Ransomware Jaff propaga-se via Necurs, encripta ficheiros e exige o pagamento de 2 BTC pelo desencriptador de software
O ransomware Jaff é um malware encriptador distribuído através do botnet Necurs. A carga útil maliciosa ofuscada chega na forma de e-mail que inclui um anexo PDF. Assim que as pessoas abrem este ficheiro, carrega o documento MS Word que pede que ative a macros de forma a visualizar o conteúdo. Se uma pessoa seguir essa instrução, o malware é largado e ativado no sistema. No dispositivo afetado, o Jaff inicia o processo de encriptação de dados e visa 424 diferentes tipos de ficheiros. Usa uma combinação de algoritmos de encriptação RSA e AES e anexa a extensão .jaff a cada um dos dados visados. A seguir à encriptação de dados, também lança três novos ficheiros: ReadMe.bmp, ReadMe.txt e ReadMe.html. O ficheiro de imagem é definido como imagem de fundo do ambiente de trabalho do computador afetado que informa sobre o ataque do Jaff Decryptor System.Os outros dois ficheiros incluem a mensagem que exige dinheiro que pede às vítimas para transferirem 2 Bitcoins para a recuperação dos dados. Todavia, comprar um desencriptador aos ciber-criminosos poderá acabar na perda de dinheiro. Após o ataque ransomware, deve concentrar-se na remoção do vírus. Enquanto o malware residir no sistema, o se computador e privacidade estão em risco. Assim, remova o ransomware Jaff com o auxílio de um programa de remoção de malware de boa reputação como o FortectIntego. Apenas depois deve procurar por soluções de recuperação de dados.

O ransomware Jaff assemelha-se aos vírus Locky e Dridex porque usa o mesmo malspam Necurs como principal estratégia de distribuição. No entanto, este malware não está relacionado com estas infeções cibernéticas. Os ciber-criminosos acabam de adaptar novas funções de projetos ransomware bem sucedidos. Como já mencionámos, o e-mail infetado tem um ficheiro PDF anexo que abre um ficheiro DOCM. Assim que as vítimas clicam no botão “Ativar Conteúdo”, ativam o programa malicioso. Depois o malware começa a recolher informação sobre as vítimas e descarrega vários ficheiros necessários para executar e correr o malware Jaff. Quando um vírus encriptador de ficheiro é executado, conecta-se ao servidor de Comando & Controlo e informa sobre o dispositivo recém-atacado. O servidor C2 responde então com a palavra “Criado” e o malware começa o processo de encriptação de dados. Usa as cifras AES e RSA para corromper a maioria dos tipos de ficheiro guardados no computador. Apenas de mantém afastado dos ficheiros de sistema e outros dados importantes necessários para o funcionamento do computador. O Jaff está também programado para eliminar Cópias de Volume Sombra nos ficheiros visados executando o comando vssadmin.exe delete shadows /all /Quiet de forma a tornar a recuperação dos dados quase impossível sem uma chave de desencriptação específica. O malware lança notas de resgate em cada pasta que tenha ficheiros afetados, onde os criminosos explicam como obter uma chave de desencriptação.
A mensagem que exige o resgate também inclui um ID único da vítima e fornece um atalho para o website de pagamento, o qual pode ser acedido apenas usando o navegador Tor. O site de pagamento parece idêntico ao Locky. Inclui informação para comprar Bitcoins e sobre como transferi-las para o endereço providenciado de forma a obter a chave de desencriptação. Assim que o ransomware Jaff foi detetado, pediu o pagamento de 1.82 BTS. Porém, as versões mais recentes exigem a transferência de 2 BTC. Infelizmente, não existem garantias que os ciber-criminosos lhe darão acesso ao Jaff Decryptor. Estão apenas interessados em obter o seu dinheiro. Assim, não deve arriscar perder $3000 e fazer negócio com pessoas estranhas. Todavia, se tem cópias de segurança, pode chamar-se sortudo(a) pois é a única forma de restaurar os seus ficheiros de momento. Caso contrário, as hipóteses de recuperar os seus ficheiros são baixas, mas esta situação não deve motivá-lo(a) a pagar o resgate. Ao invés de arriscar perder alguns milhares de dólares, deve concentrar-se na remoção do Jaff. Quando o seu computador já não tiver vírus, pode tentar métodos de recuperação alternativos e restaurar pelos menos alguns dos seus ficheiros ou esperar até que um desencriptador oficial seja lançado.

Análise de distribuição de ransomware
O vírus Jaff usa o botnet Necurs para propagar e-mail spam maliciosos com um documento PDF infetado. Como já mencionámos, esta técnica tem sido usada na distribuição do Locky. O e-mail de phishing tem uma linha de assunto com uma destas palavras seguidas por número aleatórios: Ficheiro, Documento, Cópia, Scan ou PDF. Por exemplo, o e-mail malicioso poderá ter uma linha de assunto “Ficheiro_123456.” A carta inclui um anexo PDF nomeado “nm.pdf” e poderá providenciar várias razões pelas quais os utilizadores têm de abri-las. Por exemplo, uma campanha spam simplesmente pede para imprimir duas cópias do ficheiro. Se um utilizador é levado a abri-lo, o ficheiro PDF abre como um documento Word que pede que ative a macro. Dependendo de qual a versão do leitor de PDF está instalada no dispositivo atacado, o ficheiro poderá abrir automaticamente um ficheiro DOCM ou poderá pedir a um utilizador que o abra. Assim que o ficheiro é aberto, exibe uma mensagem que diz que o documento está protegido e o utilizador tem de clicar no botão “Attivar Conteúdo”. O botão esconde um comando de macro malicioso programado para contactar o servidor Comando e Controlo para descarregar ficheiros relacionados com ransomware para executar o Jaff Decryption System. Assim, se não espera receber qualquer documento ou ficheiro, não deve abrir qualquer anexo de e-mail. Antes de abrir ficheiros anexos, tem de certificar-se que conhece o remetente e pode confiar neste. Caso contrário, elimine esse e-mail imediatamente.
O ransomware Jaff poderá também ser distribuído através de redes sociais e sites de partilha de ficheiros. Assim, poderá receber um atalho de um amigo (ou pessoa desconhecida) que sugere que veja o vídeo ou imagem. Antes de clicar nesses atalhos deve sempre certificar-se que é seguro abri-los. Por exemplo, pode pedir ao seu amigo(a) se o enviou. O malware poderá também ser promovido como programa útil em várias redes. Se tem de instalar um programa específico, deve evitar usar sites de descarga desconhecidos. Opte sempre programadores oficiais ou websites editores de forma a evitar a instalação de programas maliciosos.
Remova o vírus ransomware Jaff do dispositivo imediatamente
A única forma segura de remover o Jaff do dispositivo é correr um scan completo ao sistema com um programa de remoção de malware confiável, Queremos desencorajá-lo(a) de tentar eliminar ransomware manualmente porque pode ter injetado processos de sistema legítimos e modificado o Registo de Windows. Assim, pode facilmente causar mais dano ao parar involuntariamente processos importantes ou eliminando entradas cruciais. Não hesite e instale o FortectIntego, SpyHunterCombo Cleaner ou outro programa de remoção de malware. Se não pode fazê-lo, reinicie o seu computador no Modo de Segurança com rede como mostrado nas instruções abaixo. Depois deve ser capaz de instalar um programa de segurança e efetuar a remoção automática do Jaff. Assim qe o computador já não tiver vírus pode restaurar os seus ficheiros a partir de cópias de segurança ou tentar soluções de recuperação alternativas.
Este guia ajudou?
Seja o primeiro a comentar