Os sites de fuga de dados associados a grupos de ransomware registaram 2.139 vítimas no segundo trimestre de 2026, mais 33% do que no mesmo período do ano anterior, segundo a Check Point Research. O volume permaneceu praticamente estável face ao primeiro trimestre, mas o número de grupos ativos subiu de 71 para 93, o valor mais elevado observado pela empresa.
O dado mais relevante para as equipas de segurança não é apenas o número de vítimas, mas o aumento do número de operadores com capacidade para executar ataques em escala.
Os dez grupos mais ativos representaram 57,6% das vítimas, contra 71% no trimestre anterior. O Qilin manteve a primeira posição, com 279 vítimas, mas o The Gentlemen aproximou-se com 269 e chegou a ultrapassá-lo em junho. Ao mesmo tempo, o Cl0p, que tinha marcado o primeiro trimestre, praticamente desapareceu das posições de maior atividade.
Para CISOs e IT managers, esta fragmentação dificulta a defesa baseada no acompanhamento de grupos específicos. Quando um operador perde capacidade, outros conseguem ocupar rapidamente o espaço, mantendo a pressão sobre as organizações.
IA reduz o custo técnico do ataque
A análise interna do grupo The Gentlemen mostra como este modelo está a evoluir. A estrutura central teria cerca de nove pessoas, suportada por uma rede mais ampla de afiliados responsáveis por grande parte das intrusões. Estes recebiam 90% das receitas, ficando os restantes 10% para o núcleo da operação.
O administrador do grupo terá desenvolvido o painel de gestão da operação em cerca de três dias com recurso a assistentes de programação baseados em IA, incluindo DeepSeek e Qwen.
A investigação não encontrou provas de IA a executar autonomamente ataques ou a escolher vítimas. Encontrou, contudo, evidência de que estas ferramentas podem reduzir o tempo e as competências necessárias para desenvolver componentes utilizados em operações de ransomware.
Para as empresas, esta distinção é importante. O risco mais imediato não está num cenário de ataques totalmente autónomos, mas na utilização da IA como ferramenta de produtividade para atacantes. Equipas reduzidas podem desenvolver código, infraestrutura e ferramentas mais depressa, enquanto modelos de afiliados permitem distribuir a execução dos ataques.
A consequência é uma potencial redução das barreiras à entrada no cibercrime e um aumento do número de atores capazes de explorar vulnerabilidades ou credenciais comprometidas.
O modelo económico do ransomware também está a mudar. A percentagem de vítimas que paga resgates caiu de 85% em 2019 para cerca de 23%, num contexto de maior utilização de cópias de segurança e melhoria dos processos de recuperação. Ainda assim, os pagamentos associados a ransomware identificados na blockchain ultrapassaram 820 milhões de dólares em 2025.
A resposta dos atacantes tem passado por aumentar a importância do roubo de dados.
Uma organização pode recuperar servidores a partir de backups, mas não consegue restaurar a confidencialidade de informação que já foi exfiltrada.
Para os responsáveis de segurança, isto significa que a capacidade de recuperação deve ser acompanhada por mecanismos de proteção de dados, deteção de exfiltração e controlo de acessos. O ransomware deixa assim de ser apenas um problema de disponibilidade dos sistemas e passa também a representar um risco direto para informação empresarial sensível.
Os serviços empresariais concentraram 33% das vítimas identificadas no trimestre, seguidos pelos bens e serviços de consumo, com 16%, e pela indústria transformadora, com 12%. Serviços financeiros e saúde representaram 6% cada e a administração pública 5%.
O acesso inicial continua a depender de métodos conhecidos. O The Gentlemen recorria à análise de VPN, ataques de força bruta e credenciais adquiridas através de intermediários especializados em vender acessos comprometidos. Phishing, credenciais roubadas e serviços remotos expostos permanecem, por isso, entre os principais pontos de entrada.
A principal mudança está na velocidade.
O intervalo entre a divulgação de uma vulnerabilidade e a sua exploração pode já medir-se em horas, reduzindo o tempo disponível para identificar, priorizar e corrigir sistemas vulneráveis.
Para os CISO e IT managers, isto reforça a necessidade de ligar gestão de vulnerabilidades, exposição real dos ativos e capacidade de exploração. Corrigir apenas com base na classificação teórica da vulnerabilidade pode deixar de ser suficiente quando os atacantes conseguem transformar rapidamente uma falha conhecida num vetor operacional.
O relatório aponta ainda para uma abordagem de prevenção em várias camadas, combinando proteção contra phishing e roubo de credenciais, segurança de rede, princípios de Zero Trust, gestão da exposição e controlo da utilização empresarial de ferramentas de IA.
A conclusão para as equipas de segurança é relativamente direta. O ransomware deve ser tratado como uma cadeia de ataque que combina credenciais comprometidas, compra de acessos, redes de afiliados, exfiltração de dados e desenvolvimento de ferramentas assistido por IA.
Neste contexto, a prioridade deixa de ser apenas recuperar depois do incidente. Passa por reduzir a probabilidade de entrada, limitar os privilégios disponíveis, detetar movimentações e exfiltração de dados e encurtar o ciclo entre a identificação de uma exposição e a respetiva correção.
Os próprios dados devem ser interpretados com cautela. O relatório baseia-se, entre outras fontes, nas vítimas divulgadas pelos grupos nos seus sites de fuga de dados e, por isso, não representa a totalidade dos incidentes ocorridos.







