Panorama global dos custos de ataques cibernéticos em 2025

O relatório NetDiligence Cyber Claims Study 2025, uma das análises mais respeitadas do mercado de ciberseguros e incidentes digitais, revelou números alarmantes sobre o custo crescente dos ataques cibernéticos entre 2020 e 2024. Foram analisados 10.402 sinistros reais, totalizando US$ 4,8 bilhões em perdas financeiras.

Os dados mostram que ransomware e business email compromise (BEC) continuam sendo os principais vetores de ataque, responsáveis por mais de 50% dos incidentes analisados.

O estudo destaca um ponto crítico: os custos médios por incidente aumentaram quase 30% em um ano, atingindo níveis recordes tanto em pequenas quanto em grandes empresas.

Descriçaõs dos tipos de ataques cibernéticos.

Valores médios: quanto custa um ataque cibernético em 2025

Quanto custa um ataque cibernético em 2025

Mesmo que apenas 2% dos sinistros envolvam grandes corporações, elas representam 51% de todo o custo financeiro analisado. Isso confirma que o tamanho da empresa multiplica o impacto, mas o risco é universal.

Entre os casos mais extremos, houve oito sinistros acima de US$ 100 milhões — dois deles em organizações com menos de US$ 700 milhões de faturamento anual.

Ransomware: o vilão mais caro da cibersegurança

O ransomware permanece como o ataque mais oneroso.

  • 2.571 incidentes foram registrados no período.

  • Ransoms pagos chegaram a US$ 75 milhões, com demandas iniciais de até US$ 150 milhões.

  • 50 resgates ultrapassaram US$ 10 milhões.

Mesmo com o aumento nas exigências financeiras, há um movimento positivo: apenas 15% a 20% das empresas afetadas optaram por pagar o resgate. Essa mudança cultural reflete o amadurecimento da resposta a incidentes e o fortalecimento das políticas de backup e continuidade de negócios.

Business Email Compromise: golpe silencioso e persistente

O Business Email Compromise (BEC) — ou fraude de e-mail corporativo — foi o segundo maior causador de perdas, com 1.864 casos e custo médio de US$ 98 mil por incidente.

Apesar de parecer modesto em comparação ao ransomware, o BEC causa impacto direto no fluxo de caixa e continua crescendo em frequência.Em 2024, o número de casos aumentou 25%, com destaque para o uso de phishing automatizado e IA generativa.

💡 84% dos casos de BEC tiveram origem em um simples clique em link malicioso, segundo o relatório.

Outras causas de perda e custos médios

Outras causas de perda e custos médios

A crescente dependência de fornecedores e provedores de software impulsionou um aumento de 32% em incidentes de cadeia de suprimentos, especialmente em setores de saúde, educação e manufatura.

Setores mais afetados

Os setores com maior número de sinistros e maiores prejuízos foram:

  1. Serviços profissionais (18%) — escritórios jurídicos, contábeis e consultorias.

  2. Manufatura (13%) — destaque para casos de ransomware de alto custo.

  3. Saúde (14%) — alvo frequente por conter dados sensíveis (PHI).

  4. Serviços financeiros (8%) — alta exposição a BEC e fraude eletrônica.

  5. Varejo (6%) — perdas com roubo de credenciais e ataques a POS.

O relatório também apontou melhor estabilidade no setor de saúde (custos estabilizados) e quedas em incidentes de varejo, refletindo avanços em compliance e controles de acesso.

A influência da inteligência artificial e dos ataques de terceiros

O estudo dedica uma seção exclusiva à combinação explosiva de IA + vulnerabilidades de terceiros.Segundo os especialistas da Constangy Cyber Team:

  • Ataques com IA cresceram 700% no segundo semestre de 2024.

  • Ransomware com uso de IA aumentou 125%.

  • Campanhas de phishing automatizadas se tornaram 40% mais rápidas graças à IA generativa.

Além disso, 32% das violações globais de dados em 2024 foram causadas por falhas de fornecedores ou integrações de software, demonstrando que a cadeia de suprimentos digital é o novo campo de batalha.

Fatores humanos e culturais

Embora o número de incidentes por erro humano tenha diminuído, o estudo enfatiza que muitos ataques “codificados” como técnicos começaram por falhas humanas — cliques em links, senhas fracas, ou falhas em autenticação multifator.

O relatório da Experian reforça que a prontidão humana e a cultura de segurança continuam sendo o diferencial entre uma falha controlável e uma catástrofe cibernética.

Custos indiretos e lições para 2025

Os custos de recuperação de sistemas e interrupção de negócios (Business Interruption) são hoje os maiores vilões.

  • PMEs com interrupção de operações tiveram custos 650% maiores.

  • Cada incidente de BI custou, em média, US$ 1,8 milhão em PMEs e US$ 36 milhões em grandes empresas.

Esses números reforçam a importância de planos de resposta a incidentes, backups isolados (air-gapped) e simulações periódicas de crise.

Como reduzir os custos de ataques cibernéticos

Com base nas recomendações de RSM, Experian e Surefire Cyber, o relatório aponta cinco pilares para mitigar custos e impactos:

  1. Governança e controles básicos — MFA, gestão de acessos, segmentação de rede.

  2. Gestão de terceiros e fornecedores críticos — exigência de due diligence e notificações de incidente.

  3. Uso seguro da nuvem — auditorias regulares e backup testado.

  4. Resiliência e resposta rápida — planos, playbooks e ensaios de resposta.

  5. Educação e cultura de segurança — foco em usuários e líderes.

O custo da inação em 2025

O NetDiligence Cyber Claims Study 2025 confirma uma tendência inequívoca:

“Os ataques estão mais caros, mais rápidos e mais complexos.”

Empresas de todos os portes enfrentam custos crescentes de resposta, recuperação e interrupção, e o ransomware segue como a ameaça mais devastadora.

Para reduzir os impactos, é indispensável planejar, monitorar e investir em resiliência digital, unindo tecnologia, processos e cultura de segurança.

Produtividade
15 de dez. de 2025
Malware
08 de dez. de 2025
Leaks
03 de dez. de 2025
Segurança da Informação
25 de nov. de 2025
Ataques Hackers
19 de nov. de 2025
Segurança da Informação
18 de nov. de 2025
Ataques Hackers
17 de nov. de 2025
Governança & Tecnologia
14 de nov. de 2025
Segurança da Informação
13 de nov. de 2025
Governança & Tecnologia
11 de nov. de 2025
Boas Práticas
04 de nov. de 2025
Malware
03 de nov. de 2025
Governança & Tecnologia
30 de out. de 2025
Ataques Hackers
29 de out. de 2025
Leaks
28 de out. de 2025
Boas Práticas
27 de out. de 2025
Ataques Hackers
23 de out. de 2025
Ataques Hackers
20 de out. de 2025
Ataques Hackers
17 de out. de 2025
Malware
16 de out. de 2025
Ataques Hackers
15 de out. de 2025
Golpes Digitais
10 de out. de 2025
Segurança da Informação
07 de out. de 2025
Malware
02 de out. de 2025
Segurança da Informação
30 de set. de 2025
Constituição de Cibersegurança
29 de set. de 2025
Segurança da Informação
26 de set. de 2025
Malware
19 de set. de 2025
Ataques Hackers
18 de set. de 2025
Constituição de Cibersegurança
15 de set. de 2025
Malware
11 de set. de 2025
Segurança da Informação
09 de set. de 2025
Produtividade
01 de set. de 2025
Leaks
29 de ago. de 2025
Boas Práticas
27 de ago. de 2025
Golpes Digitais
25 de ago. de 2025
Segurança da Informação
18 de ago. de 2025
Malware
11 de ago. de 2025
Golpes Digitais
07 de ago. de 2025
Segurança da Informação
04 de ago. de 2025
Malware
31 de jul. de 2025
Produtividade
28 de jul. de 2025
Golpes Digitais
24 de jul. de 2025
Malware
21 de jul. de 2025
Malware
17 de jul. de 2025
Ataques Hackers
10 de jul. de 2025
Boas Práticas
07 de jul. de 2025
Boas Práticas
03 de jul. de 2025
Produtividade
30 de jun. de 2025
Constituição de Cibersegurança
26 de jun. de 2025
Leaks
23 de jun. de 2025
Leaks
16 de jun. de 2025
Malware
12 de jun. de 2025
Constituição de Cibersegurança
05 de jun. de 2025
Ataques Hackers
02 de jun. de 2025
Produtividade
29 de mai. de 2025
Segurança da Informação
26 de mai. de 2025
Segurança da Informação
22 de mai. de 2025
Constituição de Cibersegurança
19 de mai. de 2025
Segurança da Informação
14 de mai. de 2025
Segurança da Informação
08 de mai. de 2025
Golpes Digitais
06 de mai. de 2025
Constituição de Cibersegurança
02 de mai. de 2025
Ataques Hackers
28 de abr. de 2025
Constituição de Cibersegurança
24 de abr. de 2025
Golpes Digitais
22 de abr. de 2025
Golpes Digitais
14 de abr. de 2025
Ataques Hackers
21 de fev. de 2025
Ataques Hackers
18 de fev. de 2025
Segurança da Informação
04 de fev. de 2025
Constituição de Cibersegurança
28 de jan. de 2025
Segurança da Informação
23 de jan. de 2025
Ataques Hackers
16 de jan. de 2025
Constituição de Cibersegurança
14 de jan. de 2025
Constituição de Cibersegurança
19 de dez. de 2024
Segurança da Informação
17 de dez. de 2024
Segurança da Informação
10 de dez. de 2024
Malware
06 de dez. de 2024
Constituição de Cibersegurança
03 de dez. de 2024
Boas Práticas
26 de nov. de 2024
Boas Práticas
19 de nov. de 2024
Segurança da Informação
12 de nov. de 2024
Boas Práticas
05 de nov. de 2024
Segurança da Informação
31 de out. de 2024
Segurança da Informação
29 de out. de 2024
Constituição de Cibersegurança
10 de out. de 2024
Segurança da Informação
03 de out. de 2024