Referência Cibersegurança Hospitalidade

Referência de risco de cibersegurança hoteleira 2026

A hotelaria é um dos setores comerciais mais atacados no mundo. Em 2025, dados de referência dos principais estudos de segurança hoteleira mostraram que 84% das propriedades hoteleiras sofreram pelo menos um incidente cibernético e 82% registaram uma intrusão bem-sucedida. Este artigo descreve o que os dados mostram, como os ataques estão ocorrendo e quais violações confirmadas de 2025 e 2026 ilustram onde está a exposição.

20 de agosto de 2026
12 minutos de leitura
Principais conclusões
  • 84% das propriedades hoteleiras sofreram pelo menos um incidente cibernético no ano passado
  • Os custos médios de violação em hospitalidade agora ultrapassam US$ 4 milhões por incidente
  • 82% das invasões detectadas usam credenciais roubadas em vez de malware
  • 55% of hotel properties suffered an outage caused by an external vendor or partner
  • 48% dos líderes de TI de hotéis duvidam que a equipe da linha de frente consiga identificar phishing gerado por IA
  • Cinco violações confirmadas de 2025 e 2026 mostram como os padrões de ataque se traduzem em incidentes reais

The numbers behind the 2026 threat picture

Entre as propriedades hoteleiras pesquisadas na pesquisa de segurança hoteleira de 2025:

  • 84% experimentaram pelo menos um incidente cibernético durante o ano
  • 82% registraram uma intrusão bem-sucedida, sendo a maioria alvo de ataques mais de uma vez por temporada
  • 90% dos líderes de TI e segurança de hotéis norte-americanos relataram pelo menos uma tentativa de ataque
  • 58% das propriedades enfrentaram cinco ou mais ataques em uma única alta temporada
  • 44% das propriedades violadas sofreram 12 ou mais horas de inatividade crítica do sistema
84%
das propriedades hoteleiras sofreram um incidente cibernético em 2025
$4M+
custo médio de violação empresarial por incidente em hotelaria
44%
das propriedades violadas perderam mais de 12 horas de tempo de atividade do sistema
58%
de propriedades segmentadas cinco ou mais vezes em uma temporada de pico

O quadro financeiro corresponde aos dados de frequência. Os custos médios de violação empresarial em hotelaria excedem US$ 4 milhões por incidente. Para propriedades atingidas por ransomware que visam operações e não apenas dados, o número aumenta ainda mais quando os sistemas de check-in, plataformas de reserva e entrada sem chave ficam offline ao mesmo tempo durante um período de alta ocupação.

Como os ataques mudaram

Credenciais sobre malware

82% of security detections in the hospitality sector are now malware-free. Attackers obtain leaked, reused, or phished employee credentials and log into PMS platforms, booking integrations, and back-office networks. They reach high-value systems without triggering antivirus tools designed to catch file-based threats.

Phishing gerado por IA em grande escala

Quase metade dos líderes de TI e segurança de hotéis dizem duvidar que sua equipe de linha de frente consiga identificar phishing avançado gerado por IA ou engenharia social baseada em deepfake. A IA permite que os invasores produzam correspondências de reservas, confirmações de reservas e personificações de gerentes convincentes em um volume e qualidade que a análise humana tem dificuldade em capturar. A equipe da recepção que processa centenas de comunicações de hóspedes por turno não pode selecionar manualmente cada uma delas para geração de IA.

Interrupção operacional como objetivo

Os grupos de ransomware como serviço passaram da criptografia de dados apenas para a sabotagem operacional. O objetivo é interromper as reservas, desativar o check-in e bloquear os sistemas de entrada sem chave até que o pagamento resolva a interrupção. Para um hotel que funciona com alta ocupação durante a alta temporada, uma interrupção de 12 horas causa danos agravados à receita e à experiência do hóspede antes do início de qualquer negociação de resgate. Muitos grupos também publicam dados roubados em sites de vazamento, independentemente de o resgate ser pago, eliminando o pagamento como forma de conter as consequências da violação.

