Nesta edição do LDL Labs, contamos quantas empresas e órgãos brasileiros apareceram em sites de vazamento mantidos por grupos de ransomware, os endereços em que os criminosos anunciam as vítimas que não pagaram o resgate. Entre janeiro e agosto de 2026, identificamos pelo menos 83 vítimas brasileiras, contra 74 no mesmo período de 2025, uma alta de 12%.
O número é um piso, não o total: só entra na conta quem o grupo decidiu expor publicamente e quem conseguimos identificar com segurança como brasileiro. Empresas que pagaram, negociaram em silêncio ou não foram listadas ficam de fora.
Principais números
- 83 vítimas brasileiras expostas de janeiro a agosto de 2026 (12% a mais que em 2025). No mundo, as publicações nesses sites cresceram 31% no mesmo período.
- LockBit 5.0 e The Gentlemen responderam por 41% das vítimas brasileiras de 2026.
- Indústria, tecnologia e educação são os setores com mais vítimas em 2026.
- Em 2025 foram 95 vítimas brasileiras no ano inteiro.
Vítimas brasileiras por mês
| Mês | 2025 | 2026 |
|---|---|---|
| jan | 16 | 6 |
| fev | 10 | 12 |
| mar | 13 | 10 |
| abr | 8 | 9 |
| mai | 5 | 8 |
| jun | 8 | 15 |
| jul | 8 | 10 |
| ago | 6 | 13 |
| set | 2 | – |
| out | 6 | – |
| nov | 2 | – |
| dez | 11 | – |
Setembro de 2026 ainda está em andamento e ficou fora da comparação. A variação mês a mês é grande porque grupos costumam publicar vítimas em lotes.
Setores atingidos
| Setor | 2026 (até 15/09) | 2025 |
|---|---|---|
| Indústria | 16 | 14 |
| Tecnologia e telecom | 13 | 14 |
| Educação | 10 | 6 |
| Serviços profissionais (contábil, jurídico, RH) | 9 | 6 |
| Transporte e logística | 7 | 7 |
| Saúde | 7 | 5 |
| Comércio e varejo | 5 | 4 |
| Governo e setor público | 5 | 8 |
| Energia e saneamento | 4 | 0 |
| Construção e imobiliário | 4 | 6 |
| Mídia e comunicação | 3 | 1 |
| Agronegócio | 3 | 2 |
| Associações e entidades | 1 | 3 |
A indústria lidera porque parada de produção pressiona pelo pagamento, e ambientes industriais costumam ter sistemas antigos e acesso remoto de fornecedores. Tecnologia aparece em seguida por um motivo que preocupa: uma empresa de software ou de TI gerenciada comprometida pode abrir caminho para os clientes dela. Educação combina dados de alunos, orçamento curto de segurança e redes abertas.
Grupos mais ativos contra o Brasil em 2026
- LockBit 5.0: 20 vítimas
- The Gentlemen: 18 vítimas
- Vect: 5 vítimas
- Space Bears: 5 vítimas
- Krybit: 5 vítimas
Em 2025, os grupos que mais expuseram vítimas brasileiras foram Babuk-Bjorka e Arcus Media; a primeira ficou conhecida por republicar vazamentos antigos de outros grupos. A troca de protagonistas de um ano para o outro é comum: grupos são derrubados por operações policiais, mudam de nome ou fecham, e afiliados migram para outras marcas.
O que isso significa para a sua empresa
A exposição num site de vazamento é a última etapa de um ataque que começou semanas antes, quase sempre por um caminho conhecido: credencial vazada sem autenticação multifator, VPN ou acesso remoto desatualizado, ou um fornecedor com acesso à rede. Três medidas cortam a maior parte desses caminhos:
- MFA em todo acesso remoto e em contas administrativas, sem exceção para diretoria ou fornecedor.
- Backup isolado e testado: backup acessível pela mesma rede costuma ser criptografado junto.
- Teste do caminho do atacante: um pentest de infraestrutura mostra se é possível sair de uma estação comum até o controlador de domínio e os backups.
Se a empresa já foi atingida, as primeiras horas definem o tamanho do estrago; veja o que fazer em resposta a incidentes nas primeiras horas e conheça o serviço de resposta a incidentes da LDL Security.
Metodologia
- Fonte: base pública do RansomLook, que monitora sites de vazamento de grupos de ransomware. Dados licenciados sob CC BY 4.0. Levantamento em 15 de setembro de 2026.
- Identificação de vítimas brasileiras: publicações com domínio .br, menção explícita ao Brasil ou a cidades e estados brasileiros, ou razão social brasileira. Cada caso foi revisado manualmente; publicações de outros países com termos parecidos foram excluídas.
- Duplicatas: a mesma vítima republicada por grupos diferentes, ou mais de uma vez, foi contada uma única vez por ano (26 repetições removidas).
- Setores: classificados pela LDL Labs a partir do nome e da descrição publicados.
- Limitações: a contagem é um piso, porque nem toda vítima é publicada e nem todo site é monitorado. As alegações são dos próprios criminosos e não foram verificadas junto às organizações; parte delas pode ser exagerada ou falsa. Nenhuma vítima é identificada nesta pesquisa.
Pesquisa atualizada mensalmente. Jornalistas e pesquisadores podem citar os dados como "LDL Labs, LDL Security, com dados do RansomLook (CC BY 4.0)".
Perguntas Frequentes
O que é um site de vazamento de ransomware?
É uma página mantida por um grupo criminoso onde ele anuncia as organizações atacadas e ameaça publicar os dados roubados se o resgate não for pago. Também é usada para pressionar a vítima publicamente.
Quantas empresas brasileiras foram vítimas de ransomware em 2026?
Entre janeiro e agosto de 2026, pelo menos 83 organizações brasileiras foram expostas em sites de vazamento, segundo o LDL Labs. O total real de ataques é maior, porque muitas vítimas não são publicadas.
Quais setores mais sofrem com ransomware no Brasil?
Em 2026, indústria, tecnologia e educação lideram a lista de vítimas brasileiras expostas, seguidos por serviços profissionais como escritórios de contabilidade e advocacia.
Pagar o resgate evita a exposição?
Não há garantia. Grupos já republicaram vítimas que pagaram, e os dados podem ser vendidos ou reutilizados. A recomendação é tratar o incidente com equipe especializada e envolver o jurídico antes de qualquer decisão.
