Índice

Título
Índice
Índice
Título

Ataques

Os 10 maiores ataques de ransomware: eventos históricos que vão te inspirar a agir

cover-10-biggest-ransomware-attacks
Wendy Rodriguez

Redatora e editora

8 min

“AIDS Trojan” soa muito ameaçador, não é? Esse é o nome do malware usado no primeiro ataque de ransomware tentado há mais de 30 anos. Em 1989, esse cavalo de Troia, criado pelo biólogo Joseph Popp, foi distribuído em disquetes. Ele criptografava os nomes dos arquivos do computador e, depois que o usuário inicializava a máquina 90 vezes, aparecia uma janela com instruções sobre o que fazer para obter uma ferramenta de descriptografia. A mensagem incluía o valor do resgate e o endereço para o qual enviar o cheque ou a ordem de pagamento. Essa tentativa de extorquir pessoas por meio de software malicioso existiu antes mesmo do advento da internet. Agora que a internet faz parte da nossa rotina diária, o ransomware se tornou uma ameaça onipresente.

Foi reportado que o pagamento mediano de resgate em 2025 foi de US$ 1 milhão. Isso apesar de agências de segurança pública como o FBI (Federal Bureau of Investigation) e entidades governamentais como a CISA (Cybersecurity and Infrastructure Security Agency) recomendarem não efetuar o pagamento. Os pagamentos de resgate não são o único problema quando ocorrem ataques de ransomware. As empresas precisam lidar com clientes afetados, perda de dados, receita perdida pelo tempo fora do ar, reputação manchada e processos judiciais e, como veremos nesta publicação, algumas empresas nunca se recuperam. Levando em consideração o método de execução do ransomware, as consequências da exploração e as respostas das organizações afetadas, reunimos os dez maiores ataques de ransomware já reportados até hoje.

10 - Change Healthcare

Em fevereiro de 2024, a Change Healthcare, subsidiária do UnitedHealth Group que processa bilhões de transações de saúde por ano, sofreu um ataque de ransomware catastrófico. O grupo ALPHV/BlackCat obteve acesso inicial por meio de um portal Citrix que não tinha autenticação multifator. Uma vez dentro, os atacantes passaram nove dias se movendo lateralmente pela rede, exfiltrando dados antes de implantar o ransomware que criptografou sistemas críticos.

O ataque interrompeu mais de 100 aplicações em serviços de saúde, afetando o atendimento a pacientes, o processamento de pedidos de reembolso de seguros e as operações de faturamento em todo o país. Hospitais, farmácias e clínicas ficaram sem condições de verificar a cobertura dos pacientes ou processar pagamentos, o que obrigou muitos a operar com papel durante semanas.

O CEO do UnitedHealth Group, Andrew Witty, confirmou durante uma audiência no Congresso que a empresa pagou um resgate de US$ 22 milhões em criptomoeda para restabelecer as operações. Apesar do pagamento, as consequências continuaram por meses. Numa reviravolta cruel, o grupo RansomHub tentou depois uma segunda extorsão usando os mesmos dados roubados.

Em janeiro de 2025, a UnitedHealth confirmou que a violação havia afetado aproximadamente 190 milhões de pessoas—mais da metade da população dos EUA—, o que a tornou a maior violação de dados de saúde já reportada a reguladores federais. A gigante da saúde gastou US$ 3,1 bilhões respondendo ao ataque somente em 2024.

9 - Cidade de Dallas

Em maio de 2023, essa cidade divulgou uma alocação de US$ 8,5 milhões para esforços de restauração e remediação depois que um grupo identificado como Royal se infiltrou e afetou menos de 200 dos sistemas de computadores da cidade. Uma conta de domínio de serviço básica conectada aos servidores da cidade foi comprometida pelos atacantes do Royal, que então usaram tecnologias de testes de intrusão e ferramentas de gerenciamento remoto de terceiros autorizadas para executar movimentação lateral. Foi reportado que, com beacons de comando e controle implantados anteriormente, o grupo conseguiu se mover pela rede da cidade semanas antes de lançar o ataque, que criptografou dados nos servidores da cidade.

