O WannaCry está de volta? Aqui está o que você precisa saber

Divulgação: Conteúdo no HostScore.net A seção de notícias pode incluir publicações de RP pagas de terceiros. As opiniões expressas são exclusivamente das respectivas empresas. Saiba mais sobre nossos envios de RP aqui.

Atores cibernéticos maliciosos estão atacando sistemas não corrigidos Microsoft Exchange servidores com o QueridoCry ransomware. O ransomware DearCry explorou os sistemas das vítimas.

Esse software malicioso assumiu o controle de servidores expostos pela vulnerabilidade ProxyLogon, aumentando o volume de ataques a esse vetor.

Houve um aumento nos ataques de ransomware ultimamente. A Check Point detectou um pico de ataques direcionados a servidores Microsoft Exchange sem patches.

Em 14 de março, a Microsoft estimou que 82,000 servidores Exchange estavam vulneráveis. Segundo dados da RiskIQ, o número de máquinas expostas caiu para cerca de 30,000 uma semana depois.

Mas a Check Point registrou mais de 50,000 tentativas de ataque a diversas organizações. Entre elas:

  • militar 
  • bancário, e 
  • organizações de manufatura. 

No total, 49% dos ataques tiveram como alvo apenas organizações dos EUA.

Crédito da imagem: Check Point

WannaCry está voltando como DearCry?

O mais recente ransomware DearCry revelou um comportamento incomum de ataque de criptografia semelhante ao WannaCry. 

Mark Loman, diretor da Sophos, analisou amostras obtidas de um ataque desviado a um de seus clientes.

A análise revelou que o ransomware era rudimentar e pouco fazia para ocultar sua presença. Portanto, foi criado por alguém com habilidades rudimentares.

Mas a análise de Loman identificou uma abordagem de criptografia híbrida semelhante ao WannaCry.

Ambos geram uma cópia criptografada do arquivo atacado, uma técnica que chamamos de criptografia de "cópia". Em seguida, sobrescreve o arquivo original para bloquear a recuperação, uma técnica que chamamos de "criptografia local".

Mark Loman, diretor da Sophos

Ele acrescentou que vítimas de ransomware de cópia conseguiram recuperar alguns de seus dados. Mas, com a criptografia local, a recuperação por meio de ferramentas de recuperação é impossível. 

Crédito de imagem: Sophos 

BitPaymer, Ryuk, REvil e Maze são ransomwares operados por humanos bem conhecidos que usam apenas criptografia local.

Além dessas semelhanças, o WannaCry e o DearCry têm nomes e cabeçalhos semelhantes adicionados aos arquivos criptografados. 

Ele também ressaltou que essas semelhanças não significam que tenham o mesmo criador. Afinal, ele também encontrou diferenças inerentes entre WannaCry e DearCry. 

Por exemplo, o DearCry não tem um temporizador nem usa uma chave de criptografia RSA incorporada ou um servidor de comando e controle (C2). 

Outro ponto importante a ser observado é que o ransomware ataca um sistema por vez, não todas as máquinas na rede do alvo. 

Outros recursos do DearCry incluem; 

  • criando novos binários para novas vítimas e uma
  • abordagem antidetecção pouco sofisticada.

Todas essas características sugerem que o DearCry foi feito às pressas ou era apenas um protótipo.

Qual é a saída?

O DearCry coloca um arquivo “readme.txt” em cada pasta do sistema com a palavra “desktop”. Ele também coloca o arquivo na pasta raiz do disco do sistema e informa às vítimas o que aconteceu e quem contatar.

Esta nota de resgate inclui dois endereços de e-mail, bem como um hash. Este hash atua como um identificador único para o invasor, indicando qual chave de descriptografia corresponde a qual ataque.

Como uma vulnerabilidade no servidor causou o ataque de ransomware, instalar patches é o próximo passo lógico.

Ou desconectar seus servidores da internet se a aplicação de patches for impossível. Pelo menos até que haja uma solução viável, explicou Loman.


Sobre a Microsoft

A Microsoft Corporation é uma empresa global de tecnologia com sede em Redmond, Washington, Estados Unidos. Ela fabrica, vende e facilita a distribuição de eletrônicos de consumo, softwares e computadores pessoais. 

Os navegadores da Microsoft, o pacote Microsoft Office e a linha do sistema operacional Windows são seus produtos de software populares. Além disso, a Microsoft também oferece sua linha de servidores para empresas. 

Mas, se você é um empresa de pequeno porte proprietário, você não precisará de um servidor Microsoft. Vá para nossa página de avaliação para conhecer os prós e contras das diferentes soluções de hospedagem web.

/ WannaCry está de volta? Aqui está o que você precisa saber

Mais de HostScore

Envie as notícias da sua empresa

Procurando oportunidades de publicidade em HostScore.net?

Compartilhe as últimas conquistas, anúncios de produtos e marcos da sua empresa com nossos leitores. Use este formulário de autoatendimento e gateway de pagamento para começar imediatamente.

Enviar notícias (autoatendimento)

Explore nosso site

HostScore foi criada para oferecer a quem busca soluções de hospedagem na web a oportunidade de aprender tudo o que precisa saber sobre hosts - antes de gastar um centavo neles