{"id":6295,"date":"2016-05-26T01:11:08","date_gmt":"2016-05-25T22:11:08","guid":{"rendered":"https:\/\/kasperskydaily.com\/brazil\/?p=6295"},"modified":"2020-02-26T13:24:47","modified_gmt":"2020-02-26T16:24:47","slug":"mischa-a-friend-for-petya-and-yet-more-ransomware-for-the-rest-of-the-world","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/mischa-a-friend-for-petya-and-yet-more-ransomware-for-the-rest-of-the-world\/6295\/","title":{"rendered":"Mischa: o novo c\u00famplice do ransomware Petya"},"content":{"rendered":"<p>Petya e Mischa s\u00e3o amigos. Daqueles que fazem tudo juntos\u2026<\/p>\n<p>Opa, isso n\u00e3o \u00e9 uma hist\u00f3ria infantil, e sim mais um post do Kaspersky Daily. O que estamos querendo dizer \u00e9 que o Petya e o Mischa s\u00e3o <a href=\"https:\/\/kasperskydaily.com\/brazil\/dez-fatos-sobre-o-ransomware\/4614\/\" target=\"_blank\" rel=\"noopener\">ransomware<\/a> que infectam um dispositivo ao mesmo tempo, em pacote.<\/p>\n<p>Se voc\u00ea visita o nosso blog frequentemente, ou se acompanha not\u00edcias de ciberseguran\u00e7a, j\u00e1 conhece o Petya. Tratamos do assunto em dois posts, j\u00e1 que duas semanas depois que <a href=\"https:\/\/www.kaspersky.com\/blog\/petya-ransomware\/11715\/\" target=\"_blank\" rel=\"noopener nofollow\">o ransoware apareceu,<\/a> o usu\u00e1rio do Twitter <a href=\"https:\/\/twitter.com\/leo_and_stone\" target=\"_blank\" rel=\"noopener nofollow\">@leo_and_Stone<\/a> disponibilizou um <a href=\"https:\/\/www.kaspersky.com.br\/blog\/petya-decryptor\/6161\/\" target=\"_blank\" rel=\"noopener\">decodificador para o Petya.<\/a><\/p>\n<p>O Petya se destacou por n\u00e3o encriptar apenas arquivos, mas sim o disco r\u00edgido inteiro por meio da encripta\u00e7\u00e3o da <a href=\"https:\/\/en.wikipedia.org\/wiki\/NTFS#Internals\" target=\"_blank\" rel=\"noopener nofollow\">Master File Table<\/a>. Por esta raz\u00e3o, a v\u00edtima precisava de outro PC apenas para pagar o resgate. Mesmo depois da ferramenta de desbloqueio do leo_and_stone, outra m\u00e1quina era precisa, mas nesse caso para desencriptar os arquivos <em>sem pagar<\/em> o resgate.<\/p>\n<p><strong>Conhe\u00e7a o Mischa<br>\n<\/strong>O Petya tinha suas fraquezas. Para fazer o trabalho sujo, precisava de privil\u00e9gios de acesso. A n\u00e3o ser que um usu\u00e1rio concordasse, n\u00e3o poderia provocar dano algum. Por isso, os criadores o atualizaram com outro ransomware de\u00a0nome tipicamente russo: Mischa.<\/p>\n<p>H\u00e1\u00a0duas diferen\u00e7as entre eles. O Petya bloqueia todo o disco r\u00edgido, enquanto o Mischa criptografa certos tipos de arquivo. Provavelmente, s\u00e3o as \u00fanicas boas not\u00edcias. A not\u00edcia ruim \u00e9 que, ao contr\u00e1rio do Petya, o Mischa n\u00e3o precisa de privil\u00e9gios de administrador. Parece que se complementam.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"pt\" dir=\"ltr\">N\u00e3o seja ref\u00e9m do <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#ransomware<\/a> | <a href=\"https:\/\/t.co\/yeja4KJbkJ\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/yeja4KJbkJ<\/a> <a href=\"https:\/\/t.co\/88nAnym1S9\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/88nAnym1S9<\/a><\/p>\n<p>\u2014 Kaspersky Brasil (@Kasperskybrasil) <a href=\"https:\/\/twitter.com\/Kasperskybrasil\/status\/734806559595827201?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">May 23, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>O Mischa parece muito mais com ransomwares comuns e inclusive utiliza criptografia AES para bloquear arquivos do seu computador. O blog Bleeping Computer <a href=\"http:\/\/www.bleepingcomputer.com\/news\/security\/petya-is-back-and-with-a-friend-named-mischa-ransomware\/\" target=\"_blank\" rel=\"noopener nofollow\">afirmou<\/a> que ele adiciona uma extens\u00e3o de 4 d\u00edgitos aos arquivos encriptados, ent\u00e3o um arquivo teste.txt se torna teste.txt.7GP3.<\/p>\n<p>A lista de tipos de arquivos-alvo do Mischa est\u00e1 longe de ser pequena: inclui arquivos .exe, o que significa impedir\u00a0que usu\u00e1rios executem programas. Contudo, durante a encripta\u00e7\u00e3o ele\u00a0ignora as pastas do Windows e dos navegadores instalados. Depois do mal feito, o Mischa cria dois arquivos com instru\u00e7\u00f5es de pagamento:<\/p>\n<p>YOUR_FILES_ARE_ENCRYPTED.HTML e YOUR_FILES_ARE_ENCRYPTED.TXT.<\/p>\n<p>Petya e Mischa s\u00e3o distribu\u00eddos por e-mails de phishing se passando por curr\u00edculos. Quando o malware foi descoberto, estava oculto em um arquivo nomeado PDFBewerbungsmappe.exe (\u201cPDF com lista de documentos para candidatura a vaga\u201d em Alem\u00e3o). O nome do arquivo em alem\u00e3o e a forma de distribui\u00e7\u00e3o do arquivo indicam os alvos da campanha: empresas alem\u00e3s.<\/p>\n<p><em><blockquote class=\"twitter-pullquote\"><p>O #ransomware Petya agora vem com um c\u00famplice, o #Mischa<\/p><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fkas.pr%2FHK2w&amp;text=O+%23ransomware+Petya+agora+vem+com+um+c%C3%BAmplice%2C+o+%23Mischa\" class=\"btn btn-twhite\" data-lang=\"en\" data-count=\"0\" target=\"_blank\" rel=\"noopener nofollow\">Tweet<\/a><\/blockquote><\/em><\/p>\n<p>Quando um usu\u00e1rio tenta abrir um arquivo .exe que cont\u00e9m a dupla, uma janela de controle de contas do usu\u00e1rio aparece, questionando se o usu\u00e1rio cede acesso de administrador. Eis um daqueles momentos terr\u00edveis em que as duas op\u00e7\u00f5es s\u00e3o ruins. Se o usu\u00e1rio escolher \u201cSim\u201d, o Petya \u00e9 instalado. Se \u201cN\u00e3o\u201d, o Mischa.<\/p>\n<p>O Mischa parece ser ainda mais ganancioso que o Petya: exige 1,93 bitcoins de resgate, algo em torno de 875 d\u00f3lares. O Petya exigia em m\u00e9dia 0,9 bitcoin.<\/p>\n<p>Um fato engra\u00e7ado (se isso \u00e9 poss\u00edvel): Petya \u00e9 um nome russo, j\u00e1 Mischa por mais que tamb\u00e9m pare\u00e7a se encaixar nessa categoria, n\u00e3o \u00e9. Algu\u00e9m que de fato fala russo diria Misha, sem o \u201cc\u201d no meio \u2013 soa bem estranho com o \u201cc\u201d!<\/p>\n<p>Infelizmente, n\u00e3o h\u00e1 uma ferramenta de desbloqueio dispon\u00edvel para o Mischa ainda. H\u00e1 uma para o Petya, mas us\u00e1-la demanda certas habilidades em computa\u00e7\u00e3o.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"pt\" dir=\"ltr\">Como se proteger dos v\u00edrus sequestradores? | <a href=\"https:\/\/t.co\/yeja4KJbkJ\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/yeja4KJbkJ<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/ransomware?src=hash&amp;ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">#ransomware<\/a> <a href=\"https:\/\/t.co\/uQqfzzn9AT\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/uQqfzzn9AT<\/a><\/p>\n<p>\u2014 Kaspersky Brasil (@Kasperskybrasil) <a href=\"https:\/\/twitter.com\/Kasperskybrasil\/status\/727466545853661184?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">May 3, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Para evitar ser v\u00edtima do Petya ou Mischa, ou qualquer ransomware, recomendamos as seguintes medidas:<\/p>\n<ol>\n<li>Fa\u00e7a backups. Com frequ\u00eancia. Se voc\u00ea possuir backups dos seus arquivos, voc\u00ea pode mandar esse ransomware\u2026 Bem, para onde voc\u00ea quiser.<\/li>\n<\/ol>\n<ol start=\"2\">\n<li>N\u00e3o confie em ningu\u00e9m e fique sempre alerta. Um curr\u00edculo com .exe como extens\u00e3o? No m\u00ednimo suspeito. Melhor n\u00e3o abrir.<\/li>\n<\/ol>\n<ol start=\"3\">\n<li>Instale uma boa solu\u00e7\u00e3o de seguran\u00e7a. O <a href=\"https:\/\/www.kaspersky.com\/advert\/multi-device-security?redef=1&amp;THRU&amp;reseller=gl_KDpost_pro_ona_smm__onl_b2c_kasperskydaily_lnk____kismd___&amp;_ga=1.193052847.300785052.1449065439\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Internet Security<\/a> possui diversos n\u00edveis de prote\u00e7\u00e3o e n\u00e3o deixar\u00e1 o Mischa ou qualquer outro ransomware passar.<\/li>\n<\/ol>\n<p>O Kaspersky Internet Security possui um componente antispam que protege seus dispositivos, n\u00e3o s\u00f3 do spam, mas tamb\u00e9m de e-mails de phishing. O antiv\u00edrus detecta e se livra do Mischa, Petya, aka Trojan-Ransom.Win32.Mikhail e Trojan-Ransom.Win32.Petr.Tamb\u00e9m possui uma fun\u00e7\u00e3o que monitora atividades fora do comum (como tentativas de criptografia de arquivos) e as bloqueia, o System Watcher. <a href=\"https:\/\/www.kaspersky.com\/advert\/total-security-multi-device?redef=1&amp;THRU&amp;reseller=gl_KDpost_pro_ona_smm__onl_b2c_kasperskydaily_lnk____ktsmd___&amp;_ga=1.193052847.300785052.1449065439\" target=\"_blank\" rel=\"noopener nofollow\">O Kaspersky Total Security<\/a> possui todas as funcionalidades j\u00e1 mencionadas, al\u00e9m de uma ferramenta para cria\u00e7\u00e3o de backups autom\u00e1ticos.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Petya e Mischa s\u00e3o amigos. Daqueles que fazem tudo juntos\u2026 Opa, isso n\u00e3o \u00e9 uma hist\u00f3ria infantil, e sim mais um post do Kaspersky Daily. O que estamos querendo dizer<\/p>\n","protected":false},"author":696,"featured_media":6296,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260,14],"tags":[957,932,83],"class_list":{"0":"post-6295","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-misha","10":"tag-petya","11":"tag-ransomware"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/mischa-a-friend-for-petya-and-yet-more-ransomware-for-the-rest-of-the-world\/6295\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/mischa-a-friend-for-petya-and-yet-more-ransomware-for-the-rest-of-the-world\/6016\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/mischa-a-friend-for-petya-and-yet-more-ransomware-for-the-rest-of-the-world\/7157\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/mischa-a-friend-for-petya-and-yet-more-ransomware-for-the-rest-of-the-world\/4286\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/misha\/","name":"Misha"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/6295","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=6295"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/6295\/revisions"}],"predecessor-version":[{"id":14414,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/6295\/revisions\/14414"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/6296"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=6295"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=6295"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=6295"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}