باجافزار DeadLock
کمپینهای باجافزاری مدرن به طور هدفمند ساخته شدهاند تا دادههای شخصی یا سازمانی شما را به اهرم فشار تبدیل کنند. پس از رمزگذاری فایلهای حیاتی، مهاجمان تمام کارتها را در دست میگیرند، مگر اینکه از قبل آماده شده باشید. بهداشت امنیتی قوی، دفاعهای لایهای و استراتژیهای پشتیبانگیری انعطافپذیر، احتمال اینکه یک پیوست مخرب، نصبکننده کرکشده یا دانلود جعلی منجر به اختلال در کسبوکار یا از دست رفتن دائمی دادهها شود را به طرز چشمگیری کاهش میدهد. باجافزار DeadLock نمونه خوبی از اهمیت این اصول است.
فهرست مطالب
چه چیزی DeadLock را متمایز میکند؟
DeadLock یک خانواده باجافزار رمزگذاری فایل است که هر قربانی را با یک شناسه منحصر به فرد برچسبگذاری میکند. در طول حمله، دادههای کاربر را درهمریخته و با افزودن شناسه قربانی و پسوند '.dlock' به نام فایل اصلی، نام هر فایل رمزگذاری شده را تغییر میدهد. به عنوان مثال: '1.png' به '1.png.F8C6A8.dlock' و '2.pdf' به '2.pdf.F8C6A8.dlock' تبدیل میشود. این شناسه در طول فرآیند اخاذی برای ردیابی قربانی و مرتبط کردن پرداختها با کلیدهای رمزگشایی استفاده میشود. DeadLock همچنین یک یادداشت باجخواهی منتشر میکند که نام فایل آن همان شناسه را در خود جای داده است (مثلاً "READ ME.F8C6A8.txt") و تصویر زمینه دسکتاپ را تغییر میدهد تا تأکید کند که سیستم به خطر افتاده است.
درون یادداشت باج
این یادداشت چندین نکته کلیدی را مطرح میکند که برای هدایت اقدامات بعدی قربانی طراحی شدهاند. در این یادداشت ادعا میشود که فایلهای رمزگذاری شده بدون یک «کلید رمزگشایی منحصر به فرد» که فقط در اختیار مهاجمان است، قابل بازیابی نیستند. به قربانیان گفته میشود که پیامرسان Session متمرکز بر حریم خصوصی را نصب کنند و با استفاده از یک شناسه Session ارائه شده (که دوباره به شناسه هر قربانی که در نام فایلها تعبیه شده است، نگاشت میشود) با آنها تماس بگیرند. مهاجمان از قربانی میخواهند که یک فایل رمزگذاری شده به همراه «کلید شخصی» (شناسه منحصر به فرد خود) را برای تأیید ارسال کند. این یک تاکتیک رایج است که به منظور ایجاد اعتماد با رمزگشایی یک نمونه بیضرر انجام میشود.
تاکتیکهای پرداخت و فشار
اپراتورهای DeadLock درخواست ارز دیجیتال، به ویژه بیتکوین یا مونرو، میکنند. آنها قول میدهند که پس از پرداخت، یک رمزگشای کارآمد ارائه دهند. مانند اکثر عملیاتهای باجافزاری، هیچ ضمانت اجرایی وجود ندارد. این یادداشت همچنین از ترس برای دلسرد کردن تلاشهای بازیابی مستقل استفاده میکند: به قربانیان هشدار میدهد که نام فایلهای رمزگذاری شده را تغییر ندهند و از ابزارهای رمزگشایی شخص ثالث استفاده نکنند، زیرا ادعا میکند چنین اقداماتی میتواند دادهها را برای همیشه خراب کند یا هزینه بازیابی را افزایش دهد. این هشدارها تا حدی فنی هستند (مدیریت نادرست در واقع میتواند بازیابی را پیچیده کند) و تا حدی فشار روانی هستند.
بررسی واقعیت رمزگشایی
تجربه کلی با باجافزار و پیامهای خودِ اپراتورها، یک حقیقت تلخ را تأیید میکند: در بیشتر موارد، شما نمیتوانید فایلهای رمزگذاریشده توسط DeadLock را بدون همکاری و ابزارهای مهاجمان رمزگشایی کنید. این دو مسیر بازیابی واقعبینانه باقی میگذارد: (1) پشتیبانهای فعال که در زمان حمله آفلاین، خارج از سایت، نسخهبندیشده یا به هر دلیلی برای بدافزار قابل دسترسی نبودهاند؛ یا (2) پرداخت باج و امید به اینکه مجرمان به این معامله پایبند باشند. پرداخت باج ریسک دارد: مهاجمان ممکن است ناپدید شوند، یک رمزگشای خراب ارائه دهند یا از پرداخت به عنوان نشانهای مبنی بر اینکه شما هدف آسانی برای اخاذیهای آینده هستید، استفاده کنند. در هر کجا که ممکن است، به جای پرداخت باج، به پشتیبانهای بدون تغییر تکیه کنید.
چرا حذف کامل اهمیت دارد؟
حتی پس از اتمام رمزگذاری، باقی گذاشتن باجافزار روی سیستم خطرناک است. اجزای باقیمانده ممکن است فایلهای تازه ایجاد شده را دوباره رمزگذاری کنند، اطلاعات ورود را سرقت کنند، درهای پشتی باز کنند یا سعی کنند به صورت جانبی در شبکه محلی حرکت کنند. ریشهکنی، با پشتیبانی اسکن نقطه پایانی، بازرسی حافظه و بررسی وظایف برنامهریزی شده، ورودیهای راهاندازی و کنترلکنندههای دامنه، برای جلوگیری از تکرار آسیب بسیار مهم است.
