O que é o Maze Ransomware e como ele funciona?
O ransomware Maze tem estado constantemente nas manchetes desde que foi relatado pela primeira vez, em maio de 2019. Ele tem sido usado para atacar empresas individuais, governos e, cada vez mais — e talvez o mais preocupante —, MSPs. Isso é especialmente preocupante, pois, uma vez que um MSP é comprometido, isso afeta todos os seus clientes, os parceiros de negócios desses clientes e assim por diante, em uma trilha quase interminável de destruição. Embora o Maze tenha sido desativado em novembro de 2020, existem inúmeras variantes de ransomware que representam ameaças para empresas em todo o mundo.
Então, o que é o ransomware Maze, por que ele é tão famoso e o que o torna diferente?
O que é o ransomware Maze?
Para começar a entender o Maze Ransomware, é importante definir o que ele é exatamente. O ransomware Maze em si é um arquivo binário de 32 bits, geralmente na forma de um arquivo .exe ou .dll.
Depois que o Maze é implantado na máquina de um usuário final (discutiremos o "como" mais adiante), ele faz o seguinte:
- Ele criptografa os arquivos do usuário e envia uma solicitação de pagamento de ransomware
- Ele copia os dados do usuário para serem vendidos mais tarde, provavelmente na Dark Web - escalando uma infecção de "ransomware" para "violação de dados"
- Ele cria backdoors para permitir que os agentes mal-intencionados por trás do ransomware tenham acesso contínuo ao sistema
- Ele tenta se espalhar dentro e fora da rede
O código do Maze é sofisticado e inclui muitas técnicas de ofuscação projetadas para evitar técnicas de segurança comuns e equipes de segurança.
Entre as organizações que se acredita terem sido atingidas pelo ransomware Maze estão empresas como a Canon, a gigante de tecnologia e consultoria Cognizant e a Conduent, que fornece infraestrutura de RH e pagamentos para “a maioria das empresas da Fortune 100 e mais de 500 governos”. O impacto do ransomware Maze foi tão grande que o FBI emitiu um alerta específico.
Descubra como a Datto pode ajudar a proteger sua empresa contra ataques de ransomware >
Como o ransomware Maze funciona
Implantação inicial
Na maioria dos casos, o Maze é implantado na máquina da vítima por meio de um e-mail de phishing - cada vez mais comum é um e-mail de spear-phishing - contendo um anexo malicioso, como um documento do Microsoft Word habilitado para macro ou um arquivo zip protegido por senha. A partir de exemplos vistos na natureza, esse documento geralmente tem um nome inócuo, mas tentador, como "Relatório trimestral" ou "Conjunto de dados confidenciais".
Uma vez implantado com sucesso - ou seja, um usuário abriu o documento comprometido no exemplo de phishing anterior - ele começa a se propagar no sistema do usuário. Simultaneamente, começa a se espalhar lateralmente na rede, buscando privilégios de acesso cada vez maiores para causar mais danos. Durante esse período, os arquivos começam a ser criptografados, geralmente afetando tanto o computador local do usuário quanto o armazenamento em nuvem.
É nesse ponto que a exigência de pagamento do ransomware geralmente aparece, explicitando as exigências do invasor e o método de pagamento, geralmente com criptomoeda.
Técnicas de evasão
Como o ransomware Maze evita as medidas de segurança comuns?
Em primeiro lugar, ele começa com um anexo zip criptografado com uma senha e/ou um documento que inclui uma macro. Isso torna muito difícil para as soluções de segurança de e-mail detectar o ransomware Maze, porque:
- Eles não podem abrir automaticamente o arquivo protegido por uma senha
- Normalmente, eles não analisam arquivos zip
- As macros de varredura são um desafio para essas soluções
Verificação de vulnerabilidades
Em seguida, o ransomware Maze examina a rede em busca de vulnerabilidades. Ele procura por qualquer ponto fraco na configuração da rede e em vários atributos do Active Directory. Dessa forma, ele obtém insights e inteligência críticos sobre a própria rede e pode embarcar na próxima fase de sua missão sinistra.
