O que é cripto ransomware?
O cripto-ransomware é um tipo de software malicioso (malware) que criptografa os arquivos da vítima e exige um resgate em criptomoedas — geralmente Bitcoin — em troca da chave de descriptografia necessária para recuperar o acesso. É a forma predominante e mais devastadora de extorsão baseada em malware. A exigência de pagamento em criptomoedas é justamente o que dá nome a essa ameaça.
O termo “cripto” no nome se refere a dois elementos que atuam em conjunto: a criptografia que bloqueia os dados da vítima e a criptomoeda usada para receber o resgate. Depois que o código malicioso é executado, ele utiliza uma criptografia assimétrica robusta — como RSA — para criptografar os arquivos. Em seguida, exibe uma mensagem de resgate exigindo o pagamento em uma carteira de criptomoedas dentro de um prazo determinado. O cripto-ransomware não deve ser confundido com malwares relacionados a criptomoedas, como o cryptojacking, que mineram criptomoedas secretamente em vez de extorquir um resgate.
Como o resgate é pago em criptomoedas, o cripto-ransomware está na interseção entre a cibersegurança e o crime financeiro. Os invasores escolhem as criptomoedas por sua velocidade e pseudonimato — mas cada pagamento é registrado em uma blockchain pública, tornando a análise de blockchain uma das ferramentas mais eficazes para rastrear os fundos do resgate e identificar os grupos por trás dos ataques.
Como funciona um ataque de cripto ransomware?
Um ataque de cripto ransomware geralmente ocorre em quatro etapas:
- Infecção. O malware chega à vítima por meio de um vetor de ataque, como um e-mail de phishing, um anexo malicioso ou um acesso remoto comprometido. Depois de executado, o código malicioso obtém o primeiro ponto de acesso ao ambiente.
- Criptografia. Usando criptografia assimétrica, o ransomware bloqueia arquivos, bancos de dados e, em alguns casos, sistemas inteiros, tornando-os inacessíveis sem a chave privada de descriptografia do invasor.
- Exigência de resgate. Uma mensagem de resgate é exibida, explicando o que aconteceu e exigindo o pagamento de um resgate em criptomoedas — geralmente acompanhada de uma contagem regressiva para pressionar a vítima.
- Pagamento e (possível) descriptografia. As vítimas que pagam enviam Bitcoin ou outra criptomoeda para uma carteira controlada pelos invasores. O pagamento não garante o recebimento de uma chave de descriptografia funcional e pode aumentar o risco de novos ataques.
Os grupos atuais frequentemente adicionam uma camada de dupla extorsão: roubam os dados antes de criptografá-los e ameaçam publicá-los em um site de vazamentos na dark web — transformando o ataque em uma violação de dados — caso o resgate não seja pago. Isso dá aos invasores poder de pressão até mesmo sobre vítimas que mantêm backups off-line.
Como o cripto ransomware se espalha?
O ransomware pode atingir as vítimas por meio de diversos vetores de ataque comuns:
- E-mails de phishing e técnicas de engenharia social que levam os usuários a abrir um anexo ou link malicioso — o ponto de entrada mais comum.
- Protocolo de Área de Trabalho Remota (RDP), no qual os invasores exploram credenciais fracas ou roubadas, às vezes por meio de um ataque de força bruta.
- Vulnerabilidades e exploits de software, como o exploit EternalBlue utilizado pelo WannaCry.
- Downloads automáticos e botnets que distribuem software malicioso automaticamente a partir de sites comprometidos.
Quais são os tipos de ransomware?
Ransomware se enquadra em algumas categorias:
- Cripto ransomware (criptografia). O tipo mais comum, que criptografa arquivos e exige pagamento em troca da chave de descriptografia. O CryptoLocker foi um dos primeiros exemplos de grande impacto.
- Ransomware Locker. Bloqueia totalmente o acesso da vítima ao seu dispositivo ou sistema, em vez de criptografar arquivos individuais.
- Scareware. Softwares de segurança falsos ou janelas pop-up alarmantes que pressionam as vítimas a pagar por um problema inexistente.
- Doxware (leakware). Ameaça publicar dados roubados a menos que seja pago — o cerne da dupla extorsão.
Quais são as principais variantes de cripto ransomware?
Diversas famílias moldaram o cenário de ameaças cibernéticas, muitas delas operando como cripto ransomware e exigindo pagamento em Bitcoin:
- CryptoLocker — um dos primeiros e mais influentes ransomwares de criptografia, responsável por popularizar as exigências de resgate em criptomoedas.
