Quase nenhum ataque à produção começa na produção. Começa num e-mail de fornecedor, num acesso remoto mal protegido, numa rede de TI conectada ao chão de fábrica sem barreira nenhuma. Só depois vira uma linha parada. Foi por esse caminho que o ransomware colocou a manufatura no topo dos setores mais atacados do mundo em 2025.
Este artigo é para quem responde pela segurança de uma indústria de médio porte e precisa de uma resposta objetiva para três perguntas: por que a fábrica virou alvo, como o ataque chega até a linha e o que fazer antes (e durante) um incidente.
Por que a indústria virou o alvo nº 1 do ransomware
Porque parar custa caro, e a pressão para voltar a produzir rápido é enorme. Isso aumenta a chance de pagamento, e os grupos criminosos sabem disso. Os números mostram o tamanho do problema:
17%
das violações por ransomware em 2025 atingiram a manufatura, o setor mais visado do mundo
Fonte: Relatório global de violações de dados 2025
2x
as violações confirmadas na manufatura quase dobraram em um ano, chegando a 1.607 casos
Fonte: Relatório global de violações de dados 2025
60%
das violações do setor envolvem invasão de sistemas, quase três vezes mais que a engenharia social
Fonte: Relatório global de violações de dados 2025
Quatro fatores explicam por que a fábrica é um alvo tão atraente:
O isolamento acabou. Por décadas, o chão de fábrica viveu separado do mundo digital pelo chamado air-gap. A Indústria 4.0 conectou os dois para ganhar eficiência e, no mesmo movimento, abriu um caminho entre uma caixa de entrada comprometida e uma linha de produção parada.
Equipamento que roda décadas sem atualizar. CLPs e sistemas SCADA operam por anos com o mesmo software, porque uma atualização pode parar a produção ou invalidar uma certificação regulatória. O resultado é infraestrutura crítica rodando com vulnerabilidades conhecidas.
Segurança ainda é tratada como custo de TI. Uma pesquisa da Fiesp mostra que metade da indústria brasileira não trata cibersegurança como prioridade. Por isso, mais de 60% das empresas atingidas por ataques nem tinham um protocolo de resposta a incidente quando o alarme disparou.
O resgate deixou de ser a única conta. A criptografia de dados em ataques industriais caiu para o menor nível em cinco anos: os criminosos migraram para roubo de informação e extorsão direta. Mesmo assim, mais da metade das indústrias atingidas em 2025 pagou o resgate.
No Brasil, o risco é maior que a média mundial
3.348
tentativas de ataque por semana contra cada empresa no Brasil em novembro de 2025. Na média mundial, eram 2.003
Fonte: SITEPD, dez/2025
20,56%
dos ataques de ransomware direcionados ao Brasil em 2024 e 2025 atingiram a indústria, o setor mais visado do país
Fonte: ComputerWeekly Brasil, 2026
US$ 1,16 mi
era o resgate médio pedido a fabricantes em 2025, mais que o dobro do ano anterior
Fonte: Comparitech, 2026
O Brasil fica acima até da média regional: as 3.348 tentativas semanais por empresa se comparam a 3.048 na América Latina (SITEPD, dez/2025). E a fatia de 20,56% da indústria vem de um universo de 166 ataques de ransomware direcionados ao país em 2024 e 2025, o que coloca o setor à frente de todos os outros (ComputerWeekly Brasil, 2026).
O porte menor não protege, pelo contrário. Em 2025, o ransomware esteve presente em 88% das violações que atingiram pequenas e médias empresas, contra 39% nas grandes corporações (Relatório global de violações de dados 2025). A seleção de alvos é automatizada: varreduras encontram qualquer sistema exposto na internet, sem olhar o faturamento da empresa. E a defesa média é baixa: só 23% das PMEs brasileiras efetivamente investem em cibersegurança (Serasa Experian, 2023).
Ao mesmo tempo, a indústria de transformação brasileira voltou a crescer: a CNI revisou para cima a projeção de 2026, e o PMI industrial recuperou território de expansão ao longo do ano. Crescimento é bom. Crescimento sem proteção proporcional é exatamente o cenário que os grupos de ransomware estão de olho.
