O ataque WannaCry: decodificando sua anatomia

O ransomware WannaCry se espalhou por computadores com o Microsoft Windows como sistema operacional, criptografando dados e exigindo pagamentos de resgate no valor de US$ 300 ou US$ 600 em bitcoin.
Esse ataque tem vários componentes. Principalmente, ele contém um conta-gotas, que é um programa de software independente que extrai os outros componentes incorporados de si mesmo. Esses outros componentes são:
Um aplicativo para criptografar e descriptografar arquivos e informações.
Uma cópia do Tor, que é um software de código aberto que facilita a comunicação anônima.
Arquivos que possuem chaves de criptografia para descriptografar os dados assim que o pagamento for feito.
Os invasores WannaCry instalaram a ferramenta de backdoor da NSA, DoublePulsar, para criar um backdoor, que é um ponto de entrada em um sistema ou rede de sistemas que permite aos invasores obter acesso fácil posteriormente. Esse backdoor foi usado para entregar a carga útil do ransomware WannaCry. Usando o exploit EternalBlue, o ransomware se espalhou ainda mais para todos os outros sistemas de computador não corrigidos na rede. O recurso semelhante a um worm desse ransomware ajudou os invasores a realizar um RCE e espalhar o ransomware por outros sistemas.
Quando um sistema é infectado pelo WannaCry, ele tenta se conectar a um domínio não registrado. Se não for capaz de estabelecer a conexão, o dano começa a ocorrer. Ele começa a procurar a porta na rede que o SMBv1 usa, a porta 445, e se a porta estiver aberta, o WannaCry se espalha para esse computador.O dano acontece em duas partes:
A carga do ransomware criptografa os arquivos no sistema da vítima.
O componente semelhante a um worm espalha ransomware para qualquer dispositivo vulnerável conectado na rede.
Marcus Hutchins, também conhecido como MalwareTech, um pesquisador de segurança britânico, descobriu que ao registrar o domínio da web e postar uma página nele, o kill switch seria ativado. Ele pagou US$ 10,96 para registrar o domínio e criar um site lá, impedindo assim a disseminação do malware.
No entanto, devido ao cenário de ameaças em constante evolução e ao grande número de sistemas sem patches e desprotegidos no mundo, o WannaCry ainda representa uma ameaça. Este ataque é um alarme alertando a sociedade para tomar medidas de segurança cibernética eficazes e eficientes.
Se você quiser saber mais sobre cibersegurança ou se informar sobre os produtos que podem garantir e proteger as informações de sua empresa, acompanhe sempre nosso blog e se inscreva na nossa newsletter!Esse artigo foi traduzido do nosso SIEM Expert Talks, e escrito originalmente por Kritika Sharma.
Comments