AgroEventosSegurança

Ransomware no Agronegócio: por que a safra virou alvo

São seis da manhã de uma terça de colheita. A fila de caminhões passa do portão e segue pela estrada vicinal. A balança pesa, o classificador tira a amostra, o sistema calcula o desconto de umidade, o motorista segue para a moega. São noventa segundos por veículo quando tudo funciona. Nesta terça, a tela da balança abre com um aviso em inglês dizendo que os arquivos foram criptografados.

72 grupos ativos contra a cadeia R$ 1,8 milhão por incidente +100 mil endpoints protegidos por dia

O gerente de TI leva quarenta minutos para medir o problema. A diretoria leva quatro horas para entender outra coisa: a conta não está no resgate pedido. Está na fila que não anda, no talhão que precisa ser colhido nesta semana, no caminhão parado no pátio porque a expedição não emite nota. O agro digitalizou. O risco veio junto, vestido de parada de operação e não de incidente de informática.

SEÇÃO 01

A janela, e não a fragilidade

Existe uma explicação confortável para o agro estar sob ataque: a de que o setor se digitalizou rápido e deixou buracos para trás. Ela atrapalha a decisão, porque sugere que o problema se resolve comprando maturidade técnica. Quem extorque não escolhe alvo por fragilidade. Escolhe por preço da parada, e sazonalidade é exatamente isso: um período em que esse preço sobe de forma vertical.

Uma indústria de bens duráveis que perde três dias produz três dias depois. Uma agroindústria que perde três dias no pico não recupera esses dias, porque o ponto de colheita é definido pelo clima. O dano não é o faturamento de três dias. É o desconto na classificação, a multa de contrato e o produtor que leva a carga para o vizinho.

CUSTO MÉDIO DE UM INCIDENTE NO SETOR
R$ 1,8 milhão

resposta · recuperação · indisponibilidade — não o valor do resgate

Quem negocia extorsão sabe ler esse calendário. O Food & Ag-ISAC, centro setorial de compartilhamento de informações de ameaças, classificou 72 grupos como ativos contra a cadeia em seu levantamento de 2025, a partir de um universo bem maior de adversários monitorados. Não são oportunistas que passaram por ali: são grupos com alvo definido. Relatórios de mercado colocam o custo médio de um incidente de ransomware no setor em R$ 1,8 milhão, contando resposta, recuperação e indisponibilidade, não o valor do resgate.

Daí o padrão que muda a conversa: o ataque não chega na entressafra, com a planta em manutenção e o time com espaço para investigar. Chega no pico, com a operação em três turnos e ninguém autorizado a desligar nada para olhar direito. A pressa de retomar é o que o atacante está vendendo.

SEÇÃO 02

O ativo mais caro do agro deixou de ser a máquina

Uma colheitadeira nova custa mais que o ambiente de TI de muitas agroindústrias de porte médio, e ainda assim é reposta com seguro e locação em poucos dias. O que não se repõe é o histórico: mapa de produtividade de cinco safras, histórico de aplicação com data, dose e produto, análise de solo, receituário agronômico. Esse conjunto sustenta a rastreabilidade que o comprador exige e comprova conformidade em auditoria de exportação. Perder o histórico de aplicação de um talhão não interrompe a operação de hoje. Inviabiliza o laudo de amanhã.

A CAMADA MAIS SENSÍVEL

Em cooperativa, trading e revenda há uma camada mais sensível: limite de crédito, posição de estoque, contrato a fixar, garantia.

É dado financeiro de terceiro sob guarda da empresa, e vazamento aqui não se resolve restaurando backup. Resolve-se na LGPD, no relacionamento e, em cooperativa, na assembleia.

SEÇÃO 03

Onde a porta fica aberta

Em 26 anos operando ambientes que não podem parar, com mais de 600 clientes gerenciados e mais de 100 mil endpoints protegidos por dia, três padrões aparecem com frequência incômoda no agro. Nenhum é exótico e todos são corrigíveis sem projeto grande.

01

A rede da automação dividindo o mundo com a rede do administrativo

O CLP da aeração do silo, o SCADA do armazém, o sensor de irrigação, a telemetria da frota. Foram instalados por fornecedores diferentes, em anos diferentes, e pelo caminho mais curto: a tomada de rede disponível. É comum encontrar o painel de supervisão do armazém no mesmo segmento do computador do faturamento. Ransomware que entra por anexo no administrativo se espalha pelo que estiver alcançável, e automação industrial não roda agente de proteção nem aceita atualização fora de parada programada. A correção é segmentação, e começa por um inventário do que está conectado.

