Ransomware Dharma ransomware desbrava a larga escala

Dharma é o nome de um enorme grupo ransomware que usa as extensões de ficheiro .dharma, .wallet, .zzzzz, .cezar ou .cesar para marcar ficheiros que encripta no computador da vítima. O vírus está programado para funcionar como uma ferramenta de extorsão virtual que corrompe todos os ficheiros com um algoritmo de encriptação sofisticado e deixa uma nota de resgate com instruções sobre como pagar um resgate para recuperar dados encriptados.
No início de 2017 pareceu que a era do ransomware Dharma terminara devido ao vazamento do software de segurança. Todavia, após alguns meses de silêncio, uma nova variante do vírus foi detetada: o vírus extensão de ficheiro .onion. É cedo para falar sobre o dano desta variante, no entanto parece que os programadores do malware recuperaram do falhanço e decidiram atacar novamente.
O Dharma chamou primeiro a atenção dos analistas de malware em Novembro de 2016. No início, surgiram muitas especulações sobre esta ciber-infeção. Os peritos estavam a discutir se este vírus é uma criação original dos programadores de ransomware ou apenas uma versão recente de alguma família maior de cripto-ransomware. Poderá ser tão perigosa quanto o vírus Locky ?
Desde o surgimento deste ransomware, os peritos apontaram a sua semelhança com o ransomware CrySiS e o facto da versão inicial do vírus poder ser desencriptada. Outro facto que se assemelha ao malware CrySiS é alguém (provavelmente alguém envolvido com o desenvolvimento do ransomware) ter publicado muitas chaves de desencriptação do Dharma num fórum da Internet. Consequentemente, a ferramenta de desencriptação de vírus inicial foi atualizada e agora as vítima podem tentar desencriptar os ficheiros novamente: as hipóteses de uma das chaves vazadas poder desbloquear os seus ficheiros são altas.
Provavelmente a versão ransomware do Dharma mais propagada é conhecida por usar [email protected] para informar as pessoas sobre os seus ficheiros encriptados e pedir que paguem um resgate. Esta informação é também providenciada em info.hta ou numa nota de resgate de nome diferente.
Devemos acrescentar que, de acordo com os nossas últimas informações, as versões atuais do Dharma usam estas extensões para marcar os ficheiros encriptados:
- .cesar,
- .dharma,
- .wallet,
- .zzzzz,
- .arena,
- .cezar.
Em Abril de 2017, investigadores de malware detetaram uma nova versão do vírus à espreita na rede. Devido à extensão de ficheiro anexa, esta variante recente é chamada vírus extensão de ficheiro .onion. O vírus ainda não começou a propagar-se ativamente, porém, poderá ser uma vingança dos hackers e outra tentativa de desenvolver uma ameaça cibernética perigosa.
No dia da sua aparição, os peritos em segurança não sabiam muito sobre o Dharma em geral e acreditavam ser um dos vírus da nova geração. Parece que os programadores do vírus estavam a tentar mantê-lo o mais obscuro possível e não seguiram os padrões típicos de outros criadores. Por exemplo, o vírus não deixou notas de resgate ou quaisquer outros documentos adicionais que deixassem saber que o vírus se escondia no sistema.
Em Novembro, as ferramentas antivírus também pareciam não detetá-lo, complicando significativamente a remoção do Dharma. Não obstante, agora pode usar software como o FortectIntego para eliminar este ransomware do computador. Portanto, antes de dar qualquer passo de remoção do vírus, certifique-se que tem as ferramentas apropriadas para o(a) auxiliar.

As versões mais recentes do Dharma deixam uma simples notas de resgate no computador infetado com diz:
ATENÇÃO!
De momento, o seu sistema não está protegido.
Podemos consertá-lo e restaurar os ficheiros.
Para restaurar o sistema escreva para este endereço:
[email protected]
Como pode ver, as vítimas têm de contactar com os criminosos através de um endereço de e-mail providenciado na nota e perguntar-lhes sobre o resgate necessário para recuperar os ficheiros afetados. À parte do e-mail, irá também ver .cezar, .cesar, .dharma, .wallet ou .zzzzz anexas ao final de cada linha. Por exemplo, se o seu ficheiro for picture.jpg, a versão afetada do ficheiro será picture.jpg[endereço_e-mail].dharma.
