O novo malware CryWiper corrompe arquivos que se apresentam como ransomware de forma irreversível.
Nossos especialistas descobriram um ataque de um novo Trojan, que eles apelidaram de CryWiper. À primeira vista, este malware se parece com ransomware: ele modifica arquivos, adiciona uma extensão adicional a eles e salva um arquivo README.txt com uma nota de resgate, que contém o endereço da carteira bitcoin, o endereço de e-mail de contato dos criadores do malware e o ID da infecção. No entanto, na verdade, esse malware é um wiper: um arquivo modificado pelo CryWiper não pode ser restaurado ao seu estado original — nunca. Portanto, se você vir uma nota de resgate e seus arquivos tiverem uma nova extensão .CRY, não se apresse em pagar o resgate: é inútil.
No passado, vimos alguns tipos de malware que se tornaram wipers por acidente – devido a erros de seus criadores que implementaram mal os algoritmos de criptografia. No entanto, desta vez não é o caso: nossos especialistas estão confiantes de que o principal objetivo dos invasores não é o ganho financeiro, mas a destruição de dados. Os arquivos não são realmente criptografados; em vez disso, o cavalo de Tróia os substituiu com dados gerados de forma pseudoaleatória.
O que o CryWiper está buscando
O Trojan corrompe todos os dados que não são vitais para o funcionamento do sistema operacional. Não afeta arquivos com extensões .exe, .dll. .lnk, .sys ou .msi e ignora várias pastas do sistema no diretório C:\Windows. O malware se concentra em bancos de dados, arquivos e documentos do usuário.
Até agora, nossos especialistas viram apenas ataques pontuais contra alvos da Federação Russa. No entanto, como sempre, ninguém pode garantir que o mesmo código não seja usado contra outros alvos.
Como funciona o trojan CryWiper
Além de substituir diretamente o conteúdo dos arquivos com lixo, o CryWiper também faz o seguinte:
O objetivo deste último ponto não é totalmente evidente. Talvez, com essa desativação, os autores do malware tenham tentado complicar o trabalho da equipe de resposta a incidentes, que claramente preferiria ter acesso remoto à máquina afetada – eles teriam que obter acesso físico a ela. Você pode encontrar detalhes técnicos do ataque junto com indicadores de comprometimento em uma publicação no Securelist (somente disponível no idioma russo).
Mantenha-se seguro
Para proteger os computadores da sua empresa contra ransomware e wipers, nossos especialistas recomendam as seguintes medidas:
Fonte: Techtudo