Novas versões do CrySiS continuam a surgir

O CrySiS é um vírus do tipo ransomware que surgiu em Março de 2016. Não obstante, a ferramenta de desencriptação foi lançada em Novembro. Novas versões do cripto-malware continuam a surgir. A variante mais conhecida do vírus é o ransomware Dharma. Devido às suas semelhanças, os peritos em segurança chamam ao conjunto destas duas ameaças cibernéticas de família ransomware CrySiS/Dharma.
O ransomware CrySiS está programado para encriptar fotografias, ficheiros de música, ficheiros musicais, documentos de negócios e dados semelhantes usando uma combinação da encriptação RSA e AES-128. Originalmente, o vírus anexa a extensão de ficheiro .the Crysis ou .Crysis a todos os dados visados. Todavia, em Novembro de 2017, os criminosos lançaram uma nova versão do vírus conhecido por ransomware Cobra que anexa a extensão de ficheiro .cobra.
Porém, as versões anteriores do malware bloquearam ficheiros com estes sufixos:
- .dharma,
- .locked,
- .kraken,
- .darkness,
- .nochance,
- .oshit,
- .xtbl,
- .wallet,
- .wallet.lock,
- .arena,
- etc.
Depois da encriptação dos dados, o vírus CrySiS deixa uma nota de resgate. Normalmente, cria dois ficheiros: um ficheiro HTML que abre automaticamente no ecrã afetado, e um ficheiro TXT que é colocado no ambiente de trabalho. Estes ficheiros poderão ser chamados Help_Decrypt_FILES.html, Help_Decrypt_FILES.txt, info.hta, Files encrypted!!.txt, etc. Os autores do malware dizem às vítimas para que os contactem de forma a recuperar os ficheiros:
Atenção! O seu computador foi atacado por um vírus codificados. Todos os seus ficheiros estão encriptados de uma forma criptograficamente forte, sem a chave original a recuperação é impossível! Para obter o descodificador e a chave original, tem de nos escrever para o e-mail: [email protected] com o assunto “encriptação” declarando o seu id.
Não perca o seu tempo nem o nosso com ameaças vazias. Respostas às cartas apenas pessoas apropriadas não são adequadas para ignorar. P.S. apenas no caso de não receber uma resposta do primeiro endereço de e-mail dentro de 48 horas, por favor, use este e-mail alternativo [email protected].
Durante a evolução do CrySiS, os programadores alteraram também os endereços de e-mail de contacto. Os bandidos são conhecidos por usar estes e-mails para comunicar com as vítimas:
Os peritos em segurança não recomendam que siga as instruções dos criminosos e pague o resgate. Uma versão diferente do vírus exige que pague entre 0.5 a 1 Bitcoin pela possibilidade de restaurar dados encriptados. No entanto, não existe garantia que os bandidos mantenham a sua promessa. Adicionalmente, o CrySis, bem como algumas variantes, são desencriptáveis. Assim sendo, pagar o resgate é uma perda de dinheiro.
Antes de começar o procedimento de recuperação dos dados, tem de remover o CrySiS do seu PC. É necessário porque enquanto o malware permanecer no sistema, pode facilmente encriptar novos ficheiros. Além disso, faz também várias alterações ao sistema e torna o seu computador vulnerável e lento.
Para a remoção do CrySiS recomendamos que use o FortectIntego. Este programa de remoção de malware pode exterminar rapidamente e com segurança as entradas relacionadas com malware do computador. Claro que pode escolher também o seu software profissional preferido. Mas se encontrar algumas dificuldades, siga o guia no final do artigo.
Vazaram as chaves mestre do Crysis: desencriptador gratuito já está aí!
Tivemos óptimas notícias para as vítimas do ransomware CrySiS e possivelmente todas as vítimas infetadas pelas variantes do ransomware XTBL (estes vírus normalmente anexam as extensões de ficheiro [ID da vítima].[endereço@e-mail].xtbl aos dados encriptados). Surpreendentemente, um indivíduo desconhecido registou-se num fórum de Internet relacionado com segurança e partilhou as chaves mestre para todas as variantes do ransomware Crysis em Novembro 2016.
As chaves individuais partilhadas estão na forma de um cabeçalho de ficheiro, o que dá uma ideia que ele ou ela está muito proximamente relacionado(a) com este projeto ransomware ou é mesmo um dos seus programadores. Os vírus .XTBL são conhecidos por serem gananciosos e pedirem enormes resgates, portanto estamos certos que estas notícias irão trazer muita alegria às vítimas que perderam os seus ficheiros no passado.
