Uma Nova Variante de Ransomware Projetada para Velocidade

Pesquisadores de segurança identificaram uma nova variante de ransomware chamada Spirals que pode criptografar toda a rede de uma vítima em menos de 24 horas, um prazo muito mais rápido do que muitas famílias de ransomware estabelecidas normalmente exigem. A velocidade se deve a uma técnica conhecida como criptografia intermitente, que o malware aplica a qualquer arquivo maior que 5 MB. Em vez de embaralhar cada byte de um arquivo grande, o Spirals criptografa apenas partes dele, reduzindo drasticamente o tempo de processamento, mas ainda tornando os dados inutilizáveis sem uma chave de descriptografia.

Essa eficiência é importante porque os operadores de ransomware há muito enfrentam um dilema: quanto mais tempo um ataque leva para criptografar totalmente uma rede, mais chances os defensores têm de detectar atividades incomuns e interrompê-lo antes que ocorram danos reais. Ao comprimir essa janela para um único dia, o Spirals dá às equipes de segurança muito menos tempo para responder assim que o malware é ativado dentro de um ambiente comprometido.

Como o Ataque se Desenrola

Depois que o Spirals criptografa arquivos em um sistema comprometido, ele deixa uma nota de resgate chamada RECOVERY_SECTION.log diretamente na unidade C:\ da vítima. A nota contém instruções para negociar o pagamento com os atacantes. Como muitas operações modernas de ransomware, o Spirals segue um modelo de extorsão dupla: além de bloquear arquivos, o grupo por trás dele afirma já ter roubado dados confidenciais antes do início da criptografia.

As vítimas recebem um prazo rigoroso de seis dias para pagar antes que os atacantes ameacem publicar as informações roubadas publicamente. Essa tática se tornou padrão no ecossistema de ransomware precisamente porque funciona. Mesmo organizações que mantêm backups sólidos e podem restaurar arquivos criptografados sem pagar resgate ainda enfrentam pressão da ameaça de vazamento de registros de clientes, dados de funcionários ou informações proprietárias aparecendo em um site de vazamento na dark web. Esse padrão reflete o que aconteceu no ataque do ransomware Genesis à United Personnel, onde uma agência de recrutamento enfrentou a perspectiva de centenas de gigabytes de dados serem expostos juntamente com a própria criptografia.

Por que a Criptografia Mais Rápida Aumenta os Riscos para Todos

A janela de ataque comprimida que o Spirals introduz tem consequências reais além da organização vítima imediata. Incidentes de ransomware envolvem cada vez mais o roubo de dados pessoais pertencentes a clientes, pacientes ou funcionários que não têm função direta na postura de segurança de uma organização, mas arcam com o risco subsequente quando esses dados são expostos. Os sistemas de saúde, em particular, têm sido alvos frequentes, como visto em incidentes como a violação de dados por ransomware da iRhythm que expôs dados de pacientes cardíacos. Quando a criptografia acontece em horas em vez de dias, as equipes de segurança têm menos oportunidade de isolar os sistemas afetados antes que os atacantes concluam tanto a criptografia quanto o roubo de dados que alimenta a ameaça de extorsão.

Para usuários comuns da internet, o resultado prático de um ataque de ransomware raramente difere com base na rapidez com que o malware criptografou os arquivos. O que mais importa é o que acontece com quaisquer dados pessoais envolvidos na violação. Conforme descrito em nossa análise sobre o que acontece com seus dados após uma violação, as informações roubadas geralmente circulam muito além do site de vazamento inicial, sendo compradas, vendidas e reempacotadas para campanhas de phishing, roubo de identidade e ataques de preenchimento de credenciais muito depois que as manchetes desaparecem.

O Que Isso Significa para Você

Se você é um consumidor individual, o Spirals em si não é algo contra o qual você precise se defender diretamente. Esse ransomware tem como alvo redes organizacionais, não dispositivos pessoais. No entanto, a tendência mais ampla que representa (ataques mais rápidos e eficientes com prazos de extorsão mais apertados) significa que as notificações de violação provavelmente continuarão chegando com menos aviso e escopo potencialmente maior. Se uma empresa com a qual você faz negócios, ou um empregador, divulgar um incidente relacionado ao Spirals, leve isso a sério e aja rapidamente em vez de esperar para ver se seus dados aparecem em algum lugar.

Para equipes de TI e segurança, o prazo de exposição de seis dias efetivamente comprime também o cronograma de resposta a incidentes. A detecção e a contenção precisam acontecer rapidamente, pois os prazos de resposta tradicionais medidos em dias podem não ser mais suficientes quando a própria criptografia é concluída em menos de 24 horas.

Medidas Práticas

Se você receber uma notificação de violação referenciando o Spirals ou uma cepa de ransomware de ação rápida semelhante, altere as senhas imediatamente para todas as contas afetadas e ative a autenticação multifator sempre que oferecida. Monitore seus extratos financeiros e relatórios de crédito em busca de atividades incomuns nas semanas seguintes a qualquer notificação, pois os dados roubados desses ataques muitas vezes não aparecem imediatamente na web aberta. Considere colocar um alerta de fraude ou congelamento de crédito se a violação envolver identificadores confidenciais, como números de Seguro Social ou registros médicos. As organizações devem priorizar a segmentação de rede e ferramentas de detecção rápida, já que a velocidade de ataques como o Spirals deixa pouca margem para uma resposta lenta a incidentes. Manter-se informado sobre quais empresas e plataformas que você usa divulgaram incidentes continua sendo uma das maneiras mais simples de se proteger antes que os problemas aumentem.