De acordo com um estudo de 2025 da DreamHost, 12% das pequenas empresas americanas já pagaram as exigências de resgate dos hackers, e 46% já sofreram ciberataques. Os dados revelam uma divisão clara: as empresas com backups testados e planos de recuperação recusam-se a pagar, enquanto aquelas sem eles têm muito mais probabilidade de se tornarem vítimas. A solução não precisa ser complexa — é preparação disciplinada.

Principais conclusões em um relance

  • 12% dos entrevistados receberam uma exigência de resgate relacionada ao website, e-mail ou dados — e pagaram.
  • 42% estão muito preocupados com ataques de ransomware direcionados a websites.
  • 46% tiveram seus negócios atingidos por um ciberataque que expôs dados, bloqueou arquivos ou deixou o website offline.
  • 38% dizem que o website foi invadido ou infectado com malware.
  • 24% dizem que nunca testaram o processo de backup e restauração para garantir que realmente funciona.
  • 40.5% teriam maior probabilidade de investir em backups automáticos do website se soubessem que os backups os impediriam de ter de pagar um resgate.

2025 Small Business Cybersecurity Report

fonte: nl.allianzgi.com

Pesquisamos 1,000 proprietários e gestores de pequenas empresas (50 ou menos funcionários) em todo o país sobre segurança de websites. O que descobrimos: 12% receberam uma exigência de resgate relacionada ao website, e-mail ou dados — e pagaram.

Por que isso importa?

As pequenas empresas são alvos fáceis para cibercriminosos, tornando esses ataques cada vez mais comuns. Nossas descobertas mostram o quão generalizada — e custosa — a ameaça se tornou para os donos de negócios do cotidiano, não apenas para as grandes empresas.

Como provedora de hospedagem web que atende milhares de pequenas empresas, a DreamHost quis entender o impacto real dessas ameaças e o quão preparadas as empresas estão para responder. Os resultados destacam lacunas claras — e soluções acionáveis — na cibersegurança das pequenas empresas.

Imagine uma sala com cem pessoas que administram sites: freelancers, operadores de lojas, donos de pequenas empresas — pessoas que só querem que o site funcione. Agora conte doze delas.

small businesses say they've paid a ransom demand

Os dados mostram que 12 em cada 100 operadores de sites pagaram um resgate para recuperar o acesso aos seus sites ou dados. Quando os sites ficam offline devido a ciberataques, as empresas enfrentam interrupções imediatas: painéis de administração inacessíveis, encomendas por cumprir e dados de clientes bloqueados.

Para muitos, pagar o resgate parece ser a forma mais rápida de voltar a ficar online, embora os atacantes frequentemente não cumpram totalmente as suas promessas.

A preocupação vai além daqueles que pagaram. Quarenta e dois por cento dos entrevistados relataram estar “muito preocupados” com ataques de ransomware direcionados a sites, refletindo uma ampla conscientização sobre o cenário atual de ameaças.

Os dados completos da pesquisa revelam por que essa preocupação é justificada — e o que as empresas podem fazer a respeito.

Vamos ao assunto.

1 em 8 americanos já pagou um resgate

when asked if they d received demands related to their website email or data 11 8 yes and paid

Esses 12% representam empresas levadas a um ponto de decisão: pagar o resgate ou enfrentar um tempo de inatividade prolongado.

Cada pagamento reforça o modelo de negócios do ransomware, comprovando que a tática funciona e aumentando as chances de que mais empresas enfrentem exigências semelhantes.

Os ataques de ransomware não se limitam a grandes organizações. Pequenas empresas com operações online enfrentam os mesmos tipos de ameaças.

Uma análise mais atenta daqueles que receberam exigências de resgate mostra o quanto a preparação molda as decisões que tomam.

Dos 28.4% que enfrentaram uma exigência, 41.5% pagaram o resgate. Naquele momento — site fora do ar, dados bloqueados, receita congelada — quase metade optou por pagar.