É interessante que os endereços de e-mail que os hackers fornecem variam. Portanto, quando infetado pelo vírus, poderá ser-lhe pedido que escreva para [email protected], [email protected] (este vírus deixa o ficheiro worm.exe no sistema), [email protected], [email protected] ou outro endereço de e-mail @india.com. Uma das mais recentes variantes, o Arena, recomenda que escreva para [email protected]. Recomendamos vivamente que não o faça. Não tem absolutamente forma de saber o que esperar deste bando de extorcionistas e como contactá-los pode acabar.
É mais razoável simplesmente remover o Dharma e usar o seu computador normalmente. Se continuar a usá-lo com um ransomware a correr, sempre que reiniciar o sistema irá resultar em novos ficheiros encriptados.
Relativamente aos métodos de recuperação de dados, pode restaurar os seus ficheiros com o auxílio de uma cópia de segurança dos dados ou uma ferramenta de desencriptação Rakhni atualizada. Porém, um dos visitante da 2-Spyware reportou um chocante método de desencriptação do Dharma que o ajudou a restaurar os ficheiros com a extensão de ficheiro .[[email protected]].dharma gratuitamente. O visitante diz que conseguiu restaurar os arquivos de dados encriptados usando o programa 7-Zip. Para mais informação, veja os métodos de recuperação de dados abaixo do artigo.
A lita completa de malware Dharma
Vírus ransomware [email protected]. Os programadores de ransomware simplesmente não podem continuar os seus negócios sem fazer melhorias nas suas criações maliciosas. O ransomware Dharma não é exceção. O vírus sofreu muitas alterações e diferentes versões do mesmo circulam na rede. Uma das versões é o ransomware [email protected]. O vírus é nomeado com as extensões que adiciona aos ficheiros encriptados.
Portanto, o computador infetado pelo [email protected] irá ter muitos ficheiros a terminar em .[[email protected]].dharma. A utilização de um endereço de e-mail para indicar ficheiros encriptados sugere que pode ser a chave para a sua desencriptação. Ou pelo menos os hackers querem que acredite nisso.
Às vítimas que contactarem os ciber-criminosos através deste endereço é exigido que enviem dinheiro (Bitcoins) para a conta Bitcoin indicada enquanto os hackers prometem entregar uma chave de desencriptação. Não obstante, pagar aos extorcionistas não é necessário pois pode desbloquear os seus ficheiros usando o Dharma Decrypter.
Vírus ransomware Zzzzz. É outra versão do vírus que partilha as suas extensões com o famoso vírus Locky. Não é claro se os programadores do zzzzz tiraram a ideia do Locky ou se a utilização das mesmas extensões para indicar os ficheiros encriptados é uma mera coincidência. Apesar das probabilidades, estes vírus não estão relacionados e são baseados em diferentes códigos. Não obstante, isto não torna o vírus zzzzz menos perigoso do que o desagradável vírus Locky.
Ainda encripta ficheiros tornando-os inacessíveis às vítimas e exige pagamento pela chave de acesso. Pode usar o Dharma Decrypter para tentar a recuperação dos ficheiros zzzzz, mas o mais importante é remover o vírus do computador para prevenir mais dano.
Vírus ransomware Wallet. Wallet é a última versão do Dharma que anexa as extensões .wallet aos ficheiros encriptados. As vítimas de ransomware são também incitadas a contactar os criminosos através do endereço de e-mail fornecido ([email protected]) e não fornecem detalhes específicos em adiantado. O vírus certifica-se que as vítimas estão familiarizadas com as condições de recuperação dos dados substituindo o fundo de ecrã do computador por uma imagem da nota de resgate.
Além disso, os extorcionistas definem um limite de 72 horas para pagar o resgate e alegam que se as vítimas falharem o pagamento dentro do prazo, a chave de desencriptação será destruída e irão perder acesso aos ficheiros para sempre. Claro que existem sempre alternativas e não tem de sucumbir às exigências dos criminosos. Simplesmente rode para baixo para o final deste artigo e verifique as opções de recuperação dos dados recomendadas pelos peritos.
Vírus ficheiro .onion. A mais recente variante do ransomware Dharma foi detetado em Abril de 2017. O vírus propaga-se através de anexos de e-mail maliciosos, e assim que a vítima clica num anexo infetado, o malware esgueira-se para dentro do sistema. No dispositivo afetado, o ransomware inicia o scan ao sistema e procura os tipos de ficheiro visados. Para a encriptação dos dados, usa um algoritmo sofisticado que impede os utilizadores de aceder aos seus ficheiros.
O ransomware anexa a extensão de ficheiro .onion aos documentos codificados, PDF's, vídeo, áudio, ficheiros de imagem, bases de dados e outros tipos de ficheiro populares. Não obstante, os autores deste vírus alegam que comprar o software de desencriptação a eles é a única opção de voltar a obter o acesso aos seu ficheiros. Não deve confiar nessas palavras. Deve focar-se na remoção do malware e mais tarde procurar possibilidade de recuperação dos dados.
Vírus ransowmare Cezar. O vírus surgiu a meio de Agosto de 2017 e é também conhecido por vírus ransomware Cesar. O vírus é nomeado pela extensão de ficheiro que adiciona aos ficheiros encriptados, respetivamente .cezar ou .cesar. O vírus sugere que escreva para [email protected] para pedir instruções sobre como recuperar os ficheiros encriptados, portanto funciona como uma versão típica do Dharma.
O objetivo do vírus é forçar a vítima a entrar em contacto com os ciber-criminosos e começar negociações relativas à recuperação dos dados. Os criminosos irão pedir-lhe que pague um enorme resgate em Bitcoins e prometem-lhe que providenciam uma chave de desencriptação depois. Infelizmente os criminosos não podem ser confiados, por isso não recomendamos que se esforce muito a tentar fazer com que restaurem os seus ficheiros. Provavelmente nunca o farão.
Vírus ransomware Arena. O vírus Arena é a última adição à família malware Dharma. O vírus foi detetado pelo investigador de segurança Michael Gillespie a 23 de Agosto de 2017. As novas variantes do ransomware anexam a extensão tradicional – .id-[ID].[endereço de e-mail do criminoso].arena. O vírus coloca então algum texto num ficheiro FICHEIROS ENCRIPTADOS.txt file (conhecido por nota de resgate).
O vírus sugere que contacte os criminosos através do endereço de e-mail [email protected], não deixando pistas sobre o preço da chave de desencriptação. Infelizmente, de momento, a única ferramenta que poderá ajudar a restaurar os seus ficheiros é a cópia de segurança dos seus dados. Remova o ransomware Arena antes de tentar ligá-la ao seu computador, caso contrário, o vírus irá encriptar os ficheiros aí armazenados.
Truques usados para a distribuição do ransomware
Ao tentar infetar os sistema com este malware, os programadores do ransomware descrito têm confiado ativamente no phishing. O método mais comum é considerada a entrega do vírus com o auxílio de mensagens de e-mail infetadas. Os golpistas usam campanhas de spam maliciosas para propagar e-mails fraudulentos com o malware anexo e, infelizmente, os utilizadores caem muitas vezes nos seus truques.
Para ajudar a evitar que o seu PC fique infetado com ransomware a partir de e-mail, a LesVirus.fr preparou algumas dicas:
- Se receber um e-mail de um remetente desconhecido, empresa ou instituição, investigue-o cuidadosamente.
- Pense se esperar esse e-mail em primeiro lugar, se não faz ideia porque chegou ao seu e-mail: pode estar a ser visado por extorcionistas.
- Nesse caso, deve manter-se afastado(a) de quaisquer anexos que possam estar adicionados ao e-mail e elimine-o imediatamente. Caso contrário, o Dharma pode introduzir a sua carga útil com algum bilhete de avião falso, bilhete de speeding ou qualquer outros documentos que possam parecer convincentes o suficiente para serem tidos como garantidos.
Remova o vírus Dharma e recupere os ficheiros gratuitamente
Toda a segurança de computador concorda unanimemente que a melhor forma de remover o vírus Dharma ou qualquer outro vírus ransomware do dispositivo infetado é efetuar um scan ao mesmo com uma ferramenta anti-malware profissional. Não obstante, provavelmente lembra-se que este vírus é especialmente bom a esconder-se no computador e pode nem sequer ser detetado pelas ferramentas de segurança.
É por isso que não pode abordar a remoção do Dharma diretamente e tem de concluir alguns passos extra antes de correr um scan ao sistema. Apresentamos esses passos abaixo. Sinta-se à vontade para usá-los e não se esqueça de efetuar um scan ao seu sistema automaticamente depois! Sugerimos que use uma destas ferramentas: FortectIntego, SpyHunterCombo Cleaner ou MalwarebytesMalwarebytes.
Este guia ajudou?
Seja o primeiro a comentar