O ransomware MORTAR ataca redes corporativas, criptografa arquivos usando algoritmos de criptografia fortes e impede o acesso das vítimas a dados críticos. Uma vez ativo, ele adiciona um ID exclusivo da vítima aos arquivos e exibe uma nota de resgate exigindo pagamento para liberar a descriptografia.
- Como fui infectado pelo ransomware MORTAR?
- O que o ransomware MORTAR faz com seus arquivos
- Você deveria se preocupar com a argamassa?
- Bilhete de resgate deixado por MORTAR
- Como remover o ransomware MORTAR
- Conclusão
- Guia de remoção manual de ransomware
- Etapa 1: desconecte-se da Internet
- Etapa 2: inicializar no modo de segurança
- Etapa 3: Localize e encerre processos maliciosos
- Etapa 4: excluir arquivos maliciosos
- Etapa 5: Remova o Ransomware do Registro ou das Configurações do Sistema
- Etapa 6: Restaurar o sistema usando a Restauração do sistema (Windows) ou Time Machine (Mac)
- Etapa 7: Use uma ferramenta de descriptografia (se disponível)
- Etapa 8: recuperar arquivos usando backup
- Remoção automática de ransomware usando SpyHunter
- Etapa 1: Baixe o SpyHunter
- Etapa 2: Instale o SpyHunter
- Etapa 3: execute uma verificação completa do sistema
- Etapa 4: remover ameaças detectadas
- Etapa 5: Use o Malware HelpDesk do SpyHunter (se necessário)
- Etapa 6: restaure seus arquivos
- Prevenção de futuros ataques de ransomware
MORTAR é uma variante perigosa de malware que bloqueia arquivos, projetada para interromper operações comerciais e pressionar as vítimas a pagar resgates a cibercriminosos. O ransomware criptografa documentos, bancos de dados, arquivos compactados, fotos e outros arquivos importantes usando criptografia AES-256 e RSA-2048. As vítimas geralmente descobrem o ataque ao verem arquivos renomeados e notas de resgate com nomes diferentes. README-[Victim-ID].txt.
| Resumo da ameaça | Detalhes |
|---|---|
| Tipo de ameaça | Ransomware, vírus criptográfico, bloqueador de arquivos |
| Extensão de arquivo criptografado | Extensão de ID de vítima exclusiva (exemplo: .4RcrXfvVksS5ACA) |
| Nome do arquivo da nota de resgate | README-[Victim-ID].txt |
| E-mail de contato | Não especificado diretamente; utiliza portal de comunicação baseado em Tor. |
| Nomes de detecção | Win32:Malware-gen, Trojan:Win32/Wacatac.B!ml, Trojan WinGo/Filecoder.QV, Trojan-Ransom.Win32.Agent.gen |
| Sintomas | Os arquivos ficam inacessíveis, extensões renomeadas aparecem, uma nota de resgate é exibida e o sistema fica lento. |
| Dano | Criptografia permanente de arquivos, interrupção dos negócios, possível roubo de dados |
| Métodos de Distribuição | E-mails de phishing, anexos maliciosos, atualizações falsas, software pirata, serviços RDP expostos |
| Nível de perigo | Grave |
| Ferramenta de remoção → | SpyHunter |
Como fui infectado pelo ransomware MORTAR?
O ransomware MORTAR se propaga por meio de diversos métodos comuns de distribuição de malware. Os atacantes frequentemente disfarçam as cargas maliciosas como faturas, documentos, instaladores de software ou anexos de e-mail urgentes.
Os vetores de infecção mais comuns incluem:
- E-mails de phishing contendo arquivos ZIP ou documentos maliciosos do Office.
- Atualizações de software falsas e aplicativos crackeados
- Carregadores de Trojan já presentes em sistemas infectados
- Campanhas de publicidade maliciosa e sites comprometidos
- Credenciais do Protocolo de Área de Trabalho Remota (RDP) exploradas
- Vulnerabilidades não corrigidas em serviços expostos à internet
Os ambientes corporativos são especialmente vulneráveis porque os invasores frequentemente usam credenciais de administrador roubadas para se movimentarem lateralmente pelas redes antes de implantar o ransomware.
O que o ransomware MORTAR faz com seus arquivos
Uma vez executado, o MORTAR examina o sistema e os locais de rede conectados em busca de dados valiosos. Ele criptografa os arquivos usando uma combinação de criptografia AES-256 e RSA-2048, tornando a recuperação extremamente difícil sem a chave de descriptografia dos atacantes.
Os arquivos recebem uma extensão exclusiva baseada na vítima. Por exemplo:
document.docx→document.docx.4RcrXfvVksS5ACAphoto.jpg→photo.jpg.4RcrXfvVksS5ACA
Após a criptografia, o ransomware exibe uma mensagem de texto exigindo resgate, instruindo as vítimas a visitarem um site na rede Tor para negociações de pagamento.
