Ior Ransomware
همانطور که حملات باجافزار پیچیدهتر و مخربتر میشوند، محافظت از دستگاههای شما در برابر تهدیدات مضر هرگز مهمتر نبوده است. این حملات می توانند داده های شما را رمزگذاری کنند، عملیات تجاری را مختل کنند و از قربانیان اخاذی کنند، اغلب بدون ضمانت بازیابی اطلاعات. کشف اخیر باجافزار Ior، تهدید مداوم خانوادههای باجافزار مدرن را برجسته میکند. درک نحوه عملکرد باج افزار Ior و انجام اقدامات امنیتی قوی می تواند خطر قربانی شدن در چنین حملاتی را به میزان قابل توجهی کاهش دهد.
فهرست مطالب
باج افزار Ior: تهدیدی جدید در خانواده دارما
باج افزار Ior متعلق به خانواده بدنام باج افزار Dharma است که برای هدف قرار دادن مشاغل و افراد به طور یکسان شهرت دارد. هنگامی که Ior سیستمی را آلوده می کند، به سرعت فایل ها را رمزگذاری می کند و با استفاده از فرمت filename.id-[ID STRING].[email مهاجم].ior آنها را تغییر نام می دهد. برای مثال، 'document.pdf' به 'document.pdf.id-9ECFA74E.[jasalivan@420blaze.it].ior تغییر نام داده و فایل را قفل می کند و کاربر را غیرقابل دسترسی می کند.
باج افزار Ior دو نوع یادداشت باج بر جای می گذارد:
- یک پنجره پاپ آپ که بلافاصله قربانی را از حمله مطلع می کند.
- فایلی به نام "manual.txt" که دستورالعمل های دقیقی را در مورد نحوه بازیابی داده های رمزگذاری شده ارائه می دهد.
این یادداشتهای باجگیری قربانی را هدایت میکند تا ظرف 12 ساعت از طریق آدرسهای ایمیل ارائهشده-jasalivan@420blaze.it یا ja.salivan@keemail.me با مهاجمان تماس بگیرد. این یادداشت همچنین رمزگشایی حداکثر سه فایل (کوچکتر از 3 مگابایت) را به عنوان اثبات امکان رمزگشایی ارائه می دهد. با این حال، مهاجمان نسبت به تلاش برای تغییر نام فایلهای رمزگذاری شده یا استفاده از ابزارهای رمزگشایی شخص ثالث هشدار میدهند و در صورت انجام این اقدامات، دادهها را تهدید میکنند که دائمی اطلاعات را از دست میدهند یا هزینههای بالاتر برای رمزگشایی را تهدید میکنند.
روشهای حمله: چگونه باجافزار Ior سیستمها را آلوده میکند
باجافزار Ior نه تنها به دلیل قابلیتهای رمزگذاری فایل، بلکه به دلیل رویکرد تهاجمی برای غیرفعال کردن ویژگیهای امنیتی و اطمینان از پایداری، بسیار تهدیدکننده است. بدافزار:
- فایلهای محلی و اشتراکگذاری شده در شبکه را رمزگذاری میکند و نه تنها بر رایانه آلوده بلکه بر دستگاهها یا سیستمهای ذخیرهسازی متصل تأثیر میگذارد.
- فایروال سیستم را غیرفعال می کند و دستگاه را در برابر حملات بیشتر آسیب پذیر می کند.
- Shadow Volume Copies را حذف می کند، که از بازیابی فایل ها با استفاده از نقاط بازیابی داخلی ویندوز جلوگیری می کند.
- خود را در دایرکتوری %LOCALAPPDATA% کپی می کند و با کلیدهای اجرای ویندوز ثبت می شود و به آن اجازه می دهد تا هنگام راه اندازی مجدد سیستم به طور خودکار راه اندازی مجدد شود.
علاوه بر این، باجافزار Ior میتواند دادههای مکان را جمعآوری کند و فهرستهای خاصی را از رمزگذاری مستثنی کند، که سطحی از سفارشیسازی را بر اساس استراتژی مهاجم پیشنهاد میکند.
