O que é cripto ransomware?

O cripto-ransomware é um tipo de software malicioso (malware) que criptografa os arquivos da vítima e exige um resgate em criptomoedas — geralmente Bitcoin — em troca da chave de descriptografia necessária para recuperar o acesso. É a forma predominante e mais devastadora de extorsão baseada em malware. A exigência de pagamento em criptomoedas é justamente o que dá nome a essa ameaça.

O termo “cripto” no nome se refere a dois elementos que atuam em conjunto: a criptografia que bloqueia os dados da vítima e a criptomoeda usada para receber o resgate. Depois que o código malicioso é executado, ele utiliza uma criptografia assimétrica robusta — como RSA — para criptografar os arquivos. Em seguida, exibe uma mensagem de resgate exigindo o pagamento em uma carteira de criptomoedas dentro de um prazo determinado. O cripto-ransomware não deve ser confundido com malwares relacionados a criptomoedas, como o cryptojacking, que mineram criptomoedas secretamente em vez de extorquir um resgate.

Como o resgate é pago em criptomoedas, o cripto-ransomware está na interseção entre a cibersegurança e o crime financeiro. Os invasores escolhem as criptomoedas por sua velocidade e pseudonimato — mas cada pagamento é registrado em uma blockchain pública, tornando a análise de blockchain  uma das ferramentas mais eficazes para rastrear os fundos do resgate e identificar os grupos por trás dos ataques.

Como funciona um ataque de cripto ransomware?

Um ataque de cripto ransomware geralmente ocorre em quatro etapas:

  1. Infecção. O malware chega à vítima por meio de um vetor de ataque, como um e-mail de phishing, um anexo malicioso ou um acesso remoto comprometido. Depois de executado, o código malicioso obtém o primeiro ponto de acesso ao ambiente.
  2. Criptografia. Usando criptografia assimétrica, o ransomware bloqueia arquivos, bancos de dados e, em alguns casos, sistemas inteiros, tornando-os inacessíveis sem a chave privada de descriptografia do invasor.
  3. Exigência de resgate. Uma mensagem de resgate é exibida, explicando o que aconteceu e exigindo o pagamento de um resgate em criptomoedas — geralmente acompanhada de uma contagem regressiva para pressionar a vítima.
  4. Pagamento e (possível) descriptografia. As vítimas que pagam enviam Bitcoin ou outra criptomoeda para uma carteira controlada pelos invasores. O pagamento não garante o recebimento de uma chave de descriptografia funcional e pode aumentar o risco de novos ataques.

Os grupos atuais frequentemente adicionam uma camada de dupla extorsão: roubam os dados antes de criptografá-los e ameaçam publicá-los em um site de vazamentos na dark web — transformando o ataque em uma violação de dados — caso o resgate não seja pago. Isso dá aos invasores poder de pressão até mesmo sobre vítimas que mantêm backups off-line.

Como o cripto ransomware se espalha?

O ransomware pode atingir as vítimas por meio de diversos vetores de ataque comuns:

  • E-mails de phishing e técnicas de engenharia social que levam os usuários a abrir um anexo ou link malicioso — o ponto de entrada mais comum.
  • Protocolo de Área de Trabalho Remota (RDP), no qual os invasores exploram credenciais fracas ou roubadas, às vezes por meio de um ataque de força bruta.
  • Vulnerabilidades e exploits de software, como o exploit EternalBlue utilizado pelo WannaCry.
  • Downloads automáticos e botnets que distribuem software malicioso automaticamente a partir de sites comprometidos.

Quais são os tipos de ransomware?

Ransomware se enquadra em algumas categorias:

  • Cripto ransomware (criptografia). O tipo mais comum, que criptografa arquivos e exige pagamento em troca da chave de descriptografia. O CryptoLocker foi um dos primeiros exemplos de grande impacto.
  • Ransomware Locker. Bloqueia totalmente o acesso da vítima ao seu dispositivo ou sistema, em vez de criptografar arquivos individuais.
  • Scareware. Softwares de segurança falsos ou janelas pop-up alarmantes que pressionam as vítimas a pagar por um problema inexistente.
  • Doxware (leakware). Ameaça publicar dados roubados a menos que seja pago — o cerne da dupla extorsão.

Quais são as principais variantes de cripto ransomware?

