Relatório Cibersegurança Hospitalidade

Relatório de risco de cibersegurança hoteleira 2026

A hotelaria é um dos setores comerciais mais atacados no mundo. Em 2025, dados de referência dos principais estudos de segurança hoteleira mostraram que 84% das propriedades hoteleiras sofreram pelo menos um incidente cibernético e 82% registraram uma intrusão bem-sucedida. Este artigo descreve o que os dados mostram, como os ataques estão ocorrendo e quais violações confirmadas de 2025 e 2026 ilustram onde está a exposição.

20 de agosto de 2026
12 minutos de leitura
Principais conclusões
  • 84% das propriedades hoteleiras sofreram pelo menos um incidente cibernético no ano passado
  • Os custos médios de violação em hospitalidade agora ultrapassam US$ 4 milhões por incidente
  • 82% das invasões detectadas usam credenciais roubadas em vez de malware
  • 55% das propriedades hoteleiras sofreram uma interrupção causada por um fornecedor ou parceiro externo
  • 48% dos líderes de TI de hotéis duvidam que a equipe da linha de frente consiga identificar phishing gerado por IA
  • Cinco violações confirmadas de 2025 e 2026 mostram como os padrões de ataque se traduzem em incidentes reais

Os números por trás do cenário de ameaças de 2026

Entre as propriedades hoteleiras pesquisadas na pesquisa de segurança hoteleira de 2025:

  • 84% experimentaram pelo menos um incidente cibernético durante o ano
  • 82% registraram uma intrusão bem-sucedida, sendo a maioria alvo de ataques mais de uma vez por temporada
  • 90% dos líderes de TI e segurança de hotéis norte-americanos relataram pelo menos uma tentativa de ataque
  • 58% das propriedades enfrentaram cinco ou mais ataques em uma única alta temporada
  • 44% das propriedades violadas sofreram 12 ou mais horas de inatividade crítica do sistema
84%
das propriedades hoteleiras sofreram um incidente cibernético em 2025
$4M+
custo médio de violação empresarial por incidente em hotelaria
44%
das propriedades violadas perderam mais de 12 horas de tempo de atividade do sistema
58%
de propriedades segmentadas cinco ou mais vezes em uma temporada de pico

O quadro financeiro corresponde aos dados de frequência. Os custos médios de violação empresarial em hotelaria excedem US$ 4 milhões por incidente. Para propriedades atingidas por ransomware que visam operações e não apenas dados, o número aumenta ainda mais quando os sistemas de check-in, plataformas de reserva e entrada sem chave ficam offline ao mesmo tempo durante um período de alta ocupação.

Como os ataques mudaram

Credenciais sobre malware

82% das detecções de segurança no setor de hospitalidade agora não envolvem malware. Os invasores obtêm credenciais de funcionários vazadas, reutilizadas ou obtidas por phishing e fazem login em plataformas PMS, integrações de reservas e redes de back-office. Eles alcançam sistemas de alto valor sem acionar as ferramentas antivírus projetadas para detectar ameaças baseadas em arquivos.

Phishing gerado por IA em grande escala

Quase metade dos líderes de TI e segurança de hotéis dizem duvidar que sua equipe de linha de frente consiga identificar phishing avançado gerado por IA ou engenharia social baseada em deepfake. A IA permite que os invasores produzam correspondências de reservas, confirmações de reservas e personificações de gerentes convincentes em um volume e qualidade que a análise humana tem dificuldade em capturar. A equipe da recepção que processa centenas de comunicações de hóspedes por turno não pode selecionar manualmente cada uma delas para geração de IA.

Interrupção operacional como objetivo

Os grupos de ransomware como serviço passaram da criptografia de dados apenas para a sabotagem operacional. O objetivo é interromper as reservas, desativar o check-in e bloquear os sistemas de entrada sem chave até que o pagamento resolva a interrupção. Para um hotel que funciona com alta ocupação durante a alta temporada, uma interrupção de 12 horas causa danos agravados à receita e à experiência do hóspede antes do início de qualquer negociação de resgate. Muitos grupos também publicam dados roubados em sites de vazamento, independentemente de o resgate ser pago, eliminando o pagamento como forma de conter as consequências da violação.

A infraestrutura que amplia a superfície de ataque

Os hotéis conectam plataformas PMS, terminais POS, integrações de reservas, Wi-Fi de hóspedes, dispositivos de quartos inteligentes e sistemas de fornecedores em uma única rede operacional. Cada categoria abaixo é um ponto de entrada confirmado ou caminho de movimento lateral.

