Relatório Revela Avanço das Ameaças em OT

Relatório Revela Avanço das Ameaças em OT

As ameaças cibernéticas contra ambientes industriais estão avançando não apenas em volume, mas também em capacidade.

Em 2026, essa talvez seja a mudança mais importante para organizações que operam infraestruturas críticas.

O OT Cybersecurity Year in Review 2026, da Dragos, identificou três novos grupos de ameaças direcionados a ambientes OT e mostrou adversários avançando do reconhecimento para atividades mais profundas de compreensão dos sistemas industriais, incluindo o mapeamento de control loops e a análise de como processos físicos podem ser influenciados.

Ao mesmo tempo, ransomware continua produzindo impacto em escala.

Em 2025, a Dragos acompanhou 119 grupos de ransomware com alcance sobre organizações industriais, contra 80 no ano anterior, um crescimento de 49% no número de grupos. Aproximadamente 3.300 organizações industriais foram impactadas, e a manufatura respondeu por mais de dois terços das vítimas.

O cenário deixa uma mensagem importante:

a discussão já não é apenas sobre quantos ataques estão acontecendo, mas sobre até onde os adversários conseguem avançar dentro de uma operação industrial.

O que Aconteceu com o Antigo Aumento de 30%?

O dado que orientava a versão anterior deste artigo continua historicamente correto, mas precisa ser contextualizado.

Em agosto de 2024, a KnowBe4 publicou o relatório Cyber Attacks on Infrastructure: The New Geopolitical Weapon, apontando que infraestruturas críticas em todo o mundo haviam sofrido mais de 420 milhões de ataques entre janeiro de 2023 e janeiro de 2024, aproximadamente 13 ataques por segundo e um crescimento de 30% em relação a 2022.

Esse dado ajudava a demonstrar a escala do problema naquele momento.

Dois anos depois, entretanto, limitar a discussão ao crescimento percentual dos ataques deixaria de fora uma evolução mais preocupante:

adversários estão desenvolvendo conhecimento cada vez maior sobre os próprios processos industriais.

O relatório da Dragos de 2026 identificou grupos realizando reconhecimento, coletando configurações e informações operacionais e estudando como os sistemas de controle funcionam.

Ou seja, o risco não está apenas aumentando.

Ele está se aproximando da operação.

Adversários Estão Aprendendo Como a Operação Funciona

Esse é um dos principais pontos que eu traria para a nova versão.

Durante muito tempo, grande parte das ameaças às organizações industriais chegava por sistemas corporativos, credenciais, acessos remotos ou infraestrutura de IT.

Esses caminhos continuam relevantes.

Mas o cenário de 2026 mostra adversários avançando em conhecimento especificamente operacional.

Segundo a Dragos, o grupo AZURITE tem direcionado atividades a estações de engenharia e coletado informações como dados de alarmes e arquivos de configuração. KAMACITE foi observado mapeando control loops, enquanto outros grupos vêm desenvolvendo capacidade para compreender como comandos percorrem sistemas industriais e onde efeitos físicos poderiam ser produzidos.

Isso representa uma mudança importante.

Comprometer uma organização industrial para roubar informações é um risco.

Compreender como sua operação física funciona cria uma categoria diferente de risco.

Ransomware Continua Sendo um Problema Industrial

Ransomware permanece entre as ameaças de maior impacto para organizações industriais.

Em 2025, a Dragos registrou um aumento de 64% nos ataques de ransomware contra organizações industriais e acompanhou 119 grupos atuando nesse universo. Cerca de 3.300 organizações foram impactadas.

Mas existe uma distinção importante.

Ransomware não precisa necessariamente manipular um PLC para provocar uma interrupção operacional.

Estações de engenharia, servidores SCADA, plataformas de virtualização, sistemas de identidade e outras infraestruturas digitais podem sustentar funções necessárias à operação.

A Dragos destaca que determinados incidentes continuam sendo classificados como “IT only” simplesmente porque o equipamento comprometido utiliza Windows, mesmo quando aquele equipamento funciona como estação de engenharia ou hospeda software SCADA.

Portanto, a pergunta não deveria ser apenas:

“O malware chegou ao PLC?”

