O que é o ransomware BlackCat (ALPHV)?

Definição, táticas e como a contenção de brechas a impede.

BlackCat, também rastreado como ALPHV ou Noberus, foi uma operação de ransomwarecomo serviço que funcionou do final de 2021 até 2024. Foi uma das primeiras grandes famílias de ransomware escritas em Rust, uma linguagem que tornou sua carga útil rápida e portátil entre sistemas Windows e Linux. Os afiliados da BlackCat tinham como alvo grandes empresas e eram notórios por ataques cibernéticos contra os setores de saúde e hotelaria. A operação deixou de existir em 2024, embora seus afiliados tenham migrado para outros grupos e levado seus métodos consigo.

Principais conclusões

  • BlackCat, também chamado de ALPHV, foi uma operação de ransomware como serviço que esteve ativa do final de 2021 até 2024.
  • Foi uma das primeiras grandes famílias de ransomware construídas em Rust, funcionando tanto em Windows quanto em Linux.
  • O grupo BlackCat utilizou extorsão tripla, combinando criptografia, ameaças de vazamento de dados e ataques de negação de serviço.
  • Foi responsável pela violação de dados da Change Healthcare em fevereiro de 2024, antes de entrar em colapso ainda naquele ano.
  • A microsegmentação limita o alcance das filiais no estilo BlackCat, inclusive em infraestrutura de virtualização.

O que é o ransomware BlackCat (ALPHV)?

BlackCat era uma família de ransomware e a operação por trás dela funcionava como um serviço para afiliados. Pesquisadores de segurança relacionaram o ataque a membros veteranos das operações anteriores da DarkSide e da BlackMatter. Seu código-fonte em Rust fornecia aos afiliados uma carga útil configurável que funcionava de forma confiável em ambientes mistos, incluindo hosts VMware ESXi que executam muitas máquinas virtuais simultaneamente.

Como funcionava o ransomware BlackCat (ALPHV)?

A BlackCat conseguiu burlar intrusões realizadas por afiliados que combinavam roubo de credenciais, movimentação lateral e criptografia abrangente. Os afiliados obtiveram acesso por meio de credenciais roubadas, serviços expostos e engenharia social. Algumas campanhas envolveram o grupo Scattered Spider, especializado em engenharia social para obter acesso a serviços de suporte técnico. Dentro da rede, os afiliados se movimentavam entre hosts, roubavam dados para extorsão e visavam a infraestrutura de virtualização para maximizar o impacto. O grupo BlackCat utilizou uma tática tripla de extorsão, combinando ataques de negação de serviço e pressão direta sobre as vítimas, além de criptografia e vazamento de dados.

O direcionamento a hosts ESXi aumentou os riscos da movimentação interna. Atingir um único hipervisor pode derrubar várias máquinas virtuais simultaneamente.

Quais foram os ataques notáveis do BlackCat (ALPHV)?

Ao longo de aproximadamente dois anos de atividade, o grupo esteve ligado a mais de 1.000 vítimas, conforme documentado pelo Departamento de Justiça. O grupo foi notícia internacional repetidas vezes, principalmente com o ataque no início de 2024 envolvendo a Change Healthcare, uma subsidiária do UnitedHealth Group (mais detalhes abaixo).

Em setembro de 2023, afiliados da BlackCat se uniram à equipe de engenharia social Scattered Spider para invadir dois importantes resorts de cassino, o MGM Resorts e o Caesars Entertainment. Por meio de táticas de engenharia social, eles convenceram a Central de Atendimento da MGM a redefinir as credenciais de autenticação multifatorial (MFA) de um funcionário da MGM. Partindo dessa posição estratégica, eles criptografaram mais de 100 hipervisores ESXi na MGM, desativando máquinas caça-níqueis, chaves digitais de quartos e sistemas de reservas. Segundo informações, a Caesars pagou US$ 15 milhões em resgate; a MGM optou por não pagar, mas sofreu perdas de aproximadamente US$ 100 milhões.

