باجافزار macOS FileCoder
مجرمان سایبری دائماً در حال توسعه روشهای جدید برای سوءاستفاده از کاربران ناآگاه هستند و باجافزار همچنان یکی از مخربترین تهدیدات است. در میان کاربران macOS، باجافزار FileCoder که با نامهای Patcher یا Findzip نیز شناخته میشود، نمونهای بدنام از این نوع باجافزار است. پس از فعال شدن، فایلهای شخصی شما را رمزگذاری کرده و برای آزادسازی آنها درخواست پرداخت وجه میکند. متأسفانه، کدنویسی ضعیف FileCoder به این معنی است که حتی پرداخت وجه نیز دادههای شما را بازیابی نمیکند، و همین امر استراتژیهای پیشگیری قوی را ضروری میکند.
فهرست مطالب
باجافزار FileCoder چیست؟
FileCoder یک باجافزار رمزگذاری فایل است که سیستمهای macOS را هدف قرار میدهد. این باجافزار اغلب خود را به عنوان ابزاری برای وصلهگذاری نرمافزارهای محبوب مانند Adobe Premiere Pro CC و Microsoft Office 2016 پنهان میکند. محققان ابتدا مشاهده کردند که این باجافزار از طریق پلتفرمهای BitTorrent پخش میشود و کاربرانی را که به دنبال نرمافزارهای غیرقانونی هستند، قربانیان اصلی خود قرار میدهد.
این بدافزار در درجه اول سیستمهایی را که OS X 10.11.x (El Capitan) و macOS 10.12.x را اجرا میکنند، تحت تأثیر قرار میدهد، اگرچه نسخههای قدیمیتر و جدیدتر نیز میتوانند تحت تأثیر قرار گیرند. فایل اجرایی آن توسط اپل امضا نشده است، که باید به عنوان یک هشدار برای کاربران محتاط باشد.
FileCoder چگونه دستگاهها را آلوده میکند؟
فرآیند آلودهسازی زمانی شروع میشود که کاربران چیزی شبیه به «پچر» یا «کرکر» برای نرمافزارهای پریمیوم را از سایتهای تورنت دانلود میکنند. پس از اجرا، پچر جعلی یک پنجرهی پیشرفت با سه مرحله نمایش میدهد، اما این صرفاً یک حواسپرتی است. فرآیند رمزگذاری بلافاصله پس از کلیک کاربر روی «شروع» آغاز میشود. زمانی که رابط مرحلهی ۲/۳ را نمایش میدهد، آسیب از قبل وارد شده است.
FileCoder همه چیز را در پوشه Users رمزگذاری میکند و فایلهای سیستمی و برنامهها را دستنخورده باقی میگذارد. درایوهای خارجی و ولومهای شبکه متصل در زمان اجرا نیز هدف قرار میگیرند. این بدافزار یک کلید رمزگذاری تصادفی ۲۵ کاراکتری را به صورت محلی تولید میکند و فایلهای اصلی را با استفاده از دستور rm حذف میکند. حتی سعی میکند فضای خالی را با diskutil پاک کند، اما به دلیل مسیر نادرست فایل، که شانس کمی برای بازیابی جزئی دادهها فراهم میکند، شکست میخورد.
بعد از رمزگذاری چه اتفاقی میافتد؟
پس از اتمام رمزگذاری، دسکتاپ کاربر پر از یادداشتهای باجخواهی مانند README.txt و DECRYPT!.txt میشود. به قربانیان دستور داده میشود که برای باز کردن قفل فایلهای خود ظرف ۲۴ ساعت ۲۸۰ دلار به صورت بیتکوین یا برای رمزگشایی سریعتر ۵۰۰ دلار بپردازند. با این حال، این درخواست فریبنده است زیرا FileCoder هیچ قابلیتی برای برقراری ارتباط با سرور فرمان و کنترل یا ارسال کلید رمزگشایی ندارد. به عبارت دیگر، پرداخت باج، دسترسی به فایلهای شما را بازیابی نمیکند.