بردارهای رایج آلودگی به DeadLock
مهاجمان به یک جای پای اولیه نیاز دارند. کمپینهای باجافزاری با کانالهای توزیع متعددی مرتبط بودهاند که از اعتماد، کنجکاوی و میانبرهای کاهش هزینه کاربران سوءاستفاده میکنند:
- نرمافزارهای تجاری کپیشده یا «کرکشده»، شامل تولیدکنندههای کلید و ابزارهای دور زدن مجوز که مخفیانه بدافزار نصب میکنند.
- کرکها، کیجنها و فعالسازهای غیررسمی نرمافزارها از سایتهای warez یا torrent استخراج شدهاند.
- پیوستهای ایمیل مخرب: اسناد وردِ آلوده (که اغلب دارای قابلیت ماکرو هستند)، فایلهای PDF، آرشیوهای ZIP، فایلهای اسکریپت یا فایلهای اجراییِ پنهانشده در قالب فاکتور، اطلاعیه حملونقل یا فرمهای فوری منابع انسانی.
- تبلیغات مخرب (malvertising) که کاربران را به کیتهای اکسپلویت یا صفحات دانلود جعلی هدایت میکنند.
- پلتفرمهای اشتراکگذاری نظیر به نظیر و هابهای دانلود شخص ثالث که فایلهای نصب را با کدهای مخرب مخفی بستهبندی مجدد میکنند.
- رسانههای قابل جابجایی (مثلاً درایوهای USB آلوده) که به صورت خودکار اجرا میشوند یا کاربران را به اجرای فایلهای آلوده وسوسه میکنند.
- پورتالهای پشتیبانی فنی جعلی که کاربران را تحت فشار قرار میدهند تا «رفع اشکال» یا «بهروزرسانیهایی» را دانلود کنند که در واقع حاوی بارگذار باجافزار هستند.
- وبسایتهای قانونیِ آلودهای که با دانلودهای ناخواسته یا اسکریپتهای تزریقشده که بار داده را ارسال میکنند، آلوده شدهاند.
بهترین شیوههای امنیتی برای تقویت دفاع شما
امنیت لایهای شعاع انفجار یک رویداد باجافزار را به شدت کاهش میدهد. در زیر مراحل دفاعی اولویتبندیشدهای وجود دارد که به جلوگیری از موفقیت DeadLock و تهدیدات مشابه کمک میکند:
- از دادههای حیاتی، پشتیبانگیریهای آفلاین و قابل اعتمادی داشته باشید.
- سیستمعاملها، برنامهها و میانافزار را فوراً وصله کنید، بهویژه سرویسهای در معرض خطر و مجموعههای بهرهوری که مستعد سوءاستفاده از ماکرو یا اکسپلویت هستند.
- از محافظت/EDR معتبر برای نقاط پایانی با تشخیص باجافزار مبتنی بر رفتار و جداسازی خودکار استفاده کنید.
- حسابهای کاربری با حداقل دسترسی را اعمال کنید؛ در صورت عدم نیاز، دسترسی مدیر محلی را غیرفعال کنید؛ اطلاعات کاربری مدیر را از استفاده روزانه جدا کنید.
- اجرای ماکرو، مفسرهای اسکریپت و فایلهای باینری بدون امضا را از طریق سیاست گروهی، فهرستبندی مجاز برنامهها و دسترسی کنترلشده به پوشهها محدود کنید.
- فیلترینگ امنیتی ایمیل را اعمال کنید: پیوستهای سندباکس را بررسی کنید، لینکها را بررسی کنید و انواع فایلهای مشکوک یا دامنههای فرستنده جعلی را علامتگذاری کنید.
- اجرای خودکار را روی رسانههای قابل حمل غیرفعال کنید و قبل از نصب، دستگاههای USB را اسکن کنید.
- برای دسترسی از راه دور، کنسولهای مدیریتی و رابطهای مدیریت پشتیبانگیری، احراز هویت چندعاملی (MFA) الزامی است.
درسهای بلندمدت
DeadLock یک موضوع تکراری را در خانوادههای باجافزاری تقویت میکند: اگر کاربران نهایی به طور معمول ابزارهای کرکشده را دانلود کنند، پیوستهای تأییدنشده را باز کنند یا در شبکههای تبلیغاتی غیرقابل اعتماد مرور کنند، مهاجمان نیازی به سوءاستفادههای پیشرفته ندارند. تکنیکهای امنیتی اولیه، نظم در وصلهگذاری، کنترلهای دسترسی، پشتیبانگیریهای نظارتشده و آگاهی کاربر، یک بحران احتمالی را به یک رویداد قابل جبران تبدیل میکند. اکنون روی این دفاعها سرمایهگذاری کنید؛ هزینه آن بسیار کمتر از باجی است که تحت فشار پرداخت میشود.
افکار پایانی
مقاومت در برابر باجافزار مدتها قبل از اینکه حملهای به صفحه نمایش شما وارد شود، ایجاد میشود. با درک نحوه عملکرد DeadLock و پیادهسازی کنترلهای پیشگیرانه و بازیابی لایهای، خود را در موقعیتی قرار میدهید که در برابر این تهدید و سایر تهدیدات مشابه آن مقاومت کنید. نسبت به هر چیزی که عمداً جستجو یا تأیید نکردهاید، شکاک باشید. هوشیاری شما اولین و اغلب بهترین خط دفاعی است.