O acesso à rede corporativa virou mercadoria com preço de tabela e praça de venda pública. Corretores de acesso inicial — invasores especializados em obter credenciais, sessões e portas de entrada, empacotá-las e vendê-las em fóruns criminosos — mudaram de estratégia e passaram a cobrar prêmio por acesso privilegiado em organizações de grande porte. A ação prioritária para qualquer equipe defensiva é assumir que credencial corporativa exposta já foi inventariada por um corretor e responder com rotação imediata, autenticação resistente a phishing em todo acesso remoto e monitoramento contínuo de vazamentos.
O levantamento mais detalhado dessa economia vem do monitoramento de cinco fóruns criminosos feito pela Rapid7 ao longo de 2025, cruzado agora com o retrato do comprador publicado pelas autoridades norte-americanas no alerta sobre a operação Medusa. Juntos, os dois documentos permitem algo raro em inteligência de ameaças: ver o mesmo mercado dos dois lados do balcão, com preço de oferta de um lado e faixa de pagamento declarada do outro.
Como o mercado funciona
O corretor de acesso inicial (IAB, na sigla em inglês) é o fornecedor da cadeia criminal. Ele produz a entrada — com logs de infostealer contendo senhas salvas em navegadores e cookies de sessão, com exploração de serviços remotos expostos ou com phishing —, valida que o acesso funciona, estima o tamanho e a receita da vítima e publica o anúncio no fórum. O comprador recebe uma porta aberta, com tipo de acesso, nível de privilégio e prova de funcionamento declarados.
Do outro lado do balcão estão afiliados de ransomware, grupos de extorsão de dados sem criptografia e, em períodos de tensão, operações vinculadas a Estados. A divisão de trabalho explica a eficiência do modelo: quem rouba credenciais não precisa saber criptografar; quem criptografa não precisa saber invadir. O acesso é o produto, e o nível de privilégio é o principal atributo de preço.
Para o defensor, a consequência prática é que o inventário do corretor é composto pelo que a maioria das empresas trata mal: contas de domínio com senha reutilizada, gateways de VPN sem segundo fator forte, RDP exposto e sessões longas que sobrevivem à troca de senha. O mercado não explora o que está bem protegido — precifica o que está disponível.
Onde o acesso é vendido
O monitoramento da Rapid7 cobriu cinco fóruns ao longo de 2025 e mediu uma migração de plataforma. Depois das ações policiais que atingiram os mercados tradicionais, dois fóruns responderam sozinhos por 81% dos anúncios de acesso: o DarkForums, com 221 threads de venda, e o RAMP, com 208. Exploit, BreachForums e XSS, que dominaram a atividade em anos anteriores, caíram para 53, 30 e 18 anúncios, respectivamente.
A migração muda a rotina de quem faz vigilância de ameaças. Uma lista de fóruns defasada produz pontos cegos: o mercado se reconstitui rápido após cada desarticulação, e o corretor de alto volume reaparece sob novo apelido com a mesma carteira de vítimas. O dado também mostra que a repressão desloca a venda, mas não a seca — a oferta acompanha a demanda dos compradores.
O que os números mostram
A leitura econômica do relatório é o dado mais incômodo. Entre o levantamento anterior e o atual, o preço médio pedido saltou aproximadamente 4055% em um ano, saindo de US$ 2.726 para US$ 113.275 por oferta. A receita média alegada das organizações cujo acesso estava à venda chegou a US$ 3,242 bilhões. Os valores são autodeclarados pelos próprios corretores e devem ser lidos com cautela, mas a direção é inequívoca: o mercado abandonou o volume barato e passou a perseguir vítimas grandes, com acesso de alto privilégio e preço de prêmio.
