GandCrab v3 – perigoso vírus ransomware proveniente da famosa família GandCrab

GandCrab 3 é um cripto-vírus que funciona como uma terceira versão do famoso ransomware GandCrab. No final de abril de 2018, apenas alguns meses antes do lançamento do GandCrab2, os hackers atacaram novamente com uma nova força visando os utilizadores da Rússia, Bielorrússia, Cazaquistão e Ucrânia em particular. O GandCrab v3 usa a encriptação AES-256 (modo CBC) + RSA-2048 para codificar ficheiros pessoais e subsequentemente marcá-los com a extensão de ficheiro .CRAB. O ficheiro CRAB-DECRYPT.txt é uma nota de resgate que contém um guia explícito para a vítima pagar o resgate. São apenas aceites Bitcoins.
| Nome | GandCrab 3 |
|---|---|
| Versões | GandCrab, GandCrab 2 |
| Classificação | Ransomware |
| Extensão de ficheiro | .CRAB |
| Nota de Resgate | CRAB-DECRYPT.txt |
| Principais sintomas | Ficheiros pessoais inacessíveis, nota de resgate criada no ambiente de trabalho, PC lento, fundo de ecrã do ambiente de trabalho comprometido, redireccionamentos do navegador para o website de pagamento |
| Principais perigos | Compromete o sistema e pode causar uma falha grave. Os ficheiros pessoais podem ser eliminados permanentemente. Perda de dinheiro |
| Remover ransomware manualmente não é possível. Para se livrar do mesmo deve obter um anti-malware profissional como o FortectIntego | |
No final de abril de 2018 os peritos em ciber-segurança detetaram um exemplo do ransomware GandCrab v3. Genealogicamente, os seus predecessores são as versões GandCrab e GandCrab 2, ambas parecendo ser extremamente bem sucedidas da perspectiva dos bandidos. O lançamento inicial conseguiu recolher mais de 600,000 USD em menos de quatro meses.
Embora a variante inicial possa já ser desencriptada, a v2 não pode. O desencriptador para o GandCrab 3 também ainda não está disponível. De momento ainda não é cem por cento claro que técnicas de distribuição são exploradas para propagar este malware. Todavia, baseado na informação recolhida sobre este malware, os seguintes métodos podem ser aplicados:
- Magnitude Exploit Kit;
- Rig Exploit Kit;
- GrandSoft Exploit Kit;
- Campanha de malvertising;
- Recibo Feb-21310 [número aleatórios] como anexo de e-mail spam;
- Falsas atualizações da fonte de texto Hoefler;
- Serviços Remotos no Ambiente de Trabalho pirateados, etc.
Aquando da encriptação, o vírus GandCrab 3 altera a sequência de iniciação e elimina as Cópias de Volume Sombra usando o Command Prompt e PowerShell como administrador, revelando depois o algoritmo de encriptação AES-256 (CBC mode) + RSA-2048. Em segundo plano no sistema, o malware corre o random.exe. Poderá também sequestrar o ficheiro explorer.exe e forçar o sistema a reiniciar para terminar a encriptação.
Tal como a versão anterior, anexa a extensão de ficheiro .CRAB aos ficheiros codificados. Visa mais de 250 tipos de ficheiros, incluindo os mais populares (.jpg, .png, .doc, .pdf, .avi, .docx, etc.). Assim que os ficheiros são encriptados, o vírus gera uma nota de resgate chamada CRAB-DECRYPT.txt. Diz:
—= GANDCRAB V3 =—
Atenção!
Todos os seus documentos, fotografias, bases de dados e outros ficheiros importantes estão encriptados e têm a extensão: .CRAB
O único método para recuperar os ficheiros é comprar uma chave privada. Está no nosso servidor, e apenas nós podemos recuperar os seus ficheiros.
O servidor com a sua chave está numa rede fechada TOR. Pode lá chegar das seguintes formas:
0. Descarregar o navegador Tor – https://www.torproject.org/
1. Instalando o navegador Tor
2. Abrir o Navegador Tor
3. Abrir o atalho no navegador TOR:
4. Siga as instruções nessa página
Na nossa página verá instruções sobre o pagamento e obterá a oportunidade de desencriptar 1 ficheiro gratuitamente.