Diversas famílias moldaram o cenário de ameaças cibernéticas, muitas delas operando como cripto ransomware e exigindo pagamento em Bitcoin:

  • CryptoLocker — um dos primeiros e mais influentes ransomwares de criptografia, responsável por popularizar as exigências de resgate em criptomoedas.
  • WannaCry e Petya / NotPetya — surtos de 2017 que se espalharam rapidamente; o NotPetya atuou como um wiper destrutivo.
  • Locky e Ryuk — famílias de malware de grande impacto que têm como alvo empresas e o setor de saúde.
  • REvil (Sodinokibi), DarkSide, Conti, Maze, Hive, LockBit, BlackCat, Dharma, Black Basta e Phobos — operações prolíficas conduzidas por agentes de ameaças profissionais, muitas delas oferecidas como ransomware as a service.

O que é ransomware as a service (RaaS)?

Ransomware as a service (RaaS) é um modelo de negócios de crime cibernético que se assemelha ao modelo legítimo de software como serviço (SaaS). Em vez de criarem eles próprios o malware, os desenvolvedores de RaaS — alugam ransomware prontas para uso e kits de RaaS a afiliados, que são os responsáveis por realizar os ransomware propriamente ditos. Essa divisão de tarefas reduziu drasticamente a barreira técnica à entrada no mercado e impulsionou sua explosão.

As operações de RaaS são conduzidas como negócios e divulgadas na dark web. O ecossistema de RaaS inclui vários modelos de receita:

  • Programas de afiliados e repartição de lucros, nos quais os afiliados ficam com uma porcentagem de cada resgate e os desenvolvedores recebem uma parte.
  • Acesso aos ransomware por meio de assinatura mensal ou pagamento único.
  • Sites de vazamento de informações costumavam pressionar as vítimas por meio de dupla extorsão, além de corretores de acesso que vendem o acesso inicial à rede utilizado pelos afiliados.

Entre as principais operações de RaaS estão o LockBit, o REvil, o DarkSide, o Hive e o Conti, e novos grupos de RaaS surgem à medida que os mais antigos são desmantelados. Como os pagamentos de resgate são feitos em criptomoedas, a análise de blockchain permite mapear as relações financeiras entre operadores e afiliados — transformando o modelo de divisão de lucros do RaaS em um rastro que os investigadores podem seguir.

Por que os ataques de cripto ransomware usam criptomoedas?

Os invasores exigem o pagamento em criptomoedas porque elas podem ser transferidas rapidamente entre países, sem a intermediação de bancos, e porque os endereços das carteiras são pseudônimos, não estando diretamente vinculados a um nome. O Bitcoin continua sendo a criptomoeda mais usada para o pagamento de resgates.

Essa também é a maior vulnerabilidade dos invasores. As blockchains públicas registram permanentemente todas as transações. Assim que os investigadores identificam uma carteira usada para receber o resgate, podem rastrear o fluxo dos fundos — acompanhando os pagamentos por exchanges, mixers e pela dark web.
Longe de serem impossíveis de rastrear, esses pagamentos deixam um registro permanente na blockchain.

Qual é a dimensão doransomware Cripto ?

Essa é uma das categorias de crime cibernético que causam maiores prejuízos financeiros, gerando bilhões em perdas financeiras por meio de pagamentos de resgate, tempo de inatividade e custos de recuperação. De acordo com uma pesquisa da Chainalysis, ransomware atingiram um recorde de cerca de US$ 1,1 bilhão em 2023, antes de cair cerca de 35%, para aproximadamente US$ 813 milhões em 2024 — uma queda que os pesquisadores atribuem ao fato de mais vítimas se recusarem a pagar, a defesas mais robustas e Forças da lei de grandes grupos de RaaS Forças da lei .

Mais de US$ 813 milhões

Criptomoeda aos ransomware em 2024, segundo a Chainalysis — uma queda em relação ao recorde de mais de US$ 1 bilhão registrado no ano anterior, à medida que mais vítimas se recusaram a pagar.

Como é possível prevenir e lidar com ransomware?

Uma defesa em camadas reduz drasticamente o risco:

  • Mantenha backups offline que permitam restaurar os sistemas sem custos.
  • Reforce a segurança do acesso por meio da autenticação multifatorial (MFA), RDP protegido ou desativado, VPNs, firewalls e controles de acesso com o princípio do privilégio mínimo.
  • Aplique patches e segmente a rede. Mantenha os sistemas atualizados para corrigir vulnerabilidades e utilize a segmentação de rede para limitar a propagação lateral.
  • Implemente defesas modernas. A proteção de terminais e a detecção e resposta em terminais (EDR/XDR), juntamente com o monitoramento SIEM, os controles de segurança de dados e Inteligência de ameaças, ajudam a detectar e bloquear ataques antecipadamente.
  • Planeje com antecedência. Um plano de resposta a incidentes comprovado — incluindo como envolver Forças da lei— reduz o tempo de recuperação quando ocorre um ataque.

