Os ataques de ransomware atingiram um recorde de 7,874 incidentes rastreados em todo o mundo em 2025, um aumento de cerca de 50% em relação ao ano anterior (NCC Group, Annual Threat Intelligence Report 2025). No entanto, o dinheiro está se movendo na direção oposta: a Chainalysis rastreou cerca de $820 million em pagamentos de resgate on-chain em 2025, uma queda de 8% em relação a 2024, já que a parcela de vítimas que pagou caiu para uma mínima histórica de 28% (Chainalysis, 2026 Crypto Crime Report). Para as empresas que são atingidas, a violação média relacionada a ransomware ainda custou $5.08 million (IBM, Cost of a Data Breach 2025). Esta análise consolida dados da Sophos, da Chainalysis, do Internet Crime Complaint Center (IC3) do FBI, do Verizon Data Breach Investigations Report, da IBM e de outras 9 fontes primárias em uma única referência, com cada dado rastreado até o relatório que o publicou.
Este levantamento é específico sobre ransomware. Para o panorama mais amplo de ameaças - phishing, DDoS, risco interno e volume geral de violações - veja nosso levantamento de estatísticas de cibersegurança.
TL;DR
- Os incidentes de ransomware em todo o mundo atingiram um recorde de 7,874 em 2025, um aumento de cerca de 50% (NCC Group, 2025).
- Os pagamentos de resgate on-chain caíram para cerca de $820 million, uma queda de 8% em relação ao ano anterior (Chainalysis, 2026 Crypto Crime Report).
- Apenas 28% das vítimas pagaram em 2025, uma mínima histórica, mesmo com o pagamento mediano saltando 368% para $59,556 (Chainalysis, 2026 Crypto Crime Report).
- 79% dos ataques de ransomware em 2026 começaram com identidades comprometidas (Sophos, State of Ransomware 2026).
- A violação média relacionada a ransomware custou $5.08 million (IBM, Cost of a Data Breach 2025).
- O ransomware esteve presente em 44% de todas as violações de dados, alta em relação a 32% um ano antes (Verizon, 2025 DBIR).
- O FBI registrou 3,611 denúncias de ransomware e $32.3 million em perdas relatadas, um aumento de 259% em relação ao ano anterior (FBI IC3, 2025 Internet Crime Report).
- A saúde foi o setor de infraestrutura crítica mais visado, com 460 ataques de ransomware (FBI IC3, 2025).
- A taxa de pagamento da Coveware no 4º trimestre de 2025 caiu para cerca de 20%, a mais baixa já registrada (Coveware, 4º trim. 2025).
- A Cybersecurity Ventures estima o dano global com ransomware em $57 billion para 2025, subindo para uma projeção de $74 billion em 2026 (Cybersecurity Ventures, 2025).
1. O Volume de Ataques Atingiu uma Máxima Histórica em 2025
O grande destaque de 2025 é uma lacuna crescente entre a frequência dos ataques de ransomware e o quanto eles rendem. Os incidentes rastreados bateram recordes enquanto os valores arrecadados caíram, um sinal de que os defensores estão se recuperando de backups com mais frequência e se recusando a pagar. A NCC Group contou 7,874 incidentes de ransomware em 2025, cerca de 50% a mais que em 2024, com fevereiro sozinho estabelecendo um recorde mensal de 886 ataques (NCC Group, Annual Threat Intelligence Report 2025). O roubo de dados agora é quase universal nesses incidentes, o que efetivamente transforma todo caso de ransomware em um evento reportável de perda de dados - motivo pelo qual cobrimos essa sobreposição em nosso levantamento de estatísticas de violação de dados.
