alguns levaram-na para a fronteira da criptografia. Surgiram em 2026 fam\u00edlias de ransomware, como a PE32, que cifram as chaves AES usando os padr\u00f5es p\u00f3s-qu\u00e2nticos da NIST, concretamente o algoritmo Kyber1024 do conjunto ML-KEM, concebido para o n\u00edvel 5 de seguran\u00e7a. \u00c9 o mesmo tipo de criptografia que governos e empresas adotam para se protegerem de futuros computadores qu\u00e2nticos, agora ao servi\u00e7o dos criminosos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A implica\u00e7\u00e3o \u00e9 desconfort\u00e1vel. Se a chave de decifragem for protegida por criptografia resistente a ataques qu\u00e2nticos, qualquer esperan\u00e7a futura de quebrar a cifra por for\u00e7a computacional desaparece. A v\u00edtima fica sem alternativa t\u00e9cnica. Que grupos criminosos adotem padr\u00f5es p\u00f3s-qu\u00e2nticos antes da maioria das empresas mostra a velocidade com que o submundo se profissionalizou. A migra\u00e7\u00e3o para a criptografia resistente a qu\u00e2nticos deixou de ser um exerc\u00edcio te\u00f3rico, como explicamos no portal de <a href=\"https:\/\/shattered.io\/pt\/security\/\">ciberseguran\u00e7a<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contexto-historico-do-cryptolocker-a-extorsao-pura\">Contexto hist\u00f3rico: do CryptoLocker \u00e0 extors\u00e3o pura<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Para entender a viragem de 2026 \u00e9 \u00fatil olhar para tr\u00e1s. O ransomware moderno nasceu com o CryptoLocker, em 2013, que popularizou o modelo de cifrar ficheiros e exigir pagamento em criptomoeda. Seguiram-se as campanhas globais de 2017, WannaCry e NotPetya, que demonstraram a capacidade de paralisar hospitais, portos e multinacionais em horas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A segunda grande evolu\u00e7\u00e3o foi a dupla extors\u00e3o, por volta de 2019 e 2020, quando os grupos come\u00e7aram a roubar dados antes de cifrar, acrescentando a amea\u00e7a de divulga\u00e7\u00e3o \u00e0 exig\u00eancia de resgate. A terceira fase \u00e9 a que vivemos agora: a encripta\u00e7\u00e3o tornou-se dispens\u00e1vel e a exfiltra\u00e7\u00e3o de dados \u00e9 o produto principal. Em pouco mais de uma d\u00e9cada, o ransomware passou de bloquear ficheiros a sequestrar a reputa\u00e7\u00e3o e a conformidade legal das v\u00edtimas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta trajet\u00f3ria ajuda a explicar a queda no valor dos resgates. Com a matura\u00e7\u00e3o das defesas e a recusa crescente em pagar, os criminosos otimizaram para o volume e para a press\u00e3o regulat\u00f3ria, em vez de apostarem em pagamentos isolados de grande dimens\u00e3o. O modelo de neg\u00f3cio do cibercrime adaptou-se \u00e0 economia da defesa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comparacao-encriptacao-classica-vs-extorsao-de-dados\">Compara\u00e7\u00e3o: encripta\u00e7\u00e3o cl\u00e1ssica vs extors\u00e3o de dados<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Dimens\u00e3o<\/th><th>Ransomware cl\u00e1ssico (encripta\u00e7\u00e3o)<\/th><th>Extors\u00e3o de dados (sem encripta\u00e7\u00e3o)<\/th><\/tr><\/thead><tbody>\n<tr><td>Mecanismo<\/td><td>Cifra os ficheiros da v\u00edtima<\/td><td>Exfiltra dados e amea\u00e7a divulgar<\/td><\/tr>\n<tr><td>Recupera\u00e7\u00e3o por c\u00f3pia de seguran\u00e7a<\/td><td>Eficaz, restaura os sistemas<\/td><td>Irrelevante, os dados j\u00e1 sa\u00edram<\/td><\/tr>\n<tr><td>Visibilidade do ataque<\/td><td>Ruidosa, gera muitos alarmes<\/td><td>Furtiva, pode durar semanas<\/td><\/tr>\n<tr><td>Principal ponto de press\u00e3o<\/td><td>Restauro do servi\u00e7o<\/td><td>Exposi\u00e7\u00e3o, regula\u00e7\u00e3o e reputa\u00e7\u00e3o<\/td><\/tr>\n<tr><td>Defesa mais eficaz<\/td><td>C\u00f3pias de seguran\u00e7a isoladas<\/td><td>Preven\u00e7\u00e3o da exfiltra\u00e7\u00e3o e dete\u00e7\u00e3o precoce<\/td><\/tr>\n<\/tbody><\/table><figcaption>Compara\u00e7\u00e3o das duas abordagens dominantes em 2026.