O fim de agosto concentrou uma sequência de ataques que, juntos, desenham bem o momento. Em poucos dias, uma agência do governo americano foi listada por um grupo de ransomware, um grande banco apareceu como alvo de outro grupo conhecido por extorsão, e a empresa que administra aeroportos importantes confirmou o roubo de dados de milhões de clientes. Setores diferentes, atacantes diferentes, a mesma lógica por trás.
Não é coincidência nem azar concentrado. É o retrato de um cenário onde o ataque com fins de extorsão virou indústria, atingindo qualquer alvo que tenha dados sensíveis ou operação que não pode parar.
Três alvos, três motivos de dor
Cada vítima dessa sequência ilustra um tipo de pressão que o atacante explora:
- O setor público guarda dados sensíveis de cidadãos e opera serviços que a população depende. Parar ou expor isso tem peso político, além do técnico.
- O banco reúne o dado financeiro que mais vale no mercado criminoso, e depende de confiança, algo que a simples ameaça de vazamento já abala.
- A gestora de aeroportos junta dados de milhões de clientes com uma operação crítica que não admite interrupção.
O atacante escolhe onde doer: ou na exposição do dado, ou na parada da operação, ou nas duas. É a mesma lógica de extorsão que discuti no caso Lapsus$, agora espalhada por grupos que operam como empresas.
A dupla ameaça que virou padrão
O ransomware de hoje raramente se contenta em cifrar arquivos e pedir resgate pela chave. Ele antes rouba os dados, e ameaça publicá-los caso o pagamento não venha. Assim, mesmo quem tem bom backup e consegue restaurar sem pagar continua sob pressão, porque o vazamento dos dados roubados segue pendendo como ameaça.
Essa dupla ameaça muda a defesa. Ter backup deixou de ser suficiente por si só, embora continue essencial. É preciso também evitar que o dado seja roubado, e não apenas que seja cifrado.
O que a sequência ensina para quem defende
Diante de uma onda assim, as prioridades se repetem, porque funcionam:
- Backup testado e isolado. A capacidade de restaurar sem pagar continua sendo a base. Vale revisar a prática do backup na regra três, dois, um.
- Reduzir o roubo, não só a cifragem. Segmentar a rede e limitar acessos contém o quanto o atacante consegue levar.
- Plano de resposta ensaiado. As primeiras horas decidem o estrago, como tratei em as primeiras 24 horas de um ransomware.
- Vigilância sobre comportamento anômalo, para pegar o atacante na fase de reconhecimento, antes do golpe final.
O novo normal que não dá para ignorar
A sequência do fim de agosto não é excepcional; é o ritmo atual. Governo, banco e infraestrutura no mesmo intervalo mostram que ninguém está fora do mapa, e que a pergunta deixou de ser “se” para virar “quando”. A defesa madura aceita isso e se organiza para que o ataque, quando vier, encontre backup para restaurar, segmentação para conter e um plano para responder. Não é possível impedir toda tentativa. É possível, e necessário, garantir que uma tentativa não vire catástrofe.