Dominus Ransomware
محافظت از رایانهها و دستگاههای تلفن همراه در برابر بدافزارها در عصری که گروههای مجرمان سایبری به طور فزایندهای فایلهای شخصی، سوابق تجاری و دادههای حساس را هدف قرار میدهند، به امری ضروری تبدیل شده است. یک آلودگی میتواند عملیات روزانه را مختل کند، باعث ضررهای مالی شود و اطلاعات خصوصی را افشا کند. یکی از تهدیدهایی که این خطرات را برجسته میکند، باجافزار Dominus است، یک بدافزار رمزگذاری فایل که برای اخاذی از قربانیان از طریق ترس، فوریت و افشای دادهها طراحی شده است.
فهرست مطالب
نگاهی دقیقتر به باجافزار Dominus
Dominus یک خانواده باجافزار است که توسط محققان امنیتی به عنوان یک تهدید جدی اخاذی شناسایی شده است. هدف اصلی آن رمزگذاری فایلها روی دستگاه آلوده و تحت فشار قرار دادن قربانی برای پرداخت هزینه ابزار رمزگشایی است. Dominus علاوه بر قفل کردن فایلها، ادعا میکند که قبل از شروع رمزگذاری، اطلاعات محرمانه را میدزدد. این تاکتیک با تهدید به افشای عمومی یا فروش دادههای سرقت شده توسط اشخاص ثالث، برای افزایش فشار در نظر گرفته شده است.
پس از اجرا، Dominus چندین نوع فایل را هدف قرار میدهد و یک پسوند اصلاحشده، مانند '.dominus27'، را به فایلهای آسیبدیده اضافه میکند. انواع مختلف ممکن است از ارقام مختلف استفاده کنند، اما الگوی نامگذاری مشابه باقی میماند. به عنوان مثال، فایلی که در ابتدا '1.png' نام داشت، ممکن است به '1.png.dominus27' تبدیل شود، در حالی که '2.pdf' ممکن است به '2.pdf.dominus27' تغییر نام دهد. پس از اتمام رمزگذاری، بدافزار یک یادداشت باجخواهی HTML با نام 'RANSOM_NOTE.html' را رها میکند.
استراتژی اخاذی پشت این حمله
یادداشت باجخواهی در یک مرورگر وب باز میشود و به قربانیان اطلاع میدهد که فایلهایشان رمزگذاری شده است. همچنین بیان میکند که ظاهراً اطلاعات شخصی بسیار حساسی جمعآوری و در یک سرور خصوصی ذخیره شده است. به گفته مهاجمان، پرداخت منجر به بازیابی فایلها و از بین رفتن دادههای سرقت شده خواهد شد. در صورت امتناع قربانی، مجرمان تهدید میکنند که اطلاعات را منتشر یا میفروشند.
به قربانیان دستور داده میشود که از طریق آدرسهای ایمیل 'stevensfalls@outlook.com' یا 'richardfeuell@outlook.com' با مهاجمان تماس بگیرند. این یادداشت حتی توصیه میکند که قبل از شروع تماس، یک حساب ProtonMail ایجاد کنید. برای اینکه معتبر به نظر برسند، اپراتورها پیشنهاد میکنند که دو یا سه فایل بیاهمیت را به صورت رایگان رمزگشایی کنند. یک هشدار شمارش معکوس ادعا میکند که در صورت عدم تماس ظرف ۷۲ ساعت، مبلغ باج افزایش خواهد یافت.
این مدل به عنوان اخاذی مضاعف شناخته میشود. قربانی همزمان با دو تهدید مواجه است: از دست دادن دسترسی به فایلها و افشای دادههای خصوصی. حتی زمانی که نسخههای پشتیبان وجود دارد، ترس از آسیب به اعتبار یا افشای سوابق میتواند برای وادار کردن به پرداخت وجه مورد استفاده قرار گیرد.
چرا پرداخت باج خطرناک است؟
پرداخت باج به مجرمان سایبری تضمینی برای بازیابی نیست. مهاجمان اغلب پس از دریافت وجه ناپدید میشوند، درخواست پرداختهای اضافی میکنند یا ابزارهایی ارائه میدهند که نمیتوانند فایلها را به درستی رمزگشایی کنند. در عملیات باجافزاری هیچ مکانیزم اجرایی، قرارداد یا سیستم پشتیبانی مشتری قابل اعتمادی وجود ندارد.
