O que é um infostealer? É um malware criado para uma única tarefa: extrair em silêncio senhas salvas, cookies do navegador, perfis de VPN e tokens de autenticação de um dispositivo infectado e enviá-los ao atacante. Raramente é o ataque final; é a porta de entrada.
Por que as empresas devem se preocupar em 2026? Porque a escala mudou. Pesquisas sobre registros de credenciais roubadas indicam que cerca de 2,05 milhões de registros de infostealers expuseram credenciais corporativas somente em 2025, e que a parcela de registros com identidades empresariais subiu de cerca de 6% no início de 2024 para quase 16% em 2026. Aproximadamente 79% continham credenciais de login único ligadas à Microsoft, e mais de 1,17 milhão incluíam cookies de sessão ativos, que podem ser reutilizados sem senha.
A ameaça é atual. Um novo grupo de extorsão chamado n0n surgiu em 18 de setembro de 2026 e, em poucos dias, já mantinha um site de vazamentos, com vítimas em serviços financeiros, tecnologia, varejo e educação, incluindo organizações no Brasil. O método parte de credenciais obtidas por infostealers e termina com ameaças de destruir os backups. A invasão costuma começar em um notebook pessoal ou de um terceirizado, não no firewall. Um serviço gerenciado de SOC e MDR existe justamente para detectar essa fase antes que vire uma criptografia em massa.
De onde vêm as infecções? Os vetores mais comuns em 2026 são softwares piratas e trapaças para jogos, páginas de falso CAPTCHA que induzem o usuário a colar um comando, anúncios de busca adulterados e extensões maliciosas de navegador. Famílias como Lumma, RedLine, Vidar e StealC são vendidas por assinatura, então até criminosos sem experiência conseguem executar uma campanha.
Por que credenciais roubadas superam as defesas tradicionais? Porque o atacante não invade: ele faz login. Um usuário, uma senha e, cada vez mais, um cookie de sessão válidos são idênticos aos de um colaborador legítimo, e as ferramentas de perímetro não enxergam nada de anormal.
Três fatores agravam o problema em empresas dos EUA e da América Latina. Primeiro, a velocidade: as credenciais costumam passar do roubo a uma listagem clandestina em 48 horas, e afiliados de ransomware já usaram o acesso comprado em outras 48. Segundo, o preço: registros brutos são vendidos por US$ 1 a US$ 50, enquanto os corretores de acesso inicial revendem acessos corporativos por US$ 500 a US$ 5.000. Terceiro, o roubo de sessões: um cookie roubado pode contornar totalmente a autenticação multifator, pois o usuário já passou pela verificação.
O incidente da Snowflake em 2024, que afetou 165 organizações, mostrou o custo dessa lacuna: nenhuma das contas comprometidas tinha MFA ativado. Trabalho remoto, dispositivos pessoais e terceirizados ampliam a superfície de ataque, porque a infecção ocorre fora da rede corporativa.
Por que as empresas latino-americanas estão especialmente expostas? A rápida adoção da nuvem, o uso intenso de dispositivos pessoais no trabalho e a dependência do login único do Microsoft 365 fazem com que uma única sessão vazada abra e-mail, arquivos e Teams de uma só vez.
Como funciona a cadeia de infostealer a ransomware? Ela segue uma sequência previsível que as equipes de defesa podem interromper em cada etapa.
A defesa vence encurtando o tempo de detecção: MFA resistente a phishing, sessões mais curtas, acesso condicional por saúde do dispositivo e monitoramento de logins anômalos. Soma-se a segmentação de rede, viabilizada entre filiais e países pelo projeto de conectividade multioperadora e SD-WAN da HIT.
Como saber se suas credenciais já estão à venda? Monitore fontes de logs de infostealers e da dark web em busca dos seus domínios corporativos, revogue as sessões imediatamente quando houver correspondência e force a troca de senha da identidade afetada. Qualquer credencial corporativa encontrada em um log deve ser tratada como comprometida, mesmo com MFA, porque o cookie pode já estar em uso.
O que as empresas ganham ao barrar o roubo de credenciais cedo? A economia favorece claramente a prevenção. Na saúde, o custo médio de uma violação chega a US$ 7,42 milhões, e os setores mais atingidos por incidentes com infostealers são serviços profissionais, indústria e saúde. Barrar o atacante no login custa uma fração de recuperar servidores criptografados.
Os benefícios são concretos: menor probabilidade de ransomware, porque o ponto de entrada mais comum é fechado; menor tempo de permanência do invasor, já que o monitoramento 24/7 sinaliza acessos suspeitos em minutos; proteção de dados regulados e auditorias mais simples; e continuidade operacional diante dos ataques de dupla extorsão.
A resiliência também conta. Grupos como o n0n ameaçam explicitamente os backups, então as cópias precisam estar isoladas e testadas. Combinar detecção com proteção externa reforçada por meio de serviços gerenciados de TI e backup em nuvem permite restaurar nos seus próprios termos, sem negociar.
O que isso significa para a conformidade? Normas como a LGPD no Brasil, a Lei 1581 na Colômbia e as leis estaduais de privacidade dos EUA exigem proteger dados pessoais com controles razoáveis. Ter MFA, monitoramento de sessões e registros de resposta a incidentes torna muito mais fácil comprovar a devida diligência perante reguladores, auditores e seguradoras, que cada vez mais perguntam sobre defesas contra infostealers antes de renovar uma apólice.
Como a HIT Communications ajuda? Com mais de 30 anos operando serviços de telecomunicações e TI na América Latina, nos Estados Unidos e na Europa, a HIT une rede e segurança, as duas camadas que essa ameaça atravessa.
Nossa prática de cibersegurança oferece SOC, SIEM e MDR gerenciados que monitoram sinais de identidade, endpoints e rede 24 horas por dia, correlacionam com indicadores conhecidos de infostealers e respondem quando uma credencial roubada é usada. Nossa equipe de conectividade projeta redes segmentadas e multioperadoras para que uma conta comprometida não circule livremente. E os serviços de TI reforçam os dispositivos, aplicam acesso condicional e mantêm backups imutáveis.
Como a HIT opera a rede, a plataforma de voz e a segurança em um único relacionamento, não sobram lacunas entre fornecedores onde um atacante possa se esconder. Empresas na Colômbia, no México, no Panamá, no Brasil, nos EUA e na Espanha usam esse modelo integrado para reduzir o intervalo entre uma senha vazada e um incidente contido.
O que fazer agora? Comece neste trimestre com três ações: exigir MFA resistente a phishing em todos os acessos, encurtar e monitorar os tokens de sessão e confirmar que os backups estão isolados e restauráveis. Depois, verifique se alguém vigia a atividade com credenciais roubadas 24 horas por dia, porque o relógio de 48 horas começa muito antes de você ver um alerta.
Os infostealers transformaram o roubo de credenciais em uma cadeia de suprimentos industrial, e os grupos de ransomware são os clientes. As empresas que tratam a identidade como o novo perímetro, apoiada por monitoramento contínuo, negam a eles uma venda fácil.
Pronto para avaliar sua exposição? Fale com a HIT Communications para uma avaliação de segurança e um plano sob medida para o seu ambiente.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato