Estatísticas de Ransomware (2026): 45+ Dados sobre Volume de Ataques, Pagamentos de Resgate e Custos de Recuperação

Estatísticas de ransomware 2026: 45+ dados sobre volume de ataques, pagamentos de resgate e custos de recuperação, com fontes da Sophos, Chainalysis, FBI IC3, Verizon DBIR e IBM.

Os ataques de ransomware atingiram um recorde de 7,874 incidentes rastreados em todo o mundo em 2025, um aumento de cerca de 50% em relação ao ano anterior (NCC Group, Annual Threat Intelligence Report 2025). No entanto, o dinheiro está se movendo na direção oposta: a Chainalysis rastreou cerca de $820 million em pagamentos de resgate on-chain em 2025, uma queda de 8% em relação a 2024, já que a parcela de vítimas que pagou caiu para uma mínima histórica de 28% (Chainalysis, 2026 Crypto Crime Report). Para as empresas que são atingidas, a violação média relacionada a ransomware ainda custou $5.08 million (IBM, Cost of a Data Breach 2025). Esta análise consolida dados da Sophos, da Chainalysis, do Internet Crime Complaint Center (IC3) do FBI, do Verizon Data Breach Investigations Report, da IBM e de outras 9 fontes primárias em uma única referência, com cada dado rastreado até o relatório que o publicou.

Este levantamento é específico sobre ransomware. Para o panorama mais amplo de ameaças - phishing, DDoS, risco interno e volume geral de violações - veja nosso levantamento de estatísticas de cibersegurança.

TL;DR

  • Os incidentes de ransomware em todo o mundo atingiram um recorde de 7,874 em 2025, um aumento de cerca de 50% (NCC Group, 2025).
  • Os pagamentos de resgate on-chain caíram para cerca de $820 million, uma queda de 8% em relação ao ano anterior (Chainalysis, 2026 Crypto Crime Report).
  • Apenas 28% das vítimas pagaram em 2025, uma mínima histórica, mesmo com o pagamento mediano saltando 368% para $59,556 (Chainalysis, 2026 Crypto Crime Report).
  • 79% dos ataques de ransomware em 2026 começaram com identidades comprometidas (Sophos, State of Ransomware 2026).
  • A violação média relacionada a ransomware custou $5.08 million (IBM, Cost of a Data Breach 2025).
  • O ransomware esteve presente em 44% de todas as violações de dados, alta em relação a 32% um ano antes (Verizon, 2025 DBIR).
  • O FBI registrou 3,611 denúncias de ransomware e $32.3 million em perdas relatadas, um aumento de 259% em relação ao ano anterior (FBI IC3, 2025 Internet Crime Report).
  • A saúde foi o setor de infraestrutura crítica mais visado, com 460 ataques de ransomware (FBI IC3, 2025).
  • A taxa de pagamento da Coveware no 4º trimestre de 2025 caiu para cerca de 20%, a mais baixa já registrada (Coveware, 4º trim. 2025).
  • A Cybersecurity Ventures estima o dano global com ransomware em $57 billion para 2025, subindo para uma projeção de $74 billion em 2026 (Cybersecurity Ventures, 2025).

1. O Volume de Ataques Atingiu uma Máxima Histórica em 2025

O grande destaque de 2025 é uma lacuna crescente entre a frequência dos ataques de ransomware e o quanto eles rendem. Os incidentes rastreados bateram recordes enquanto os valores arrecadados caíram, um sinal de que os defensores estão se recuperando de backups com mais frequência e se recusando a pagar. A NCC Group contou 7,874 incidentes de ransomware em 2025, cerca de 50% a mais que em 2024, com fevereiro sozinho estabelecendo um recorde mensal de 886 ataques (NCC Group, Annual Threat Intelligence Report 2025). O roubo de dados agora é quase universal nesses incidentes, o que efetivamente transforma todo caso de ransomware em um evento reportável de perda de dados - motivo pelo qual cobrimos essa sobreposição em nosso levantamento de estatísticas de violação de dados.

MétricaValorFonte
Incidentes de ransomware rastreados no mundo todo, 20257,874 (about +50% YoY)NCC Group, Annual Threat Intelligence Report 2025
Variação ano a ano nas vítimas reivindicadas+50% (most active year on record)Chainalysis, 2026 Crypto Crime Report
Vítimas divulgadas em sites de vazamento, 20257,307 across 138 groupsBreachsense, Annual Ransomware Report 2025
Grupo de ransomware mais ativo, 2025Qilin, 1,022 attacks (13% of total)NCC Group, 2025
Próximos grupos mais ativosAkira 755; CL0P 517NCC Group, 2025
Grupos de ransomware ativos distintos85 in Q3 2025Check Point Research, 2025
Grupos rastreados atingindo organizações industriais119 groups, 3,300 organizationsDragos, 2026 OT/ICS Report
Mês de maior atividade, 2025February, 886 attacks (monthly record)NCC Group, 2025

Nota: a Qilin e a Akira impulsionaram um salto de quase 50% nas postagens em sites de vazamento em relação a 2024, e o ecossistema continua se fragmentando à medida que as marcas se dividem e se rebatizam.

