Ficheiro ZIP encriptado por ransomware
1️⃣ Sintomas de um ficheiro ZIP encriptado por ransomware
Quando um ransomware tem como alvo ficheiros ZIP, os sintomas observáveis são frequentemente os seguintes:
- Alteração da extensão
- O ficheiro .zip é renomeado com uma nova extensão específica do ransomware, por exemplo: .locked, .anubis, .lockbit, .cl0p.
- Os ficheiros podem parecer «intactos» à primeira vista, mas tornam-se inacessíveis.
- Ficheiros ilegíveis ou corrompidos
- A tentativa de abertura no WinZip, 7-Zip ou outro software falha.
- Mensagens de erro típicas:
- “Cannot open file. The archive is corrupted.”
- “Invalid archive or wrong password.”
- Alteração do tamanho
- Alguns ransomware substituem o ficheiro original após a encriptação, deixando por vezes um ficheiro com o mesmo tamanho ou ligeiramente alterado.
- Os metadados internos do arquivo (header, central directory) são frequentemente corrompidos.
- Nota de resgate associada
É frequentemente deixada na mesma pasta, normalmente sob a forma de um ficheiro de texto ou HTML, como README.txt ou RESTORE_FILES.html.
2️⃣ Impacto na recuperação de dados
Os ficheiros ZIP encriptados por ransomware apresentam desafios específicos para a recuperação:
- Encriptação forte
- Corrupção dos arquivos
- Os ransomware podem modificar o header ZIP ou a tabela de ficheiros, tornando as ferramentas de recuperação convencionais ineficazes.
- Mesmo que os ficheiros originais estejam presentes no disco, o conteúdo permanece inacessível.
- Eliminação parcial ou destruição
- Alguns ransomware integram um módulo «wiper» que elimina o conteúdo dos ficheiros após a encriptação.
- Neste caso, a recuperação completa é impossível, mesmo com software especializado.
- Recuperação
- Os ficheiros corrompidos ou parcialmente sobrescritos requerem técnicas avançadas de recuperação.
- Complexidade crescente para arquivos com vários níveis
3️⃣Boas práticas para lidar com um ficheiro ZIP encriptado
- Nunca tentar reabrir ou modificar o arquivo
- Qualquer operação de escrita no disco pode comprometer os setores não encriptados.
- Isolamento imediato
- Mover o ficheiro para um suporte externo fora da rede, de modo a evitar a propagação.
- Profissionais especializados
- Recorrer a uma empresa especializada em recuperação de dados após um ataque de ransomware para evitar a perda total dos dados.