Como acontece
- E-mail ou acesso comprometido
- Preparação silenciosa
- Ficheiros encriptados
- Pedido de resgate
A entrada é quase sempre banal: um anexo num e-mail, uma página de início de sessão falsa ou uma palavra-passe fraca para acesso remoto. As vulnerabilidades exóticas são menos comuns do que alguém abrir aquilo que não devia.
Depois vem a parte mais discreta. O programa explora o sistema, procura cópias dos dados e elimina-as primeiro, porque são precisamente elas que tornariam inútil tudo o que se segue. Nesta fase, não reparas em nada.
Só depois os ficheiros são encriptados e aparece uma nota de resgate. Hoje, isto costuma vir acompanhado de uma segunda ameaça: os atacantes prometem publicar uma cópia dos dados, mesmo que a recuperação seja bem-sucedida.
O que decide o resultado
- Guardar uma cópia dos dados separada: num disco que não esteja sempre ligado ou num serviço com histórico de versões
- Testar a cópia restaurando-a, não apenas verificando se existe: uma cópia não testada é esperança, não uma cópia de segurança
- Desligar imediatamente da rede o dispositivo infetado, para travar a propagação
- Atualizar o sistema e ativar a autenticação de dois fatores
- Guardar a única cópia no mesmo computador ou num disco sempre ligado
- Abrir anexos que não estavas à espera de receber, mesmo que venham de um endereço conhecido
- Considerar o pagamento uma solução: a chave nem sempre é fornecida e pagar faz de ti um alvo
- Tentar «curar» por conta própria os dados de trabalho sem a ajuda de um especialista
Pagar é a pior opção também porque não garante nada. A desencriptação por vezes funciona apenas em parte, por vezes não funciona de todo, e o simples facto de teres pago faz de ti um alvo fácil para uma nova intrusão.
Para quem usa o computador em casa, a conclusão é simples: as maiores perdas são fotografias e documentos que não existem em mais lado nenhum. Uma cópia num disco externo ou na nuvem cobre quase todo o risco.
Numa organização pequena, precisas também de um plano para um dia sem tecnologia. Quem liga a quem, o que desligamos, onde estão guardados os contactos e os contratos: se só tratares disso durante o incidente, as perdas aumentam várias vezes.
Termina a leitura na app Miqo
Falta 1 minuto e, no fim, há um quiz. Encontra-o em «Crime → Cibercrimes»
Aponta a câmara do telemóvel para aqui para abrir a App Store ou o Google Play.
Fontes
- As principais formas de entrada dos vírus de extorsão são os anexos de phishing, as credenciais comprometidas e o acesso remoto exposto. A eliminação de cópias de segurança e de cópias sombra antes da encriptação, bem como a ameaça de publicação dos dados roubados, são descritas como técnicas típicas. As entidades de cibersegurança não recomendam pagar o resgate: a recuperação dos dados não é garantida