پرداخت همچنین به تأمین مالی حملات آینده کمک میکند و به عاملان تهدید اجازه میدهد زیرساختها را بهبود بخشند، شرکا را جذب کنند و قربانیان بیشتری را هدف قرار دهند. به همین دلایل، متخصصان امنیتی عموماً توصیه میکنند به جای پاداش دادن به مهاجمان، بر مهار، تحقیقات پزشکی قانونی، بازیابی از پشتیبانهای پاک و رویههای قانونی یا واکنش به حادثه تمرکز کنند.
چگونه Dominus معمولاً به قربانیان دسترسی پیدا میکند
مانند بسیاری از گونههای باجافزار، Dominus اغلب برای دسترسی به منابع نرمافزاری ناامن و مهندسی اجتماعی متکی است. مسیرهای رایج آلودگی عبارتند از:
- پیوستها یا لینکهای ایمیل مخرب که خود را به شکل فاکتور، اطلاعیههای حمل و نقل، هشدارهای حساب یا مکاتبات روتین جا زدهاند.
- تروجانها، نرمافزارهای کرکشده، بهروزرسانیهای جعلی، تبلیغات مخرب، دانلودهای نظیر به نظیر و فایلهای وبسایتهای میزبانی غیررسمی.
برخی از کمپینها همچنین ممکن است از طریق تبلیغات فریبنده که باعث دانلودهایی با حداقل تعامل یا بدون تعامل میشوند، از کاربران سوءاستفاده کنند.
بهترین شیوههای امنیتی برای تقویت دفاع در برابر بدافزارها
رعایت اصول قوی امنیت سایبری همچنان موثرترین دفاع در برابر باجافزار است. دستگاهها باید همیشه نرمافزارهای امنیتی معتبر را با قابلیت محافظت در لحظه (real-time protection) فعال اجرا کنند و سیستمعاملها باید به سرعت بهروزرسانی شوند تا آسیبپذیریهای شناختهشده را ببندند. نرمافزارهای قدیمی یکی از سادهترین نقاط ورود مهاجمان هستند.
پشتیبانگیری منظم نیز به همان اندازه مهم است. کپیهای فایلهای حیاتی باید به صورت آفلاین یا در محیطهای ابری امن ذخیره شوند که بدافزارهای در حال اجرا روی دستگاه اصلی نتوانند مستقیماً آنها را تغییر دهند. آزمایش دورهای پشتیبانگیری تضمین میکند که بازیابی در مواقع اضطراری انجام خواهد شد.
احتیاط در مورد ایمیل یکی دیگر از اقدامات حفاظتی مهم است. پیوستهای غیرمنتظره، درخواستهای پرداخت فوری، پیامهای تنظیم مجدد رمز عبور و لینکهای مشکوک باید با دقت بررسی شوند، به خصوص هنگامی که باعث ایجاد فشار میشوند یا نیاز به اقدام فوری دارند. تأیید فرستنده از طریق یک کانال ارتباطی جداگانه میتواند از به خطر افتادن اطلاعات جلوگیری کند.
رمزهای عبور قوی و احراز هویت چند عاملی به کاهش دسترسی غیرمجاز کمک میکنند. امتیازات مدیریتی باید محدود شوند تا حسابهای کاربری روزانه نتوانند تغییرات نامحدودی در سیستم ایجاد کنند. تقسیمبندی شبکه در محیطهای تجاری همچنین میتواند از انتشار باجافزار در چندین دستگاه جلوگیری کند.
در نهایت، نرمافزارها فقط باید از فروشندگان رسمی و بازارهای معتبر دانلود شوند. برنامههای غیرقانونی، کرکهای فعالسازی و نصبکنندههای جعلی، ابزارهای رایج انتشار بدافزار هستند. اجتناب از این منابع، مواجهه با تهدیدات باجافزاری مانند Dominus را به میزان قابل توجهی کاهش میدهد.
ارزیابی نهایی
باجافزار Dominus نشان میدهد که چگونه جرایم سایبری مدرن از قفل کردن ساده فایلها به اخاذی روانشناختی و دادهمحور تبدیل شده است. مهاجمان با رمزگذاری فایلها، تغییر نام آنها با پسوندهایی مانند '.dominus27' و تهدید به افشای اطلاعات سرقت شده، تلاش میکنند تا فشار بر قربانیان را به حداکثر برسانند. قویترین پاسخ همچنان پیشگیری است: کنترلهای امنیتی لایهای، رفتار محتاطانه آنلاین، پشتیبانگیریهای قابل اعتماد و برنامهریزی سریع برای واکنش به حوادث.