ناقلین عفونت: چگونه باج افزار Ior تحویل داده می شود
مانند بسیاری از گونههای باجافزار در خانواده دارما، باجافزار Ior اغلب از طریق سرویسهای آسیبپذیر پروتکل دسکتاپ از راه دور (RDP) ارائه میشود. مجرمان سایبری از پیکربندیهای ضعیف RDP استفاده میکنند و از حملات brute-force یا فرهنگ لغت برای شکستن اعتبارنامههای ضعیف استفاده میکنند. با این حال، این تنها راهی نیست که Ior سیستم ها را آلوده می کند:
- پیوستها یا پیوندهای ایمیل خراب : ایمیلهای فیشینگ با پیوستهای مضر یا پیوندهای تعبیهشده یک روش رایج تحویل برای باجافزار است.
- آسیبپذیریهای نرمافزاری مورد سوء استفاده : سیستمهای وصلهنشده، اهداف اصلی باجافزار هستند، زیرا مهاجمان میتوانند از آسیبپذیریهای شناخته شده در نرمافزارها یا سیستمعاملهای قدیمی سوءاستفاده کنند.
- نرمافزار دزدان دریایی : نرمافزارهایی که بهطور غیرقانونی دانلود شدهاند، اغلب بدافزارها، از جمله باجافزارها را پنهان میکنند که ناآگاهانه توسط کاربران اجرا میشوند.
- وبسایتهای در معرض خطر : کاربران ممکن است فریب بخورند و بدافزار را از طریق تبلیغات فریبنده، دانلودهای جعلی یا وبسایتهای در معرض خطر دانلود کنند.
- شبکههای همتا به همتا (P2P) و دانلودکنندههای شخص ثالث : فایلهای ناامن میتوانند به راحتی از طریق پلتفرمهای تورنت یا مدیریتهای دانلود شخص ثالث که فاقد کنترلهای امنیتی هستند، پخش شوند.
بهترین شیوه های امنیتی برای دفاع در برابر باج افزار
برای محافظت از خود در برابر باج افزار Ior و سایر تهدیدات سایبری، رعایت بهترین شیوه های امنیتی ضروری است. با فعال بودن و انجام اقدامات احتیاطی مناسب، می توانید خطر قربانی شدن در این حملات را به میزان قابل توجهی کاهش دهید. در اینجا مراحل کلیدی برای تقویت دفاع خود در برابر باج افزار آورده شده است:
- به طور منظم از اطلاعات خود نسخه پشتیبان تهیه کنید: پشتیبان گیری مکرر قوی ترین دفاع شما در برابر باج افزار است. اطمینان حاصل کنید که از تمام فایلهای اصلی در یک دستگاه ذخیرهسازی مستقل یا سرویس ابری که از سیستم اصلی شما جدا شده است، نسخه پشتیبان تهیه شده است. به این ترتیب، اگر اطلاعات شما رمزگذاری شده است، می توانید بدون پرداخت باج، آن را بازیابی کنید.
- دسترسی از راه دور ایمن: اگر از RDP یا سایر سرویس های دسترسی از راه دور استفاده می کنید، مطمئن شوید که آنها به طور ایمن پیکربندی شده اند:
اگر از RDP استفاده نمی شود، غیرفعال کنید.
از رمزهای عبور قوی و منحصر به فرد برای حساب های دارای دسترسی از راه دور استفاده کنید.
برای امنیت بیشتر، احراز هویت چند عاملی (MFA) را فعال کنید.
دسترسی RDP را به آدرس های IP خاص از طریق فایروال یا VPN محدود کنید.
- سیستم ها و نرم افزارها را به روز نگه دارید: نرم افزارهای قدیمی هدف مکرر حملات باج افزار هستند. اطمینان حاصل کنید که سیستم عامل، برنامه ها و نرم افزارهای ضد بدافزار شما با جدیدترین وصله های امنیتی ارتقا یافته اند. بهروزرسانیها را در صورت امکان خودکار کنید تا پنجره آسیبپذیری به حداقل برسد.
