GrafGrafel Ransomware ameaça dupla extorsão

Ao examinar novas amostras de arquivos, nossa equipe de pesquisa descobriu o programa malicioso GrafGrafel, pertencente à família de ransomware Phobos. Este tipo de malware criptografa dados e exige resgates para descriptografia.

Ao executar uma amostra do GrafGrafel em nossa máquina de teste, ele criptografou arquivos e modificou seus nomes. Os títulos originais agora incluíam um ID exclusivo atribuído à vítima, o endereço de e-mail dos criminosos cibernéticos e uma extensão “.GrafGrafel”. Por exemplo, um arquivo inicialmente denominado "1.jpg" transformado em "1.jpg.id[9ECFA84E-3511].[GrafGrafel@tutanota.com].GrafGrafel" após a criptografia.

Após este processo de encriptação, notas de resgate apareceram num pop-up ("info.hta") e em ficheiros de texto ("info.txt"). Os arquivos de texto foram depositados em diretórios criptografados e na área de trabalho. O conteúdo dessas notas indica que o GrafGrafel visa especificamente empresas, e não usuários individuais, empregando táticas de dupla extorsão.

Tanto os arquivos pop-up quanto os de texto contêm mensagens idênticas, informando que os arquivos da vítima estão criptografados e que dados confidenciais da empresa foram exfiltrados. Os atacantes exigem um resgate, ameaçando vazar as informações roubadas e manter os dados bloqueados inacessíveis se as suas exigências não forem atendidas. As notas enfatizam o risco de vazamento de dados da empresa e mencionam uma redução de 30% no resgate caso a vítima entre em contato com os criminosos cibernéticos em até 6 horas.

Antes de efetuar o pagamento, a vítima tem a opção de testar a descriptografia de alguns arquivos pequenos. As mensagens alertam contra ações que podem resultar na perda permanente de dados, como reiniciar ou desligar o sistema, renomear/copiar/mover ou modificar os ficheiros afetados, usar ferramentas de desencriptação de terceiros e contactar empresas ou autoridades de recuperação.

A nota de resgate GrafGrafel abrange várias páginas de texto

O texto completo da nota de resgate GrafGrafel é o seguinte:

ATTENTION

Your network is hacked and files are encrypted.
Including the encrypted data we also downloaded other confidential information: data of your employees, customers, partners, as well as accounting and other internal documentation of your company.

About Data
All data is stored until you will pay.
After payment we will provide you the programs for decryption and we will delete your data
We dont want did something bad to your company, it is just bussines (Our reputation is our money!)
If you refuse to negotiate with us (for any reason) all your data will be put up for sale.

O que você enfrentará se seus dados chegarem ao mercado negro:
As informações pessoais de seus funcionários e clientes poderão ser utilizadas para obtenção de empréstimos ou compras em lojas online.
Você pode ser processado por clientes de sua empresa por vazar informações confidenciais.
Depois que outros hackers obtiverem dados pessoais sobre seus funcionários, a engenharia social será aplicada à sua empresa e os ataques subsequentes só se intensificarão.
Dados bancários e passaportes podem ser usados para criar contas bancárias e carteiras online através das quais o dinheiro criminoso será lavado.
Você perderá para sempre a reputação.
Você estará sujeito a enormes multas do governo.
Você pode aprender mais sobre responsabilidade por perda de dados aqui: hxxps://en.wikipedia.org/wiki/General_Data_Protection_Regulationou aqui hxxps://gdpr-info.eu
Tribunais, multas e a impossibilidade de usar arquivos importantes levarão você a enormes prejuízos. As consequências disso serão irreversíveis para você.
Contactar a polícia não o salvará destas consequências e a perda de dados só piorará a sua situação.

Como entrar em contato conosco
Escreva-nos para os mails: GrafGrafel@tutanota.com
Você pode entrar em contato com nossa operadora online no telegrama: @GROUNDINGCONDUCTOR (CUIDADO COM FALSO)
Baixe o messenger (sessão) hxxps://getsession.org no messenger: ID "05bc5e20c9c6fbfd9a58bfa222cecd4bbf9b5cf4e1ecde84a0b8b3de23ce8e144e"
Escreva este ID no título da sua mensagem -
SE VOCÊ ENTRAR EM CONTATO CONOSCO NAS PRIMEIRAS 6 horas, e fecharmos nosso negócio em 24 horas, O PREÇO SERÁ DE APENAS 30%.
(tempo é dinheiro para nós dois, se você cuidar do nosso tempo, faremos o mesmo, cuidaremos do preço e o processo de descriptografia será feito MUITO RÁPIDO)
TODOS OS DADOS BAIXADOS SERÃO EXCLUÍDOS após o pagamento.

