Ransomware PayDay ataca novamente

O ransomware PayDay funciona como cripto-malware. A sua versão original surgiu no final de 2016 atacando utilizadores de computador portugueses. Um ano depois, foi lançada uma nova versão.
O vírus baseado no HiddenTear usa a criptpografia AES e anexa .sexy, a nova versão anexa a extensão de ficheiro .[e-mail]-id-id.payday a cada ficheiro codificado. Pode recuperar acesso aos seus dados usando o desencriptador HiddenTear.
Enquanto o PayDay encripta os dados, poderá notar em abrandamentos de sistema. O computador pode abrandar por muitas razões diferentes, e o ransomware não é definitivamente primeira que vem à mente.
Assim que o vírus ransomware PayDay torna todos os ficheiros em pedaços de dados inúteis, cria o ficheiro de formato HyperText Markup Language chamado !!!!!ATENÇÃO!!!!!.html e guarda-o no ambiente de trabalho do utilizador. A nota de resgate abre-se através do navegador de rede e explica (em Português) que os ficheiros foram encriptados, e a vítimas tem agora de pagar se os quiser ver novamente.
O malware PayDay pede R$950, aproximadamente 286 USD. O vírus recusa-se a receber o resgate em qualquer moeda que não Bitcoins, para que os autores deste ransomware possa receber dinheiro e manter-se anónimo. Os criminosos deixam um endereço de contacto e-mail para o caso de a vítima querer perguntar algo: [email protected].
Não deve ser vítima de ameaças ransomware. Livre-se deste vírus assim que conseguir porque é outra variante decriptável do HiddenTear. Remova o PayDay usando as diretrizes abaixo e prepare-se para o processo de desencriptação dos dados, o qual irá converter todos os ficheiros .sexy em normais.
Para eliminar este cripto-malware tem de obter um antivírus profissional ou ferramenta de remoção de malware, como o FortectIntego ou MalwarebytesMalwarebytes. Todavia, deve também verificar o guia de remoção do PayDay no final do artigo para aprender como ser bem-sucedido(a) nesta tarefa.
Nova versão anexa a extensão de ficheiro .payday
No início de Outubro de 2017, os peritos em segurança notaram num novo exemplo de malware que anexa a extensão de ficheiro aos ficheiros visados. Esta ameaça cibernética recente está associada ao BTCWare e permite supor que o malware PayDay possa também estar relacionado.
Depois da encriptação dos dados, o vírus descarrega o ficheiro !! RETURN FILES !!.txt que informa resumidamente sobre o ataque ransomware:
todos os seus ficheiros foram encriptados
quer recuperar os ficheiros?
escreva no e-mail: [email protected]
Mais tarde, o malware abre o ficheiro payday.hta com mais instruções. A mais recente versão inclui novos endereços de e-mail: [email protected] e [email protected].[ref en-6] O malware foi detetado a propagar-se através do e-mail spam intitulado schedule_order.r03. Embora o programador do malware finja ser um representante da empresa KAVITA, veja o conteúdo da mensagem:
Caro Senhor,
Anexo, por favor encontre anexo um Memo na pasta para pedidos de compra
Por favor, emita a confirmação de Pedido assim que puder.
Esperamos contar com a sua cooperação na questão pela qual lhe agradecemos antecipadamente
Os criminosos do malware não se incomodaram em escrever a mensagem em Inglês correto. Muitos erros gramaticais e falta de pontuação marca a já sugerida origem da mensagem. Além disso, esta versão do ransomware PayDay emprega uma estratégia de ataque de força bruta, procurando especialmente por fracos protocolos de Ambiente de Trabalho remoto. Existem ferramentas de terceiros que o(a) ajudam a gerir e mudá-las para que sejam mais complexas.
De forma a reduzir a probabilidade de encontrar o ransomware, estas recomendações poderão ser úteis:
- defina um limite para tentativas de log-in falhadas
- ative verificação em dois passos
- atualize aplicações de segurança e software crucial como o Java e Adobe Flash Player assim que as atualizações forem emitidas
- defina palavras-passe constituídas por letras, pontuação, caracteres e números (evite usar palavras completas do dicionário)
De qualquer forma, apresse-se a eliminar o cripto-vírus do sistema e tente o BTCWare ou software de desencriptação HiddenTear

E-mails spam – método de distribuição dominante
O ransomware é tipicamente distribuído através de e-mails de phishing, anúncios cheiros de anexos e kits de exploração. E-mails maliciosos procuram levar as vítimas a abrir ficheiros anexos aos mesmos que contêm o ficheiro de vírus principal ou um Trojan que descarrega ransomware após um período específico. Pode também ser redireccionado(a) para websites maliciosos após clicar num anúncio online enganador.
Sugerimos que se mantenha afastado de anúncios que prometam ofertas demasiado boas para serem verdade. É também uma boa ideia ignorar anúncios de sites de terceiros questionáveis, especialmente se incitarem a instalar “atualizações requeridas”. Estas atualizações estão normalmente empacotadas com componentes maliciosas. Finalmente, tenha atenção a kits de exploração, que atacam de surpresa em websites comprometidos ou simplesmente infeciosos e tentam explorar vulnerabilidades de software nos computadores dos visitantes.
Passos de remoção do PayDay
Recomendamos que os utilizadores removam o vírus PayDay automaticamente, pois é a forma mais fácil de livrar-se deste programa malicioso e também limpar o sistema de todos os parasitas spyware/malware. Embora seja tecnicamente possível desinstalar este ransomware manualmente, não recomendamos que o faça. Se não experiente suficiente, pode facilmente eliminar ficheiros errados ou Chaves de Registo, que podem causar muitos problemas relacionados com a estabilidade do computador.
Assim sendo, sugerimos que siga a opção de remoção automática do PayDay e limpe o sistema o FortectIntego, SpyHunterCombo Cleaner ou MalwarebytesMalwarebytes (ou o antivírus que tiver). Se o ransomware impedir que instale ou utilize software de segurança, deve achar as instruções abaixo úteis.
Este guia ajudou?
Seja o primeiro a comentar