Apesar de os Ransomware não serem novidade, os mesmos eram raros. Mas agora há um que novo que possui um potencial bastante superior ao que já se tinha visto. E este não se limita a fazer mal, mas obriga a pagar para se recuperar o que ele atacar.
Até agora tínhamos vários tipos de viroses para os nossos computadores, dos quais se destacavam o Malware (criados com intenções de destruir ou roubar informação)e o Spyware (com intenção de espiar).
Mas à uns anos eis que surge um novo tipo de Malware que só por si mereceu uma designação diferente. Tratava-se de software que se infiltrava no PC fazendo surgir mensagens segundo as quais a máquina teria estado envolvida em actos criminosos, ou que estaria sob qualquer tipo de ameaça. E para se solucionar o problema teria de ser pago um determinado valor (o resgate = Ransom em Inglês), sob pena de bloqueio de certas partes do PC.
Mas agora esta nova variante não se limita a bloquear o acesso ao PC. A mesma encripta os ficheiros, mantendo-os como reféns do pagamento. Ou seja, mesmo que o troiano seja removido, algo que nas versões anteriores era suficiente para remover os seus efeitos, aqui os ficheiros atacados continuarão inacessíveis.
O método de funcionamento implica que o troiano ao infectar a máquina cria uma chave baseada no hardware da mesma, criando uma cópia dos ficheiros ctfmon.exe ou svchost.exe onde injecta o seu p´roprio código. Assim pode funcionar em segundo plano e encripta comunicações secretas com o seu centro de controlo na internet, recebendo uma segunda chave e enviando a primeira. Esta segunda chave fica assim dependente da primeira que é guardada remotamente, e uma vez recebida permite ao software encriptar documentos e mesmo executáveis. Assim os pop ups que se seguem não estão a fazer ameaças que se eliminam com a remoção do troiano. Há agora ficheiros reféns que não serão desencriptados sem que seja feito um pagamento. E sem a chave recupera-los é uma tarefa quase impossível.
A vírus não ataca o sistema operativo nas suas funções chave, pretendendo que o mesmo se mantenha operacional. Esta serve como uma medida não só para irritar os atacados desincentivando a formatação, mas igualmente para que o mesmo possa ser usado para os pagamentos. Existem contudo partes do Windows que podem ser bloqueadas como o Regedit, o Gestor de tarefas e o MS Config.
Fonte: Threat Post
