Saltar para o conteúdo
  • Ativa
  • Severidade: Elevada
  • Ransomware
  • Windows
  • Verificado · Mar 2017

Vírus ransomware RoshaLockComo remover?

Um guia de remoção passo a passo para dispositivos afetados. Siga o procedimento verificado abaixo — a maioria dos leitores conclui-o em menos de 10 minutos.

Julie Splinters · Especialista em remoção de malware

Nova força ransomware apresenta o vírus RoshaLock, que fecha ficheiros em arquivos protegidos por palavras-passes

O recentemente descoberto vírus RoshaLock parece ser o ransomware All_your_documents, primeiramente descoberto em Fevereiro de 2017. O ransomware evoluiu desde aí, e hoje sabemos que existem pelo menos duas versões do RoshaLock. Os utilizadores começaram a reportar recentemente ataques do ransomware RoshaLock 2.0, o que significa que a versão inicial do ransomware foi atualizada. O vírus difere de outros programas ransomware porque ao invés de encriptar os ficheiros das vítimas, junta todos os ficheiros visados e coloca-os em arquivos (um arquivo para cada drive) e protege-os com uma palavra-passe. Ao analisar o ransomware, foi descoberto que o ransomware visa mesmo 2634 diferentes tipos de ficheiro. Por outras palavras, serão deixados poucos ficheiros desencriptados assim que o programa malicioso terminar o seu trabalho. O vírus nomeia estes arquivos como All_Your_Documents.rar e guarda-os numa pasta criada especificamente: [Drive letter]:\All_Your_Documents\All_Your_Documents.rar. Depois, o RoshaLock cria uma nota de resgate chamada All Your Files in Archive! .txt.
RoshaLocker ransomware

A nota de resgate dirige-se às vítimas em cinco diferentes línguas: Inglês, Alemão, Francês, Espanhol e Italiano. Diz à vítima para ler as instruções providenciadas cuidadosamente. Primeiro ordena à vítima para descarregar o WinRAR e o navegador TOR. Depois explica como aceder ao website de pagamento através do navegador Tor para encontrar instruções sobre como comprar a palavra-passe que desbloqueia estes arquivos e libertar os ficheiros. O website de pagamento diz que o servidor aceita pagamento apenas em Bitcoins, exibe o pagamento de resgate inicial e avisa o utilizador que o preço sobe 0.05 BTC cada dia se este falhar o pagamento do resgate dentro de 3 dias começando no momento da entrada no website. Atualmente, não se sabe se os ciber-criminosos fazem o que dizem e fornecem uma solução para a desencriptação às vítimas que pagaram. Aconselhamos que não considere os ciber-criminosos e recuse pagar o resgate, pois se pagar apenas apoia a indústria do cibercrime e permite que cresça. Ao invés de fazer o que os bandidos do ransomware lhe pedem, remova o ransomware RoshaLock do sistema imediatamente. Poderá ter entrado no seu sistema em pacote com outros programas maliciosos, portanto temos de aconselhar que use software anti-malware para a remoção do RoshaLock. A nossa equipa sugere que use o software FortectIntego, mas o SpyHunterCombo Cleaner e MalwarebytesMalwarebytes são também opções alternativas.

O que se sabe sobre o vírus ransomware RoshaLock 2.0?

Recentemente, os analistas de malware informaram sobre a versão malware do RoshaLocker que se apresenta como RoshaLock 2.0. É óbvio que esta é uma versão atualizada do ransomware, e pede um resgate maior que o ransomware inicial All_your_documents.rar, desta vez exige 1.05 Bitcoins enquanto a versão inicial pede “apenas” 0.35 BTC. Os nomes da nota de resgate e dos arquivos RAR protegidos por palavra-passe não foram modificados: o vírus ainda cria arquivos intitulados All_Your_Documents.rar para armazenar ficheiros reféns e cria o All Your Files in Archive! .txt, que é a nota de resgate. Atualmente, não existem métodos conhecidos para restaurar dados usurpados por este vírus ransomware desagradável.

Métodos de distribuição utilizados atualmente

De acordo com os relatórios dos utilizadores, o ransomware RoshaLocker propaga-se na forma de falsos “programas de reparação de ficheiros excel”. Todavia, não excluímos a possibilidade de o ransomware proliferar via e-mails enganadores ou outros meios de distribuição de ransomware. Poderá também ser distribuído usando kits de exploração. Para reduzir o risco de infeção de vírus siga estas regras:

  • Mantenha os seus programas atualizados. Se atualizar os seus programas a tempo, pode minimizar o risco de ser atacado via kits de exploração.
  • Crie uma cópia de segurança dos dados. Mesmo que tenha o mais forte dos antivírus, existe a hipótese de ser infetado com ransomware (no caso de se tornar na primeira vítima de um novo ransomware). Ter uma cópia de segurança dos dados pode ser um salva-vidas nestas situações.
  • Não abra e-mails suspeitos. Os ciber-criminosos podem fingir quem quiserem ser, mas não deixe que o(a) enganem e o levem a acreditar nas suas mentiras. Poderão tentar convencê-lo que estão a escrever “da Amazon/Paypal/etc.” e estão a enviar-lhe uma fatura/documento/recibo que precisa de ver. Não se apresse a clicar nesses anexos pois podem ser infeciosos.

Remova o ransomware RoshaLock

Não importa o quão desapontados estamos ao dizer isto, mas o vírus RoshaLock é uma ameaça ransomware bem estruturada. Se conseguir esgueirar-se para dentro do sistema, os ficheiros são bloqueados e a probabilidade de voltar a ver os seus ficheiros esvai-se. Não é possível adivinhar a chave porque o ficheiro RAR protegido por palavra-passe é na verdade um arquivo encriptado e protegido por password. Se não sabe isto, os algoritmos de encriptação sofisticados são impossíveis de decifrar, o que significa que nunca mais será capaz de usar ou ver os seus ficheiros outra vez. Existe uma pequena hipótese de os criminosos poderem decidir fornecer-lhe uma chave de desencriptação se pagar o resgate, mas duvidamos muito. Além disso, não recomendamos que apoie a indústria do cibercrime pagando resgates a criminosos. Para a remoção do RoshaLock, inicie um software anti-malware e deixe que limpe o sistema por si. Assim que remover o vírus RoshaLock, procure a sua cópia de segurança e importe ficheiros da mesma para o computador livre de vírus.

Este guia ajudou?

Seja o primeiro a comentar

SemVirus
Preferências de privacidade

Usamos cookies para melhorar a sua experiência e analisar o tráfego. Alguns cookies permitem conteúdos incorporados, como vídeos e publicações em redes sociais. Escolha o que permite — pode alterar isto a qualquer momento.