Ransomware Petna esconde vários segredos

Vírus Petna é o nome alternativo de um recente surto de malware também chamado Petya/Notpetya/Expetr/PetrWrap. Peritos IT vão lembrar-se do dia 27 de Junho como o dia de caos cibernético global. Infelizmente, é o segundo caso em dois meses seguidos. Várias empresas em todo o mundo relataram ser atacadas pelo malware Petya.
Logo após a emergência, a media online foi inundada com relatos de a última versão da famosa ameaça ter atacado a comunidade virtual.
O malware foi nomeado NotPetya. Todavia, após um olhar mais atento, especialistas tiveram a ideia de ser na verdade o Petya, mas o seu código de origem está sobrescrito.
A última versão do chamado Pertya.a/Petna comporta-se de forma semelhante às versões anteriores. Ao invés de simplesmente entrar no sistema e encriptar ficheiros pessoais, o malware modifica configurações de iniciação permitindo correr malware ao invés do Sistema Operativo Windows.
Com a assistência deste sistema operativo único, a ameaça também codifica documentos valiosos. No entanto, não tem a tendência de anexar qualquer extensão de ficheiro. Estas funções permitem que o vírus crie o caos global.
Descobertas recentes revelam que não faz sentido pagar o dinheiro, pois um dos domínios de e-mail do criminoso foi desativado, o que significa que não obterá os seus ficheiros de volta mesmo que pague o resgate. Assim, apresse-se a remover o ransomware Petna. O FortectIntego ou MalwarebytesMalwarebytes poderão ser úteis nesta tarefa.
O vírus é mais que um ransomware
Mesmo quando alguns dos utilizadores pensaram que proteção suficiente seria assegurada para evitar o mesmo cenário do ataque do WannaCry, o Petna manifestou o seu poder em todo o mundo cibernético. O ataque repercutiu em vários países, incluindo o alvo constante Ucrânia, o Reino Unido, os Estados Unidos, Austrália, Rússia, França, Espanha e muitos outros.
Infelizmente, o mundo ainda não aprendeu a sua lição pois o malware alimentou-se das mesmas vulnerabilidades de sistema que o WannaCry: EternalBlue e fracos protocolos SMB.
Porém, a recente análise pela Comae Technologies e Kaspersky Lab revelou um facto espantoso: o malware não é realmente um cripto-vírus!
Pode parecer que o malware é na verdade um limpador de disco, mas os peritos notaram que o malware não elimina ficheiros. Na verdade, não designa um ID específico a um computador vitimado específico, o que significa que é quase impossível recuperar os ficheiros sem adquirir uma chave de desencriptação.
Anton Ivanov, investigador da Kaspersky Lab, sugere que o motivo original por detrás de o vírus não é ser gerador de lucro mas meramente destrutivo. Interessante que a versão atual, o malware Petna, parece ter sido programado por um autor diferente da versão original. De qualquer forma, não há motivo para transmitir os ficheiros mas sim remover o Petna.
O Petna propaga-se através de um sistema de atualização corrompido?
O malware parece ter atacado da mesma forma que o WannaCry: através de vulnerabilidades de sistema. Todavia, análises mais profundas revelaram que a principal fonte da infeção foi o programa de software de contabilidade Ucraniano M.E Doc. Os criminosos entraram no mesmo e corromperam a rede de atualização.
Assim, qualquer empresa que usou este software e instalou a atualização foi também infetada. A empresa negou estas alegações embora os investigadores tenham alegado ter ficheiros de log como provas.
De uma perspetiva técnica, o malware funciona via smbpeyta_kernel.bin, perfc.dat e ficheiros semelhantes. De momento, a prevenção de sequestro pelo Petna mais viável é atualizar o seu sistema operativo com ferramentas de segurança cibernética.
Eliminar o malware
Uma vez que é fútil pagar o resgate e esperar a recuperação dos dados, torne a remoção do Petna a sua prioridade principal. Os métodos de desinstalação e remoção normais poderão não resultar na primeira tentativa. Uma vez que o malware modificou os seus sistemas de iniciação, não será capaz de aceder simplesmente às ferramentas anti-vírus. Assim, poderá beneficiar das instruções indicadas abaixo.
Note que o malware irá carregar antes do Sistema Operativo, e terá de clicar na tecla F8 ou F2 logo após o logo Windows inicial aparecer para inserir as definições Início Avançado. Aí, deverá ser capaz de escolher o Modo de Segurança ou Restauração de Sistema para remover o vírus Petna.
Este guia ajudou?
Seja o primeiro a comentar