O que fazer e como se proteger depois do pior ataque ransomware da história?

Redação18/05/2017 13h27
20170512162414
Compartilhe esta matéria
Ícone Whatsapp Ícone Whatsapp Ícone X (Tweeter) Ícone Facebook Ícone Linkedin Ícone Telegram Ícone Email

Siga o Olhar Digital no Google Discover

Artigo elaborado por Jakub Kroustek, pesquisador de segurança da Avast.

Ofertas

Estojo Escolar Organizador Box Grande Para Lapis Feminino Masculino Material Escolar
Vendido por Amazon
Estojo Escolar Organizador Box Grande Para Lapis Feminino Masculino Material Escolar
De: R$ 40,90
Por: R$ 33,90
JBL, Fone de Ouvido Bluetooth, Tune Buds 2, Intra Auricular, Sem Fio, Com Cancelamento de Ruído, Bateria de até 48h, Som JBL Pure Bass - Branco
Vendido por Amazon
JBL, Fone de Ouvido Bluetooth, Tune Buds 2, Intra Auricular, Sem Fio, Com Cancelamento de Ruído, Bateria de até 48h, Som JBL Pure Bass - Branco
De: R$ 599,00
Por: R$ 274,09
Anker 332 Hub USB-C [5 em 1, HDMI 4K, 2 Portas USB-A 5 Gbps], Compatível com MacBook Pro, MacBook Air, Dell XPS, Lenovo ThinkPad, HP e Mais
Vendido por Amazon
Anker 332 Hub USB-C [5 em 1, HDMI 4K, 2 Portas USB-A 5 Gbps], Compatível com MacBook Pro, MacBook Air, Dell XPS, Lenovo ThinkPad, HP e Mais
De: R$ 229,00
Por: R$ 169,00
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
Vendido por Amazon
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
De: R$ 78,00
Por: R$ 74,10
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
Vendido por Amazon
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
De: R$ 78,00
Por: R$ 74,10
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
Vendido por Amazon
Caixa de Som Bluetooth, INAVA, Caixa de Som Portatil Com Graves Aprimorados e Som Surround 360°.
Por R$ 78,00
Wacom One Display Interativo 13 Polegadas Touch, Tela IPS Full HD, DTH134, Preto, para Educação, Escritório e Criação
Vendido por Amazon
Wacom One Display Interativo 13 Polegadas Touch, Tela IPS Full HD, DTH134, Preto, para Educação, Escritório e Criação
De: R$ 3.559,90
Por: R$ 1.435,96
KOSPET Tank T3 Ultra Smartwatch, 50M à prova de água, GPS, bússola, pressão do ar, altitude, aço inoxidável completo, chamada Bluetooth, ecrã AMOLED sempre activo de 1,43'', voz AI Banda de Metal
Vendido por Amazon
KOSPET Tank T3 Ultra Smartwatch, 50M à prova de água, GPS, bússola, pressão do ar, altitude, aço inoxidável completo, chamada Bluetooth, ecrã AMOLED sempre activo de 1,43'', voz AI Banda de Metal
De: R$ 899,99
Por: R$ 764,99
WAAW by ALOK Caixa de Som INFINITE 700 Bluetooth, Tipo Torre, Até 20h de Autonomia, 3 Alto-Falantes, TWS, 700W RMS
Vendido por Amazon
WAAW by ALOK Caixa de Som INFINITE 700 Bluetooth, Tipo Torre, Até 20h de Autonomia, 3 Alto-Falantes, TWS, 700W RMS
De: R$ 3.799,90
Por: R$ 3.369,83
Apple Watch SE 3 GPS, Caixa em alumínio luz das estrelas de 44 mm com Bracelete desportiva luz das estrelas - M/G
Vendido por Amazon
Apple Watch SE 3 GPS, Caixa em alumínio luz das estrelas de 44 mm com Bracelete desportiva luz das estrelas - M/G
De: R$ 3.699,00
Por: R$ 2.998,99