A infraestrutura que amplia a superfície de ataque

Os hotéis conectam plataformas PMS, terminais POS, integrações de reservas, Wi-Fi de hóspedes, dispositivos de quartos inteligentes e sistemas de fornecedores em uma única rede operacional. Cada categoria abaixo é um ponto de entrada confirmado ou caminho de movimento lateral.

Terminais de ponto de venda
Restaurant, bar, and spa POS terminals attract persistent payment card harvesting. Attackers dwell inside systems for months before exfiltrating card data in bulk. PCI DSS requires quarterly scans and annual pen tests specifically because of this dwell-time pattern.
Smart room IoT
Smart TVs, minibares digitais e iluminação automatizada criam nós de rede adicionais. Os fornecedores configuram esses dispositivos para conveniência dos hóspedes, e não para segurança. Os ciclos de patch de firmware ficam significativamente atrás da TI corporativa e as credenciais padrão frequentemente permanecem inalteradas.
Fornecedores terceirizados
55% das propriedades hoteleiras sofreram uma interrupção causada por um fornecedor ou parceiro externo no ano passado. O acesso do fornecedor a sistemas de reservas, plataformas de fidelidade e integrações PMS cria pontos de entrada fora do controle direto do hotel. Os ataques à cadeia de abastecimento exploram esta dependência.
Wi-Fi para convidados
Redes de convidados mal segmentadas oferecem a qualquer invasor que se conecte ao Wi-Fi de convidado um caminho para migrar lateralmente para sistemas de gerenciamento corporativo, incluindo PMS e ferramentas de back-office. A segmentação da rede é o controle que evita isso; sua ausência é uma constatação comum nas avaliações de segurança de hotéis.

Violações confirmadas, 2025 e 2026

Plataforma global de viagens: sequestro de reservas através de contas de hotéis parceiros
Abril de 2026

Os invasores acessaram dados de reservas de clientes por meio de contas de hotéis parceiros comprometidas, conectadas ao sistema central de reservas de uma importante plataforma global de viagens. Os dados expostos incluíam nomes, endereços de e-mail, números de telefone e informações detalhadas sobre itinerários. Os invasores converteram esses dados em poucas horas em campanhas direcionadas de phishing e SMS, entrando em contato diretamente com os hóspedes com instruções para atualizar os detalhes de pagamento por meio de páginas fraudulentas.

A empresa controladora da plataforma recebeu uma multa regulatória de € 475.000 por relatar a violação 22 dias após a confirmação da exposição. O incidente ilustra o modelo de exploração da confiança: os invasores usaram dados reais de reservas para tornar a fraude convincente.

Grande grupo hoteleiro: seis meses de acesso não detectado a aplicativos
Outubro de 2025 a abril de 2026

Um grande grupo hoteleiro que gerencia várias marcas revelou que os invasores mantiveram acesso não detectado a um aplicativo Web principal durante seis meses antes da descoberta. Os dados expostos incluíam números de reserva, nomes, endereços de e-mail, números de telefone, endereços residenciais, datas de estadia e solicitações específicas de hóspedes. Os detalhes do cartão de pagamento não estavam no escopo.

The six-month dwell time gave attackers enough guest contact profile depth to run targeted fraud against frequent guests long after access ended. Hotels without dark web monitoring and anomaly detection on application access logs give attackers months of undetected access.

Cadeia de apartamentos hoteleiros: exploração da cadeia de abastecimento através de base de dados de terceiros
Agosto de 2026

Uma rede de hotéis de apartamentos que opera em vários países sofreu uma violação originada em uma vulnerabilidade no sistema de banco de dados de um provedor de serviços terceirizado. Os registros expostos cobriam dados históricos de clientes, incluindo nomes, informações de contato e datas de nascimento. O código do fornecedor e a infraestrutura compartilhada criaram o ponto de entrada, expondo os registros dos clientes em todo o histórico da cadeia.

Portfólio de gestão de resorts de luxo: violação de rede com dados de funcionários e hóspedes
Final de 2025 em 2026

Uma empresa de gestão hoteleira que supervisionava um portfólio de propriedades de resort de luxo e de marca sofreu uma violação de rede que afetou ativos internos, documentação de funcionários e dados de hóspedes. As notificações de violação de dados foram enviadas aos indivíduos afetados até o início de 2026, acompanhadas de monitoramento de identidade gratuito para limitar a exposição a fraudes posteriores.

