باج افزار FORCE
در طول بررسی تهدیدات بدافزار بالقوه، محققان باجافزار FORCE را کشف کردند. هنگامی که به دستگاهی نفوذ می کند، FORCE رمزگذاری را در انواع فایل های مختلف، شامل تصاویر، اسناد، صفحات گسترده و موارد دیگر آغاز می کند. هدف مهاجمان این است که داده های رمزگذاری شده را گروگان نگه دارند و قربانیان آسیب دیده را مجبور به پرداخت هزینه رمزگشایی آن کنند. برای شناسایی قربانیان و برقراری ارتباط، باجافزار شناسههای منحصربهفرد، آدرسهای ایمیل مجرمان سایبری و پسوند «FORCE» را به نام فایلهای فایلهای رمزگذاری شده اضافه میکند. برای مثال، فایلی که در ابتدا با نام «1.png» نامیده میشود، به «1.png.id[9ECFA74E-3545] تبدیل میشود.[data199@mailum.com].FORCE.»
پس از تکمیل فرآیند رمزگذاری، سیستم یادداشت های باج یکسان را در دو قالب نمایش می دهد: یک پنجره بازشو ('info.hta') و یک فایل متنی ('info.txt'). این پیام ها روی دسکتاپ و در همه فهرست های حاوی فایل های رمزگذاری شده ظاهر می شوند. تجزیه و تحلیل بیشتر نشان داد که FORCE متعلق به خانواده باج افزار فوبوس است.
فهرست مطالب
باج افزار FORCE از قربانیان برای پول اخاذی می کند
یادداشت های باج صادر شده توسط FORCE تأکید می کند که پرونده های قربانی رمزگذاری شده و داده های حساس به خطر افتاده است. برای اینکه ظاهراً دوباره به فایلهای خود دسترسی پیدا کند، به قربانی دستور داده میشود که فقط با استفاده از ارز دیجیتال بیتکوین باج بپردازد. عدم رعایت خواسته های ذکر شده منجر به فروش اطلاعات سرقت شده می شود. قبل از انجام هر گونه پرداختی، به قربانی این امکان داده می شود که فرآیند رمزگشایی را به صورت رایگان، البته با محدودیت های خاص، آزمایش کند.
پیامها نسبت به تغییر فایلهای رمزگذاریشده یا استفاده از ابزارهای بازیابی شخص ثالث هشدار میدهند، زیرا چنین اقداماتی ممکن است دادهها را غیرقابل بازیابی کند. علاوه بر این، به قربانی هشدار داده میشود که درخواست کمک از اشخاص ثالث میتواند باعث تشدید ضررهای مالی آنها شود.
باج افزار FORCE اقداماتی را برای جلوگیری از بازیابی آسان داده های قفل شده انجام می دهد
این برنامه تهدیدآمیز که بخشی از خانواده باجافزار فوبوس است، بهخاطر رویکرد روشمند خود برای رمزگذاری شناخته شده است. برخلاف برخی از انواع باجافزار که ماشینهای آلوده را کاملاً غیرقابل اجرا میکنند، بدافزار Phobos بهطور انتخابی فایلها را برای رمزگذاری هدف قرار میدهد، و از فایلهای مهم سیستم اجتناب میکند تا مطمئن شود که سیستم کار میکند. هم فایلهای ذخیرهشده محلی و هم فایلهای به اشتراک گذاشته شده در شبکهها را رمزگذاری میکند و فرآیندهای مرتبط با فایلهای باز را خاتمه میدهد تا از معافیتهای مبتنی بر فایلهایی که «در حال استفاده» هستند، مانند برنامههای پایگاه داده یا خوانندههای فایل متنی، جلوگیری کند.
برای جلوگیری از رمزگذاری مضاعف، باجافزار فوبوس فهرستی از برنامههای باجافزار محبوب را حفظ میکند. فایلهایی که قبلاً توسط نرمافزار قفل شدهاند در این فهرست بیتأثیر باقی میمانند. علاوه بر این، Phobos برای خنثی کردن بیشتر تلاشها برای بازیابی اطلاعات، Shadow Volume Copies را حذف میکند.
برای اطمینان از پایداری دستگاههای نقضشده، بدافزار خود را در مسیر %LOCALAPPDATA% کپی میکند و با کلیدهای Run خاص ثبت میکند و اطمینان حاصل میکند که با هر بار راهاندازی مجدد سیستم بهطور خودکار شروع میشود. جالب اینجاست که باجافزار فوبوس ممکن است از حمله به دستگاهها بر اساس موقعیت جغرافیایی آنها، بهویژه آنهایی که در مناطق ضعیف اقتصادی یا کشورهای همسو با ژئوپلیتیک هستند، خودداری کند.