O que não fazer e recomendação
Você pode sair dessa situação com perdas mínimas (Nossa reputação é nosso dinheiro!)!!! Para fazer isso você deve observar rigorosamente as seguintes regras:
NÃO modifique, NÃO renomeie, NÃO copie, NÃO mova nenhum arquivo. Tais ações podem danificá-los e a descriptografia será impossível.
NÃO use nenhum software de descriptografia público ou de terceiros, pois também pode DANIFICAR os arquivos.
NÃO desligue ou reinicie o sistema, pois isso pode DANIFICAR os arquivos.
NÃO contrate nenhum negociador terceirizado (recuperação/polícia, etc.). Você precisa entrar em contato conosco o mais rápido possível e iniciar as negociações.
Você pode nos enviar de 1 a 2 arquivos pequenos de dados e não de valor para teste, nós os descriptografaremos e os enviaremos de volta.
Após o pagamento, não precisamos de mais de 2 horas para descriptografar todos os seus dados. Estaremos apoiando você até que a descriptografia completa seja feita! ! ! (Nossa reputação é nosso dinheiro!)

Instruções para entrar em contato com nossa equipe:
Baixe o mensageiro (sessão) (hxxps://getsession.org) no messenger: ID "05bc5e20c9c6fbfd9a58bfa222cecd4bbf9b5cf4e1ecde84a0b8b3de23ce8e144e"
Telrgram: @GROUNDINGCONDUCTOR (TENHA CUIDADO COM FALSO)
CORREIO: GrafGrafel@tutanota.com

O que é a família Phobos de clones de ransomware?

Phobos é uma família de ransomware conhecida por atingir sistemas Windows. Ele foi projetado para criptografar arquivos no sistema infectado, tornando-os inacessíveis ao usuário e, em seguida, exige um resgate em troca da chave de descriptografia. A família de ransomware Phobos é caracterizada pelo uso de uma extensão de arquivo específica adicionada aos arquivos criptografados, geralmente refletindo o nome da variante do ransomware.

As notas de resgate entregues por Phobos normalmente contêm instruções sobre como a vítima pode pagar o resgate para obter a chave de descriptografia. Phobos é conhecido por empregar táticas de dupla extorsão, onde, além de criptografar arquivos, pode exfiltrar dados confidenciais do sistema comprometido. Os agentes da ameaça por trás do Phobos usam então os dados roubados como alavanca, ameaçando publicá-los a menos que o resgate seja pago.

É importante observar que existem muitas variantes e clones na família do ransomware Phobos, cada um com características e métodos de operação específicos. Estas variantes podem ser introduzidas ou modificadas ao longo do tempo por diferentes grupos de cibercriminosos. Devido à natureza evolutiva do ransomware, os especialistas em segurança cibernética e as empresas de antivírus trabalham continuamente para detectar e mitigar ameaças associadas à família Phobos e outras variedades de ransomware. Atualizar regularmente o software de segurança, praticar uma boa higiene de segurança cibernética e manter práticas de backup seguras são essenciais para minimizar o risco e o impacto dos ataques de ransomware.

December 7, 2023
Carregando…

Detalhes e Termos de Backup do Cyclonis

O plano Básico do Backup Gratuito do Cyclonis oferece 2 GB de espaço de armazenamento na nuvem com funcionalidade total! Não é necessário cartão de crédito. Precisa de mais espaço de armazenamento? Compre um plano maior do Backup do Cyclonios agora! Para saber mais sobre nossas políticas e preços, consulte os Termos de Serviço, Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.

Detalhes e Termos do Gerenciador de Senhas do Cyclonis

Teste GRATUITO: Oferta Única de 30 Dias! Nenhum cartão de crédito será necessário para o teste gratuito. Funcionalidade completa durante o período de avaliação gratuita. (A funcionalidade completa após a Avaliação Gratuita requer a compra deaassinatura.) Para saber mais sobre nossas políticas e preços, consulte o CLUF, a Política de Privacidade, os Termos de Desconto e a Página de Compra. Se você deseja desinstalar o aplicativo, visite a página Instruções de Desinstalação.