As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O caso que tem salpicado a indústria da resposta a incidentes e o negócio da negociação de resgates revela uma dimensão desconfortável: pessoas com acesso privilegiado a informações sensíveis que, em vez de proteger as vítimas, a usam para maximizar o botim dos atacantes. De acordo com documentos judiciais, Angelo Martino — um ex-empregado da assinatura de resposta a incidentes DigitalMint — declarou-se culpado pelo seu papel em uma série de ataques de ransomware ligados à operação BlackCat (também conhecida como ALPHV) entre 2023 e 2025. O processo pode ser consultado nos documentos publicados pelo tribunal. DocumentCloud.
A acusação não fica em uma história isolada: Martino atuou junto a outros dois negociadores que trabalhavam para assinaturas de resposta a incidentes — identificados como Kevin Tyler Martin e Ryan Clifford Goldberg — e os três enfrentam acusações por conspiração para extorsionar e por danos intencionais a sistemas informáticos protegidos. De acordo com o Ministério Público, enquanto desempenhavam tarefas de negociação para vítimas, filtravam informações-chave sobre as posições de negociação e os limites das apólices de seguro, o que permitiu aos operadores de BlackCat exigir somas próximas ao máximo possível. Os documentos apontam ainda que, como afiliados do BlackCat, esses indivíduos pagavam aos administradores do grupo uma comissão de 20% pelo acesso ao malware e ao portal de extorsão.

O impacto económico descrito na acusação é contundente: entre as vítimas há desde escritórios legais e escolas até centros médicos e empresas de serviços financeiros. Em alguns casos, foram registados pagamentos de resgate de números extraordinários, com exemplos que atingem mais de 25 milhões de dólares por vítima. Essas magnitudes sublinham a elevada profissionalização e rentabilidade - para os criminosos - das operações de ransomware nos últimos anos.
A revelação de que negociadores profissionais colaboraram com um grupo criminoso levanta questões sobre a confiança que as organizações depositam em quem os ajudam a gerir crises cibernéticas. O papel tradicional do negociador é reduzir os danos: avaliar a situação, aconselhar sobre opções e, se for caso disso, negociar a liberação de dados ou chaves. Quando esse papel se corrompe, a vítima fica duplamente exposta: primeiro pela intrusão inicial e depois porque a informação que deve ser protegida ajuda a inflar a extorsão.
Do ponto de vista organizacional, a resposta da DigitalMint foi rápida e tajante: a empresa informou que havia demitido os funcionários envolvidos após descobrir as condutas denunciadas e que condenava os fatos. A reação da assinatura, coletada em relatórios jornalísticos, aponta para a necessidade de controles internos mais rigorosos em empresas que lidam com informações críticas durante incidentes de segurança. Para ler a cobertura que recolhe a reação da empresa e outros detalhes, ver a peça BleepingComputer.
Além deste caso específico, o BlackCat/ALPHV tem sido apontado por agências de segurança como um dos grupos de ransomware mais ativos e com maior capacidade de monetização. O FBI e outras entidades de segurança documentaram dezenas de lacunas relacionadas com o grupo e estimaram que os operadores e afiliados arrecadaram centenas de milhões de dólares em pagamentos de resgates durante períodos recentes. Para entender o contexto mais amplo em que operam estas bandas e as recomendações sobre como preparar e responder, as páginas de organismos como a CISA e o FBI oferecem guias e alertas que podem ser consultados em CISA - Ransomware e na seção de pesquisas cibernéticas FBI.
Este episódio deixa lições claras para empresas, seguradoras e prestadores de serviços de resposta: os controlos de acesso, a segregação de funções, a monitorização de actividade interna e a verificação de integridade dos participantes na gestão de incidentes não são opcionais. As assinaturas de resposta devem auditar os seus processos e demonstrar que atuam com transparência, porque o valor mais importante num ataque não é apenas a capacidade técnica para recuperar sistemas, mas a confiança que mantém com a vítima.

Há também uma dimensão regulamentar e de mercado. À medida que os resgates superam números enormes, cresce o escrutínio sobre compras de seguros cibernéticos e sobre a forma como os incidentes são relatados e geridos. Reguladores, seguradoras e clientes finais exigirão cada vez mais garantias sobre a ética e a rastreabilidade das negociações e decisões tomadas em nome de uma organização afetada. Se a indústria não incorpora salvaguardas efetivas, a confiança, pilar do negócio da cibersegurança, pode erosionar-se.
Finalmente, para aqueles que trabalham em segurança ou dirigem organizações, o caso serve de alerta: não basta contratar especialistas; é preciso verificar o seu comportamento, limitar privilégios e estabelecer mecanismos que detectem e preveem abusos. O ecossistema do ransomware evolui rapidamente, tanto em técnicas como em modelos econômicos, e eventos como o que envolve Martino, Martin e Goldberg lembram que as ameaças também podem vir do interior.
Para aprofundar os testes apresentados pelo Ministério Público e pelos cargos formais, o processo pode ser consultado DocumentCloud. Para contexto sobre BlackCat/ALPHV e recursos de mitigação, a CISA mantém materiais úteis em sua página sobre ransomware, e o FBI publica pesquisas e alertas em seu portal de pesquisa cibernética.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...