Observamos um aumento repentino nos incidentes de ransomware desde junho de 2023, envolvendo a adição da extensão de arquivo ".malox" para criptografar arquivos. Este ransomware foi identificado como uma variante da família de ransomware Mallox (também conhecida como TargetCompany).
A nota do ransomware, denominada "File Recovery.txt", é descartada durante o ataque. Esta nota fornece um link Onion para comunicação com os invasores para descriptografia:
Execute o navegador TOR e abra o site: wtyafjyhwqrgo4a45wdvvwhen3cx4euie73qvlhkhvlrexljoyuklaad.onion/mallox/privateSignin
Nossa pesquisa indica que Mallox (também conhecido como TargetCompany) Ransomware direciona servidores Microsoft SQL desprotegidos como vetor de ataque para se infiltrar nos sistemas das vítimas e distribuir o ransomware. Além disso, o invasor emprega técnicas de força bruta em instâncias MSSQL expostas publicamente para obter acesso inicial à rede da vítima.
Descobrimos atividades suspeitas de linha de comando associadas principalmente ao 'sqlservr.exe' no ambiente MSSQLServer. Com base nessas descobertas, recomendamos fortemente que nossos clientes sigam as melhores práticas de segurança para melhorar sua proteção contra essas ameaças em potencial.
Proteção Microsoft SQL Server instâncias é crucial para prevenir ataques de ransomware Mallox. Siga estas etapas recomendadas para aumentar a segurança do seu ambiente SQL Server:
- Proteção de firewall/limitação de acesso: Utilize um firewall para restringir o acesso aos servidores SQL. Permita o tráfego de entrada apenas de redes e IPs confiáveis. Especificamente, bloqueie o tráfego de entrada na porta 1433, exceto para usuários autorizados.
- Alterar porta padrão: Evite expor servidores SQL na porta padrão (1433) pela internet, pois é um alvo comum para hackers. Considere usar uma conexão segura, como uma VPN, para acessar servidores SQL remotamente.
- Gerenciamento seguro de contas: Desative a conta "sa" (administrador do sistema) ou defina uma senha forte e exclusiva para minimizar os riscos de acesso não autorizado. A conta sa possui privilégios elevados.
- Senhas fortes: Aplique senhas fortes e exclusivas para todos os logins do SQL. Use letras maiúsculas e minúsculas, números e caracteres especiais para aumentar a segurança das senhas.
- Políticas de bloqueio de conta: Implemente políticas de bloqueio de conta que bloqueiem temporariamente os logins do SQL Server após várias tentativas malsucedidas. Isso impede ataques de força bruta.
- Auditar assemblies SQL CLR: Revise e desative assemblies SQL CLR que não sejam essenciais. Avalie e remova rotineiramente quaisquer assemblies redundantes para mitigar potenciais vulnerabilidades.
- Criptografar dados em trânsito: Utilize protocolos SSL/TLS para criptografar dados entre clientes e servidores SQL durante a transmissão. Isso protege contra possíveis espionagens e interceptações de dados.
- Fique de olho na atividade do SQL Server: Utilize a auditoria do SQL Server para rastrear e registrar meticulosamente todas as operações na sua instância do SQL Server. Você pode detectar e solucionar rapidamente quaisquer riscos de segurança potenciais monitorando ativamente essas atividades.
- Ficar atualizado: Aplique regularmente as atualizações e patches mais recentes à sua instância do SQL Server, ao sistema operacional e a outros aplicativos instalados. Isso ajuda a mitigar vulnerabilidades conhecidas e garante a segurança contínua.
Impacto em dados compartilhados durante incidentes de ransomware
Temos observado uma situação recorrente em muitos ataques de ransomware, em que arquivos compartilhados na rede também são afetados. Embora o software de segurança proteja computadores individuais, ainda existe uma grande preocupação com a possibilidade de arquivos serem alterados por meio de dados compartilhados.
Medidas de precaução para minimizar danos aos dados compartilhados dentro da rede:
- Restringindo o acesso a pastas compartilhadas: Use a separação de rede para limitar o acesso a pastas compartilhadas apenas a quem precisa. Aplique controles de acesso rigorosos para garantir que apenas pessoas autorizadas possam fazer alterações em dados compartilhados em uma rede.
- Backups regulares de dados: Faça backups consistentes dos dados compartilhados em um local seguro e isolado. Teste os backups periodicamente para verificar a integridade dos dados e garantir um processo rápido de restauração em caso de ataque.
- Backups offline agendados: Mantenha backups offline de dados compartilhados críticos para se proteger contra ataques de ransomware que podem tentar criptografar backups ativos/on-line.
Ao aderir a essas precauções, podemos reduzir significativamente o risco de ataques do Mallox Ransomware direcionados a instâncias do Microsoft SQL Server e reforçar a postura geral de segurança do nosso ambiente.
Como funciona a Cura Rápida/SEQRITE Proteger seus clientes do ransomware Mallox?
Cura rápida/SEQRITE O antivírus possui assinaturas para vários arquivos de script utilizados no ataque, bem como para o payload do ransomware. Abaixo estão as assinaturas contra este ransomware:
- Mallox.S28994722
- Downloader.Boxter.47436
- Agente.CQ
- Trojan-Downloader.A8341828
- Script.Trojan.A8269601