Apple Watch Series 11 GPS, Caixa em alumínio rosa‑dourado de 42 mm com Bracelete desportiva rosa leve - M/G
Vendido por Amazon
Apple Watch Series 11 GPS, Caixa em alumínio rosa‑dourado de 42 mm com Bracelete desportiva rosa leve - M/G
De: R$ 5.499,00
Por: R$ 4.599,00
eufy SoloCam S220 por anker, Câmera De Segurança Wi-Fi Externa, Solar Sem Fio Externa, 2K, Energia Contínua, Monitoramento inteligente de IA, Trabalha Com Alexa/HomeBase 3, Sem Taxa Mensal
Vendido por Amazon
eufy SoloCam S220 por anker, Câmera De Segurança Wi-Fi Externa, Solar Sem Fio Externa, 2K, Energia Contínua, Monitoramento inteligente de IA, Trabalha Com Alexa/HomeBase 3, Sem Taxa Mensal
De: R$ 549,00
Por: R$ 521,00
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
Vendido por Amazon
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
De: R$ 1.199,00
Por: R$ 899,00
DAC 401PP-AZ, Pasta Polipropileno Ofício, Azul, 332 x 232 mm
Vendido por Amazon
DAC 401PP-AZ, Pasta Polipropileno Ofício, Azul, 332 x 232 mm
De: R$ 8,14
Por: R$ 4,66
soundcore Q20i da Anker, Fone de Ouvido Bluetooth com Cancelamento de Ruído Híbrido Ativo, Headphone Sem Fio, 60h Bateria, Áudio Hi-Res, Graves Potentes, App Personalização, Modo Transparência, Azul
Vendido por Amazon
soundcore Q20i da Anker, Fone de Ouvido Bluetooth com Cancelamento de Ruído Híbrido Ativo, Headphone Sem Fio, 60h Bateria, Áudio Hi-Res, Graves Potentes, App Personalização, Modo Transparência, Azul
Por R$ 311,29
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (Rosa)
Vendido por Amazon
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (Rosa)
De: R$ 299,00
Por: R$ 241,44
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (preto)
Vendido por Amazon
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (preto)
De: R$ 299,00
Por: R$ 241,44
Smart TV TCL 43 Polegadas LED Full HD S5400A Android TV WiFi Bluetooth Google Assistente 43S5400A
Vendido por Amazon
Smart TV TCL 43 Polegadas LED Full HD S5400A Android TV WiFi Bluetooth Google Assistente 43S5400A
Por R$ 1.899,00
Garmin Relógio Instinct 3 Verde 45mm com Monitor Cardíaco de Pulso e GPS
Vendido por Amazon
Garmin Relógio Instinct 3 Verde 45mm com Monitor Cardíaco de Pulso e GPS
De: R$ 5.899,00
Por: R$ 3.799,00
SEMP SMART TV 55” 55S62 4K UHD GOOGLE TV
Vendido por Amazon
SEMP SMART TV 55” 55S62 4K UHD GOOGLE TV
De: R$ 2.499,00
Por: R$ 2.083,16
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
Vendido por Amazon
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
De: R$ 1.199,00
Por: R$ 899,00
soundcore AeroClip da Anker, Fones de Ouvido Blutooth Abertos, Clip-On, Conforto Adaptativo, Chamadas Claras com 4 Microfones e IA, Ajuste Estável, Drivers de 12mm para Graves Potentes, Rosa
Vendido por Amazon
soundcore AeroClip da Anker, Fones de Ouvido Blutooth Abertos, Clip-On, Conforto Adaptativo, Chamadas Claras com 4 Microfones e IA, Ajuste Estável, Drivers de 12mm para Graves Potentes, Rosa
De: R$ 1.199,00
Por: R$ 889,00
Mouse sem fio Logitech Pebble 2 M350s com Clique Silencioso, Design Slim Ambidestro, Conexão Bluetooth e Pilha Inclusa - Rosa
