{"id":6770,"date":"2016-12-06T01:03:51","date_gmt":"2016-12-05T22:03:51","guid":{"rendered":"https:\/\/kasperskydaily.com\/brazil\/?p=6770"},"modified":"2019-11-22T07:29:03","modified_gmt":"2019-11-22T10:29:03","slug":"mamba-hddcryptor-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/mamba-hddcryptor-ransomware\/6770\/","title":{"rendered":"Ransomware faz todo mundo andar de gra\u00e7a no metr\u00f4"},"content":{"rendered":"<p>Fim de semana passado, usu\u00e1rios do metr\u00f4 de S\u00e3o Francisco ficaram surpresos ao descobrir que <a href=\"https:\/\/www.tripwire.com\/state-of-security\/featured\/ransomware-hits-san-francisco-transport-system-free-rides-for-all-as-73000-demanded\/%2523\" target=\"_blank\" rel=\"noopener nofollow\">n\u00e3o precisavam pagar por suas viagens<\/a>. Todo mundo andou por a\u00ed de gra\u00e7a nos dois dias. Seria isso a realiza\u00e7\u00e3o dos ideais socialistas? N\u00e3o,\u00a0o trem municipal de S\u00e3o Francisco perdeu a capacidade de vender tickets porque foi atacado por um ransomware.<\/p>\n<p>Alguns ve\u00edculos da m\u00eddia <a href=\"http:\/\/www.csoonline.com\/article\/3144991\/security\/ransomware-forces-sfmta-to-give-free-rides-73-000-demanded-by-attackers.html\" target=\"_blank\" rel=\"noopener nofollow\">alegam<\/a> que o problema se manifestou muito antes, antes do dia de a\u00e7\u00e3o de gra\u00e7as, quando monitores da esta\u00e7\u00e3o come\u00e7aram a exibir a mensagem \u201c<em>Voc\u00ea hackeado<\/em>\u201d -como sempre, ransomwares n\u00e3o economizam nos erros gramaticais.\u00a0 Parece que o v\u00edrus\u00a0chamado MAMBA, varia\u00e7\u00e3o do <a href=\"http:\/\/blog.trendmicro.com\/trendlabs-security-intelligence\/bksod-by-ransomware-hddcryptor-uses-commercial-tools-to-encrypt-network-shares-and-lock-hdds\/\" target=\"_blank\" rel=\"noopener nofollow\">HDDCryptor<\/a>, atingiu mais de 2000 computadores pertencentes a Ag\u00eancia Municipal de Transportes de S\u00e3o Francisco (SFTMA).<\/p>\n<p>O Mamba (e o HDDLocker, vamos consider\u00e1-los como um s\u00f3) \u00e9 um desses que criptografa o disco r\u00edgido por inteiro e altera o chamado Master Boot Record (MBR) para prevenir que computadores infectados carreguem seu sistema operacional, mostrando a mensagem dos criminosos no lugar.<\/p>\n<p>Os criadores do Mamba usaram utilidades open-source como parte do Trojan, e isso, entre outras coisas, auxiliou a cria\u00e7\u00e3o de um algoritmo poderoso. <strong>Dessa forma, n\u00e3o existe forma conhecida de recuperar arquivos criptografados pelo Mamba sem pagar os criminosos.<\/strong><\/p>\n<p>Os respons\u00e1veis pelo Mamba disseram \u00e0 SFMTA que os contatassem no\u00a0cryptom27@yandex.com. Por meio desse e-mail, um jornalista do <a href=\"http:\/\/www.sfexaminer.com\/alleged-muni-hacker-demands-73000-ransom-computers-stations-restored\/\" target=\"_blank\" rel=\"noopener nofollow\">San Francisco Examiner<\/a> foi capaz de conversar com os criminosos que se apresentaram como Andy Saolis. Como na hist\u00f3ria de Saolis, o ataque ao metr\u00f4 n\u00e3o foi direcionado; o sistema se infectou simplesmente porque algu\u00e9m com acesso de administrador baixou um torrent infectado.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"500\" data-dnt=\"true\">\n<p lang=\"pt\" dir=\"ltr\">Quiz: Voc\u00ea sabe tudo sobre ciberseguran\u00e7a? Teste seus conhecimentos! | <a href=\"https:\/\/t.co\/hB8GaGZQc7\" target=\"_blank\" rel=\"noopener nofollow\">https:\/\/t.co\/hB8GaGZQc7<\/a> <a href=\"https:\/\/t.co\/thsrNPmCI8\" target=\"_blank\" rel=\"noopener nofollow\">pic.twitter.com\/thsrNPmCI8<\/a><\/p>\n<p>\u2014 Kaspersky Brasil (@Kasperskybrasil) <a href=\"https:\/\/twitter.com\/Kasperskybrasil\/status\/801517002359787520?ref_src=twsrc%5Etfw\" target=\"_blank\" rel=\"noopener nofollow\">November 23, 2016<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Saolis tamb\u00e9m contou ao Examiner que a SFMTA tinha de pagar 100 bitcoins (por volta de 73000 d\u00f3lares) para colocar seus computadores de volta nos trilhos. Mas parece que a ag\u00eancia foi capaz de lidar com o problema sem pagar o resgate. No domingo,\u00a0as m\u00e1quinas de bilhete estavam funcionando de novo.