Mortar Ransomware
بدافزار همچنان یکی از مهمترین تهدیدات امنیت سایبری است که سازمانها و افراد را به طور یکسان تهدید میکند. حملات باجافزاری مدرن میتوانند عملیات تجاری را مختل کنند، خسارات مالی شدیدی ایجاد کنند و اطلاعات حساس را در عرض چند ساعت به خطر بیندازند. با پیچیدهتر شدن روزافزون گروههای باجافزاری، حفظ کنترلهای امنیتی قوی و دفاع پیشگیرانه برای محافظت از دادههای ارزشمند و تضمین تداوم عملیاتی ضروری است.
فهرست مطالب
باجافزار Mortar در یک نگاه
باجافزار Mortar یک بدافزار رمزگذاری فایل است که توسط محققان امنیت سایبری شناسایی شده است. این تهدید در درجه اول برای هدف قرار دادن محیطهای شرکتی طراحی شده است، جایی که مهاجمان به دنبال به حداکثر رساندن اختلال عملیاتی و افزایش فشار بر قربانیان برای پرداخت باج هستند. پس از استقرار در یک شبکه آسیبدیده، Mortar فایلها را رمزگذاری میکند و یک یادداشت باجخواهی بر اساس شناسه منحصر به فرد قربانی، با فرمت 'README-[victim's ID].txt'، از خود به جا میگذارد.
یکی از ویژگیهای متمایز این باجافزار، رفتار تغییر نام فایل آن است. در طول رمزگذاری، Mortar یک شناسه منحصر به فرد قربانی را به هر فایل آسیبدیده اضافه میکند. به عنوان مثال، فایلی که در ابتدا با نام '1.png' نامگذاری شده است، ممکن است به '1.png.4RcrXfvVksS5ACA' تبدیل شود، در حالی که سندی مانند '2.pdf' میتواند به '2.pdf.4RcrXfvVksS5ACA' تبدیل شود. سپس از همان شناسه در نام فایل یادداشت باجخواهی استفاده میشود و ارتباط مستقیمی بین قربانی و حمله ایجاد میکند.
فرآیند رمزگذاری و درخواستهای باج
پس از نفوذ به یک شبکه، Mortar طیف وسیعی از دادهها، از جمله اسناد، پایگاههای داده، عکسها و سایر فایلهای تجاری ارزشمند را رمزگذاری میکند. در یادداشت باجخواهی ادعا شده است که مهاجمان از الگوریتمهای رمزگذاری AES-256 و RSA-2048 برای قفل کردن اطلاعات قربانی استفاده کردهاند. اگرچه چنین ادعاهایی در بین اپراتورهای باجافزار رایج است، اما هدف کلی همچنان یکسان است: غیرقابل دسترس کردن دادهها بدون کلید رمزگشایی مربوطه.
یادداشت باجخواهی به قربانیان اطلاع میدهد که تنها راه بازیابی فایلهایشان، خرید یک ابزار رمزگشایی از مهاجمان است. مجرمان به جای تعیین مبلغ ثابت باج، قربانیان را به یک پورتال مبتنی بر Tor هدایت میکنند و اطلاعات ورود به سیستم شامل نام کاربری و رمز عبور را ارائه میدهند. این رویکرد به مهاجمان اجازه میدهد تا به صورت جداگانه در مورد پرداختها مذاکره کنند و به طور بالقوه درخواستهای باج را بر اساس ارزش درک شده سازمان قربانی تنظیم کنند.
آیا فایلهای رمزگذاری شده قابل بازیابی هستند؟
بازیابی فایلهای رمزگذاری شده توسط باجافزار اغلب بدون دسترسی به مکانیسم رمزگشایی مهاجمان بسیار دشوار است. در موارد نادر، محققان امنیت سایبری اشتباهات پیادهسازی یا نقاط ضعف رمزنگاری را کشف میکنند که امکان ایجاد رمزگشاهای رایگان را فراهم میکند. با این حال، چنین مواردی نادر هستند و قربانیانی که تحت تأثیر باجافزار با طراحی خوب قرار میگیرند، اغلب با گزینههای بازیابی محدودی روبرو هستند.
پرداخت باج عموماً یک تصمیم پرخطر تلقی میشود. مجرمان سایبری هیچ تعهدی برای ارائه ابزار رمزگشایی کارآمد پس از دریافت وجه ندارند. بسیاری از قربانیان موقعیتهایی را تجربه کردهاند که در آنها وجه منتقل شده، اما ابزارهای بازیابی هرگز تحویل داده نشدهاند، یا ابزارهای ارائه شده نتوانستهاند دادهها را با موفقیت بازیابی کنند. در نتیجه، پرداخت ممکن است منجر به ضرر مالی اضافی بدون تضمین بازیابی فایل شود.
ناقلهای آلودگی و تکنیکهای حمله
Mortar میتواند از طریق چندین روش حمله که معمولاً در کمپینهای باجافزاری استفاده میشود، به قربانیان دسترسی پیدا کند. فیشینگ همچنان یکی از رایجترین روشهای آلودگی است. مهاجمان ایمیلهایی حاوی پیوستهای مخرب مانند بایگانیهای فشرده، فایلهای اجرایی یا اسناد مایکروسافت آفیس که حاوی ماکروهای مضر هستند را توزیع میکنند. پس از باز شدن، این فایلها میتوانند فرآیند استقرار باجافزار را آغاز کنند.
مسیرهای دیگر آلودگی شامل نرمافزارهای تروجاندار، سازوکارهای بهروزرسانی جعلی، کمپینهای تبلیغاتی مخرب، پورتالهای دانلود غیرقابل اعتماد و برنامههای کاربردی غیرقانونی توزیعشده از طریق کانالهای غیررسمی است. این روشها از اعتماد کاربر و کنترلهای امنیتی ناکافی برای دسترسی به سیستمها سوءاستفاده میکنند.
در حملات هدفمند به شرکتها، عوامل تهدید ممکن است از تکنیکهای پیشرفتهتری استفاده کنند. مهاجمان اغلب تلاش میکنند تا از طریق حملات جستجوی فراگیر علیه اعتبارنامههای ضعیف، سرویسهای پروتکل دسکتاپ از راه دور (RDP) را به خطر بیندازند. آنها همچنین ممکن است از آسیبپذیریهای وصله نشده در سیستمهای متصل به اینترنت سوءاستفاده کنند تا قبل از حرکت جانبی در سراسر شبکه و استقرار همزمان باجافزار بر روی چندین دستگاه، جای پای اولیه خود را به دست آورند.
پاسخ به عفونت ملات
پس از شناسایی Mortar، مهار فوری آن بسیار مهم است. حذف باجافزار از سیستمهای آسیبدیده به جلوگیری از فعالیتهای رمزگذاری بیشتر کمک میکند و خطر آسیب بیشتر در محیط را کاهش میدهد. با این حال، حذف بدافزار نباید با بازیابی دادهها اشتباه گرفته شود. حذف برنامه مخرب به طور خودکار فایلهای رمزگذاری شده را بازیابی نمیکند.
قابل اعتمادترین روش بازیابی، بازیابی نسخههای پشتیبان پاکشدهای است که قبل از وقوع حمله ایجاد شدهاند. نسخههای پشتیبان باید جدا از سیستمهای عملیاتی ذخیره شوند تا از رمزگذاری مخازن پشتیبان توسط باجافزار در حین حادثه جلوگیری شود. سازمانهایی که نسخههای پشتیبان ایمن و ایزولهشدهای را نگهداری میکنند، معمولاً در موقعیت بسیار قویتری برای بازیابی از حملات باجافزار بدون درگیری با مجرمان سایبری قرار دارند.
ایجاد دفاع قوی در برابر باجافزار
محافظت مؤثر در برابر باجافزار نیازمند یک استراتژی امنیتی لایهای است که ترکیبی از فناوری، آگاهی کاربر و نگهداری پیشگیرانه باشد. سازمانها باید بهطور منظم سیستمعاملها، برنامهها و دستگاههای شبکه را بهروزرسانی کنند تا آسیبپذیریهایی را که مهاجمان معمولاً از آنها سوءاستفاده میکنند، از بین ببرند. سیاستهای قوی احراز هویت، بهویژه برای سرویسهای دسترسی از راه دور، میتواند خطر ورود غیرمجاز را بهطور قابلتوجهی کاهش دهد.
به همان اندازه، توسعه یک استراتژی پشتیبانگیری قوی نیز مهم است. دادههای حیاتی باید در مکانهای مختلف، از جمله ذخیرهسازی آفلاین یا جدا شده که از سیستمهای آسیبدیده قابل دسترسی نیستند، کپی شوند. آزمایش منظم پشتیبانگیری تضمین میکند که رویههای بازیابی در مواقع اضطراری به درستی عمل میکنند.
شیوههای کلیدی امنیتی عبارتند از:
- نگهداری مکرر نسخههای پشتیبان ذخیره شده در مکانهای جداگانه و محافظت شده.
- اعمال بهروزرسانیها و وصلههای امنیتی به محض انتشار.
- استفاده از رمزهای عبور قوی و منحصر به فرد و فعال کردن احراز هویت چند عاملی.
- محدود کردن سرویسهای دسترسی از راه دور غیرضروری و نظارت بر تلاشهای ورود به سیستم.
- آموزش کارمندان برای شناسایی ایمیلهای فیشینگ و پیوستهای مشکوک.
- استقرار راهکارهای معتبر حفاظت از نقاط پایانی و نظارت بر شبکه.
سازمانها همچنین باید اصل حداقل امتیاز را اتخاذ کنند و فقط به کاربران دسترسی لازم برای نقشهایشان را بدهند. نظارت مداوم، ممیزیهای امنیتی و برنامهریزی واکنش به حوادث، انعطافپذیری در برابر کمپینهای باجافزاری مانند Mortar را بیشتر تقویت میکند. ترکیبی از کنترلهای پیشگیرانه، قابلیتهای تشخیص سریع و سیستمهای پشتیبانگیری قابل اعتماد، همچنان موثرترین دفاع در برابر تهدیدات رمزگذاری فایل مدرن است.
نتیجهگیری
باجافزار Mortar به دلیل تواناییاش در رمزگذاری دادههای ارزشمند، ایجاد اختلال در عملیات و تحت فشار قرار دادن قربانیان برای پرداخت هزینه رمزگشایی، تهدیدی جدی برای شبکههای سازمانی محسوب میشود. مهاجمان با افزودن شناسههای منحصر به فرد به فایلهای رمزگذاری شده و هدایت قربانیان به یک پورتال اختصاصی باجخواهی، رویکردی ساختاریافته و هدفمند را نشان میدهند. در حالی که بازیابی فایلهای رمزگذاری شده میتواند چالش برانگیز باشد، سازمانهایی که شیوههای قوی امنیت سایبری را در اولویت قرار میدهند، پشتیبانگیریهای جداگانهای را حفظ میکنند و به طور پیشگیرانه به آسیبپذیریها رسیدگی میکنند، میتوانند تأثیر حوادث باجافزار را به میزان قابل توجهی کاهش داده و وضعیت امنیتی کلی خود را بهبود بخشند.