باج افزار مدار
باج افزار Orbit یک نوع نرم افزار تهدید کننده است که اخیرا توجه محققان امنیت سایبری را به خود جلب کرده است. این نوع باج افزار با رمزگذاری فایل های افراد و سازمان ها و درخواست باج برای رمزگشایی، تهدیدی جدی برای افراد و سازمان ها به شمار می رود. با توجه به گستره وسیعی از دادههای تحت تأثیر، تهدیدات باجافزار یکی از تهدیدکنندهترین بدافزارهای موجود است. حملات از این نوع می تواند باعث اختلالات قابل توجه عملیاتی و خسارات مالی هنگفت شود.
فهرست مطالب
باج افزار Orbit چگونه کار می کند؟
- رمزگذاری فایل و تغییر نام : باج افزار Orbit با نفوذ به رایانه قربانی و رمزگذاری سیستماتیک فایل ها عمل می کند. نام فایلهای رمزگذاریشده را با اضافه کردن رشتهای از کاراکترهای تصادفی، که احتمالاً شناسه منحصربهفرد قربانی را نشان میدهند، به همراه پسوند «.orbit» تغییر میدهد. این تغییر نشان می دهد که فایل ها در معرض خطر قرار گرفته اند و دیگر در شکل اصلی خود قابل دسترسی نیستند.
- Ransom Note : پس از رمزگذاری فایلها، باجافزار Orbit یک یادداشت باج تولید میکند که معمولاً «README.TXT» نام دارد. این یادداشت در دایرکتوری های حاوی فایل های رمزگذاری شده قرار می گیرد و به عنوان یک رسانه ارتباطی بین مهاجمان و قربانیان عمل می کند. یادداشت باج به قربانیان هشدار می دهد که پرونده های آنها رمزگذاری شده است و تنها با خرید یک ابزار رمزگشایی از مهاجمان قابل بازیابی است. این یک شناسه Tox برای ارتباط بیشتر فراهم می کند و رمزگشایی یک فایل را به صورت رایگان به عنوان اثبات توانایی آنها در بازیابی داده ها ارائه می دهد.
دستورالعمل ها و تهدیدات در یادداشت باج
یادداشت باج از Orbit شامل چندین توصیه با هدف جلوگیری از قربانیان از انجام اقداماتی است که می تواند اطلاعات آنها را بیشتر به خطر بیندازد. صراحتاً توصیه می کند:
- تغییر نام یا ویرایش فایل های رمزگذاری شده
- استفاده از نرم افزارهای شخص ثالث برای رمزگشایی
- تماس با اشخاص ثالث برای کمک.
این هشدارها به منظور منصرف کردن قربانیان از تلاش برای بازیابی فایل های خود از طریق روش های جایگزین است، که مهاجمان ادعا می کنند می تواند منجر به از دست دادن داده ها یا تاکتیک های بیشتر شود.
تهدیدات دسترسی به شبکه و افشای داده ها
علاوه بر توصیهها، یادداشت باجگیری از باجافزار Orbit شامل تهدید شدیدتری نیز میشود: مهاجمان ادعا میکنند که به شبکه قربانی دسترسی دارند. آنها تهدید می کنند که در صورت عدم تماس در عرض 24 ساعت، داده های قربانی را می فروشند یا افشا می کنند. این تاکتیک به قربانیان فشار میآورد و باعث میشود که آنها به دلیل ترس از نقض دادهها و عوارض بیشتر، از درخواستهای باج پیروی کنند.
چالش های رمزگشایی فایل های رمزگذاری شده توسط باج افزار
در بیشتر موارد، رمزگشایی فایلهای رمزگذاریشده توسط باجافزاری مانند Orbit تنها با ابزارهای رمزگشایی خاصی که مجرمان سایبری در پشت حمله در اختیار دارند، امکانپذیر است. استثناهای نادر شامل تهدیدهایی با آسیب پذیری های جدی در باج افزار یا در دسترس بودن ابزارهای رمزگشایی شخص ثالث است که ممکن است امکان بازیابی فایل را بدون پرداخت باج فراهم کند.
