Como mencionamos no início deste mês, 2016 foi o ano do ransomware. Sua eficácia está além de qualquer discussão, e as infecções se multiplicam entre usuários comuns. Várias empresas de segurança começaram a modificar seus produtos para responder a essa ameaça, mas ainda temos dúvidas sobre como avaliar sua capacidade de detecção. A nova ferramenta RanSim busca preencher essa lacuna e, embora ainda precise corrigir algumas coisas, é um bom passo.
A maior parte do malware se enquadra na categoria de “irritante”. É mais provável que o usuário perca dados e acabe com um navegador sequestrado ou bombardeado de publicidade, mas a história muda completamente quando entramos no território do ransomware. Estamos falando de algo equivalente a um sequestro virtual, e o computador (ou melhor, seu conteúdo) se torna um refém. O processo é absolutamente degradante, gera um estresse enorme no usuário e, como se não bastasse, é uma corrida contra o tempo. Por essas e outras razões, insistimos tanto no backup: a ideia é não perder o controle dos nossos dados, seja por uma falha de hardware ou um problema de software. Agora, as dificuldades também se acumulam para as soluções de segurança. O antivírus tradicional não consegue capturar ransomware, portanto, precisamos avaliar o perímetro de alguma forma.
O que é o RanSim?
Assim chegamos a este novo programa chamado RanSim, desenvolvido pela equipe da KnowBe4. Em essência, trata-se de um simulador de ransomware que reproduz a atividade de dez variantes diferentes no sistema, esperando algum tipo de bloqueio, interrupção ou relatório por parte da proteção instalada. A avaliação completa leva alguns minutos e divide os resultados em “vulnerável” ou “não vulnerável”, acompanhados de detalhes sobre os tipos de arquivos que poderiam ser comprometidos (documentos, imagens, vídeos, etc.). Cada ransomware simulado vem com uma descrição que explica seu mecanismo subjacente.
Testes e resultados
Quão bom é o RanSim? Pessoalmente, gosto de vê-lo como um trabalho em andamento. O programa carrega alguns bugs nas costas, e imagino que será fundamental abrir canais com os desenvolvedores de anti-ransomware para estabelecer um padrão nos testes. A princípio, posso dizer que o Windows Defender o deixou passar como um campeão, assim como o recente RansomFree (imagino que veremos uma resposta oficial em breve), e no caso do VoodooShield, primeiro tentou bloquear o próprio simulador e depois marcou 9 de 10. A página oficial do RanSim solicita dados pessoais para acessar o download, mas mais abaixo deixarei o link para um espelho seguro.