A forma alternativa de nos contactar é usando o mensageiro Jabber. Leia como:
0. Descarregue o Psi-Plus Jabber Client: https://psi-im.org/download/
1. Registe uma nova conta: http://sj.ms/register.php
0) Insira o “nome de utilizador”: 21b1a2d1729f0695
1) Insira a “palavra-passe”: a sua palavra-passe
2. Adiciona uma nova conta no Psi
3. Adicione e escreva o ID do Jabber: [email protected] qualquer mensagem
4. Siga o bot das instruções
ATENÇÃO!
É um bot! É um sistema artificial completamente automatizado sem controlo humano!
Para nos contactar use os atalhos do TOR. Podemos providenciar-lhe todas as provas requeridas para a desencriptação a qualquer altura. Estamos abertos a conversações.
Pode ler as instruções para instalar e usar o jabber aqui http://www.sfu.ca/jabber/Psi_Jabber_PC.pdf
CUIDADO!
Não tente modificar os ficheiros ou usar a sua própria chave privada. Irá resultar na perda dos seus dados para sempre!
Ao contrário das duas versões anteriores que aceitavam a cripto-moeda DASH, a versão mais recente exige que as vítimas paguem o resgate em Bitcoins. Além disso, os investigadores de malware descobriram que a proveniência do GandCrab-3 é a Roménia.
Se tiver a mais pequena suspeita de estar infetado(a) por este ransomware, certifique-se que remove o GandCrab 3 do sistema assim que possível. Para tal, recomendamos que use as ferramentas antivírus FortectIntego, SpyHunterCombo Cleaner ou MalwarebytesMalwarebytes. Enquanto o mantiver instalado não será capaz de recuperar os seus ficheiros sem pagar o resgate.
Aquando da remoção do GandCrab v3 deve tentar recuperar os ficheiros bloqueados com a extensão de ficheiro .CRAB com o auxílio de ferramentas de recuperação de dados de terceiros ou tentar ativar a versão Windows anterior. Pode encontrar um guia completo para recuperar os ficheiros encriptados pelo ransomware no final deste artigo.

Os criminosos poderão usar múltiplas técnicas para propagar malware
A equipa do Bedynet.ru alega que ransomware específico pouco provavelmente se confinará a um único método de distribuição. Embora tenha usado a distribuição convencional, é difícil nomear toda a lista de técnicas precisamente. Não obstante, as pessoas devem ter cuidado com o anexo Recibo Feb-21310 [numerado aleatoriamente] enviado por [nome aleatório]@cdkconstruction.org. Assim que detetar um e-mail suspeito do remetente desconhecido, recomendamos vivamente que o reporte como spam imediatamente.
Os kits de exploração, incluindo o Magnitude, RIG e GrandSoft são também conhecidos por serem amplamente usados como transportadores de ransomware. Para prevenir que software malicioso explore as vulnerabilidades dos PC, certifique-se que instala todas as atualizações e patches do sistema.
Por último, mas não menos importante, tenha cuidado com as descargas gratuitas na rede. Foi descoberto que muitos websites suspeitos e ilegais contêm falsas descargas de atualização de software. Um dos exemplos usados para propagar o antecessor deste ransomware é o Hoefler TextFont. A potencial vítima está a ser redirecionada para um website pirateado que exibe texto aleatório e exibe um pop-up de alerta incitando a descarga da última atualização do tipo de letra para ver o conteúdo.
Opções de remoção do GandCrab-3
Existe apenas uma possibilidade de remover o ransomware GandCrab v3 do sistema. A automática, uma vez que requer a utilização de um programa anti-malware profissional. A remoção manual, quando tenta livrar-se dos ficheiros maliciosos por sua conta, é praticamente impossível a não ser que não se importe em danificar o sistema e os ficheiros encriptados permanentemente.
Ao invés, recomendamos vivamente que use um programa de segurança profissional, por exemplo, o FortectIntego, para a eliminação automática dos ficheiros manuais. Após a remoção do Gandcrab 3 tente recuperar os seus ficheiros usando os métodos de recuperação de dados listados abaixo.
Este guia ajudou?
Seja o primeiro a comentar