Seis em cada dez empresas brasileiras registraram ao menos um incidente de segurança nos últimos 12 meses, segundo o ESET Security Report 2026. O levantamento mostra que 62% das organizações ouvidas no país sofreram algum tipo de ataque em 2025, acima da média de 52,7% registrada na América Latina.
O cenário é acompanhado por outro dado que chama atenção: 14,7% das empresas brasileiras não conseguem afirmar se foram alvo de uma tentativa de ataque no período. Para a ESET, a dificuldade em identificar ocorrências revela um problema que vai além do volume de ameaças: parte das organizações ainda não tem visibilidade suficiente sobre seus próprios ambientes para detectar atividades suspeitas.
Entre as empresas que não identificaram ataques, 43,3% no Brasil acreditam que podem ter sido comprometidas sem perceber. A avaliação está relacionada justamente à ausência de tecnologias capazes de detectar comportamentos maliciosos nos sistemas corporativos.
O relatório aponta ainda que aproximadamente quatro em cada dez organizações da América Latina não contam com visibilidade suficiente para avaliar sua postura de segurança, reconhecer ameaças e reagir rapidamente diante de um incidente.
Quando os ataques são identificados, o phishing aparece como o principal caminho utilizado pelos criminosos contra as empresas brasileiras. De acordo com o levantamento, 70,9% das organizações que registraram incidentes foram alvo de golpes de engenharia social.
O percentual supera outros tipos de ocorrência registrados no estudo. Acessos não autorizados atingiram 44,3% das empresas, enquanto infecções por malware foram relatadas por 41,8%. A exploração de vulnerabilidades apareceu em 49,4% dos casos, e sequestro ou vazamento de informações foi registrado por 11,4%.
Os números mostram que, mesmo com a evolução das técnicas empregadas em ataques digitais, a engenharia social continua explorando uma das principais fragilidades dos ambientes corporativos: o comportamento dos próprios usuários.
“Os dados mostram que o desafio das empresas não está apenas em impedir os ataques, mas em conseguir enxergá-los. Quanto menor a visibilidade sobre o ambiente, maior a chance de um invasor permanecer ativo por mais tempo sem ser identificado. Ao mesmo tempo, o phishing continua sendo extremamente eficiente porque explora o fator humano e acompanha a transformação digital das organizações, utilizando comunicações cada vez mais convincentes para obter acesso a credenciais e sistemas corporativos”, afirma Jonathan Ramos, pesquisador de segurança da ESET no Brasil.
A exposição não é uniforme entre os diferentes segmentos da economia. Na Manufatura, 58,3% das empresas participantes relataram incidentes de segurança. O setor também apresentou uma das maiores incidências de phishing, atingindo 85,7% das organizações.
No segmento Bancário e Financeiro, dois terços das instituições ouvidas afirmaram ter sofrido ataques no último ano. O resultado coloca operações consideradas críticas entre os alvos de maior interesse para os criminosos.
Governo, Educação e Saúde também aparecem no levantamento entre os setores que enfrentam desafios relacionados à segurança digital. Nas instituições de ensino, o phishing é apontado como o principal vetor de ataque. Já na área de Saúde, o estudo destaca a possibilidade de subnotificação de incidentes, indicando que parte das ameaças pode não estar sendo identificada ou monitorada adequadamente.
O levantamento coloca a capacidade de detecção no centro da discussão sobre segurança corporativa. Para a ESET, impedir uma invasão continua sendo importante, mas identificar rapidamente uma atividade maliciosa e responder ao incidente também passou a ter peso relevante na estratégia das organizações.
Nesse contexto, o relatório aponta a necessidade de ampliar o monitoramento dos ambientes, utilizar inteligência de ameaças, manter sistemas atualizados e investir na conscientização dos funcionários. A combinação dessas frentes busca aumentar a capacidade das empresas de identificar comportamentos suspeitos e agir diante de incidentes de segurança.