Mas:

“O sistema comprometido sustenta alguma função necessária para manter a operação?”

O Problema Não é Simplesmente a Integração entre IT e OT

O artigo original atribuía boa parte do risco ao aumento da integração entre IT e OT.

Eu mudaria essa abordagem.

A comunicação entre esses ambientes pode ser necessária para o negócio.

O risco está em como essa comunicação é arquitetada, quais caminhos existem entre os ambientes e quais controles limitam o movimento de um atacante.

Os dados de campo de 2026 mostram que essa continua sendo uma dificuldade significativa.

Em avaliações realizadas pela Dragos, 81% apresentaram problemas de segmentação entre IT e OT. Além disso, 73% dos casos históricos de resposta a incidentes analisados envolveram credenciais comprometidas de VPN ou jump hosts.

Uma arquitetura defensável precisa conhecer os caminhos necessários e restringir os demais.

A questão passa a ser:

“Se esse ativo for comprometido, até onde o atacante pode chegar?”

Visibilidade Continua Sendo uma das Principais Lacunas

Uma organização também precisa enxergar o que acontece dentro da própria operação.

Apenas 46% das avaliações realizadas pela Dragos encontraram monitoramento adequado da rede OT. Além disso, 30% dos casos de resposta a incidentes começaram com problemas operacionais sem explicação clara e 82% das organizações avaliadas não possuíam critérios definidos para determinar quando uma anomalia operacional deveria iniciar uma investigação cibernética.

Esses números mostram uma questão importante.

Não basta possuir ferramentas capazes de produzir alertas.

É necessário compreender:

quais ativos existem;

como deveriam se comunicar;

quais comportamentos são esperados;

quais alterações podem representar risco;

e quais atividades podem produzir consequências operacionais.

Essa necessidade ganhou ainda mais relevância em junho de 2026, quando o NCCoE do NIST anunciou um projeto específico para gestão e visibilidade de ativos OT, incluindo descoberta, inventário, configuração e gestão de mudanças.

Não é possível proteger adequadamente uma operação que a organização não consegue enxergar.

O Fator Humano Continua Importante, mas Não é “a Maior Vulnerabilidade”

Eu também mudaria bastante essa parte do texto original.

Classificar pessoas como “a maior vulnerabilidade” simplifica demais o problema.

Phishing continua relevante. No estudo State of Operational Technology and Cybersecurity 2026 da Fortinet, phishing apareceu entre os tipos de intrusão mais reportados pelos mais de 700 profissionais de OT pesquisados.

Mas transformar toda a discussão em conscientização deixa de considerar identidade, privilégios, arquitetura, acesso remoto e controles técnicos.

O objetivo não deveria ser construir uma segurança que dependa de uma pessoa nunca cometer um erro.

A organização precisa criar controles capazes de limitar as consequências desse erro.

Autenticação forte, menor privilégio, segmentação, controle de acessos remotos e monitoramento ajudam justamente a impedir que uma credencial comprometida forneça acesso irrestrito à infraestrutura.

Ao mesmo tempo, treinamento precisa ser específico para cada função.

Um operador precisa reconhecer anomalias relevantes.

Engenharia precisa compreender riscos introduzidos por mudanças.

Segurança precisa entender consequências operacionais.

Lideranças precisam saber quais decisões tomar durante um incidente.

Pessoas deixam de ser tratadas como “elo fraco” e passam a fazer parte da capacidade de defesa da organização.

Vulnerabilidades Precisam Ser Priorizadas pelo Risco

O artigo original também dizia que um programa de gestão de vulnerabilidades deveria garantir que “todas as brechas sejam corrigidas”.

Em OT, isso não é realista nem desejável como critério de prioridade.

O relatório da Dragos de 2026 identificou problemas importantes nas informações utilizadas para priorização: 25% das vulnerabilidades ICS-CERT e NVD analisadas apresentavam pontuações CVSS incorretas e 26% dos advisories não traziam patch ou mitigação do fornecedor. Apenas 2% das vulnerabilidades relevantes para ICS analisadas entraram na categoria de prioridade imediata no modelo da empresa.

Portanto, vulnerabilidade precisa ser analisada junto com contexto:

exploração conhecida + exposição + criticidade do ativo + ameaça + controles existentes + consequência operacional.