O ataque causou interrupções ou atrasos no site do Departamento de Polícia de Dallas, nos pagamentos de serviços da cidade pela internet, nos serviços de alerta do Dallas Fire-Rescue e nos sistemas judiciais da cidade. Dados sensíveis também foram roubados (números de seguro social e informações médicas privadas foram comprometidos), e a resposta da cidade foi enviar cartas às pessoas afetadas. Desnecessário dizer que as pessoas afetadas ainda buscam algum tipo de compensação ou solução por parte da cidade.

8 - Kaseya

Esta criadora de software foi vítima de um ataque de ransomware sofisticado em julho de 2021. A empresa é mais conhecida por fornecer MSPs (provedores de serviços gerenciados) e desenvolver administradores de sistemas/servidores virtuais (VSAs). No ataque, os cibercriminosos exploraram vulnerabilidades zero-day no software on-premises Kaseya VSA, o que permitiu contornar a autenticação e distribuir ransomware aos clientes da Kaseya, que criptografou os arquivos dos sistemas afetados. O ataque levou a uma interrupção generalizada de serviços, e estimou-se que cerca de 1.500 organizações de diferentes setores foram afetadas pelo ransomware.

A organização criminosa REvil (também conhecida como Sodinokibi) perpetrou esse ataque e inicialmente pediu US$ 70 milhões para liberar um decriptador universal. A Kaseya se recusou a pagar e reagiu rapidamente, desativando seus servidores VSA e aconselhando todos os clientes a desligarem os próprios servidores VSA até que os patches estivessem disponíveis, o que ocorreu alguns dias após o ataque. O incidente destacou a tendência crescente de ransomware que tem como alvo provedores de serviços gerenciados e, por consequência, seus clientes.

7 - JBS Foods

A REvil também executou outro grande ataque de ransomware em 2021, desta vez contra uma das maiores empresas de processamento de carne do mundo, a JBS Foods. O ataque se infiltrou na rede da empresa com credenciais vazadas de um ataque anterior (5 TB de dados foram extraídos ao longo de três meses). Em seguida, a REvil implantou ransomware que criptografou dados e interrompeu a produção em várias unidades de processamento de carne da JBS ao redor do mundo.

Como resultado, a empresa teve que paralisar suas operações e acabou cedendo ao resgate, pagando US$ 11 milhões para obter uma chave de descriptografia.

6 - Kronos

O ataque de ransomware de dezembro de 2021 contra a empresa de gestão de força de trabalho Kronos (formalmente conhecida como Kronos, hoje Ultimate Kronos Group ou UKG) teve como alvo seu recurso Kronos Private Cloud. Esse serviço baseado em nuvem era usado por muitas empresas para gerenciar assuntos como pagamentos, frequência e horas extras. Até esta publicação, a identidade dos atacantes continua sem confirmação, mas sabe-se que eles roubaram dados de clientes e buscaram um pagamento da empresa. Depois que a UKG atendeu às exigências dos atacantes, soube-se que a violação de dados afetou mais de 8.000 organizações, incluindo hospitais, fábricas e pequenos negócios que dependiam da UKG para folha de pagamento e escalas de funcionários. Esse ataque de ransomware aparentemente se vincula ao cavalo de Troia bancário Kronos de 2014, no qual o código malicioso tinha como alvo sessões de navegador para obter credenciais de login de forma ilícita, usando uma combinação de injeções web e keylogging. Os detalhes técnicos desse ataque nunca foram divulgados; no entanto, foi reportado que a UKG pagou um valor desconhecido aos atacantes.

As consequências legais desse ataque foram sentidas muito tempo depois. O ataque resultou em processos de empresas afetadas que buscavam indenização por danos e, em julho de 2023, a UKG chegou a um acordo de US$ 6 milhões com funcionários afetados dessas empresas.

