27 de mai. de 2021

O que é o Ryuk Ransomware e como ele funciona?

Por Rotem Shemesh
RansomwareAnálise de AmeaçasDatto RMM

O que é o ransomware Ryuk?

O Ryuk é um tipo de ransomware que, uma vez instalado, criptografa os arquivos em um sistema infectado. O resgate é normalmente exigido em bitcoin ou outros tipos de criptomoeda. O Ryuk tem atacado muitas grandes organizações que utilizam o Microsoft Windows e sistemas relacionados. 

Detectado pela primeira vez em agosto de 2018 e inicialmente pensado como um grupo que opera a partir da Coreia do Norte, no entanto, acredita-se agora que tenha sido desenvolvido por hackers russos. 

70% dos provedores de serviços gerenciados (MSPs) afirmam que o ransomware é a ameaça de malware mais comum para seus clientes. A proteção contra o Ryuk e o gerenciamento de um ataque são funcionalidades essenciais e um diferencial importante para os MSPs.

O que há de único no Ryuk Ransomware e por que ele é tão bem-sucedido? 

O Ryuk se destaca por ser, conforme definido pela Microsoft, um ataque de ransomware operado por humanos. Os invasores utilizam táticas altamente sofisticadas de segmentação e camuflagem para garantir uma alta taxa de sucesso. 

O fato de ser operado por humanos significa que os invasores executam ataques em vários níveis contra as redes da empresa. 

Começa com a seleção cuidadosa dos alvos, em vez de adotar uma abordagem automatizada do tipo "pulverizar e rezar", e requer um conhecimento amplo e específico da infraestrutura do alvo para ser bem-sucedido.

Em seguida, ele se baseia em ferramentas como o Mimikatz para roubar credenciais de usuário, após o que ferramentas como o PowerShell Empire são aproveitadas para realizar o reconhecimento e se deslocar lateralmente pelo ambiente, finalmente perpetrando o escalonamento de privilégios por meio do Domain Administrator. 

Não se trata de uma entrada e saída rápida. Trata-se de um ataque prolongado e contínuo que tem pessoas reais ativas dentro da rede, coletando dados.

Os invasores geralmente escolhem seus alvos com cuidado, preferindo grandes organizações em vez de pessoas físicas. Isso não só colocou o ransomware Ryuk nas manchetes, como também rendeu aos operadores do ransomware milhões de dólares em pagamentos de resgate. 

Ataques famosos de Ryuk nas notícias

Segundo relatos, entre as vítimas dos ataques do Ryuk estão grandes organizações, governos locais, hospitais e outras entidades. Por exemplo:

  • O Departamento de Serviços Sociais
  • Tribune Publishing, incluindo o Los Angeles Times, o Chicago Tribune, o Wall Street Journal e o New York Times
  • Comitê de Boston para Serviços de Consultoria Pública
  • Condado de Jackson, Geórgia, (pagou um resgate de US$ 400.000)
  • Riviera Beach, Flórida (pagamento de resgate de US$ 594.000)
  • Condado de LaPorte, Indiana (pagou resgate de US$ 130.000)

Como o Ryuk é entregue?

Como muitas outras linhagens, os ataques do ransomware Ryuk são realizados principalmente por meio de um e-mail de phishing. 

De acordo com a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA), o Ryuk se espalha por meio de “campanhas de phishing que contêm links para sites maliciosos que hospedam o malware ou anexos que contêm o malware”. 

Em resumo, um usuário receberia um e-mail de phishing que parece legítimo à primeira vista. Anexado ao e-mail está um documento comprometido do Microsoft Office. Esse documento pode ser chamado de "Resultados Trimestrais" ou algo similarmente inócuo. No entanto, ao abrir o documento, os invasores usam a função de macro para iniciar a execução do código. Uma vez iniciado esse processo, os atacantes usam uma caixa de ferramentas de produtos para se movimentar lateralmente dentro da organização e obter privilégios de acesso cada vez maiores.

O Ryuk foi identificado há mais de dois anos. Por que ele ainda causa estragos? 

Os ataques de ransomware mudam constantemente. Os atacantes estão aproveitando a automação para alterar as variantes de ameaças comuns, resultando em um aumento maciço de ameaças inéditas. 

Essa é uma técnica popular que permite que os invasores contornem a maioria das soluções de segurança - que normalmente identificam erroneamente as variantes das ameaças existentes, mesmo que as ameaças originais já tenham suas assinaturas registradas. Esse ponto fraco permite que os atacantes continuem a visar as organizações, contornar suas soluções de segurança existentes e implantar sua carga útil na rede da vítima. 

