{"id":5877,"date":"2016-01-14T20:23:54","date_gmt":"2016-01-14T20:23:54","guid":{"rendered":"https:\/\/kasperskydaily.com\/brazil\/?p=5877"},"modified":"2019-11-22T07:42:02","modified_gmt":"2019-11-22T10:42:02","slug":"primeiro-ransomware-brasileiro","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/primeiro-ransomware-brasileiro\/5877\/","title":{"rendered":"Cibercrime brasileiro cria seu primeiro v\u00edrus sequestrador"},"content":{"rendered":"<p><em>Por Thiago Marques, pesquisador do GReAT<br>\n<\/em><br>\nN\u00e3o demorou muito para que os cibercriminosos brasileiros come\u00e7assem a desenvolver suas pr\u00f3prias vers\u00f5es de <a href=\"https:\/\/kasperskydaily.com\/brazil\/dez-fatos-sobre-o-ransomware\/4614\/\" target=\"_blank\" rel=\"noopener noreferrer\">ransomware<\/a> com fun\u00e7\u00f5es de cifragem dos arquivos existentes no computador da v\u00edtima. Esta semana encontramos o primeiro v\u00edrus do tipo desenvolvido no Brasil \u2013 o pa\u00eds foi o <a href=\"https:\/\/securelist.com\/analysis\/kaspersky-security-bulletin\/73038\/kaspersky-security-bulletin-2015-overall-statistics-for-2015\/#top-10-countries-attacked-by-encryptors\" target=\"_blank\" rel=\"noopener noreferrer\">quarto mais atacado<\/a> por esse tipo de malware em 2015.<\/p>\n<p>Em meados de 2009, tivemos o caso do <a href=\"http:\/\/www.linhadefensiva.org\/2009\/05\/antivirus-fraudulento-brasileiro-sequestra-sistema\/\" target=\"_blank\" rel=\"noopener noreferrer nofollow\">Byteclark<\/a>, que ficou conhecido como o primeiro \u201cRansomware-like\u201d brasileiro. Por\u00e9m, ele n\u00e3o possu\u00eda nenhuma fun\u00e7\u00e3o de criptografia de arquivos, somente impedia o uso de programas espec\u00edficos \u2013 o que o classificava na verdade como um Blocker.<\/p>\n<p>O ransomware brasileiro foi disseminado em sites brasileiros, se apresentando como suposta atualiza\u00e7\u00e3o do plugin Adobe Flash Player. Mas, ao inv\u00e9s de desenvolver um ransomware por si, os criminosos brasileiros utilizaram o c\u00f3digo do Hidden Tear, que est\u00e1 publicado no GitHub \u2013 s\u00f3 precisaram customizar e come\u00e7ar a distribuir o malware.<\/p>\n<div id=\"attachment_5878\" style=\"width: 480px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-5878\" class=\"wp-image-5878 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2016\/01\/06140627\/img_1.png\" alt=\"img_1\" width=\"470\" height=\"296\"><p id=\"caption-attachment-5878\" class=\"wp-caption-text\"><em>C\u00f3digo utilizado para gerar e salvar a chave que ser\u00e1 utilizada na criptografia <\/em><\/p><\/div>\n<p>Assim que executado, o malware gera uma senha de 15 caracteres e se autocopia para uma mesma pasta. Esta senha permite o desbloqueio dos arquivos, com o uso de uma ferramenta enviada pelo sequestrador digital.<\/p>\n<div id=\"attachment_5879\" style=\"width: 450px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-5879\" class=\"size-full wp-image-5879\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2016\/01\/06140626\/img_2.png\" alt=\"Arquivo gerado para armazenar a chave de criptografia\" width=\"440\" height=\"95\"><p id=\"caption-attachment-5879\" class=\"wp-caption-text\"><em>Arquivo gerado para armazenar a chave de criptografia<\/em><\/p><\/div>\n<p>O malware codifica\u00a0todos os arquivos localizados na \u00e1rea de trabalho do computador infectado e tamb\u00e9m os que tenham determinadas extens\u00f5es (<em>imagem abaixo<\/em>).<\/p>\n<div id=\"attachment_5880\" style=\"width: 481px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-5880\" class=\"size-full wp-image-5880\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2016\/01\/06140625\/img_3.png\" alt=\"Fun\u00e7\u00e3o que busca por arquivos com extens\u00f5es espec\u00edficas e encripta os arquivos \" width=\"471\" height=\"606\"><p id=\"caption-attachment-5880\" class=\"wp-caption-text\"><em>Fun\u00e7\u00e3o que busca por arquivos com extens\u00f5es espec\u00edficas e encripta os arquivos<\/em><\/p><\/div>\n<p>O malware utiliza o algoritmo AES 256 para encriptar os arquivos. Eles recebem a extens\u00e3o \u201c.<em>locked<\/em>\u201d e seu conte\u00fado n\u00e3o pode mais ser acessado.<\/p>\n<div id=\"attachment_5881\" style=\"width: 714px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-5881\" class=\"size-full wp-image-5881\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2016\/01\/06140623\/img_4.png\" alt=\"Arquivo com conte\u00fado criptografado\" width=\"704\" height=\"328\"><p id=\"caption-attachment-5881\" class=\"wp-caption-text\"><em>Arquivo com conte\u00fado criptografado<\/em><\/p><\/div>\n<p>O\u00a0malware ent\u00e3o\u00a0envia uma\u00a0mensagem para o usu\u00e1rio informando que os dados foram sequestrados. O texto traz um link para uma explica\u00e7\u00e3o de como efetuar o pagamento do resgate, no valor de R$ 2 mil -com o\u00a0uso da moeda criptogr\u00e1fica <a href=\"https:\/\/kasperskydaily.com\/brazil\/tudo-o-que-voce-queria-saber-sobre-bitcoin-mas-tinha-medo-de-perguntar\/2031\/\" target=\"_blank\" rel=\"noopener noreferrer\">Bitcoin<\/a>.<\/p>\n<div id=\"attachment_5882\" style=\"width: 925px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-5882\" class=\"size-full wp-image-5882\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2016\/01\/06140620\/img_5.png\" alt=\"Arquivo de texto e papel de parede informando que os arquivos foram bloqueados\" width=\"915\" height=\"433\"><p id=\"caption-attachment-5882\" class=\"wp-caption-text\"><em>Arquivo de texto e papel de parede informando que os arquivos foram bloqueados<\/em><\/p><\/div>\n<div id=\"attachment_5883\" style=\"width: 862px\" class=\"wp-caption aligncenter\"><img decoding=\"async\" aria-describedby=\"caption-attachment-5883\" class=\"size-full wp-image-5883\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2016\/01\/06140619\/img_6.png\" alt=\"Texto com instru\u00e7\u00f5es de como efetuar o pagamento do resgate\" width=\"852\" height=\"575\"><p id=\"caption-attachment-5883\" class=\"wp-caption-text\"><em>Texto com instru\u00e7\u00f5es de como efetuar o pagamento do resgate<\/em><\/p><\/div>\n<p>A tecnologia <a href=\"https:\/\/kasperskydaily.com\/brazil\/dont-pay-ransom\/5794\/\" target=\"_blank\" rel=\"noopener noreferrer\">System Watcher<\/a>, presente em todos os nossos produtos, evita a a\u00e7\u00e3o de qualquer ransomware em um sistema atacado -os dados criptografados permanecem com uma c\u00f3pia original no sistema. Os produtos da Kaspersky <a href=\"https:\/\/kasperskydaily.com\/brazil\/como-o-kaspersky-internet-security-protege-voce-do-ransomware\/5304\/\" target=\"_blank\" rel=\"noopener noreferrer\">tamb\u00e9m detectam a praga<\/a> desde o in\u00edcio da sua dissemina\u00e7\u00e3o, por meio\u00a0do nosso motor Heuristico.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Por Thiago Marques, pesquisador do GReAT N\u00e3o demorou muito para que os cibercriminosos brasileiros come\u00e7assem a desenvolver suas pr\u00f3prias vers\u00f5es de ransomware com fun\u00e7\u00f5es de cifragem dos arquivos existentes no<\/p>\n","protected":false},"author":40,"featured_media":5305,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260,14],"tags":[83],"class_list":{"0":"post-5877","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-ransomware"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/primeiro-ransomware-brasileiro\/5877\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/ransomware\/","name":"ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/5877","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/40"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=5877"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/5877\/revisions"}],"predecessor-version":[{"id":13274,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/5877\/revisions\/13274"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/5305"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=5877"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=5877"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=5877"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}