Pular para o conteúdo

Blog

Um adolescente de 16 anos comandava ataques a mais de 280 empresas. A causa é mais simples do que parece

A prisão do suposto líder do grupo de ransomware KillSec mostra como armazenamento em nuvem mal protegido e vulnerabilidades de software abrem a porta para ataques, independente do tamanho da empresa.

05 de outubro de 2026 · José Lazarete Júnior

segurançaransomwareproteção de dados

Imagine descobrir que o ataque que afetou centenas de empresas ao redor do mundo foi comandado por um adolescente de 16 anos, na Espanha.

Foi exatamente isso que a polícia espanhola encontrou quando prendeu, em 30 de setembro, o suspeito de administrar o grupo de ransomware KillSec, com divulgação em 1º de outubro, segundo reportagem do The Hacker News. Outros dois suspeitos, na faixa dos 20 anos, foram detidos no Reino Unido e na Romênia. O KillSec nasceu como grupo de ativismo digital, ativo desde pelo menos 2021, e em junho de 2024 passou a oferecer ransomware como serviço: afiliados passaram a poder usar a ferramenta de extorsão de dados para atacar por conta própria. O resultado, segundo a investigação, foi mais de 280 vítimas confirmadas e cerca de mil ataques suspeitos sendo apurados ao redor do mundo.

É esse detalhe que importa mais do que a idade do suspeito. Segundo a reportagem, o grupo entrava nas organizações explorando vulnerabilidades de software e pontos de acesso mal protegidos, principalmente armazenamento em nuvem. Não era, em geral, uma falha sofisticada de sistema. Ransomware como serviço derrubou a barreira de entrada do crime digital. Não é preciso mais ser especialista para lançar um ataque, só é preciso encontrar uma empresa com uma pasta compartilhada aberta demais ou um sistema que ninguém atualiza há meses. Isso não tem relação com o tamanho do negócio. Esses grupos não escolhem alvo pelo faturamento, escolhem pela facilidade: uma oficina, um consultório ou uma loja que guarda cadastro de cliente numa nuvem com acesso aberto demais é, na prática, um alvo tão bom quanto uma empresa grande com o mesmo descuido.

Tem um cuidado técnico nisso e um cuidado legal, e os dois merecem nome. O técnico é revisar quem tem acesso a cada pasta e sistema, manter softwares e plugins atualizados, e desconfiar de qualquer transferência de dados fora do padrão. O legal é que, se a empresa guarda dado de cliente (nome, CPF, endereço, histórico de compra), um vazamento desses não é só um problema de reputação: é obrigação de notificação e eventual responsabilidade sob a LGPD. Muita gente só pensa nisso depois que o incidente já aconteceu.

Esse é o motivo pelo qual, nas automações que eu projeto, controle de acesso, registro de atividade e adequação à LGPD são incorporados à arquitetura desde a concepção de cada solução, nunca revisados somente depois que um problema já apareceu. Infraestrutura séria se mede menos pelo que ela faz quando tudo funciona e mais pelo que ela impede quando alguém tenta o caminho mais fácil.

Vale a pergunta: você sabe hoje quem tem acesso aos dados de cliente da sua empresa, e desde quando o seu sistema não recebe uma atualização?

Compartilhar:FacebookLinkedInWhatsApp