[email protected] é um crypto-malware proximamente relacionado com o ransomware Arrow

O [email protected] está classificado com vírus cripto-ransomware. Provém de um família relativamente antiga e famosa de ransomware, chamada Dharma. Partilha os mesmos traços comportamentais e design do ransomware Arrow, portanto os peritos consideram-no uma variação direta do ransomware Arrow. A atividade desta infeção foi detetada no final de março de 2018 quando a vítima reportou que os seus ficheiros tinham sido bloqueados pela extensão de ficheiro [email protected].
| Nome | [email protected] |
| Tipo | Ransomware |
| Nível de perigo | Alto. Bloqueia ficheiros pessoais e pode danificá-los permanentemente |
| Família | Ransomware Dharma, ransomware Arrow |
| Extensões de ficheiro | [email protected], mas pode ser por vezes substituída por .arrow, [email protected] ou [email protected] |
| Sintomas | Os tipos de ficheiros mais populares, nota de resgate gerada no ambiente de trabalho, antivírus bloqueado, falhas aleatórias |
| Decriptável | Não confirmado |
| Remoção | Instale a ferramenta de segurança FortectIntego e faça-a correr um scan profundo ao sistema. Remoção manual não possível |
Investigadores de ransomware alegam que o vírus [email protected] explora a cifra AES-256 para tornar os tipos de ficheiro mais populares ilegíveis. Um exemplo de um ficheiro encriptado pelo vírus [email protected] parece-se com [email protected].
Antes de ter a oportunidade de iniciar a corrupção dos dados, este vírus ransomware tem de sequestrar o sistema (compatível com os sistemas 32-bit e 64-bit). Normalmente, encontra a entrada no sistema através de campanhas malspam, mas a carga útil também se propaga através de ataques drive-by-download e kits de exploração.
Uma vez instalado, inicia o Command Prompt com privilégios administrativos para que a vítima possa ver uma janela negra a surgir no ecrã por alguns segundos. O ransomware corre guiões múltiplos, um dos quais comanda a remoção de Cópias de Volume Sombra do Windows. Além disso, instala ficheiros múltiplos em %APPDATA%, C:\Windows\System32, C:\Windows\System64, C:\Windows\System Files.
As alterações não autorizadas no sistema são seguidas pela encriptação de dados. O ransomware [email protected] usa uma complicada cifra AES, que anexa a extensão de ficheiro [email protected] aos seguintes formatos de ficheiro:
.gpx, .kml, .kmz, .asp, .aspx, .cer, .cfm, .csr, .css, .htm, .html, .js, .jsp, .php, .rss, .xhtml, .doc, .docx, .log, .msg, .odt, .pages, .rtf, .tex, .txt, .wpd, .wps, .csv, .dat, .ged, .key, .keychain, .pps, .ppt, .pptx, .ini, .prf, .hqx, .mim, .uue, .7z, .cbr, .deb, .gz, .pkg, .rar, .rpm, .sitx, .tar.gz, .zip, .zipx, .bin, .cue, .dmg, .iso, .mdf, .toast, .vcd, .sdf, .tar, .tax2014, .tax2015, .vcf, .xml, .aif, .iff, .m3u, .m4a, .mid, .mp3, .mpa, .wav, .wma, .3g2, .3gp (a lista não é definitivathe).
O vírus [email protected] pode alterar a extensão e, ao invés da mencionada, anexa uma das seguintes:
.arrow
.id-{id}.[[email protected]].arrow
.id-{id}.[[email protected]].arrow
.id-{id}.[[email protected]].arrow
.id-{id}.[[email protected]].arrow
É esperado que as vítimas reparem nos ficheiros bloqueados. Todavia, a nota de resgate é outro sintoma claro do ataque. A nota é normalmente revelada na forma de um ficheiro de texto no ambiente de trabalho ou cada pasta que contenha dados codificados.
A nota de resgate exige que a vítima pague o resgate em cripto-moeda Bitcoin e inicie uma transação através da carteira Bitcoin no navegador Tor. Antes disso, tem de enviar um e-mail aos programadores através de [email protected] ou [email protected] para obter instruções personalizadas.

Se o seu PC já foi atacado por este cripto-extorsionista, lamentamos. No entanto, juntamente com os parceiros dobedynet.ru não recomendamos que pague o resgate. Ao invés, inicie um scan profundo ao sistema com o FortectIntego ou SpyHunterCombo Cleaner para remover o malware [email protected] com todo o pacote de ficheiros maliciosos.
A remoção do [email protected] é a única jogada inteligente para este tipo de situação. Pagar o resgate não dá a garantia que os cibercriminosos desbloqueiem os seus ficheiros. Podem desvanecer totalmente depois de receber o seu pagamento ou enviar um falso desencriptador que não é capaz de desencriptar um único ficheiro.
Assim sendo, para se proteger da perda de dinheiro, remova o [email protected] assim que possível e desencripte os dados usando um dos métodos de desencriptação de dados alternativos listados no final da publicação.
NOTA: pode tentar iniciar o Dharma Decryptor logo após a remoção do [email protected]. Este ransomware é um descendente do Dharma, portanto o desencriptador poderá funcionar. Porém, note que este ransomware tem mais de dez versões diferentes, algumas cedendo à decifração, outras não.
Crypto-malware propaga-se em muitas formas traiçoeiras: cuidado com algumas.
O ransomware é um tipo de infeção que pode danificar a maioria se não todos os ficheiros pessoais no PC visado. É capaz de o fazer devido aos complexos métodos de criptografia empregados, e múltiplas alterações ao sistema iniciadas. Contudo, o complexo desempenho seria de ameaça nula se os peritos em segurança descobrissem uma parede para impedir a disseminação do ransomware. De momento, os bandidos conseguem impingir milhares de cargas úteis de ransomware por todo o mundo através dos seguintes meios:
- Anexos de e-mail maliciosos;
- Websites ilegais;
- Falsas atualizações de software;
- Plataformas de publicidade infetadas;
- Kits de exploração.
Uma das medidas de precaução que têm de ser tomadas para proteger o sistema do ataque ransomware é a escolha certa do anti-malware. Leia os termos da licença e analise que funções a ferramenta tem para assegurar uma proteção forte quanto possível. A proteção em tempo real deve ser obrigatória.
Além disso, evite visitar conteúdo par adultos, de jogo e outros domínios potencialmente perigosos. Abstenha-se de clicar em anúncios e atalhos providenciados em domínios de rede com os quais não está familiarizado.
Aprenda a livrar-se do vírus ransomware [email protected]
Não tente remover o [email protected] manualmente. Não porque possa perder os dados encriptados permanentemente, mas porque não conseguirá não importa o quanto tente. É praticamente impossível iniciar a remoção do [email protected] uma vez espalha ficheiros maliciosos por todo o sistema.
Para se livrar desta ciber-infeção, será capaz de desencriptar ficheiros usando métodos alternativos. Como já apontámos, o [email protected] é uma versão do Arrow e Dharma, por isso experimente o desencriptador do Dharma em primeiro lugar. Pode encontrar um atalho de descarga abaixo.
Este guia ajudou?
Seja o primeiro a comentar