باج افزار Dkq
تهدیدهای باج افزار به طور فزاینده ای پیچیده می شوند و خطرات قابل توجهی برای امنیت داده ها ایجاد می کنند. یکی از این تهدیدات که توسط محققان امنیت سایبری کشف شده است، یک برنامه تهدید کننده به نام Dkq است.
در تحقیقات اخیر در مورد تهدیدات بدافزار نوظهور، محققان امنیت سایبری باج افزار Dkq را شناسایی کردند. این برنامه به سیستمها نفوذ میکند و فایلها را رمزگذاری میکند و نام فایلها را در این فرآیند تغییر میدهد. نام فایل های اصلی با یک شناسه منحصر به فرد، آدرس ایمیل مهاجمان و پسوند '.dkq' اضافه می شوند. برای مثال، فایلی با نام «1.doc» به «1.doc.id-9ECFA74E.[dkqcnr@cock.li].dkq تبدیل میشود.» پس از رمزگذاری، یادداشت های باج هم به عنوان یک پنجره بازشو و هم به عنوان یک فایل متنی با نام 'info.txt' تولید می شوند. Dkq به عنوان گونه ای از خانواده باج افزار Dharma طبقه بندی شده است که به دلیل قابلیت های مخرب و تکنیک های پیچیده رمزگذاری شناخته شده است.
فهرست مطالب
باج افزار Dkq باعث می شود قربانیان نتوانند به داده ها و فایل های خود دسترسی پیدا کنند
باج افزار Dkq یک یادداشت باج به عنوان یک فایل متنی ایجاد می کند تا به قربانیان اطلاع دهد که داده های آنها قفل شده است و دستورالعمل هایی را برای تماس با مهاجمان برای بازیابی اطلاعات ارائه می دهد. علاوه بر این، یک پنجره پاپ آپ ظاهر می شود که اطلاعات دقیق تری در مورد آلودگی باج افزار ارائه می دهد و به صراحت بیان می کند که فایل ها رمزگذاری شده اند و اکنون غیرقابل دسترسی هستند.
این پیام نشان می دهد که رمزگشایی فایل ها مستلزم پرداخت باج به بیت کوین است. برای ایجاد اعتماد، مهاجمان به قربانیان این فرصت را میدهند که قبل از پرداخت، سه فایل انتخابی (به شرط رعایت معیارهای خاصی) را به صورت رایگان رمزگشایی کنند.
یادداشت باج همچنین شامل هشدارهای جدی در مورد تلاش برای اصلاح فایل های رمزگذاری شده یا استفاده از ابزارهای رمزگشایی شخص ثالث است، هشدار می دهد که چنین اقداماتی می تواند منجر به از دست دادن دائمی داده ها شود.
مجرمان سایبری به راه اندازی انواع باج افزار جدید دارما ادامه می دهند
باج افزار Dkq بخشی از خانواده بدنام Dharma Ransomware است که به دلیل قابلیت رمزگذاری فایل های محلی و اشتراک گذاری شده در شبکه شناخته شده است. این برنامههای باجافزار، فرآیندهای در حال اجرا مرتبط با فایلهای باز، مانند برنامههای پایگاه داده و فایلخوانها را خاتمه میدهند تا مطمئن شوند هیچ فایلی به دلیل استفاده از رمزگذاری معاف نیست.
باجافزار دارما با رمزگذاری نکردن فایلهای مهم سیستم، از غیرعملکرد کامل دستگاههای آلوده جلوگیری میکند. همچنین با حذف فایلهایی که قبلاً توسط سایر باجافزارها اصلاح شدهاند، از رمزگذاری مضاعف جلوگیری میکند. با این حال، این فرآیند بیخطا نیست و متکی به فهرستی است که ممکن است شامل همه باجافزارهای موجود نباشد.
برای اطمینان از پایداری، باج افزار Dharma از چندین تاکتیک استفاده می کند. خود را در دایرکتوری %LOCALAPPDATA% کپی میکند، با کلیدهای Run خاص ثبت میشود و به گونهای پیکربندی میشود که پس از راهاندازی مجدد سیستم، به طور خودکار شروع به کار کند.
علاوه بر این، باجافزار دارما دادههای موقعیت جغرافیایی را جمعآوری میکند، که به تعیین اینکه آیا باید بر اساس انگیزههای ژئوپلیتیکی رمزگذاری را ادامه داد یا مناطق محروم از نظر اقتصادی را حذف کرد. برای ممانعت بیشتر از تلاشهای بازیابی، برنامههای باجافزار Dharma کپیهای حجمی سایه را حذف میکنند و گزینه بازیابی احتمالی قربانی را حذف میکنند.
