All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias

Nova versão do ransomware Cerber chega ao mercado. Trend Micro mostra sua evolução

Há pouco mais de um ano, a Trend Micro, empresa especializada na defesa de ameaças digitais e segurança na era da nuvem, detectou o ransomware Cerber (mapeado pela Trend Micro como família RANSOM_CERBER).
Atualmente, a família tem a reputação de ser a mais fértil de ransomware no cenário de ameaças. Desde sua primeira aparição nos mercados clandestinos da Rússia em março de 2016, o Cerber deu origem a várias versões cujas estruturas foram atualizadas frequentemente pelos seus desenvolvedores, como no caso do Cerber 4.1.5. O sucesso da família foi tanto que, segundo notícias, ofuscou até mesmo outras variações de ransomware, como o Locky (RANSOM_LOCKY).

Ransomware como serviço
O Cerber se destacou, em relação aos outros malwares criptografados em arquivo, quando seus desenvolvedores o tornaram um commodity, adotando um modelo de negócios em que hackers parceiros podem comprar o ransomware como um serviço.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

O lucro dos desenvolvedores vem das comissões que recebem – de até 40% – de cada resgate pago pelas vítimas. Após muita persistência, o Cerber se tornou uma mina de ouro do cibercrime que,segundo relatos, rendeu US$ 200 mil em comissões para seus desenvolvedores em um único mês do ano passado.

Lucrativo e customizável para os “franqueados”, não é nenhuma surpresa que o Cerber tenha ganhado várias cópias. As amostras exclusivas do Cerber – com base no feedback da Trend MicroSmart Protection Network™ – mostra que as empresas e usuários individuais ainda estão em recuperação pelo impacto causado: entre os países mais afetados, os EUA estão no topo. O impacto do Cerber pode ser percebido também em organizações na área da educação, fábricas, setor público, tecnologia, saúde, energia e transportes.

A Trend Micro também constatou que desde 2016, a evolução do Cerber demonstra como seus desenvolvedores diversificam constantemente a cadeia de ataque do ransomware, ao mesmo tempo em que ampliam suas capacidades para estar sempre à frente neste cenário.

A versão mais recente do ransomware fornece um panorama do quanto a ameaça ainda avançará: descoberta pela Trend Micro, o Cerber Versão 6 tem sido monitorado desde o começo de abril deste ano. Vetores de chegada múltiplos e rotinas reformuladas de criptografia de arquivos, foram alguns dos mecanismos detectados pela Trend Micro. Além disso, recursos de defesa que incluem técnicas anti-sandbox e anti-AV, foram também encontrados.

A evolução do Cerber

Todas as versões do Cerber são conhecidas por usarem e-mails de spam como um de seus vetores de chegada. Na versão 6, os e-mails de spam contêm um anexo zipado com um arquivo Java (JS) malicioso e que agem com uma abordagem tripla: fazem o download direto, executam o payload e agendam uma tarefa para executar o Cerber ou ou o script PowerShell, depois de dois minutos.

Adicionar um período de atraso na cadeia de ataque permite que o Cerber evite as tradicionais sandboxes, particularmente aquelas com mecanismos de time-out ou que esperam pela execução final do malware.

Exploit kits são também um elemento chave na distribuição do Cerber. Campanhas publicitárias maliciosas foram observadas em 2016 desviando os usuários para exploit kits como o Magnitude, Rig e Neutrino – que desde então se tornaram privados – e que atacam o sistema ou as vulnerabilidades do software. Neste ano, a Trend Micro tem observado um jogador relativamente novo, o kit de exploração Sundown, juntar-se à competição.

Diferenciais da Versão 6
A nova versão do Cerber 6 permite que ele seja configurado com regras de firewall do Windows a fim de bloquear o tráfego externo de todos os arquivos binários executáveis dos firewalls, antivírus e antispyware instalados no sistema. Isto possivelmente pode restringir a sua detecção e reduzir as capacidades de proteção da rede. O Cerber também é capaz de contornar e impedir a detecção estática por learning machine com base na autopercepção das ferramentas de análise e ambientes virtuais.

Outra diferença notável é a criação de uma função separada que lê e criptografa os conteúdos do arquivo. Os desenvolvedores do Cerber se destacam por implementar sua própria criptografia. A separação da função de criptografia para o Cerber 6 demonstra os esforços constantes dos autores de malware em sofisticar suas operações.

A Trend Micro inclusive observou a popularização de arquivos .HTA por uma campanha que usa o Cerber como payload. A análise inicial indica que a campanha, monitorada pela Trend Micro desde abril, aparentemente tem como alvo a Europa. Mas também foi encontrada a mesma campanha atacando dois países da América Latina. Esta campanha é notável por exibir uma mensagem de resgate do Cerber na linguagem local do sistema infectado. Ele usa um arquivo .HTA para mostrar o pedido de resgate, assim como para detectar a linguagem local a ser exibida.

Boas práticas
Para evitar ameaças deste tipo, a Trend Micro recomenda que os usuários e empresas:

• Mantenham seus sistemas atualizados
• Tenham cautela com relação a e-mails suspeitos e não solicitados
• Façam backup regularmente de arquivos importantes
• Cultivem uma cultura de cibersegurança no local de trabalho

Next Atos aposta em Londrina como carro-chefe para gestão de operações »
Previous « Linux Foundation prepara ferramenta para criação de redes de negócios Blockchain
Leave a Comment
Share
Published by
Redação
9 anos ago

    Related Post

  • Nvidia aposta em PCs com IA para ampliar uso local de modelos avançados
  • Francieli Pietsch assume diretoria de Tecnologia do Grupo Rodonaves
  • Leroy Merlin alcança ROI de 220% com estratégia de comunicação baseada em IA conversacional

Recent Posts

  • Notícias

Leroy Merlin alcança ROI de 220% com estratégia de comunicação baseada em IA conversacional

Em sua primeira campanha utilizando o RCS (Rich Communication Services) da Blip, a Leroy Merlin…

1 hora ago
  • Inovação
  • Negócios
  • Notícias

Nvidia aposta em PCs com IA para ampliar uso local de modelos avançados

A Nvidia está ampliando sua estratégia para além dos datacenters e mira agora o mercado…

1 hora ago
  • Notícias

Francieli Pietsch assume diretoria de Tecnologia do Grupo Rodonaves

O Grupo Rodonaves anunciou, nesta segunda-feira (16), Francieli Pietsch como sua nova diretora de Tecnologia.…

2 horas ago
  • Notícias

O que a Ninecon aprendeu depois de mais de 40 projetos de reforma tributária

Poucas empresas de tecnologia viveram a reforma tributária tão de dentro quanto a Ninecon. A…

2 horas ago
  • Notícias

ABStartups cria conselho nacional para unificar representação das startups brasileiras

A Associação Brasileira de Startups (ABStartups) anunciou a criação do Conselho Nacional de Associações de…

3 horas ago
  • Artigos

Comunicação que converte não é a que chega primeiro. É a que faz sentido

Por Mario Marchetti Durante anos, a comunicação com clientes foi tratada como uma corrida por…

3 horas ago
All Rights ReservedView Non-AMP Version
  • L