Uma organização madura não tenta corrigir tudo ao mesmo tempo.

Ela sabe o que precisa corrigir primeiro e por quê.

Acesso Remoto Também Precisa Entrar na Estratégia

Outro ponto que acrescentaria é acesso remoto.

A CISA e outras agências recomendaram em suas orientações para redução de ameaças contra OT medidas como remover conexões desnecessárias com a internet, fortalecer autenticação, proteger acessos remotos e melhorar segmentação entre ambientes empresariais e operacionais.

Isso é particularmente importante em ambientes industriais que dependem de fornecedores, equipes externas e manutenção remota.

VPN, jump host ou outra ferramenta de acesso não deve representar simplesmente uma “porta para dentro da rede”.

É necessário definir:

quem pode acessar;

quais ativos pode alcançar;

com quais privilégios;

durante quanto tempo;

e como essa atividade será registrada e monitorada.

Se existe um caminho remoto até a operação, esse caminho faz parte do risco OT.

Zero Trust Não Precisa Ser a Resposta para Tudo

Eu retiraria Zero Trust da posição de solução central que ocupava no artigo original.

Princípios de Zero Trust podem contribuir para identidade, autenticação, menor privilégio e controle de acesso.

Mas segurança OT não pode ser reduzida a uma única arquitetura.

Em 2026, as lacunas observadas continuam envolvendo visibilidade, segmentação, acesso remoto seguro, resposta a incidentes e arquitetura padronizada, mesmo enquanto organizações aumentam a maturidade de seus programas de segurança OT.

Por isso, uma estratégia precisa combinar diferentes capacidades de acordo com o risco da operação.

Compliance Também Não Significa Segurança

A ISA/IEC 62443 continua sendo uma referência fundamental para estruturar cibersegurança em sistemas industriais.

Sua relevância permanece forte. Em agosto de 2026, ISA e Operational Technology Cybersecurity Coalition anunciaram uma parceria para ampliar a implementação prática e o reconhecimento de fundamentos de segurança OT baseados na série ISA/IEC 62443.

Mas seguir uma norma não significa automaticamente que uma organização esteja segura.

Compliance ajuda a estruturar requisitos, responsabilidades e processos.

Risco precisa mostrar se esses controles realmente protegem aquilo que mantém a operação funcionando.

De Mais Ataques para Mais Capacidade Operacional

O dado de 30% utilizado na versão original deste artigo ajudou a chamar atenção para o crescimento dos ataques contra infraestruturas críticas em 2024.

Em 2026, existe uma discussão mais importante.

O cenário atual mostra adversários ampliando sua capacidade de compreender ambientes industriais, ransomware atingindo milhares de organizações e lacunas persistentes de segmentação, visibilidade e resposta.

Por isso, organizações não deveriam medir sua preparação apenas pela quantidade de ferramentas instaladas ou vulnerabilidades corrigidas.

Precisam desenvolver capacidade para:

conhecer seus ativos → entender seus caminhos de exposição → controlar acessos → detectar comportamentos relevantes → limitar movimento lateral → responder a incidentes → manter ou recuperar funções críticas.

Para a Cyrex Security, o avanço das ameaças em OT reforça uma mudança essencial: cibersegurança industrial precisa ser medida pela capacidade de reduzir risco operacional, e não apenas risco tecnológico.

Porque a pergunta mais importante já não é:

“Os ataques estão aumentando?”

Os dados já mostram que o cenário continua evoluindo.

A pergunta é:

“Se um adversário entrar hoje, até onde ele consegue chegar dentro da nossa operação?”

Proteção de ativos críticos para garantir a continuidade do seu negócio

Jornada da segurança operacional

Atendemos operadores de infraestrutura industrial e crítica que não podem se dar ao luxo de ficar parados.

A Cyrex Security reúne experiência em Engenharia e Defesa Cibernética aplicada a infraestruturas críticas.

contact us

contato@cyrex-sec.com

our adress

Avenida Ipanema, 165
19 Andar, Sala 1914
CEP: 06472-002
Alphaville - SP

follow us

Instagram

Facebook

X

menu

About Us

Contacts

CYREX