- WannaCry e Petya / NotPetya — surtos de 2017 que se espalharam rapidamente; o NotPetya atuou como um wiper destrutivo.
- Locky e Ryuk — famílias de malware de grande impacto que têm como alvo empresas e o setor de saúde.
- REvil (Sodinokibi), DarkSide, Conti, Maze, Hive, LockBit, BlackCat, Dharma, Black Basta e Phobos — operações prolíficas conduzidas por agentes de ameaças profissionais, muitas delas oferecidas como ransomware as a service.
O que é ransomware as a service (RaaS)?
Ransomware as a service (RaaS) é um modelo de negócios de crime cibernético que se assemelha ao modelo legítimo de software como serviço (SaaS). Em vez de criarem eles próprios o malware, os desenvolvedores de RaaS — alugam ransomware prontas para uso e kits de RaaS a afiliados, que são os responsáveis por realizar os ransomware propriamente ditos. Essa divisão de tarefas reduziu drasticamente a barreira técnica à entrada no mercado e impulsionou sua explosão.
As operações de RaaS são conduzidas como negócios e divulgadas na dark web. O ecossistema de RaaS inclui vários modelos de receita:
- Programas de afiliados e repartição de lucros, nos quais os afiliados ficam com uma porcentagem de cada resgate e os desenvolvedores recebem uma parte.
- Acesso aos ransomware por meio de assinatura mensal ou pagamento único.
- Sites de vazamento de informações costumavam pressionar as vítimas por meio de dupla extorsão, além de corretores de acesso que vendem o acesso inicial à rede utilizado pelos afiliados.
Entre as principais operações de RaaS estão o LockBit, o REvil, o DarkSide, o Hive e o Conti, e novos grupos de RaaS surgem à medida que os mais antigos são desmantelados. Como os pagamentos de resgate são feitos em criptomoedas, a análise de blockchain permite mapear as relações financeiras entre operadores e afiliados — transformando o modelo de divisão de lucros do RaaS em um rastro que os investigadores podem seguir.
Por que os ataques de cripto ransomware usam criptomoedas?
Os invasores exigem o pagamento em criptomoedas porque elas podem ser transferidas rapidamente entre países, sem a intermediação de bancos, e porque os endereços das carteiras são pseudônimos, não estando diretamente vinculados a um nome. O Bitcoin continua sendo a criptomoeda mais usada para o pagamento de resgates.
Essa também é a maior vulnerabilidade dos invasores. As blockchains públicas registram permanentemente todas as transações. Assim que os investigadores identificam uma carteira usada para receber o resgate, podem rastrear o fluxo dos fundos — acompanhando os pagamentos por exchanges, mixers e pela dark web.
Longe de serem impossíveis de rastrear, esses pagamentos deixam um registro permanente na blockchain.
Qual é a dimensão doransomware Cripto ?
Essa é uma das categorias de crime cibernético que causam maiores prejuízos financeiros, gerando bilhões em perdas financeiras por meio de pagamentos de resgate, tempo de inatividade e custos de recuperação. De acordo com uma pesquisa da Chainalysis, ransomware atingiram um recorde de cerca de US$ 1,1 bilhão em 2023, antes de cair cerca de 35%, para aproximadamente US$ 813 milhões em 2024 — uma queda que os pesquisadores atribuem ao fato de mais vítimas se recusarem a pagar, a defesas mais robustas e Forças da lei de grandes grupos de RaaS Forças da lei .
Mais de US$ 813 milhões
Criptomoeda aos ransomware em 2024, segundo a Chainalysis — uma queda em relação ao recorde de mais de US$ 1 bilhão registrado no ano anterior, à medida que mais vítimas se recusaram a pagar.
Como é possível prevenir e lidar com ransomware?
Uma defesa em camadas reduz drasticamente o risco:
- Mantenha backups offline que permitam restaurar os sistemas sem custos.
- Reforce a segurança do acesso por meio da autenticação multifatorial (MFA), RDP protegido ou desativado, VPNs, firewalls e controles de acesso com o princípio do privilégio mínimo.
- Aplique patches e segmente a rede. Mantenha os sistemas atualizados para corrigir vulnerabilidades e utilize a segmentação de rede para limitar a propagação lateral.
- Implemente defesas modernas. A proteção de terminais e a detecção e resposta em terminais (EDR/XDR), juntamente com o monitoramento SIEM, os controles de segurança de dados e Inteligência de ameaças, ajudam a detectar e bloquear ataques antecipadamente.
