GandCrab – ransomware encriptador de ficheiros que se propaga através de kits de exploração e anexos PDF infetados

O GandCrab é um vírus encriptador de ficheiros que se propaga através do kit de exploração Rig e kit de exploração GrandSoft. O seu programador propaga também malware através de e-mail spam com ficheiro PDF anexo. Os ficheiros encriptados pelo ransomware têm a extensão .GDCB e não podem ser vistos. Adicionalmente, as vítimas recebem o ficheiro GDCB-DECRYPT.txt que serve como nota de resgate. De momento os programadores do cripto-malware pedem 1.54 DASH em troca de uma chave de desencriptação. Visa sistemas 64-bit.
De acordo com as análises, o ransomware GandCrab é distribuído via campanha malvertising, também conhecida como Seamless, que leva as vítimas ao kit de exploração RIG. Este software está desenhado para detetar vulnerabilidades de sistema e explorá-las de forma a infetar o sistema alvo com um vírus encriptador de ficheiros ou outro vírus de computador perigoso.
Como especificado pelos peritos de segurança cibernética, o GandCrab está de momento a propagar-se através de mensagens de e-mail spam com o assunto Receipt Feb-21310 [numerado aleatoriamente]. O nome do remetente poderá variar, mas a segunda parte do endereço e-mail é sempre @cdkconstruction.org. A mensagem de spam GandCrab contém um anexo PDF que descarrega um ficheiro .doc para o sistema. Esse ficheiro corre subsequentemente um guião Powershell e cria um ficheiro de exploração (sct5.txt), que de momento afeta sistemas 64-bit. Como apontado pelo investigador, o ficheiro sct5.txt não corre a derradeira carga útil do GandCrab mas executa uma exploração e corre como médium para que o malware entre.
Depois da infiltração o GandCrab começa a encriptar os dados mais valiosos armazenados no sistema. Os utilizadores já não são capazes de aceder aos ficheiros e são informados sobre o ataque ransomware na mensagem que exige um resgate que declara o seguinte:
—= GANDCRAB =—
Atenção!
Todos os seus documentos, fotografias, bases de dados e outros ficheiros importantes estão encriptados e têm a extensão: ,GDCB O único método para recuperar os ficheiros é comprando uma chave privada. Está no nosso servidor e apenas nós podemos recuperar os seus ficheiros. O servidor com a sua chave está na rede fechada TOR. Pode lá chegar das seguintes formas: 1. Descarregar o navegador – https://www.torproject.org/
2. Instalar o navegador Tor
3. Abrir o navegador Tor
4. Abrir o atalho no navegador Tor: http://gdcbghvjyqy7jclk.onion/[id]
5. Seguir as instruções nessa páginaNa nossa página verá instruções sobre o pagamento e terá a oportunidade de desencriptar 1 ficheiro gratuitamente.
PERIGOSO!
Não tente modificar ficheiros ou usar a sua própria chave privada – isto irá resultar na perda dos seus dados para sempre!
Assim que a vítima siga os passos providenciados na nota de resgate será levada ao website GandCrab decryptor. As pessoas serão apresentadas à quantia de resgate (aproximadamente $1200), um chat de apoio, o endereço DASH e a possibilidade de carregar um ficheiro para desencriptação gratuita.

Vale a pena mencionar que o GandCrab identifica um período de tempo específico que deve ser obedecido para fazer a transação ou a quantia do pagamento irá duplicar. Todavia, é meramente uma tentativa de intimidar as vítimas e forçá-las a pagar o resgate sem avaliar claramente outras possibilidades.
Assim sendo, aconselhamos vivamente a que não siga as regras dos criminosos uma vez que existem alternativas para recuperar o acesso aos seus ficheiros. Para tal deve remover primeiro o GandCrab. Os peritos do NoVirus.uk avisam que este é um vírus de computador altamente perigoso e deve ser eliminado com o auxílio de um profissional ou usando um antivírus robusto.
