Ir al contenido principal
Cerrar
Segurança

Ransomware de hipervisor: Brasil entre os 5 mais atacados

Gabriel Ferraresi· CEO | Tech8630 de setembro de 20265 min
ransomwarehipervisoresxibackupbrasilciberseguranca

O ransomware mudou de alvo, e o novo alvo concentra tudo que uma empresa precisa para funcionar.

Em 2026, os grupos mais ativos deixaram de gastar munição máquina por máquina. O esforço foi para cima da pilha: para o hipervisor. Quem controla o hipervisor controla dezenas de máquinas virtuais, o agendamento, o storage e, na maioria das configurações mal protegidas, o próprio backup.

O alvo novo: o hipervisor

Akira, Qilin e DragonForce deixaram de mirar só estação de trabalho e passaram a concentrar esforço em VMware ESXi, Hyper-V e Nutanix. A lógica é fria e econômica: criptografar um host de virtualização é derrubar dezenas de cargas de trabalho com uma única movimentação lateral.

O padrão técnico que os relatórios descrevem é sempre o mesmo tripé:

  1. Sem autenticação multifator no management do hipervisor: uma credencial roubada no phishing basta.
  2. Sem camada dedicada de proteção no hipervisor: o antivírus da VM não enxerga o host que a hospeda.
  3. Backup alcançável pela rede: o repositório que deveria salvar a operação está dentro do raio do mesmo comprometimento.

Com esse tripé, o atacante não criptografa uma máquina. Derruba virtualização, backup e operação ao mesmo tempo. É o ataque em cascata: ninguém pode restaurar, porque o que restauraria também foi criptografado.

O Brasil no topo da lista

O Brasil não é alvo secundário nessa história. Relatórios de julho de 2026 da ISH Tecnologia, da Brandefense e da Derp ponto ca colocam o país entre os cinco mais atacados, ao lado de Estados Unidos, Itália, Alemanha e México. A Brandefense destacou o LockBit 5 entre os grupos que mais cresceram no segundo trimestre. A ISH confirmou a manufatura como a indústria mais atacada do trimestre, com a Qilin na liderança, e tecnologia como o segundo setor, seguido por serviços empresariais.

O dado setorial bate com o mapa global: segundo o GRIT Q2 2026 da Guidepoint Security, a manufatura respondeu por 22% das vítimas de ransomware no recorte analisado, com 1.660 vítimas contabilizadas. Já cobrimos aqui o Brasil no top 3 de ransomware com o The Gentlemen e o worm de Fortigate: o país aparece no radar dos grandes grupos com regularidade crescente, e o vetor muda, mas a posição não.

A cascata que o caso Nichirei ensinou

O caso que melhor ilustra a cascata veio do Japão: o ataque da RansomHouse à Nichirei, gigante de cold chain, parou a cadeia de frio e impactou a operação de redes de restaurantes como o KFC no país. Uma cadeia logística congelada depende de TI para funcionar; a TI dependia de virtualização; a virtualização caiu.

Não é um padrão exclusivo da indústria alimentícia. O caso Fairlife, do grupo Coca-Cola, com o Anubis e seu modo de apagamento de dados, mostrou a mesma mecânica em outra cold chain: quando a infraestrutura concentrada cai, a operação física para junto. Aqui no Brasil, com a manufatura no topo dos setores atacados, o hipervisor é o equivalente funcional do cold chain japonês: o ponto único onde a operação inteira depende de uma camada que quase ninguém vigia.

O backup alcançável é o elo que quebra a recuperação

A parte mais cruel do desenho não é a criptografia das VMs. É a do backup.

Backup é a resposta certa para ransomware, mas só quando está fora do alcance do atacante. Na prática que vemos em diagnóstico, o repositório de backup costuma estar montado na mesma rede, com credenciais administrativas compartilhadas e, às vezes, com o próprio hipervisor fazendo o trabalho de agente de backup. Nesse desenho, comprometer o host é comprometer a cópia de segurança na mesma sessão.