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">A leitura da tabela \u00e9 direta: a defesa que funcionou na \u00faltima d\u00e9cada, ter c\u00f3pias de seguran\u00e7a fi\u00e1veis, \u00e9 praticamente in\u00fatil contra a extors\u00e3o de dados. As organiza\u00e7\u00f5es precisam de deslocar o investimento da recupera\u00e7\u00e3o para a preven\u00e7\u00e3o da fuga e para a dete\u00e7\u00e3o do movimento lateral dentro da rede.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"o-que-esperar-5-previsoes-para-2026-2027\">O que esperar: 5 previs\u00f5es para 2026-2027<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Mais grupos abandonam totalmente a encripta\u00e7\u00e3o.<\/strong> A SentinelOne prev\u00ea que a extors\u00e3o pura de dados continue a substituir a cifragem, sobretudo entre os grupos que visam empresas com boas c\u00f3pias de seguran\u00e7a.<\/li>\n<li><strong>EDR killers e BYOVD tornam-se norma.<\/strong> A Kaspersky descreve estas t\u00e9cnicas como componentes por omiss\u00e3o das opera\u00e7\u00f5es em 2026. Espera-se que cres\u00e7am as listas de bloqueio de controladores vulner\u00e1veis nos sistemas operativos.<\/li>\n<li><strong>Criptografia p\u00f3s-qu\u00e2ntica em mais fam\u00edlias.<\/strong> Depois da PE32, \u00e9 prov\u00e1vel que mais grupos adotem o ML-KEM para tornar a decifragem futura imposs\u00edvel, acelerando a corrida p\u00f3s-qu\u00e2ntica.<\/li>\n<li><strong>Foco em terceiros e zero-days.<\/strong> A explora\u00e7\u00e3o de fornecedores e de falhas de dia zero para exfiltra\u00e7\u00e3o em massa dever\u00e1 intensificar-se, replicando o modelo de cadeia de fornecimento do Clop.<\/li>\n<li><strong>Resgates m\u00e9dios baixos, perdas totais altas.<\/strong> Os valores individuais devem continuar a cair, mas o custo agregado, somando regula\u00e7\u00e3o, lit\u00edgio e reputa\u00e7\u00e3o, dever\u00e1 subir, mantendo o ransomware no topo dos riscos da Allianz.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"como-as-organizacoes-se-devem-defender-em-2026\">Como as organiza\u00e7\u00f5es se devem defender em 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A primeira mudan\u00e7a de mentalidade \u00e9 aceitar que as c\u00f3pias de seguran\u00e7a, embora indispens\u00e1veis, j\u00e1 n\u00e3o chegam. A prioridade passa a ser impedir que os dados saiam da rede e detetar o movimento lateral antes da exfiltra\u00e7\u00e3o. Isto exige monitoriza\u00e7\u00e3o do tr\u00e1fego de sa\u00edda, segmenta\u00e7\u00e3o da rede e controlo apertado dos acessos privilegiados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A prote\u00e7\u00e3o dos <em>endpoints<\/em> tem de assumir que ser\u00e1 alvo. Listas de bloqueio de controladores vulner\u00e1veis, dete\u00e7\u00e3o de tentativas de desativa\u00e7\u00e3o de agentes de seguran\u00e7a e telemetria redundante reduzem o risco de um <em>EDR killer<\/em> cegar a defesa. A prontid\u00e3o forense, com registos preservados fora do alcance dos atacantes, \u00e9 essencial, porque em 2025 quase todos os grandes grupos passaram a apagar registos e c\u00f3pias de seguran\u00e7a para dificultar a investiga\u00e7\u00e3o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por fim, a autentica\u00e7\u00e3o resistente a phishing, a gest\u00e3o rigorosa de vulnerabilidades e a forma\u00e7\u00e3o das equipas continuam a ser a base. Para uma introdu\u00e7\u00e3o pr\u00e1tica \u00e0s amea\u00e7as e \u00e0s defesas, consulte o nosso guia de <a href=\"https:\/\/shattered.io\/pt\/violacoes-de-dados\/\">viola\u00e7\u00f5es de dados<\/a>. A defesa em 2026 n\u00e3o \u00e9 uma \u00fanica ferramenta, \u00e9 a tal estrat\u00e9gia em v\u00e1rias camadas que Chris Novak referiu.