Um vírus de Windows de 2003 ainda andava a ganhar dinheiro em silêncio na semana passada
O Sality apareceu em 2003, quando o Windows XP era novidade. A 31 de agosto, o Departamento de Justiça dos Estados Unidos, em conjunto com as polícias da Bulgária, da Hungria e da Roménia e com a CrowdStrike e a Shadowserver Foundation, cortou-lhe finalmente a cabeça. Usaram contra a rede o seu próprio desenho: o Sality não tinha servidor central, por isso os investigadores foram enfiando discretamente as suas máquinas nas listas de pares até os PC infetados falarem apenas com sumidouros. Havia ainda cerca de 15 000 máquinas ligadas em todo o mundo.
O mais interessante é aquilo a que andava dedicado ultimamente. Nos últimos oito anos a carga principal era um vigilante da área de transferência chamado EggJagger. Ficava à espera que copiasse o endereço de uma carteira de criptomoedas, trocava-o pelo endereço do atacante no momento em que colava e deixava que fosse o utilizador a carregar em enviar. Sem alarme, sem pedido de resgate, apenas dinheiro a ir parar a outro sítio.
O Sality espalhava-se à moda antiga, e foi por isso que durou tanto tempo. Colava-se aos ficheiros de programas normais de um PC e depois viajava por pastas partilhadas e pens USB até ao seguinte. Muitas das infeções sobreviventes estão em máquinas reconstruídas há anos a partir de uma imagem de cópia de segurança que já a transportava.
O desmantelamento impede a chegada de novas instruções. Não limpa nada: o software malicioso continua nesses computadores. Se algum PC lá de casa passou de mão em mão entre familiares ou foi reposto a partir de uma imagem antiga, uma análise completa com o Microsoft Defender ou outro antivírus é o passo certo esta semana. O Tendvane não é um antivírus e não o vai remover, mas a sua verificação de segurança mostra programas e itens de arranque que nunca escolheu instalar, muitas vezes a primeira pista de que algo anda à boleia.