| Métrica | Valor | Fonte |
|---|---|---|
| Incidentes de ransomware rastreados no mundo todo, 2025 | 7,874 (about +50% YoY) | NCC Group, Annual Threat Intelligence Report 2025 |
| Variação ano a ano nas vítimas reivindicadas | +50% (most active year on record) | Chainalysis, 2026 Crypto Crime Report |
| Vítimas divulgadas em sites de vazamento, 2025 | 7,307 across 138 groups | Breachsense, Annual Ransomware Report 2025 |
| Grupo de ransomware mais ativo, 2025 | Qilin, 1,022 attacks (13% of total) | NCC Group, 2025 |
| Próximos grupos mais ativos | Akira 755; CL0P 517 | NCC Group, 2025 |
| Grupos de ransomware ativos distintos | 85 in Q3 2025 | Check Point Research, 2025 |
| Grupos rastreados atingindo organizações industriais | 119 groups, 3,300 organizations | Dragos, 2026 OT/ICS Report |
| Mês de maior atividade, 2025 | February, 886 attacks (monthly record) | NCC Group, 2025 |
Nota: a Qilin e a Akira impulsionaram um salto de quase 50% nas postagens em sites de vazamento em relação a 2024, e o ecossistema continua se fragmentando à medida que as marcas se dividem e se rebatizam.
2. Menos Vítimas Pagam, mas Quem Paga, Paga Mais
O panorama de pagamentos é a evidência mais clara de que a economia do ransomware está sob pressão. As taxas de pagamento caíram para mínimas históricas em três conjuntos de dados independentes, construídos a partir de metodologias diferentes - rastreamento em blockchain, trabalho de resposta a incidentes e dados de pesquisa - o que é um raro consenso. A Chainalysis apontou a taxa de pagamento de 2025 em apenas 28%, uma mínima histórica, enquanto o pagamento mediano ainda subiu 368% para $59,556 (Chainalysis, 2026 Crypto Crime Report). O trabalho de campo da Coveware conta a mesma história de outro ângulo: seu relatório trimestral do 4º trimestre de 2025 registrou uma taxa de pagamento perto de 20%, a mais baixa que ela já mediu.
| Métrica | Valor | Fonte |
|---|---|---|
| Total de pagamentos de resgate on-chain, 2025 | ~$820M (down ~8% from $892M) | Chainalysis, 2026 Crypto Crime Report |
| Parcela de vítimas que pagaram, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Pagamento mediano de resgate, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Taxa de pagamento da Coveware, 4º trim. 2025 | ~20% (historic low) | Coveware, Q4 2025 Report |
| Pagamento médio / mediano da Coveware, 4º trim. 2025 | $591,988 / $325,000 | Coveware, Q4 2025 Report |
| Organizações com dados criptografados que pagaram, 2026 | 48% | Sophos, State of Ransomware 2026 |
| Pagamento mediano de resgate (corpus de violações) | $115,000 | Verizon, 2025 DBIR |
| Vítimas que se recusaram a pagar | 64% (Verizon) / 63% (IBM) | Verizon 2025 DBIR; IBM 2025 |
Valor atípico: os números de pagamento mediano divergem bastante conforme a metodologia - $59,556 on-chain (Chainalysis), $115,000 no corpus de violações (Verizon) e $325,000 em atuações de resposta a incidentes (Coveware, 4º trim.) - então sempre leia um número de “resgate mediano” junto com sua fonte.
3. Quanto um Ataque de Ransomware Realmente Custa
As exigências de resgate são apenas parte da conta. O custo maior está no tempo de inatividade, na remediação, na perícia forense e nos negócios perdidos - motivo pelo qual os valores totais superam em muito os pagamentos que a Chainalysis rastreia on-chain. A IBM mediu a violação média relacionada a ransomware em $5.08 million em 2025, bem acima da média global de $4.44 million para todas as violações (IBM, Cost of a Data Breach 2025). Em uma visão macro, a Cybersecurity Ventures estima o dano global total com ransomware em $57 billion para 2025, um número que a empresa projeta subir 30% para $74 billion em 2026.