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cobertura-relacionada\">Cobertura Relacionada<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/shattered.io\/pt\/extorsao-dados-resgate-15m-2026\/\">Extors\u00e3o de Dados: Resgate M\u00e9dio de $1,5M [2026]<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/pt\/ransomware-saude-davita-2026\/\">Ransomware na Sa\u00fade: 2,7M Doentes Expostos [2026]<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/pt\/dbir-2026-vulnerabilidades-fugas\/\">DBIR 2026: 31% das Fugas por Vulnerabilidades [2026]<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/pt\/fuga-dados-odido-639m\/\">Fuga de Dados Odido: 6,39M Afetados, Resgate \u20ac1M [2026]<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/pt\/ciberataques-portugal-2026\/\">Ciberataques em Portugal: 2.437\/Semana, +32% UE [2026]<\/a><\/li>\n<li><a href=\"https:\/\/shattered.io\/pt\/security\/\">Portal de Ciberseguran\u00e7a da Shattered<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"perguntas-frequentes\">Perguntas Frequentes<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"o-que-e-o-ransomware-sem-encriptacao\">O que \u00e9 o ransomware sem encripta\u00e7\u00e3o?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 uma variante de <strong>ransomware<\/strong> em que o atacante n\u00e3o cifra os ficheiros da v\u00edtima. Em vez disso, rouba os dados e amea\u00e7a public\u00e1-los ou vend\u00ea-los caso o resgate n\u00e3o seja pago. A press\u00e3o deixa de ser a paralisa\u00e7\u00e3o dos sistemas e passa a ser a exposi\u00e7\u00e3o da informa\u00e7\u00e3o e as consequ\u00eancias legais e reputacionais.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"porque-e-que-os-grupos-de-ransomware-deixaram-de-cifrar-os-dados\">Porque \u00e9 que os grupos de ransomware deixaram de cifrar os dados?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Porque as c\u00f3pias de seguran\u00e7a tornaram a encripta\u00e7\u00e3o menos eficaz. Com a taxa de pagamento de resgates a cair para 28% em 2025, os criminosos precisavam de uma alavanca que funcionasse mesmo contra organiza\u00e7\u00f5es bem preparadas. A amea\u00e7a de divulgar dados roubados continua a pressionar a v\u00edtima, independentemente de existirem c\u00f3pias de seguran\u00e7a.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quantos-ataques-de-ransomware-houve-em-2026\">Quantos ataques de ransomware houve em 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Segundo a BlackFog, foram divulgados publicamente 105 ataques em abril de 2026, um recorde para o m\u00eas, e 95 em maio. Estes valores cobrem apenas os casos tornados p\u00fablicos. A pr\u00f3pria BlackFog estima que cerca de 85% dos ataques nunca s\u00e3o reportados.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quais-sao-os-grupos-de-ransomware-mais-ativos\">Quais s\u00e3o os grupos de ransomware mais ativos?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Em 2025 e 2026 destacaram-se o Qilin, l\u00edder em maio de 2026 com 11 v\u00edtimas, o ShinyHunters, o mais ativo em abril com 15 ataques e respons\u00e1vel por fugas de dezenas de milh\u00f5es de registos, al\u00e9m do Clop, focado em ataques \u00e0 cadeia de fornecimento, e do Akira.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"as-copias-de-seguranca-ainda-protegem-contra-o-ransomware\">As c\u00f3pias de seguran\u00e7a ainda protegem contra o ransomware?