All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias

Petya: cerca de US$ 7,5 mil já foram pagos para liberação de arquivos

Um ataque em grande escala causado por uma variante do ransomware Petya vem atingindo vários usuários, em especial na Europa. A Trend Micro – empresa especializada na defesa de ameaças digitais e segurança na era da nuvem –detectou a ameaça como RANSOM_PETYA.SMA, conhecida por usar o exploit EternalBlue e a ferramenta PsExec como vetores de infecção.

Os usuários e organizações são aconselhados a imediatamente tomar as seguintes medidas de mitigação para prevenir e evitar a infecção:

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

· Aplique a correção de segurança MS17-010;
· Desative a entrada TCP 445;
· Restrinja contas com acesso de grupo de administrador

Fluxo da infecção
A entrada inicial do ransomware no sistema envolve o uso da ferramenta PsExec, aplicativo oficial da Microsoft usado para executar processos em sistemas remotos.

O ransomware também usa o exploit EternalBlue – visto em ação no ataque WannaCry – que ataca uma vulnerabilidade no Server Message Block (SMB) v1. Depois de acessar o sistema, esta variante Petya usa o processo rundll32.exe e a criptografia é então executada por um arquivo chamado perfc.dat, localizado na pasta do Windows. O ransomware então adiciona uma tarefa agendada, que, após uma hora, reinicia o sistema.

Enquanto isso, o Master Boot Record (MBR) é também modificado para que o atacante execute a criptografia e, assim, o bilhete de resgate seja exibido. Uma notificação falsa do CHKDSK é exibida e é nesse momento que a criptografia é efetivamente executada.

Diferentemente de outros ransomwares, essa variante do PETYA não altera as extensões de nenhum arquivo criptografado. Mais de 60 extensões de arquivo são direcionadas para criptografia.

As extensões visadas focam em tipos de arquivos usados em configurações corporativas. Imagens e arquivos de vídeo (visados em outros ataques de ransomware) estão notavelmente ausentes.

Além do uso do exploit EternalBlue, há outras semelhanças com o WannaCry. Em comum, o processo de resgate desta variante do Petya é relativamente simples: ele também usa um endereço de Bitcoin com código definitivo (hardcode), fazendo com que o processo de descriptografar seja muito mais trabalhoso para os criminosos.
Isso difere dos ataques anteriores do Petya, que tinham UIs mais desenvolvidas para esse processo. O pedido de resgate por usuário é de US$ 300 dólares. Até o momento, cerca de US$ 7,5 mil dólares foram pagos no endereço bitcoin.

Como em todos os ataques de ransomware, a Trend Micro não recomenda o pagamento do resgate – ainda mais neste caso, tendo em vista que o provedor de email da vítima é bloqueado. Então mesmo que o alvo queira responder ao atacante dizendo que pagou o resgate, ele não consegue estabelecer a comunicação, pois a conta é inteiramente bloqueada.

Next MV e hospital da Unimed Sorocaba avançam rumo ao Hospital Digital »
Previous « Qualcomm premiará tecnologias de impacto em IoT e wireless
Leave a Comment
Share
Published by
Redação
Tags: Petyaransomware
9 anos ago

    Related Post

  • Lenovo nomeia Claudio Stopatto como general manager de ISG para a América Latina
  • Morre Rege Romeu Scarabucci, ex-integrante do CPqD e do projeto GIGA
  • Novos executivos da semana: Brasscom, Docusign, Accenture, TeamViewer e mais

Recent Posts

  • Notícias

Lenovo nomeia Claudio Stopatto como general manager de ISG para a América Latina

A Lenovo anunciou, nesta segunda-feira (15), a nomeação de Claudio Stopatto para o cargo de…

51 minutos ago
  • Notícias

Morre Rege Romeu Scarabucci, ex-integrante do CPqD e do projeto GIGA

Faleceu neste final de semana o pesquisador Rege Romeu Scarabucci. Ao longo de mais de…

3 horas ago
  • Notícias

SURA Brasil moderniza arquitetura de APIs e passa a processar 12 milhões de chamadas mensais

A Seguros SURA Brasil concluiu uma ampla modernização de sua arquitetura de integrações digitais e…

4 horas ago
  • Notícias

Novos executivos da semana: Brasscom, Docusign, Accenture, TeamViewer e mais

O IT Forum apresenta, semanalmente, os novos executivos e os principais anúncios de contratações, promoções e mudanças…

5 horas ago
  • Notícias

TIVIT cresce 20% em projetos de nuvem privada na esteira da IA

A Tivit, multinacional do Grupo Almaviva, registrou crescimento de 20% em projetos de nuvem privada,…

6 horas ago
  • Notícias

Agentes de IA, governança e economia: os três pilares do futuro, segundo CEO da Rimini Street

O CEO global da Rimini Street, Seth Ravin, está otimista com a era da inteligência…

7 horas ago
All Rights ReservedView Non-AMP Version
  • L