A nossa escolha principal para a remoção do GandCrabFortectIntego ou MalwarebytesMalwarebytes. Ainda assim, é possível usar outro software anti-malware para exterminar este vírus encriptador de ficheiros. Pode encontrar instruções detalhadas para começar o procedimento de eliminação no final deste artigo.
Adicionalmente, NÃO tente livrar-se do vírus GandCrab sozinho(a). Este tipo de infeções do tipo ransomware complexas estão programadas para se esconderem e se disfarçarem de processos legítimos de computador. Exterminar ficheiros de sistema cruciais poderá levar ao dano permanente do computador e o reaparecimento do cripto-malware. Assim, recomendamos que use o guia de eliminação abaixo.
Os programadores distribuem o ransomware através de dois kits de exploração
Como já mencionámos, esta perigosa ameaça de computador propaga-se com o auxílio de dois kits de exploração, o Rig e o GrandSoft. Ambos são conhecidos e identificam vulnerabilidades de sistema no computador da vítima e ajudam o vírus ransomware a infiltrar no sistema. Infelizmente, este software não requer a permissão do utilizador para instalar um vírus encriptador de ficheiros e dá aos seus donos um acesso remoto para iniciar o GandCrab no sistema. Assim, utilizadores de computador inexperientes poderão nem sequer reconhecer o ataque ransomware inicialmente.
Vale a pena saber que os kits de exploração não são a única forma de distribuição do ransomware. Os criminosos poderão tirar partido de pessoas crédulas e usar e-mails spam enganadores com anexos maliciosos. Normalmente, as cartas disfarçam-se de recibos de compras, faturas ou documentos semelhantes de marcas e empresas conhecidas. Os utilizadores ingénuos abrem os anexos infetados e deixam a ameaça cibernética entrar.
Como mencionámos no parágrafo anterior, o programador deste ransomware propaga ativamente e-mail spam. O sujeito da mensagem é sempre o mesmo: Receipt Feb-21310 [numerado aleatoriamente], o nome do remetente que poderá diferir ligeiramente. Não obstante, o sufixo do remetente do e-mail é @cdkconstruction.org. Este e-mail spam não tem muita informação, exceto apontar o “DOC anexo”.
Assim sendo, sugerimos que tenha extremo cuidado ao navegar na Internet ou monitorizar os seus e-mails. É essencial prestar atenção quando abrir cartas — pode identificar um e-mail malicioso devido a pequenos erros ortográficos ou incitação a abrir anexos de e-mails suspeitos, especialmente se vir JS, .EXE, .COM, .PIF, .SCR, .HTA, .vbs, .wsf, .jse, .jar e outras extensões de ficheiro dúbias. Evite também visitar websites suspeitos pois poderão ser geridos por ciber-criminosos e usados para distribuir infeções de computador de alto-risco.
Saiba como desinstalar o vírus GandCrab imediatamente
Infelizmente, os utilizadores cujos sistemas são infetados por vírus ransomware não têm grande escolha e devem agir rapidamente — a única forma de remover o GandCrab é exterminando a ameaça automaticamente. Tenha em mente que quanto mais cedo o fizer, melhor, pois este cripto-malware pode estar programado para infiltrar outras ameaças de computador perigosas no seu sistema.
Deve descarregar um software de segurança profissional assim que notar que o seu computador foi infetado. Recomendamos que use o FortectIntego, SpyHunterCombo Cleaner ou MalwarebytesMalwarebytes para a remoção do GandCrab. Após a instalação, corra um scan completo ao sistema e deixe que extermine este vírus encriptador de ficheiros.
Porém, poderá não se capaz de instalar a ferramenta de remoção de malware. Para isso, tem de reiniciar o seu computador no Modo de Segurança. Pode encontrar um guia passo-a-passo para se livrar do GandCrab no final deste artigo. Os nossos peritos prepararam também métodos de recuperação alternativos para recuperar os ficheiros encriptados.
Este guia ajudou?
Seja o primeiro a comentar