MORTAR também pode tentar:
- Desativar ferramentas de segurança
- Excluir cópias de sombra do volume
- Impedir a restauração do backup
- Criptografar unidades de rede compartilhadas
- Interferir com ambientes de recuperação
O principal objetivo do ransomware é a interrupção operacional e a extorsão financeira.
Você deveria se preocupar com a argamassa?
Sim. O ransomware MORTAR representa uma grave ameaça à segurança cibernética, especialmente para organizações com redes mal segmentadas ou estratégias de backup deficientes.
Mesmo que as vítimas paguem o resgate, não há garantia de que os atacantes fornecerão uma ferramenta de descriptografia funcional. Muitos operadores de ransomware desaparecem após receber o pagamento ou fornecem ferramentas de recuperação defeituosas.
Outros riscos incluem:
- Perda permanente de dados
- Tempo de inatividade de negócios
- Exposição de informações sensíveis
- Violações de conformidade regulatória
- Infecções secundárias por malware
Remover o MORTAR do sistema infectado é crucial para interromper novas atividades de criptografia. No entanto, a remoção do malware por si só não descriptografa os arquivos já bloqueados. A recuperação só é possível por meio de backups limpos ou futuras versões de decodificadores, caso pesquisadores descubram falhas na implementação de criptografia do ransomware.
Bilhete de resgate deixado por MORTAR
MORTAR cria bilhetes de resgate com os seguintes nomes:
README-[Victim-ID].txt
A mensagem informa às vítimas que invasores se infiltraram na rede e criptografaram todos os arquivos. Afirma que a única maneira de recuperar os dados é comprar um programa de descriptografia através de um portal Tor.
A nota geralmente inclui:
- Um endereço de site Tor
- Credenciais de login
- Instruções para contatar os atacantes
- Avisos contra tentativas de recuperação por terceiros
Vale ressaltar que o valor do resgate nem sempre é especificado de imediato. Os atacantes costumam negociar o pagamento diretamente com as vítimas após o contato inicial.
Como remover o ransomware MORTAR
Desconecte imediatamente o computador infectado da rede para evitar a propagação do vírus.
Etapas recomendadas para a remoção:
- Desconecte o acesso à internet e à rede local.
- Isole dispositivos infectados
- Inicie o Windows em Modo de Segurança
- Execute uma verificação antimalware completa
- Remova executáveis maliciosos e entradas de persistência.
- Restaure backups limpos somente após a remoção completa do malware.
Para detecção e remoção automáticas, utilize uma solução antimalware confiável:
Você também deve alterar todas as senhas associadas a sistemas comprometidos e auditar a atividade da rede em busca de sinais de movimentação lateral.
Conclusão
O ransomware MORTAR é uma variante de malware altamente destrutiva que criptografa arquivos e tem como alvo principal ambientes corporativos. Seu uso de criptografia AES-256 e RSA-2048 torna a recuperação de arquivos extremamente difícil sem backups. As organizações devem priorizar defesas em camadas, backups seguros, políticas de senhas robustas e isolamento rápido de incidentes para minimizar os danos causados por ataques de ransomware.
Se você descobrir arquivos criptografados com extensões de ID de vítima incomuns e notas de resgate com nomes README-[Victim-ID].txtIsole imediatamente os sistemas afetados e inicie os procedimentos de resposta a incidentes sem demora.
Guia de remoção manual de ransomware
Atenção: A remoção manual é complexa e arriscada. Se não for feita corretamente, pode levar à perda de dados ou à remoção incompleta do ransomware. Siga este método somente se você for um usuário avançado. Se não tiver certeza, prossiga com Método 2 (Guia de remoção do SpyHunter).
Etapa 1: desconecte-se da Internet
- Desconecte o cabo Ethernet or desconectar o Wi-Fi imediatamente para impedir mais comunicação com os servidores de comando e controle (C2) do ransomware.
Etapa 2: inicializar no modo de segurança
Para usuários do Windows:
- Para Windows 10, 11:
- Imprensa Windows + R, Tipo
msconfige acertar Entrar. - Vou ao bota aba.
- Verifique Inicialização segura e selecione Network.
- Clique Inscreva-se e OKe reinicie o seu PC.
- Imprensa Windows + R, Tipo
- Para Windows 7, 8:
- Reinicie o seu PC e pressione F8 repetidamente antes do Windows carregar.
- Selecionar Modo Seguro com Rede e imprensa Entrar.
Para usuários de Mac:
- Reinicie o seu Mac e pressione e segure imediatamente a tecla Shift.
- Solte a tecla quando vir o logotipo da Apple.
- Seu Mac iniciará em Modo de Segurança.
Etapa 3: Localize e encerre processos maliciosos
Para usuários do Windows:
- Imprensa Ctrl + Shift + Esc para abrir Gerenciador de tarefas.