<\/p>\n<p>Os pesquisadores anti-malware da Kaspersky Lab est\u00e3o de olho nos criminosos respons\u00e1veis. Parece que o Mamba \u00e9 tipicamente utilizado para atacar neg\u00f3cios e organiza\u00e7\u00f5es: o ataque ao metr\u00f4 n\u00e3o \u00e9 o primeiro, e na verdade 100 bitcoins n\u00e3o \u00e9 tanto assim para os padr\u00f5es desses criminosos.<\/p>\n<p>D\u00e1 para ver que o Mamba n\u00e3o \u00e9 uma amea\u00e7a qualquer.\u00a0 O que voc\u00ea pode fazer para proteger a si mesmo e sua empresa?<\/p>\n<p>1. A SFMTA foi capaz de colocar o metr\u00f4 de volta em funcionamento e de maneira mais r\u00e1pida j\u00e1 que tinha backups. Vale a pena mencionar que esses backups n\u00e3o estavam conectados \u00e0 rede, pois nesse caso o Mamba tamb\u00e9m os teria criptografado.<\/p>\n<p>A li\u00e7\u00e3o \u00e9: fa\u00e7a que nem a ag\u00eancia\u00a0e tenha backups de seus dados atualizando-os com frequ\u00eancia.\u00a0 Mantenha os backups na nuvem ou em HD externo, n\u00e3o no seu computador ou em dispositivos conectados \u00e0 rede.<\/p>\n<p>2. Seja ainda mais esperto que a SFMTA e evite se infectar com o Mamba,\u00a0 ou qualquer outro ransomware. Para isso, use uma boa solu\u00e7\u00e3o de seguran\u00e7a.\u00a0 O <a href=\"https:\/\/kas.pr\/kis17kdbr\" target=\"_blank\" rel=\"noopener\">Kaspersky Internet Security<\/a> detecta o Mamba (e o HDDCryptor, al\u00e9m de outros similares) como HEUR:Trojan.Win32.Generic e n\u00e3o deixa chance para que nenhuma criptografia seja feita.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fim de semana passado, usu\u00e1rios do metr\u00f4 de S\u00e3o Francisco ficaram surpresos ao descobrir que n\u00e3o precisavam pagar por suas viagens. Todo mundo andou por a\u00ed de gra\u00e7a nos dois<\/p>\n","protected":false},"author":696,"featured_media":6771,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1260,14],"tags":[82,1065,1064,83],"class_list":{"0":"post-6770","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"category-news","9":"tag-cibercrime","10":"tag-mamba","11":"tag-ramsomware","12":"tag-ransomware"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/mamba-hddcryptor-ransomware\/6770\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/mamba-hddcryptor-ransomware\/10519\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/mamba-hddcryptor-ransomware\/8034\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/mamba-hddcryptor-ransomware\/8050\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/mamba-hddcryptor-ransomware\/9620\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/mamba-hddcryptor-ransomware\/9424\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/mamba-hddcryptor-ransomware\/13663\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/mamba-hddcryptor-ransomware\/2691\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/mamba-hddcryptor-ransomware\/13539\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/mamba-hddcryptor-ransomware\/6375\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/mamba-hddcryptor-ransomware\/5778\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/mamba-hddcryptor-ransomware\/9302\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/mamba-hddcryptor-ransomware\/13344\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/mamba-hddcryptor-ransomware\/13663\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/mamba-hddcryptor-ransomware\/13539\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/mamba-hddcryptor-ransomware\/13539\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/ransomware\/","name":"ransomware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/6770","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/696"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=6770"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/6770\/revisions"}],"predecessor-version":[{"id":13101,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/6770\/revisions\/13101"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/6771"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=6770"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=6770"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=6770"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}