LDL Labs: Ransomware Expôs 83 Organizações Brasileiras em 2026

LDL Labs: pelo menos 83 organizações brasileiras expostas em sites de ransomware de janeiro a agosto de 2026, alta de 12%. Veja setores e grupos.

Nesta edição do LDL Labs, contamos quantas empresas e órgãos brasileiros apareceram em sites de vazamento mantidos por grupos de ransomware, os endereços em que os criminosos anunciam as vítimas que não pagaram o resgate. Entre janeiro e agosto de 2026, identificamos pelo menos 83 vítimas brasileiras, contra 74 no mesmo período de 2025, uma alta de 12%.

O número é um piso, não o total: só entra na conta quem o grupo decidiu expor publicamente e quem conseguimos identificar com segurança como brasileiro. Empresas que pagaram, negociaram em silêncio ou não foram listadas ficam de fora.

Principais números

  • 83 vítimas brasileiras expostas de janeiro a agosto de 2026 (12% a mais que em 2025). No mundo, as publicações nesses sites cresceram 31% no mesmo período.
  • LockBit 5.0 e The Gentlemen responderam por 41% das vítimas brasileiras de 2026.
  • Indústria, tecnologia e educação são os setores com mais vítimas em 2026.
  • Em 2025 foram 95 vítimas brasileiras no ano inteiro.

Vítimas brasileiras por mês

Mês20252026
jan166
fev1012
mar1310
abr89
mai58
jun815
jul810
ago613
set2
out6
nov2
dez11

Setembro de 2026 ainda está em andamento e ficou fora da comparação. A variação mês a mês é grande porque grupos costumam publicar vítimas em lotes.

Setores atingidos

Setor2026 (até 15/09)2025
Indústria1614
Tecnologia e telecom1314
Educação106
Serviços profissionais (contábil, jurídico, RH)96
Transporte e logística77
Saúde75
Comércio e varejo54
Governo e setor público58
Energia e saneamento40
Construção e imobiliário46
Mídia e comunicação31
Agronegócio32
Associações e entidades13

A indústria lidera porque parada de produção pressiona pelo pagamento, e ambientes industriais costumam ter sistemas antigos e acesso remoto de fornecedores. Tecnologia aparece em seguida por um motivo que preocupa: uma empresa de software ou de TI gerenciada comprometida pode abrir caminho para os clientes dela. Educação combina dados de alunos, orçamento curto de segurança e redes abertas.

Grupos mais ativos contra o Brasil em 2026

  • LockBit 5.0: 20 vítimas
  • The Gentlemen: 18 vítimas
  • Vect: 5 vítimas
  • Space Bears: 5 vítimas
  • Krybit: 5 vítimas

Em 2025, os grupos que mais expuseram vítimas brasileiras foram Babuk-Bjorka e Arcus Media; a primeira ficou conhecida por republicar vazamentos antigos de outros grupos. A troca de protagonistas de um ano para o outro é comum: grupos são derrubados por operações policiais, mudam de nome ou fecham, e afiliados migram para outras marcas.

O que isso significa para a sua empresa

A exposição num site de vazamento é a última etapa de um ataque que começou semanas antes, quase sempre por um caminho conhecido: credencial vazada sem autenticação multifator, VPN ou acesso remoto desatualizado, ou um fornecedor com acesso à rede. Três medidas cortam a maior parte desses caminhos:

  • MFA em todo acesso remoto e em contas administrativas, sem exceção para diretoria ou fornecedor.
  • Backup isolado e testado: backup acessível pela mesma rede costuma ser criptografado junto.
  • Teste do caminho do atacante: um pentest de infraestrutura mostra se é possível sair de uma estação comum até o controlador de domínio e os backups.

Se a empresa já foi atingida, as primeiras horas definem o tamanho do estrago; veja o que fazer em resposta a incidentes nas primeiras horas e conheça o serviço de resposta a incidentes da LDL Security.

Metodologia

  • Fonte: base pública do RansomLook, que monitora sites de vazamento de grupos de ransomware. Dados licenciados sob CC BY 4.0. Levantamento em 15 de setembro de 2026.
  • Identificação de vítimas brasileiras: publicações com domínio .br, menção explícita ao Brasil ou a cidades e estados brasileiros, ou razão social brasileira. Cada caso foi revisado manualmente; publicações de outros países com termos parecidos foram excluídas.
  • Duplicatas: a mesma vítima republicada por grupos diferentes, ou mais de uma vez, foi contada uma única vez por ano (26 repetições removidas).
  • Setores: classificados pela LDL Labs a partir do nome e da descrição publicados.
  • Limitações: a contagem é um piso, porque nem toda vítima é publicada e nem todo site é monitorado. As alegações são dos próprios criminosos e não foram verificadas junto às organizações; parte delas pode ser exagerada ou falsa. Nenhuma vítima é identificada nesta pesquisa.

Pesquisa atualizada mensalmente. Jornalistas e pesquisadores podem citar os dados como "LDL Labs, LDL Security, com dados do RansomLook (CC BY 4.0)".

Perguntas Frequentes

O que é um site de vazamento de ransomware?

É uma página mantida por um grupo criminoso onde ele anuncia as organizações atacadas e ameaça publicar os dados roubados se o resgate não for pago. Também é usada para pressionar a vítima publicamente.

Quantas empresas brasileiras foram vítimas de ransomware em 2026?

Entre janeiro e agosto de 2026, pelo menos 83 organizações brasileiras foram expostas em sites de vazamento, segundo o LDL Labs. O total real de ataques é maior, porque muitas vítimas não são publicadas.

Quais setores mais sofrem com ransomware no Brasil?

Em 2026, indústria, tecnologia e educação lideram a lista de vítimas brasileiras expostas, seguidos por serviços profissionais como escritórios de contabilidade e advocacia.

Pagar o resgate evita a exposição?

Não há garantia. Grupos já republicaram vítimas que pagaram, e os dados podem ser vendidos ou reutilizados. A recomendação é tratar o incidente com equipe especializada e envolver o jurídico antes de qualquer decisão.