As autoridades geralmente desaconselham o pagamento de resgates, pois esse pagamento financia a criminalidade, pode violar sanções caso o grupo seja considerado ilegal e não garante a recuperação dos dados.

Comoransomware Cripto são rastreados?

Quando um resgate é pago, a transação passa a fazer parte do blockchain permanente blockchain . Os investigadores utilizam blockchain para rastrear o pagamento da vítima até as carteiras dos criminosos, acompanhar as tentativas de lavagem de dinheiro por meio de mixers e exchanges e identificar os canais de saque por onde os criminosos retiram o dinheiro.

Isso gerou resultados concretos. Após o ataque de 2021 à Colonial Pipeline pelo grupo DarkSide RaaS, o Departamento de Justiça dos EUA rastreou e recuperou cerca de US$ 2,3 milhões do resgate em bitcoins — prova de que on-chain pode transformar o pagamento de um resgate em uma pista para a investigação. Blockchain também contribui para a imposição de sanções contra esses operadores, impedindo-os de sacar seus ganhos.

Como a Chainalysis ajuda no combateransomware Cripto

A Chainalysis fornece as blockchain que Forças da lei, órgãos governamentais e Cibersegurança utilizam para investigarransomware Cripto ransomware desmantelar os grupos responsáveis por ele.

  • Chainalysis Reactor permite que os investigadores rastreiem ransomware em blockchains, mapeiem a infraestrutura das operações ransomware serviço (RaaS) e reúnam provas — análises validadas de acordo com o padrão Daubert nos tribunais dos Estados Unidos.
  • Chainalysis KYT ajuda corretoras e instituições financeiras a detectar e bloquear fundos ransomware em tempo real, analisando transações para identificar exposição a ransomware conhecidas ransomware .
  • O RelatórioCripto da Chainalysis acompanha as tendências ransomware ano a ano, fornecendo aos profissionais de segurança e aos formuladores de políticas os dados necessários para agir.

Juntas, essas ferramentas transformam a Criptomoeda possibilita esse crime na prova que ajuda a desmantelá-lo.

Perguntas frequentes sobreransomware Cripto

P: O que éransomware Cripto ?

R:ransomware Cripto ransomware um malware que criptografa os arquivos da vítima e exige um Criptomoeda — geralmente Bitcoin — em troca da chave de descriptografia. É a forma mais comum e prejudicial de ransomware, cujo nome se deve ao uso tanto da criptografia quanto Criptomoeda .

P: Qual é a diferença entreransomware Cripto ransomware Cripto ?

R:ransomware Cripto ransomware arquivos e exige um Criptomoeda para liberá-los. Cripto , de forma mais ampla, inclui ameaças como o cryptojacking, que usa secretamente o dispositivo da vítima para minerar Criptomoeda exigir resgate. Ambos envolvem Cripto, mas apenas ransomware os dados como reféns.

P: O que é ransomware serviço (RaaS)?

R: Ransomware(RaaS) é um modelo de negócios do crime cibernético no qual os desenvolvedores alugam ransomware a afiliados em troca de uma parte do resgate, de forma muito semelhante ao software como serviço. O RaaS reduz as barreiras para a realização de ataques e está por trás de muitas operações de grande porte, incluindo LockBit, REvil e DarkSide.

P: É possível rastrearransomware feitosransomware Cripto ?

R: Sim. Como os pagamentos de resgate são feitos em Criptomoeda em blockchains públicas, os investigadores utilizam blockchain para rastrear os fundos desde a vítima até os atacantes e as corretoras onde eles convertem as criptomoedas em dinheiro. No caso da Colonial Pipeline, em 2021, o Departamento de Justiça dos Estados Unidos (DOJ) recuperou cerca de US$ 2,3 milhões do resgate dessa forma.

P: Você deve pagar ransomware ?

R: As autoridades geralmente desaconselham o pagamento. O pagamento não garante uma chave de descriptografia válida, financia novas atividades criminosas e pode violar sanções, caso o grupo tenha sido designado como tal. Manter backups offline é a melhor maneira de evitar ter que pagar.

Veja como a Chainalysis ajuda os investigadores a rastrear fundos ilícitos e a combater Cripto .

Solicite uma demo.

A Chainalysis ajuda os investigadoresransomware combaterransomware Cripto ransomware rastreando pagamentos de resgate em blockchains, mapeando redes ransomware serviço” e analisando transações em tempo real para detectar exposição a ransomware conhecidas ransomware .