Locky renascido: ransowmare Osiris faz a sua aparição
O vírus Osiris opera como uma nova versão do famoso malware encriptador de ficheiros Locky, nomeado como o deus Egípcio. Os autores do vírus Locky manifestam um grande interesse na mitologia antiga uma vez que dão a cada versão do vírus um nome de um certo deus nórdico, como por exemplo Odin, Thor ou Aesir. O primeiro surto do vírus ficheiro Osiris foi observado a 5 de Dezembro de 2016. A nova versão do vírus parece significativo melhorado e atualmente capaz de passar a deteção de muitos programas antivírus (atualmente, o rácio de deteção é de 8/56). O vírus atua como um ransomware tradicional, invadindo o sistema utilizando a técnica cavalo de Tróia, instalando-se silenciosamente no computador da vítima e começando a procurar em todo o sistema a lista de tipos de ficheiros visados. Cada ficheiro que coincida com a lista de extensões de ficheiro visados é fortemente encriptado com as cifras de encriptação RSA-2048 e AES-128. Cada ficheiro obtém então a extensão de ficheiro .osiris, perdendo o nome original do ficheiro porque o ransomware substitui-o com um conjunto de símbolos [8 símbolos] – [4 símbolos] – [4 símbolos] – [8 símbolos aleatórios] – [12 símbolos aleatórios]. Os primeiros 16 símbolos representam o ID da vítima.
Após o processo de encriptação, o vírus adiciona uma nota de resgate OSIRIS-9b28.html a cada ficheiro incluindo no ambiente de trabalho. A nota de resgate contém atalhos da Wikipedia para artigos sobre as cifras de encriptação RSA-2048 e AES-128 para ajudar a vítima a compreender o que o vírus fez à informação pessoal. A nota explica que a desencriptação é possível somente com uma chave de desencriptação especial, que apenas os autores do vírus possuem. Para comprá-la, a vítima tem de instalar o navegador Tor e visitar um website de pagamento único (cada vítima obtém o seu). Finalmente, o malware Osiris modifica a imagem do ambiente de trabalho com o tradicional papel de parede Locky (fundo negro com um texto escrito a vermelho). O Osiris, tal como as versões anteriores do Locky, sugere que compre o Locky Decryptor , vendido por 0.5-4 Bitcoins. BTC é uma moeda virtual que quase todos os ransomwares exigem. Pagar em Bitcoins auxilia os criminosos a manterem-se anónimos. É pedido à vítima que pague Bitcoins online e as transfira para a carteira Bitcoin providenciada. Todas as vítimas são aconselhadas a remover o vírus extensão de ficheiro Osiris assim que possível e a efetuar um scan de sistema utilizando ferramentas anti-malware poderosas como o FortectIntego ou SpyHunterCombo Cleaner. O computador tem de ser limpo profissionalmente porque as últimas versões do Locky estão a distribuir malware adicional no sistema e também a registar computadores infetados em botnets. Por favor não tente remover o Osiris manualmente pois pode causar mais dano que benefício ao seu PC.
Se os seus registos foram comprometidos pela mais recente variante do ransomware Locky, poderá começar a pensar se deve ou não pagar o resgate. Compreendemos que os ficheiros pessoais são extremamente importantes e que ninguém quer perde-los em meia-hora ou menos. Todavia, organizações como hospitais ou governos não podem dar-se ao luxo de perder toda a informação pois não podem funcionar sem esta, portanto existem numerosos casos em que certas instituições pagaram enormes resgates para desencriptar informação (por exemplo, o Hollywood Presbyterian Medical Center pagou $17,000). Porém, existiram alguns casos em que as vítimas pagaram o resgate, mas nunca receberam uma resposta dos autores. Assim sendo, sugerimos que torne a remoção do Osiris numa tarefa prioritária. Se é um utilizador caseiro, pode restaurar os seus ficheiros de dispositivos de armazenamento de dados como USB ou CD, ou ainda melhor: de um disco rígido do qual mantenha uma cópia de segurança. Infelizmente, sem uma cópia de segurança, a recuperação de dados é impossível. Recomendamos vivamente a todas as vítimas que leiam o anúncio do FBI sobre vírus ransomware para aprender a proteger os seus ficheiros de malware encriptador de informação.
As tendências de distribuição
Notícias recentes mostram que as versões atuais do Locky são atualmente distribuídas via e-mails ofuscados que têm a frase “Foto/Scan/Documento do office” no campo Assunto. Tais e-mails contêm anexo malicioso (.zip file) que, uma vez extraído, deixa o ficheiro .vbs no sistema. Se a vítima deixar a curiosidade vencer e abrir o ficheiro, ativa simplesmente a carga útil destrutiva do ransomware. O ficheiro .vbs conecta-se rapidamente com servidores online e descarrega o Locky para o sistema sem a permissão do utilizador. O vírus ativa-se sozinho sem exibir qualquer configuração ou notificação e encripta todos os registos em minutos. Além disso, uma nova técnica de distribuição foi avistada recentemente. Parece que atualmente o Locky propaga-se através de mensagens de Facebook na forma do ficheiro photo_9166.svg . Semelhantemente às versões anteriores, o vírus extensão de ficheiro Osiris pede também que permita configurações macro. Mais tarde, a carga útil é entregue via ficheiro Rundll32.exe. Depois, um instalador DLL será descarregado e colocado na pasta %Temp%. Poderá reparar nestes ficheiros pois têm a extensão .spe. Adicionalmente, tenha cuidado com o e-mail spam com o nome “New(910).”
De: Savannah [[email protected]]
Responder a: Savannah [[email protected]]
Data: 12 Dezembro 2016 às 09:50
Sujeito: New(910)Verificado por CamScanner
Enviado do Yahoo Mail em Android
Tenha cuidado com esquemas que aleguem “e-mails entregues sem sucesso”. Tem havido a tendência de injetar malware nestas mensagens . No entanto, o Osiris é também entregue em mais formas sofisticadas, como, por exemplo, com o auxílio de conjuntos de exploração e Trojans. Segundo relatado, o ransomware Osiris pode ser entregue com a ajuda do Pony Trojan, Nemucod, e outro software malicioso. Para saber mais sobre as particularidades de disseminação do Locky, navegue para esta página: Vírus Locky: modus operandi, distribuição e métodos de remoção.
Eliminar o ransomware Osiris – missão possível?
O vírus Osiris tem de ser eliminado apropriadamente. Este pedaço de malware pertence a uma das famílias mais perigosas de cripto-ransomware do mundo, e não deverá ser subestimado. Compromete fortemente o sistema comprometido e pode utilizar ferramentas adicionais para proceder com atividades ilegais no sistema do computador. Assim sendo, para eliminá-lo, sugerimos que utilize a ferramenta anti-malware. Para iniciar a remoção do Osiris, reinicie o seu PC como instruído abaixo. Por último, tenha em mente que mesmo que especialistas em segurança iniciem atualizações automáticas constantes do seu software e do sistema operativo em geral para baixar o risco de ransomware, o seu cuidado pessoal tem também importância significativa .
Este guia ajudou?
Seja o primeiro a comentar