Comparison of ransom responses showing 41.5% paid and 58.5% refused among those who received demands.

Por outro lado, 58.5% recusaram. Isso representa cerca de 6 em cada 10 empresas que recusaram pagar.

Os dados sugerem que empresas com backups testados, protocolos de recuperação claros e resiliência operacional tinham maior probabilidade de recusar o pagamento. Infraestrutura sólida e planejamento parecem reduzir a vulnerabilidade a exigências de resgate.

Empresas que compreendem seus riscos e mantêm backups testados, logins seguros e sistemas de recuperação automatizados apresentam menor suscetibilidade a esses ataques.

Quase Metade dos Americanos Está Profundamente Preocupada com Ameaças de Ransomware

Quarenta e dois por cento dos entrevistados em nossa pesquisa disseram estar “muito preocupados” com a crescente ameaça de ataques de ransomware direcionados a sites. Ao combinar aqueles que estão “muito preocupados” com aqueles que estão “um pouco preocupados”, 84.6% dos entrevistados consideram o ransomware uma ameaça séria.

Para muitas pequenas empresas, o site é o negócio — a vitrine, o funil de vendas, o centro operacional. Qualquer interrupção no acesso pode afetar diretamente as operações do dia a dia.

Pie chart showing concern levels about ransomware attacks: 42.2% very concerned, 42.4% somewhat concerned, 11.9% not very concerned, 3.5% not concerned.

Essa preocupação reflete uma mudança mais ampla: o ransomware se expandiu para além das grandes empresas e agora atinge frequentemente as pequenas empresas.

Violações de alto perfil mostram o quão grave o problema pode ser.

Quando a AT&T sofreu uma violação que afetou 73 million clientes atuais e antigos — incluindo números de Social Security, datas de nascimento e nomes — a empresa enfrentou um $177 million acordo. A violação, que data de 2019, só foi reconhecida publicamente depois que os dados dos clientes apareceram na dark web.

Se organizações com equipes de segurança em tempo integral podem sofrer violações nessa escala, as pequenas empresas enfrentam riscos semelhantes sem os mesmos recursos para proteção proativa.

O recado está dado: a negligência convida à exposição.

Os dados da nossa pesquisa mostram que muitos proprietários de empresas reconhecem falhas de segurança comuns: plugins desatualizados, senhas fracas e atualizações de CMS ignoradas. Essa conscientização está gerando mais atenção às práticas de cibersegurança entre as pequenas empresas.

Quase Metade das Empresas Já Foi Hackeada

Essa preocupação generalizada não é infundada. Quarenta e seis por cento dos nossos entrevistados já sofreram um ciberataque que expôs dados, criptografou arquivos ou tirou o site do ar.

Graphic showing 45.9% of SMB websites have been hit by a cyberattack and 54.1% have not.

Para 38% dos entrevistados, esses ataques assumiram a forma de violações cotidianas que raramente chegam às manchetes, mas podem levar a:

  • Logins comprometidos
  • Plugins infectados
  • Redirecionamentos de spam de SEO
  • Domínios suspensos

Cada um desses problemas pode significar perda de receita por tempo de inatividade, queda nas classificações de busca e erosão da confiança dos clientes — problemas que podem se agravar rapidamente para pequenas empresas que operam com margens reduzidas.

Four of ten laptop icons highlighted to show 4 in 10 Americans have experienced a website hack or malware infection.

As infecções por malware, em particular, podem se espalhar rapidamente por plugins e temas desatualizados. Para 14% daqueles que foram hackeados, não foi um evento isolado — eles sofreram múltiplos ataques.

Os dados mostram que depender apenas da segurança integrada de um provedor de hospedagem web não é suficiente, e o custo da recuperação é frequentemente muito mais alto do que o custo da prevenção. Ainda assim, muitos continuam com as mesmas falhas que levaram a uma violação em primeiro lugar — ignorando atualizações, pulando verificações de segurança e usando credenciais fracas.

Esses incidentes frequentemente funcionam como degraus para eventos maiores de ransomware. Muitos proprietários de sites ainda abordam a cibersegurança de forma reativa em vez de proativa.

1 em cada 4 americanos nunca testa os backups do seu site

One in four Americans haven’t tested whether their backups work, shown with bold blue text on a dark starry background.

Mesmo depois de serem hackeados ou de verem colegas perderem dados, muitas empresas ainda não confirmaram se os backups do seu site realmente funcionam. Quase um em cada quatro entrevistados (24%) afirmou nunca ter testado o processo de backup e restauração.

Essa lacuna entre ter um plano e ter um plano que funciona é o ponto em que pequenos problemas se transformam em grandes interrupções nos negócios.

Muitos proprietários assumem que “backup automático” significa “recuperação automática”.

Não é o caso.

Os backups podem falhar silenciosamente ou ficar corrompidos. Testar um backup geralmente leva menos de 15 minutos e pode ser a diferença entre um breve inconveniente e semanas de inatividade.

40% dos americanos pagariam por backups para evitar pagar hackers

Há uma boa notícia nos dados: 40% dos entrevistados disseram que seriam mais propensos a investir em backups automatizados de sites se isso significasse evitar o pagamento de um resgate.

40% of Americans Would Pay for Backups To Avoid Paying Hackers

Isso reflete uma mudança em direção à prevenção como uma decisão de negócios. Quase um quarto dos entrevistados citou o custo ou a complexidade como o principal motivo para não terem adotado soluções de backup. No entanto, os backups automatizados geralmente são muito menos caros do que se recuperar de uma violação grave de dados.

Ainda assim, 4.6% disseram que nunca investiriam em backups. Essas empresas permanecem altamente vulneráveis a ataques de ransomware.

O custo total médio para uma pequena empresa responder e se recuperar de uma violação de dados pode variar de $120,000 a $1.24 million.

Quando um site pode ser restaurado em minutos, as exigências de resgate perdem grande parte do seu poder. Quanto mais rápida for a recuperação, menor é a vantagem dos atacantes. Isso torna as ferramentas de backup uma infraestrutura essencial. Se um site puder ser restaurado rapidamente, os atacantes perdem os seus principais trunfos: tempo e acesso.

Resumo

Quase metade das pequenas empresas já sofreu um ciberataque. Essa ameaça generalizada está mudando a forma como as empresas pensam sobre cibersegurança: a conscientização agora é alta, e os proprietários de sites cada vez mais veem a cibersegurança como planejamento de continuidade dos negócios, não apenas como uma despesa técnica.

O caminho a seguir é claro. A resiliência é construída por meio de uma preparação disciplinada: backups rigorosamente testados, ferramentas que automatizam a defesa e um compromisso com a prontidão digital contínua.

A defesa mais eficaz é a capacidade de responder e se recuperar rapidamente.

As empresas que se preparam com antecedência enfrentam um risco significativamente menor quando os ataques ocorrem.

Nota: Este artigo é baseado em uma pesquisa nacional realizada em outubro de 2025, na qual coletamos respostas de 1,000 americanos para entender melhor suas experiências e preocupações relacionadas à segurança de sites e ameaças cibernéticas. A pesquisa teve como alvo específico pessoas que possuem ou gerenciam empresas com 50 ou menos funcionários, garantindo que os dados reflitam os desafios e as realidades únicos enfrentados pelos operadores de pequenas empresas.

Os participantes representaram um recorte diversificado de setores e formações profissionais, oferecendo um panorama abrangente do sentimento público e dos impactos no mundo real. Os entrevistados responderam a uma série de perguntas sobre ransomware, violações de sites, práticas de proteção de dados e resposta a incidentes, fornecendo insights valiosos sobre o estado atual da conscientização e da preparação em cibersegurança entre os proprietários de pequenas empresas nos EUA via dreamhost