Isso já está acontecendo, inclusive com fábricas grandes
A maioria dos ataques não vem a público. Os que vieram mostram o mesmo padrão: um ataque aos sistemas corporativos basta para parar a produção.
aeroespacial, Brasil, nov/2020
Embraer
A empresa comunicou aos investidores um ataque que tirou do ar um dos ambientes onde guardava arquivos. Para impedir o avanço do invasor, isolou parte dos sistemas, e algumas operações funcionaram em contingência por um período.
Fonte: InfoMoney
automotivo, Reino Unido, set/2025
Jaguar Land Rover
Semanas com as linhas de montagem paradas depois de um ataque cibernético, tempo suficiente para ameaçar a saúde financeira de fornecedores menores que dependiam daquela produção.
Fonte: Bloomberg Opinion
têxtil, Minas Gerais, jun/2026
Cedro Têxtil
Em 18 de junho de 2026, um ataque atingiu os sistemas corporativos da empresa, que funciona desde 1872, e as fábricas de Sete Lagoas, Pirapora, Caetanópolis e Contagem suspenderam a produção ao mesmo tempo.
Fonte: Convergência Digital
naval e defesa, Rio de Janeiro, ago/2026
Itaguaí Construções Navais
O estaleiro que constrói os submarinos do programa PROSUB, um ambiente em que segurança é exigência contratual, confirmou que um ransomware atingiu seus sistemas de TI.
Fonte: Jornal Atual
Os 5 passos do ransomware: da TI ao chão de fábrica
O padrão que se repete nos relatórios do setor tem cinco passos. Entender cada um é o que permite colocar a defesa no lugar certo.
Passo 01
Entrada pela TI
Um e-mail de phishing para um colaborador administrativo ou uma vulnerabilidade num sistema exposto à internet. É a porta que não fica no chão de fábrica, e é por onde a maioria dos incidentes entra. Em 2025, a exploração de falhas em sistemas abertos na internet respondeu por 40% dos incidentes, à frente do uso de senhas roubadas (32%), e cresceu 44% em um ano (Índice global de ameaças 2026, via Industrial Cyber).
Passo 02
Escalada de privilégio
Uma vez dentro da rede corporativa, o atacante busca credenciais de administrador, normalmente no Active Directory. Com elas, deixa de ser um visitante e passa a ter as chaves da casa. Duas rotas se repetem: a VPN protegida só por senha, sem segundo fator, e o acesso de fornecedores. Os ataques que entram por um fornecedor quase dobraram em um ano, de 154 para 297 (DataCenter News, 2026).
Passo 03
Movimento lateral até o OT
Numa rede plana, sem segmentação entre TI e produção, nada barra o avanço. Quase sempre o ponto de passagem é um servidor de dados (historian) que conversa com os dois mundos. A segmentação faz diferença: onde a separação entre as redes melhorou, só 24% das empresas relatam invasão nas duas redes ao mesmo tempo, contra 60% no ano anterior (Fortinet, State of OT and Cybersecurity 2026).
Passo 04
Alcance dos sistemas de produção
Dentro do OT, o ransomware chega a CLPs, IHMs e servidores de supervisão. É o estágio em que a produção para. Nem é preciso tocar nas máquinas: travar os servidores que monitoram e comandam a linha já faz a fábrica perder a visão e o controle dos equipamentos (Relatório global de violações de dados 2025 · Industrial Cyber, fev/2026).
Passo 05
Linha parada e extorsão
A produção para e começa a contagem de prejuízo por hora. Antes de criptografar, o grupo já roubou dados para uma segunda camada de extorsão. Uma planta preparada volta em 3 a 7 dias. Uma planta despreparada leva de 30 a 180. Todos os casos de ransomware em ambiente de fábrica analisados no relatório anual de segurança OT de 2026 causaram parada significativa da operação (Industrial Cyber, fev/2026).
A leitura prática é direta: quando o ataque chega ao passo 4, o dano já está feito. A defesa que funciona atua nos passos 1 a 3, antes de o problema virar chão de fábrica.