چگونه به دنبال حمله باج افزار ادامه دهیم؟
به طور کلی، بازیابی اطلاعات رمزگذاری شده توسط باج افزار مانند Dkq بدون ابزار رمزگشایی مهاجمان غیرممکن است. تنها استثنائات زمانی اتفاق میافتد که خود باجافزار دارای نقصهای مهمی باشد که میتوان از آنها سوء استفاده کرد.
با این حال، پرداخت باج تضمینی برای دسترسی مجدد به فایل های خود نیست. مجرمان سایبری اغلب حتی پس از دریافت پرداخت، کلیدهای رمزگشایی یا نرم افزار لازم را ارائه نمی کنند. در نتیجه، کارشناسان امنیت سایبری اکیداً از پرداخت باج توصیه میکنند. حمایت مالی از این جنایتکاران تنها باعث تداوم فعالیت های غیرقانونی آنها می شود.
برای جلوگیری از رمزگذاری بیشتر توسط باج افزار Dkq، حذف بدافزار از سیستم عامل ضروری است. متأسفانه، این فرآیند حذف فایلهایی را که قبلاً رمزگذاری شدهاند بازیابی نمیکند.
اقداماتی را در برابر عفونت های بدافزار و باج افزار انجام دهید
برای محافظت در برابر آلودگیهای بدافزار و باجافزار، کاربران میتوانند ترکیبی از اقدامات پیشگیرانه، هوشیاری و استراتژیهای پاسخ را اجرا کنند. در اینجا چند مرحله ضروری وجود دارد:
- پشتیبانگیری منظم : پشتیبانگیری خودکار: پشتیبانگیری منظم از دادههای حیاتی را در درایوهای خارجی یا سرویسهای ابری برنامهریزی کنید. ذخیرهسازی آفلاین: پشتیبانگیریها را از شبکه جدا نگه دارید تا در حین حمله به خطر نیفتد.
- به روز رسانی و وصله سیستم ها : سیستم عامل ها: مطمئن شوید که سیستم عامل شما با آخرین وصله های امنیتی ارتقا یافته است. برنامه های نرم افزاری: به طور منظم همه برنامه های نرم افزاری را به آخرین نسخه خود به روز کنید تا آسیب پذیری های شناخته شده را برطرف کنید.
- از نرم افزار امنیتی قوی و به روز استفاده کنید : برنامه های ضد بدافزار: نرم افزارهای ضد بدافزار معتبر را نصب و نگهداری کنید. فایروال ها: فایروال ها را فعال و پیکربندی کنید تا دسترسی غیرمجاز به شبکه شما مسدود شود.
- پیاده سازی امنیت ایمیل و وب : فیلترهای ایمیل: از راه حل های فیلتر ایمیل برای مسدود کردن ایمیل های فیشینگ و مخرب استفاده کنید. مرور وب: از بازدید از وب سایت های مشکوک و دسترسی به پیوندهای ناشناخته یا دانلود پیوست ها از منابع بررسی نشده خودداری کنید.
با اتخاذ این اقدامات جامع، کاربران می توانند به طور قابل توجهی خطر ابتلا به بدافزار و باج افزار را کاهش دهند، وضعیت امنیتی کلی خود را به حداکثر برسانند و بهتر برای پاسخ به تهدیدات احتمالی آماده شوند.
در یادداشت باجگیری که توسط باجافزار Dkq ارائه شده است، آمده است:
'All your files have been encrypted!
Don't worry, you can return all your files!
If you want to restore them, write to the mail: dkqcnr@cock.li YOUR ID 9ECFA84E
If you have not answered by mail within 12 hours, write to us by another mail:d.hanry@tutamail.comFree decryption as guarantee
Before paying you can send us up to 3 files for free decryption. The total size of files must be less than 3Mb (non archived), and files should not contain valuable information. (databases,backups, large excel sheets, etc.)How to obtain Bitcoins
Also you can find other places to buy Bitcoins and beginners guide here:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/Attention!
Do not rename encrypted files.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.The message contained in the text file of Dkq Ransomware is:
all your data has been locked us
You want to return?
write email dkqcnr@cock.li or d.hanry@tutamail.com'