CiberLATAMbywhalemate

Brasil aparece em registro diário de ransomware

Ransom-DB registrou Brasil entre vários países atingidos. A cobertura mais sólida sobre SAFEPAY citou um caso no México.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

Ransom-DB observou um registro diário de ransomware que incluiu o Brasil entre vários países atacados, sem atribuição confirmada a um grupo específico no resultado disponível. Já a cobertura mais sólida sobre SAFEPAY citou técnicas de intrusão, setores afetados e um alvo no México, não no Brasil.

Ransom-DB observou um registro diário de ransomware que incluiu o Brasil entre vários países atacados, mas o resultado disponível não confirmou a atribuição a um grupo específico. Em paralelo, uma cobertura sobre SAFEPAY descreveu técnicas de intrusão e uma distribuição geográfica de vítimas que incluiu um alvo no México, além de verticais afetadas como healthcare, food production e hospitality.

¿O que mostrou o registro diário da Ransom-DB?

A Ransom-DB publicou um registro diário de ransomware em que o Brasil apareceu como um dos vários países atacados, embora o material disponível não identifique de forma confirmada o grupo responsável. Esse dado ajuda a situar atividade contra o país, mas não basta para sustentar uma campanha atribuída.

A informação disponível se limita à menção do país dentro do monitoramento diário. Não há, nesse resultado, detalhes sobre volume, vetor de entrada ou setor afetado no Brasil, então qualquer leitura mais específica ficaria fora do que foi verificado.

¿O que traz a cobertura sobre SAFEPAY?

A cobertura da Security Arsenal sobre SAFEPAY detalha TTPs concretas, mas o caso latino-americano citado foi o México, não o Brasil. Entre as técnicas documentadas aparecem acesso inicial por edge ou VPN, macros de phishing, movimento lateral com PsExec e WMI, dump de credenciais e staging de dados antes da criptografia.

Além disso, a análise mencionou uma distribuição geográfica de vítimas e apontou setores afetados como healthcare, food production ou agriculture e hospitality. Essa combinação oferece um quadro técnico mais claro do que o disponível para o Brasil no registro da Ransom-DB, embora o foco regional do exemplo citado não tenha sido o mercado brasileiro.

¿O que dizem as fontes sobre o Brasil em 2026?

A Tripla afirma que, em 2026, o ransomware no Brasil é marcado por mais grupos ativos, extorsão baseada em roubo de dados antes da criptografia e ataques que entram pela cadeia de fornecedores. Na mesma linha, citou LockBit e The Gentlemen como grupos ativos contra alvos brasileiros.

Essa leitura aparece atribuída pela própria fonte e não conta com confirmação independente no material entregue, então deve ser lida como uma caracterização da Tripla, e não como uma atribuição fechada. A Capital Aberto também citou números atribuídos à Kaspersky sobre 549.000 registros de tentativas de ransomware entre agosto de 2024 e junho de 2025, cerca de metade do total latino-americano, embora a publicação não aponte o relatório original nem esclareça se se trata de detecções, bloqueios ou incidentes confirmados.

Fontes

Ver todas