Quanto custa um ataque de ransomware para uma indústria
A maior parte da conta não é o resgate, é a parada. A tabela reúne as referências mais usadas para dimensionar o impacto:
Item
Valor de referência
Fonte
Hora de parada não planejada na manufatura
US$ 260 mil
Aberdeen Research
Hora de parada no setor automotivo
Mais de US$ 2 milhões
Aberdeen Research
Resgate médio pedido a fabricantes em 2025
US$ 1,16 milhão (mais que o dobro do ano anterior)
Comparitech, 2026
Custo médio de incidente com vazamento de dados no Brasil em 2025 (todos os setores)
R$ 7,19 milhões (alta de 6,5% em um ano)
SITEPD, fev/2026
Custo quando a invasão entra por fornecedor ou cadeia de suprimentos (15% dos casos)
R$ 8,98 milhões
IT Section, jul/2025
Tempo de retomada da operação
3 a 7 dias (planta preparada) · 30 a 180 dias (despreparada)
Industrial Cyber, fev/2026
A esses valores somam-se recuperação de sistemas, horas extras, multas contratuais por atraso de entrega e contratos perdidos.
Pagar o resgate resolve?
Não. Pagar não devolve as horas de produção paradas, não garante que a chave funcione em todos os sistemas e não impede a segunda extorsão, porque o grupo já roubou os dados antes de criptografar.
Ter cópia dos dados também não basta se a restauração nunca foi testada: 51% dos fabricantes com dados travados pagaram o resgate mesmo tendo backup (SecurityBrief, 2025), e só 10% das empresas atacadas recuperaram mais de 90% dos dados, enquanto 57% recuperaram menos da metade, considerando todos os setores (Veeam, Ransomware Trends 2025).
O que realmente encurta a parada é backup imutável testado e um plano de resposta escrito, decidido antes do incidente, não durante.
O que fazer se a fábrica sofrer um ataque de ransomware hoje
Isole antes de qualquer coisa: corte a comunicação entre a rede de TI e a rede de produção para impedir que o ataque avance.
Preserve evidências: não desligue as máquinas afetadas sem preservar logs e imagens. Eles são a única forma de entender por onde o invasor entrou.
Acione o plano de resposta e comunique direção e jurídico.
Avalie a notificação à ANPD se houver dados pessoais envolvidos.
Restaure a partir do backup imutável, nunca de uma cópia que estava na mesma rede.
Não negocie sozinho. Envolva especialistas em resposta a incidentes antes de qualquer contato com o grupo criminoso.
Sua fábrica está sob ataque agora? Fale com a Infomach pelo 0800 494 9001.
Como reduzir a exposição antes do ataque
Duas coisas encurtam a parada: enxergar o ataque cedo e restaurar com rapidez. Na prática, a proteção de uma indústria de médio porte segue uma ordem que não exige desligar a linha: primeiro endpoint gerenciado com detecção de comportamento e backup imutável testado (semanas), depois a segmentação entre TI e produção (meses) e, de forma contínua, monitoramento 24x7 que detecta o ataque ainda na TI.
A Infomach integra cibersegurança, cloud gerenciada, serviços gerenciados e IA num único parceiro. São 26 anos de mercado, mais de 600 clientes atendidos, mais de 100 mil endpoints protegidos diariamente, presença em 20 estados e no Distrito Federal e um time com mais de 50 certificações. Veja como aplicamos esse modelo à indústria na página Cibersegurança na indústria.
Perguntas frequentes sobre ransomware na indústria
Por que a indústria é hoje um dos setores mais visados por ransomware?
Porque parar custa caro e a pressão para voltar rápido é enorme, o que aumenta a chance de pagamento. Some a isso a conexão entre a rede corporativa e o chão de fábrica, equipamentos que rodam anos sem atualizar e orçamento de segurança menor que o de setores como financeiro e saúde. Segundo o Relatório global de violações de dados 2025, 17% de todas as violações por ransomware em 2025 atingiram a manufatura, e as violações confirmadas no setor quase dobraram em um ano, chegando a 1.607 casos. No Índice global de ameaças de 2026, a manufatura aparece pelo quinto ano seguido como o setor com mais incidentes: 27,7% do total.
Minha indústria é pequena ou média, ainda sou um alvo relevante?
É hoje o alvo preferencial. Em 2025, o ransomware esteve presente em 88% das violações que atingiram pequenas e médias empresas, contra 39% nas grandes corporações (Relatório global de violações de dados 2025). A seleção de alvos é automatizada: varreduras encontram qualquer sistema exposto na internet, sem olhar o faturamento. E só 23% das PMEs brasileiras efetivamente investem em cibersegurança (Serasa Experian, 2023).
A indústria brasileira é mais atacada que a de outros países?
Sim. Em novembro de 2025, cada empresa no Brasil recebia em média 3.348 tentativas de ataque por semana, contra 3.048 na América Latina e 2.003 na média mundial (SITEPD). Entre os 166 ataques de ransomware direcionados ao Brasil em 2024 e 2025, a indústria foi o setor mais atingido, com 20,56% dos casos (ComputerWeekly Brasil, 2026).
Quanto custa um ataque de ransomware para uma indústria de médio porte?
A maior parte da conta não é o resgate, é a parada. Uma hora de produção parada custa, em média, US$ 260 mil na manufatura, e passa de US$ 2 milhões no setor automotivo (Aberdeen Research). Somam-se recuperação de sistemas, horas extras, multas contratuais e contratos perdidos. O tempo de volta também pesa: uma planta preparada retoma a operação em 3 a 7 dias; uma despreparada leva de 30 a 180.
Pagar o resgate resolve o problema?
Não. Pagar não devolve as horas paradas, não garante que a chave funcione em todos os sistemas e não impede a segunda extorsão, porque os dados já foram roubados. Mesmo com backup, 51% dos fabricantes com dados travados pagaram (SecurityBrief, 2025), e só 10% das empresas atacadas recuperam mais de 90% dos dados (Veeam, 2025). O que encurta a parada é backup imutável testado e um plano de resposta decidido antes do incidente.
O que fazer se a fábrica sofrer um ataque de ransomware hoje?
Isole a rede de TI da rede de produção, preserve logs e imagens antes de desligar máquinas, acione o plano de resposta, comunique direção e jurídico, avalie a notificação à ANPD se houver dados pessoais envolvidos e restaure a partir do backup imutável, nunca de uma cópia que estava na mesma rede. Não negocie sozinho: fale com a Infomach pelo 0800 494 9001.
Quanto tempo uma fábrica leva para voltar a operar depois de um ransomware?
Depende do preparo. Uma planta com backup imutável testado e plano de resposta volta em 3 a 7 dias; uma planta despreparada leva de 30 a 180 dias (Industrial Cyber, fev/2026). O tempo de detecção também pesa: a média do setor é de 42 dias entre a entrada do ransomware no ambiente industrial e a contenção, contra 5 dias com monitoramento completo da rede da fábrica.
Índice global de ameaças 2026 (via Industrial Cyber)
Industrial Cyber, fev/2026 (relatório anual de segurança OT)
Fortinet, State of OT and Cybersecurity 2026
Veeam, Ransomware Trends 2025
SecurityBrief, 2025
Aberdeen Research (custo de parada não planejada)
Comparitech, 2026
SITEPD, dez/2025 e fev/2026
IT Section, jul/2025
DataCenter News, 2026
ComputerWeekly Brasil, 2026
Serasa Experian, 2023
Fiesp (pesquisa sobre prioridade de cibersegurança na indústria)
InfoMoney (Embraer, nov/2020) · Bloomberg Opinion (Jaguar Land Rover, set/2025) · Convergência Digital (Cedro Têxtil, jun/2026) · Jornal Atual (ICN, ago/2026)
Sua fábrica vai ser testada. A pergunta é se, quando isso acontecer, a linha continua rodando.
Dois jeitos de dar o próximo passo
Evento gratuito · Online
Webinar gratuito sobre Segurança para Indústria e Manufatura
15 de outubro de 2026 · das 10h às 11h
Ransomware da TI ao chão de fábrica, governança de IA generativa e nuvem que devolve valor. Com o painel IA generativa governada na prática, com Rodrigo Dias, da Linea Alimentos.
{
"@context": "https://schema.org",
"@type": "FAQPage",
"mainEntity": [
{
"@type": "Question",
"name": "Por que a indústria é hoje um dos setores mais visados por ransomware?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Porque parar custa caro e a pressão para voltar rápido é enorme, o que aumenta a chance de pagamento. Some a isso a conexão entre a rede corporativa e o chão de fábrica, equipamentos que rodam anos sem atualizar e orçamento de segurança menor que o de setores como financeiro e saúde. Segundo o Relatório global de violações de dados 2025, 17% de todas as violações por ransomware em 2025 atingiram a manufatura, e as violações confirmadas no setor quase dobraram em um ano, chegando a 1.607 casos. No Índice global de ameaças de 2026, a manufatura aparece pelo quinto ano seguido como o setor com mais incidentes: 27,7% do total."
