Ransomware acelera pela exposição das vítimas, não pela inteligência artificial
Por Eduardo Martins, Diretor de Serviços e Soluções da Solo Network
A reunião de crise que se segue a um ataque de ransomware em uma empresa brasileira costuma começar com a pergunta errada. A diretoria quer saber qual tecnologia sofisticada o invasor utilizou, e a resposta, na maior parte dos incidentes, frustra a expectativa: uma credencial vazada em algum repositório público, um acesso remoto configurado às pressas na expansão do trabalho híbrido ou uma vulnerabilidade conhecida havia meses e nunca corrigida. Enquanto o mercado repete que a inteligência artificial estaria por trás da escalada dos ataques, a telemetria de incidentes aponta para causas menos tecnológicas e mais incômodas, porque dizem respeito ao que as próprias empresas deixaram exposto na internet.
Segundo o Data Breach Investigations Report, publicado pela Verizon em 2025 a partir da análise de 22.052 incidentes de segurança e 12.195 violações confirmadas de dados, o ransomware apareceu em 44% das violações registradas no período, um salto expressivo em relação à edição anterior.
Os vetores de entrada, porém, permaneceram os mesmos de sempre: credenciais roubadas responderam por 22% dos casos, exploração de vulnerabilidades por 20%, com crescimento de 34% sobre o ano anterior, e phishing por 15%. Nenhum desses caminhos depende de modelos generativos para funcionar, e todos eles existiam muito antes de a inteligência artificial dominar o noticiário de tecnologia.
O que de fato mudou foi a estrutura econômica do crime. Segundo o Crypto Crime Report, divulgado pela Chainalysis em 2026 com base no rastreamento de pagamentos em blockchain, os grupos de ransomware arrecadaram cerca de US$ 820 milhões no último ano analisado, recuo de 8% em relação ao período anterior, enquanto o volume de ataques reivindicados publicamente cresceu na casa de 50% e a parcela de vítimas que aceitou pagar caiu a 28%, a menor taxa já registrada pela empresa.
Mais ataques rendendo menos dinheiro descrevem um ecossistema que trabalha cada vez mais para ganhar o mesmo, e essa pressão econômica explica a mudança de comportamento dos grupos criminosos com muito mais precisão do que qualquer avanço tecnológico recente.
Barreira de entrada caiu antes de a inteligência artificial chegar ao crime
A fragmentação do ecossistema criminoso é anterior à onda atual de inteligência artificial e independe dela. O desmonte de grandes operações por ações policiais internacionais dispersou afiliados experientes por dezenas de grupos menores e por atacantes solitários, e o modelo de ransomware como serviço reduziu a barreira técnica de entrada a ponto de permitir que operadores sem conhecimento avançado conduzam campanhas completas com ferramentas alugadas.
O mesmo levantamento da Chainalysis identificou ainda um mercado paralelo de corretores de acesso inicial, que movimentou ao menos US$ 14 milhões vendendo portas de entrada prontas para redes corporativas, com picos de compra que antecedem em cerca de 30 dias os aumentos de vítimas publicadas em sites de vazamento. A cadeia produtiva do ransomware se especializou, e cada elo dela funciona sem depender de nenhuma capacidade nova de automação inteligente.
Essa reorganização deslocou o alvo preferencial. Grupos menores, com menos fôlego para sustentar negociações longas contra corporações preparadas, migraram para empresas de pequeno e médio porte, que pagam resgates menores, mas decidem mais rápido e resistem menos.
O recorte de pequenas e médias empresas do mesmo relatório da Verizon dá a dimensão do fenômeno: nesse segmento, o ransomware esteve presente em 88% das violações analisadas, proporção muito acima da observada entre grandes organizações, que concentram equipes dedicadas, segmentação de rede e capacidade de recuperação testada.
Visibilidade externa define quem vira alvo
A pergunta que interessa ao decisor deixou de ser qual tecnologia o atacante usou e passou a ser porque a empresa dele foi escolhida. A resposta, nos dados de incidentes, é quase sempre a mesma: visibilidade. As vítimas não são selecionadas por serem singularmente frágeis, e sim por estarem expostas e serem compatíveis com aquilo que o atacante já procurava em varreduras automatizadas, sejam credenciais à venda em mercados clandestinos, serviços de acesso remoto abertos à internet ou versões vulneráveis de equipamentos de borda.
O ataque direcionado, no sentido de uma organização estudada e perseguida por semanas, é a exceção estatística, ainda que domine o imaginário dos conselhos de administração.
A atribuição fácil à inteligência artificial tem um efeito colateral perverso, que é deslocar o orçamento para a ameaça errada. A empresa que compra proteção contra ataques hipotéticos conduzidos por algoritmos, enquanto mantém credenciais vazadas sem monitoramento, acessos remotos sem autenticação multifator e um parque de equipamentos de borda sem gestão de vulnerabilidades, está respondendo ao noticiário, e não ao próprio risco. A ameaça que efetivamente derruba operações no país continua entrando pela porta que ficou aberta.
Gestão contínua de exposição vale mais do que caçar a ameaça do momento
A consequência prática dessa leitura é uma inversão de prioridades no investimento em segurança. Em vez de perseguir a cada trimestre a tecnologia de defesa correspondente à ameaça da moda, a organização ganha mais reduzindo de forma contínua aquilo que oferece ao atacante: descoberta permanente da superfície externa, correção priorizada pelo que está exposto e não apenas pelo que é grave no papel, autenticação multifator em todo acesso remoto e monitoramento de credenciais corporativas em fontes abertas e clandestinas.
São controles menos vistosos do que qualquer solução com selo de inteligência artificial, mas incidem exatamente sobre os vetores que os dados de incidentes apontam ano após ano.
O critério que deveria orientar o próximo ciclo de orçamento, portanto, não é a novidade da ameaça, e sim a distância entre o que a empresa expõe hoje e o que ela consegue corrigir na velocidade em que essa exposição é descoberta pelos atacantes. Enquanto essa distância não diminuir, a discussão sobre o papel da inteligência artificial no cibercrime seguirá sendo, para a maior parte das organizações brasileiras, uma distração cara.
Sobre a Solo Iron
Solo Iron é a vertical de cibersegurança da Solo Network especializada em oferecer proteção cibernética corporativa de ponta a ponta, por meio da uma equipe altamente especializada e soluções dos maiores fabricantes de tecnologias de cibersegurança do mundo. Reunindo a expertise e a bagagem de mais de 20 anos de experiência da Solo Network, o portfólio Solo Iron oferece soluções que vão desde a proteção de endpoints até o SOC totalmente gerenciado. Saiba mais em www.soloiron.com.br