02

O acesso de terceiro criado para um projeto e nunca revogado

Integrador entra para subir a integração do ERP com a balança. Fabricante pede acesso remoto para diagnosticar a colheitadeira. Consultoria precisa de conta para o inventário fiscal. Todos entregam o trabalho e vão embora. A credencial fica, com três características que interessam ao atacante: não tem dono interno, então ninguém estranha o uso; tem permissão ampla, porque nasceu com pressa; e raramente tem segundo fator. É o item mais barato da lista: a correção é uma planilha e um telefone.

03

O backup que roda todo dia e nunca foi restaurado

Aqui está a objeção que a maioria das diretorias faz antes do fim da primeira reunião: o nosso backup já resolve isso. A frase mistura duas coisas. Backup é uma rotina que roda. Restauração é uma capacidade que se prova. As duas parecem a mesma coisa até o dia em que alguém precisa do ambiente de volta e descobre que o job verde de ontem gravou um banco inconsistente, que a chave de criptografia está num cofre que também foi criptografado, ou que a restauração leva trinta horas e a operação aguenta seis. Nada disso aparece no relatório de backup. Aparece no relógio, durante o incidente.

A QUARTA PORTA

Há uma quarta porta que não é rede nem credencial: a aplicação que nasce fora da TI. Na EcoAgro, instituição do lado financeiro da cadeia do agro, que leva crédito ao produtor pelo mercado de capitais, a área de crédito construiu a própria ferramenta de análise num gerador de aplicação, com banco e frontend de terceiros e sem documentação. A TI avaliou por iniciativa própria, encontrou mais de 70 vulnerabilidades num código de pequena extensão e tirou aquilo de produção. Duas semanas depois, o provedor que hospedava o frontend publicou um incidente com exposição de chaves de API e credenciais de banco (comunicado da Vercel, abril de 2026). A EcoAgro não foi atingida porque já havia desligado. A resposta dela não foi proibir: foi definir uma stack segura onde as áreas constroem, com canal único de acesso.

SEÇÃO 04

O número que quase ninguém tem escrito

Pergunte ao responsável pela TI quanto tempo leva para trazer o ERP de volta e a resposta vem rápido, com o número do contrato de suporte. Peça o registro do último teste em que esse tempo foi medido e a conversa muda de tom.

Três números costumam ser tratados como um só: o SLA contratado, a capacidade técnica do ambiente e o tempo efetivamente medido em teste. Só o terceiro vale algo, e é o que quase ninguém tem escrito. Escreva os três lado a lado, por processo crítico, e veja qual deles a sua empresa tem de fato:

NÚMERO DE ONDE VEM O QUE ELE NÃO COBRE
SLA contratado contrato de fornecedor o tempo até a operação voltar a receber caminhão, que depende de gente e de processo interno
Capacidade técnica estimativa da equipe ou do fabricante volume real de dados, horário do incidente e disputa de prioridade entre sistemas
Tempo medido em teste restauração cronometrada, com data e responsável nada, desde que o teste use volume de produção

Na maioria das empresas as duas primeiras linhas estão preenchidas e a terceira está vazia. Não é descuido de TI: é uma decisão que nunca foi pedida a ninguém. Enquanto ela está em branco, a empresa planeja continuidade com um número que ninguém verificou.

SEÇÃO 05

Três movimentos desta semana

Nenhum dos três exige compra, projeto ou orçamento. Os três cabem na semana e produzem informação que hoje não está escrita em lugar nenhum da empresa.

01

Movimento 1: restaure de verdade e cronometre (uma tarde)

1

Escolha um sistema que a operação usa todo dia, de preferência recebimento ou expedição.

2

Restaure em ambiente isolado, nunca sobre produção, a partir da cópia mais recente.

3

Cronometre da abertura do chamado até alguém da área de negócio fazer uma consulta real e confirmar que o dado está íntegro.

4

Anote a data e a hora do dado que voltou. Isso é o seu RPO real.

5

Compare os dois números com o contrato.

Se você fizer apenas um dos três movimentos, faça este. É o que mais muda a prioridade do trimestre.

02

Movimento 2: revise acesso de terceiro e de integrador (duas horas)

1

Liste as contas de acesso remoto, VPN e administração de fornecedor, integrador, fabricante ou consultoria.

2

Para cada uma, responda: qual projeto a criou, quem é o dono interno hoje, quando foi usada pela última vez.

3

Desative o que não tem dono interno ou não registra uso há mais de noventa dias. É reversível, e o telefone toca em minutos se alguém precisava.