- Planeje com antecedência. Um plano de resposta a incidentes comprovado — incluindo como envolver Forças da lei— reduz o tempo de recuperação quando ocorre um ataque.
As autoridades geralmente desaconselham o pagamento de resgates, pois esse pagamento financia a criminalidade, pode violar sanções caso o grupo seja considerado ilegal e não garante a recuperação dos dados.
Comoransomware Cripto são rastreados?
Quando um resgate é pago, a transação passa a fazer parte do blockchain permanente blockchain . Os investigadores utilizam blockchain para rastrear o pagamento da vítima até as carteiras dos criminosos, acompanhar as tentativas de lavagem de dinheiro por meio de mixers e exchanges e identificar os canais de saque por onde os criminosos retiram o dinheiro.
Isso gerou resultados concretos. Após o ataque de 2021 à Colonial Pipeline pelo grupo DarkSide RaaS, o Departamento de Justiça dos EUA rastreou e recuperou cerca de US$ 2,3 milhões do resgate em bitcoins — prova de que on-chain pode transformar o pagamento de um resgate em uma pista para a investigação. Blockchain também contribui para a imposição de sanções contra esses operadores, impedindo-os de sacar seus ganhos.
Como a Chainalysis ajuda no combateransomware Cripto
A Chainalysis fornece as blockchain que Forças da lei, órgãos governamentais e Cibersegurança utilizam para investigarransomware Cripto ransomware desmantelar os grupos responsáveis por ele.
- Chainalysis Reactor permite que os investigadores rastreiem ransomware em blockchains, mapeiem a infraestrutura das operações ransomware serviço (RaaS) e reúnam provas — análises validadas de acordo com o padrão Daubert nos tribunais dos Estados Unidos.
- Chainalysis KYT ajuda corretoras e instituições financeiras a detectar e bloquear fundos ransomware em tempo real, analisando transações para identificar exposição a ransomware conhecidas ransomware .
- O RelatórioCripto da Chainalysis acompanha as tendências ransomware ano a ano, fornecendo aos profissionais de segurança e aos formuladores de políticas os dados necessários para agir.
Juntas, essas ferramentas transformam a Criptomoeda possibilita esse crime na prova que ajuda a desmantelá-lo.
Perguntas frequentes sobreransomware Cripto
P: O que éransomware Cripto ?
R:ransomware Cripto ransomware um malware que criptografa os arquivos da vítima e exige um Criptomoeda — geralmente Bitcoin — em troca da chave de descriptografia. É a forma mais comum e prejudicial de ransomware, cujo nome se deve ao uso tanto da criptografia quanto Criptomoeda .
P: Qual é a diferença entreransomware Cripto ransomware Cripto ?
R:ransomware Cripto ransomware arquivos e exige um Criptomoeda para liberá-los. Cripto , de forma mais ampla, inclui ameaças como o cryptojacking, que usa secretamente o dispositivo da vítima para minerar Criptomoeda exigir resgate. Ambos envolvem Cripto, mas apenas ransomware os dados como reféns.
P: O que é ransomware serviço (RaaS)?
R: Ransomware(RaaS) é um modelo de negócios do crime cibernético no qual os desenvolvedores alugam ransomware a afiliados em troca de uma parte do resgate, de forma muito semelhante ao software como serviço. O RaaS reduz as barreiras para a realização de ataques e está por trás de muitas operações de grande porte, incluindo LockBit, REvil e DarkSide.
P: É possível rastrearransomware feitosransomware Cripto ?
R: Sim. Como os pagamentos de resgate são feitos em Criptomoeda em blockchains públicas, os investigadores utilizam blockchain para rastrear os fundos desde a vítima até os atacantes e as corretoras onde eles convertem as criptomoedas em dinheiro. No caso da Colonial Pipeline, em 2021, o Departamento de Justiça dos Estados Unidos (DOJ) recuperou cerca de US$ 2,3 milhões do resgate dessa forma.
P: Você deve pagar ransomware ?
R: As autoridades geralmente desaconselham o pagamento. O pagamento não garante uma chave de descriptografia válida, financia novas atividades criminosas e pode violar sanções, caso o grupo tenha sido designado como tal. Manter backups offline é a melhor maneira de evitar ter que pagar.
Veja como a Chainalysis ajuda os investigadores a rastrear fundos ilícitos e a combater Cripto .
A Chainalysis ajuda os investigadoresransomware combaterransomware Cripto ransomware rastreando pagamentos de resgate em blockchains, mapeando redes ransomware serviço” e analisando transações em tempo real para detectar exposição a ransomware conhecidas ransomware .