Nos últimos meses, especialistas em cibersegurança observaram uma nova onda de ataques envolvendo o ransomware Crypto24, que tem se destacado por sua sofisticação e capacidade de se infiltrar em grandes redes corporativas sem ser detectado. Essa ameaça não apenas criptografa arquivos, mas também exfiltra informações críticas, tornando-se uma das ferramentas mais perigosas da atualidade para empresas de alto valor.
Ransomware inovador consegue driblar antivírus e roubar dados; veja
Descubra aqui como um novo ransomware engana antivírus e rouba dados sigilosos. Proteja sua empresa agora mesmo! Saiba mais!!
O grupo responsável pelo Crypto24 combina malware customizado com ferramentas legítimas do Windows, realizando ataques em horários estratégicos para evitar monitoramento. Setores como finanças, tecnologia, manufatura e entretenimento têm sido os alvos mais afetados, demonstrando que o ransomware busca impacto econômico significativo e informações estratégicas de alto valor.

LEIA MAIS:
- Golpe do link falso pode te causar prejuízo; saiba como identificar e se proteger
- IA da Microsoft promete detectar e bloquear malware sozinha
- Vírus do Pix volta com força e mira celulares Android no Brasil
Novo ransomware: Como o Crypto24 executa seu ataque
Etapa 1: acesso inicial e mapeamento da rede
A primeira fase do ataque do Crypto24 envolve a obtenção de acesso aos sistemas da vítima, geralmente através de credenciais roubadas ou falhas em serviços de acesso remoto. Uma vez dentro da rede, o ransomware cria contas administrativas temporárias e ativa contas desativadas, garantindo múltiplos pontos de entrada que podem ser usados para movimentação lateral dentro do ambiente corporativo.
Etapa 2: reconhecimento detalhado
Após o acesso inicial, o Crypto24 inicia uma análise profunda do ambiente de TI, usando scripts personalizados para coletar informações como memória física disponível, partições de disco, usuários ativos e grupos administrativos. Essa fase permite que os operadores mapeiem a infraestrutura de segurança da empresa e preparem ataques segmentados, aumentando a eficácia e reduzindo o risco de detecção.
Persistência e técnicas avançadas de ataque
Uso de Tarefas Agendadas e serviços maliciosos
Para garantir persistência, o Crypto24 cria tarefas agendadas que executam malwares em intervalos regulares e instala serviços maliciosos usando sc.exe. O WinMainSvc atua como keylogger, enquanto o MSRuntime controla o payload do ransomware, ambos configurados para iniciar automaticamente junto com o sistema. Essas técnicas garantem que o malware continue ativo mesmo após reinicializações ou tentativas de remoção.
Living off the Land: exploração de ferramentas legítimas
Um dos diferenciais do Crypto24 é o uso de técnicas de living off the land, aproveitando ferramentas legítimas do Windows, como PSExec, AnyDesk e gpscript.exe. Isso permite que os atacantes contornem soluções de detecção tradicionais, executando comandos administrativos e desinstalando softwares de segurança sem acionar alertas nos sistemas antivírus.
Como o Crypto24 “cega” os antivírus
RealBlindingEDR customizado
A ameaça mais significativa do Crypto24 é a utilização de uma versão modificada da ferramenta de código aberto RealBlindingEDR. Esta tecnologia desativa callbacks de kernel de dezenas de antivírus líderes de mercado, incluindo Kaspersky, McAfee, Bitdefender e Trend Micro, permitindo que o ransomware opere silenciosamente e sem interferência.
Manipulação de drivers e software de proteção
O malware identifica drivers críticos de segurança e os desativa quando correspondem aos alvos desejados. Adicionalmente, explorando ferramentas legítimas, como o desinstalador do Trend Vision One, o Crypto24 consegue remover produtos de proteção sem levantar suspeitas, demonstrando um conhecimento profundo sobre a arquitetura de segurança das empresas.
Exfiltração de dados: além da criptografia
Coleta avançada de informações
Antes de criptografar arquivos, o Crypto24 realiza uma coleta minuciosa de dados, incluindo capturas de teclas pressionadas, títulos de janelas e arquivos sensíveis. O keylogger é disfarçado como “Microsoft Help Manager” e inclui mecanismos anti análise para evitar execução em ambientes de teste ou sandboxes.
Envio de dados de forma dissimulada
Todos os dados coletados são enviados para o Google Drive por meio de uma ferramenta customizada que utiliza a API WinINET. Esse método de exfiltração é menos suspeito do que enviar informações para servidores externos, dificultando a detecção e aumentando o impacto da operação maliciosa.
Criptografia e extorsão
Somente após completar a exfiltração, o ransomware inicia a criptografia dos arquivos, deletando cópias de sombra do Windows para impedir recuperação fácil. O resultado é uma dupla extorsão, onde as vítimas perdem acesso aos sistemas e enfrentam risco de vazamento de dados sensíveis.
Gostou? Siga o Seu Crédito Digital no Google e receba notícias de benefícios, INSS e crédito em primeira mão.
+311 mil seguidores
Como proteger sua empresa do Crypto24
Princípio de privilégio mínimo
Limitar o uso de contas administrativas, auditar a criação de novas contas e desabilitar usuários não utilizados é essencial para reduzir a superfície de ataque. O controle rigoroso sobre RDP, PSExec e AnyDesk também impede que ferramentas legítimas sejam exploradas maliciosamente.
Monitoramento contínuo e EDR
O uso de soluções de detecção comportamental e EDR atualizadas é crucial para identificar movimentos laterais e execução anômala de ferramentas nativas. O monitoramento constante ajuda a detectar sinais precoces de ataque, como criação de serviços suspeitos ou alterações em processos críticos.
Framework Zero Trust e resposta rápida a incidentes
Adotar o modelo Zero Trust, baseado em “nunca confiar, sempre verificar”, é fundamental para impedir que ameaças persistam na rede. Além disso, respostas rápidas a incidentes e investigação proativa podem minimizar impactos e impedir a propagação do malware.
Impacto econômico e estratégico
O Crypto24 não visa apenas interromper operações; ele compromete informações estratégicas e pode causar perdas financeiras significativas. Empresas de setores críticos devem considerar a implementação de protocolos de backup isolados, treinamentos de conscientização e auditorias periódicas de segurança digital para reduzir riscos.
Riscos para a reputação
Além do impacto econômico, vazamentos de dados sensíveis podem gerar consequências reputacionais duradouras. Empresas vítimas de ataques como o Crypto24 podem enfrentar multas regulatórias, perda de clientes e exposição negativa na mídia, destacando a importância de medidas preventivas robustas.

O ransomware Crypto24 representa um novo patamar em ameaças digitais, combinando técnicas sofisticadas de evasão, exfiltração de dados e persistência. Para mitigar riscos, empresas devem adotar políticas de privilégio mínimo, monitoramento contínuo, frameworks Zero Trust e respostas rápidas a incidentes.
A cibersegurança não pode depender apenas de antivírus; requer uma abordagem integrada, combinando tecnologia, processos e conscientização humana. Somente assim é possível reduzir significativamente o risco de ataques, proteger informações sensíveis e garantir a continuidade dos negócios.
