باجافزار RestoreMyData
کمپینهای بدافزاری دائماً در حال تکامل هستند و باجافزار همچنان یکی از مخربترین تهدیدات برای کاربران و سازمانها در هر اندازهای است. یک نفوذ موفق میتواند عملیات را متوقف کند، پشتیبانگیریها را خراب کند، باعث اخاذی از طریق نشت دادهها شود و بازیابیهای طولانی و پرهزینهای را تحمیل کند. دفاعهای پیشگیرانه و واکنش منظم، نقش تعیینکنندهای در محدود کردن شعاع انفجار، چه در زمان وقوع حمله و چه در صورت وقوع آن، ایفا میکنند.
فهرست مطالب
باجافزار RestoreMyData چیست؟
RestoreMyData دادههای قربانیان را قفل کرده و از آنها باج میگیرد. این گونه باجافزار در جریان تحقیقات مداوم شکار تهدید شناسایی شد. مانند سایر خانوادههای باجافزار امروزی، فایلها را رمزگذاری کرده و برای ابزار رمزگشایی درخواست پول میکند، در حالی که ادعا میکند دادههای حساس تجاری را استخراج میکند تا قربانیان را با افشای عمومی تحت فشار قرار دهد.
چگونه حمله آشکار میشود
این باجافزار پس از اینکه جایگاه خود را پیدا کرد، اغلب از طریق مهندسی اجتماعی، دانلودهای مخرب یا بدافزار ثانویه، روال رمزگذاری خود را اجرا میکند. نام هر فایل آسیبدیده با اضافه کردن '.restoremydata.pw' تغییر میکند. برای مثال، '1.png' به '1.png.restoremydata.pw' و '2.pdf' به '2.pdf.restoremydata.pw' تبدیل میشود. هنگامی که رمزگذاری کامل شد، بدافزار یک یادداشت باجخواهی با نام 'HOW_TO_RECOVERY_FILES.txt' قرار میدهد. این یادداشت به وضوح کسبوکارها را هدف قرار داده است نه کاربران خانگی، و هشدار میدهد که عملیات در معرض خطر هستند، فایلها بدون کمک مهاجمان غیرقابل دسترسی هستند و در صورت نادیده گرفتن درخواستها، دادههای سرقت شده شرکت منتشر خواهند شد.
درون یادداشت باج: تاکتیکها و فشار
این پیام ادعا میکند که فقط مهاجمان کلید رمزگشایی منحصر به فرد را در اختیار دارند و رمزگشاییهای مورد استفاده برای سایر قربانیان کار نخواهند کرد. این پیام در مورد تغییر فایلهای رمزگذاری شده برای جلوگیری از آسیبهای جبرانناپذیر هشدار میدهد. به عنوان «اثبات رمزگشایی»، اپراتورها پیشنهاد میدهند که یک فایل آزمایشی واحد، معمولاً تا ۲ مگابایت، را بازیابی کنند و نه یک دارایی حیاتی مانند پایگاه داده، نسخه پشتیبان یا صفحه گسترده بزرگ. این یک تکنیک رایج مهندسی اجتماعی است که برای ایجاد اعتبار و ترغیب قربانیان به پرداخت باج طراحی شده است.
پرداخت باج: خطرات و واقعیتها
در بیشتر موارد، رمزگشایی فایلهای قفلشده توسط باجافزارهای مدرن بدون کلیدهای مهاجم امکانپذیر نیست. با این حال، پرداخت وجه تضمینی برای بازیابی نیست؛ قربانیان اغلب گزارش میدهند که پس از انتقال وجه، هیچ چیز مفیدی دریافت نکردهاند. پرداخت وجه همچنین به اکوسیستم مجرمانه دامن میزند. روش قابل دفاع، اجتناب از پرداخت وجه، تمرکز بر ریشهکنی و بازیابی از پشتیبانهای سالم است.
پایداری، حرکت جانبی و گسترش
فراتر از نفوذ اولیه، برخی از تهدیدها تلاش میکنند تا به صورت جانبی در شبکههای محلی حرکت کنند، از ابزارهای مدیریتی سوءاستفاده کنند، اطلاعات احراز هویت را جمعآوری کنند و از طریق رسانههای قابل حمل (درایوهای USB، دیسکهای خارجی) منتشر شوند. باید فرض شود که RestoreMyData قادر به استفاده از تکنیکهای مشابه مشاهده شده در اکوسیستم است، به این معنی که سرعت مهار پس از کشف شاخصها بسیار مهم است.
کانالهای دسترسی اولیه و تحویل
اپراتورهای باجافزار به مسیرهای توزیع متداول متکی هستند: ایمیلها و پیامهای فیشینگ با پیوستها یا لینکهای تلهگذاری شده، تروجانها و لودرهایی که بعداً بار داده را رها میکنند، دانلودهای ناخواسته از سایتهای آسیبدیده، پورتالهای نرمافزار رایگان و شبکههای P2P با نصبکنندههای بستهبندی مجدد، تبلیغات مخرب، بهروزرسانیهای جعلی و ابزارهای «کرک». محتوای مخرب اغلب در قالب فایلهای آرشیو (ZIP/RAR)، فایلهای اجرایی، PDFها، اسناد Office یا OneNote، جاوا اسکریپت و موارد دیگر پنهان میشود؛ اجرا از لحظهای که کاربر فایل را باز یا اجرا میکند، آغاز میشود.
استراتژی ریشهکنی و بازیابی
فوراً سیستمهای آسیبدیده را از شبکه جدا کنید تا از گسترش رمزگذاری و خروج دادهها جلوگیری شود. با استفاده از ابزارهای امنیتی معتبر و کاملاً بهروز، حذف کامل را انجام دهید. توجه داشته باشید که حذف، آسیب بیشتر را متوقف میکند، اما دادههای قفلشده را رمزگشایی نمیکند. بازیابی باید از طریق نسخههای پشتیبان انجام شود که قبلاً تحت تأثیر قرار نگرفتهاند.
نکتهی اصلی
باجافزار RestoreMyData نمونهای از شیوهی اخاذی دوگانهی امروزی است: رمزگذاری سریع، کلیدهای منحصر به فرد قربانی، یادداشتهای باجخواهی با فشار بالا و تهدید به افشای دادههای سرقتشده. در صورت امکان از پرداخت باج خودداری کنید، بدافزار را قاطعانه حذف کنید و برای بازیابی به پشتیبانگیریهای قوی و مرتباً آزمایششده تکیه کنید. سازمانهایی که پیشگیری لایهای، کنترل دقیق امتیاز، پشتیبانگیریهای انعطافپذیر و واکنش به حادثهی تمرینشده را با هم ترکیب میکنند، شانس خود را برای مقاومت در برابر این نوع حمله به طور قابل توجهی افزایش میدهند.