Saltar para o conteúdo
  • Ativa
  • Severidade: Elevada
  • Ransomware
  • Windows
  • Verificado · Mai 2020

Vírus ransomware SporaComo remover?

Um guia de remoção passo a passo para dispositivos afetados. Siga o procedimento verificado abaixo — a maioria dos leitores conclui-o em menos de 10 minutos.

Gabriel E. Hall · Apaixonada investigadora de vírus

Ransomware Spora visa utilizadores de PC por todo o mundo

Parece que o vírus Spora está prestes a ser o próximo grande jogador no mundo ransomware. Até agora, os analistas de malware chamam-lhe “o mais sofisticado ransomware de sempre”. Descoberto a 10 de Janeiro, o ransomware Spora parece ser um Trojan encriptador de dados que começou a comunicar com as suas vítimas apenas na língua Russa.

Todavia, após várias semanas de operação começou a viajar em toda a world wide web. Surpreendentemente, o programa malicioso utiliza o inteiramente diferente e bastante complicado algoritmo de encriptação de dados que parece ser imune. Aparentemente, o vírus cria conteúdos de ficheiro .KEY ao criar a chave RSA, encriptando-a com uma nova chave AES.

Adicionalmente, encripta a chave AES com uma chave pública inserida no ficheiro executável do vírus, e finalmente guarda-as em .KEY. A rotina de encriptação de dados de malware é ligeiramente menos complicado, sendo encriptados usando uma chave AES encriptada com a cifra RSA (infelizmente, não podemos dizer o mesmo sobre a remoção do ransomware Spora). O vírus visa atualmente apenas 23 extensões de ficheiro:

.backup, .xlsx, .docx, .rtf, .dwg, .cdr, .cd, .mdb, .1cd, .odt, .pdf, .psd, .dbf, .doc, .sqlite, .accdb, .jpg, .jpeg, .tiff, .zip, .rar, .7z, .xls.

Ficheiros que tenham estas extensões são protegidas usando uma longa chave de encriptação (a chave pública). Entretanto, a chave privada é enviada para os servidores remotos dos criminosos e é aí mantida até que a vítima concorde em pagar o resgate. São providenciadas instruções sobre como transferir o pagamento na nota de resgate que é normalmente guardada no ambiente de trabalho.

Tipicamente, estas instruções apontam a vítima para um local que contém ainda mais instruções: o site oficial de pagamento de resgate do Spora. Surpreendentemente, os autores deste ransomware demonstram excelentes habilidades de programação nos seus websites de pagamento.

Além disso, o apoio ao utilizador surpreendeu mesmo os peritos em segurança mais experientes. O número de sites de pagamento tem aumentado rapidamente e agora pode encontrar 10 sites que são usados para recolher resgates ilegais, incluindo spora[.]bz, spora[.]one, spora[.]hk e outros.

O site de pagamento difere de websites para os quais os vírus ransomware tipicamente encaminham porque providencia uma variedade de opções à vítima. Pode remover o vírus Spora por $20, restaurar ficheiros por $30 e ainda pagar $50 por imunidade ostensiva a ataques ransomware. No entanto, se a vítima quiser ter um pacote completo de restauração, terá de pagar $79.

Tenha em mente que o vírus poderá pedir resgates mais altos ou mais baixos a vítimas diferentes. De facto, tal variedade de opções eleva o modelo “freemium” a um novo nível. Provavelmente já ouviu que ransomware tradicional, incluindo o ransowmare Cerber, sugere que tente a ferramenta de desencriptação em dois pequenos ficheiros encriptados para provar que a ferramenta de desencriptação existe e que está no servidor secreto dos bandidos, mas este novo vírus parte o preço total do resgate em pedaços, oferecendo à vítima a compra de serviços separados.

