Notícias

BadRabbit: Tudo o que você precisa saber para manter a empresa protegida

No dia 24 de outubro ocorreu mais um ataque do tipo ransomware que causou preocupação global. Chamado de “BadRabbit”, o malware age na codificação dos arquivos do computador e pede o pagamento de resgate em troca da liberação dos arquivos infectados.

Embora não se espalhe tão fortemente quanto o Petya/Non Petya, o novo golpe causou estragos em alguns países da Europa Oriental – como Rússia, Ucrânia e Turquia – e EUA. Há indícios, inclusive, que o código do BadRabbit tenha sido recompilado a partir do Petya/Non Petya.

Infecção
A infecção ocorre quando o usuário clica em um aviso falso de instalação do Flash Player, hospedado em sites específicos e legítimos que foram anteriormente comprometidos por cibercriminosos. Uma vez dentro da rede, se espalha coletando credenciais, além de criptografar todo disco.

Além disso, o malware se espalha por redes empresariais ao escanear outras máquinas e ainda consegue mais acessos na rede por meio de softwares nele embutidos.


Cadeia de infecção – Fonte: Trend Micro – Abra em outra janela para ampliar

Tecnicamente falando
O ransomware faz uso do exploit Eternal Romance, mas o foco de movimentação lateral é via brute force com uso de senhas padrões para tentar acesso nos computadores em LAN. Uma vez com acesso, é utilizado uma versão limitada do mimikatz, para conseguir mais privilégios.

A distribuição do malware é feita por uma técnica conhecida como drive-by-download. Um site legítimo é comprometido e passa a distribuir o código de infecção. Neste caso, quando alguém visita um site infectado, aparece uma oferta de update do Flash Player. Quando o mesmo é solicitado pelo usuário, um java Script faz o envio de informações ao servidor 185.149.120.3. Após isso é feito o download do malware pelo endereço 1dnscontrol[.]com. Este link está atualmente desativado.

O dropper precisa ser explicitamente executado pelo usuário, portando é importante que haja controle de acesso sobre o que os usuários podem executar e que a feature de UAC (User Access Control) esteja ativa.

Outros comportamentos são observados, como a criação de tarefas agendadas: uma para utilizar um binário legítimo do DiskCrypt e outra para reinicializar a máquina.

O ransomware modifica a MBR, redirecionando o boot para o código do próprio malware.

Recuperação dos dados?
Segundo levantamento da Check Point, o ransomware pede um resgate de 0,05 BTC (cerca de US$ 280 ou R$ 920) nas primeiras 40 horas de infecção. Os pagamentos são realizados para uma carteira de Bitcoin única para cada dispositivo.

Recomendações
Proteger-se de ataques ransomware não é uma tarefa difícil:

· Manter um backup dos dados críticos

· Ter softwares de proteção bem configurados e monitorados

· Atualizar os sistemas de infraestrutura da empresa e softwares utilizados nas máquinas do usuário

Para ataques similares ao BadRabbit, sugere-se que as empresas limitem e tenham maior controle sobre as ações dos usuários na máquina. Conhecido como “controle de acesso”, com ele é possível impedir que um usuário desavisado instale um software não autorizado (incluindo ransomwares).

(*) Carlos Borges é especialista em cibersegurança do Arcon Labs, laboratório da Arcon

Recent Posts

Web Summit Rio 2026: aquisição, GPUs fracionadas e meta de capacitar 3 milhões em IA marcam a semana

O Web Summit Rio 2026, realizado entre os dias 8 e 11 de junho no…

49 minutos ago

Skyone lança agentes de IA prontos para operar após identificar que clientes travavam na adoção

A Skyone anunciou na noite de quarta-feira, 10 de junho, o lançamento da Vertical AI,…

2 horas ago

Reckitt anuncia Humberto Moisés como novo diretor de TI&D para a América Latina

Nesta quarta-feira, 10 de junho, Humberto Moisés anunciou que assumiu o cargo de diretor de…

2 horas ago

Segurança de software na era da IA: o programador no centro da crise

por Carlos Cabral A antiga chefe de segurança cibernética do governo Obama, Jen Easterly, tem…

3 horas ago

Oracle supera projeções no trimestre, mas ações recuam com plano de captar mais US$ 40 bilhões para expansão em IA

A Oracle divulgou na última quarta-feira, 10, resultados acima das expectativas para o quarto trimestre…

3 horas ago

Propagandistas chineses usaram ChatGPT para gerar conteúdo contra tarifas de Trump e expansão de data centers nos EUA

A OpenAI divulgou na última quarta-feira um relatório revelando que propagandistas ligados à China utilizaram…

17 horas ago