}
},
{
"@type": "Question",
"name": "Minha indústria é pequena ou média, ainda sou um alvo relevante?",
"acceptedAnswer": {
"@type": "Answer",
"text": "É hoje o alvo preferencial. Em 2025, o ransomware esteve presente em 88% das violações que atingiram pequenas e médias empresas, contra 39% nas grandes corporações (Relatório global de violações de dados 2025). A seleção de alvos é automatizada: varreduras encontram qualquer sistema exposto na internet, sem olhar o faturamento. E só 23% das PMEs brasileiras efetivamente investem em cibersegurança (Serasa Experian, 2023)."
}
},
{
"@type": "Question",
"name": "A indústria brasileira é mais atacada que a de outros países?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Sim. Em novembro de 2025, cada empresa no Brasil recebia em média 3.348 tentativas de ataque por semana, contra 3.048 na América Latina e 2.003 na média mundial (SITEPD). Entre os 166 ataques de ransomware direcionados ao Brasil em 2024 e 2025, a indústria foi o setor mais atingido, com 20,56% dos casos (ComputerWeekly Brasil, 2026)."
}
},
{
"@type": "Question",
"name": "Quanto custa um ataque de ransomware para uma indústria de médio porte?",
"acceptedAnswer": {
"@type": "Answer",
"text": "A maior parte da conta não é o resgate, é a parada. Uma hora de produção parada custa, em média, US$ 260 mil na manufatura, e passa de US$ 2 milhões no setor automotivo (Aberdeen Research). Somam-se recuperação de sistemas, horas extras, multas contratuais e contratos perdidos. O tempo de volta também pesa: uma planta preparada retoma a operação em 3 a 7 dias; uma despreparada leva de 30 a 180."
}
},
{
"@type": "Question",
"name": "Pagar o resgate resolve o problema?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Não. Pagar não devolve as horas paradas, não garante que a chave funcione em todos os sistemas e não impede a segunda extorsão, porque os dados já foram roubados. Mesmo com backup, 51% dos fabricantes com dados travados pagaram (SecurityBrief, 2025), e só 10% das empresas atacadas recuperam mais de 90% dos dados (Veeam, 2025). O que encurta a parada é backup imutável testado e um plano de resposta decidido antes do incidente."
}
},
{
"@type": "Question",
"name": "O que fazer se a fábrica sofrer um ataque de ransomware hoje?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Isole a rede de TI da rede de produção, preserve logs e imagens antes de desligar máquinas, acione o plano de resposta, comunique direção e jurídico, avalie a notificação à ANPD se houver dados pessoais envolvidos e restaure a partir do backup imutável, nunca de uma cópia que estava na mesma rede. Não negocie sozinho: fale com a Infomach pelo 0800 494 9001."
}
},
{
"@type": "Question",
"name": "Quanto tempo uma fábrica leva para voltar a operar depois de um ransomware?",
"acceptedAnswer": {
"@type": "Answer",
"text": "Depende do preparo. Uma planta com backup imutável testado e plano de resposta volta em 3 a 7 dias; uma planta despreparada leva de 30 a 180 dias (Industrial Cyber, fev/2026). O tempo de detecção também pesa: a média do setor é de 42 dias entre a entrada do ransomware no ambiente industrial e a contenção, contra 5 dias com monitoramento completo da rede da fábrica."
}
}
]
}
Preencha os campos abaixo para que possamos entender melhor seu momento e apresentar as soluções mais adequadas para o seu negócio.
Está sendo atacado?
Nosso time de segurança atua 24/7 para te auxiliar em momentos críticos. Por favor, descreva abaixo com o maior detalhamento possível o tipo de desafio que está enfrentando, e um dos nossos consultores de plantão entrará em contato na próxima hora.
Personalize sua experiência
Selecione os temas de seu interesse para receber conteúdos, eventos e recomendações mais relevantes para você e sua empresa.
Receba conteúdos que fazem sentido para você
Escolha suas áreas de interesse para que possamos direcionar materiais, eventos e novidades alinhados às suas necessidades.
Personalize sua experiência
Preencha os campos abaixo para que possamos entender melhor seu momento e apresentar as soluções mais adequadas para o seu negócio.