Cibersegurança em Petróleo e Energia na América Latina

Cibersegurança em Petróleo e Energia na América Latina

As indústrias de petróleo, gás e energia operam infraestruturas essenciais para o funcionamento da economia e da sociedade. Ao mesmo tempo, a crescente integração entre sistemas digitais, ambientes OT, ativos distribuídos e mecanismos de acesso remoto amplia os caminhos que podem ser explorados por adversários.

Em 2026, esse risco ganha uma dimensão ainda mais relevante.

O relatório anual da Dragos identificou três novos grupos de ameaças OT e mostrou adversários avançando da obtenção de acesso para o reconhecimento detalhado de sistemas industriais, incluindo o mapeamento de control loops e a compreensão dos processos físicos que sustentam as operações.

Para petróleo e energia, portanto, a questão já não é simplesmente quantos ataques acontecem.

É preciso compreender até onde um atacante pode avançar caso consiga entrar no ambiente e quais consequências esse acesso pode gerar para a operação.

América Latina Também Está no Radar

Os dados de 2026 mostram que a atividade contra organizações industriais não está concentrada apenas nos grandes mercados da América do Norte e da Europa.

No segundo trimestre de 2026, a Dragos identificou 64 incidentes de ransomware envolvendo organizações industriais na América do Sul. Brasil e Argentina, juntos, responderam por metade dessa atividade registrada na região.

Esse dado precisa ser interpretado corretamente: ele não significa que todos os incidentes atingiram ambientes OT nem que petróleo e energia representaram metade dos casos.

Mas demonstra que organizações industriais sul-americanas continuam inseridas no cenário global de ransomware e precisam considerar esse risco dentro de suas estratégias de resiliência.

A percepção regional também chama atenção. No Global Cybersecurity Outlook 2026, do World Economic Forum, apenas 13% dos respondentes da América Latina e Caribe demonstraram confiança na capacidade de seus países de responder a ataques cibernéticos contra infraestruturas críticas.

O problema, portanto, vai além de uma organização individual. Segurança e resiliência das infraestruturas críticas também se tornaram questões estratégicas para a região.

Petróleo e Gás Possuem Características que Ampliam o Desafio

Petróleo e gás apresentam características operacionais que tornam a cibersegurança particularmente complexa.

Pipelines podem percorrer grandes distâncias. Ativos upstream podem operar em localidades remotas. Refinarias precisam manter disponibilidade contínua. Fornecedores e prestadores de serviço frequentemente necessitam acessar sistemas para realizar manutenção e suporte.

Essas características tornam visibilidade, acesso remoto e controle das fronteiras do ambiente OT questões centrais.

A análise específica da Dragos para petróleo e gás em 2026 encontrou lacunas de proteção e detecção contra malware em 37% dos achados, problemas relacionados à gestão de vulnerabilidades em 31% e segmentação inadequada entre IT e OT em 29%.

Esses números ajudam a mostrar que o desafio não pode ser resumido simplesmente a “investir mais”.

É preciso saber onde o risco está e quais controles realmente reduzem a possibilidade de impacto operacional.

Adversários Estão Buscando Conhecimento sobre a Operação

Um dos pontos mais relevantes do cenário de 2026 é a evolução do comportamento dos adversários.

No setor de petróleo e gás, a Dragos acompanhou atividades do grupo VOLTZITE envolvendo o comprometimento de gateways celulares utilizados em operações midstream nos Estados Unidos. A partir desses pontos, o adversário conseguiu avançar até estações de engenharia e coletar arquivos de configuração e informações de alarmes.

Outro grupo, denominado AZURITE, tem como alvo estações de engenharia utilizadas em ambientes de petróleo e gás e busca informações como configurações, dados de processos, alarmes e credenciais de operadores.

É importante fazer uma distinção: segundo a Dragos, não foi observada interrupção operacional causada pelo AZURITE. A avaliação é de que o grupo está coletando conhecimento sobre OT que poderia apoiar o desenvolvimento futuro de capacidades mais específicas.

Essa diferença é fundamental.

Nem todo acesso a OT significa manipulação imediata de processos. Mas um adversário que consegue compreender como a operação funciona pode estar construindo as condições necessárias para ações futuras mais sofisticadas.

Ransomware Continua Sendo um Risco para a Continuidade

Ransomware permanece entre as ameaças relevantes para organizações industriais.

No primeiro trimestre de 2026, a Dragos identificou 1.020 incidentes de ransomware envolvendo organizações industriais globalmente. No segundo trimestre, foram 1.140, crescimento de 12% em relação ao trimestre anterior.

Petróleo e gás apareceram de forma consistente nesses registros.

Foram 39 organizações de petróleo e gás no primeiro trimestre e 45 no segundo trimestre de 2026 entre os casos identificados pela Dragos. No segundo trimestre, também apareceram oito utilities elétricas e 12 organizações de energia renovável.

Mas aqui também é importante evitar uma interpretação simplista.

Um ransomware não precisa manipular diretamente um PLC para afetar uma operação industrial.

Sistemas corporativos, ERP, virtualização, estações de engenharia, identidade, acesso remoto e outros sistemas que dão suporte à produção podem criar dependências capazes de provocar interrupções ou levar uma organização a interromper preventivamente determinadas atividades.

Por isso, ransomware em uma organização industrial deve ser tratado também como risco de continuidade operacional.

O Acesso Remoto Merece Atenção Especial

Em petróleo e energia, ativos geograficamente distribuídos fazem parte da própria natureza da operação.

Isso aumenta a dependência de mecanismos de comunicação e acesso remoto.

