Saltar para o conteúdo
← O malware e a internet oculta

Lição 3 de 7 · 8 min

Ransomware: porque é que as cópias de segurança ganham a pagar

O ransomware bloqueia ou rouba os seus ficheiros e vende-lhos de volta. Perceba como funciona, porque é que pagar é uma aposta e a rotina de cópias de segurança que lhe tira o poder.

Ransomware é software malicioso que toma como refém algo que valoriza e exige pagamento para o devolver. O ransomware clássico cifra ficheiros, transformando fotografias de família, documentos de clientes ou todo o servidor de ficheiros de uma empresa em dados ilegíveis, e depois mostra uma nota a explicar como pagar, normalmente em criptomoeda, para receber a chave de decifração. O MITRE ATT&CK arquiva este comportamento como “dados cifrados para impacto”: a cifra não está lá para proteger nada, apenas para lhe negar o acesso.

Como se desenrola um ataque

O ransomware raramente surge do nada. A Cybersecurity and Infrastructure Security Agency (CISA) dos EUA descreve as portas de entrada habituais no seu guia #StopRansomware: e-mails de phishing, palavras-passe roubadas ou fracas para acesso remoto e vulnerabilidades por corrigir em sistemas expostos à internet. Num computador pessoal, o primeiro passo costuma ser um trojan ou um download malicioso. Uma vez lá dentro, os atacantes passam muitas vezes algum tempo a explorar, a desativar as cópias de segurança a que conseguem chegar e a copiar dados valiosos, antes de dispararem a cifra que a vítima finalmente nota.

Dupla extorsão: primeiro roubar, depois bloquear

As cópias de segurança tornaram o ransomware menos lucrativo, por isso os grupos criminosos adaptaram-se. Muitos copiam agora os dados para fora antes de os cifrar e depois ameaçam publicá-los se a vítima recusar pagar. A CISA chama a isto dupla extorsão. Isto muda as contas tanto para empresas como para particulares: uma boa cópia de segurança devolve-lhe os ficheiros, mas não desfaz uma fuga. É por isso que a parte de saída de um ataque importa tanto como a cifra, e é por isso que ver envios grandes ou invulgares a partir de uma máquina é um sinal de alerta com significado.

Porque é que pagar é uma aposta

A CISA e o FBI desaconselham o pagamento de resgates. Pagar não garante uma chave de decifração que funcione, as ferramentas fornecidas pelos criminosos são por vezes lentas ou defeituosas, e uma cópia dos dados roubados pode ainda assim ser vendida ou publicada mais tarde. Pagar também financia o próximo ataque e marca a vítima como alguém disposto a pagar. Pode ainda haver riscos legais, consoante quem recebe o dinheiro. Antes de considerar qualquer outra coisa, consulte o projeto No More Ransom, uma colaboração entre forças de segurança e empresas de cibersegurança que publica ferramentas gratuitas de decifração para famílias de ransomware cuja cifra foi quebrada.

A regra 3-2-1 das cópias de segurança

Nada enfraquece tanto o ransomware como uma cópia de segurança fora do alcance do atacante. A velha regra 3-2-1, recomendada nas orientações da CISA sobre cópias de segurança, é fácil de memorizar:

  • 3 cópias dos seus dados importantes: o original e duas cópias de segurança.
  • 2 tipos diferentes de armazenamento, por exemplo um disco externo e um serviço na nuvem.
  • 1 cópia guardada offline ou fora do local, desligada do computador, para que o ransomware no Mac não a consiga cifrar também.

Num Mac, o Time Machine para um disco externo cobre bem a primeira parte; desligar esse disco quando a cópia termina mantém-no fora de alcance. Uma segunda cópia num serviço na nuvem que guarde versões anteriores dos ficheiros ajuda se a cópia sincronizada for substituída por ficheiros cifrados. E uma cópia de segurança só é real depois de testar o restauro: escolha um ficheiro de poucos em poucos meses e recupere-o.

SituaçãoCom boas cópias de segurançaSem cópias de segurança
Ficheiros cifradosApagar, reinstalar, restaurar: horas de trabalho, sem resgatePagar e esperar, ou perder os ficheiros
Ficheiros também roubadosFicheiros restaurados; ainda é preciso gerir a fuga (palavras-passe, clientes, autoridades)Os dois problemas ao mesmo tempo
O disco de cópia estava ligado durante o ataqueEssa cópia pode estar cifrada também; a cópia offline salva-oNada a que recorrer

O que o FileVault e a sincronização na nuvem fazem, e o que não fazem

Duas funcionalidades do Mac são muitas vezes confundidas com proteção contra ransomware. O FileVault cifra o disco para que um ladrão que roube o Mac não o consiga ler; não faz nada contra ransomware a correr dentro da sua sessão, que vê os ficheiros decifrados tal como o utilizador. Os serviços de sincronização na nuvem, como o iCloud Drive, mantêm os ficheiros iguais em todo o lado, o que significa que um ficheiro cifrado pode ser sincronizado por cima da cópia boa nos outros dispositivos. Sincronizar não é fazer cópia de segurança. O que ajuda é o histórico de versões, em que o serviço guarda versões anteriores de cada ficheiro durante algum tempo, e uma verdadeira cópia de segurança em que a sincronização não toca.