Se é uma vítima do projeto ransomware Crysis, esperamos que ainda tenha ficheiros codificados no computador, porque os peritos em malware usaram rapidamente chaves vazadas para atualizar o desencriptador Crysis. Pode encontrar o atalho da sua descarga nas instruções de recuperação de dados debaixo desta publicação. Boa sorte e mantenha-se seguro(a)!

Os criminosos mudaram de e-mails spam maliciosos para ataques RDP
Assim que o malware Crysis surgiu foi distribuído através de e-mails spam maliciosos que incluíam um anexo infetado. Se uma vítima foi levada a abrir o mesmo, a carga útil maliciosa foi deixada no sistema.
Contudo, em Setembro de 2016 os investigadores de malware relataram sobre um novo método em que o ransomware CrySiS usa para infiltrar os computadores. O vírus usa agora o Remote Desktop Protocol (RDP) para infiltrar nos computadores ao invés da anteriormente distribuição praticada usando e-mails spam e atualizações de software enganadoras. Os primeiros ataques foram detetados na Austrália e Nova Zelândia.
Esta estratégia de distribuição permite procurar canais RDP desprotegidos e ligar-se aos mesmos. A palavra-passe de administração do computador requerida para o fazer pode ser extraída forçando ataques maliciosos e encontrando uma quebra no sistema.
O que é especialmente preocupante é que após ganhar acesso ao Remote Desktop Protocol, os ciber-criminosos conseguem instalar o CrySiS não só no computador pirateado mas também noutros dispositivos ligados através da mesma rede (impressoras, routers, NAS, etc.) ou mesmo forçar a sua entrada em computadores próximos.
Esta técnica não é inédita. Foi usada pelo DMA Locker, Apocalypse e muitos outros ransomwares e foi bem sucedida. Os vírus em constante evolução são outro lembrete da importância de nos mantermos protegidos .
Além disso, em Fevereiro de 2017, a equipa de pesquisa TrendMicro revelou algumas estatísticas assombrosas, indicando que o Crysis duplicou o número de ataques de força bruta contra corporações e instituições apenas dentro do mês de Janeiro de 2017.
O parasita que tinha anteriormente visado principalmente a Austrália e Nova Zelândia está agora a expandir-se para o resto do mundo, e os peritos continuam a registar um crescente número de ataques na Europa e Estados Unidos. O vírus foca-se especialmente nas instituições de saúde e procura formas de se infiltrar nas suas redes internas. Brasil, Argentina e Turquia sofreram mais com o malware.
Particularmente, os ataques são executados procurando por portais RDP abertos e depois identificando se os dispositivos ligados a estas redes são computadores corporativos. Se acharem que este é o caso, os hackers continuam o ataque e forçam a sua entrada nos computadores visados ao quebrar o nome e palavra-passe de log-in.
Dicas para evitar o ataque ransomware
De forma a evitar a infiltração do ransomware, os utilizadores devem: .
- Proteger os seus computadores com antivírus confiáveis e um programa anti-spyware.
- Permitir firewall.
- Instalar atualizações de sistema e software regularmente.
- Procure sempre atualizações de software nos websites oficiais ao invés de as descarregar a partir de sites aleatórios.
- Não abra e-mails suspeitos, especialmente spam.
- Evite visitar websites de partilha de ficheiros obscuros e suspeitos.
- Abstenha-se de descarregar software desconhecido para o seu computador.
Instruções para remoção do CrySiS
Por favor, não tente remover o ransomware CrySiS manualmente. É uma ameaça cibernética complexa que faz numerosas alterações ao sistema e poderá injetar um código malicioso em processos de sistema legítimos. Assim sendo, deve confiar em software de segurança reputado e deixar que remova esta ameaça cibernética sem causar mais dano ao sistema.
Para a remoção do CrySiS recomendamos que use o FortectIntego ou MalwarebytesMalwarebytes. Todavia, poderão aparecer obstáculos que dificultam o sucesso da eliminação. Mas a nossa equipa de peritos preparou instruções que deverão ajudar a domar o vírus e iniciar o scan completo ao sistema. Por favor, verifique-as abaixo.
Mas antes de correr o scan, certifique-se que o seu antivírus e as suas ferramentas de remoção de malware estão atualizadas na última versão. caso contrário, o software poderá não ser capaz de detetar e eliminar o CrySiS do seu sistema, pelo que o vírus irá continuar a esbravejar no seu computador.
Este guia ajudou?
Seja o primeiro a comentar