4

No que fica, exija segundo fator, prazo de validade e acesso restrito ao que o contrato pede.

03

Movimento 3: escreva o RTO em horas, com o dono da operação na sala (90 minutos)

Este movimento sustenta os outros dois e é o único que TI não consegue fazer sozinho. Convoque quem responde pela operação, pela expedição, pelo industrial e pelo financeiro:

1

Liste processos críticos, não sistemas. Recebimento de grão, emissão de nota na expedição, controle de armazenagem, pagamento a produtor.

2

Para cada um, faça a pergunta de custo: quanto custa uma hora parada aqui, no pico? Aceite ordem de grandeza. Caminhões na fila, toneladas não recebidas, multa de contrato.

3

Converta a resposta em duas decisões: em quanto tempo o processo precisa voltar (RTO) e quanto de dado a empresa aceita perder (RPO).

4

Registre uma linha por processo, com dono e data. Cada número precisa de um nome ao lado.

5

Marque a data do próximo teste de restauração para validar o acordo.

Um RTO sem o nome do dono da operação ao lado é uma estimativa de TI. Um RTO assinado por quem responde pelo recebimento é uma decisão de negócio, e decisão de negócio consegue orçamento.

SEÇÃO 06

Perguntas frequentes

Pagar o resgate resolve mais rápido?

Não. Quem paga recebe, no melhor caso, uma chave para aplicar em centenas de servidores, o que leva dias, e segue sem saber por onde o atacante entrou. O dado já foi copiado antes de ser criptografado, então a extorsão por vazamento continua de pé.

Temos antivírus em todas as máquinas. Isso não cobre?

Antivírus de assinatura e proteção de endpoint moderna não são a mesma coisa: um agente de nova geração como o CrowdStrike Falcon barra execução por comportamento, que é o que pega ransomware novo. Ainda assim ele não cobre credencial legítima de terceiro nem o CLP do silo, que não aceita agente. Esse pedaço é detecção sobre o log da operação inteira, trabalho de SIEM e SOC, onde entra o ElixGuard, com preço em reais e sem cobrança por volume de ingestão. Em camadas: proteção automatizada 24x7 pela plataforma, análise e ajuste por especialistas em horário comercial, e plantão 24x7 acionável para crises, invasões e ataques.

Nossa operação é pequena. Vale a preocupação?

O cálculo da extorsão usa o custo da sua parada, não o seu tamanho, e ataque em massa não seleciona por faturamento. Dez balanças ou duas, a safra tem data.

Qual o primeiro item se só der para fazer um?

O teste de restauração cronometrado. Cabe numa tarde e produz o único número que permite discutir risco em linguagem de operação.

SEÇÃO 07

A conversa continua no dia 24

Quem opera safra convive com uma janela em que parar custa mais que em qualquer outro período do ano, e o ransomware aprendeu a ler esse calendário antes de muita diretoria. A resposta não começa com compra: começa com três números assinados, o tempo real de restauração, o volume de dado que a empresa aceita perder e o custo de uma hora de parada por processo. Com os três na mesa, a próxima decisão de investimento se defende sozinha.

24 DE SETEMBRO · 10H ÀS 11H · ONLINE E GRATUITO

No dia 24 de setembro abrimos essa conta ao vivo, das 10h às 11h, online e gratuito, com ElixGuard, Auramind
e o The Cloud Circle.

As perguntas do chat são respondidas dentro de cada bloco, e a gravação vai para os inscritos em até 24 horas.

Inscreva-se gratuitamente
Sua produção não pode parar: Cibersegurança, Nuvem e IA para o Agro.
24 de setembro, 10h, online.

CONTEÚDOS RELACIONADOS

Artigos que podem te interessar

Descubra as melhores soluções para sua empresa

Preencha os campos abaixo para que possamos entender melhor seu momento e apresentar as soluções mais adequadas para o seu negócio.

Está sendo atacado?

Nosso time de segurança atua 24/7 para te auxiliar em momentos críticos.
Por favor, descreva abaixo com o maior detalhamento possível o tipo de desafio que está enfrentando, e um dos nossos consultores de plantão entrará em contato na próxima hora.

Personalize sua experiência

Selecione os temas de seu interesse para receber conteúdos, eventos e recomendações mais relevantes para você e sua empresa.

Receba conteúdos que fazem sentido para você

Escolha suas áreas de interesse para que possamos direcionar materiais, eventos e novidades alinhados às suas necessidades.

Personalize sua experiência

Preencha os campos abaixo para que possamos entender melhor seu momento e apresentar as soluções mais adequadas para o seu negócio.