علاوه بر این، این باجافزار به دلایل نامعلومی تاریخ تغییر فایلهای رمزگذاری شده را به ۱۳ فوریه ۲۰۱۰ تغییر میدهد. با راهاندازی مجدد سیستم، صفحه «ورود به iCloud» نمایش داده میشود، زیرا تنظیمات و ترجیحات کاربر به همراه دادهها رمزگذاری میشوند.
نقاط ضعف و گزینههای بازیابی
علیرغم پتانسیل مخرب، FileCoder دارای چندین نقص است:
- این بدافزار فایلها را به آرامی رمزگذاری میکند و برای یک فایل ویدیویی ۲۵۰ مگابایتی حدود ۳۰ ثانیه طول میکشد. اقدام سریع میتواند رمزگذاری را متوقف کند.
- بستن برنامه در اواسط فرآیند، رمزگذاری بیشتر فایل را متوقف میکند.
- مسیر نادرست diskutil از پاکسازی کامل و ایمن اطلاعات جلوگیری میکند و پنجرهای برای بازیابی جزئی با استفاده از ابزارهایی مانند Data Rescue ارائه میدهد.
محققان همچنین روشی برای رمزگشایی فایلهای رمزگذاریشده توسط FileCoder توسعه دادهاند. این فرآیند خستهکننده است و نیاز به دانش فنی دارد، اما آخرین راه چاره برای قربانیان است.
برای تلاش برای بازیابی فایل، قربانیان به چندین منبع نیاز دارند: یک کامپیوتر دوم فعال، یک کپی رمزگذاری نشده از حداقل یکی از فایلهای رمزگذاری شده، یک ویرایشگر متن قابل اعتماد، ابزارهای خط فرمان Xcode و pkcrack، ابزاری که یک حمله متن ساده شناخته شده را روی رمزگذاری فایل ZIP انجام میدهد.
با این حال، داشتن یک نسخه اصلی و رمزگذاری نشده از یک فایل همیشه اجباری نیست. اگر چنین فایلی در دسترس نباشد، کاربران ممکن است از باجافزار علیه خودش استفاده کنند. در مواردی که برنامه FileCoder از داخل پوشه کاربر، مانند پوشه دانلودها، اجرا شده باشد، بدافزار احتمالاً فایل اجرایی خود را رمزگذاری کرده است. قربانیان میتوانند یک نسخه جدید از برنامه آلوده را برای کمک به فرآیند رمزگشایی دانلود کنند.
محققان هشدار میدهند که این روش کند و پرزحمت است، زیرا رمزگشایی انبوه امکانپذیر نیست. با این وجود، برای کسانی که مصمم به دسترسی مجدد به دادههای خود هستند، این رویکرد آخرین راه حل مناسب را ارائه میدهد.
روشهای امنیتی اثباتشده برای جلوگیری از آلودگی
جلوگیری از آلودگی به باجافزارهایی مانند FileCoder بسیار آسانتر از بازیابی اطلاعات از آنها است. برای محافظت از سیستم خود، این اقدامات امنیتی را دنبال کنید:
۱. عادات محاسباتی ایمن
- از دانلود نرمافزار یا وصلههای امنیتی از سایتهای تورنت یا سایر منابع تأیید نشده خودداری کنید.
- همیشه امضاهای برنامهها را بررسی کنید و فقط برنامههایی را نصب کنید که از توسعهدهندگان معتبر یا فروشگاه رسمی برنامه مک باشند.
- از آخرین تهدیدات و توصیههای امنیتی مطلع باشید.
- محافظت قوی از سیستم
- یک راهکار ضد بدافزار معتبر را فعال کنید و آن را بهروز نگه دارید.
با ترکیب این شیوهها، شما به طور قابل توجهی میزان مواجهه خود را با تهدیدات باجافزاری کاهش میدهید و اطمینان حاصل میکنید که حتی در بدترین حالت، دادههای شما ایمن و قابل بازیابی باقی میمانند.