Vendido por Amazon
Mouse sem fio Logitech Pebble 2 M350s com Clique Silencioso, Design Slim Ambidestro, Conexão Bluetooth e Pilha Inclusa - Rosa
De: R$ 123,90
Por: R$ 79,90
Mouse Sem Fio Logitech M240 com Conexão Bluetooth, Clique Silencioso, Design Ambidestro Compacto, Bateria de 18 Meses, Compatível com Windows, macOS, ChromeOS - Branco
Vendido por Amazon
Mouse Sem Fio Logitech M240 com Conexão Bluetooth, Clique Silencioso, Design Ambidestro Compacto, Bateria de 18 Meses, Compatível com Windows, macOS, ChromeOS - Branco
De: R$ 95,90
Por: R$ 59,90
eufy Câmera S3 Pro Kit 2+1 por anker, Câmera De Segurança Wi-Fi Externa Sem Fio, 4K, Energia Solar, Visão Noturna MaxColor, Reconhecimento Facial por IA, Compatível com Alexa, Sem taxas mensais
Vendido por Amazon
eufy Câmera S3 Pro Kit 2+1 por anker, Câmera De Segurança Wi-Fi Externa Sem Fio, 4K, Energia Solar, Visão Noturna MaxColor, Reconhecimento Facial por IA, Compatível com Alexa, Sem taxas mensais
De: R$ 3.499,00
Por: R$ 3.324,00
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (Azul)
Vendido por Amazon
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (Azul)
De: R$ 299,00
Por: R$ 241,44
soundcore Select 4 Go da Anker, Alto-Falante Bluetooth Portátil, 20H de Bateria, IP67 à Prova d'Água e Poeira, Flutuante, Som Potente, Ideal para Ambientes Internos, Externos e Passeios
Vendido por Amazon
soundcore Select 4 Go da Anker, Alto-Falante Bluetooth Portátil, 20H de Bateria, IP67 à Prova d'Água e Poeira, Flutuante, Som Potente, Ideal para Ambientes Internos, Externos e Passeios
De: R$ 339,00
Por: R$ 188,99
Novo Kindle Paperwhite Signature Edition (32 GB) - O Kindle mais rápido já lançado, com luz frontal autoadaptável, carregamento sem fio e bateria que dura semanas - Cor Preta Metálica
Vendido por Amazon
Novo Kindle Paperwhite Signature Edition (32 GB) - O Kindle mais rápido já lançado, com luz frontal autoadaptável, carregamento sem fio e bateria que dura semanas - Cor Preta Metálica
Por R$ 1.147,87
Anker MagGo Power Bank, Bateria Magnética Ultra Fina de 10.000mAh, Certificação Qi2, Portátil, Carregador MagSafe Compatível de 15W Ultra Rápido, Compatível com iPhone 17/16/15, Samsung,Xiaomi e Mais
Vendido por Amazon
Anker MagGo Power Bank, Bateria Magnética Ultra Fina de 10.000mAh, Certificação Qi2, Portátil, Carregador MagSafe Compatível de 15W Ultra Rápido, Compatível com iPhone 17/16/15, Samsung,Xiaomi e Mais
De: R$ 499,00
Por: R$ 469,00
Projetor BYINTEK U14 4K 1080P WiFi Smart Full HD Projetor, Foco Automático, 1250 ANSI Lumens, Totalmente Selado à Prova de Poeira, Alto-falante Integrado de 12 W, Home Theater móvel
Vendido por Amazon
Projetor BYINTEK U14 4K 1080P WiFi Smart Full HD Projetor, Foco Automático, 1250 ANSI Lumens, Totalmente Selado à Prova de Poeira, Alto-falante Integrado de 12 W, Home Theater móvel
Por R$ 2.199,00
Apple 2025 iPad (Wi-Fi + Cellular, 128 GB) - Azul (A16)
Vendido por Amazon
Apple 2025 iPad (Wi-Fi + Cellular, 128 GB) - Azul (A16)
De: R$ 6.499,00
Por: R$ 5.799,00

