Protezione da Cryptolocker: l’unica vera difesa è il backup
Da due settimane, con progressione sempre più marcata, vedo arrivare infezioni di Cryptolocker, lo stesso che era già successo sui PC di alcuni nostri clienti tempo fa. Purtroppo non c’è modo di prevenirlo: gli antivirus, anche i più intelligenti, spesso non lo rilevano. Possiamo solo avere dei buoni backup da cui recuperare i dati.
Qualche esempio recente:
- otto giorni fa in una fabbrica mia cliente (200 postazioni, di cui metà con dati da recuperare);
- tre giorni fa in un’altra fabbrica (4 PC infetti in 4 minuti di orologio);
- ieri in un’altra ancora (10 PC infetti), e così via.
Come arriva l’infezione
Arriva una mail, ad esempio dell’ENEL o di SDA, ma può essere qualsiasi cosa realistica, con un link da cliccare o un allegato da aprire, che porta dentro al vostro PC il virus Cryptolocker. Il risultato è che dovete formattare il PC e, se arriva sul server, in brevissimo tempo si mangia tutti i vostri dati.
Solitamente Cryptolocker si nasconde in allegati di email provenienti da falsi mittenti, aziende note per nome o marchio, che invitano l’utente ad aprire l’allegato come se fosse un documento PDF. Ma l’allegato non è un PDF, nonostante ne abbia l’icona: se si osserva bene l’estensione, il file si chiama NomeDocumento.pdf.exe, dove .exe è il vero formato, oppure .scr, uno screensaver. Si tratta di un eseguibile che, una volta aperto, dà inizio all’infezione.
Purtroppo Windows di default nasconde le estensioni dei file: conviene sempre renderle visibili.
Dopo l’esecuzione il virus si aggiunge all’avvio automatico del sistema, si connette a un server su Internet per scaricare la chiave di crittografia, scansiona le unità locali e di rete alla ricerca dei file dell’utente (documenti, foto, video) e li crittografa rendendoli inaccessibili, chiedendo poi un riscatto per sbloccarli. Nessuno, a quanto pare, ha riottenuto i propri dati nemmeno pagando.
L’unica prevenzione: non cliccare senza attenzione
Quando nella posta passate con il mouse sopra un link, in basso a sinistra compare l’indirizzo reale a cui punta. Dovete leggerlo prima di cliccare e domandarvi se vi manda su un sito con un nome sensato. Attenzione: talvolta i link puntano a siti con nomi quasi sensati.
L’unica protezione: il backup
Visto quanto successo, sto riattivando i backup e ricontrollando tutto presso i vari clienti, in modo che qualsiasi cosa succeda ci sia almeno una copia recente dei documenti. Non esiste oggi nessuna vera protezione da Cryptolocker: possiamo solo basarci su backup da cui recuperare i dati.
Stiamo scrivendo una serie di script che permettono di collegare in modo automatico dischi esterni (di rete o USB) solo per il tempo necessario al backup, per poi scollegarli a fine copia. Un primo esempio è lo script di backup con Robocopy; presto ne forniremo di nuovi e più evoluti.
In questo modo, se gli utenti mettono i loro dati importanti in cartelle specifiche (ad esempio C:\Documenti, caselle di posta in posizioni conosciute e così via), il sistema dovrebbe garantire un minimo di disaster recovery.
Alla fine imposterò il salvataggio completo dei dati dei computer dei clienti una volta alla settimana, non meno, in modo da avere il tempo di recuperare i dati e non rischiare che anche i file copiati siano infetti a loro volta.