Combata as ameaças mais recentes com as soluções de ransomware da Datto > 

O antigo Ryuk vs. o novo Ryuk

Em janeiro de 2021, foi identificada uma nova variante do Ryuk. Novas variantes surgem o tempo todo, mas essa teve um impacto enorme, pois possui capacidades semelhantes às de um worm, o que lhe permite se espalhar lateralmente de forma automática dentro das redes infectadas. As versões anteriores do Ryuk não conseguiam se mover lateralmente de forma automática pela rede e exigiam um dropper, seguido de movimentação manual. A nova versão consiste em um worm de computador que espalha cópias de si mesmo de dispositivo para dispositivo, sem a necessidade de qualquer intervenção humana. 

Como se proteger contra a próxima variante do Ryuk - mesmo antes de você saber que ela está lá fora

Como observamos anteriormente, o Ryuk, como outras instâncias comuns de ransomware, é implantado principalmente por meio de um e-mail de phishing ou spear-phishing. O phishing é complicado e mesmo os especialistas cibernéticos mais experientes nem sempre são capazes de detectá-lo. Portanto, além de instruir os funcionários sobre como evitar ameaças de phishing, a melhor defesa contra esse tipo de ataque para você e seus clientes é garantir que você use uma proteção avançada para e-mail e outras ferramentas de colaboração, que cubra tanto o phishing quanto o malware. Ao selecionar uma solução de proteção, use uma que utilize um mecanismo de detecção agnóstico de ataques, de modo que ela proteja contra variantes desconhecidas de Ryuk à medida que elas surgirem. 

Além disso, como Ryuk procura o elo mais fraco da cadeia, é altamente recomendável verificar constantemente sua rede e seus sistemas em busca de vulnerabilidades de segurança e corrigi-las assim que forem detectadas.  

Qual é o pedido de resgate nos ataques Ryuk?

Os valores dos resgates variam, mas há registros de ataques de Ryuk exigindo resgates de milhões de dólares. Lembre-se de que pagar o resgate não é a solução para escapar de um ataque de ransomware.

Como detectar e interromper infecções por Ryuk

Em primeiro lugar, é importante que você, como MSP, e seus clientes contem com soluções de detecção e correção de ransomware. A detecção de ransomware é um componente dos sistemas de backup capaz de reduzir o impacto de um ataque. Ao detectar um ataque precocemente, os sistemas podem ser rapidamente isolados e recuperados, evitando assim o pagamento de resgate ao invasor para a descriptografia.

Por exemplo, o monitoramento e gerenciamento remoto (RMM) da Datto permite que os MSPs monitorem, gerenciem e ofereçam suporte remotamente a todos os terminais sob contrato. Isso proporciona uma camada adicional de segurança, que inclui detecção nativa de ransomware. 

Se o ransomware for detectado, o Datto RMM envia alertas automaticamente, permitindo que os MSPs tomem medidas proativas. Essas medidas incluem encerrar o processo do ransomware e isolar o dispositivo infectado para evitar que o ransomware se espalhe. Isso serve para reduzir o tempo de inatividade e evita que os MSPs tenham que esperar que os clientes relatem possíveis infecções. 

Além do RMM, os MSPs podem usar os serviços de backup e recuperação da Datto, que é a única maneira de garantir a continuidade dos negócios para os clientes. 

A Datto oferece várias soluções , incluindo:

  • Um conjunto completo de soluções de Continuidade de Negócios e Recuperação de Desastres (BCDR): por exemplo, o Datto Unified Continuity, que atende a todas as necessidades de continuidade de negócios e recuperação de desastres, incluindo a proteção de servidores, arquivos, PCs e aplicativos SaaS
  • Datto SIRIS, uma solução confiável e completa de continuidade de negócios e recuperação de desastres, desenvolvida para MSPs com o objetivo de evitar a perda de dados e minimizar o tempo de inatividade dos clientes
  • O Datto ALTO é uma solução compacta, porém poderosa, de continuidade de negócios e recuperação de desastres, desenvolvida para MSPs com o objetivo de minimizar o tempo de inatividade e prevenir de forma eficiente a perda de dados para seus clientes de pequenas empresas
  • O Datto Endpoint Backup para PCs protege os computadores com Windows dos clientes de MSP contra tempo de inatividade e perda de dados, além de recuperar rapidamente os dados em caso de desastre
  • O SaaS Protection, que oferece backup de nuvem para nuvem confiável e seguro para o Microsoft 365 e o Google Workspace, a fim de garantir a proteção dos dados críticos na nuvem

 

O Ryuk já demonstrou que estará em constante evolução para burlar as soluções de segurança. Os MSPs devem ser capazes de oferecer aos clientes soluções reais e práticas que abordem essa ameaça contínua. 

Sugestões para as próximas leituras