Ainda que a sexta-feira passada não era sexta-feira, 13, parece que foi. Computadores em todo o mundo, incluindo os de hospitais e agências governamentais, foram alvo do ransomware WannaCry (também chamado do WanaCrypt0r ou WCry), criando o caos. Até o momento, acompanhamos mais de 250.000 detecções em 116 países. Isto significa que mais de 250.000 usuários do Avast foram atingidos pelo ransomware, mas foram protegidos já que o Avast impediu que o ransomware infectasse os computadores. A situação se acalmou e podemos concluir que foi o maior ataque ransomware da história.

Cerca de 15% dos mais de 400 milhões de usuários do Avast não corrigiram a falha do Windows (MS17-010) que os deixava vulneráveis a este ataque se não tivessem o Avast lhes protegendo.

Na tarde de sexta-feira (12 de maio de 2017), mais de 50.000 usuários do Avast foram alvo do ransomware. No início da madrugada de sábado, o número de detecções já havia crescido a mais de 100.000.

Por onde o WannaCry andou

Vemos abaixo um gráfico mostrando as ondas de detecção subindo e baixando.

Reprodução

O Avast detecta todos os componentes do WannaCry, não somente as variantes incluídas no worm (vetor de infecção), mas também aquelas que simplesmente criptografam os arquivos e desaparecem, sem infectar outros computadores. O worm é quem determina como o WannaCry se espalha (veja explicação abaixo). Alguns pesquisadores dizem que a disseminação acabou, mas isso só é verdade para esta variante do WannaCry que se espalhou com este worm específico.

Detectamos cerca de 10.000 ataques por hora logo após a crise, o que é realmente um número alto para uma simples família de malware.

Depois que um pesquisador de malwares apertou o botão de desligar (veja adiante neste artigo), o número de detecções diminuiu significativamente até atingir 2.000 por hora, no início da noite de sexta-feira. O número dos ataques vem diminuindo desde aquele momento e esperamos que esta tendência continue assim.

Os 10 países mais atingidos, de acordo com os nossos dados, são (pela ordem): Rússia, Ucrânia, Taiwan, Índia, Brasil, Tailândia, Romênia, Filipinas, Armênia e Paquistão. Mais da metade das tentativas de ataque em toda a nossa base de usuários foi bloqueada na Rússia.

Reprodução

Quem eram os alvos do WannaCry?

WannaCry, como a maioria das outras linhagens de ransomwares, não tinha um alvo específico. O ransomware usava o aplicativo ETERNALBLUE, que se aproveitava da falha MS17-010 do Windows SMB (em inglês, Server Message Block, um protocolo de compartilhamento de arquivos em rede). Portanto, o WannaCry escolhe seus alvos de forma aleatória entre todos aqueles computadores que não tinham essa falha corrigida pela atualização que a Microsoft lançou em March.

O WannaCry se espalha de forma tão agressiva porque cada computador Windows conectado a uma rede onde exista a falha MS17-010 pode ser infectado sem que o usuário tenha de fazer nada. O malware, uma vez ativo no computador, escaneia tanto as redes locais e escolhe endereços IP aleatoriamente. Cada vez que ele encontra um computador vulnerável, o ransomware também infecta aquele computador, porque o WannaCry contém um tipo de malware conhecido como worm (em termos não técnicos, ele se autorreplica).

Os usuários do Windows XP estavam sem nenhuma defesa contra o ataque. A Microsoft deixou de dar suporte ao antigo sistema operacional em 2014, por isso, mesmo se os usuários do XP quisessem baixar a atualização, eles não podiam. Depois do ataque, a Microsoft lançou uma atualização extraordinária para os sistemas operacionais mais antigos.

Apesar de que o Windows XP é o mais vulnerável, pois não dispunha de uma correção (atualização) antes de o ataque ter sido executado, a maioria das tentativas de infecção ocorreram em sistemas como o Windows 7, em computadores onde a atualização de segurança existente não havia sido instalada. Nós urgentemente recomendamos a todos que ainda não o fizeram, incluindo aqueles que usam uma antiga versão do sistema operacional Windows, a que baixem e instalem essa atualização.

Grandes empresas, como a Telefonica e o Deutsche Bahn foram afetadas pelo ataque, mas, o que foi ainda pior, hospitais em todo o mundo também foram afetados. Os hospitais frequentemente não dispõem de orçamento para manter os seus sistemas atualizados e, por isso, foram severamente atingidos na sexta-feira, o que afetou gravemente o atendimento dos pacientes.

Removendo o WannaCry

Remover o WannaCry de um computador não é difícil, os antivírus devem ser capazes de remover o ransomware e enviar os arquivos maliciosos para a quarentena, mas isso não resolve o problema: os arquivos permanecem criptografados.

No momento, não existe uma ferramenta de descriptografia disponível e, com base na nossa análise, a criptografia utilizada parece muito forte (AES-128 combinada com RSA-2048). A melhor solução para um computador infectado é recuperar os arquivos de um backup, se estiver disponível. Você deve fazer isto em um computador que não estiver infectado, com todas as atualizações instaladas e, para sua segurança, faça essa recuperação sem estar conectado à internet ou a uma rede interna, para minimizar o risco de que também os arquivos de backup sejam criptografados.

O interruptor

Um pesquisador, conhecido no Twitter como MalwareTech, descobriu um “interruptor” que bloqueou a disseminação da variante mais comum do WannaCry.