2. Menos Vítimas Pagam, mas Quem Paga, Paga Mais

O panorama de pagamentos é a evidência mais clara de que a economia do ransomware está sob pressão. As taxas de pagamento caíram para mínimas históricas em três conjuntos de dados independentes, construídos a partir de metodologias diferentes - rastreamento em blockchain, trabalho de resposta a incidentes e dados de pesquisa - o que é um raro consenso. A Chainalysis apontou a taxa de pagamento de 2025 em apenas 28%, uma mínima histórica, enquanto o pagamento mediano ainda subiu 368% para $59,556 (Chainalysis, 2026 Crypto Crime Report). O trabalho de campo da Coveware conta a mesma história de outro ângulo: seu relatório trimestral do 4º trimestre de 2025 registrou uma taxa de pagamento perto de 20%, a mais baixa que ela já mediu.

MétricaValorFonte
Total de pagamentos de resgate on-chain, 2025~$820M (down ~8% from $892M)Chainalysis, 2026 Crypto Crime Report
Parcela de vítimas que pagaram, 202528% (all-time low)Chainalysis, 2026 Crypto Crime Report
Pagamento mediano de resgate, 2025$59,556 (+368% YoY)Chainalysis, 2026 Crypto Crime Report
Taxa de pagamento da Coveware, 4º trim. 2025~20% (historic low)Coveware, Q4 2025 Report
Pagamento médio / mediano da Coveware, 4º trim. 2025$591,988 / $325,000Coveware, Q4 2025 Report
Organizações com dados criptografados que pagaram, 202648%Sophos, State of Ransomware 2026
Pagamento mediano de resgate (corpus de violações)$115,000Verizon, 2025 DBIR
Vítimas que se recusaram a pagar64% (Verizon) / 63% (IBM)Verizon 2025 DBIR; IBM 2025

Valor atípico: os números de pagamento mediano divergem bastante conforme a metodologia - $59,556 on-chain (Chainalysis), $115,000 no corpus de violações (Verizon) e $325,000 em atuações de resposta a incidentes (Coveware, 4º trim.) - então sempre leia um número de “resgate mediano” junto com sua fonte.

3. Quanto um Ataque de Ransomware Realmente Custa

As exigências de resgate são apenas parte da conta. O custo maior está no tempo de inatividade, na remediação, na perícia forense e nos negócios perdidos - motivo pelo qual os valores totais superam em muito os pagamentos que a Chainalysis rastreia on-chain. A IBM mediu a violação média relacionada a ransomware em $5.08 million em 2025, bem acima da média global de $4.44 million para todas as violações (IBM, Cost of a Data Breach 2025). Em uma visão macro, a Cybersecurity Ventures estima o dano global total com ransomware em $57 billion para 2025, um número que a empresa projeta subir 30% para $74 billion em 2026.

MétricaValorFonte
Custo médio da violação relacionada a ransomware, 2025$5.08MIBM, Cost of a Data Breach 2025
Custo médio global de violação de dados, 2025$4.44M (down 9%)IBM, Cost of a Data Breach 2025
Custo médio de violação de dados nos EUA, 2025$10.22M (up 9%, record high)IBM, Cost of a Data Breach 2025
Custo médio de recuperação excl. resgate (multissetorial)$1.7M (2026) / $1.53M (2025)Sophos, State of Ransomware 2026 / 2025
Maior exigência mediana de resgate por paísUK, $2.5MSophos, State of Ransomware 2026
Dano global com ransomware (total), 2025$57 billionCybersecurity Ventures, 2025
Dano global projetado com ransomware, 2026$74 billion (+30%)Cybersecurity Ventures, 2025

Contexto: a Cybersecurity Ventures projeta que o custo anual chegará a $275 billion até 2031. A recuperação acelerou bastante - a Sophos constatou que 55% das vítimas estavam totalmente restabelecidas em uma semana e 16% em um dia (Sophos, State of Ransomware 2026), o que ajuda a explicar por que menos vítimas se sentem obrigadas a pagar.