Terminais de ponto de venda
Os terminais de PDV de restaurantes, bares e spas atraem a coleta persistente de dados de cartões de pagamento. Os invasores permanecem dentro dos sistemas por meses antes de exfiltrar dados de cartão em massa. O PCI DSS exige verificações trimestrais e testes de penetração anuais justamente por causa desse padrão de permanência prolongada.
IoT de quartos inteligentes
Smart TVs, minibares digitais e iluminação automatizada criam nós de rede adicionais. Os fornecedores configuram esses dispositivos para conveniência dos hóspedes, e não para segurança. Os ciclos de patch de firmware ficam significativamente atrás da TI corporativa e as credenciais padrão frequentemente permanecem inalteradas.
Fornecedores terceirizados
55% das propriedades hoteleiras sofreram uma interrupção causada por um fornecedor ou parceiro externo no ano passado. O acesso do fornecedor a sistemas de reservas, plataformas de fidelidade e integrações PMS cria pontos de entrada fora do controle direto do hotel. Os ataques à cadeia de abastecimento exploram esta dependência.
Wi-Fi para convidados
Redes de convidados mal segmentadas oferecem a qualquer invasor que se conecte ao Wi-Fi de convidado um caminho para migrar lateralmente para sistemas de gerenciamento corporativo, incluindo PMS e ferramentas de back-office. A segmentação da rede é o controle que evita isso; sua ausência é uma constatação comum nas avaliações de segurança de hotéis.

Violações confirmadas, 2025 e 2026

Plataforma global de viagens: sequestro de reservas através de contas de hotéis parceiros
Abril de 2026

Os invasores acessaram dados de reservas de clientes por meio de contas de hotéis parceiros comprometidas, conectadas ao sistema central de reservas de uma importante plataforma global de viagens. Os dados expostos incluíam nomes, endereços de e-mail, números de telefone e informações detalhadas sobre itinerários. Os invasores converteram esses dados em poucas horas em campanhas direcionadas de phishing e SMS, entrando em contato diretamente com os hóspedes com instruções para atualizar os detalhes de pagamento por meio de páginas fraudulentas.

A empresa controladora da plataforma recebeu uma multa regulatória de € 475.000 por relatar a violação 22 dias após a confirmação da exposição. O incidente ilustra o modelo de exploração da confiança: os invasores usaram dados reais de reservas para tornar a fraude convincente.

Grande grupo hoteleiro: seis meses de acesso não detectado a aplicativos
Outubro de 2025 a abril de 2026

Um grande grupo hoteleiro que gerencia várias marcas revelou que os invasores mantiveram acesso não detectado a um aplicativo Web principal durante seis meses antes da descoberta. Os dados expostos incluíam números de reserva, nomes, endereços de e-mail, números de telefone, endereços residenciais, datas de estadia e solicitações específicas de hóspedes. Os detalhes do cartão de pagamento não estavam no escopo.

Os seis meses de permanência deram aos invasores profundidade suficiente sobre os perfis de contato dos hóspedes para executar fraudes direcionadas contra hóspedes frequentes muito depois de o acesso ter terminado. Hotéis sem monitoramento da dark web e detecção de anomalias nos registros de acesso a aplicativos dão aos invasores meses de acesso não detectado.

Cadeia de apartamentos hoteleiros: exploração da cadeia de abastecimento através de base de dados de terceiros
Agosto de 2026

Uma rede de hotéis de apartamentos que opera em vários países sofreu uma violação originada em uma vulnerabilidade no sistema de banco de dados de um provedor de serviços terceirizado. Os registros expostos cobriam dados históricos de clientes, incluindo nomes, informações de contato e datas de nascimento. O código do fornecedor e a infraestrutura compartilhada criaram o ponto de entrada, expondo os registros dos clientes em todo o histórico da cadeia.

Portfólio de gestão de resorts de luxo: violação de rede com dados de funcionários e hóspedes
Final de 2025 em 2026

Uma empresa de gestão hoteleira que supervisionava um portfólio de propriedades de resort de luxo e de marca sofreu uma violação de rede que afetou ativos internos, documentação de funcionários e dados de hóspedes. As notificações de violação de dados foram enviadas aos indivíduos afetados até o início de 2026, acompanhadas de monitoramento de identidade gratuito para limitar a exposição a fraudes posteriores.

