Ransomware BadRabbit – um novo herdeiro do NotPetya/Petya.A?

O vírus BadRabbit funciona com um novo cripto-malware que conseguiu criar o caos na Europa de Leste. Opera de forma semelhante ao famoso ransomware Petya ou NotPetya que irrompeu no ciber-espaço há alguns meses. Olhando de forma mais próxima, embora existam algumas semelhanças e os peritos IT suspeitem que o programador possa ser o mesmo, o código de origem é bastante diferente.
De momento, diz-se que o número de vítimas excedeu as 200. Parece que os programadores desgostam bastante da Rússia e Ucrânia pois são estes os países mais afetados. O Aeroporto Internacional de Odessa na Ucrânia e várias empresas de media na Rússia, incluindo a Interfax, Fontanka.ru et al., são os alvos principais. Adicionalmente, o ataque também se expandiu para países vizinhos, como a Turquia e Bulgária.
Ataque drive-by através de falsas atualizações do Flash Player
O famoso sucesso do produto da Adobe, Flash Player, foi usado mais uma vez para o benefício dos programadores de malware. O principal dropper de malware está disfarçado de falsas atualizações de Flash. O malware é descarregado como ficheiro install_flash_player.exe a partir de sites corrompidos. O ransomware BadRabbit poderá também disfarçar-se sob nomes de ficheiro alternativos.
Como as análises do VirusTotal revelam, a ameaça poderá esconder-se num certo “Desinstalador”. Felizmente a infeção já é detetável pela maioria das aplicações de segurança. O malware explora certas vulnerabilidades em servidores SMB, o que explica porque é capaz de infiltrar servidores.
Após a invasão, o ransomware BadRabbit cria o ficheiro C:\Windows\infpub.dat. Consequentemente, gera os seguintes ficheiros – C:\Windows\cscc.dat e C:\Windows\dispci.exe. São responsáveis por modificar as definições MBR. Interessante que o malware sugira referências a personagens da série Guerra dos Tronos. O malware BadRabbit cria três tarefas nomeadas a partir de três dragões da série:
- C:\Windows\system32\rundll32.exe C:\Windows\infpub.dat,#1 15
- cmd.exe /c schtasks /Delete /F /TN rhaegal
- cmd.exe /c schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR
- cmd.exe /c schtasks /Create /SC once /TN drogon /RU SYSTEM /TR:00
- C:\Windows\AF93.tmp” \
Utiliza também do serviço de encriptação de open-source chamado DiskCryptor. Mais tarde, utiliza o método de encriptação padrão AEs e RSA-2048. Visa uma variedade de formatos de ficheiros. Tal como o Petya.A não anexa qualquer extensão de ficheiro mas mexe com as configurações do Master Boot Record (MBR).
Reinicia o sistema e exibe a mesma nota de resgate que o NotPetya. Redireciona também as vítimas para o seu site de pagamento único. Informa-as resumidamente sobre o malware e exige 0.05 BTC de resgate. Após infiltrar com sucesso no sistema, o malware emprega o Mimikatz para adquirir informação técnica sobre outros dispositivos visíveis na mesma rede.

Dicas de prevenção para o BadRabbit
Relativamente ao facto do cripto-malware se disfarçar de Flash Player e entrar nos servidores, a medida chave de prevenção será a instalação imediata das atuais atualizações. Ainda existe pouca informação sobre que vulnerabilidades específicas o BadRabbit explora. Certifique-se que as suas ferramentas de segurança estão também atualizadas. Seria melhor descarregar algumas aplicações de segurança de diferentes tipos.
Por exemplo, o FortectIntego ou MalwarebytesMalwarebytes irão ajudar a identificar a infeção. Este tipo de ferramenta poderá apenas auxiliar a efetuar a remoção do BadRabbit. Abaixo irá encontrar instruções para recuperar acesso ao computador. Depois disso, deverá ser capaz de remover o vírus BadRabbit.
Elimine o cripto-malware BadRabbit
Devido aos seus métodos de operação peculiares, não é surpreendente a razão pela qual o malware é chamado de próximo Petya. Se encontrou este infortúnio cibernético, siga as instruções abaixo. Uma vez que o altera as configurações MBR, não será capaz de iniciar o computador no Modo de Segurança. Implemente as instruções de reconfiguração do MBR.
Depois disso, reinicie o computador no Modo de Segurança, reative as suas aplicações de segurança e remova o vírus BadRabbit. Após o scan, inicie o computador no modo normal e repita o procedimento. Note que a eliminação do malware não recupera ficheiros codificados. Tente recuperá-los a partir de cópias de segurança. Irá encontrar algumas sugestões abaixo.
No Windows 7:
- Insira o DVD do Windows 7.
- Inicie o DVD.
- Escolha o idioma e preferências de disposição do teclado. Opte por Próximo.
- Escolha o seu sistema operativo, marque Utilizar ferramentas de recuperação e clique em Próximo.
- Espere que o ecrã de Opções de Recuperação do Sistema apareça e escolha Command Prompt.
- Digite os seguintes comandos e clique Enter após cada um: bootrec /rebuildbcd, bootrec /fixmbr, e bootrec /fixboot.
- Ejete o DVD de instalação e reinicie o PC.
Nos sistema Windows 8/10:
- Insira o DVD de instalação ou USB de recuperação.
- Selecione a opção Reparar o seu computador.
- Escolha Troubleshoot e selecione Command Prompt.
- Digite os comandos listados um por um e pressione Enter após cada um: bootrec /FixMbr, bootrec /FixBoot, bootrec /ScanOs e bootrec /RebuildBcd.
- Ejete o DVD ou USB de recuperação.
- Digite sair exit e pressione Enter.
- Reinicie o PC.
Este guia ajudou?
Seja o primeiro a comentar