باجافزار Kyj
در چشمانداز دیجیتال امروزی، که کسبوکارها و افراد به شدت به دسترسی به دادهها متکی هستند، تهدید باجافزارها به یک نیروی پایدار و مخرب تبدیل شده است. باجافزار Kyj، گونهای از خانواده بدنام Dharma، یک خطر جدی امنیت سایبری را نشان میدهد که قادر به رمزگذاری فایلهای حیاتی، مختل کردن عملیات و گروگان گرفتن دادههای ارزشمند است. درک نحوه عملکرد این باجافزار و اجرای اقدامات امنیتی پیشگیرانه، گامهای اساسی برای به حداقل رساندن آسیب و کاهش احتمال آلودگی است.
فهرست مطالب
افشای باجافزار Kyj
باجافزار Kyj بخشی از خانواده باجافزار Dharma است، گونهای شناختهشده که مسئول کمپینهای مخرب متعددی است. پس از اجرا در سیستم هدف، Kyj بلافاصله شروع به رمزگذاری فایلها در درایوهای محلی و مکانهای شبکه مشترک میکند. این باجافزار با افزودن شناسه منحصر به فرد قربانی، آدرس ایمیل تماس و پسوند '.kyj' نام فایلها را تغییر میدهد. به عنوان مثال، فایلی مانند '1.png' به '1.png.id-9ECFA84E-KYJ.[kyjpc@cock.li].kyj' تغییر نام میدهد.
قربانیان با دو یادداشت باجخواهی مواجه میشوند - یکی به صورت یک پنجره پاپآپ و دیگری به صورت یک فایل متنی با نام 'info-kyj.txt'. این یادداشتها قربانی را از رمزگذاری مطلع کرده و دستورالعملهایی را برای تماس با مهاجمان از طریق ایمیل ('kyjpc@cock.li' یا 'kyjpc@mailum.com') یا تلگرام به آدرس '@kyjpc' برای دستورالعملهای پرداخت ارائه میدهند. این پیام همچنین اکیداً توصیه میکند که در صورت تهدید به خراب شدن دادهها یا افزایش درخواستهای باج، نام فایلهای رمزگذاری شده را تغییر ندهید یا از ابزارهای رمزگشایی شخص ثالث استفاده نکنید.
تاکتیکهای پشتکار و خرابکاری سیستم
باجافزار Kyj نه تنها فایلها را رمزگذاری میکند، بلکه اقداماتی را برای اطمینان از حضور خود و جلوگیری از بازیابی انجام میدهد. این باجافزار خود را در دایرکتوری %LOCALAPPDATA% نصب میکند و ورودیهای رجیستری را در کلیدهای Run ویندوز تنظیم میکند تا در طول راهاندازی مجدد سیستم، پایداری خود را حفظ کند. همچنین فایروال سیستم را غیرفعال کرده و کپیهای سایه حجمی (Volume Shadow Copy) را که اغلب برای بازیابی فایلها استفاده میشوند، حذف میکند و عملاً توانایی قربانی را برای بازیابی سیستم خود بدون کمک خارجی از بین میبرد.
جالب اینجاست که این بدافزار دادههای موقعیت جغرافیایی را جمعآوری میکند و از اجرا در مناطق خاص اجتناب میکند، تاکتیکی که معمولاً توسط مجرمان سایبری برای دور زدن حوزههای قضایی اجرای قانون محلی یا جلوگیری از تأثیرگذاری بر کشورهای مبدا خود استفاده میشود.
ناقلین عفونت: نحوه شیوع Kyj
رایجترین نقطه ورود باجافزار Kyj از طریق سرویسهای ناامن پروتکل دسکتاپ از راه دور (RDP) است. عاملان تهدید اغلب برای دسترسی به سیستمها، اعتبارنامههای ضعیف RDP را با روش جستجوی فراگیر (brute-force) مورد حمله قرار میدهند، تاکتیکی که به شدت با انواع Dharma مرتبط بوده است. با این حال، Kyj همچنین میتواند از طریق روشهای مرسومتری مانند موارد زیر به دستگاهها نفوذ کند:
- ایمیلهای فیشینگ حاوی لینکها یا پیوستهای مخرب
- کرکها، کیجنها و برنامههای جعلی نرمافزاری
این بدافزار ممکن است در قالبهای مختلفی از جمله فایلهای اجرایی، اسکریپتها و فایلهای فشرده مانند فایلهای ZIP یا RAR منتشر شود.
علائم عفونت کیج
تشخیص زودهنگام حمله باجافزار میتواند بسیار مهم باشد. در اینجا برخی از نشانههای رایج مرتبط با Kyj آورده شده است:
- فایلهایی که با پسوند .kyj و اطلاعات تماس مرتبط تغییر نام داده شدهاند
- ظاهر شدن یادداشت باجخواهی info-kyj.txt و/یا یک پیام پاپآپ
- عدم امکان باز کردن فایلهایی که قبلاً بدون مشکل کار میکردند
- کند شدن سیستم یا عدم پاسخگویی برنامهها
- فایروال غیرفعال یا اسنپشاتهای پشتیبان حذف شده
- تقویت دفاع شما: بهترین شیوههای امنیتی
دفاع در برابر باجافزارهایی مانند Kyj نیازمند یک رویکرد چندلایه و پیشگیرانه است. کاربران و سازمانها باید ترکیبی از فناوریهای پیشگیرانه، عادات ایمن و استراتژیهای بازیابی را اتخاذ کنند.
اقدامات امنیتی توصیه شده
پشتیبانگیری منظم : از دادههای مهم، پشتیبانگیریهای مکرر و نسخهبندیشده داشته باشید. آنها را بهصورت آفلاین یا روی سرورهای راه دور جدا از شبکه اصلی ذخیره کنید تا از رمزگذاری فایلهای پشتیبان توسط باجافزار جلوگیری شود.
محافظت از نقاط پایانی : از نرمافزارهای آنتیویروس و ضد بدافزار معتبر با قابلیت محافظت در لحظه و تشخیص مبتنی بر رفتار استفاده کنید.
نتیجهگیری
باجافزار Kyj یک بدافزار قدرتمند و خطرناک است که تاکتیکهای در حال تکامل مجرمان سایبری را در چشمانداز تهدیدات امروزی نشان میدهد. توانایی آن در رمزگذاری فایلها، فرار از شناسایی و غیرفعال کردن گزینههای بازیابی، آن را به یک دشمن قدرتمند تبدیل میکند. با شناخت رفتار آن و اجرای شیوههای قوی امنیت سایبری، کاربران میتوانند خطر خود را به میزان قابل توجهی کاهش دهند و خود را برای واکنش مؤثر در صورت وقوع حمله آماده کنند.