4. Como os Atacantes Entram: A Identidade É a Nova Porta da Frente

A narrativa de acesso inicial mudou em 2026. Por anos, vulnerabilidades não corrigidas lideraram os gráficos de causa raiz; agora são as credenciais roubadas e abusadas. A Sophos constatou que 79% dos ataques de ransomware em 2026 começaram com identidades comprometidas, e 97% das intrusões baseadas em credenciais ocorreram em organizações que tinham autenticação multifator implementada - o que significa que o MFA existia, mas foi contornado, phishado ou configurado incorretamente (Sophos, State of Ransomware 2026). O corpus da Verizon reforça o padrão: 54% das vítimas de ransomware tinham credenciais corporativas previamente expostas em logs de infostealers (Verizon, 2025 Data Breach Investigations Report). A conclusão para os defensores está diretamente ligada à higiene de credenciais, abordada em nosso levantamento de estatísticas de segurança de senhas.

MétricaValorFonte
Ataques que começaram com identidades comprometidas, 202679%Sophos, State of Ransomware 2026
Principais causas raiz técnicas, 2026Malicious email 26%; phishing 24%Sophos, State of Ransomware 2026
Intrusões baseadas em credenciais em que o MFA estava implementado97%Sophos, State of Ransomware 2026
Vítimas de ransomware com exposição prévia a infostealers54%Verizon, 2025 DBIR
Eventos de criptografia ocorrendo fora do horário comercial88%Sophos, Active Adversary/Identity Report 2026
Tempo mediano da intrusão até alcançar o Active Directory3.4 hoursSophos, Active Adversary/Identity Report 2026
Tempo mediano de permanência do atacante3 daysSophos, Active Adversary/Identity Report 2026
Ataques/casos de resposta a incidentes com exfiltração de dados, 202596%Arctic Wolf / BlackFog, 2025

Valor atípico: ainda na pesquisa de 2025, vulnerabilidades exploradas eram a principal causa raiz técnica, com 32% (Sophos, State of Ransomware 2025). A mudança de 2026 em direção a e-mails e identidades roubadas marca a primeira vez em quatro anos que vulnerabilidades não ficaram em primeiro lugar.

5. Análise por Setor: Saúde, Varejo, Manufatura e Educação

O ransomware não atinge todos os setores da mesma forma, e as pesquisas setoriais de 2025 mostram o comportamento de pagamento se dividindo por vertical. O varejo continua sendo o mais propenso a pagar; saúde e educação estão cada vez mais propensas a restaurar a partir de backups. Os varejistas pagaram o resgate em 58% dos casos - quase o dobro da taxa de 32% de 2021 - enquanto apenas 36% dos provedores de saúde pagaram, uma queda em relação aos 61% de 2022 (Sophos, State of Ransomware in Retail 2025 e Healthcare 2025). A educação registrou os ganhos defensivos mais fortes de qualquer setor.

MétricaValorFonte
Saúde - pagou o resgate, 202536% (down from 61% in 2022)Sophos, State of Ransomware in Healthcare 2025
Saúde - resgate mediano pago$150K (lowest across all sectors)Sophos, Healthcare 2025
Varejo - pagou o resgate, 202558% (vs 49% cross-sector)Sophos, State of Ransomware in Retail 2025
Varejo - exigência mediana de resgate$2M (doubled from $1M in 2024)Sophos, Retail 2025
Manufatura - pagou o resgate, 202551%Sophos, Manufacturing 2025
Manufatura - dados criptografados40% (down from 74% in 2024)Sophos, Manufacturing 2025
Ensino básico - interrompeu o ataque antes da criptografia67% (up from 14%)Sophos, State of Ransomware in Education 2025
Ensino superior - exigência mediana de resgate$697K (down from $3.55M)Sophos, Education 2025

Nota: ataques somente de extorsão, em que os dados são roubados mas nunca criptografados, triplicaram para 12% dos incidentes de saúde e subiram para 10% na manufatura - evidência de que as quadrilhas cada vez mais pulam a criptografia e vão direto para a chantagem.

6. A Linha de Frente de 2026 e os Relatórios Governamentais

Os rastreadores governamentais e comerciais concordam que o ritmo não desacelerou em 2026. Os números do IC3 do FBI capturam apenas uma fração das perdas reais - eles excluem tempo de inatividade, remediação e custos com terceiros - mas mesmo essa fatia estreita deu um salto acentuado. O FBI registrou 3,611 denúncias de ransomware em 2025, com $32.3 million em perdas diretamente relatadas, um aumento de 259% em relação ao ano anterior, além de 63 novas variantes de ransomware (FBI IC3, 2025 Internet Crime Report). Os dados do início de 2026 de rastreadores comerciais mostram que a alta continua, impulsionada em parte pelo reconhecimento assistido por IA e pela engenharia social baseada em voz - este último tema é abordado em nosso levantamento de estatísticas de vishing.

