O ransomware Princess Locker copia as técnicas do Cerber
O vírus Princess Locker é mais um exemplo de ransomware encriptador. Não há nada de majestoso neste vírus: atua como qualquer outra infeção maliciosa de computador e, surpreendentemente, alguns pormenores lembram-nos do ransomware Cerber. Dá-nos a ideia de ser a irmã mais nova do Cerber, mas não menos perigosa que o seu irmão mais velho. Após infetar o sistema, o ransomware Princess Locker começa a encriptar todos os ficheiros da vítima com a encriptação AES. Uma vez encriptados, tornam-se inacessíveis, e a única forma de restaurá-los é obtendo uma chave de desencriptação única. O vírus gera uma extensão de ficheiro única para cada vítima e anexa-a a cada ficheiro encriptado. Assim que os ficheiros são bloqueados, o ransomware cria e guarda notas de resgate em dois formatos diferentes:
- !_HOW_TO_RESTORE_[a extensão de ficheiro única].TXT;
- !_HOW_TO_RESTORE_[a extensão de ficheiro única].HTML.
Uma vez abertos, estes ficheiros cumprimentam a vítima com uma longa frase: “Os seus ficheiros foram encriptados! A seguinte informação consiste do ID da vítima, a extensão de ficheiro única anexada aos ficheiros encriptados e na explicação sobre como desencriptar a informação corrompida. O vírus providencia instruções tradicionais de ransomware. A vítima precisa de instalar o browser Tor e aceder a um website particular .onion, conhecido como “site de pagamento”. É aqui que as coisas se tornam suspeitas. O website de pagamento parece ser uma cópia do site de pagamento do Cerber, apenas com o logo “Princess”. Tal como o Cerber, providencia 12 idiomas pelos quais escolher, pede à vítima para inserir o ID para aceder ao site de pagamento e apresenta de seguida a seguinte informação:
Os seus ficheiros foram encriptados! Significa que os seus ficheiros foram transformados a nível estrutural e se tornaram inacessíveis. De forma a conseguir aceder a estes novamente, tem de repô-los no estado original. Isto pode ser feito somente com o auxílio de software especial: «Princess Decryptor», que pode ser comprado apenas neste website. Cada cópia do «Princess Decryptor» funciona individualmente para cada par de ID + Extensão. Assim sendo, tem de comprar o seu, tal como qualquer outro utilizador cujos ficheiros tenham também sido encriptados. Aceitamos somente Bitcoin.
O vírus pede uma soma muito grande de dinheiro: 3 Bitcoins, o que equivale a aproximadamente 1812 USD. O vírus não permite à vítima poupar dinheiro: o resgate deverá ser pago dentro do tempo limite, caso contrário, o preço do desencriptador será duplicado. O Princess Locker quer provar que as suas intenções são reais, permitindo à vítima testar o desencriptador carregando um ficheiro encriptado. O website desbloqueia o ficheiro e providencia uma versão do ficheiro saudável à vítima. Se o malware Princess Locker encriptou os seus ficheiros, por favor, não perca o seu dinheiro pagando o resgate. Apenas iria alimentar os esforços dos criminosos e permitir que continuem as suas atividades. Além disso, investigadores de malware estão a trabalhar arduamente para derrotar este vírus e criar uma ferramenta de desencriptação para resgatar os ficheiros das vítimas, por isso, seja paciente. Entretanto, remova o vírus Princess Locker com uma forte ferramenta anti-malware como o FortectIntego. As instruções para a remoção do Princess Locker são apresentadas abaixo deste artigo.

Como se propaga o vírus Princess Locker?
Acredita-se que o vírus Princess Locker, tal como o Cerber ou qualquer outro ransomware, é distribuído via e-mail, anúncios carregados de malware e conjuntos de exploração. O vírus pode lançar a sua carga útil no sistema após abrir um anexo de e-mail malicioso. Tenha cuidado porque ficheiros anexos maliciosos são desenhados para parecerem seguros. Os criminosos renomeiam os ficheiros como “fatura”, “speeding_ticket,” “resultados_texto” ou similares. A principal forma de prevenir ataques ransomware é evitando abrir e-mails suspeitos enviados por remetentes desconhecidos. Outra forma de descarregar malware é clicando descuidadamente em anúncios falsos e navegar por websites questionáveis. Tenha cuidado com redireccionamentos maliciosos que o possam atirar para páginas de rede prejudiciais que contêm kits de exploração! Todavia, compreendemos que mesmo os utilizadores mais cuidadosos possam ser enganados por técnicas enganadoras utilizadas pelos criminosos. A forma mais segura de defender o seu computador de ataques de malware é instalando uma ferramenta anti-malware confiável.
Como remover o vírus Princess Locker?
O vírus Princess Locker é uma infeção de computador altamente perigosa, portanto, não tente removê-la manualmente. Recomendamos que corra um removedor de malware poderoso e permita que encontre e remova os ficheiros pertencentes a este vírus. Assim que a remoção do Princess Locker estiver completa, verifique as opções de recuperação de dados providenciadas abaixo. Embora ainda não exista uma ferramenta de desencriptação gratuita disponível, estas dicas poderão ajudá-lo a restaurar pelo menos uma parte dos seus ficheiros.
Este guia ajudou?
Seja o primeiro a comentar