{"id":16866,"date":"2021-01-25T20:12:46","date_gmt":"2021-01-25T23:12:46","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=16866"},"modified":"2021-01-25T20:20:38","modified_gmt":"2021-01-25T23:20:38","slug":"rc3-bitcoin-ransom-tracing","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/rc3-bitcoin-ransom-tracing\/16866\/","title":{"rendered":"O fluxo financeiro de ransomwares"},"content":{"rendered":"<p>Quanto melhor compreendermos o modus operandi e a escala operacional dos cibercriminosos, mais eficazmente poderemos combat\u00ea-los. No caso do <a href=\"https:\/\/www.kaspersky.com.br\/blog\/secure-futures-magazine\/how-to-ransomware\/16380\/\" target=\"_blank\" rel=\"noopener\">ransomware<\/a>, avaliar o sucesso e a lucratividade de qualquer grupo criminoso espec\u00edfico normalmente n\u00e3o \u00e9 uma tarefa f\u00e1cil. Os fornecedores de seguran\u00e7a geralmente aprendem sobre esses ataques observando e se comunicando com seus clientes, o que essencialmente significa que tendemos a ver as tentativas que falham. Enquanto isso, as v\u00edtimas de ransomware tendem a ficar quietas (especialmente se pagaram o resgate).<\/p>\n<p>Como consequ\u00eancia, os dados confi\u00e1veis sobre ataques bem-sucedidos s\u00e3o escassos. No entanto, no Remote Chaos Communication Congress (RC3) de 2020, uma equipe de pesquisadores apresentou um m\u00e9todo bastante peculiar para analisar as jornadas de cibercriminosos do in\u00edcio ao fim com base nos rastros digitais dos fluxos financeiros das criptomoedas.<\/p>\n<p>Analistas da Princeton University, New York University e University of California, San Diego, bem como funcion\u00e1rios do Google e Chainalysis, conduziram o estudo em 2016 e 2017. J\u00e1 se passaram alguns anos, mas o m\u00e9todo continua aplic\u00e1vel.<\/p>\n<h2>Metodologia<\/h2>\n<p>Os criminosos temem deixar rastros de dinheiro, raz\u00e3o pela qual o cibercrime prefere a criptomoeda (Bitcoin em particular), que \u00e9 praticamente desregulamentada e garante o anonimato. Al\u00e9m disso, a criptomoeda est\u00e1 dispon\u00edvel para todos e as transa\u00e7\u00f5es n\u00e3o podem ser canceladas.<\/p>\n<p>No entanto, outra caracter\u00edstica relevante do Bitcoin \u00e9 importante aqui: todas as transa\u00e7\u00f5es de Bitcoin s\u00e3o p\u00fablicas. Isso significa que \u00e9 poss\u00edvel rastrear os fluxos financeiros e vislumbrar a escala do funcionamento interno da economia do cibercrime. E foi exatamente isso que os pesquisadores fizeram.<\/p>\n<p>Alguns (mas n\u00e3o todos) invasores geram um endere\u00e7o de carteira BTC exclusivo para cada v\u00edtima, portanto, os pesquisadores primeiro coletaram os dados das carteiras destinadas ao pagamento de resgates.<\/p>\n<p>Eles encontraram alguns dos endere\u00e7os em mensagens p\u00fablicas sobre a invas\u00e3o (muitas v\u00edtimas postaram prints das mensagens de extors\u00e3o) e obtiveram outros executando ransomware em m\u00e1quinas de teste.<\/p>\n<p>Em seguida, os pesquisadores tra\u00e7aram o caminho da criptomoeda depois que foi transferida para a carteira, o que em alguns casos exigia a realiza\u00e7\u00e3o de micro pagamentos com Bitcoins pr\u00f3prios. O suporte do Bitcoin ao cospending , por meio do qual os fundos de v\u00e1rias carteiras s\u00e3o transferidos para uma, permitiu que os cibercriminosos consolidassem os pagamentos de resgates de v\u00e1rias v\u00edtimas. Mas tal opera\u00e7\u00e3o requer que o respons\u00e1vel pela opera\u00e7\u00e3o tenha as chaves de v\u00e1rias carteiras. Consequentemente, o acompanhamento de tais opera\u00e7\u00f5es permite ampliar a lista de v\u00edtimas e, ao mesmo tempo, encontrar o endere\u00e7o da carteira central para onde os fundos s\u00e3o transferidos.<\/p>\n<p>Depois de estudar os fluxos financeiros pelas carteiras ao longo de um per\u00edodo de dois anos, os pesquisadores tiveram uma ideia das receitas dos cibercriminosos e dos m\u00e9todos usados para \u201clavar\u201d os fundos.<\/p>\n<h2>Principais conclus\u00f5es<\/h2>\n<p>A principal descoberta dos pesquisadores foi que, no espa\u00e7o de dois anos, 19.750 v\u00edtimas transferiram aproximadamente US$ 16 milh\u00f5es para os operadores dos cinco tipos mais comuns de ransomware.<\/p>\n<p>Evidentemente, o n\u00famero n\u00e3o \u00e9 totalmente preciso (era improv\u00e1vel que eles conseguissem rastrear todas as transa\u00e7\u00f5es), mas fornece uma estimativa aproximada da escala da atividade do cibercriminoso.<\/p>\n<p>Curiosamente, cerca de 90% da receita veio das fam\u00edlias <a href=\"https:\/\/www.kaspersky.com.br\/blog\/ransomware-surprising-champions\/6305\/\" target=\"_blank\" rel=\"noopener\">Locky<\/a> e <a href=\"https:\/\/www.kaspersky.com.br\/blog\/pandemia-cibercrime-mira-empresas-america-latina\/16090\/\" target=\"_blank\" rel=\"noopener\">Cerber<\/a> (as duas amea\u00e7as de ransomware mais ativas na \u00e9poca). Al\u00e9m do mais, o infame <a href=\"https:\/\/www.kaspersky.com.br\/blog\/um-ano-wannacry-ransomware\/10282\/\" target=\"_blank\" rel=\"noopener\">WannaCry<\/a> n\u00e3o ganhou mais do que U$ 100 mil (embora muitos especialistas classifiquem o malware como um wiper, n\u00e3o ransomware).<\/p>\n<div id=\"attachment_16867\" style=\"width: 1424px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-16867\" class=\"wp-image-16867 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2021\/01\/25200548\/rc3-bitcoin-ransom-tracing-revenue.jpg\" alt=\"Estimando o lucro dos criadores do ransomware mais difundido de 2016\u20132017.. Source\" width=\"1414\" height=\"787\"><p id=\"caption-attachment-16867\" class=\"wp-caption-text\">Estimando o lucro dos criadores do ransomware mais difundido de 2016\u20132017.. <a href=\"https:\/\/media.ccc.de\/v\/rc3-11566-tracking_ransomware_end-to-end\" target=\"_blank\" rel=\"noopener nofollow\">Fonte<\/a><\/p><\/div>\n<p>De longe o mais interessante foi investigar quanto dessa receita os cibercriminosos obtiveram e como o fizeram. Para isso, os pesquisadores usaram o mesmo m\u00e9todo de an\u00e1lise de transa\u00e7\u00f5es para ver quais carteiras dos cibercriminosos surgiram em transa\u00e7\u00f5es conjuntas envolvendo as conhecidas carteiras de servi\u00e7os de c\u00e2mbio digital online. Nem todos os fundos podem ser rastreados dessa forma, \u00e9 claro, mas o m\u00e9todo permitiu que eles estabelecessem que os cibercriminosos de forma mais comum retiravam dinheiro por meio de BTC-e.com e BitMixer.io (as autoridades fecharam ambas as bolsas mais tarde, como voc\u00ea pode imaginar, por conta da lavagem de fundos ilegais)<\/p>\n<p>Infelizmente, o site RC3 n\u00e3o fornece a apresenta\u00e7\u00e3o de v\u00eddeo completa, mas o <a href=\"https:\/\/fahrplan.events.ccc.de\/rc3\/2020\/Fahrplan\/events\/11566.html\" target=\"_blank\" rel=\"noopener nofollow\">texto na \u00edntegra do relat\u00f3rio<\/a> est\u00e1 dispon\u00edvel.<\/p>\n<h2>Como se proteger de ransomware<\/h2>\n<p>Os lucros abundantes com o ransomware levaram os cibercriminosos a se comportar de forma cada vez mais impetuosa. Um dia eles se posicionam como Robin Hoods dos dias de hoje, investindo em caridade, no outro financiam uma campanha publicit\u00e1ria para assediar ainda mais as v\u00edtimas. Neste estudo, os pesquisadores tentaram localizar os pontos de press\u00e3o que interromperiam os fluxos financeiros e semeariam d\u00favidas nas mentes dos cibercriminosos sobre a lucratividade de um novo ransomware.