| Métrica | Valor | Fonte |
|---|---|---|
| Custo médio da violação relacionada a ransomware, 2025 | $5.08M | IBM, Cost of a Data Breach 2025 |
| Custo médio global de violação de dados, 2025 | $4.44M (down 9%) | IBM, Cost of a Data Breach 2025 |
| Custo médio de violação de dados nos EUA, 2025 | $10.22M (up 9%, record high) | IBM, Cost of a Data Breach 2025 |
| Custo médio de recuperação excl. resgate (multissetorial) | $1.7M (2026) / $1.53M (2025) | Sophos, State of Ransomware 2026 / 2025 |
| Maior exigência mediana de resgate por país | UK, $2.5M | Sophos, State of Ransomware 2026 |
| Dano global com ransomware (total), 2025 | $57 billion | Cybersecurity Ventures, 2025 |
| Dano global projetado com ransomware, 2026 | $74 billion (+30%) | Cybersecurity Ventures, 2025 |
Contexto: a Cybersecurity Ventures projeta que o custo anual chegará a $275 billion até 2031. A recuperação acelerou bastante - a Sophos constatou que 55% das vítimas estavam totalmente restabelecidas em uma semana e 16% em um dia (Sophos, State of Ransomware 2026), o que ajuda a explicar por que menos vítimas se sentem obrigadas a pagar.
4. Como os Atacantes Entram: A Identidade É a Nova Porta da Frente
A narrativa de acesso inicial mudou em 2026. Por anos, vulnerabilidades não corrigidas lideraram os gráficos de causa raiz; agora são as credenciais roubadas e abusadas. A Sophos constatou que 79% dos ataques de ransomware em 2026 começaram com identidades comprometidas, e 97% das intrusões baseadas em credenciais ocorreram em organizações que tinham autenticação multifator implementada - o que significa que o MFA existia, mas foi contornado, phishado ou configurado incorretamente (Sophos, State of Ransomware 2026). O corpus da Verizon reforça o padrão: 54% das vítimas de ransomware tinham credenciais corporativas previamente expostas em logs de infostealers (Verizon, 2025 Data Breach Investigations Report). A conclusão para os defensores está diretamente ligada à higiene de credenciais, abordada em nosso levantamento de estatísticas de segurança de senhas.
| Métrica | Valor | Fonte |
|---|---|---|
| Ataques que começaram com identidades comprometidas, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Principais causas raiz técnicas, 2026 | Malicious email 26%; phishing 24% | Sophos, State of Ransomware 2026 |
| Intrusões baseadas em credenciais em que o MFA estava implementado | 97% | Sophos, State of Ransomware 2026 |
| Vítimas de ransomware com exposição prévia a infostealers | 54% | Verizon, 2025 DBIR |
| Eventos de criptografia ocorrendo fora do horário comercial | 88% | Sophos, Active Adversary/Identity Report 2026 |
| Tempo mediano da intrusão até alcançar o Active Directory | 3.4 hours | Sophos, Active Adversary/Identity Report 2026 |
| Tempo mediano de permanência do atacante | 3 days | Sophos, Active Adversary/Identity Report 2026 |
| Ataques/casos de resposta a incidentes com exfiltração de dados, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
Valor atípico: ainda na pesquisa de 2025, vulnerabilidades exploradas eram a principal causa raiz técnica, com 32% (Sophos, State of Ransomware 2025). A mudança de 2026 em direção a e-mails e identidades roubadas marca a primeira vez em quatro anos que vulnerabilidades não ficaram em primeiro lugar.
