باجافزار ICanFix
محافظت از دستگاههای دیجیتال در برابر بدافزارها به جای یک روش بهینه، به یک الزام حیاتی تبدیل شده است. عملیات باجافزارهای مدرن به طور فزایندهای پیچیده شدهاند و رمزگذاری قوی را با سرقت دادهها و فشار روانی برای وادار کردن قربانیان ترکیب میکنند. تهدیداتی مانند باجافزار ICanFix نشان میدهد که یک نقص امنیتی چقدر سریع میتواند به از دست رفتن شدید دادهها، اختلال در عملیات و افشای حریم خصوصی منجر شود.
فهرست مطالب
مروری بر تهدید باجافزار ICanFix
باجافزار ICanFix یک گونه بدافزار است که اخیراً در جریان تجزیه و تحلیل معمول تهدیدات سایبری نوظهور کشف شده است. محققان آن را به خانواده باجافزار معروف MedusaLocker مرتبط دانستهاند که به خاطر هدف قرار دادن کاربران شخصی و سازمانها بدنام است. پس از اجرا، ICanFix طوری طراحی میشود که به طور سیستماتیک فایلها را روی سیستم آسیبدیده رمزگذاری کند و آنها را برای قربانی غیرقابل دسترس کند.
در طول رمزگذاری، این بدافزار پسوند «.icanfix» را به فایلهای آسیبدیده اضافه میکند. برای مثال، فایلی با نام «1.png» به «1.png.icanfix» تغییر نام میدهد، در حالی که «2.pdf» به «2.pdf.icanfix» تبدیل میشود. این نشانگر واضح به قربانیان اجازه میدهد تا بلافاصله دامنه آسیب را تشخیص دهند، اما هیچ راهی برای بازیابی به خودی خود ارائه نمیدهد.
فرآیند رمزگذاری و تأثیر سیستم
ICanFix از یک طرح رمزگذاری ترکیبی استفاده میکند که الگوریتمهای RSA و AES را با هم ترکیب میکند، روشی که معمولاً توسط خانوادههای پیشرفته باجافزارها به دلیل اثربخشی و مقاومت در برابر حملات جستجوی فراگیر استفاده میشود. در نتیجه، فایلهای رمزگذاری شده بدون دسترسی به کلیدهای رمزگشایی خصوصی مهاجمان قابل باز شدن، تغییر یا بازیابی نیستند.
این باجافزار علاوه بر رمزگذاری دادهها، یک یادداشت باجخواهی با عنوان «READ_NOTE.html» منتشر میکند و تصویر زمینه دسکتاپ را تغییر میدهد تا مطمئن شود قربانی متوجه حمله شده است. این تغییرات بصری و متنی، فوریت موقعیت را تقویت کرده و قربانی را به سمت خواستههای مهاجمان هدایت میکند.
یادداشت باج و استراتژی اخاذی
در یادداشت باجخواهی ادعا شده است که هرگونه تلاش برای بازیابی فایلها از طریق ابزارهای شخص ثالث، تغییر نام فایل یا بازیابی سیستم منجر به تخریب دائمی دادهها خواهد شد. به قربانیان گفته میشود که فقط مهاجمان میتوانند رمزگذاری را معکوس کنند، بیانیهای که هدف آن منصرف کردن تلاشهای مستقل برای بازیابی است.
فراتر از رمزگذاری، ICanFix از یک مدل اخاذی دوگانه پیروی میکند. مهاجمان ادعا میکنند که دادههای محرمانه و شخصی استخراج و در یک سرور خصوصی ذخیره شدهاند. طبق این یادداشت، این دادهها تنها پس از پرداخت وجه از بین میروند. در غیر این صورت، ممکن است به صورت عمومی منتشر شوند یا به اشخاص ثالث فروخته شوند. به قربانیان دستور داده میشود که از طریق آدرسهای ایمیل خاص با مهاجمان تماس بگیرند تا دستورالعملهای پرداخت را دریافت کنند، و همچنین تهدید میشود که در صورت عدم برقراری ارتباط ظرف ۷۲ ساعت، مبلغ باج افزایش خواهد یافت.