Os autores do vírus aceitam o pagamento apenas em moeda BitCoin. A 16 de Janeiro, o website de pagamento foi melhorado, e uma página de “Ajuda” foi adicionado. O site tem também uma janela pública de comunicação, uma mesa de transações já realizadas e outros pequenos detalhes que juntos criam uma interface muito amiga do utilizador. Não obstante, o malware não é definitivamente amigo do utilizador pois quer extorquir dinheiro à vítima.

De forma a obter a chave de desencriptação, é pedido às vítimas que paguem o resgate e enviem o ficheiro .KEY aos bandidos através do site de pagamento. Se foi atingido por este vírus, certifique-se que o elimina imediatamente. É altamente aconselhável que utilize ferramentas como o FortectIntego ou SpyHunterCombo Cleaner para a remoção bem-sucedida do Spora.

Como fui infetado pelo Spora?

O ransomware Spora é atualmente disseminado cia campanhas maliciosas de e-mail preenchidas com ficheiros HTA infeciosos. Estes ficheiros hediondos têm duplas extensões. Por exemplo, PDF.HTA, e a extensão real é escondida para que a vítima pense que .DOC é a verdadeira extensão.

Deixe-nos lembrar-lhe que o ficheiro HTA é ficheiro de formato executável HTML e, portanto, quando a vítima o abre, descarrega o ficheiro JavaScript close.js para a pasta de sistema %Temp%. Aí, a infeção ativa-se ao extrair um ficheiro executável e abrindo-o.

Este ficheiro executável é o principal ficheiro responsável pelo procedimento de encriptação de dados. Simultaneamente, o ficheiro HTA abre um ficheiro DOCX, que exibe uma mensagem de erro que informa que o ficheiro não pode ser aberto. Enquanto a vítima vislumbra este erro suspeito, o ransomware encripta todos os ficheiros no sistema.

Malspam é atualmente a principal técnica utilizada para distribuir o Spora. Inicialmente, quando esta ameaça usava apenas a língua Russa, e-mails enganadores usavam este assunto: Скан-копия _ 10 января 2017г. Составлено и подписано главным бухгалтером. Экспорт из 1С.a01e743_рdf.hta. (Em Português seria: “A cópia do scan _ 10 Jan 2017. Escrito e assinado pelo chefe de contas”).

Porém, agora deve ter em mente que este ransomware continua a mudar e irá usar definitivamente diferentes linhas de assunto. Obviamente que poderão ser também esperados diferentes truques de disseminação de malware como, por exemplo, kits de exploração, Trojans, websites de phishing e outros.

Aconselhamos que tenha muito cuidado quando navega na Internet e acede sites de Internet desconhecidos e suspeitos. Se não quer ser enganado e levado a instalar software questionável ou atualizações de software maliciosas, é melhor não instalar nada a partir de websites que nunca visitou.

Remoção do ransomware Spora

Pode remover o vírus Spora com relativa facilidade se utiliza software anti-malware confiável. Todavia, é importante que programadores estão a trabalhar por detrás do software anti-malware que utiliza, portanto, se não tiver um, sugerimos que instale o FortectIntego. Se quiser um programa diferente, pode escolher facilmente aquele que gostar após ler análises detalhadas de software na secção Software.

Por favor tenha em mente que está a lidar com o tipo de vírus ransomware, pelo que pode tentar coisas como bloquear os seus programas anti-malware e antivírus quando tentar removê-lo do sistema. Se está a lidar com este problema de momento, recomendamos que tente reiniciar o seu computador no Modo de Segurança com Rede antes de iniciar software anti-software. Se esta opção não funcionar, continue a remoção do ransomware Spora com o auxílio do método de restauração do Sistema.

Este guia ajudou?

Seja o primeiro a comentar

SemVirus
Preferências de privacidade

Usamos cookies para melhorar a sua experiência e analisar o tráfego. Alguns cookies permitem conteúdos incorporados, como vídeos e publicações em redes sociais. Escolha o que permite — pode alterar isto a qualquer momento.