
Na Conferência Gartner Security & Risk Management deste ano, em São Paulo, uma linha do tempo apresentada com dados da Unit 42 me fez olhar para o relógio de um jeito diferente. A partir do clique no phishing, a operação criminosa corre assim: entrada inicial cerca de 30 minutos depois, escalação de privilégio e comando e controle por volta de 90 minutos, exfiltração de dados em torno de 8 horas e disparo do ransomware em aproximadamente 13 horas e 35 minutos. Levantamentos da Sophos e da Secureworks, citados no mesmo palco, completam o quadro: cerca de 10% dos ataques executam em até 2 horas do acesso inicial, 25% em até 24 horas e quatro em cada cinco se concluem dentro de uma semana. O ataque que antes levava semanas hoje cabe em um turno de trabalho.
O que esses números mudam na prática? Tudo o que depende de tempo. Separo aqui dois cronômetros que costumam ser confundidos: o tempo de detecção (quanto demora para perceber que há um intruso) e o tempo de resposta (quanto demora para conter depois de perceber). Quando o ciclo completo do atacante é de catorze horas, os dois viraram gargalo ao mesmo tempo. O relatório “How to Prepare for Ransomware Attacks”, do Gartner, sustenta a consequência: um plano de resposta desenhado para funcionar em dias chega tarde por definição, porque quando o comitê de crise se reúne, o dado já saiu e o backup já foi mirado. E repare que a exfiltração acontece horas antes do ransomware ser disparado: o momento em que a empresa costuma descobrir o ataque é justamente o último capítulo dele.
O cenário brasileiro dá urgência extra a essa matemática. Reportagem de setembro descreve como a IA está intensificando os ataques de ransomware e reduzindo o tempo de reação das empresas brasileiras, com automação encurtando cada etapa da cadeia. No mesmo mês, pesquisadores identificaram a variante Pay2Key para Linux mirando ambientes Proxmox, que desliga máquinas virtuais e apaga backups antes de paralisar a operação, ou seja, o atacante usa a janela curta também para destruir a capacidade de recuperação da vítima. E o pano de fundo é conhecido: em junho, o Brasil ocupou pela primeira vez o terceiro lugar mundial em novos ataques de ransomware em um único mês, atrás apenas de Estados Unidos e Alemanha.
Já abordei aqui no Café com Bytes a resiliência medida em horas, o RTO que define em quanto tempo a empresa volta a faturar depois de um incidente. Este artigo é o outro lado da mesma moeda: lá cronometramos a recuperação; aqui, o ataque. São os dois relógios da mesma crise, e a defesa só vence se o relógio do defensor bater mais rápido que o do atacante. Minha recomendação é concentrar esforço onde a janela ainda existe, entre a entrada e a exfiltração: detecção que dispara em minutos, com monitoramento correlacionando eventos de endpoint, identidade e rede (é o papel do SIEM e do EDR bem configurados); contenção automatizada que isola a máquina comprometida sem esperar aprovação manual de madrugada; playbook específico para as duas primeiras horas, com nome e telefone de quem decide; e ensaio periódico do incidente, porque equipe que treina não improvisa. O defensor não precisa vencer a máquina do atacante em tudo. Precisa ser rápido no ponto certo.
Na sua operação, quanto tempo passaria entre o clique de um colaborador e o primeiro alerta chegar a alguém capaz de agir, e esse número cabe na janela de catorze horas? Agradeço por acompanhar mais um artigo do Café com Bytes. Se esse tema fizer sentido para alguém da sua rede, compartilhe e deixe seu comentário.
Rodrigo Rocha
Co-fundador e Head de Soluções de Cibersegurança da Gruppen it Security
Fontes:
Novo ransomware Pay2Key apaga backups e paralisa operações corporativas (Carta de Notícias)
Ransomware no Brasil: os dados de 2026 que assustam (Strong Security Brasil)
Conferência Gartner Security & Risk Management 2026 (São Paulo), apresentações com dados citados da Unit 42, Sophos e Secureworks; Gartner, “How to Prepare for Ransomware Attacks” (relatório licenciado, dados parafraseados com atribuição).