Campanhas de phishing na recepção: falso BSOD implanta ladrão de informações em POS e PMS
Início de 2026

Pesquisadores de segurança identificaram campanhas de phishing coordenadas e aprimoradas por IA, direcionadas aos funcionários da recepção de hotéis em propriedades europeias e latino-americanas. Os invasores enviaram solicitações falsas de cancelamento de reserva aos funcionários. Quando os funcionários abriram os anexos, uma Tela Azul da Morte fabricada e realista apareceu, alegando um erro fatal do sistema. A tela orientou a equipe a executar uma ferramenta de reparo que implantava código de roubo de informações diretamente na infraestrutura do PDV e do sistema de gerenciamento de propriedades.

A campanha explorou duas vulnerabilidades simultaneamente: a familiaridade do pessoal da recepção com as comunicações de reservas e o seu reflexo para resolver rapidamente erros aparentes do sistema. O treinamento padrão de conscientização sobre phishing não cobre telas de erro fabricadas nem solicitações de reserva falsificadas.

Grupos de ameaças que visam o setor hoteleiro

Alguns grupos de ciberataque operam com foco específico no setor hoteleiro. No contexto do Brasil e da América Latina, três grupos têm impacto documentado em operações de hospedagem.

RevengeHotels (TA558 / Odyssey Spider)

O grupo RevengeHotels, rastreado também como TA558 ou Odyssey Spider, concentra suas operações em hotéis do Brasil, Argentina, Chile, México e Costa Rica. A abordagem central é engenharia social direcionada: o grupo envia solicitações falsas de reservas ou pedidos de orçamento governamentais para funcionários de recepção e centrais de reservas, com o objetivo de comprometer sistemas de gestão de propriedades (PMS).

Em vez de criptografar sistemas e exigir resgate, o RevengeHotels rouba dados de cartão de crédito de filas de reservas e vende acesso remoto a terminais comprometidos em fóruns da dark web. O grupo desenvolveu ferramentas de inteligência artificial para gerar iscas de phishing mais convincentes e implantar trojans de acesso remoto como o VenomRAT para manter presença persistente. Recepcionistas e agentes de reservas concentram o maior volume de comunicações externas do hotel e, por isso, são os alvos primários das campanhas.

Poco RAT e Dark Caracal

Poco RAT e Dark Caracal são operações externas ao roubo de credenciais por meio de trojans, com atuação documentada em setores hoteleiros e de mineração na América Latina. O objetivo é comprometer contas de funcionários para acesso prolongado e silencioso a sistemas internos.

Ransomware às 3 da manhã

O grupo 3AM opera como ransomware convencional, com forte concentração em entidades latino-americanas. Nos ciclos de ataque mais recentes, expandiu seu escopo para incluir operações de hospitalidade e entretenimento, combinando criptografia de arquivos com publicação de dados em sites de vazamento para aumentar a pressão sobre as vítimas.

Onde fica a lacuna de defesa

A lacuna entre o que os hotéis implantam e o que o atual nível de ameaça exige é mensurável. Cerca de 70% dos operadores hoteleiros utilizam firewalls e ferramentas antivírus padrão. Menos da metade executa varredura ativa de vulnerabilidades, monitoramento da dark web ou testes de penetração.

A lacuna de controle

A maioria dos hotéis possui controles de perímetro que impedem as ameaças que a maioria dos invasores já superou. Intrusões baseadas em credenciais, comprometimento do fornecedor e phishing gerado por IA operam no espaço entre as ferramentas básicas de perímetro e o monitoramento mais ativo que os detectaria.

Três controles aparecem com mais frequência como ausentes quando as violações de hospitalidade são analisadas posteriormente:

  1. Verificação ativa de vulnerabilidades em integrações de PMS, POS e plataformas de reserva, executadas em uma frequência que corresponda à taxa de alteração desses sistemas
  2. Monitoramento da dark web para identificar credenciais de funcionários comprometidas antes que invasores as utilizem para fazer login
  3. Treinamento em engenharia social calibrado para conteúdo gerado por IA, não para modelos genéricos de phishing de cinco anos atrás

Por que a lacuna persiste

Cinco fatores estruturais mantêm a maioria das propriedades hoteleiras abaixo do limite exigido pela exposição às ameaças.

