Pular para o conteúdo
PG Advogados
Menu

Mídia | Insight

Ataques por Ransomware: entender e proteger

Ataques por Ransomware: entender e proteger

Anualmente a McAfee Labs divulga relatório [^ftn1]contendo as previsões sobre ameaças cibernéticas do ano seguinte. Este ano não foi diferente, e também não foi novidade o ransomware estar lá novamente como uma “tendência” para 2016.Os ataques por ransomware visam dinheiro rápido e fácil. Como já dizia o antigo ditado: Caiu na rede é peixe.Este tipo de malware pode ser instalado nos computadores, por exemplo, quando o usuário recebe e-mail e clica em links direcionados para sites maliciosos ou anexos infectados, e até download ou atualização de softwares. A engenharia social novamente surge como um vetor para a exploração das vulnerabilidades tecnológicas.Por meio de criptografia, o ransomware e suas variações (ex. CryptoLocker, CryptoDefense e CryptoWall) impede o acesso do usuário aos arquivos armazenados em seus recursos tecnológicos e servidores. Assim, para liberar o acesso, o fraudador exige um pagamento em troca da “promessa” de desbloqueio dos dados.Na tela do computador aparece uma mensagem (aviso de resgate) informando que os seus dados estão criptografados e somente mediante pagamento, o fraudador irá entregar a chave privada para desbloqueio, ou os dados serão excluídos em algumas horas (cerca de 72horas). Fiquem tranquilos, nesta mesma tela constam orientações sobre como acessar os serviços de decodificação.Detalhe: o pagamento deve ser em Bitcoin, a tal da moeda virtual, e gira em torno de US$200 e US$500 dólares! É um modelo de sucesso: dinheiro rápido e de diversas fontes.Não podemos esquecer que este tipo de ataque já está tipificado como crime na nossa legislação e previsto no Artigo 154-A, § 1º do Código Penal Brasileiro:“Art. 154-A. Invadir dispositivo informático alheio, conectado ou não à rede de computadores, mediante violação indevida de mecanismo de segurança e com o fim de obter, adulterar ou destruir dados ou informações sem autorização expressa ou tácita do titular do dispositivo ou instalar vulnerabilidades para obter vantagem ilícita:

  • 1oNa mesma pena incorre quem produz, oferece, distribui, vende ou difunde dispositivo ou programa de computador com o intuito de permitir a prática da conduta definida no caput”. (grifo nosso)

Como o ataque está sempre vinculado ao pedido de “resgate”, não podemos esquecer do crime de extorsão previsto no artigo 158 do mesmo diploma legal:*“Art. 158 - Constranger alguém, mediante violência ou grave ameaça, e com o intuito de obter para si ou para outrem indevida vantagem econômica, a fazer, tolerar que se faça ou deixar de fazer alguma coisa:”*Agora que já sabemos o que é o ransomware e qual a tipificação penal, pagar ou não pagar?**O FBI (Federal Bureau of Investigation) em recente manifestação[^ftn2], acredita que a melhor opção seja pagar e orienta para aqueles que tiveram seus dados bloqueados, que realizem o pagamento.Mas, ao realizarmos o pagamento, podemos obter ou não os dados de volta, isso não é uma garantia. O pagamento do resgate deve ser sempre a última opção! Pois, lembrem-se, as vulnerabilidades na infraestrutura tecnológica continuam, as sofisticações dos ataques aumentam e contribuímos para manutenção do crime.**Nada muda, perdemos dinheiro e corremos o risco de expor nossos dados, ao invés de aumentarmos o investimento em segurança da informação.**Não podemos esquecer, ainda, que é obrigação tanto das empresas privadas como da administração pública com a proteção de dados pessoais e sigilosos que estão sob sua responsabilidade, assim prevê a Constituição Federal de 1988 em seu artigo 5º, XII:“Art. 5º, XII - é inviolável o sigilo da correspondência e das comunicações telegráficas, de dados e das comunicações telefônicas, salvo, no último caso, por ordem judicial, nas hipóteses e na forma que a lei estabelecer para fins de investigação criminal ou instrução processual penal” (grifo nosso).” (grifo nosso)Também em diversos outros dispositivos legais há a proteção aos dados de acordo com seu âmbito de aplicabilidade, **como o Código Civil, o Código de Defesa do Consumidor e o Marco Civil da Internet.**Especificamente para a administração pública, cabe aos órgãos e entidades do poder público proteger as informações sigilosas e pessoais que estão sob sua responsabilidade, conforme a Lei de Acesso a Informação n.º 12.527 de 18 de novembro de 2011, Artigo 6º, III:“Art. 6º Cabe aos órgãos e entidades do poder público, observadas as normas e procedimentos específicos aplicáveis, assegurar a: (...)III - proteção da informação sigilosa e da informação pessoal, observada a sua disponibilidade, autenticidade, integridade e eventual restrição de acesso.” (grifo nosso) Cabe a todos a obrigação de proteger os dados que estão sob sua responsabilidade, e a melhor defesa ainda permanece sendo a prevenção, afinal este tipo de ataque não conta com muitas novidades: Malwares explorando vulnerabilidades; sites maliciosos; anexos infectados; engenharia social; fraudadores anônimos.Assim como não são originais os ataques, também não são as recomendações de segurança para proteção dos dados:

  • Realizar o backup periódico dos dados, de modo que seja possível recuperá-los em caso de bloqueio;
  • Instalar e manter atualizados softwares de proteção, como antivírus e firewall, que possibilitam o bloqueio inicial dessas ameaças e de sites maliciosos;
  • Não clicar em links ou abrir mensagens desconhecidas e nem acessar sites que não sejam seguros;
  • Ao perceber o ataque, desconecte o equipamento da rede, inclusive do wi-fi e remova o cabo de energia, para diminuir o risco de demais arquivos serem criptografados.

Por fim, não podemos esquecer dos controles preventivos! Estabelecer programas anuais de conscientização em segurança da informação é essencial para diminuir os riscos de engenharia social.Estejam atentos e protejam o nosso mais ativos: os dados![^ftn1]: http://www.mcafee.com/br/resources/reports/rp-threats-predictions-2016.pdf acessado em 02.12.2015, às 17h20.[^ftn2]: http://gizmodo.com/the-fbi-thinks-ransomware-victims-should-just-pay-up-1738846246?utm_referrer=https%3A%2F%2Fwww.google.com.br&utm_expid=66866090-68.hhyw_lmCRuCTCg0I2RHHtw.0 acessado em 02.12.2015, às 18h12.Carol_PPPSobre a autora: Caroline Teófilo da Silva, advogada, sócia e líder da área de Segurança da Informação e Resposta a Incidentes do Patricia Peck Pinheiro Advogados. Formada pelo Centro Universitário Fieo. Especializada em Direito Empresarial pela Fundação Getúlio Vargas de São Paulo. Certificada pela ISO 27001 Foundation. Membro da comissão da Associação Brasileira de Normas Técnicas (ABNT). Tem experiência em segurança da informação em Instituições Bancárias. Coautora do livro Direito Digital Aplicado.