950 ataques de ransomware, 80% contra PMEs: lições para a média empresa

O relatório de situação do BSI 2025 e os números da Bitkom mostram: o ransomware atinge sobretudo PMEs. Três controles decidem o desfecho – enquadrados com sobriedade.

O relatório de situação do BSI 2025 (período de referência julho de 2024 a junho de 2025) menciona 950 incidentes de ransomware notificados na Alemanha. 80 por cento dos ataques se dirigiram contra pequenas e médias empresas. Quem lê nisso que o ransomware é um problema dos grandes grupos e da infraestrutura crítica lê os números ao contrário.

Dois enquadramentos de antemão: primeiro, 950 são os casos notificados – a cifra oculta é considerável, o número real é maior. Segundo, a taxa de 80 por cento não é acaso. Os atacantes não escolhem pela notoriedade, mas pela acessibilidade. Uma empresa com 120 colaboradores, um gateway VPN exposto e backups no mesmo storage é um alvo melhor do que um grande grupo com Security Operations Center próprio.

A situação em números

Do relatório de situação do BSI e do estudo Wirtschaftsschutz 2025 da Bitkom (apresentado em 18 de setembro de 2025) resulta um quadro consistente:

  • 950 incidentes de ransomware notificados, 80% deles contra PMEs (BSI). Na maioria dos casos os ataques, segundo o BSI, vieram acompanhados de vazamentos de dados – o ransomware há muito é também um problema de proteção de dados e de extorsão, não apenas um problema de disponibilidade.
  • Em média 119 novas vulnerabilidades por dia, um aumento de 24% em relação ao ano anterior (BSI).
  • 289,2 bilhões de euros de prejuízo total por roubo, espionagem e sabotagem em doze meses (cerca de +8%), dos quais aproximadamente 202,4 bilhões de euros – cerca de 70% – por ciberataques (Bitkom).
  • 87% das empresas foram afetadas por roubo, espionagem ou sabotagem; 34% registraram, em doze meses, prejuízos por ransomware (Bitkom).
  • 46% das empresas afetadas atribuíram, respectivamente, ataques à Rússia ou à China (Bitkom).

O número mais incômodo: 56 por cento

A afirmação mais importante do relatório de situação para a média empresa não é um número de ataque, mas um autodiagnóstico: as PMEs cumprem, segundo o BSI, em média apenas cerca de 56 por cento dos requisitos básicos do BSI-CyberRisikoCheck – e avaliam sua própria situação, com frequência, de forma otimista demais.

Isso não é motivo para alarmismo, mas para um levantamento honesto. A diferença entre a situação de segurança sentida e a real é justamente o espaço em que os atacantes trabalham. A pergunta certa não é “Estamos seguros?”, mas: “Quais das nossas medidas básicas resistiriam a uma verificação – e quais não?”

Estudo de caso Fortinet: quando o próprio dispositivo de segurança se torna a porta de entrada

O quão pouco “temos um firewall” significa hoje mostra um caso do início do ano: CVE-2026-24858, um segundo FortiCloud-SSO-Bypass independente do caso de dezembro – uma vulnerabilidade de bypass de autenticação no mecanismo FortiCloud SSO, que afetou FortiOS, FortiAnalyzer, FortiManager e FortiProxy conforme o produto em versões entre 7.0 e 7.6. Ela foi explorada ativamente – também contra dispositivos totalmente corrigidos. Os atacantes criaram contas de administrador locais e exfiltraram configurações de dispositivos. A Fortinet publicou o advisory FG-IR-26-060 em 27 de janeiro de 2026 e suspendeu temporariamente o FortiCloud SSO globalmente em 26 de janeiro; ele foi reativado a princípio apenas para dispositivos corrigidos. Fontes secundárias mencionam um valor CVSS de 9,4 e a inclusão no catálogo CISA KEV.

Três lições daí, independentemente do fabricante:

  • Interfaces de gerenciamento de firewalls e appliances de segurança jamais pertencem à internet. Administração apenas por redes de gerenciamento separadas ou VPN.
  • Aplicar patches sozinho não basta. Aqui, também dispositivos corrigidos foram afetados – o ataque foi identificado por contas suspeitas e acessos de configuração, ou seja, por monitoramento.
  • Funções de conforto na nuvem como SSO central aumentam a superfície de ataque e devem ser ativadas ou desativadas de forma consciente, não deixadas no padrão.

Três controles que decidem o desfecho

Dos incidentes que terminam bem e mal pode-se derivar um padrão. Três controles fazem a diferença:

1. Perímetro endurecido e monitorado

Firewalls, gateways VPN e balanceadores de carga são os sistemas mais atacados na empresa – e frequentemente os pior monitorados. Eles precisam de endurecimento consequente, patches oportunos e um monitoramento que notifique novas contas de administrador ou alterações de configuração. Engenharia de rede e segurança não é aqui um projeto, mas uma tarefa permanente.

2. Detecção 24 horas por dia

Ataques de ransomware costumam escalar à noite e nos fins de semana, quando ninguém reage aos alarmes. Entre o primeiro acesso e a criptografia há uma janela de tempo – quem a aproveita limita o dano; quem a perde, perde o ambiente. Sem monitoramento 24/7, essa janela permanece não aproveitada.

3. Backups testados e imutáveis

Os atacantes procuram e destroem backups de forma direcionada antes de criptografar. Decisivos são, portanto, cópias de backup imutáveis (immutable), vias de acesso separadas – e recuperações regularmente exercitadas. Um backup cujo restore nunca foi testado é uma esperança, não um conceito.

Conclusão

Os números do BSI e da Bitkom não descrevem um cenário de ameaça abstrato, mas o cotidiano da TI de médio porte. A boa notícia: os controles decisivos são conhecidos, consagrados e alcançáveis para empresas entre 50 e 500 colaboradores. A lacuna de 56 por cento não se fecha com novos produtos, mas com a implementação consequente dos fundamentos.

Como a sector7 apoia

Como empresa de gestão própria com prática de engenharia em Juniper, Cisco, HPE, F5, Fortinet e Palo Alto Networks, endurecemos e operamos justamente os sistemas de perímetro de que se trata em casos como a CVE-2026-24858. Nosso NOC monitora ambientes de clientes 24 horas por dia, nossa prática Veeam cuida de backups imutáveis incluindo restores testados – se desejado, como serviço gerenciado a preços mensais fixos.

Fontes

Vamos falar sobre a sua situação.