<\/p>\n<p>O \u00fanico m\u00e9todo verdadeiramente eficaz para combater o cibercrime \u00e9 prevenir os ataques. Portanto, recomendamos seguir rigorosamente as seguintes regras:<\/p>\n<ul>\n<li><a href=\"https:\/\/k-asap.com\/pt\/?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">Treine os funcion\u00e1rios<\/a> para reconhecer t\u00e9cnicas de engenharia social. Com exce\u00e7\u00e3o de alguns casos raros, os invasores geralmente tentam infectar os computadores enviando aos usu\u00e1rios um documento ou link malicioso.<\/li>\n<li>Atualize todos os software, e especialmente os sistemas operacionais, regularmente. Muitas vezes, o ransomware e suas ferramentas de entrega exploram vulnerabilidades conhecidas, mas ainda n\u00e3o corrigidas.<\/li>\n<li>Use as <a href=\"https:\/\/www.kaspersky.com.br\/small-to-medium-business-security?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00f5es de seguran\u00e7a<\/a> com tecnologias antiransomware integradas \u2013 de prefer\u00eancia, aquelas capazes de lidar com amea\u00e7as conhecidas e aquelas ainda n\u00e3o detectadas.<\/li>\n<li>Fa\u00e7a backup dos dados regularmente, de prefer\u00eancia armazene em m\u00eddias separadas que n\u00e3o estejam permanentemente conectadas \u00e0 rede local.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\">\n","protected":false},"excerpt":{"rendered":"<p>Cibercriminosos ganharam mais de U$ 16 milh\u00f5es com ransomware de 2016 a 2017.<\/p>\n","protected":false},"author":700,"featured_media":16868,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1655],"tags":[131,616,1392,968,1483,612,918,83,2603,1154],"class_list":{"0":"post-16866","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"tag-bitcoin","10":"tag-blockchain","11":"tag-ccc","12":"tag-cerber","13":"tag-chaos-communication-congress","14":"tag-criptomoeda","15":"tag-locky","16":"tag-ransomware","17":"tag-rc3","18":"tag-wannacry"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/rc3-bitcoin-ransom-tracing\/16866\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/rc3-bitcoin-ransom-tracing\/8884\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/rc3-bitcoin-ransom-tracing\/20895\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/rc3-bitcoin-ransom-tracing\/24564\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/rc3-bitcoin-ransom-tracing\/23773\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/rc3-bitcoin-ransom-tracing\/29977\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/rc3-bitcoin-ransom-tracing\/9245\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/rc3-bitcoin-ransom-tracing\/38488\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/rc3-bitcoin-ransom-tracing\/16280\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/rc3-bitcoin-ransom-tracing\/14397\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/rc3-bitcoin-ransom-tracing\/26122\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/rc3-bitcoin-ransom-tracing\/29908\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/rc3-bitcoin-ransom-tracing\/26616\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/rc3-bitcoin-ransom-tracing\/23469\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/ransomware\/","name":"ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16866","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/700"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=16866"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16866\/revisions"}],"predecessor-version":[{"id":16869,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/16866\/revisions\/16869"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/16868"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=16866"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=16866"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=16866"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}