O alcance da BlackCat foi muito além dos cassinos. Por exemplo, em 2023, a BlackCat reivindicou a responsabilidade por uma violação de segurança do Reddit e exigiu US$ 4,5 milhões para excluir 80 GB de dados que alegou ter roubado. A BlackCat também invadiu os sistemas da Western Digital e da empresa canadense de software Constellation Software em 2023. As vítimas da BlackCat abrangiam os setores da construção civil, varejo, seguros e farmacêutico, demonstrando a amplitude do alcance do modelo de afiliados.

O que foi o "golpe de saída" da BlackCat e o que o causou?

Em fevereiro de 2024, afiliados da BlackCat invadiram com sucesso o sistema da Change Healthcare, naquele que se tornou o ataque mais significativo do grupo. A violação causou interrupções catastróficas nos processos de reembolso e pagamento de seguros em todo o sistema de saúde dos EUA.

No mês seguinte, a Change Healthcare teria pago um resgate de 22 milhões de dólares numa tentativa de resolver a crise. Mas os principais operadores da BlackCat ficaram com o pagamento integral e nunca pagaram à afiliada que realizou a violação a parte prometida.

Os pesquisadores rapidamente reconheceram o padrão de um golpe de saída: uma faixa falsa da polícia, uma alegação falsa de "apreensão" e um pagamento que desaparecia. O pesquisador de segurança Fabian Wosar, da Emsisoft, classificou o ocorrido como um exemplo clássico de golpe de saída. “Não há absolutamente nenhuma razão para que as autoridades policiais simplesmente coloquem uma versão salva do aviso de remoção durante uma apreensão em vez do aviso de remoção original”, disse Wosar no programa X.

As divergências entre a BlackCat e suas afiliadas não terminaram aí. A afiliada lesada ainda possuía os dados roubados e os utilizou para lançar uma segunda tentativa de extorsão contra a Change Healthcare por meio de um grupo de hackers completamente diferente, chamado RansomHub. A principal conclusão a tirar deste incidente: duas tentativas de extorsão, apenas um pagamento de resgate efetuado e nenhuma garantia.

Por que a BlackCat mirou de forma tão agressiva nos setores de saúde e hotelaria?

Os setores de saúde e hotelaria compartilham as mesmas vulnerabilidades estruturais que serviram de base para o ataque da BlackCat: ambientes virtualizados onde muitos aplicativos, desde registros de pacientes até sistemas de cartões-chave de hotéis, são executados em hipervisores compartilhados com muito pouco isolamento interno. Um invasor que comprometa um host ESXi nesse ambiente pode interromper todas as máquinas virtuais em execução nele simultaneamente. Essa dinâmica explica ambos os resultados: as afiliadas da BlackCat desativaram as máquinas caça-níqueis e o acesso aos quartos da MGM, além de interromper o processamento de solicitações de reembolso da Change Healthcare.

Esses setores estão enfrentando uma pressão crescente para efetuar pagamentos. O tempo de inatividade em um hospital ou no salão de um cassino é imediatamente visível para pacientes e clientes, dando aos invasores mais vantagem do que teriam na maioria dos outros setores. Na verdade, a violação de dados da Change Healthcare afetou aproximadamente 100 milhões de pessoas, tudo devido a uma única intrusão nesse tipo de ambiente.

O ransomware BlackCat (ALPHV) ainda está ativo?

BlackCat não está mais ativo. O FBI apreendeu partes de sua infraestrutura em dezembro de 2023. Após o sequestro da Change Healthcare no início de 2024, os operadores encerraram as operações e desapareceram, no que os pesquisadores descreveram como um golpe de saída contra seus próprios afiliados. Até 2026, não há confirmação de que a operação original da ALPHV tenha sido retomada, embora ex-afiliados tenham continuado seu trabalho sob outras marcas.

O que você deve fazer após um ataque do tipo BlackCat?

