PplWare Mobile

ALERTA: Ransomware RAA criado 100% em Javascript

                                    
                                

Este artigo tem mais de um ano


Autor: Pedro Pinto


  1. gabriel says:

    Mas ainda há quem abra estes ficheiros
    Século XXI pff

    Agora a serio. este malware foi testado em outros ambientes fora do Windows? Uma vez que é .js todos os SO o executam.
    Para alem de que se é um ficheiro js pode-se tentar, através da engenharia reversa desencriptar o SO assim à primeira vista

    • Faria says:

      A questão é sempre a mesma, independentemente do SO. Onde é que um programa executado por um não admin pode escrever e que pastas pode modificar. Se não ha permissões de escrita, o dano é sempre menor.
      Em relação à engenharia reversa, o problema é que o script pode ir buscar a chave de encriptação a um site qualquer, usar essa chave unica que imediatamente é apagada desse mesmo site, e depois encripta com essa chave os ficheiros e no final apaga-a. Para desencriptar algo assim apenas com brute force ou alguma falha na encriptação.

      • ranhosoware says:

        Se não há permissões de escrita, o dano é sempre menor. Mas não te esqueças que existem muitos bugs que facilitam a elevação de privilégios, tanto em Win como Linux. E ransomware pode muito bem tentar escalar privilégios antes de cifrar qualquer ficheiro sem dar nas vistas.

    • ZeMano says:

      Sabes que nem toda a gente tem o “know-how” para navegar em segurança, mas garanto-te que também podes ser um alvo fácil… lembra-te de uma frase “às vezes o menos é mais” quando menos esperas passas a ser um engodo. Uma chamada de atenção… não se “reverte” uma encriptação assim à primeira vista, nem à segunda nem à terceira 🙂 posso-te assegurar que seriam necessários largas dezenas de anos de cálculos contínuos para desmistificar a chave de encriptação… já para não falar do tipo de encriptação usada! Neste caso, tens um simples word (qualquer pessoa mais descuidada abre) e se não tiveres o office com a segurança bloqueada para execução de macros… puf já foste… com este ataque (Ransomware) só não são encriptados os ficheiros que estão abertos, e ficheiros que estão a ser utilizados pelos diversos serviços do Windows.

  2. Henrique says:

    Como sou utilizador macOS, não preciso de me preocupar, só funciona em Windows.

  3. Morgana says:

    Enquanto eu usar macOS e adblock estou imune..continuem a usar windows e a abrir emails ou sites manhosos e depois admirem se. usem adblock que bloqueia esta praga

    • Faria says:

      muito me ri agora com o teu comentário. 😀
      continua a pensar assim. Força nisso.

    • Ruben Bernardo says:

      Perdoa-lhe senhor, pois ele não sabe o que faz (nem o que diz aparentemente)…

    • Pedro says:

      Apesar de ainda haver muito poucos quando comparado com o Windows, acho que deves começar a preocupar https://en.wikipedia.org/wiki/KeRanger .

      Na semana passada, tive a limpar 2 macbooks cheios de adware (o que não é grave quando comparado com Ramsonware) quando o ligava era só janelas de publicidade a abrir, felizmente existe o malwarebytes para mac (ex adware medic) que resolve a maioria dos problemas.

      • Nathan says:

        Ai sim?

        Então fica a saber que a Apple tem X.protect, e desactivou esse malware antes de começar a arrancar.

        Ah, e quanto ao resto, deves pensar que as pessoas vão acreditar? LOL!

        • Fábio says:

          Eu sou técnico de informática, trabalho com macs desde 2001 e também já apanhei vários macs com adware. O que é que tem?

          Uma das coisas que tenho notado é que muita gente não atualiza o sistema operativo por desconhecimento e por isso usam versões desatualizadas quando o computador suporta versões mais recentes e atualizações muitos nem sabem para que servem. Enfim, são utilizadores, não são obrigados a dominar o sistema e por isso ingenuamente caem em muitas armadilhas principalmente em sites menos recomendados.

          Há casos que infelizmente têm de ser assim, como é o caso dos utilizadores do Traktor e cujos equipamentos começaram a dar problemas no Yosemite e por isso tiveram de manter o Yosemite.

          Se quiseres não acreditar não acredites, a ignorância é da tua parte. Uso mac, windows e linux e todos eles têm os seus pontos fortes e fracos e quem trabalha todos os dias em assistência técnica conhece bem esta realidade. Esse argumento das pessoas não acreditarem, é o que dizem quando me deixam os macs (ah, fulano tal disse que agora ia estar livre disto tudo, etc.).

          É obvio que os virus que apareceram até agora para OS X nem virus deviam ser considerados, e o Keranger num documento que vi por aí, só afetou 6500 máquinas o que nem a 0,1% do universo mac chega.

          Um aparte, atualmente o que mais vezes ouço é o “disseram-me que 128 GB era suficiente!”.

          Cumpts,

        • Pedro says:

          Sim, de facto a taxa de infeção por parte do KeRanger foi quase nula.

          Quanto ao resto… Macdefender, Codec-M, Yontoo, ChatZum, Omnibar, MacVX , MacDeals, MacSter, MacXcoupon, Shop Brain, MacMin , MacShop, MacSmart, MacMin, jollywallet, Yontoo, Only Search, Hear, Spigot, InstallMac, Search Genius, Top Deal……

  4. CMatomic says:

    Com este tipo de ficheiros também pode afectar sistemas GNU/Linux , mas não afecta todo sistema operativo , só o utilizador que o executa é afectado , se a pass de administração não for pedida , por isso os utilizadores de sistemas GNU/Linux também precisam ter atenção, e questionar tudo que lhes pede palavra pass fora do repositórios oficias para instalar no sistema .

  5. canetinhas says:

    Aqui o que interessa se o SO fica encriptado, o que interessa é os documentos que lá temos guardados e alguns desses tem muitas horas de trabalho. Creio que não há nenhum SO imune, todos rodam java.

  6. Manuel says:

    A parte os comentários sem nexo, esta variante já aí anda há algum tempo. Testei isto há dois meses numa máquina virtual. Uma ‘limpeza’. A única mensagem que o utilizador vê é quando já tem os ficheiros cifrados. Isto não acontece apenas a pessoas sem formação, uma das pessoas ficou sem algumas semanas de trabalho do doutoramento. O computador é um eletrodoméstico para a maioria das pessoas. Liga e usa. Por acaso pensamos em questões de segurança quando ligamos a tv? Para a esmagadora maioria das pessoas o computador apenas isso

  7. Fernando Dias says:

    Fico espantado com alguns comentários e os comentários a esses comentários. Que tristeza. gostava sim de ver aqui soluções para evitar ser apanhado desprevenido. Uso Windows e MacOs nos dois uso o mesmo antivírus e isso leva-me a estar um pouco mais sossegado em relação ao MacOs. Não costumo abrir ficheiros que venham anexados a mail´s mas uma distracção todos acabamos por ter.

  8. Redin says:

    Parei de ler onde dizem… “chegam através de um e-mail”… Posso contudo dizer, que é música para os meus ouvidos.

  9. xoxota says:

    Quantos OSx foram infectados com ransomware? Humm..nenhum.

  10. João Silva says:

    De há uns tempos para cá só vejo vigaristas em todo o lado!

  11. Rui Costa says:

    Por acaso, eu consigo abrir esse ficheiro no meu windows que não me acontece nada. Só por acaso….

  12. Filipe says:

    Olhando ao mercado, Mac OS(X) está menos exposto, não por ser menos vulneravel, mas por atrair menos interesse para esse ataque e outros. Windows representa a larga maioria de computadores *pessoais*. e como tal também representa a maioria do esforço para ataques. Se houvesse uma mudança de mercado para 80% MacOS (ou quiçá, ubuntu), talvez passasse a ser um zoo de virus, worms, rw…

    • Ricardo Gaio says:

      Concordo contigo… 😉

    • Pérolas says:

      É bem possível, principalmente, no mac; o código é fechado, não se sabe o que se passa lá dentro e se houver um buraco, não está à vista de todos e isto é o mais preocupante. No linux, é diferente…, mas, o que importa é uma utilização responsável, seja win, mac ou linux. Simplesmente, existem utilizadores que não querem saber e nem se importam. É aterrador! Conheço utilizadores de mac e windows que é tudo à vontade e à vontadinha; sem senhas, ou com conta de admin, tudo gravado no browser, máquina sempre ligada, etc… Às vezes é melhor não sabermos estas coisas… Outro dia estive com um utilizador e o login para tudo era o seu primeiro nome e a senha era o primeiro nome seguido de 1234. É para um gajo ficar a bater mal, certo? :-S

Deixe um comentário

O seu endereço de email não será publicado.

You may use these HTML tags and attributes: <a href="" title="" rel=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>

*

Aviso: Todo e qualquer texto publicado na internet através deste sistema não reflete, necessariamente, a opinião deste site ou do(s) seu(s) autor(es). Os comentários publicados através deste sistema são de exclusiva e integral responsabilidade e autoria dos leitores que dele fizerem uso. A administração deste site reserva-se, desde já, no direito de excluir comentários e textos que julgar ofensivos, difamatórios, caluniosos, preconceituosos ou de alguma forma prejudiciais a terceiros. Textos de caráter promocional ou inseridos no sistema sem a devida identificação do seu autor (nome completo e endereço válido de email) também poderão ser excluídos.