Un ransomware può bloccare il sistema o rendere illeggibili i documenti. Insieme a YouTube Poop Sul Tubo abbiamo provato alcuni campioni storici in macchine virtuali con Windows XP e Avast, per vedere che cosa succede davvero.

La distinzione che tiene in piedi tutto l'esperimento è questa: il comportamento conosciuto di una famiglia e quello che osserviamo nel nostro ambiente sono due cose diverse. Un campione che non funziona sulla nostra macchina non dimostra che quel sistema sia sicuro.

Reveton: la falsa comunicazione delle autorità

Reveton intimidisce la vittima con una schermata attribuita falsamente alle forze dell'ordine. Ti accusa di attività illegali e chiede un pagamento per sbloccare il computer — un meccanismo che ha funzionato su moltissime persone.

Nella prova, però, il campione cerca di contattare una risorsa che non esiste più. Non otteniamo quindi la schermata minacciosa completa. L'antivirus riconosce il file e interviene: sono i comportamenti che abbiamo osservato, distinti da come la minaccia funzionava all'epoca.

TeslaCrypt: quando il bersaglio sono i file

TeslaCrypt segna il passaggio alla cifratura dei dati. Le prime campagne colpivano anche i salvataggi dei videogiochi; altre varianti puntavano a documenti e immagini.

La dimostrazione mostra una richiesta di riscatto e l'intervento dell'antivirus. Attenzione però a non dedurne che i file cifrati tornino leggibili: eliminare il malware e decifrare restano due operazioni separate, e la seconda spesso non si può fare.

Jigsaw: non si avvia come previsto

Jigsaw lavora sulla pressione psicologica: immagini ispirate al cinema horror, richiesta di pagamento, minaccia di cancellare progressivamente i file.

Nel nostro Windows XP non otteniamo il comportamento atteso. Per spiegare che cosa sarebbe dovuto succedere affianchiamo del materiale illustrativo. E la conclusione corretta riguarda la compatibilità di quel campione con quell'ambiente — non una presunta superiorità di sicurezza di Windows XP, che sarebbe una lettura assurda.

Che cosa insegna l'esperimento

Tre cose, e sono le uniche da portare via:

  • un malware può dipendere da componenti o servizi che nel tempo cambiano o spariscono;
  • riconoscere campioni già noti non garantisce protezione contro quelli nuovi;
  • la scomparsa della richiesta di riscatto non prova che i documenti siano tornati.

Lo scopo è divulgativo, e queste prove non vanno ripetute sul computer dove tieni i tuoi dati. Il messaggio utile riguarda il prima: aggiornamenti, attenzione alle fonti dei file e copie di recupero sono tre pezzi della stessa protezione.