Blog

Quando pagar o resgate parece a saída mais rápida: o que os dados dizem sobre ransomware em 2026

Uma pesquisa conduzida pela Absolute Security com 750 líderes de segurança dos Estados Unidos e do Reino Unido revelou um dado que merece atenção estratégica: 58% dos CISOs entrevistados considerariam pagar um resgate em caso de ataque de ransomware. E ainda segundo levantamentos de  maio de 2026, o principal fator por trás dessa disposição não é falta de competência ou preparo técnico, mas sim o impacto imediato do tempo de inatividade operacional, e o descompasso entre a confiança declarada das empresas e sua capacidade real de recuperação.

Esse dado, lido isoladamente, pode parecer apenas uma estatística. Contextualizado com o cenário atual de ameaças, ele revela algo mais profundo: para grande parte das organizações, o ransomware ainda representa uma ameaça capaz de paralisar operações de forma suficientemente severa a ponto de tornar a negociação com criminosos uma opção considerada pela alta liderança. E essa percepção, por si só, é o diagnóstico de uma lacuna de resiliência que precisa ser endereçada antes que o ataque aconteça.

imagem ilustrando ataque de ransomware e pagamento de resgate

O ransomware moderno deixou de ser apenas um problema de indisponibilidade. Os principais grupos operam modelos de dupla e tripla extorsão, combinando criptografia de dados, exfiltração de informações sensíveis e pressão reputacional por meio da publicação dos dados em Data Leak Sites (DLS). Em alguns casos, os atacantes também realizam campanhas de contato direto com clientes, fornecedores e parceiros da vítima para aumentar a pressão pelo pagamento. 

Um dos desafios atuais é o crescimento das técnicas Living Off The Land (LotL), nas quais os invasores utilizam ferramentas legítimas já presentes no ambiente, como PowerShell, PsExec, WMI e Remote Desktop Protocol (RDP), dificultando a detecção baseada exclusivamente em assinaturas. 

Relatórios recentes mostram que credenciais roubadas, sessões sequestradas e ataques a identidades tornaram-se vetores mais frequentes do que a exploração direta de vulnerabilidades em muitos cenários de ransomware. O comprometimento de identidades passou a representar um dos principais fatores de risco para a propagação e escalonamento de privilégios. 

O gap entre confiança declarada e capacidade real de resposta

O relatório da Absolute Security expõe uma contradição que merece atenção. Cerca de 83% dos CISOs afirmaram estar confiantes na capacidade de recuperação de suas organizações. No entanto, entre as empresas que efetivamente sofreram ataques de ransomware, 57% levaram até uma semana para restaurar os sistemas, e 20% precisaram de até duas semanas. Nenhum dos entrevistados conseguiu restaurar operações em menos de 24 horas.

Esse descompasso entre percepção e realidade é um dos pontos centrais que o relatório destaca. As organizações acreditam estar preparadas. A crise revela que os processos de recuperação são mais lentos e mais limitados do que o esperado.

Outro fator que agrava essa equação é a dependência de processos físicos para recuperação. Segundo o mesmo levantamento, 59% das empresas precisam ter acesso físico aos dispositivos comprometidos para corrigi-los e restaurá-los após um ataque. Um processo que, na prática, atrasa significativamente a retomada das operações. Apenas 53% das organizações possuem capacidade de recuperação remota.

Esse cenário se torna ainda mais crítico quando se considera o perfil dos endpoints vulneráveis. Segundo o relatório, 57% dos CISOs relataram ataques iniciados em dispositivos móveis, híbridos ou remotos nos últimos 12 a 18 meses, e 58% afirmaram que incidentes desse tipo deixaram equipamentos completamente inoperantes.

Tempo de Detecção (MTTD) é tão importante quanto Tempo de Recuperação (MTTR) A velocidade de recuperação é apenas parte da equação. Organizações que conseguem reduzir o Mean Time To Detect (MTTD) e o Mean Time To Respond (MTTR) tendem a interromper o ataque ainda durante as fases de movimentação lateral e preparação da criptografia, reduzindo significativamente o impacto operacional. 

O que os dados mostram sobre o comportamento real das organizações

Enquanto o relatório da Absolute Security mede a disposição dos líderes de segurança para pagar, outros levantamentos documentam o comportamento efetivo das empresas após ataques.

