Muito antes de ataques de ransomware virarem manchete semanal, uma família de malware reescreveu silenciosamente as regras do cibercrime. GandCrab não apenas extorquia vítimas, ele construiu um negócio inteiro em torno da extorsão, completo com contratos de afiliados, métricas de desempenho e atendimento ao cliente. Pesquisadores de segurança da McAfee investigaram como a operação realmente funcionava, e o que encontraram parece menos um estudo de caso de hacking e mais um contrato de franquia. Entender a estrutura do GandCrab é importante hoje porque o modelo de ransomware como serviço que ele ajudou a popularizar ainda é o formato dominante por trás dos ataques modernos.
O Que Tornou o GandCrab Diferente: Um Modelo de Negócios com Afiliados
A maioria das pessoas imagina ransomware como o trabalho de um único hacker plantando código malicioso. O GandCrab operava de forma diferente. De acordo com a análise da McAfee, os desenvolvedores por trás do GandCrab não realizavam os ataques eles mesmos. Em vez disso, recrutavam afiliados que distribuíam o malware e lidavam com as infecções reais, enquanto os operadores principais ficavam com uma parte dos lucros.
Essa parte era substancial: os afiliados ficavam com 70% dos pagamentos de resgate, com o restante indo para os desenvolvedores que mantinham o código. Essa divisão de receita incentivava os afiliados a buscar volume, e dava aos operadores um fluxo de renda estável sem precisar tocar diretamente na máquina de nenhuma vítima.
O acordo também vinha com responsabilização. A McAfee descobriu que afiliados com baixo desempenho eram expulsos do programa, um detalhe que reforça o quanto a operação havia se tornado profissional. Baixa produção significava rescisão, a mesma lógica que rege qualquer equipe de vendas medida por metas. O malware em si também foi projetado para pular máquinas localizadas na Rússia e em outros estados da antiga União Soviética, um padrão comum entre grupos de ransomware que se acredita operarem naquela região, provavelmente para evitar atrair a atenção das forças de segurança locais.
O Manual Técnico: Criptografia, Exclusão de Cópias de Sombra e Prova de Descriptografia
Abaixo da estrutura de negócios havia uma peça genuinamente eficaz de engenharia maliciosa. O GandCrab combinava criptografia AES e RSA, sobrepondo criptografia simétrica e assimétrica para que as vítimas não pudessem simplesmente reverter o processo sem a chave privada do atacante. Uma vez que os arquivos eram bloqueados, o malware excluía as cópias de sombra do Windows, os snapshots de backup integrados que muitos usuários usam para restaurar arquivos após um problema no sistema. Remover essas cópias fechava um dos caminhos de recuperação mais fáceis disponíveis para vítimas que não mantinham backups offline separados.
Para provar que a exigência de resgate era legítima e não um blefe, os operadores incluíram um mecanismo para descriptografar um arquivo gratuitamente. Esse pequeno gesto servia a um propósito psicológico específico: demonstrava que pagar realmente restauraria o acesso, tornando as vítimas mais propensas a concluir o pagamento em vez de descartar seus dados como perda total.
Suporte na Dark Web e Pagamentos em Dash: Extorsão como Atendimento ao Cliente
Talvez o aspecto mais incomum da operação do GandCrab fosse como ele tratava as vítimas depois que a nota de resgate aparecia. O grupo oferecia suporte na dark web disponível 24 horas por dia, efetivamente administrando uma central de ajuda para pessoas que estavam sendo extorquidas. Vítimas confusas sobre as etapas de pagamento ou instruções de descriptografia podiam obter orientação, uma camada de serviço que tornava todo o processo desconfortavelmente próximo de um suporte ao cliente legítimo.
Os pagamentos em si eram canalizados através de Dash em vez do mais comentado Bitcoin. Dash oferece tempos de transação mais rápidos e recursos adicionais de privacidade, o que o tornava uma escolha atraente para uma operação que precisava processar pagamentos em uma rede distribuída de afiliados enquanto limitava a rastreabilidade.
O Que Isso Significa para Sua Estrutura de Segurança Hoje
GandCrab é um estudo de caso útil precisamente porque o modelo de ransomware como serviço que ele refinou nunca desapareceu. Estruturas de afiliados, pagamentos em camadas e canais de suporte na dark web continuam sendo características padrão das operações de ransomware atuais. O relatório da Check Point sobre 2.139 vítimas de ransomware no 2º trimestre de 2026 mostra o quanto esse modelo direcionado por afiliados cresceu, confirmando que o manual que o GandCrab ajudou a estabelecer continua gerando vítimas reais em volume real.
Para usuários comuns e pequenas empresas, as lições defensivas não mudaram. Como ransomware como o GandCrab exclui cópias de sombra para bloquear recuperação fácil, backups offline e em nuvem armazenados separadamente do seu sistema principal são essenciais, não opcionais. Ferramentas de segurança de endpoint que detectam comportamento de criptografia maliciosa antes que ele complete uma varredura completa dos seus arquivos adicionam outra camada de proteção. Uma VPN confiável não vai parar ransomware sozinha, mas reduz a exposição em redes públicas e limita o tipo de espionagem de rede que às vezes precede ataques direcionados, particularmente para trabalhadores remotos e funcionários de pequenas empresas conectando-se de locais variados.
Conclusões Acionáveis
Faça backup dos seus arquivos regularmente e mantenha pelo menos uma cópia offline ou em armazenamento que o ransomware não possa acessar pela sua rede. Mantenha sistemas operacionais e softwares de segurança atualizados, já que muitas infecções de ransomware ainda exploram vulnerabilidades conhecidas e corrigíveis. Desconfie de anexos e links não solicitados, já que campanhas direcionadas por afiliados dependem fortemente de phishing em volume para encontrar vítimas. Por fim, trate qualquer ferramenta de segurança isolada, seja uma VPN, antivírus ou solução de backup, como uma peça de uma defesa em camadas, em vez de uma resposta completa. GandCrab provou que operadores de ransomware pensam como empresas; suas defesas devem ser igualmente deliberadas.




