Ransomware: por que a indústria virou o alvo dos hackers

Setorialescrito para uma indústria específica

Se a pergunta é “qual setor os criminosos mais atacam?”, a intuição responde bancos — afinal, é lá que está o dinheiro. A realidade, porém, é outra há anos: a manufatura lidera os rankings de incidentes, pressionada sobretudo pelo ransomware. O motivo é frio e racional: uma linha de produção parada custa tanto por hora que a vítima tende a pagar rápido.

Por isso, neste artigo explicamos por que a indústria virou o alvo preferido do sequestro de dados, como esse crime funciona hoje e o que uma operação industrial precisa fazer para não financiar o próximo ataque. Falamos com a experiência de quem protege ambientes de produção e os sistemas SAP que os sustentam.

Em uma frase — o ransomware mira a indústria porque parada de produção é a dor que mais acelera um pagamento; a defesa, portanto, começa por tirar do criminoso o poder de parar a fábrica.

Por que a indústria virou o alvo número um

Três fatores se combinam. Primeiro, a criticidade: a indústria está na base das cadeias de suprimentos — quando ela para, clientes, transportadoras e varejo param junto. Essa pressão joga a favor do extorsionário.

Segundo, a maturidade desigual. O setor financeiro investiu pesado em segurança e colheu resultados; parte do crime migrou para setores menos preparados. Terceiro, a convergência TI/OT: sensores, controladores e sistemas de chão de fábrica foram conectados à rede corporativa e à nuvem, muitas vezes rodando software antigo que não pode ser atualizado sem parar a produção. Cada conexão nova é uma porta a mais.

Como o ransomware funciona hoje

O modelo profissionalizou-se. No ransomware como serviço (RaaS), um grupo desenvolve o malware e afiliados executam a invasão, dividindo o resgate. Grupos somem e reaparecem com outro nome, mas o código e as pessoas continuam.

Além disso, a dupla extorsão virou regra: antes de cifrar, o criminoso copia os dados e ameaça publicá-los. Ou seja, restaurar o backup resolve a indisponibilidade, mas não o vazamento — que, com a LGPD em fiscalização plena, ainda gera comunicação obrigatória e risco de sanção. Em alguns casos há uma terceira camada: pressão direta sobre clientes e parceiros da vítima.

anatomia do ransomware industrial: Acesso (phishing, credencial, VPN) · Cifra + copia (dados exfiltrados antes · backup resolve a par) · Extorsão (fábrica parada + vazamento)

O perímetro acabou — a identidade assumiu

O trabalho híbrido se normalizou também na indústria: engenharia acessa o supervisório de casa, o integrador entra remoto, a manutenção usa tablet no chão de fábrica. Como resultado, o perímetro tradicional perdeu sentido prático. Quem controla o acesso controla o risco.

Na prática, isso significa acesso condicional, segmentação entre rede corporativa e rede industrial, e visibilidade sobre dispositivo e sessão. Além disso, fornecedores e integradores precisam entrar no escopo — boa parte dos incidentes industriais entra pela cadeia de suprimentos, não pela porta da frente.

Ponto de atenção — pagar o resgate não é atalho: não garante a devolução dos dados, não impede o vazamento e sinaliza ao mercado criminoso que a sua empresa paga. A decisão de resposta precisa estar definida antes do incidente, com jurídico e diretoria na mesa.

Recomendações contra ransomware na indústria

  • Plano de resposta ensaiado — contenção imediata, comunicação a autoridades, ANPD, clientes e fornecedores. Simule o cenário antes que ele aconteça.
  • Backups imutáveis, isolados e testados — backup que nunca foi restaurado ainda não é backup. Inclua os sistemas de chão de fábrica no escopo.
  • Segmentação TI/OT — o ransomware que entra pelo e-mail não pode ter caminho livre até o controlador da linha.
  • MFA resistente a phishing — chaves FIDO2 ou passkeys em todo acesso remoto, com revogação frequente de sessões antigas.
  • Detecção por comportamento — modelos de aprendizado identificam desvios em contas, dispositivos e tráfego antes da criptografia começar.
  • Gente preparada — o phishing hoje chega sem erro de português e já usa voz e vídeo clonados em golpes de aprovação. Treine para a ameaça atual, não para a de cinco anos atrás.

Em resumo, a indústria seguirá na mira enquanto parada de produção for sinônimo de pagamento rápido. O caminho já foi demonstrado pelo setor financeiro: padrões elevados e constantes de segurança mudam o cálculo do criminoso — e ele procura outra vítima. Nossa frente de cibersegurança constrói exatamente essa barreira, com atenção especial aos ambientes de tecnologia para indústrias em que TI e OT se encontram.