Campanhas de phishing na recepção: falso BSOD implanta ladrão de informações em POS e PMS
Início de 2026

Pesquisadores de segurança identificaram campanhas de phishing coordenadas e aprimoradas por IA, direcionadas aos funcionários da recepção de hotéis em propriedades europeias e latino-americanas. Os invasores enviaram solicitações falsas de cancelamento de reserva aos funcionários. Quando os funcionários abriram os anexos, uma Tela Azul da Morte fabricada e realista apareceu, alegando um erro fatal do sistema. A tela orientou a equipe a executar uma ferramenta de reparo que implantava código de roubo de informações diretamente na infraestrutura do PDV e do sistema de gerenciamento de propriedades.

A campanha explorou duas vulnerabilidades simultaneamente: a familiaridade do pessoal da recepção com as comunicações de reservas e o seu reflexo para resolver rapidamente erros aparentes do sistema. O treinamento padrão de conscientização sobre phishing não cobre telas de erro fabricadas nem solicitações de reserva falsificadas.

Grupos de ameaças que visam o setor hoteleiro

Alguns grupos de ciberataque operam com foco específico no setor hoteleiro. No contexto do Brasil e da América Latina, três grupos têm impacto documentado em operações de hospedagem.

RevengeHotels (TA558 / Odyssey Spider)

O grupo RevengeHotels, rastreado também como TA558 ou Odyssey Spider, concentra suas operações em hotéis do Brasil, Argentina, Chile, México e Costa Rica. A abordagem central é engenharia social direcionada: o grupo envia solicitações falsas de reservas ou pedidos de orçamento governamentais para funcionários de recepção e centrais de reservas, com o objetivo de comprometer sistemas de gestão de propriedades (PMS).

Em vez de criptografar sistemas e exigir resgate, o RevengeHotels rouba dados de cartão de crédito de filas de reservas e vende acesso remoto a terminais comprometidos em fóruns da dark web. O grupo desenvolveu ferramentas de inteligência artificial para gerar iscas de phishing mais convincentes e implantar trojans de acesso remoto como o VenomRAT para manter presença persistente. Recepcionistas e agentes de reservas concentram o maior volume de comunicações externas do hotel e, por isso, são os alvos primários das campanhas.

Poco RAT e Dark Caracal

Poco RAT e Dark Caracal são operações externas ao roubo de credenciais por meio de trojans, com atuação documentada em setores hoteleiros e de mineração na América Latina. O objetivo é comprometer contas de funcionários para acesso prolongado e silencioso a sistemas internos.

Ransomware às 3 da manhã

O grupo 3AM opera como ransomware convencional, com forte concentração em entidades latino-americanas. Nos ciclos de ataque mais recentes, expandiu seu escopo para incluir operações de hospitalidade e entretenimento, combinando criptografia de arquivos com publicação de dados em sites de vazamento para aumentar a pressão sobre as vítimas.

Onde fica a lacuna de defesa

A lacuna entre o que os hotéis implantam e o que o atual nível de ameaça exige é mensurável. Cerca de 70% dos operadores hoteleiros utilizam firewalls e ferramentas antivírus padrão. Menos da metade executa varredura ativa de vulnerabilidades, monitoramento da dark web ou testes de penetração.

A lacuna de controle

A maioria dos hotéis possui controles de perímetro que impedem as ameaças que a maioria dos invasores já superou. Intrusões baseadas em credenciais, comprometimento do fornecedor e phishing gerado por IA operam no espaço entre as ferramentas básicas de perímetro e o monitoramento mais ativo que os detectaria.