5 - Colonial Pipeline

Considerado uma “ameaça à segurança nacional” pelo governo de Joe Biden, este ataque de ransomware de 2021 foi um incidente de grande interrupção que atingiu o fornecimento de combustível na Costa Leste dos Estados Unidos. A Colonial Pipeline, uma das maiores e mais importantes fornecedoras de combustível do país, transporta gasolina, diesel, querosene de aviação e óleo para aquecimento residencial, do Texas até a região Nordeste.

O ataque foi realizado pelo grupo malicioso conhecido como DarkSide, que obteve acesso não autorizado por meio de uma senha exposta de uma conta de VPN (reutilização de senha). Os atacantes implantaram ransomware que criptografou os dados da Colonial Pipeline e exigiram um pagamento de resgate em criptomoeda em troca de uma chave de descriptografia. A empresa mitigou o impacto desligando seus sistemas, o que causou interrupções no fornecimento de combustível, levando a compras por pânico, escassez de combustível e disparada de preços. A empresa acabou pagando o resgate. Aproximadamente US$ 4,4 milhões foram pagos e o sistema foi restaurado; com a ajuda do Departamento de Justiça, mais da metade do pagamento foi recuperada.

4 - Travelex

Como visto anteriormente nesta publicação, a REvil esteve envolvida em alguns dos ataques mais lucrativos dos últimos anos. Em dezembro de 2019, a então principal empresa de câmbio de moedas do mundo, a Travelex, foi atingida por um grande ataque que explorou uma vulnerabilidade nos servidores VPN Pulse Secure da empresa. O ransomware Sodinokibi paralisou o sistema de computadores da empresa e criptografou os dados, deixando a Travelex sem acesso a seus arquivos. Não se pode dizer que a culpa recai somente sobre o fornecedor Pulse Secure. Ele havia identificado e corrigido a vulnerabilidade em abril de 2019, mas a Travelex não implementou o patch em seus servidores, o que deixou uma janela aberta para caçadores de vulnerabilidades como a REvil.

O ataque danificou a Travelex de forma grave e definitiva. Embora os atacantes tenham exigido um resgate de US$ 6 milhões, a empresa acabou pagando US$ 2,3 milhões. Também conseguiu recuperar o acesso aos seus dados. No entanto, a Travelex teve problemas com o sistema e ficou fora do ar por quase duas semanas. Depois de falhar com parceiros como bancos e redes de supermercados, e devido à ameaça de uma investigação do Regulamento Geral de Proteção de Dados (GDPR), entre outras dificuldades financeiras, a Travelex foi forçada a vender-se em 2020.

3 - Governo da Costa Rica

Em abril de 2022, um ciberataque ao governo da Costa Rica foi executado de forma tão feroz que foi declarado “emergência nacional”. Os atacantes penetraram primeiro o Ministério da Fazenda, criptografando arquivos e paralisando dois sistemas importantes: o serviço digital de impostos e o sistema de TI de controle aduaneiro. O grupo de ransomware Conti reivindicou a responsabilidade pelo ataque e exigiu um resgate de US$ 10 milhões em troca da devolução dos dados dos contribuintes e de não atacar outras entidades do governo. No entanto, o governo da Costa Rica se recusou a pagar o resgate, o que levou a outras instituições a serem afetadas: o Ministério da Ciência, Inovação, Tecnologia e Telecomunicações, o Ministério do Trabalho e Seguridade Social, bem como a Caixa Costarriquenha de Seguro Social. Consequentemente, 672 GB de arquivos roubados foram publicados no site da Conti.

Acredita-se que o ataque da Conti esteja ligado a um segundo, perpetrado pelo grupo de operação de ransomware como serviço Hive. Ele atacou e afetou os sistemas de saúde da Costa Rica, forçando o desligamento do Prontuário Digital Único de Saúde e do Sistema Centralizado de Arrecadação. Assim como no primeiro ataque, o governo se recusou a pagar o resgate de US$ 5 milhões. A recuperação dos ataques exigiu tempo e recursos, com ajuda da Microsoft e dos governos dos Estados Unidos, de Israel e da Espanha para permitir a restauração dos serviços da Costa Rica.

2 - Governo da Ucrânia

Os ataques NotPetya, ocorridos em 2017, afetaram vários países do mundo, mas um deles teria tido como alvo a Ucrânia por motivações políticas. O NotPetya tinha algumas semelhanças com o vírus Petya de 2016 e empregava as mesmas táticas do famoso ataque WannaCry: explorava dispositivos sem correções (patches) aplicadas, se espalhava pelas redes e criptografava dados. Esse ataque também sobrescreveu o registro mestre de inicialização (MBR) com cargas maliciosas e deixou os computadores infectados inoperantes. No entanto, não era ransomware propriamente dito. As mensagens do NotPetya exigindo resgate eram falsas, pois não havia possibilidade real de obter uma chave de descriptografia, mesmo após os pagamentos. Sem chave de descriptografia, os dados foram criptografados de forma irreversível, os arquivos ficaram irrecuperáveis e causou-se dano permanente.

Agências governamentais, empresas e infraestruturas críticas da Ucrânia foram interrompidas. Investigações posteriores de agências governamentais dos Estados Unidos, do Reino Unido e de outros países atribuíram o ataque aos militares russos, especificamente ao GRU (inteligência militar russa). As investigações apontaram para as tensões geopolíticas entre a Rússia e a Ucrânia que ainda hoje persistem.

1 - WannaCry

Em maio de 2017, o ataque de ransomware WannaCry ganhou as manchetes como um dos ciberataques mais disseminados e notórios da história, ao afetar organizações e indivíduos no mundo todo. Aparentemente, a gangue de hackers maliciosos Lazarus Group perpetrou o ataque, que teve como alvo computadores com o sistema operacional Microsoft Windows e explorou uma vulnerabilidade com o hack chamado EternalBlue, que havia sido roubado e vazado pelo grupo The Shadow Brokers. Meses antes do ataque, a Microsoft havia lançado patches para corrigir essa vulnerabilidade, mas muitas organizações e indivíduos não atualizaram nem aplicaram os patches, ficando expostos ao risco.

Cerca de 230.000 computadores em mais de 150 países foram afetados nos dias seguintes ao lançamento do WannaCry. O impacto foi muito sentido por organizações como a operadora de telefonia móvel espanhola Telefónica, onde computadores infectados exibiam uma janela pop-up exigindo pagamento em moeda digital. O Serviço Nacional de Saúde (NHS) do Reino Unido também foi vítima do WannaCry; hospitais e unidades de saúde foram forçados a cancelar consultas e desviar pacientes porque os sistemas de computadores estavam bloqueados pelo ransomware. Os hackers também atacaram alvos menores, criptografando arquivos de computadores individuais e pedindo de US$ 300 a US$ 600 em criptomoeda para liberar os arquivos. A empresa de risco cibernético Cyence calculou na época que a perda estimada com o ataque foi de cerca de US$ 4 bilhões.

Depois de ler esta publicação, ninguém o culparia por correr até o computador, desligá-lo e nunca mais usá-lo. Esses relatos de terror, por mais assustadores que sejam, esperamos que sirvam de exemplo para aumentar a conscientização e de motivação para agir e estar mais bem preparado para os ataques. Para empresas, recomendamos nossa solução abrangente, que combina ferramentas automatizadas, IA e pentesters para melhorar suas chances no campo minado da cibersegurança. Entre em contato agora!

Comece agora com a solução RBVM da Fluid Attacks

Tags:

cibersegurança

empresa

tendência

risco

software

Assine nossa newsletter

Mantenha-se atualizado sobre nossos próximos eventos e os últimos posts do blog, advisories e outros recursos interessantes.

Reduza o risco sem atrasar suas entregas

Reduza o risco sem atrasar suas entregas

Um único programa de segurança contínua, potencializado por IA, scanners determinísticos e pentesters.

Um único programa de segurança contínua, potencializado por IA, scanners determinísticos e pentesters.

Previna

Previna

Previna

Detecte

Detecte

Detecte

Gerencie

Gerencie

Gerencie

Corrija

Corrija

Corrija