A BlackCat concentrou seus ataques em infraestrutura virtualizada. Por esse motivo, a remediação de um ataque exige o isolamento de todos os hosts ESXi e interfaces de gerenciamento do hipervisor afetados, já que um único host comprometido pode derrubar dezenas de máquinas virtuais.

A partir daí, siga o plano de resposta a incidentes predeterminado da sua organização, elaborado para lidar com ataques multiplataforma originados por afiliados:

  1. Desative contas comprometidas, alterne as credenciais e revogue todos os tokens de acesso e redefinições de MFA vinculados a contas do help desk, pois esse é um ponto de entrada frequentemente usado pelos afiliados da Scattered Spider, da BlackCat.
  2. Antes de reconstruir qualquer sistema, preserve os registros de gerenciamento do hipervisor e da virtualização, juntamente com outras evidências forenses — essas informações são úteis para reivindicações de seguro e investigações.
  3. Identificar quais dados foram exfiltrados e determinar quem foi afetado (por exemplo, usuários individuais, pacientes, fornecedores, parceiros, etc.) e preparar as notificações necessárias.
  4. Reconstrua usando imagens limpas e verificadas, em vez de snapshots existentes, que podem já estar comprometidos. O histórico de golpes de saída da BlackCat também serve como um lembrete de que pagar por uma chave de descriptografia não garante que você a receberá.

Envolva as forças policiais desde o início. Durante a operação de desmantelamento de 2023, o FBI desenvolveu uma ferramenta de descriptografia funcional e a ofereceu a mais de 500 vítimas. Verificar se o seu caso corresponde a uma chave de descriptografia existente pode ser um bom motivo para contatar as autoridades policiais.

Como conter um ataque no estilo BlackCat?

Você consegue conter um ataque do tipo BlackCat restringindo a movimentação interna e isolando infraestruturas de alto valor, como hipervisores. Como as filiais se deslocaram lateralmente para acessar servidores de dados e virtualização, controlar esse movimento diretamente reduz o raio de impacto.

O Illumio Insights ajuda as equipes de segurança a identificar conexões de risco e movimentações laterais suspeitas em ambientes híbridos. As soluções de microsegmentação aplicam políticas de privilégio mínimo que isolam as cargas de trabalho e permitem apenas as conexões necessárias, impedindo que um host comprometido acesse as interfaces de gerenciamento do ESXi e outros sistemas críticos. Essas políticas se aplicam tanto ao Windows quanto ao Linux, correspondendo ao alcance multiplataforma da carga útil. Uma afiliada que conquista uma posição inicial descobre que os caminhos para a infraestrutura de virtualização e os dados sensíveis já estão bloqueados. Trata-se de uma estratégia de contenção de violação aplicada a uma ameaça multiplataforma originada por afiliados.

Perguntas frequentes sobre o ransomware BlackCat (ALPHV).

Que tipo de malware é o BlackCat?

BlackCat, também chamado de ALPHV, era um ransomware operado como um serviço e escrito em Rust, capaz de rodar tanto em sistemas Windows quanto Linux.

Por que BlackCat foi importante?

BlackCat foi uma das primeiras grandes famílias de ransomware baseadas em Rust e esteve por trás da violação de segurança da Change Healthcare em 2024, um dos ataques mais disruptivos já registrados na área da saúde.

O BlackCat ainda está ativo?

Não. A operação entrou em colapso em 2024 após a apreensão da infraestrutura pelo FBI e um aparente golpe de saída, embora ex-afiliados tenham migrado para outros grupos.

A microsegmentação pode impedir um ataque do tipo BlackCat?

Sim. A microsegmentação isola as cargas de trabalho e a infraestrutura de virtualização, bloqueando as rotas internas que as afiliadas usam para acessar os hipervisores e os dados confidenciais.

Suponha que a violação seja feita.
Minimize o impacto.
Aumente a resiliência.

Começar com a premissa de que o inesperado pode acontecer a qualquer momento gera os seguintes comportamentos: