Antes, montar um ataque sofisticado exigia equipe técnica, infraestrutura própria e tempo. Hoje dá pra contratar cada peça por assinatura, como se contrata um software de gestão. O kit de phishing vem com modelo de e-mail, página falsa e painel pra coletar credencial. O acesso à rede da vítima chega pronto, vendido por unidade. O ransomware vem com divisão de lucro e até portal de negociação.
Esse modelo tem nome: Cybercrime-as-a-Service, ou CaaS. A Microsoft publicou um texto didático sobre o tema, e resolvi fazer a minha versão, somando dados da Europol, da CrowdStrike e do Brasil. O assunto explica boa parte do que aparece nos incidentes de hoje.
O que é Cybercrime-as-a-Service
CaaS é um modelo de negócio criminoso em que fornecedores especializados vendem ferramentas e serviços prontos, em plataformas de mensagens criptografadas e na dark web, e o pagamento costuma ser em criptomoeda. Os conceitos são os mesmos do software legítimo: assinatura, painel, suporte, divisão de receita.
A consequência, que a Microsoft destaca, é que o criminoso não precisa de conhecimento técnico profundo pra lançar um ataque sofisticado. A Europol chega à mesma conclusão no IOCTA 2026, o relatório anual sobre cibercrime na União Europeia: com o CaaS e ferramentas de IA cada vez mais acessíveis, os criminosos baixam a barreira de entrada, ganham escala e passam a cometer crimes sem participar da execução.
Quem vende o quê
A Microsoft divide os participantes em três papéis. Os desenvolvedores criam os componentes técnicos. Os access brokers vendem credenciais, acesso a VPN e privilégios administrativos. Os operadores executam o ataque, o que inclui afiliados de ransomware e até atores estatais. Para a Europol, um ator estatal que contrata um serviço criminoso é só mais um cliente.
Na prática, cada elo da cadeia virou um produto:
| Elo | O que é vendido | Exemplos citados nas fontes |
|---|---|---|
| Infostealer | Malware que coleta senhas, tokens e cookies das vítimas | Rhadamanthys |
| Loader (pay-per-install) | Instalação de outros malwares em máquinas infectadas | Smokeloader |
| Phishing-as-a-Service | Kit de phishing com modelos, hospedagem e captura de credenciais | RaccoonO365 |
| Access broker | Credencial ou acesso inicial a uma organização específica | Anúncios em fóruns e canais criptografados |
| Ransomware-as-a-Service | Ransomware, painel, site de vazamento e portal de negociação | Qilin, Akira, LockBit 5.0, DragonForce |
| Extorsão como serviço | Análise dos dados roubados e material de pressão sobre a vítima | Serviço anunciado pelo DragonForce em agosto de 2025 |
Quanto custa e como o dinheiro se divide
Os preços ajudam a dimensionar o problema. O texto da Microsoft cita Phishing-as-a-Service a partir de US$ 50 por mês. O RaccoonO365, kit voltado a credenciais do Microsoft 365, cobrava US$ 355 por 30 dias ou US$ 999 por 90 dias. Segundo a Microsoft, o serviço roubou ao menos 5 mil credenciais em 94 países desde julho de 2024, e a Unidade de Crimes Digitais, junto com a Cloudflare, derrubou 338 sites e contas em setembro de 2025.
No ransomware, o IOCTA 2026 registra que o LockBit 5.0, lançado em setembro de 2025, era vendido por pouco mais de 400 euros, cerca de 500 dólares. Os programas públicos de afiliados deixam quase qualquer pessoa se cadastrar, e os administradores ficam com um percentual de cada resgate. O Qilin, um dos grupos dominantes de 2025, chegou a oferecer aos afiliados entre 80% e 85% do valor pago. O DragonForce foi além: anunciou um serviço de extorsão com análise dos dados roubados, roteiros de ligação e cartas prontas, por mais de 20% do resgate.
A lógica econômica explica o sucesso. Manter infraestrutura de exfiltração e sites de vazamento dá trabalho e custa caro. Pagar uma fatia do resgate a uma plataforma pronta sai mais barato do que construir tudo.
Do infostealer ao ransomware: a cadeia na prática
Invadir a empresa, vender o acesso e criptografar o ambiente costumam ser trabalhos de pessoas diferentes. O fluxo mais comum começa num infostealer, que rouba credenciais e tokens de uma máquina infectada. A Europol afirma que esse tipo de malware abastece um mercado amplo, que vai de access brokers e afiliados de ransomware a fraudadores. O broker revende o acesso, e um afiliado de ransomware compra, entra e usa a plataforma de um grupo pra criptografar e extorquir.
O IOCTA 2026 lista os caminhos mais usados pelos operadores de ransomware pra conseguir o acesso inicial: phishing, infostealers, exploração de vulnerabilidades em aplicações expostas, access brokers e insiders. Nos dispositivos de borda, os que ficam entre a rede da empresa e a internet, o relatório cita o Qilin, que aparenta estar automatizando ataques contra VPNs SSL da Fortinet, e o Akira, que deve explorar falhas da SonicWall.
Isso tem uma implicação direta pra investigação. Em 2025, a Europol observou mais de 120 marcas de ransomware ativas, muitas de vida curta e com administradores, afiliados e infraestrutura de lavagem em comum. Descobrir qual é o grupo ajuda pouco quando o mesmo afiliado troca de marca com facilidade. É um dos motivos pelos quais uma pequena empresa atacada por um grupo desconhecido sofre tanto, como comentei no artigo sobre ransomware em PME.
O CaaS não explica tudo. Grupos fechados, como Cl0p e Play, trabalham com menos dependência de serviços comerciais, mantêm segurança operacional alta e são mais difíceis de identificar, porque deixam menos rastro em dados apreendidos ou vazados.
A velocidade e a IA
Segundo o relatório global de ameaças da CrowdStrike, o tempo médio entre o acesso inicial e a movimentação lateral em ataques de cibercrime caiu para 29 minutos em 2025, e o caso mais rápido registrado levou 27 segundos. O mesmo relatório aponta que a atividade de adversários que usam IA cresceu 89% em relação a 2024. A Microsoft descreve o mesmo movimento por outro ângulo: a IA amplia o CaaS ao automatizar phishing, negociação em tempo real e busca de vulnerabilidades.
Com 29 minutos de média, o plano de resposta que depende de alguém abrir um chamado e esperar triagem manual já nasce atrasado.
E o Brasil?
Os dados do primeiro semestre de 2026 da ESET mostram o phishing como a maior categoria de ameaças detectadas no Brasil, com 35,9% do total. Credencial roubada é a matéria-prima de boa parte da cadeia descrita acima.
Em 4 de agosto de 2026, a Polícia Federal deflagrou a Operação Watchdog, em Campinas, contra um suspeito de manter a infraestrutura que hospedava e distribuía arquivos capazes de instalar infostealers, usados pra coletar senhas, credenciais de acesso e dados financeiros. Equipamentos e mídias foram apreendidos pra perícia. É um exemplo local do primeiro elo da cadeia.
Derrubar um serviço não acaba com o mercado
As operações policiais funcionam, e o IOCTA mostra isso. A Operation Endgame, coordenada pela Europol, atingiu loaders e infostealers: numa fase de maio de 2025, cerca de 300 servidores foram derrubados, 650 domínios neutralizados e mandados internacionais emitidos contra 20 alvos. Em novembro, mais de mil servidores ligados ao Rhadamanthys, ao VenomRAT e à botnet Elysium saíram do ar, e o principal suspeito pelo VenomRAT foi preso na Grécia. A ação contra o Phobos e o 8Base também permitiu avisar mais de 400 empresas sobre ataques em andamento ou iminentes. Depois da derrubada em 2024, o LockBit tentou voltar em 2025, com sucesso limitado.
Só que a própria Europol reconhece a resiliência do mercado: plataformas derrubadas são substituídas por outras em pouco tempo. Quem atua em defesa não pode esperar que a polícia resolva o problema por si só.
O que muda na defesa
Se o ataque é uma cadeia de fornecedores, quem defende pode quebrar qualquer elo. O elo mais barato de quebrar costuma ser o que está mais perto da sua empresa. Alguns pontos práticos:
- Trate o roubo de credencial como ponto de partida. O kit RaccoonO365 era anunciado com técnicas pra contornar proteções de MFA. A CISA chama de padrão-ouro o MFA resistente a phishing, baseado em FIDO/WebAuthn, e lembra que códigos de uso único e notificações push seguem vulneráveis a phishing. Pra quem não consegue migrar já, aplicativo autenticador ou push com number matching é a melhor opção intermediária, e qualquer MFA ainda é melhor do que nenhum.
- Depois de uma infecção por infostealer, invalide sessões e tokens. Trocar só a senha não basta, porque o malware leva também tokens e cookies.
- Corrija os dispositivos de borda primeiro. VPN, firewall e outros equipamentos expostos à internet são alvo direto dos operadores citados pela Europol.
- Automatize a contenção. Isolar um endpoint ou bloquear uma conta suspeita precisa acontecer em minutos, não em horas.
- Considere que a extorsão mudou. O foco saiu da criptografia e foi pra ameaça de vazamento. Backup resolve disponibilidade, mas não confidencialidade. Vale rever o que é guardado, por quanto tempo e com que proteção, e lembrar que contenção não é erradicação.
Glossário de siglas
| Sigla | Significado |
|---|---|
| CaaS | Cybercrime-as-a-Service |
| RaaS | Ransomware-as-a-Service |
| IAB | Initial Access Broker |
| IOCTA | Internet Organised Crime Threat Assessment |
| IA | Inteligência Artificial |
| MFA | Multi-Factor Authentication |
| FIDO | Fast Identity Online |
| VPN | Virtual Private Network |
| WebAuthn | Web Authentication |
| SSL | Secure Sockets Layer |
| CISA | Cybersecurity and Infrastructure Security Agency |
| PME | Pequena e Média Empresa |
Conclusão: o que fazer com isso
CaaS significa que o atacante que mira sua empresa pode ser alguém sem habilidade técnica nenhuma, armado com ferramentas alugadas de gente que tem. O que funciona contra esse mercado é tornar cada elo da cadeia mais caro pro atacante.
Se der pra começar por um ponto só, comece pela identidade: MFA resistente a phishing em e-mail, VPN e contas administrativas. Em seguida, confira quais dispositivos de borda da sua empresa estão expostos e atualizados, e deixe definido, antes do incidente, quem aciona a resposta e em quanto tempo.
Análises desse tipo, de como o mercado do cibercrime funciona por dentro, são o que a gente discute no dia a dia da comunidade da Hackers Hive. Se quiser acompanhar ou trocar ideia, entre no nosso Discord: discord.com/invite/6h6D9W7DFj.
Referências
- Microsoft: What is Cybercrime-as-a-Service?
- Europol: IOCTA 2026, The evolving threat landscape
- CrowdStrike: 2026 Global Threat Report
- BleepingComputer: Microsoft and Cloudflare disrupt massive RaccoonO365 phishing service
- ESET (WeLiveSecurity): Cenário de ameaças digitais no Brasil no primeiro semestre de 2026
- Polícia Federal: Operação Watchdog
- CISA: Implementing Phishing-Resistant MFA


Seja o primeiro a comentar