De acordo com o relatório “State of Ransomware 2025”, publicado pela Sophos e que abrangeu 110 empresas brasileiras, 66% das organizações vítimas de ransomware no Brasil optaram por pagar o resgate, percentual superior à média global de 50% registrada na mesma pesquisa. Esse índice manteve-se praticamente estável em relação ao ano anterior, indicando que o comportamento de pagamento permanece consistente independentemente de variações nos valores exigidos.

O relatório da Sophos também revelou que, apesar do crescimento dos ataques, a criptografia de dados nas empresas atingiu seu menor nível em cinco anos: menos da metade dos ataques (49%) resultou em dados criptografados, e o percentual de ataques interrompidos antes da criptografia mais que dobrou em dois anos, passando de 22% em 2023 para 47% em 2025. Isso sugere que as empresas com posturas de segurança mais maduras estão, de fato, contendo ataques antes que causem danos graves, o que reforça o valor da detecção antecipada e da resposta ágil.

No cenário brasileiro, os dados sobre a escalada das ameaças são igualmente expressivos. Segundo a SonicWall, os ataques de ransomware no Brasil aumentaram 25% no primeiro semestre de 2025, com mais de 3,6 mil incidentes registrados. E um estudo da Sophos indica que 73% das empresas brasileiras afirmaram ter sido vítimas desse tipo de ataque, evidenciando a dimensão do problema no ambiente corporativo nacional.

Por que pagar o resgate não resolve o problema

O entendimento de que o pagamento representa uma saída rápida é, em grande parte, uma ilusão operacional. Os dados disponíveis mostram que essa decisão carrega uma série de consequências que se estendem muito além do valor transferido.

Segundo dados compilados pelo Portal Information Management em análise publicada em abril de 2026, o custo médio de recuperação no Brasil chega a US$ 1,19 milhão, valor que frequentemente supera o resgate inicial e prova que pagar não encerra a sangria financeira. A Veeam Software, por sua vez, publicou em abril de 2026 o Relatório de Resiliência e Confiança de Dados de 2026, com base em respostas de mais de 900 executivos de TI, segurança e risco: embora 90% dos líderes afirmem estar preparados para se recuperar rapidamente, apenas 28% conseguem restaurar totalmente os dados comprometidos após um ataque.

Há ainda o risco jurídico e regulatório: o pagamento pode ser interpretado como violação de normas de compliance e combate à lavagem de dinheiro, especialmente em jurisdições onde grupos de ransomware estão classificados como organizações sancionadas. No contexto brasileiro, a LGPD e as exigências do Banco Central do Brasil (BACEN) ampliam a exposição legal das instituições, tornando qualquer incidente um evento com repercussão que vai além do técnico.

Além disso, o pagamento alimenta diretamente a economia do cibercrime. Organizações que pagaram voltaram a ser alvo de novos ataques em percentual relevante dos casos documentados, um ciclo que se perpetua exatamente porque o pagamento sinaliza disposição para negociar.

O momento em que os ataques acontecem revela a fragilidade do modelo reativo

Um padrão comportamental amplamente documentado entre grupos de ransomware é a preferência por atuar em momentos de baixa guarda operacional. Fins de semana, feriados e madrugadas concentram grande parte dos ataques mais severos. A lógica é direta: quando as equipes de segurança estão reduzidas ou ausentes, a janela de tempo para contenção se amplia, e o atacante pode se mover com mais liberdade dentro do ambiente comprometido.

Para organizações que dependem de alertas manuais, painéis verdes no fim do expediente e equipes de plantão com recursos limitados, esse padrão representa uma vulnerabilidade estrutural. A confiança nos dashboards durante o horário comercial não se traduz em capacidade de resposta nos momentos em que os ataques de fato ocorrem.

É precisamente esse gap, entre o estado do ambiente durante o expediente e sua exposição real fora dele, que alimenta o cenário descrito pela pesquisa da Absolute Security. A disposição para considerar o pagamento do resgate não reflete desconhecimento técnico, mas sim o reconhecimento de que, diante de uma paralisação severa sem capacidade de resposta rápida, as alternativas disponíveis são poucas e custosas.

A construção de resiliência antes da crise

Possuir backups não garante capacidade de recuperação. Em diversos incidentes recentes, os operadores de ransomware direcionaram seus esforços para servidores de backup, repositórios de snapshots e sistemas de gerenciamento de recuperação antes da fase de criptografia. A resiliência depende da existência de cópias imutáveis, segmentadas e regularmente testadas.

O caminho para que os 58% que considerariam pagar se tornem organizações que não precisam dessa decisão passa por uma transformação estrutural na postura de segurança. Não se trata de somar ferramentas, mas de orquestrar inteligência, automação e expertise humana em um ciclo contínuo de detecção, contenção e evolução.

O Cyber Fusion Center (CFC) da Asper foi construído exatamente para operar nesse ciclo. Com monitoramento contínuo 24×7, o CFC atua precisamente nos momentos em que as defesas tradicionais são mais vulneráveis:  fins de semana, madrugadas, feriados. A cobertura ininterrupta não é um diferencial opcional, mas a única resposta estruturalmente adequada para um ambiente onde os ataques mais severos acontecem quando ninguém está olhando.

A Inteligência de Ameaças (CTI) atua antes da fase de exploração. O monitoramento contínuo de credenciais expostas, vazamentos em fóruns clandestinos, infraestrutura maliciosa e campanhas direcionadas permite identificar indicadores de comprometimento e reduzir a janela de oportunidade dos atacantes antes que o ransomware seja implantado. 

A detecção comportamental no endpoint, operacionalizada com o CrowdStrike Falcon Complete, é o segundo eixo dessa abordagem. Em ambientes onde credenciais comprometidas representam a principal porta de entrada, (segundo a Sophos, responsáveis por 20% dos casos no Brasil), a detecção baseada apenas em assinaturas é insuficiente. O Falcon Complete monitora o comportamento de processos e identidades em tempo real, com capacidade de isolamento automatizado em menos de 10 minutos. Esse tempo de resposta é a diferença entre conter uma ameaça em sua fase inicial e lidar com uma operação paralisada por dias.

O terceiro eixo é o controle rigoroso de acessos e privilégios. A Palo Alto, integrada à estratégia do CFC da Asper, aplica o princípio do menor privilégio para gerenciar acessos e isolar sessões críticas, bloqueando as vias que os atacantes necessitam para propagar código malicioso e se mover lateralmente dentro da infraestrutura. Credenciais comprometidas perdem seu valor quando os privilégios associados a elas são estritamente controlados e monitorados.

Da resposta reativa à maturidade operacional

A pesquisa da Absolute Security não descreve uma fraqueza pontual. Ela documenta onde a maioria das organizações ainda está no espectro de maturidade em cibersegurança: em um ponto onde o ransomware é capaz de criar pressão operacional suficiente para que o pagamento do resgate entre no cálculo estratégico da liderança.

Sair desse ponto exige mais do que investimento em tecnologia. Exige processos de recuperação testados e validados, não apenas declarados. Exige capacidade de resposta que funcione às 3h da madrugada de um domingo da mesma forma que funciona às 10h de uma segunda-feira. E exige um parceiro que entenda o ambiente do cliente profundamente o suficiente para antecipar riscos antes que eles se materializem.

Quando 90% dos líderes dizem que estão preparados para recuperar, mas apenas 28% conseguem restaurar todos os dados comprometidos, há um trabalho concreto a ser feito entre a confiança declarada e a capacidade real. É esse trabalho que a Asper realiza,  como Trust Advisor que acompanha a evolução da maturidade de segurança de cada cliente ao longo do tempo.

Quer entender onde sua organização está nesse espectro e quais são os gaps mais críticos a endereçar? Fale com nosso time de especialistas.

Informação é proteção!

Receba em primeira mão nossos artigos, análises e materiais exclusivos sobre cibersegurança feitos pela Asper.

Categorias

Clique aqui e confira como baixar o estudo gratuitamente!


Informação

é proteção!

Receba em primeira mão nossos artigos, análises e materiais exclusivos sobre cibersegurança feitos pela Asper.

Nossos Escritórios

SEDE

São Paulo, SP
Torre Continental - Av. Magalhães de Castro, 4800 - 19º andar - Jardim Panorama, São Paulo - SP, 05676-120
(11) 3294-6776

FILIAIS

Rio de Janeiro, RJ
Avenida das Américas, 3434, Bloco 7, Salas 602 e 603, Barra da Tijuca, CEP: 22640102
(21) 2186-7594

Florianópolis, SC
Square Corporate, Torre Jurerê B, Sala 214 e 216, Rodovia José Carlos Daux, 5500, Saco Grande, CEP: 88032005

Brasília, DF
SHIS QI 03 Bloco F, 1º andar, Comércio Local,
CEP: 71605450
(61) 3047-8777

New York, NY
1270 Avenue of the Americas, Suite 210
New York, NY 10020

Asper © . Todos os direitos reservados.

Logo_Aguiar_black 1