- راهحلهای ضد باجافزار را راهاندازی کنید: روی نرمافزار ضد بدافزار معتبر سرمایهگذاری کنید که شامل حفاظت ضد باجافزار است. بسیاری از مجموعههای امنیتی مدرن میتوانند رفتارهای مشکوک مانند رمزگذاری فایل یا تغییرات غیرمجاز در تنظیمات سیستم را شناسایی کرده و باجافزار را قبل از ایجاد آسیب متوقف کنند.
- در مورد ایمیلها محتاط باشید: ایمیلهای فیشینگ یکی از مؤثرترین راهها برای مهاجمان برای ارائه باجافزار هستند. از کلیک بر روی پیوستها یا پیوندهای ایمیل ناخواسته خودداری کنید. مشروعیت ایمیلهای غیرمنتظره را تأیید کنید، حتی اگر به نظر میرسد که از منابع قابل اعتماد میآیند.
- از گذرواژههای قوی و منحصربهفرد استفاده کنید: گذرواژههای ضعیف یک آسیبپذیری بزرگ در حملات باجافزار هستند، بهویژه حملاتی که شامل تاکتیکهای brute-force در RDP هستند. از رمزهای عبور قوی و پیچیده استفاده کنید و مرتباً آنها را تغییر دهید. استفاده از یک مدیر رمز عبور برای ذخیره و ایجاد رمزهای عبور منحصر به فرد برای حساب های مختلف را در نظر بگیرید.
- غیرفعال کردن ماکروها و محدود کردن اجرای اسکریپت: بسیاری از آلودگیهای باجافزار از طریق ماکروهای مخرب در اسناد یا با بهرهبرداری از موتورهای برنامهنویسی مانند PowerShell شروع میشوند. ماکروها را به طور پیش فرض غیرفعال کنید و اجرای اسکریپت را محدود کنید تا خطر آلودگی به حداقل برسد.
- از فایروال و تقسیمبندی شبکه استفاده کنید: فایروال میتواند دسترسی غیرمجاز به سیستم شما را متوقف کند و تقسیمبندی شبکه میتواند گسترش باجافزار را در یک سازمان کاهش دهد. با جداسازی سیستمهای حیاتی و محدود کردن دسترسی به شبکه، میتوانید آسیبهای ناشی از حمله را مهار کنید.
نتیجه گیری: آگاه و آماده باشید
باج افزار Ior مانند سایر اعضای خانواده دارما، تهدیدی جدی برای افراد و سازمان ها به شمار می رود. توانایی آن در رمزگذاری داده ها، غیرفعال کردن ویژگی های امنیتی و انتشار از طریق شبکه های در معرض خطر، آن را به یک دشمن بزرگ تبدیل می کند. با این حال، با اتخاذ بهترین شیوههای ذکر شده در بالا - پشتیبانگیری منظم، بهروزرسانیهای نرمافزار، کنترلهای دسترسی از راه دور قوی و رمزهای عبور قوی - میتوانید دفاع خود را تقویت کنید و تأثیر حمله باجافزار را به حداقل برسانید. کلید ایمن ماندن، هوشیاری فعال و تعهد به بهترین شیوه های امنیت سایبری است.
یادداشت باج که توسط باج افزار Ior به عنوان یک پنجره بازشو نشان داده می شود:
'All your files have been encrypted!
Don't worry, you can return all your files!
If you want to restore them, write to the mail: jasalivan@420blaze.it YOUR ID -
If you have not answered by mail within 12 hours, write to us by another mail:ja.salivan@keemail.me
Free decryption as guarantee
Before paying you can send us up to 3 files for free decryption. The total size of files must be less than 3Mb (non archived), and files should not contain valuable information. (databases,backups, large excel sheets, etc.)
How to obtain BitcoinsAlso you can find other places to buy Bitcoins and beginners guide here:
hxxp://www.coindesk.com/information/how-can-i-buy-bitcoins/
Attention!
Do not rename encrypted files.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.'
پیام مهاجمان به صورت فایل متنی تحویل داده شد:
'You want to return?
write email jasalivan@420blaze.it or ja.salivan@keemail.me'