5. Análise por Setor: Saúde, Varejo, Manufatura e Educação
O ransomware não atinge todos os setores da mesma forma, e as pesquisas setoriais de 2025 mostram o comportamento de pagamento se dividindo por vertical. O varejo continua sendo o mais propenso a pagar; saúde e educação estão cada vez mais propensas a restaurar a partir de backups. Os varejistas pagaram o resgate em 58% dos casos - quase o dobro da taxa de 32% de 2021 - enquanto apenas 36% dos provedores de saúde pagaram, uma queda em relação aos 61% de 2022 (Sophos, State of Ransomware in Retail 2025 e Healthcare 2025). A educação registrou os ganhos defensivos mais fortes de qualquer setor.
| Métrica | Valor | Fonte |
|---|---|---|
| Saúde - pagou o resgate, 2025 | 36% (down from 61% in 2022) | Sophos, State of Ransomware in Healthcare 2025 |
| Saúde - resgate mediano pago | $150K (lowest across all sectors) | Sophos, Healthcare 2025 |
| Varejo - pagou o resgate, 2025 | 58% (vs 49% cross-sector) | Sophos, State of Ransomware in Retail 2025 |
| Varejo - exigência mediana de resgate | $2M (doubled from $1M in 2024) | Sophos, Retail 2025 |
| Manufatura - pagou o resgate, 2025 | 51% | Sophos, Manufacturing 2025 |
| Manufatura - dados criptografados | 40% (down from 74% in 2024) | Sophos, Manufacturing 2025 |
| Ensino básico - interrompeu o ataque antes da criptografia | 67% (up from 14%) | Sophos, State of Ransomware in Education 2025 |
| Ensino superior - exigência mediana de resgate | $697K (down from $3.55M) | Sophos, Education 2025 |
Nota: ataques somente de extorsão, em que os dados são roubados mas nunca criptografados, triplicaram para 12% dos incidentes de saúde e subiram para 10% na manufatura - evidência de que as quadrilhas cada vez mais pulam a criptografia e vão direto para a chantagem.
6. A Linha de Frente de 2026 e os Relatórios Governamentais
Os rastreadores governamentais e comerciais concordam que o ritmo não desacelerou em 2026. Os números do IC3 do FBI capturam apenas uma fração das perdas reais - eles excluem tempo de inatividade, remediação e custos com terceiros - mas mesmo essa fatia estreita deu um salto acentuado. O FBI registrou 3,611 denúncias de ransomware em 2025, com $32.3 million em perdas diretamente relatadas, um aumento de 259% em relação ao ano anterior, além de 63 novas variantes de ransomware (FBI IC3, 2025 Internet Crime Report). Os dados do início de 2026 de rastreadores comerciais mostram que a alta continua, impulsionada em parte pelo reconhecimento assistido por IA e pela engenharia social baseada em voz - este último tema é abordado em nosso levantamento de estatísticas de vishing.
| Métrica | Valor | Fonte |
|---|---|---|
| Denúncias de ransomware ao IC3 do FBI, 2025 | 3,611 (up from 3,156 in 2024) | FBI IC3, 2025 Internet Crime Report |
| Perdas com ransomware relatadas ao IC3 do FBI, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Novas variantes de ransomware identificadas, 2025 | 63 (about 5.25 per month) | FBI IC3, 2025 |
| Ataques de ransomware na saúde (infraestrutura crítica) | 460 (most of 16 sectors) | FBI IC3, 2025 |
| Ransomware presente em todas as violações de dados, 2025 | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware em violações de PMEs | 88% (vs 39% for large enterprises) | Verizon, 2025 DBIR |
| Vítimas de ransomware reivindicadas, 2º trim. 2026 | 2,279 (+43% YoY, +7% QoQ) | Cyble, 2026 Threat Intelligence |
| Ataques de ransomware reivindicados nas Américas, 1º trim. 2026 | 1,138 (of 1,305 cyber incidents) | Cyble, 2026 Threat Intelligence |
Nota: os Estados Unidos continuaram sendo o país mais visado por uma ampla margem em 2025, absorvendo mais vítimas divulgadas do que os vários países seguintes somados (Chainalysis, 2026 Crypto Crime Report; Breachsense, 2025).
