Enquanto o mundo aguarda a próxima grande campanha de ransomware, os usuários de Android têm mais uma preocupação na forma do DoubleLocker. De acordo com o pessoal da ESET, esse ransomware se diferencia dos demais pela execução de um ataque duplo, que criptografa os arquivos pessoais com AES e altera o PIN do dispositivo ao mesmo tempo.

DoubleLocker: ransomware para Android que bloqueia seu telefone e pede dinheiro
DoubleLocker

Os ataques cibernéticos se multiplicam e, como usuários, precisamos estar muito alertas. O senso comum não é infalível, o que ficou muito bem comprovado após o incidente do CCleaner; no entanto, a maioria das campanhas lá fora aposta em um descuido ou na busca por determinado conteúdo (por exemplo, o streaming "gratuito" de uma série popular). O risco é ainda maior se o usuário depende de um dispositivo móvel, pois ele não recebe atualizações de segurança com a mesma frequência que vemos no computador médio. Isso torna a plataforma Android um alvo muito tentador, e o último exemplar a causar problemas é o DoubleLocker, um ransomware descoberto pelo pessoal da ESET.

As informações disponíveis indicam que o DoubleLocker é baseado no trojan BankBot. Como o nome sugere, o DoubleLocker executa dois ataques: o primeiro é criptografar os arquivos pessoais do usuário com AES, e o segundo é modificar o PIN do dispositivo. Depois de alcançar ambos os objetivos, o DoubleLocker assume o papel de screenlock e exige do usuário um pagamento especial de 0,0130 bitcoins, algo em torno de 74 dólares no momento em que este texto foi escrito. Sua distribuição segue uma linha semelhante à do BankBot, baixando uma cópia falsa do Adobe Flash Player por meio de sites comprometidos. Após a abertura, ele solicita a ativação de um serviço chamado "Google Play Service" (não "Services"). A lista de permissões claramente revela suas intenções maliciosas, mas se alguém o habilitar sem ler, bem...

As pessoas infectadas com o DoubleLocker têm um prazo de 24 horas, ou todas as vias para decifrar os dados desaparecerão. Os pesquisadores da ESET explicam que, devido à sua natureza "bancária", o DoubleLocker poderia ser convertido em algo pior, digamos, um malware que ataca contas do PayPal e do banco. A única forma de recuperar o dispositivo é fazendo um reset de fábrica, a menos que ele tenha root e o modo de depuração esteja ativo. Isso permitiria purgar o falso PIN via ADB.

(N. do E.: Vários sites colegas relatam que o DoubleLocker esvazia contas do PayPal, mas isso não é verdade. O ransomware não tem capacidade de harvesting em sua versão atual.)

Anúncio oficial: