Ataques por Ransomware: entender e proteger

Anualmente a McAfee Labs divulga relatório [^ftn1]contendo as previsões sobre ameaças cibernéticas do ano seguinte. Este ano não foi diferente, e também não foi novidade o ransomware estar lá novamente como uma “tendência” para 2016.Os ataques por ransomware visam dinheiro rápido e fácil. Como já dizia o antigo ditado: Caiu na rede é peixe.Este tipo de malware pode ser instalado nos computadores, por exemplo, quando o usuário recebe e-mail e clica em links direcionados para sites maliciosos ou anexos infectados, e até download ou atualização de softwares. A engenharia social novamente surge como um vetor para a exploração das vulnerabilidades tecnológicas.Por meio de criptografia, o ransomware e suas variações (ex. CryptoLocker, CryptoDefense e CryptoWall) impede o acesso do usuário aos arquivos armazenados em seus recursos tecnológicos e servidores. Assim, para liberar o acesso, o fraudador exige um pagamento em troca da “promessa” de desbloqueio dos dados.Na tela do computador aparece uma mensagem (aviso de resgate) informando que os seus dados estão criptografados e somente mediante pagamento, o fraudador irá entregar a chave privada para desbloqueio, ou os dados serão excluídos em algumas horas (cerca de 72horas). Fiquem tranquilos, nesta mesma tela constam orientações sobre como acessar os serviços de decodificação.Detalhe: o pagamento deve ser em Bitcoin, a tal da moeda virtual, e gira em torno de US$200 e US$500 dólares! É um modelo de sucesso: dinheiro rápido e de diversas fontes.Não podemos esquecer que este tipo de ataque já está tipificado como crime na nossa legislação e previsto no Artigo 154-A, § 1º do Código Penal Brasileiro:“Art. 154-A. Invadir dispositivo informático alheio, conectado ou não à rede de computadores, mediante violação indevida de mecanismo de segurança e com o fim de obter, adulterar ou destruir dados ou informações sem autorização expressa ou tácita do titular do dispositivo ou instalar vulnerabilidades para obter vantagem ilícita:
- 1oNa mesma pena incorre quem produz, oferece, distribui, vende ou difunde dispositivo ou programa de computador com o intuito de permitir a prática da conduta definida no caput”. (grifo nosso)
Como o ataque está sempre vinculado ao pedido de “resgate”, não podemos esquecer do crime de extorsão previsto no artigo 158 do mesmo diploma legal:*“Art. 158 - Constranger alguém, mediante violência ou grave ameaça, e com o intuito de obter para si ou para outrem indevida vantagem econômica, a fazer, tolerar que se faça ou deixar de fazer alguma coisa:”*Agora que já sabemos o que é o ransomware e qual a tipificação penal, pagar ou não pagar?**O FBI (Federal Bureau of Investigation) em recente manifestação[^ftn2], acredita que a melhor opção seja pagar e orienta para aqueles que tiveram seus dados bloqueados, que realizem o pagamento.Mas, ao realizarmos o pagamento, podemos obter ou não os dados de volta, isso não é uma garantia. O pagamento do resgate deve ser sempre a última opção! Pois, lembrem-se, as vulnerabilidades na infraestrutura tecnológica continuam, as sofisticações dos ataques aumentam e contribuímos para manutenção do crime.**Nada muda, perdemos dinheiro e corremos o risco de expor nossos dados, ao invés de aumentarmos o investimento em segurança da informação.**Não podemos esquecer, ainda, que é obrigação tanto das empresas privadas como da administração pública com a proteção de dados pessoais e sigilosos que estão sob sua responsabilidade, assim prevê a Constituição Federal de 1988 em seu artigo 5º, XII:“Art. 5º, XII - é inviolável o sigilo da correspondência e das comunicações telegráficas, de dados e das comunicações telefônicas, salvo, no último caso, por ordem judicial, nas hipóteses e na forma que a lei estabelecer para fins de investigação criminal ou instrução processual penal” (grifo nosso).” (grifo nosso)Também em diversos outros dispositivos legais há a proteção aos dados de acordo com seu âmbito de aplicabilidade, **como o Código Civil, o Código de Defesa do Consumidor e o Marco Civil da Internet.**Especificamente para a administração pública, cabe aos órgãos e entidades do poder público proteger as informações sigilosas e pessoais que estão sob sua responsabilidade, conforme a Lei de Acesso a Informação n.º 12.527 de 18 de novembro de 2011, Artigo 6º, III:“Art. 6º Cabe aos órgãos e entidades do poder público, observadas as normas e procedimentos específicos aplicáveis, assegurar a: (...)III - proteção da informação sigilosa e da informação pessoal, observada a sua disponibilidade, autenticidade, integridade e eventual restrição de acesso.” (grifo nosso) Cabe a todos a obrigação de proteger os dados que estão sob sua responsabilidade, e a melhor defesa ainda permanece sendo a prevenção, afinal este tipo de ataque não conta com muitas novidades: Malwares explorando vulnerabilidades; sites maliciosos; anexos infectados; engenharia social; fraudadores anônimos.Assim como não são originais os ataques, também não são as recomendações de segurança para proteção dos dados:
- Realizar o backup periódico dos dados, de modo que seja possível recuperá-los em caso de bloqueio;
- Instalar e manter atualizados softwares de proteção, como antivírus e firewall, que possibilitam o bloqueio inicial dessas ameaças e de sites maliciosos;
- Não clicar em links ou abrir mensagens desconhecidas e nem acessar sites que não sejam seguros;
- Ao perceber o ataque, desconecte o equipamento da rede, inclusive do wi-fi e remova o cabo de energia, para diminuir o risco de demais arquivos serem criptografados.
Por fim, não podemos esquecer dos controles preventivos! Estabelecer programas anuais de conscientização em segurança da informação é essencial para diminuir os riscos de engenharia social.Estejam atentos e protejam o nosso mais ativos: os dados![^ftn1]: http://www.mcafee.com/br/resources/reports/rp-threats-predictions-2016.pdf acessado em 02.12.2015, às 17h20.[^ftn2]: http://gizmodo.com/the-fbi-thinks-ransomware-victims-should-just-pay-up-1738846246?utm_referrer=https%3A%2F%2Fwww.google.com.br&utm_expid=66866090-68.hhyw_lmCRuCTCg0I2RHHtw.0 acessado em 02.12.2015, às 18h12.