Resumo: Ransomware em Números
| Métrica | Valor | Fonte |
|---|---|---|
| Incidentes de ransomware rastreados no mundo todo, 2025 | 7,874 (about +50% YoY) | NCC Group, 2025 |
| Pagamentos de resgate on-chain, 2025 | ~$820M (down ~8%) | Chainalysis, 2026 Crypto Crime Report |
| Parcela de vítimas que pagaram, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Pagamento mediano de resgate, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Ataques que começaram com identidades comprometidas, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Custo médio da violação relacionada a ransomware | $5.08M | IBM, Cost of a Data Breach 2025 |
| Custo médio de recuperação excl. resgate, 2026 | $1.7M | Sophos, State of Ransomware 2026 |
| Ransomware presente em todas as violações de dados | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware em violações de PMEs | 88% | Verizon, 2025 DBIR |
| Denúncias de ransomware ao IC3 do FBI, 2025 | 3,611 | FBI IC3, 2025 Internet Crime Report |
| Perdas com ransomware relatadas ao IC3 do FBI, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Novas variantes de ransomware, 2025 | 63 | FBI IC3, 2025 |
| Taxa de pagamento da Coveware, 4º trim. 2025 | ~20% (historic low) | Coveware, Q4 2025 |
| Grupo de ransomware mais ativo, 2025 | Qilin, 1,022 attacks (13%) | NCC Group, 2025 |
| Taxa de pagamento de resgate no varejo, 2025 | 58% | Sophos, Retail 2025 |
| Taxa de pagamento de resgate na saúde, 2025 | 36% | Sophos, Healthcare 2025 |
| Exfiltração de dados em casos de ransomware, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
| Dano global com ransomware, 2025 / 2026 (projetado) | $57B / $74B | Cybersecurity Ventures, 2025 |
Metodologia e Fontes
Os dados foram coletados agregando números diretamente dos relatórios primários, pesquisas e conjuntos de dados publicados pelas organizações abaixo, cruzando os números principais (volume de ataques, taxas de pagamento, custos de violação) entre duas ou mais fontes independentes sempre que possível, e sinalizando divergências metodológicas diretamente no texto.
Fontes citadas:
- Sophos, State of Ransomware 2026 (sétima pesquisa anual, 2,158 líderes de TI/cibersegurança, 17 países)
- Sophos, State of Ransomware 2025 (3,400 líderes, 17 países)
- Sophos, State of Ransomware em Healthcare, Retail, Education e Manufacturing 2025
- Sophos, Active Adversary / Identity-Driven Breaches Report 2026 (661 casos de resposta a incidentes, nov/2024-out/2025)
- Chainalysis, 2026 Crypto Crime Report - Crypto Ransomware
- FBI Internet Crime Complaint Center (IC3), 2025 Internet Crime Report
- Verizon, 2025 Data Breach Investigations Report (DBIR) (22,052 incidentes; 12,195 violações; 139 países)
- IBM, Cost of a Data Breach Report 2025 (600+ organizações, 16 países)
- NCC Group, Annual Threat Intelligence Report 2025
- Coveware, Ransomware Quarterly Reports (Q2-Q4 2025)
- Cybersecurity Ventures, Ransomware Damage Cost Projections 2025-2031
- Cyble, 2026 Threat Intelligence Trends
- Check Point Research (contagem de grupos ativos, 3º trim. 2025), Dragos 2026 OT/ICS Report, Arctic Wolf e BlackFog (taxas de exfiltração, 2025), e Breachsense Annual Ransomware Report 2025 (totais de vítimas divulgadas)
Data watch: Várias dessas são edições recorrentes, com novos lançamentos esperados em breve. O DBIR da Verizon costuma publicar sua próxima edição anual na primavera, o Cost of a Data Breach da IBM chega em meados do ano, o Internet Crime Report do IC3 do FBI chega na primavera seguinte, a Coveware emite atualizações trimestrais em poucas semanas, e tanto a Chainalysis (Crypto Crime Report) quanto a Sophos (State of Ransomware) seguem ciclos anuais. Atualizaremos os números conforme cada um for divulgado.
Última atualização: 16 de julho de 2026.
Revisamos e atualizamos esta página trimestralmente conforme novos dados são publicados.