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Protegem contra a encripta\u00e7\u00e3o, mas n\u00e3o contra a extors\u00e3o de dados. Se a informa\u00e7\u00e3o j\u00e1 foi exfiltrada, restaurar os sistemas n\u00e3o impede a sua publica\u00e7\u00e3o. As c\u00f3pias de seguran\u00e7a continuam a ser essenciais, mas t\u00eam de ser complementadas com preven\u00e7\u00e3o da fuga de dados e dete\u00e7\u00e3o precoce do movimento lateral.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"o-que-e-um-edr-killer-e-porque-e-perigoso\">O que \u00e9 um EDR killer e porque \u00e9 perigoso?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Um <em>EDR killer<\/em> \u00e9 uma ferramenta que desativa ou cega o software de dete\u00e7\u00e3o e resposta nos <em>endpoints<\/em>, muitas vezes atrav\u00e9s da t\u00e9cnica BYOVD, que abusa de controladores vulner\u00e1veis assinados. Sem telemetria, a equipa de seguran\u00e7a fica \u00e0s escuras e a exfiltra\u00e7\u00e3o de dados decorre sem alarmes. Em 2026 tornou-se uma fase padr\u00e3o dos ataques.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"como-esta-portugal-exposto-a-esta-ameaca\">Como est\u00e1 Portugal exposto a esta amea\u00e7a?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">O ransomware esteve presente em 88% das falhas em pequenas e m\u00e9dias empresas, segundo o DBIR da Verizon. Como o tecido empresarial portugu\u00eas \u00e9 dominado por PME, a exposi\u00e7\u00e3o \u00e9 elevada. A diretiva NIS2 refor\u00e7a as obriga\u00e7\u00f5es de seguran\u00e7a e notifica\u00e7\u00e3o para setores cr\u00edticos, o que torna a amea\u00e7a de divulga\u00e7\u00e3o de dados ainda mais penalizadora.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fontes-e-leitura-adicional\">Fontes e leitura adicional<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" target=\"_blank\" rel=\"noopener\">Verizon Data Breach Investigations Report (DBIR)<\/a><\/li>\n<li><a href=\"https:\/\/www.sophos.com\/en-us\/content\/state-of-ransomware\" target=\"_blank\" rel=\"noopener\">Sophos, The State of Ransomware 2025<\/a><\/li>\n<li><a href=\"https:\/\/securelist.com\/state-of-ransomware-in-2026\/119761\/\" target=\"_blank\" rel=\"noopener\">Kaspersky Securelist, State of Ransomware 2026<\/a><\/li>\n<li><a href=\"https:\/\/www.blackfog.com\/the-state-of-ransomware-2026\/\" target=\"_blank\" rel=\"noopener\">BlackFog, The State of Ransomware 2026<\/a><\/li>\n<li><a href=\"https:\/\/www.paloaltonetworks.com\/unit42\" target=\"_blank\" rel=\"noopener\">Palo Alto Networks Unit 42<\/a><\/li>\n<li><a href=\"https:\/\/www.kaspersky.com\/about\/press-releases\/international-anti-ransomware-day-2026-kaspersky-shares-insights-into-ransomware-trends-and-tactics\" target=\"_blank\" rel=\"noopener\">Kaspersky, Anti-Ransomware Day 2026<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>O ransomware deixou de ser, na maioria dos casos, um problema de ficheiros cifrados. Em 2026, os grupos mais ativos j\u00e1 nem se d\u00e3o ao trabalho de encriptar: roubam os\u2026<\/p>\n","protected":false},"author":7,"featured_media":104,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-103","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/posts\/103","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/comments?post=103"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/posts\/103\/revisions"}],"predecessor-version":[{"id":105,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/posts\/103\/revisions\/105"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/media\/104"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/media?parent=103"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/categories?post=103"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/tags?post=103"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}