• Ransomware é um tipo de vírus de computador, também chamado de software malicioso ou malware, que bloqueia seu computador e envia um alerta exigindo pagamento para a restituição dos seus dados.
  • Um ataque de ransomware geralmente ocorre em três etapas principais: vetores de infecção e distribuição, criptografia de dados e pedido de resgate.
  • No entanto, diferentes ransomwares podem incluir implementações diferentes ou etapas adicionais.

A cibercriminalidade está em alta há anos e não mostra sinais de desaceleração. Enquanto os ciberataques visavam antigamente grandes empresas, agora todos – de proprietários de pequenas empresas a funcionários de administrações locais, passando por indivíduos – devem ficar atentos.

Um dos tipos mais comuns de ciberataque é o ransomware. Um ransomware pode bloquear os dados do seu computador e mantê-los como reféns até que você pague um resgate ao atacante. Esses ataques podem ser devastadores se você não estiver devidamente preparado.

O que é um ransomware?

Umransomwareé um tipo de software malicioso que criptografa de forma reversível os arquivos do seu computador. Embora muitos indivíduos e empresas criptografem regularmente seus arquivos por razões de segurança, o ransomware é problemático porque é o atacante, e não o proprietário do computador, que detém a chave de descriptografia. Isso significa que os usuários não podem acessar seus arquivos até que o hacker os descriptografe.

Em um ataque típico de ransomware, o hacker oferece descriptografar seus arquivos mediante pagamento. Esse é o resgate do ataque, que pode variar de algumas centenas de dólares para um indivíduo a milhões para uma grande empresa.

Alguns ransomwares excluem seus arquivos após um certo tempo predeterminado, pressionando as vítimas a pagar rapidamente. Em outros ataques, o atacante também rouba cópias dos seus dados e ameaça divulgá-los se você se recusar a pagar. Esse tipo de ataque pode ser particularmente problemático para grandes empresas e agências governamentais que armazenam dados sensíveis.

Leia também:Quantos registros regionais de Internet (RIRs) existem?

Como funciona um ataque de ransomware?

Para ter sucesso, um ransomware precisa acessar o sistema alvo, criptografar os arquivos que nele estão e exigir um resgate da vítima.

Embora os detalhes de implementação variem de uma variante de ransomware para outra, todas compartilham as mesmas três etapas fundamentais.

1. Vetores de infecção e distribuição

Como qualquer software malicioso, um ransomware pode acessar os sistemas de uma organização de diferentes maneiras. No entanto, os operadores de ransomware tendem a privilegiar alguns vetores de infecção específicos.

Phishing: É o tipo de engenharia social mais difundido e continua sendo o principal vetor de ataque para todos os tipos de malware. Os atacantes inserem links e anexos maliciosos em e-mails de aparência legítima para induzir os usuários a instalar malware involuntariamente. Smishing, vishing, spear phishing e ataques de "watering hole" são formas de phishing e golpes de engenharia social que os atacantes usam para enganar as pessoas e fazê-las instalar malware.

RDP e abuso de credenciais: Isso envolve o uso de ataques de força bruta ou de preenchimento de credenciais, ou a compra de credenciais na dark web, para fazer login nos sistemas como usuários legítimos e, em seguida, infectar a rede com malware. ORDP, um dos protocolos favoritos dos atacantes, permite que administradores acessem servidores e estações de trabalho de praticamente qualquer lugar e que usuários acessem remotamente sua área de trabalho. No entanto, implementações de RDP mal seguras constituem um ponto de entrada comum para ransomwares.

Vulnerabilidades de software: Também são um alvo frequente para infecções por ransomware. Os atacantes infiltram os sistemas das vítimas explorando software não corrigido ou desatualizado. Um dos maiores incidentes de ransomware da história,WannaCry, está ligado à exploração do EternalBlue, uma vulnerabilidade em versões não corrigidas do protocolo Windows Server Message Block (SMB).

Leia também:O que entender sobre endereços IPv6 da APNIC?

2. Criptografia de dados

Depois que o ransomware acessa um sistema, ele pode começar a criptografar seus arquivos. Como a funcionalidade de criptografia está integrada ao sistema operacional, isso simplesmente envolve acessar os arquivos, criptografá-los com uma chave controlada pelo atacante e substituir os originais pelas versões criptografadas. A maioria das variantes de ransomware é cautelosa na escolha dos arquivos a serem criptografados para garantir a estabilidade do sistema. Algumas variantes também tomam medidas para excluir cópias de backup e instantâneos de arquivos para tornar a recuperação sem a chave de descriptografia mais difícil.

3. Pedido de resgate

Após a criptografia dos arquivos estar concluída, o ransomware está pronto para fazer um pedido de resgate. As diferentes variantes de ransomware implementam isso de várias maneiras, mas não é incomum que o fundo da área de trabalho seja substituído por uma nota de resgate ou que arquivos de texto contendo a nota de resgate sejam colocados em cada diretório criptografado. Geralmente, essas notas exigem um valor determinado de criptomoeda em troca do acesso aos arquivos da vítima.

Se o resgate for pago, o operador do ransomware fornece uma cópia da chave privada usada para proteger a chave de criptografia simétrica ou uma cópia da própria chave simétrica. Essas informações podem ser inseridas em um programa de descriptografia (também fornecido pelo criminoso cibernético) que pode ser usado para reverter a criptografia e restaurar o acesso aos arquivos do usuário.

Embora essas três etapas fundamentais existam em todas as variantes de ransomware, diferentes ransomwares podem incluir implementações diferentes ou etapas adicionais. Por exemplo, variantes como Maze realizam análise de arquivos, informações de registro e roubo de dados antes da criptografia, e o ransomware WannaCry procura outros dispositivos vulneráveis para infectar e criptografar.