Não se sabe ao certo por que existe um interruptor. Acreditamos que ele tenha sido incluído no ransomware caso o grupo por trás do WannaCry quisesse bloqueá-lo. O interruptor funciona da seguinte forma: se o WannaCry faz um pedido a um domínio específico, por exemplo, www[.]iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea[.]com (duvidamos muito que você tente memorizar o nome do domínio…), e recebe uma resposta, mostrando que o domínio está disponível (não pertence a ninguém), o código do malware simplesmente termina e ele não se espalha mais. Antes de que o interruptor fosse ativado, o domínio não havia sido registrado e o WannaCry podia se espalhar livremente.

Reprodução

Em outras palavras, pense no interruptor como o freio de mão do seu carro. Você pode utilizá-lo em casos de emergência, para parar o seu carro, mas você não pode utilizá-lo para controlar o seu carro em situações normais. A mesma coisa acontece com um interruptor: ele pode parar imediatamente a disseminação do malware.

Repare que o interruptor somente bloqueia a disseminação da variante do WannaCry, mas não resolve o problema daqueles que já tiveram o seu computador infectado. Além disso, os componentes internos do WannaCry, como a parte que criptografa os arquivos, não depende da função worm (autorreplicante, como explicamos acima) e, por isso, não é controlada pelo interruptor e pode continuar a causar danos. Por isso, se você se deparou com o próprio ransomware, vindo, por exemplo, da cópia de arquivos de um computador infectado através de um pendrive, você ainda pode ser infectado.

Desde que o interruptor foi acionado, a disseminação do WannaCry caiu significativamente. Contudo, notamos que pelo menos outras seis variantes do WannaCry contém outros interruptores (isto é, utilizam outro endereço de domínio ou URL). Já detectamos inclusive várias variantes onde o “interruptor” foi removido, o que significa que os criminosos por trás dessas variantes desejam que suas versões continuem a se espalhar de forma incontrolável. Com base nas semelhanças entre as variantes, pensamos que as últimas versões são modificações da variante original do WannaCry e provavelmente foram modificadas por outros grupos ou indivíduos.

Quanto os cibercriminosos lucraram

O resgate exigido pelo WannaCry estava entre 300 e 600 dólares (sendo que 300 dólares = 0,17222 Bitcoins = R$ 932, em 16 de maio de 2017) e os valores cresceram ao longo do tempo. A ameaça que o ransomware faz dizendo que irá apagar os arquivos criptografados se o resgate não for pago em sete dias é falsa.

Estivemos monitorando os endereços de pagamento de Bitcoin que foram utilizados pelo grupo por trás do ataque e houve mais de 260 pagamentos, gerando um pagamento total de 41 BTC (até o momento em que este artigo foi publicado em inglês). Isto significa aproximadamente 70.000 dólares, o que não é muito considerando o estrago que causou.

Contudo, à medida em que o temporizador na janela do WannaCry avança, diminuindo o tempo disponível para que as vítimas paguem o resgate antes que percam seus dados (o que já dissemos que é falso), provavelmente veremos mais pagamentos dentro de um ou dois dias. Recomendamos firmemente que não seja pago o resgate, porque não há garantias de que seus arquivos sejam descriptografados, e isso anima os autores do ransomware a lançar novas campanhas.

Parece com o WannaCry, age como o WannaCry, mas não é o WannaCry

Assim que o WannaCry se tornou “popular”, outros cibercriminosos começaram a se aproveitar da agitação para ganhar os seus trocados. Começamos a detectar vários aplicativos de baixa qualidade que queriam se passar pelo WannaCry, como o que aparece abaixo:

Reprodução

(Fonte da amostra: Karsten Hahn https://twitter.com/struppigel)

Conclusões

Voltando à sexta-feira, meus colegas e eu estávamos no reconhecido CARO workshop sobre antivírus, em uma conferência sobre um ransomware recente, o Spora, que também se disseminava via worm (autorreplicação). Durante o workshop, estávamos conversando com pesquisadores de outras empresas sobre as últimas tendências e os desafios dos últimos anos, como o Loveletter, o Blaster ou o Nimda.

Todas as lembranças terminaram subitamente quando o Wannageddon aconteceu. É difícil descrever a agitação em que ficamos todos para lutar contra essa ameaça. No final do dia já tinha ficado evidente que estávamos diante do pior ataque de ransomwares da história.

Vamos ver o que os próximos dias nos reservam. Já há especulações sobre a origem do ataque e já há outras ameaças utilizando os mesmos métodos de infecção.

*As opiniões expressas neste artigo não representam, necessariamente, a visão do Olhar Digital.

Redator(a)

Redação é redator(a) no Olhar Digital

Ícone tagsTags: