Ransomware Mamba regressa e aponta às redes corporativas no Brasil e Arábia Saudita

O Mamba é um vírus encriptador de ficheiros que surgiu em 2016 quando atacou a Agência de Transporte Municipal de São Francisco em Novembro e exigiu um resgate de $73,000. Em Agosto de 2017, o ransomware regressou e atacou várias corporações no Brasil e Arábia Saudita.
O ransomware Mambaé també conhecido pelo nome HDD Cryptor. Foi descoberto que usa uma técnica de encriptação de disco que lembra o modus operandi do Petya. Todavia, este novo ransomware visa encriptar dados e não a tabela de arquivos mestre como o Petya. Para isso, usa o software DiskCryptor.
Alegadamente o vírus deixa os ficheiros 152.exe ou 141.exe no computador, responsáveis por efetuar o processo de encriptação. Após encriptar os ficheiros das vítimas, o vírus reinicia o computador e exibe a seguinte mensagem no ecrã de ligação:
“Foi Pirateado ! H.D.D. Encrypted , Contacte Nos Para a Chave de Desencriptação ([email protected])
OSEUID: [ID da Vítima]”
A vítima pode inserir a palavra-passe de desencriptação no ecrã de ligação. Porém, precisa de obter uma primeiro. As vítimas têm de entrar em contacto com os autores de malware e obter informação sobre como desencriptar dados e obter acesso ao computador novamente. Este vírus pede que pague um resgate de 1BTC por 1 refém. O dinheiro deve ser transferido para uma carteira Bitcoin providenciada.
No entanto, recomendamos sempre aos utilizadores para NÃO pagarem o resgate uma vez que não garante que o ficheiro seja desencriptado. A remoção do Mamba é da maior importância, e deve ser feita usando ferramentas anti-malware como, por exemplo, o FortectIntego ou SpyHunterCombo Cleaner.
Ransomware Mamba lançou novos ataques em Agosto de 2017
Vírus Mamba usa a ferramenta PSEXEC para instalar e correr ransomware nesta rede. O mesmo comportamento que vimos na operação NotPetya. Quando compromete esta rede, cria a pasta C: \xampp\http onde instala as componentes do DiskCryptor. Esta ferramenta é usada para executar ransomware no computador local.
Esta ferramenta também gera palavras-passe únicas para cada computador que são geradas para a mesma rede executando este comando:
C: \TEMP\721.exe longPassword /accepteula
Uma das funções mais matreiras do malware é instalar-se como um Serviço Windows e esconder-se sob o nome DefragmentationService. Obtém também os privilégios de SistemaLocal, portanto o Mamba obtém controlo total sobre o computador.
Quando o trabalho de preparação termina e todas as componentes maliciosas são instaladas no sistema, o malware reinicia o dispositivo afetado. Depois configura o bootloader para Master Boot Record (MBR) e inicia a encriptação dos dados com o DiskCryptor.
O Mamba encripta partições do disco e exibe uma nota de resgate pouco usual. Os ciber-criminosos exigem que os contactem para um dos e-mails providenciados de forma a obter a chave de desencriptação:
A nota de resgate também inclui o número ID único de resgate da vítima. Todavia, recomendamos vivamente que não perca o seu tempo a comunicar com os criminosos e a seguir as suas exigências. Deve remover o Mamba automaticamente e restaurar os seus ficheiros a partir de cópias de segurança ou usar métodos de recuperação alternativos.

Mamba atinge sistema de trânsito público de São Francisco em Novembro de 2016
No final de Novembro de 2016, o ransomware Mamba conseguiu entrar nos servidores do sistema ferroviário Municipal de São Francisco e corrompeu registos essenciais com uma encriptação inquebrável. De acordo com os relatórios, o vírus atingiu 2112 computadores de 8656, bloqueando o sistema de e-mail, sistema de pagamento e também o sistema de agendamento ferroviário.
O vírus exibiu a mesma mensagem em todos os computador do sistema ferroviário: Foi pirateado, todos os dados encriptados, contacte para uma chave([email protected]). O ransomware conseguiu também desligar os dispensadores de bilhetes.
O autor do malware Mamba respondeu a alguns jornalistas do jornal de São Francisco, dizendo que não pretendia infetar o sistema ferroviário, mas uma vez que já aconteceu, a organização tem de pagar 100 Bitcoin ($73,000) para obter o software de desencriptação.
O autor diz que o seu nome é Any Saolis, mas obviamente que não é o seu verdadeiro nome. O agressor revelou que obteve acesso aos documentos privados da empresa e vai publicá-los online se a empresa se recusar a pagar o resgate.
No entanto, a empresa já restaurou o sistema e confirmou que os agressores não conseguiram aceder a nenhuns dados sensíveis. O resgate não foi pago.
Métodos de distribuição do vírus ransomware
O vírus propaga-se como um cavalo Trojan, pelo que o utilizador pode instalá-lo pensado ser um ficheiro inofensivo. Poderá descarregá-lo a partir de um e-mail após abrir um anexo malicioso ou iniciando uma atualização maliciosa de software.
Consequentemente, é altamente recomendado manter-se afastado de sites que providenciam descargas questionáveis ou alertas pop-up alegando que necessita de atualizar o seu software urgentemente. Estas atualizações fictícias normalmente contêm malware.
Além disso, as ameaças ransomware propagam-se frequentemente com o auxílio de kits de exploração. Para prevenir ataques ransomware, os utilizadores devem:
- proteger os seus computadores antecipadamente instalando programas anti-malware,
- criar cópias de segurança dos dados,
- evitar sites questionáveis na Internet.
Instruções de eliminação para o ransomware Mamba
Tutorial de remoção do ransomware Mamba
Para remover o vírus Mamba, tal como dissemos, é altamente aconselhável utilizar uma ferramenta anti-malware, como o FortectIntego ou SpyHunterCombo Cleaner. Recomendamos que use uma pois está programada por peritos IT que analisam cada vírus individualmente e criam algoritmos capazes de detetar todos os ficheiros pertencentes a vírus e de removê-los.
A não ser que seja um perito IT avançado, não deve tentar proceder com a remoção manual do Mamba pois arrisca eliminar ficheiros errados, deixar as componentes do vírus e outras componentes indesejadas no sistema do computador.
De momento, a ferramenta de desencriptação gratuita do Mamba ainda não foi encontrada. Assim sendo, a única forma de restaurar ficheiros é copiar e colá-los no computador a partir de uma cópia de segurança.
Este guia ajudou?
Seja o primeiro a comentar