MétricaValorFonte
Denúncias de ransomware ao IC3 do FBI, 20253,611 (up from 3,156 in 2024)FBI IC3, 2025 Internet Crime Report
Perdas com ransomware relatadas ao IC3 do FBI, 2025$32.3M (+259% YoY)FBI IC3, 2025
Novas variantes de ransomware identificadas, 202563 (about 5.25 per month)FBI IC3, 2025
Ataques de ransomware na saúde (infraestrutura crítica)460 (most of 16 sectors)FBI IC3, 2025
Ransomware presente em todas as violações de dados, 202544% (up from 32%)Verizon, 2025 DBIR
Ransomware em violações de PMEs88% (vs 39% for large enterprises)Verizon, 2025 DBIR
Vítimas de ransomware reivindicadas, 2º trim. 20262,279 (+43% YoY, +7% QoQ)Cyble, 2026 Threat Intelligence
Ataques de ransomware reivindicados nas Américas, 1º trim. 20261,138 (of 1,305 cyber incidents)Cyble, 2026 Threat Intelligence

Nota: os Estados Unidos continuaram sendo o país mais visado por uma ampla margem em 2025, absorvendo mais vítimas divulgadas do que os vários países seguintes somados (Chainalysis, 2026 Crypto Crime Report; Breachsense, 2025).

Resumo: Ransomware em Números

MétricaValorFonte
Incidentes de ransomware rastreados no mundo todo, 20257,874 (about +50% YoY)NCC Group, 2025
Pagamentos de resgate on-chain, 2025~$820M (down ~8%)Chainalysis, 2026 Crypto Crime Report
Parcela de vítimas que pagaram, 202528% (all-time low)Chainalysis, 2026 Crypto Crime Report
Pagamento mediano de resgate, 2025$59,556 (+368% YoY)Chainalysis, 2026 Crypto Crime Report
Ataques que começaram com identidades comprometidas, 202679%Sophos, State of Ransomware 2026
Custo médio da violação relacionada a ransomware$5.08MIBM, Cost of a Data Breach 2025
Custo médio de recuperação excl. resgate, 2026$1.7MSophos, State of Ransomware 2026
Ransomware presente em todas as violações de dados44% (up from 32%)Verizon, 2025 DBIR
Ransomware em violações de PMEs88%Verizon, 2025 DBIR
Denúncias de ransomware ao IC3 do FBI, 20253,611FBI IC3, 2025 Internet Crime Report
Perdas com ransomware relatadas ao IC3 do FBI, 2025$32.3M (+259% YoY)FBI IC3, 2025
Novas variantes de ransomware, 202563FBI IC3, 2025
Taxa de pagamento da Coveware, 4º trim. 2025~20% (historic low)Coveware, Q4 2025
Grupo de ransomware mais ativo, 2025Qilin, 1,022 attacks (13%)NCC Group, 2025
Taxa de pagamento de resgate no varejo, 202558%Sophos, Retail 2025
Taxa de pagamento de resgate na saúde, 202536%Sophos, Healthcare 2025
Exfiltração de dados em casos de ransomware, 202596%Arctic Wolf / BlackFog, 2025
Dano global com ransomware, 2025 / 2026 (projetado)$57B / $74BCybersecurity Ventures, 2025

Metodologia e Fontes

Os dados foram coletados agregando números diretamente dos relatórios primários, pesquisas e conjuntos de dados publicados pelas organizações abaixo, cruzando os números principais (volume de ataques, taxas de pagamento, custos de violação) entre duas ou mais fontes independentes sempre que possível, e sinalizando divergências metodológicas diretamente no texto.

Fontes citadas:

Data watch: Várias dessas são edições recorrentes, com novos lançamentos esperados em breve. O DBIR da Verizon costuma publicar sua próxima edição anual na primavera, o Cost of a Data Breach da IBM chega em meados do ano, o Internet Crime Report do IC3 do FBI chega na primavera seguinte, a Coveware emite atualizações trimestrais em poucas semanas, e tanto a Chainalysis (Crypto Crime Report) quanto a Sophos (State of Ransomware) seguem ciclos anuais. Atualizaremos os números conforme cada um for divulgado.

Última atualização: 16 de julho de 2026.

Revisamos e atualizamos esta página trimestralmente conforme novos dados são publicados.

Experimente o VoxBooster — 3 dias grátis.

Clone de voz em tempo real, soundboard e efeitos — onde você já fala.

  • Sem cartão
  • ~30ms de latência
  • Discord · Teams · OBS
Experimentar 3 dias grátis