- Procurar processos suspeitos (por exemplo, nomes desconhecidos, alto uso da CPU ou letras aleatórias).
- Clique com o botão direito do mouse no processo e selecione Terminar Tarefa.
Para usuários de Mac:
- Abra monitor de atividade (Finder > Aplicativos > Utilitários > Monitor de Atividade).
- Procure por processos incomuns.
- Selecione o processo e clique Forçar Encerrar.
Etapa 4: excluir arquivos maliciosos
Para usuários do Windows:
- Imprensa Windows + R, Tipo
%temp%e acertar Entrar. - Exclua todos os arquivos da pasta Temp.
- Navegar para:
C:\Users\[Your Username]\AppData\RoamingC:\Users\[Your Username]\AppData\LocalC:\Windows\System32
- Procure por arquivos suspeitos relacionados ao ransomware (nomes de arquivos aleatórios, modificados recentemente) e exclua-os.
Para usuários de Mac:
- Abra em destaque e vai para Vá> Vá para a pasta.
- Formato
~/Library/Application Supporte exclua pastas suspeitas. - Acessar
~/Library/LaunchAgentse remover desconhecido.plistarquivos.
Etapa 5: Remova o Ransomware do Registro ou das Configurações do Sistema
Para usuários do Windows:
Atenção: Alterações incorretas no Editor do Registro podem danificar seu sistema. Prossiga com cautela.
- Imprensa Windows + R, Tipo
regedite acertar Entrar. - Navegar para:
HKEY_CURRENT_USER\SoftwareHKEY_LOCAL_MACHINE\Software
- Procure pastas desconhecidas com caracteres aleatórios or nomes relacionados a ransomware.
- Clique com o botão direito e selecione Apagar.
Para usuários de Mac:
- Acesse Preferências do sistema> Usuários e grupos.
- Clique em Itens de login e remova quaisquer itens de inicialização suspeitos.
- Acessar
~/Library/Preferencese remover maliciosos.plistarquivos.
Etapa 6: Restaurar o sistema usando a Restauração do sistema (Windows) ou Time Machine (Mac)
Para usuários do Windows:
- Imprensa Windows + R, Tipo
rstruie acertar Entrar. - Clique Seguinte, escolha um ponto de restauração antes da infecção e siga as instruções para restaurar seu sistema.
Para usuários de Mac:
- Reinicie o seu Mac e segure Command + R entrar Utilitários macOS.
- Selecionar Restaurar do Backup do Time Machine.
- Escolha um backup anterior à infecção do ransomware e restaure seu sistema.
Etapa 7: Use uma ferramenta de descriptografia (se disponível)
- Visite Não mais resgate (www.nomoreransom.org) e verifique se um ferramenta de descriptografia está disponível para sua variante de ransomware.
Etapa 8: recuperar arquivos usando backup
- Se você tiver backups em um unidade externa ou armazenamento em nuvem, restaure seus arquivos.
Remoção automática de ransomware usando SpyHunter
Se a remoção manual parecer muito arriscada ou complicada, use um ferramenta anti-malware confiável como SpyHunter é a melhor alternativa.
Etapa 1: Baixe o SpyHunter
Baixe o SpyHunter no link oficial: Baixar SpyHunter
Ou siga as instruções oficiais de instalação aqui:
Instruções de download do SpyHunter
Etapa 2: Instale o SpyHunter
- Abra o arquivo baixado (
SpyHunter-Installer.exe). - Siga as instruções na tela para instalar o programa.
- Uma vez instalado, inicie SpyHunter.
Etapa 3: execute uma verificação completa do sistema
- Clique em Iniciar digitalização agora.
- O SpyHunter irá verificar se há ransomware e outros malwares.
- Aguarde a conclusão da varredura.
Etapa 4: remover ameaças detectadas
- Após a verificação, o SpyHunter listará todas as ameaças detectadas.
- Clique Corrigir ameaças para remover o ransomware.
Etapa 5: Use o Malware HelpDesk do SpyHunter (se necessário)
Se você está lidando com um teimoso variante de ransomware, SpyHunter Central de Ajuda sobre Malware fornece correções personalizadas para remover ameaças avançadas.
Etapa 6: restaure seus arquivos
Se seus arquivos estiverem criptografados:
- Experimente Não mais resgate (www.nomoreransom.org) para ferramentas de descriptografia.
- Restaurar de armazenamento em nuvem ou backups externos.
Prevenção de futuros ataques de ransomware
- Mantenha backups em um disco rígido externo ou armazenamento em nuvem.
- Uso SpyHunter para detectar ameaças antes que elas infectem seu sistema.
- Permitir Windows Defender programa antivírus confiável.
- Evite e-mails, anexos e links suspeitos.
- Atualizar Windows, macOS e software regularmente.