| Indicador observado | Valor apurado |
|---|---|
| Vetor mais vendido: RDP | 21,2% das ofertas (91 anúncios) |
| VPN | 12,8% (55 anúncios) |
| RDWeb | 11,2% (48 anúncios) |
| Privilégio Domain User | 42,9% (144 ocorrências) |
| Privilégio Domain Admin | 32,1% (108 ocorrências) |
| Privilégio Local Admin | 12,5% (42 ocorrências) |
| Setores mais visados | Governo (14,2%), Varejo (13,1%), TI (10,8%) |
Três deslocamentos saltam na tabela. Primeiro, RDP, VPN e RDWeb seguem no topo dos vetores vendidos: acesso remoto continua sendo a superfície primária de ataque. Segundo, o privilégio de Domain User domina as ofertas, mas Domain Admin já representa quase um terço delas — e as ofertas de baixo privilégio simplesmente desapareceram do levantamento, sinal de que deixaram de valer a pena. Terceiro, governo, varejo e tecnologia concentram a mira, porque o comprador paga mais onde o resgate potencial é maior.
O cruzamento entre vetor e privilégio também é revelador: VPN e RDWeb costumam ser vendidos com privilégio de Domain User, enquanto o RDP aparece tanto com Domain User quanto com Domain Admin — o item mais parecido com uma chave do castelo posta à venda.
Por que o ransomware paga
O lado do comprador está documentado por autoridades. A atualização de agosto de 2026 do alerta conjunto do FBI, da CISA e do HHS sobre a operação Medusa descreve o modelo de afiliados do grupo: a operação recruta corretores em fóruns criminosos e oferece pagamentos entre US$ 100 e US$ 1 milhão por acesso, além da possibilidade de trabalhar com exclusividade. Segundo o alerta, a maioria dos corretores prefere atender várias operações ao mesmo tempo.
Essa preferência pelo multivarejo é o detalhe estratégico. O mesmo fornecedor de acesso abastece marcas de extorsão concorrentes, o que explica por que a desarticulação de um grupo não seca a fonte: o estoque volta à prateleira para o próximo comprador. A escala dá a dimensão do apetite — até abril de 2026, a operação já havia atingido mais de 500 vítimas em setores críticos, incluindo saúde, educação e manufatura — e o alerta registra ainda exploração de vulnerabilidades recém-anunciadas em até 24 horas, comprimindo a janela entre a divulgação do patch e a defesa.
Para a vítima, a cadeia aparece em etapas: a credencial é roubada, o acesso é vendido, a invasão acontece e só então começa a negociação do resgate, etapa em que a Medusa já foi dissecada pelo portal. Muitas vezes a matéria-prima nasce do roubo de credenciais em nuvem, no padrão observado na campanha Storm-3168.
Como reduzir o valor do acesso
O objetivo defensivo não é apenas impedir a invasão: é tornar o acesso da sua organização um item sem comprador. As medidas abaixo seguem prioridade operacional.
P1 — ações imediatas:
- Exigir MFA resistente a phishing (chaves FIDO2 ou passkeys) em todas as contas de VPN, RDP, RDWeb e administração;
- Encurtar sessões de contas privilegiadas e revogar tokens ativos após cada rotação de credencial;
- Operar monitoramento de credenciais expostas em logs de infostealer e transformar cada alerta em rotação automática;
- Garantir que o EDR cobre a leitura do cofre de credenciais do navegador, assinatura típica de infostealer.
P2 — redução de superfície e contenção:
- Eliminar RDP exposto à internet e colocar gateways remotos atrás de filtros de origem confiável;
- Aplicar least privilege e elevação just-in-time para que “Domain Admin à venda” deixe de existir como produto;
- Segmentar a rede para que o ponto de entrada remoto não dê acesso direto a controladores de domínio e a backups;
- Fazer hunting periódico nos logs de autenticação: login fora do horário, geografia improvável e escalada de privilégio não solicitada.
Nenhum desses controles é novo; o relatório apenas quantifica o custo de ignorá-los. Quando o preço médio de um anúncio de acesso multiplica por mais de quarenta o valor do ano anterior, o mercado está dizendo às equipes defensivas exatamente onde está o retorno: identidade, acesso remoto e privilégio. Quem endurece esses três pontos não compra segurança abstrata — desvaloriza o produto do crime.