80%
dos hotéis afirmam que encontrar pessoal qualificado de TI e segurança cibernética é um desafio persistente
70%
da equipe de TI da hotelaria citam o orçamento insuficiente como a principal barreira para a melhoria da segurança
70%
dos hotéis executam sistemas legados que seus fornecedores não atualizam mais ativamente

Pessoal

A hotelaria compete com os serviços financeiros, a tecnologia e os cuidados de saúde pelo mesmo grupo de profissionais de segurança, com orçamentos salariais mais baixos. 80% dos hotéis em pesquisas recentes do setor identificam o recrutamento e a retenção de pessoal qualificado de TI e segurança cibernética como um problema persistente. O resultado é que as responsabilidades de segurança recaem sobre os generalistas de TI, os gerentes de recepção ou nenhuma função de segurança dedicada.

Orçamento

70% dos funcionários de TI da hotelaria citam o orçamento insuficiente como a principal barreira para melhorar a sua postura de segurança. O investimento em segurança na hotelaria tende a acompanhar os incidentes em vez de os antecipar. Um hotel que não tenha sido violado recentemente direciona o capital para a tecnologia voltada para os hóspedes antes do fortalecimento da infraestrutura. Após uma violação, esse padrão se inverte e o gasto necessário é muito maior e ocorre sob pressão.

Sistemas legados

70% dos hotéis executam pelo menos um sistema legado (software de gerenciamento de propriedade, plataformas POS ou infraestrutura de rede) que os fornecedores não corrigem mais ativamente. Esses sistemas representam superfície de ataque permanente. Substituí-los exige capital, tempo de inatividade e risco de migração que a maioria das propriedades adia ano após ano. Os invasores têm como alvo vulnerabilidades conhecidas em softwares de hotelaria amplamente utilizados porque o ciclo de correção é lento.

Exposição do programa de fidelidade

As contas de fidelidade e recompensas possuem valor monetário real: os pontos são convertidos em voos, estadias e cartões-presente. Eles também armazenam dados pessoais e de viagens ao longo de anos de histórico de hóspedes. Isso os torna um alvo de phishing persistente, separado do PMS. Os ataques de preenchimento de credenciais contra programas de fidelidade são executados continuamente, usando listas de credenciais violadas de outros setores. Os hotéis que tratam a segurança da fidelidade como uma preocupação de marketing e não como uma preocupação de segurança criam exposição que suas equipes de TI não estão preparadas para monitorar.

Lacunas no contrato do fornecedor

A maioria dos acordos com fornecedores de hotéis não inclui obrigações significativas de segurança cibernética, direitos de auditoria e prazos de notificação de violação. No entanto, o acesso dos fornecedores ao PMS, às plataformas de reserva e aos sistemas de fidelização é um ponto de entrada confirmado em vários incidentes de 2025 e 2026. Os hotéis que aceitam garantias de fornecedores sem força contratual não têm como verificar a postura de segurança dos sistemas através dos quais os dados dos seus hóspedes fluem.

O que 2026 acrescenta ao perfil de ameaça

A engenharia social Deepfake passou do conceito ao uso operacional. Os invasores geram voz ou vídeo convincentes, fazendo-se passar por executivos de hotéis ou suporte de TI para direcionar a equipe a ações que instalam malware ou entregam credenciais de acesso. Os controles projetados para phishing de texto não abordam esse vetor. O pessoal da recepção, que enfrenta o maior volume de alvos, recebe menos treinamento em segurança.

Os grupos RaaS agora publicam dados de hotéis roubados em sites de vazamento, independentemente de o resgate ter sido pago. O pagamento não impede mais a divulgação: é necessária uma notificação à ANPD e aos hóspedes afetados, independentemente de os dados criptografados serem recuperados ou não.

Por onde começar

Para portfólios de hotéis e hospitalidade, comece mapeando quais controles da lista acima estão ausentes e quais superfícies de ataque da tabela de infraestrutura não são monitoradas. Nosso guia de segurança cibernética em hotelaria cobre as superfícies de ataque específicas e os controles básicos de segurança com mais profundidade. Para uma visão direta da sua postura de segurança atual, o Avaliação de segurança cibernética Cyvra abrange ambientes hoteleiros e produz uma lista de ações priorizadas em vez de um relatório genérico.

Como a Cyvra pode ajudar

A Cyvra trabalha com hotéis e grupos de hotelaria no Brasil, no Reino Unido e na Europa nos riscos específicos abordados neste relatório e em outros. Nosso trabalho começa com uma avaliação que mapeia a superfície de ataque em toda a operação e nos sistemas do hotel, incluindo PMS, POS, Wi-Fi para hóspedes, conexões com fornecedores e exposição do pessoal, e produz uma lista de ações prioritárias em vez de um relatório genérico. Com uma superfície de ataque tão grande, as lacunas e áreas de melhoria que uma avaliação da Cyvra identifica costumam superar em muito o que as equipes de negócio e de TI percebem que têm.

A avaliação cobre a postura de TI, tecnologia e segurança do seu hotel em seis domínios principais: rede e infraestrutura, acesso e identidade, risco de fornecedores e terceiros, tecnologia hoteleira, exposição do pessoal e obrigações de conformidade, incluindo PCI DSS e GDPR. O resultado é uma lista de ações prioritárias com classificações de gravidade e orientação de remediação. Podemos depois trabalhar com suas equipes para atuar com base nas conclusões, quer seja como vCISO contínuo ou como consultor por projeto.

Se quiser entender onde estão seus controles atuais em relação ao nível de ameaça descrito neste artigo, a Avaliação de Cibersegurança da Cyvra é o ponto de partida. Para hotéis que já sofreram um incidente ou que estão se preparando para uma auditoria de conformidade, entre em contato diretamente e definimos juntos o enquadramento adequado.


Ryland Deakin
Escrito por
Consultor líder, Cyvra  ·  CISM, Security+, MCP

Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos, com cargos sênior na Microsoft, ING, IPsoft, PPHE e mais.

Perguntas frequentes

Quais partes de um hotel são mais visadas pelos invasores?

Os terminais de ponto de venda em restaurantes, bares e spas atraem o direcionamento mais persistente para dados de cartão de pagamento. Os Sistemas de Gestão de Propriedades (PMS) são alvos de alto valor porque armazenam dados de hóspedes, tokens de pagamento e integrações de reservas. As redes de Wi-Fi para hóspedes, quando mal segmentadas, dão aos invasores uma rota da rede pública para os sistemas internos. As conexões com fornecedores terceirizados representam a categoria isolada mais ampla de exposição não controlada.

O que o Ransomware-as-a-Service significa na prática para hotéis?

Os grupos RaaS vendem ferramentas e infraestrutura de ransomware para afiliados que conduzem os ataques. Na hotelaria, visam sistemas operacionais e não apenas dados: as reservas ficam offline, os terminais de check-in falham e a entrada sem chave deixa de funcionar. A interrupção durante a alta temporada é o ponto de alavancagem. Muitos grupos também publicam dados roubados em sites de vazamento, independentemente de o resgate ser pago, o que significa que o pagamento não impede mais que a violação se torne pública.

Um hotel precisa de teste de penetração?

Qualquer hotel que processe dados de cartão de pagamento requer testes de penetração sob PCI DSS. Além da conformidade, o teste de penetração identifica a exposição da credencial e os caminhos de movimento lateral que as ferramentas de perímetro padrão não percebem. Propriedades com PMS, POS e integrações de plataforma de reserva em vários sistemas de fornecedores se beneficiam do teste dos limites entre esses sistemas, onde as transferências entre ambientes gerenciados por fornecedores e gerenciados por hotéis criam as lacunas mais exploráveis.

O que a LGPD exige quando um hotel sofre uma violação de dados de hóspedes?

Pela LGPD, os hotéis devem comunicar a ANPD em até 72 horas após tomarem conhecimento de um incidente de segurança classificado como de alto risco, conforme a Resolução CD/ANPD nº 15/2024. Se a violação puder acarretar risco ou dano relevante aos titulares, o hotel também deve comunicar os hóspedes afetados. O prazo de 72 horas começa quando o hotel tem motivos razoáveis para acreditar que ocorreu um incidente, não quando a investigação é concluída. A notificação tardia é, por si só, um risco regulatório distinto da violação.

Como os dispositivos IoT de salas inteligentes criam riscos de rede?

TVs inteligentes, minibares digitais e iluminação automatizada rodam firmware embarcado com ciclos de atualização pouco frequentes. Eles se conectam à rede do hotel e, com frequência, compartilham segmentos com os sistemas de gestão, a menos que a rede seja deliberadamente segregada. Um invasor que compromete uma TV inteligente ganha um ponto de apoio na rede. Sem segmentação, esse ponto de apoio fornece acesso lateral ao PMS, ao PDV e a ferramentas administrativas. As credenciais padrão em dispositivos IoT permanecem inalteradas em uma grande proporção das implantações no setor de hotelaria.

Cibersegurança em hotelaria

Descubra onde estão os maiores riscos do seu hotel

Nossa avaliação abrange POS, PMS, Wi-Fi de convidados, acesso de fornecedores e exposição da equipe em cinco domínios de segurança. Você sai com uma lista de ações priorizadas.

Solicitar uma Avaliação Serviços de hospitalidade