O ransomware mudou de alvo, e o novo alvo concentra tudo que uma empresa precisa para funcionar.
Em 2026, os grupos mais ativos deixaram de gastar munição máquina por máquina. O esforço foi para cima da pilha: para o hipervisor. Quem controla o hipervisor controla dezenas de máquinas virtuais, o agendamento, o storage e, na maioria das configurações mal protegidas, o próprio backup.
O alvo novo: o hipervisor
Akira, Qilin e DragonForce deixaram de mirar só estação de trabalho e passaram a concentrar esforço em VMware ESXi, Hyper-V e Nutanix. A lógica é fria e econômica: criptografar um host de virtualização é derrubar dezenas de cargas de trabalho com uma única movimentação lateral.
O padrão técnico que os relatórios descrevem é sempre o mesmo tripé:
- Sem autenticação multifator no management do hipervisor: uma credencial roubada no phishing basta.
- Sem camada dedicada de proteção no hipervisor: o antivírus da VM não enxerga o host que a hospeda.
- Backup alcançável pela rede: o repositório que deveria salvar a operação está dentro do raio do mesmo comprometimento.
Com esse tripé, o atacante não criptografa uma máquina. Derruba virtualização, backup e operação ao mesmo tempo. É o ataque em cascata: ninguém pode restaurar, porque o que restauraria também foi criptografado.
O Brasil no topo da lista
O Brasil não é alvo secundário nessa história. Relatórios de julho de 2026 da ISH Tecnologia, da Brandefense e da Derp ponto ca colocam o país entre os cinco mais atacados, ao lado de Estados Unidos, Itália, Alemanha e México. A Brandefense destacou o LockBit 5 entre os grupos que mais cresceram no segundo trimestre. A ISH confirmou a manufatura como a indústria mais atacada do trimestre, com a Qilin na liderança, e tecnologia como o segundo setor, seguido por serviços empresariais.
O dado setorial bate com o mapa global: segundo o GRIT Q2 2026 da Guidepoint Security, a manufatura respondeu por 22% das vítimas de ransomware no recorte analisado, com 1.660 vítimas contabilizadas. Já cobrimos aqui o Brasil no top 3 de ransomware com o The Gentlemen e o worm de Fortigate: o país aparece no radar dos grandes grupos com regularidade crescente, e o vetor muda, mas a posição não.
A cascata que o caso Nichirei ensinou
O caso que melhor ilustra a cascata veio do Japão: o ataque da RansomHouse à Nichirei, gigante de cold chain, parou a cadeia de frio e impactou a operação de redes de restaurantes como o KFC no país. Uma cadeia logística congelada depende de TI para funcionar; a TI dependia de virtualização; a virtualização caiu.
Não é um padrão exclusivo da indústria alimentícia. O caso Fairlife, do grupo Coca-Cola, com o Anubis e seu modo de apagamento de dados, mostrou a mesma mecânica em outra cold chain: quando a infraestrutura concentrada cai, a operação física para junto. Aqui no Brasil, com a manufatura no topo dos setores atacados, o hipervisor é o equivalente funcional do cold chain japonês: o ponto único onde a operação inteira depende de uma camada que quase ninguém vigia.
O backup alcançável é o elo que quebra a recuperação
A parte mais cruel do desenho não é a criptografia das VMs. É a do backup.
Backup é a resposta certa para ransomware, mas só quando está fora do alcance do atacante. Na prática que vemos em diagnóstico, o repositório de backup costuma estar montado na mesma rede, com credenciais administrativas compartilhadas e, às vezes, com o próprio hipervisor fazendo o trabalho de agente de backup. Nesse desenho, comprometer o host é comprometer a cópia de segurança na mesma sessão.
Backup que sobrevive a ransomware exige separação: credenciais próprias, rede segmentada e ao menos uma cópia imutável ou offline. O teste é simples de fazer e desconfortável de responder: a conta de administrador do hipervisor consegue apagar o backup? Se sim, o atacante também consegue.
O que fazer agora
A resposta ao hipervisor como alvo não é um produto, é uma arquitetura de pequenas decisões: fechar o management, aplicar MFA, separar o backup, segmentar o tráfego de virtualização e testar a restauração de verdade. Nenhum item é caro ou exótico. O que custa caro é o dia em que as cinco lacunas existem ao mesmo tempo e um grupo como a Qilin encontra todas.
Para empresas que precisam estruturar essa blindagem com quem opera infraestrutura criticamente todos os dias, o hub de cibersegurança da Tech86 concentra o conjunto: WAF de perímetro, EDR de endpoint e resposta a incidente com time que fala português e conhece o cenário brasileiro de ameaças.
Conclusão
O ransomware não ficou mais criativo: ficou mais eficiente. Mirar o hipervisor é a decisão racional de quem quer máximo dano por mínimo esforço, e os números colocam o Brasil no centro dessa conta.
Seu backup está alcançável pela conta de administrador do hipervisor? Se a resposta é "não sei", essa é a lacuna. Feche o tripé (MFA, proteção dedicada, backup fora de alcance) antes que um relatório trimestral o cite como vítima.