Três controles aparecem com mais frequência como ausentes quando as violações de hospitalidade são analisadas posteriormente:

  1. Verificação ativa de vulnerabilidades em integrações de PMS, POS e plataformas de reserva, executadas em uma frequência que corresponda à taxa de alteração desses sistemas
  2. Monitoramento da dark web para identificar credenciais de funcionários comprometidas antes que invasores as utilizem para fazer login
  3. Treinamento em engenharia social calibrado para conteúdo gerado por IA, não para modelos genéricos de phishing de cinco anos atrás

Por que a lacuna persiste

Cinco fatores estruturais mantêm a maioria das propriedades hoteleiras abaixo do limite exigido pela exposição às ameaças.

80%
dos hotéis afirmam que encontrar pessoal qualificado de TI e segurança cibernética é um desafio persistente
70%
da equipe de TI da hotelaria citam o orçamento insuficiente como a principal barreira para a melhoria da segurança
70%
dos hotéis executam sistemas legados que seus fornecedores não atualizam mais ativamente

Pessoal

A hotelaria compete com os serviços financeiros, a tecnologia e os cuidados de saúde pelo mesmo grupo de profissionais de segurança, com orçamentos salariais mais baixos. 80% dos hotéis em pesquisas recentes do setor identificam o recrutamento e a retenção de pessoal qualificado de TI e segurança cibernética como um problema persistente. O resultado é que as responsabilidades de segurança recaem sobre os generalistas de TI, os gerentes de recepção ou nenhuma função de segurança dedicada.

Orçamento

70% dos funcionários de TI da hotelaria citam o orçamento insuficiente como a principal barreira para melhorar a sua postura de segurança. O investimento em segurança na hotelaria tende a acompanhar os incidentes em vez de os antecipar. Um hotel que não tenha sido violado recentemente direciona o capital para a tecnologia voltada para os hóspedes antes do fortalecimento da infraestrutura. Após uma violação, esse padrão se inverte e o gasto necessário é muito maior e ocorre sob pressão.

Sistemas legados

70% dos hotéis executam pelo menos um sistema legado (software de gerenciamento de propriedade, plataformas POS ou infraestrutura de rede) que os fornecedores não corrigem mais ativamente. Esses sistemas representam superfície de ataque permanente. Substituí-los exige capital, tempo de inatividade e risco de migração que a maioria das propriedades adia ano após ano. Os invasores têm como alvo vulnerabilidades conhecidas em softwares de hotelaria amplamente utilizados porque o ciclo de correção é lento.

Exposição do programa de fidelidade

As contas de fidelidade e recompensas possuem valor monetário real: os pontos são convertidos em voos, estadias e cartões-presente. Eles também armazenam dados pessoais e de viagens ao longo de anos de histórico de hóspedes. Isso os torna um alvo de phishing persistente, separado do PMS. Os ataques de preenchimento de credenciais contra programas de fidelidade são executados continuamente, usando listas de credenciais violadas de outros setores. Os hotéis que tratam a segurança da fidelidade como uma preocupação de marketing e não como uma preocupação de segurança criam exposição que as suas equipas de TI não estão preparadas para monitorizar.

Lacunas no contrato do fornecedor

A maioria dos acordos com fornecedores de hotéis não inclui obrigações significativas de segurança cibernética, direitos de auditoria e prazos de notificação de violação. No entanto, o acesso dos fornecedores ao PMS, às plataformas de reserva e aos sistemas de fidelização é um ponto de entrada confirmado em vários incidentes de 2025 e 2026. Os hotéis que aceitam garantias de fornecedores sem força contratual não têm como verificar a postura de segurança dos sistemas através dos quais os dados dos seus hóspedes fluem.

O que 2026 acrescenta ao perfil de ameaça

A engenharia social Deepfake passou do conceito ao uso operacional. Os invasores geram voz ou vídeo convincentes, fazendo-se passar por executivos de hotéis ou suporte de TI para direcionar a equipe a ações que instalam malware ou entregam credenciais de acesso. Os controles projetados para phishing de texto não abordam esse vetor. O pessoal da recepção, que enfrenta o maior volume de alvos, recebe menos formação em segurança.

Os grupos RaaS agora publicam dados de hotéis roubados em sites de vazamento, independentemente de o resgate ter sido pago. O pagamento não impede mais a divulgação. O pagamento não impede mais a divulgação: é necessária uma notificação ao ICO e aos convidados afetados, independentemente de os dados criptografados serem recuperados ou não.