رمزگشایی داده های قفل شده توسط باج افزار بدون دخالت مجرمان سایبری معمولاً غیرممکن است. حتی اگر قربانیان درخواست های باج را رعایت کنند، هیچ تضمینی وجود ندارد که کلیدهای رمزگشایی یا نرم افزار وعده داده شده را دریافت کنند. بنابراین، پرداخت باج نه تنها بازیابی اطلاعات را تضمین نمی کند، بلکه باعث تداوم فعالیت های غیرقانونی می شود.
در حالی که حذف باج افزار از سیستم عامل از رمزگذاری بیشتر جلوگیری می کند، فایل های در معرض خطر را بازیابی نمی کند. تنها راه حل قابل اعتماد بازیابی فایل ها از یک نسخه پشتیبان در صورت وجود است.
با ایمنی دستگاهها و دادههای خود شانسی را در نظر نگیرید
کاربران می توانند با اجرای یک رویکرد چند لایه در امنیت سایبری، دفاع از داده ها و دستگاه های خود را در برابر تهدیدات باج افزار افزایش دهند. در اینجا چند استراتژی موثر وجود دارد:
- نرم افزار را به روز نگه دارید : سیستم عامل ها، برنامه های کاربردی نرم افزاری و برنامه های آنتی ویروس را به طور منظم به روز کنید تا آسیب پذیری های امنیتی را اصلاح کنید و در برابر سوء استفاده های شناخته شده محافظت کنید. در صورت امکان به روز رسانی خودکار را فعال کنید.
- نرم افزار امنیتی Trustworthy را نصب کنید : از نرم افزار ضد بدافزار معتبر برای شناسایی و حذف باج افزار و سایر تهدیدات مضر استفاده کنید. اطمینان حاصل کنید که نرم افزار آنتی ویروس به طور مکرر به روز می شود تا آخرین تهدیدات را تشخیص دهد.
- با پیوستها و پیوندهای ایمیل مراقب باشید: مراقب ایمیلهای مشکوک، بهویژه ایمیلهای فرستنده ناشناس یا حاوی پیوستها یا پیوندهای غیرمنتظره باشید. سعی کنید به پیوندها دسترسی نداشته باشید یا پیوستها را از ایمیلهای ناخواسته دانلود نکنید، زیرا ممکن است حاوی باجافزار یا بدافزار دیگری باشند.
- به طور منظم از داده ها پشتیبان تهیه کنید : با پشتیبان گیری منظم از داده های مهم در یک هارد دیسک خارجی، سرویس ذخیره سازی ابری یا دستگاه ذخیره سازی متصل به شبکه (NAS) یک استراتژی پشتیبان گیری قوی تنظیم کنید. اطمینان حاصل کنید که نسخههای پشتیبان به طور ایمن ذخیره میشوند و مستقیماً از سیستم اصلی قابل دسترسی نیستند تا از رمزگذاری آنها توسط باجافزار جلوگیری شود.
- از گذرواژههای قوی و منحصر به فرد استفاده کنید : رمزهای عبور قوی و پیچیده برای همه حسابها ایجاد کنید و از یک رمز عبور در چندین حساب استفاده نکنید. امکان استفاده از یک پسورد منیجر معتبر برای تولید و ذخیره رمزهای عبور ایمن را در نظر بگیرید.
- Enable Two-Factor Authentication (2FA) : احراز هویت دو مرحله ای را فعال کنید تا امنیت حساب های خود را به حداکثر برسانید. 2FA از کاربران میخواهد که فرم دوم تأیید، مانند رمز عبور یا کدی که به دستگاه تلفن همراهشان ارسال میشود، وارد کنند.
با اتخاذ این اقدامات پیشگیرانه، کاربران می توانند فرصت های قربانی شدن در حملات باج افزار را کاهش دهند و بهتر از داده ها و دستگاه های خود محافظت کنند.
یادداشت باجگیری که توسط باجافزار FORCE رها شده است:
'Your files are encrypted.
AYour data has been compromised, important data has been stolen for the next sale in case of non-payment. But you have the opportunity to return everything.
Write to e-mail: data199@mailum.com
Write this ID in the title of your message -
Or write us to the TOX messenger: F9B62A229F748C0211804208C4229133B1D395CC746C3ACBF80255D2E4484F03306DA0FE3ACB
You can download TOX messenger here hxxps://tox.chat/
Payment for decryption is accepted only in Bitcoin. After payment, I will provide you with the key and complete decryption instructions.Free decryption as guarantee
Decryption guarantee: you can send to me any 2 files with SIMPLE extensions(jpg,txt,doc, not databases!) and low sizes(max 1 mb), i will decrypt them and send back to you. This is my guarantee.
I don't want to deceive you, I want to earn money. You pay me and continue your work. My honest name is more important than a one-time deception.How to obtain Bitcoins
Contact me and I will give you instructions on how to purchase bitcoins.Attention!
Do not rename encrypted files.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.
The intermediary can also convince you that they can restore your data themselves without contacting us, this is not true, any recovery takes place only with my key.'