Em 2025, o ransomware ataca hypervisors de forma direta e planejada — ESXi, Hyper-V e Nutanix viraram o alvo principal dos grupos mais sofisticados. Além disso, os números confirmam a escala: os ataques cresceram 17,8% no mundo, totalizando 7.410 empresas vítimas confirmadas. Por isso, o modelo de defesa centrado em antivírus de endpoint já não é suficiente para as ameaças que operam atualmente.

Por que o ransomware ataca hypervisors em 2025

A lógica dos atacantes é simples e devastadora. Um servidor ESXi típico hospeda dezenas de VMs — ERP, banco de dados, sistemas de e-mail, aplicações web. Quando o ransomware compromete o hypervisor, ele não precisa atacar máquina por máquina: um único movimento cifra todas as VMs de uma vez. Além disso, o hypervisor costuma ter menos camadas de proteção do que as estações Windows — muitas empresas instalam EDR nas VMs mas esquecem de proteger o host ESXi.

A pesquisa da Veeam confirma o padrão: 93% dos ataques cibernéticos miram o armazenamento de backup para forçar o pagamento do resgate. Portanto, destruir backups antes de cifrar dados virou etapa padrão na maioria dos ataques avançados.

Os grupos mais ativos em 2025

RansomHub: ascendeu rapidamente em 2025 como um dos grupos mais prolíficos em modelo RaaS — Ransomware as a Service. Contudo, o grupo encerrou operações abruptamente ainda em 2025, o que redistribuiu seus afiliados para outros grupos como DragonForce.

DragonForce: além de suas próprias operações, o DragonForce influenciou todo o ecossistema de ransomware em 2025. Além disso, relatórios da Kaspersky apontam possível envolvimento do grupo na eliminação de concorrentes diretos, incluindo uma possível conexão com o encerramento do RansomHub.

Akira: o grupo Akira expandiu operações para VMs Nutanix em 2025, obtendo recompensas significativas ao cifrar ambientes de virtualização corporativos que não tinham proteção adequada nos hypervisors. Por isso, o Akira se tornou referência de ameaça específica para ambientes Nutanix AHV além do VMware tradicional.

BYOVD — Bring Your Own Vulnerable Driver: a técnica de trazer drivers legítimos com vulnerabilidades conhecidas para desabilitar soluções de segurança virou padrão nos ataques de 2025. Além disso, a técnica permite que as atividades dos atacantes pareçam atividades legítimas do sistema operacional, dificultando a detecção por ferramentas de monitoramento.

O Brasil no mapa dos ataques

O Brasil ocupa o terceiro lugar entre os países que mais sofrem ataques de ransomware no mundo. Além disso, no segundo semestre de 2025, o phishing representou 83% de todas as ameaças por e-mail no país — o vetor inicial mais comum para ataques que culminam em cifragem de hypervisors e destruição de backups.

A combinação de infraestrutura de TI em expansão acelerada, baixa adoção de MFA em ambientes corporativos e pouca proteção específica para hypervisors torna o Brasil especialmente vulnerável ao perfil de ataque que os grupos avançados adotaram em 2025. Portanto, empresas que ainda tratam proteção de hypervisor como item opcional estão com uma janela crítica de vulnerabilidade aberta.

O que mudou na defesa necessária

VMware ESXi não é seguro por padrão: o ESXi tem um perfil de ataque específico que os grupos de ransomware documentaram extensivamente. Além disso, versões desatualizadas do ESXi têm vulnerabilidades conhecidas que os atacantes exploram sem precisar de credenciais.

Backup imutável é o novo piso mínimo: backups que o ransomware consegue alcançar e deletar não são backups — são uma ilusão de segurança. Por isso, armazenamento com Object Lock, WORM ou fita offline deixou de ser diferencial e passou a ser requisito mínimo.

MFA em todos os acessos de administração: a maioria dos ataques a hypervisors começa com credenciais de administrador obtidas via phishing ou credential stuffing. Portanto, MFA no vCenter, no ESXi host direto e em todas as interfaces de gestão é o controle mais eficaz contra acesso não autorizado.

Segmentação de rede entre VMs e console de administração: a console do ESXi não deve estar na mesma rede que as VMs que administra. Além disso, o acesso à console deve exigir VPN com MFA — nunca exposição direta à internet.

O que fazer se o hypervisor foi comprometido

  1. Isole o host ESXi da rede imediatamente — físicamente se necessário
  2. Não desligue abruptamente — o estado da memória pode conter informações forenses
  3. Não tente iniciar VMs que estavam em execução no momento do ataque
  4. Verifique backups offsite antes de assumir que não há recuperação
  5. Acione especialistas de recuperação antes de qualquer outra ação

Além disso, mesmo quando o ransomware cifra os VMDKs, a cifragem parcial que os grupos modernos adotam — por velocidade — frequentemente preserva boa parte do conteúdo de arquivos grandes. Portanto, a recuperação forense ainda é possível em muitos casos sem pagar o resgate.

Perguntas frequentes

Meu ESXi não tem versão atual — qual o risco real? ESXiArgs e outras famílias exploram vulnerabilidades específicas de versões desatualizadas. Portanto, hosts ESXi sem patch recente são alvo prioritário dos scanners automáticos dos grupos de ransomware.

93% dos ataques miram backups — qual proteção funciona? Apenas backups imutáveis com imutabilidade ativada no nível de armazenamento — Object Lock, WORM ou fita. Além disso, backups em nuvem sincronizados sem versionamento são cifrados junto com os originais.

DragonForce ou RansomHub atacaram empresas no Brasil em 2025? Sim. O Brasil está no top 3 mundial de vítimas de ransomware, e grupos como DragonForce e afiliados do extinto RansomHub tiveram vítimas brasileiras confirmadas em 2025.

Se o ESXi foi comprometido, ainda é possível recuperar as VMs sem pagar? Sim, frequentemente. A Crowdertech aplica engenharia reversa ao padrão de cifragem e extrai dados das áreas preservadas nos VMDKs. Portanto, o pagamento do resgate raramente é necessário quando a forense começa antes de ações destrutivas.

Conclusão

O ransomware evoluiu: em 2025 os grupos mais sofisticados atacam hypervisors e backups de forma direta e planejada. Além disso, com 17,8% de crescimento nos ataques globais e o Brasil no top 3 de vítimas, a proteção de ESXi, Hyper-V e Nutanix deixou de ser opcional. Em resumo, atualize o ESXi, implemente backup imutável e coloque MFA em todas as interfaces de administração. Sofreu um ataque de ransomware no hypervisor? A Crowdertech recupera VMware sem pagar resgate — (11) 99630-0675. Veja também recuperação de ransomware e recuperação de máquina virtual.

Fontes: ISH Tecnologia · Kaspersky Securelist 2026 · Veeam Research · CISA StopRansomware.