Por onde começar

Para portfólios de hotéis e hospitalidade, comece mapeando quais controles da lista acima estão ausentes e quais superfícies de ataque da tabela de infraestrutura não são monitoradas. Nosso guia de segurança cibernética em hotelaria cobre as superfícies de ataque específicas e os controles básicos de segurança com mais profundidade. Para uma visão direta da sua postura de segurança atual, o Avaliação de segurança cibernética Cyvra abrange ambientes hoteleiros e produz uma lista de ações priorizadas em vez de um relatório genérico.


Ryland Deakin
Escrito por
Consultor líder, Cyvra  ·  CISM, Security+, MCP

Ryland fornece programas de segurança cibernética, conformidade e gerenciamento de TI para organizações regulamentadas em todo o Reino Unido e na Europa há mais de 20 anos, incluindo cargos seniores na Microsoft, ING, IPsoft, PPHE e muito mais.

Perguntas frequentes

Quais partes de um hotel são mais visadas pelos invasores?

Point-of-sale terminals in restaurants, bars, and spas attract the most persistent targeting for payment card data. Property Management Systems are high-value targets because they hold guest data, payment tokens, and booking integrations. Guest Wi-Fi networks, when poorly segmented, give attackers a route from the public network into internal systems. Third-party vendor connections represent the widest single category of uncontrolled exposure.

What does Ransomware-as-a-Service mean for hotels in practice?

Os grupos RaaS vendem ferramentas e infraestrutura de ransomware para afiliados que conduzem os ataques. Na hotelaria, visam sistemas operacionais e não apenas dados: as reservas ficam offline, os terminais de check-in falham e a entrada sem chave deixa de funcionar. A interrupção durante a alta temporada é o ponto de alavancagem. Muitos grupos também publicam dados roubados em sites de vazamento, independentemente de o resgate ser pago, o que significa que o pagamento não impede mais que a violação se torne pública.

Does a hotel need penetration testing?

Qualquer hotel que processe dados de cartão de pagamento requer testes de penetração sob PCI DSS. Além da conformidade, o teste de penetração identifica a exposição da credencial e os caminhos de movimento lateral que as ferramentas de perímetro padrão não percebem. Propriedades com PMS, POS e integrações de plataforma de reserva em vários sistemas de fornecedores se beneficiam do teste dos limites entre esses sistemas, onde as transferências entre ambientes gerenciados por fornecedores e gerenciados por hotéis criam as lacunas mais exploráveis.

O que o GDPR exige quando um hotel sofre uma violação de dados de hóspedes?

De acordo com o GDPR, os hotéis devem notificar o ICO dentro de 72 horas após tomarem conhecimento de uma violação que represente um risco para os indivíduos. Se for provável que a violação resulte em alto risco para os hóspedes afetados, o hotel também deverá notificá-los diretamente, sem demora injustificada. O relógio de 72 horas começa quando o hotel tem motivos razoáveis ​​para acreditar que ocorreu uma violação, e não quando a investigação é concluída. A notificação tardia é um risco regulatório distinto da violação em si, como demonstra a multa de 475.000 euros emitida no caso da plataforma de viagens de 2026.

Como os dispositivos IoT de salas inteligentes criam riscos de rede?

Smart TVs, digital minibars, and automated lighting run embedded firmware with infrequent patch cycles. They connect to the hotel network and often share segments with management systems unless the network is deliberately segregated. An attacker who compromises a smart TV gains a foothold on the network. Without segmentation, that foothold provides lateral access to PMS, POS, and back-office tools. Default credentials on IoT devices remain unchanged in a large proportion of hospitality deployments.

Cibersegurança em hotelaria

Descubra onde estão os maiores riscos do seu hotel

Nossa avaliação abrange POS, PMS, Wi-Fi de convidados, acesso de fornecedores e exposição da equipe em cinco domínios de segurança. Você sai com uma lista de ações priorizadas.

Request an Assessment Serviços de hospitalidade