خطرات پرداخت باج
پرداخت باج درخواستی مجرمان سایبری معمولاً توصیه نمی شود. هیچ راهی برای دانستن اینکه کلاهبرداران سایبری ابزار رمزگشایی را حتی پس از پرداخت ارائه می کنند وجود ندارد. علاوه بر این، برآورده کردن باجخواهیها تنها باعث تشویق به ادامه چنین فعالیتهای مضر میشود و به طور بالقوه بودجه حملات بیشتر به سایر قربانیان را تامین میکند.
اقدامات امنیتی ضروری برای محافظت در برابر باج افزار
- پشتیبانگیری منظم : یکی از مؤثرترین روشهای دفاعی در برابر باجافزار، تهیه پشتیبانگیری منظم از دادههای ضروری است. پشتیبانگیریها باید بهصورت آفلاین یا در سرویسهای ابری ایمن ذخیره شوند تا اطمینان حاصل شود که در دسترس باجافزار نیستند. در صورت عفونت باج افزار، داشتن نسخه پشتیبان به روز امکان بازیابی اطلاعات را بدون نیاز به پرداخت باج می دهد.
- نرم افزار ضد بدافزار و امنیتی : نصب و به روز رسانی منظم نرم افزارهای ضد بدافزار و امنیتی می تواند به شناسایی و جلوگیری از عفونت های باج افزار کمک کند. این ابزارها می توانند محافظت در زمان واقعی را فراهم کنند و نرم افزارهای مخرب را قبل از اینکه فرصتی برای رمزگذاری فایل ها داشته باشد حذف کنند.
- آموزش و آگاهی کاربر : آموزش کاربران در مورد خطرات باج افزار و بهترین شیوه ها برای جلوگیری از عفونت بسیار مهم است. این شامل احتیاط در مورد پیوستهای ایمیل، دانلود نکردن نرمافزار از منابع نامعتبر و تشخیص تلاشهای فیشینگ است.
- اقدامات امنیتی شبکه : اجرای اقدامات امنیتی قوی شبکه، مانند فایروال ها، سیستم های تشخیص نفوذ، و ممیزی های امنیتی منظم، می تواند به محافظت در برابر حملات باج افزار کمک کند. اطمینان از اینکه سیستمها و همه نرمافزارها دارای آخرین وصلههای امنیتی هستند، همچنین آسیبپذیریهایی را که باجافزار میتوانند از آنها سوء استفاده کنند، به حداقل میرساند.
در نتیجه، در حالی که باجافزار Orbit تهدیدی قابل توجه برای امنیت دادهها است، اتخاذ تدابیر امنیتی جامع میتواند خطر و تأثیر چنین حملاتی را کاهش دهد. پشتیبانگیری منظم، نرمافزار امنیتی قوی، آموزش کاربر، و طرح پاسخگویی به حادثه کاملاً تعریفشده، همه اجزای حیاتی یک دفاع قوی در برابر باجافزار هستند.
یادداشت باجگیری روی دستگاههای آلوده به باجافزار Orbit به شرح زیر است:
'YOUR FILES ARE ENCRYPTED!
Your files, documents, photos, databases and other important files are encrypted.
If you found this document in a zip, do not modify the contents of that archive! Do not edit, add or remove files from it!
You are not able to decrypt it by yourself! The only method of recovering files is to purchase an unique decryptor.
Only we can give you this decryptor and only we can recover your files.To be sure we have the decryptor and it works you can send an message uTox: 4CEEB4949763512B2B6603DA8CA79291D041B2DEF5A8A39D7F491B1F84A4E85C0BEC17F728A7 and decrypt one file for free.
But this file should be of not valuable!Do you really want to restore your files?
TOX: 4CEEB4949763512B2B6603DA8CA79291D041B2DEF5A8A39D7F491B1F84A4E85C0BEC17F728A7How to use tox:
Download a uTox client: hxxp://utox.org
Run it
Add our TOX id:
4CEEB4949763512B2B6603DA8CA79291D041B2DEF5A8A39D7F491B1F84A4E85C0BEC17F728A7Attention!
Do not rename or edit encrypted files and archives containing encrypted files.
Do not try to decrypt your data using third party software, it may cause permanent data loss.
Decryption of your files with the help of third parties may cause increased price (they add their fee to our) or you can become a victim of a scam.
We have been in your network for a long time. We know everything about your company most of your information has already been downloaded to our server. We recommend you to do not waste your time if you dont wont we start 2nd part.
You have 24 hours to contact us.
Otherwise, your data will be sold or made public.'