A WatchGuard Technologies divulgou os resultados do Global Threat Report referente ao primeiro semestre de 2026. O levantamento aponta uma mudança no comportamento dos agentes de ameaça, que estão combinando ferramentas com suporte de inteligência artificial, automação e Malware-as-a-Service para direcionar ataques a vítimas específicas, ampliar sondagens de baixa intensidade e explorar acessos baseados em credenciais.
Produzido a partir de dados anonimizados e agregados de inteligência sobre ameaças coletados por produtos de segurança de rede e endpoints da WatchGuard, o relatório identificou uma redução significativa no volume geral de exploração de redes. Ao mesmo tempo, houve aumento na diversidade e na especificidade das ameaças detectadas.
O volume total de ataques à rede caiu 79% no período analisado, enquanto a detecção de novos malwares em endpoints cresceu mais de 2.000% em relação ao ano anterior. Quase 96% das ameaças identificadas em endpoints foram observadas em apenas uma máquina.
“Os atacantes não são menos perigosos porque o número de alertas caiu. Eles estão usando todas as ferramentas à disposição para se tornarem mais seletivos e precisos”, afirmou Corey Nachreiner, Chief Information Security Officer da WatchGuard. “Os dados mais recentes mostram uma mudança de payloads reutilizáveis e varreduras de alto volume para malwares personalizados para sistemas individuais, sondagens amplas e lentas e acessos baseados em credenciais que podem contornar as defesas de perímetro. Para os MSPs, isso torna essencial contar com visibilidade unificada, inspeção de TLS, detecção baseada em IA, controles robustos de identidade e resposta contínua para proteger clientes em escala.”
Credenciais ganham espaço no acesso inicial
Os dados do primeiro semestre mostram mudanças nas técnicas utilizadas para obter acesso inicial aos ambientes. Segundo o relatório, agentes de ameaça estão recorrendo com maior frequência a contas confiáveis e ferramentas nativas dos sistemas para contornar mecanismos de segurança.
Nesse cenário, as detecções relacionadas ao PowerShell caíram significativamente. Em contrapartida, acesso a credenciais, persistência, acesso remoto e evasão de defesas apareceram entre os principais temas identificados pelas atividades de threat hunting no período.
Ataques diminuem, mas sondagens se diversificam
A redução da média de ataques à rede não veio acompanhada de uma concentração semelhante das ameaças. O número de assinaturas únicas de IPS aumentou, enquanto os dez principais ataques passaram a representar uma parcela menor da atividade.
Uma assinatura genérica de web shell tornou-se o ataque de rede mais disseminado globalmente. A ameaça atingiu 75% das máquinas na Bélgica e quase 60% na Itália e nos Estados Unidos, de acordo com os dados analisados pela WatchGuard.
O relatório também aponta a permanência de vulnerabilidades antigas entre os vetores explorados. A vulnerabilidade mediana associada às 50 principais assinaturas de ataques à rede foi divulgada em 2014, enquanto 31 das 44 assinaturas relacionadas a CVEs exploraram falhas com pelo menos uma década.
A injeção de SQL, isoladamente, respondeu por mais de 17% das detecções de ataques à rede no período.
TLS concentra entrega de malware
A criptografia continua sendo um dos principais caminhos utilizados para a entrega de malware. Segundo o relatório, 95% dos malwares chegaram por meio de TLS, enquanto apenas 20% dos dispositivos em operação inspecionam o tráfego criptografado.
Os malwares classificados como evasivos representaram quase um terço das detecções totais. Entre os dispositivos que utilizam defesas avançadas contra malware, essas ameaças corresponderam a 36% das detecções observadas por meio da inspeção de TLS.
Os números evidenciam uma diferença entre a adoção de tráfego criptografado e a capacidade das organizações de inspecioná-lo em busca de ameaças, segundo os dados apresentados no relatório.
Ransomware mantém atividade de extorsão
O mercado de ransomware também apresentou movimentos distintos no primeiro semestre de 2026. As detecções em endpoints caíram mais de 68% em relação ao ano anterior, enquanto a atividade pública de extorsão alcançou níveis recordes.
A WatchGuard identificou 41 novos grupos de ransomware no período. Ao mesmo tempo, os oito maiores grupos responderam por mais da metade das quase 5 mil reivindicações públicas de extorsão registradas.
Os dados do relatório apontam para um cenário em que a redução de determinados indicadores de volume não representa necessariamente uma redução proporcional da atividade maliciosa. Para equipes de segurança e MSPs, a análise precisa considerar também a diversidade das ameaças, a exploração de vulnerabilidades antigas, o uso de credenciais e a capacidade dos ataques de evitar mecanismos tradicionais de detecção.
O relatório recomenda a combinação de prevenção de intrusões, proteção avançada de endpoints, segurança de identidade e monitoramento contínuo. Entre as medidas citadas estão a priorização de vulnerabilidades antigas e dispositivos de borda sem suporte, a implementação de autenticação multifator (MFA) e de controles de acesso baseados em zero trust, além da avaliação da diversidade dos ataques, e não apenas do volume de alertas.





