Kaspersky Security Services oferece um ecossistema integrado de cibersegurança, elevando a proteção corporativa contra ameaças a um novo nível. Soluções como Managed Detection and Response (MDR) e Compromise Assessment (CA) viabilizam a detecção oportuna de ameaças e ciberataques. O SOC Consulting adota uma abordagem prática para manter a infraestrutura corporativa protegida, ao passo que o Incident Response foca na remediação ágil, maximizando as taxas de recuperação.

Visão geral de alto nível da integração entre MDR, IR e CA
Este relatório consolida estatísticas globais e setoriais provenientes dos serviços de Managed Detection and Response (MDR) e Incident Response (IR). Pela primeira vez, integra também insights do Compromise Assessment (CA) e do SOC Consulting, proporcionando uma visão holística da segurança da informação corporativa mundial.
O escopo dos serviços MDR e IR
A prestação dos serviços MDR e IR da Kaspersky segue uma abordagem global. A maior parte dos clientes está concentrada na CEI (34,7%), no Oriente Médio (20,1%) e na Europa (18,6%).

Distribuição de clientes por região geográfica, 2025
Telemetria MDR
Mantendo a proporção do ano anterior, em 2025 a infraestrutura MDR recebeu e processou uma média de 15.000 eventos de telemetria por host/dia, os quais resultaram na geração de alertas de segurança. Esses alertas são processados inicialmente por lógica de detecção baseada em IA e, em seguida, tratados pelos analistas do Kaspersky SOC conforme necessário. No total, foram gerados aproximadamente 400.000 alertas em 2025. Descartados os falsos positivos, 39.000 alertas foram submetidos a investigação aprofundada.

Estatísticas de telemetria MDR, 2025
Estatísticas de incidentes
A distribuição das solicitações de remediação por vertical de mercado apresentou variações discretas em comparação aos padrões históricos. Entidades governamentais (18,5%) e do setor industrial (16,6%) permanecem como os alvos predominantes em ciberataques que demandam acionamento de resposta a incidentes. Em contrapartida, o setor de TI registrou alta no volume de solicitações de IR, assumindo a terceira posição no ranking setorial e deslocando as instituições financeiras, que sofreram menos investidas em comparação a 2024. Essa dinâmica estende-se a ataques de menor complexidade, contornáveis via automação. A distinção reside na maior ocorrência de incidentes de severidade média e baixa nas instituições financeiras.

Distribuição de todos os incidentes por setor, 2025
Principais tendências e estatísticas
Esta seção detalha os principais achados e tendências de ciberataques observados em 2025:
- O número de incidentes de alta severidade diminuiu, dando continuidade à tendência de queda observada desde 2021. A predominância desses incidentes vincula-se a ataques de Persistent Threats (APT) e Red Teaming, evidenciando duas tendências do panorama atual. De um lado, invasores sofisticados esforçam-se para maximizar o impacto operacional; de outro, as organizações alocam mais recursos para validar a eficácia de suas defesas.
- As vulnerabilidades mais exploradas em ambiente real estavam relacionadas a produtos Microsoft. Cinquenta por cento dos CVEs identificados permitiram Execução Remota de Código (RCE), inclusive sem autenticação prévia em determinados cenários.
- A exploração de aplicações expostas publicamente, o uso de contas válidas e os ataques por relação de confiança continuam sendo os vetores iniciais mais utilizados, com participação crescente: juntos, representaram mais de 80% de todos os ataques em 2025. Notadamente, os ataques que abusam de relações de confiança evoluíram: sua representatividade saltou de 12,8% em 2024 para 15,5%. Esses ataques também se tornaram mais complexos. Registramos, por exemplo, um caso em que invasores comprometeram mais de duas organizações em sequência para, ao final, obter acesso a um terceiro alvo.
- Utilitários nativos do Windows continuam sendo ferramentas LotL populares. Os invasores os utilizam para reduzir o risco de detecção durante a entrega em sistemas comprometidos. Os LOLBins mais observados em incidentes de alta severidade foram powershell.exe (14,4%), rundll32.exe (5,9%) e mshta.exe (3,8%). Dentre as ferramentas legítimas ou de dual-use mais exploradas, destacam-se Mimikatz (14,3%), PowerShell (8,1%), PsExec (7,5%) e AnyDesk (7,5%).
A versão integral do Relatório Global 2026 disponibiliza análises aprofundadas sobre ciberataques, incorporando estudos de caso reais documentados pelos especialistas da Kaspersky. Também descrevemos projetos de SOC Consulting e solicitações de Compromise Assessment. O relatório inclui uma análise abrangente dos vetores de ataque iniciais mapeados, as táticas e técnicas do MITRE ATT&CK e a lista completa de vulnerabilidades exploradas durante as interações de Resposta a Incidentes.



Anatomia de um mundo cibernético — relatório global do Kaspersky Security Services