Seu Crédito Digital
Seu Crédito Digital

Ransomware inovador consegue driblar antivírus e roubar dados; veja

Descubra aqui como um novo ransomware engana antivírus e rouba dados sigilosos. Proteja sua empresa agora mesmo! Saiba mais!!

Erivelto LopesPor Erivelto Lopes5 min de leitura
Ransomware sofisticado engana antivírus e rouba dados sigilosos

Nos últimos meses, especialistas em cibersegurança observaram uma nova onda de ataques envolvendo o ransomware Crypto24, que tem se destacado por sua sofisticação e capacidade de se infiltrar em grandes redes corporativas sem ser detectado. Essa ameaça não apenas criptografa arquivos, mas também exfiltra informações críticas, tornando-se uma das ferramentas mais perigosas da atualidade para empresas de alto valor.

O grupo responsável pelo Crypto24 combina malware customizado com ferramentas legítimas do Windows, realizando ataques em horários estratégicos para evitar monitoramento. Setores como finanças, tecnologia, manufatura e entretenimento têm sido os alvos mais afetados, demonstrando que o ransomware busca impacto econômico significativo e informações estratégicas de alto valor.

iphone malware computador
Imagem: Brian A Jackson / Shutterstock.com

LEIA MAIS:

Novo ransomware: Como o Crypto24 executa seu ataque

Etapa 1: acesso inicial e mapeamento da rede

A primeira fase do ataque do Crypto24 envolve a obtenção de acesso aos sistemas da vítima, geralmente através de credenciais roubadas ou falhas em serviços de acesso remoto. Uma vez dentro da rede, o ransomware cria contas administrativas temporárias e ativa contas desativadas, garantindo múltiplos pontos de entrada que podem ser usados para movimentação lateral dentro do ambiente corporativo.

Etapa 2: reconhecimento detalhado

Após o acesso inicial, o Crypto24 inicia uma análise profunda do ambiente de TI, usando scripts personalizados para coletar informações como memória física disponível, partições de disco, usuários ativos e grupos administrativos. Essa fase permite que os operadores mapeiem a infraestrutura de segurança da empresa e preparem ataques segmentados, aumentando a eficácia e reduzindo o risco de detecção.

Persistência e técnicas avançadas de ataque

Uso de Tarefas Agendadas e serviços maliciosos

Para garantir persistência, o Crypto24 cria tarefas agendadas que executam malwares em intervalos regulares e instala serviços maliciosos usando sc.exe. O WinMainSvc atua como keylogger, enquanto o MSRuntime controla o payload do ransomware, ambos configurados para iniciar automaticamente junto com o sistema. Essas técnicas garantem que o malware continue ativo mesmo após reinicializações ou tentativas de remoção.

Living off the Land: exploração de ferramentas legítimas

Um dos diferenciais do Crypto24 é o uso de técnicas de living off the land, aproveitando ferramentas legítimas do Windows, como PSExec, AnyDesk e gpscript.exe. Isso permite que os atacantes contornem soluções de detecção tradicionais, executando comandos administrativos e desinstalando softwares de segurança sem acionar alertas nos sistemas antivírus.

Como o Crypto24 “cega” os antivírus

RealBlindingEDR customizado

A ameaça mais significativa do Crypto24 é a utilização de uma versão modificada da ferramenta de código aberto RealBlindingEDR. Esta tecnologia desativa callbacks de kernel de dezenas de antivírus líderes de mercado, incluindo Kaspersky, McAfee, Bitdefender e Trend Micro, permitindo que o ransomware opere silenciosamente e sem interferência.

Manipulação de drivers e software de proteção

O malware identifica drivers críticos de segurança e os desativa quando correspondem aos alvos desejados. Adicionalmente, explorando ferramentas legítimas, como o desinstalador do Trend Vision One, o Crypto24 consegue remover produtos de proteção sem levantar suspeitas, demonstrando um conhecimento profundo sobre a arquitetura de segurança das empresas.