Gateways celulares, VPNs, equipamentos de borda, estações de engenharia e acessos de fornecedores podem ser necessários para manter a operação funcionando. Mas também podem se transformar em caminhos para o ambiente OT quando não são adequadamente conhecidos, configurados, monitorados e controlados.

O caso do VOLTZITE demonstra exatamente esse problema: dispositivos localizados na borda da operação podem fornecer um ponto inicial para movimentos mais profundos no ambiente.

A pergunta que as organizações precisam fazer é:

“Sabemos todos os caminhos externos que podem levar até nossa operação?”

Visibilidade Precisa Vir Antes da Proteção

Não é possível proteger adequadamente aquilo que a organização não consegue enxergar.

Em operações distribuídas, isso significa manter conhecimento sobre ativos OT, versões, comunicações, dependências, acessos remotos e conexões entre diferentes partes da infraestrutura.

Essa visibilidade também precisa alcançar o comportamento da rede.

Um equipamento pode estar funcionando normalmente do ponto de vista operacional enquanto atividades de reconhecimento, coleta de informações ou movimentação lateral acontecem em segundo plano.

Por isso, inventário de ativos e monitoramento OT precisam trabalhar juntos.

O objetivo não é simplesmente saber quais equipamentos existem, mas entender como eles deveriam se comportar e identificar quando algo foge desse padrão.

Segmentação Reduz o Caminho até a Operação

Outro ponto importante para petróleo e energia é a segmentação entre ambientes.

A presença de segmentação inadequada IT/OT em 29% dos achados de petróleo e gás analisados pela Dragos reforça que esse continua sendo um desafio em 2026.

Uma arquitetura adequadamente segmentada dificulta que um comprometimento inicial em sistemas corporativos, equipamentos de borda ou ambientes utilizados por terceiros se transforme em acesso irrestrito aos sistemas que controlam processos físicos.

Mas segmentação não deve existir apenas no desenho da arquitetura.

É necessário entender quais comunicações realmente são necessárias, quais sistemas precisam conversar entre si e quais caminhos poderiam ser eliminados ou mais rigidamente controlados.

Vulnerabilidades Precisam Ser Tratadas de Acordo com o Risco

O artigo original também dava muita ênfase à aplicação de atualizações e patches.

Em OT, essa abordagem precisa ser mais cuidadosa.

Petróleo e energia operam sistemas que podem permanecer em produção durante longos períodos e que, muitas vezes, dependem de validação do fornecedor e de janelas específicas de manutenção.

Isso não significa ignorar vulnerabilidades.

Significa priorizá-las considerando exploração conhecida, exposição, criticidade do ativo, possibilidade de acesso, impacto operacional e controles compensatórios existentes.

No setor de petróleo e gás, a própria Dragos identificou questões relacionadas à gestão de vulnerabilidades em 31% dos achados analisados em 2025.

Quando uma atualização não pode ser aplicada imediatamente, outras medidas podem reduzir o risco, como segmentação, restrição de acesso, monitoramento e redução da exposição.

A pergunta não deveria ser:

“Todos os ativos estão atualizados?”

Mas:

“As vulnerabilidades que representam maior risco para a operação estão sendo tratadas adequadamente?”

Pessoas Continuam Importantes, mas Treinamento Precisa Ter Contexto

Treinamento continua fazendo parte da estratégia, mas eu retiraria do artigo a ideia genérica de que basta criar uma “cultura de segurança” entre todos os funcionários.

Em ambientes industriais, diferentes pessoas tomam decisões diferentes durante um incidente.

Operadores precisam reconhecer comportamentos anormais.

Engenharia precisa entender quando uma alteração pode representar risco.

TI e Segurança precisam conhecer as dependências entre sistemas corporativos e industriais.

Lideranças precisam saber quando um incidente cibernético pode exigir uma decisão relacionada à continuidade da operação.

Portanto, mais do que treinamento genérico, organizações precisam desenvolver preparação compatível com os papéis e responsabilidades de cada equipe.

Segurança OT Precisa Estar Conectada à Resiliência Operacional

O cenário de 2026 mostra que proteger petróleo, gás e energia exige mais do que adquirir novas ferramentas.

Uma estratégia consistente precisa conectar visibilidade de ativos, segmentação IT/OT, segurança do acesso remoto, gestão de vulnerabilidades baseada em risco, monitoramento específico para OT, preparação para incidentes e conhecimento atualizado sobre as ameaças.

Isso é particularmente importante na América Latina, onde organizações industriais fazem parte do mesmo ecossistema global de ameaças, mas operam em contextos próprios de infraestrutura, maturidade e disponibilidade de recursos.

Para a Cyrex Security, a cibersegurança de ambientes críticos precisa ser construída a partir das consequências que um incidente pode gerar para a operação.

Porque a pergunta mais importante não é:

“Quantos ataques o nosso setor recebe?”

É:

“Se um atacante conseguir entrar, até onde ele pode chegar e nossa operação está preparada para responder?”

Proteção de ativos críticos para garantir a continuidade do seu negócio

Jornada da segurança operacional

Atendemos operadores de infraestrutura industrial e crítica que não podem se dar ao luxo de ficar parados.

A Cyrex Security reúne experiência em Engenharia e Defesa Cibernética aplicada a infraestruturas críticas.

contact us

contato@cyrex-sec.com

our adress

Avenida Ipanema, 165
19 Andar, Sala 1914
CEP: 06472-002
Alphaville - SP

follow us

Instagram

Facebook

X

menu

About Us

Contacts

CYREX