Reduzir a probabilidade de um ataque

  • Mantenha o macOS e as apps atualizados; muitas intrusões de ransomware começam com uma falha conhecida e já corrigida.
  • Use palavras-passe únicas e autenticação de dois fatores, sobretudo para acesso remoto e e-mail.
  • Desconfie de anexos e links, mesmo de pessoas que conhece.
  • Não instale software pirateado nem ferramentas não verificadas.
  • Desative os serviços de partilha que não usa, como a Partilha de ficheiros e o Início de sessão remoto.

Onde uma firewall ajuda

Uma firewall não consegue decifrar ficheiros e a FireAI não remove ransomware. O que pode fazer é limitar os passos à volta da cifra. O ransomware e as ferramentas que o entregam precisam normalmente de descarregar componentes e contactar os seus operadores, e a dupla extorsão precisa de enviar os seus dados. A FireAI pergunta antes de uma app desconhecida se ligar, mostra no mapa-múndi para onde cada app envia dados, e os seus modos Paranoico e Sob ataque restringem o que se pode ligar. Se suspeitar de um ataque em curso, o interruptor de corte desliga o Mac da internet com um clique enquanto desliga as cópias de segurança e procura ajuda.

Se acontecer

  • Desligue o computador da rede e desligue todos os discos de cópia de segurança.
  • Não apague a nota de resgate; tire-lhe uma fotografia. Ajuda a identificar a família de ransomware.
  • Consulte o No More Ransom à procura de um decifrador gratuito.
  • Denuncie: nos EUA ao Internet Crime Complaint Center (IC3) do FBI, noutros países à autoridade nacional de cibercrime.
  • Restaure a partir de uma cópia de segurança limpa e offline num sistema acabado de reinstalar.
  • Mude as palavras-passe a partir de um dispositivo limpo, sobretudo se os dados podem ter sido roubados.

A reter

  • O ransomware cifra ou rouba ficheiros e exige pagamento; muitos grupos fazem agora as duas coisas (dupla extorsão).
  • A CISA e o FBI desaconselham pagar: não garante a recuperação e financia novos ataques.
  • A regra 3-2-1, com uma cópia offline, é a defesa mais eficaz contra a perda de ficheiros.
  • Uma cópia de segurança só conta depois de testar o restauro.

Teste-se

  1. 1. O que significa “dupla extorsão” nos ataques de ransomware?

    • O resgate duplica depois de um prazo
    • Os dados são copiados para fora antes da cifra, e o atacante ameaça publicá-los além de os manter bloqueados — Certo.
    • Dois programas de ransomware atacam ao mesmo tempo
    • Pede-se à vítima que pague em duas moedas

    Os criminosos roubam primeiro os dados para que até as vítimas com boas cópias de segurança enfrentem uma fuga, o que lhes dá um segundo motivo para pagar.

  2. 2. Porque é que a regra 3-2-1 exige uma cópia offline ou fora do local?

    • O armazenamento offline é mais barato
    • O ransomware no computador pode cifrar qualquer cópia a que consiga chegar, por isso uma cópia inacessível sobrevive — Certo.
    • Os serviços na nuvem não permitem cópias de segurança
    • Torna as cópias mais rápidas

    Um disco que fica ligado pode ser cifrado juntamente com os ficheiros originais. Uma cópia desligada está fora do alcance do atacante.

  3. 3. Antes de pensar em pagar um resgate, que recurso gratuito deve consultar?

    • Um motor de pesquisa à procura de “desconto no resgate”
    • O projeto No More Ransom, que publica decifradores gratuitos para algumas famílias de ransomware — Certo.
    • O chat de apoio do atacante
    • A garantia do computador

    O No More Ransom, gerido com forças de segurança e empresas de cibersegurança, oferece ferramentas gratuitas de decifração quando a cifra de uma família de ransomware foi quebrada.

Praticar com o FireAI

Ponha esta lição em prática no seu próprio Mac.

Fontes

Ponha em prática no seu Mac

Experimente todas as funcionalidades grátis durante 17 dias, sem cartão.

Transferir para Mac Docs