Backup que sobrevive a ransomware exige separação: credenciais próprias, rede segmentada e ao menos uma cópia imutável ou offline. O teste é simples de fazer e desconfortável de responder: a conta de administrador do hipervisor consegue apagar o backup? Se sim, o atacante também consegue.

O que fazer agora

A resposta ao hipervisor como alvo não é um produto, é uma arquitetura de pequenas decisões: fechar o management, aplicar MFA, separar o backup, segmentar o tráfego de virtualização e testar a restauração de verdade. Nenhum item é caro ou exótico. O que custa caro é o dia em que as cinco lacunas existem ao mesmo tempo e um grupo como a Qilin encontra todas.

Para empresas que precisam estruturar essa blindagem com quem opera infraestrutura criticamente todos os dias, o hub de cibersegurança da Tech86 concentra o conjunto: WAF de perímetro, EDR de endpoint e resposta a incidente com time que fala português e conhece o cenário brasileiro de ameaças.

Conclusão

O ransomware não ficou mais criativo: ficou mais eficiente. Mirar o hipervisor é a decisão racional de quem quer máximo dano por mínimo esforço, e os números colocam o Brasil no centro dessa conta.

Seu backup está alcançável pela conta de administrador do hipervisor? Se a resposta é "não sei", essa é a lacuna. Feche o tripé (MFA, proteção dedicada, backup fora de alcance) antes que um relatório trimestral o cite como vítima.

¿Interesado en esta solución?

Conoce nuestros servicios gestionados e infraestructura.

Blindagem e resposta a incidentes

Preguntas Frecuentes

Porque ele concentra. Um único host ESXi ou Hyper-V sustenta dezenas de máquinas virtuais: criptografar o hipervisor derruba todas de uma vez. Grupos como Akira, Qilin e DragonForce perceberam que o esforço é o mesmo de uma máquina e o dano é o de um data center inteiro.

É quando um único ponto comprometido derruba três camadas ao mesmo tempo: virtualização (as VMs param), backup (o repositório alcançável pela rede é criptografado junto) e operação (nenhuma das duas fica disponível para recuperar). Sem MFA no management e com backup no mesmo alcance de rede, as três quedas acontecem na mesma sessão de ataque.

Akira, Qilin e DragonForce concentraram esforço em VMware ESXi, Hyper-V e Nutanix em 2026. A Brandefense colocou o LockBit 5 entre os que mais cresceram no segundo trimestre. A ISH Tecnologia apontou a Qilin na liderança de ataques ao setor de manufatura no trimestre.

Pergunta prática: a conta de administrador do hipervisor enxerga o repositório de backup? Se sim, o ransomware que comprometer o hipervisor também enxerga. Backup protegido exige credenciais separadas, segmentação de rede e ao menos uma cópia imutável ou offline que nenhum acesso de virtualização alcance.

Relatórios de julho de 2026 da ISH Tecnologia, da Brandefense e da Derp ponto ca colocam o Brasil entre os cinco países mais atacados, ao lado de Estados Unidos, Itália, Alemanha e México. Manufatura e tecnologia são os setores número um e dois. Volume, digitalização acelerada e hipervisores sem proteção dedicada explicam a posição.

Blog — Contáctanos

¿Tienes alguna pregunta sobre nuestros artículos o servicios? Nuestro equipo está listo para ayudarte.

Agendar Reunión

Reserva un horario.

Agendar Ahora

Correo Electrónico

Envía un mensaje.

[email protected]

WhatsApp

Conversación rápida.

Dirección

Avenida Paulista, 1636 - São Paulo - SP - 01310-200

Especialista Tech86

En línea ahora

¡Hola! ¿Cómo podemos ayudar a escalar tu negocio hoy?

Tech86 Engineering

Valoramos tu privacidad

Utilizamos cookies y tecnologías similares para optimizar tu experiencia, analizar el tráfico del sitio web y personalizar contenido. Al hacer clic en "Aceptar Todos", aceptas el uso de todas las cookies. Lee nuestra Política de Privacidad.