خطرات مربوط به پرداخت و ملاحظات مربوط به بازیابی
فایلهای رمزگذاری شده عموماً غیرقابل استفاده باقی میمانند، مگر اینکه یک ابزار رمزگشایی قانونی در دسترس قرار گیرد. در برخی موارد، در صورت وجود نسخههای پشتیبان جدید و سالم، بازیابی بدون پرداخت باج امکانپذیر است. پرداخت باج اکیداً توصیه نمیشود، زیرا هیچ تضمینی وجود ندارد که مهاجمان یک ابزار رمزگشایی کارآمد ارائه دهند یا به وعدههای خود برای حذف دادههای سرقت شده عمل کنند. پرداخت باج همچنین باعث افزایش فعالیتهای مجرمانه و ایجاد انگیزه برای حملات بیشتر میشود.
حذف خود باجافزار نیز به همان اندازه مهم است. اگر نرمافزار مخرب روی سیستم فعال بماند، ممکن است به رمزگذاری فایلهای تازه ایجاد شده یا بازیابی شده ادامه دهد و آسیب را تشدید کند. بنابراین، تشخیص و حذف سریع برای محدود کردن تأثیر بیشتر ضروری است.
ناقلین عفونت رایج
باجافزار ICanFix به تکنیکهای توزیع آشنا اما مؤثر متکی است. این باجافزار اغلب از طریق ایمیلهای جعلی حاوی پیوستها یا لینکهای مخرب، وبسایتهای فریبنده، تبلیغات جعلی و کلاهبرداریهای پشتیبانی فنی منتشر میشود. سایر عوامل انتقال شامل نرمافزارهای غیرقانونی، تولیدکنندههای کلید، ابزارهای کرک، شبکههای نظیر به نظیر، رسانههای قابل حمل آلوده، دانلودکنندههای شخص ثالث و سوءاستفاده از آسیبپذیریهای نرمافزاری وصله نشده است.
به محض اینکه کاربر ناآگاهانه یک برنامه مخرب را اجرا کند یا یک فایل آلوده را باز کند، باجافزار شروع به رمزگذاری دادههای محلی میکند. این بدافزارها اغلب به صورت اسناد به ظاهر بیضرر مانند فایلهای Word، Excel یا PDF و همچنین فایلهای بایگانی، اسکریپتها یا نصبکنندههای اجرایی ظاهر میشوند.
بهترین شیوههای امنیتی برای دفاع در برابر باجافزار
عادتهای دفاعی قوی همچنان موثرترین راه برای کاهش مواجهه با باجافزارهایی مانند ICanFix هستند. یک رویکرد امنیتی لایهای، احتمال آلودگی موفقیتآمیز را به میزان قابل توجهی محدود میکند و در صورت وقوع حمله، آسیب را به حداقل میرساند.
شیوههای کلیدی که کاربران و سازمانها باید اجرا کنند عبارتند از:
- نگهداری منظم پشتیبانگیری، آفلاین و مبتنی بر ابر برای اطمینان از بازیابی دادهها بدون دخالت مهاجمان.
- بهروزرسانی کامل سیستمعاملها، برنامهها و میانافزار برای بستن آسیبپذیریهای امنیتی شناختهشده.
- استفاده از نرمافزارهای امنیتی معتبر با قابلیت محافظت بلادرنگ و شناسایی باجافزار.
- احتیاط در مورد پیوستهای ایمیل، لینکها و دانلودها، به ویژه آنهایی که از منابع ناشناخته یا غیرمنتظره ارسال شدهاند.
فراتر از کنترلهای فنی، آگاهی کاربر نقش تعیینکنندهای ایفا میکند. درک تاکتیکهای رایج مهندسی اجتماعی، اجتناب از نرمافزارهای کرکشده یا غیرقانونی و محدود کردن امتیازات مدیریتی میتواند به طور چشمگیری اثربخشی کمپینهای باجافزاری را کاهش دهد. وقتی این اقدامات با هم ترکیب شوند، یک دفاع مقاوم تشکیل میدهند که احتمال موفقیت حملاتی مانند ICanFix را بسیار کمتر میکند.