Exfiltração de dados: além da criptografia

Coleta avançada de informações

Antes de criptografar arquivos, o Crypto24 realiza uma coleta minuciosa de dados, incluindo capturas de teclas pressionadas, títulos de janelas e arquivos sensíveis. O keylogger é disfarçado como “Microsoft Help Manager” e inclui mecanismos anti análise para evitar execução em ambientes de teste ou sandboxes.

Envio de dados de forma dissimulada

Todos os dados coletados são enviados para o Google Drive por meio de uma ferramenta customizada que utiliza a API WinINET. Esse método de exfiltração é menos suspeito do que enviar informações para servidores externos, dificultando a detecção e aumentando o impacto da operação maliciosa.

Criptografia e extorsão

Somente após completar a exfiltração, o ransomware inicia a criptografia dos arquivos, deletando cópias de sombra do Windows para impedir recuperação fácil. O resultado é uma dupla extorsão, onde as vítimas perdem acesso aos sistemas e enfrentam risco de vazamento de dados sensíveis.

Gostou? Siga o Seu Crédito Digital no Google e receba notícias de benefícios, INSS e crédito em primeira mão.

+311 mil seguidores

Seguir no Google

Como proteger sua empresa do Crypto24

Princípio de privilégio mínimo

Limitar o uso de contas administrativas, auditar a criação de novas contas e desabilitar usuários não utilizados é essencial para reduzir a superfície de ataque. O controle rigoroso sobre RDP, PSExec e AnyDesk também impede que ferramentas legítimas sejam exploradas maliciosamente.

Monitoramento contínuo e EDR

O uso de soluções de detecção comportamental e EDR atualizadas é crucial para identificar movimentos laterais e execução anômala de ferramentas nativas. O monitoramento constante ajuda a detectar sinais precoces de ataque, como criação de serviços suspeitos ou alterações em processos críticos.

Framework Zero Trust e resposta rápida a incidentes

Adotar o modelo Zero Trust, baseado em “nunca confiar, sempre verificar”, é fundamental para impedir que ameaças persistam na rede. Além disso, respostas rápidas a incidentes e investigação proativa podem minimizar impactos e impedir a propagação do malware.

Impacto econômico e estratégico

O Crypto24 não visa apenas interromper operações; ele compromete informações estratégicas e pode causar perdas financeiras significativas. Empresas de setores críticos devem considerar a implementação de protocolos de backup isolados, treinamentos de conscientização e auditorias periódicas de segurança digital para reduzir riscos.

Riscos para a reputação

Além do impacto econômico, vazamentos de dados sensíveis podem gerar consequências reputacionais duradouras. Empresas vítimas de ataques como o Crypto24 podem enfrentar multas regulatórias, perda de clientes e exposição negativa na mídia, destacando a importância de medidas preventivas robustas.

malware
Imagem: Freepik

O ransomware Crypto24 representa um novo patamar em ameaças digitais, combinando técnicas sofisticadas de evasão, exfiltração de dados e persistência. Para mitigar riscos, empresas devem adotar políticas de privilégio mínimo, monitoramento contínuo, frameworks Zero Trust e respostas rápidas a incidentes.

A cibersegurança não pode depender apenas de antivírus; requer uma abordagem integrada, combinando tecnologia, processos e conscientização humana. Somente assim é possível reduzir significativamente o risco de ataques, proteger informações sensíveis e garantir a continuidade dos negócios.

Erivelto Lopes

Autor

Erivelto Lopes

Erivelto Lopes é redator no portal Seu Crédito Digital, com forte compromisso com a verdade, responsabilidade e qualidade da informação. Atua diariamente na produção de conteúdos claros e confiáveis sobre benefícios sociais, economia e atualidades que impactam a vida do cidadão. É apaixonado por informar com agilidade, sempre buscando traduzir temas complexos de forma acessível.

Topicos relacionados