Movimento lateral
O ransomware Maze passa então a se deslocar lateralmente pela rede. Para isso, ele começa analisando a máquina infectada em busca de pistas que lhe permitam avançar para a próxima máquina e pela rede, procurando constantemente por senhas que não estejam bem protegidas. Caso isso não dê certo, ele recorre a outros meios, como o ataque de força bruta para obter acesso a novas contas de usuário.
Obtendo privilégios elevados
Apenas mover-se lateralmente não é suficiente para os atacantes. Eles querem melhorar constantemente seu nível de privilégios de acesso para acessar mais informações e obter mais controle sobre o sistema. À medida que privilégios cada vez mais elevados são acessados, a disseminação se torna mais fácil e rápida.
Como se proteger contra o ransomware Maze
Há quatro maneiras principais de se proteger contra o Maze Ransomware. São elas:
- Detectando o Maze antes da entrega
- Protegendo cada endpoint
- Impedindo o movimento lateral do ransomware
- Fazendo backup de seus dados
Detectando o Maze antes da entrega
Como a grande maioria dos ataques de ransomware Maze começa com um e-mail de phishing, o lugar lógico e mais eficaz para começar é com uma solução de proteção de e-mail na nuvem. Isso interrompe o problema no início, evitando muitos danos no final da linha.
Protegendo cada endpoint
Em seguida, é importante proteger os terminais individuais contra infecções. Uma ferramenta de monitoramento e gerenciamento remoto (RMM) é fundamental nesse contexto para garantir que nenhuma máquina individual tenha sido comprometida e que qualquer tentativa de infectar máquinas individuais seja detectada e resolvida o mais cedo possível.
Impedindo o movimento lateral do ransomware
Como vimos, o ransomware Maze tentará se espalhar lateralmente dentro da organização. Mais uma vez, nessa fase, uma ferramenta de RMM é sua melhor opção para manter a rede segura e isolar a máquina infectada, sem a necessidade de desligar completamente toda a rede.
Fazendo backup de seus dados
Dados devidamente copiados em backup são essenciais para garantir a continuidade dos negócios em caso de um ataque – e algo que ajuda você a dormir tranquilo à noite. Especificamente para os MSPs, esse elemento é fundamental para garantir que seus clientes tenham uma solução de backup, literalmente. Quando se trata de backup de dados, há inúmeras soluções disponíveis, incluindo:
- Um conjunto completo de soluções de Continuidade de Negócios e Recuperação de Desastres (BCDR): por exemplo, o Datto Unified Continuity, que atende a todas as necessidades de continuidade de negócios e recuperação de desastres, incluindo a proteção de servidores, arquivos, PCs e aplicativos SaaS
- Datto SIRIS, uma solução confiável e completa de continuidade de negócios e recuperação de desastres, desenvolvida para MSPs com o objetivo de evitar a perda de dados e minimizar o tempo de inatividade dos clientes
- O Datto ALTO é uma solução compacta, porém poderosa, de continuidade de negócios e recuperação de desastres, desenvolvida para MSPs com o objetivo de minimizar o tempo de inatividade e prevenir de forma eficiente a perda de dados para seus clientes de pequenas empresas
- O Datto Cloud Continuity for PCs, que protege os computadores com Windows dos clientes de MSP contra paralisações e perda de dados e recupera rapidamente os dados em caso de desastre
- O SaaS Protection, que oferece backup de nuvem para nuvem confiável e seguro para o Microsoft 365 e o Google Workspace, a fim de garantir a proteção dos dados críticos na nuvem
O ransomware Maze não vai a lugar algum
Infelizmente, o ransomware Maze veio para ficar. Além disso, já estamos vendo o surgimento de novas variantes que certamente causarão mais danos no futuro. Dito isso, a resposta ao ransomware Maze, conforme descrito aqui, é uma maneira robusta de proteger usuários, clientes e sua organização contra o Maze e outros ataques de ransomware.
Para obter mais informações e ver como isso pode funcionar para a sua empresa, solicite uma demonstração aqui.




