Theft Ransomware
محیط تهدید مدرن بیرحم است. مجرمان سایبری دائماً ابزارهای خود را برای سوءاستفاده از کاربران ناآماده اصلاح میکنند. از جمله مخربترین این تهدیدها، باجافزار است، نرمافزار مخربی که دادهها را رمزگذاری کرده و از قربانیان اخاذی میکند. یکی از این گونههای نوظهور، باجافزار سرقت است که قبلاً مشاهده شده است که سیستمهای ناآگاه را ویران میکند.
فهرست مطالب
چه چیزی باجافزار سرقت را خطرناک میکند؟
باجافزار سرقت، گونهای جدید از خانواده باجافزار بدنام Dharma است، گروهی که به خاطر هدف قرار دادن افراد و سازمانها شناخته شده است. این بدافزار پس از نفوذ به یک دستگاه، فایلها را رمزگذاری کرده و با افزودن موارد زیر، نام آنها را تغییر میدهد:
- شناسه منحصر به فرد قربانی
- آدرس ایمیل مهاجمان
- پسوند «.theft»
برای مثال، '1.png' به '1.png.id-9ECFA84E.[datatheft@tuta.io].theft' تبدیل میشود.
سپس قربانیان با یادداشتهای باجخواهی به شکل فایلهای متنی ('info.txt') و یک پنجره پاپآپ مواجه میشوند. در حالی که یادداشت متنی مختصر است و فقط اطلاعات تماس را ارائه میدهد، این پنجره پاپآپ جزئیات بیشتری از جمله اطمینان خاطر از امکان بازیابی دادهها در صورت پرداخت باج را ارائه میدهد. مهاجمان حتی با اجازه دادن به بازیابی رایگان سه فایل کوچک و غیر حیاتی، «اثبات رمزگشایی» ارائه میدهند.
مجرمان با ادعای سرقت دادههای حساس تجاری و تهدید به افشای آنها در صورت عدم پرداخت، فشار بیشتری را وارد میکنند.
ویژگیهای فنی تهدید
مانند سایر گونههای مبتنی بر Dharma، باجافزار Theft کل سیستمها را قفل نمیکند، بلکه فایلهای محلی و اشتراکی شبکه را رمزگذاری میکند. این بدافزار بهطور فعال:
- فرآیندهای مرتبط با فایلهای در حال استفاده (پایگاههای داده، خوانندگان و غیره) را خاتمه میدهد.
- خود را در مسیر %LOCALAPPDATA% کپی میکند و از طریق کلیدهای Run، ماندگاری خود را ثبت میکند.
- خود را طوری تنظیم میکند که با راهاندازی مجدد سیستم، بهطور خودکار شروع به کار کند
- کپیهای سایهای از Volume را حذف میکند تا از بازیابی آسان آنها جلوگیری شود.
این بدافزار همچنین دادههای موقعیت جغرافیایی را جمعآوری میکند تا مشخص کند که آیا رمزگذاری را ادامه دهد یا خیر، احتمالاً مناطق خاصی را مستثنی میکند.
نحوه شیوع عفونت
باجافزار سرقت از تاکتیکهای نفوذ متعددی استفاده میکند که رایجترین آنها سرویسهای RDP (پروتکل ریموت دسکتاپ) با امنیت ضعیف است. حملات جستجوی فراگیر و دیکشنری علیه حسابهای کاربری با محافظت ضعیف، از نقاط ورود رایج هستند. پس از ورود، بدافزار حتی ممکن است فایروالها را غیرفعال کند تا عملکرد خود را آسانتر کند.
سایر کانالهای توزیع شناختهشده عبارتند از:
فیشینگ و مهندسی اجتماعی - پیوستها یا پیوندهای مخرب در ایمیلها، پیامهای مستقیم و پستها.
تروجانها و درهای پشتی - برای انتشار بیسروصدای باجافزار استفاده میشوند.
تبلیغات مخرب و دانلودهای ناخواسته - صرفاً با بازدید از یک وبسایت آلوده فعال میشوند.
منابع نرمافزاری مشکوک - ابزارهای غیرقانونی، بستههای نرمافزاری رایگان و بهروزرسانیهای جعلی.
رسانههای قابل حمل و شبکههای محلی - به بدافزار اجازه میدهد پس از ورود به سیستم، به صورت داخلی پخش شود.
چرا پرداخت باج یک ریسک خطرناک است؟
رمزگشایی فایلهای رمزگذاریشده توسط سارق بدون کلید مهاجمان تقریباً غیرممکن است. در حالی که برخی از انواع باجافزارها دارای نقص هستند، تهدیدات مبتنی بر دارما معمولاً به طور محکم ساخته شدهاند. نکته مهم این است که پرداخت باج هیچ تضمینی برای بازیابی ارائه نمیدهد، بسیاری از قربانیان حتی پس از انتقال وجه، دست خالی میمانند. بدتر از آن، پرداخت فقط عملیات مجرمانه بیشتر را تأمین مالی میکند.
تقویت دفاع در برابر باجافزار
بهترین راه برای مبارزه با باجافزار سرقت، پیشگیری است. از آنجایی که حذف بدافزار به طور خودکار فایلهای رمزگذاری شده را بازیابی نمیکند، کاربران باید روی انعطافپذیری و دفاع پیشگیرانه تمرکز کنند. اقدامات کلیدی که هر کاربر باید اتخاذ کند عبارتند از:
- پشتیبانگیری منظم - کپیهایی از فایلهای مهم را در چندین مکان امن، مانند درایوهای آفلاین و سرویسهای ابری که به سیستم آلوده نگاشت نشدهاند، نگهداری کنید.
- بهروزرسانی نرمافزارها و سیستمها - برای بستن آسیبپذیریهایی که باجافزار از آنها سوءاستفاده میکند، وصلههایی را اعمال کنید.
- از احراز هویت قوی استفاده کنید - سرویسهای RDP را با رمزهای عبور منحصر به فرد و پیچیده ایمن کنید و احراز هویت چند عاملی را فعال کنید.
- در مورد ایمیلها و لینکها محتاط باشید - پیوستهای غیرمنتظره را باز نکنید و روی لینکهای ناشناخته کلیک نکنید، حتی اگر ظاهراً قانونی به نظر برسند.
- محدود کردن حقوق مدیریتی - محدود کردن امتیازات برای کاهش تأثیر اجرای بدافزارهای احتمالی.
- ابزارهای امنیتی معتبر نصب کنید - از راهکارهای ضد بدافزار با ویژگیهای محافظت در برابر باجافزار استفاده کنید.
- غیرفعال کردن ماکروها و اسکریپتها - بسیاری از حملات باجافزاری از طریق اسناد یا اسکریپتهای آفیس انجام میشوند.
- شبکههای بخشبندیشده - از انتشار بدافزار به صورت جانبی در محیطهای تجاری جلوگیری کنید.
نکات پایانی
باجافزار سرقت، تکامل مداوم خانواده دارما و نقش پایدار آن در کمپینهای جهانی باجافزار را برجسته میکند. ترکیبی از رمزگذاری، سرقت دادهها و اخاذی، آن را به طور ویژهای مخرب میکند. از آنجایی که بازیابی فایلها اغلب بدون پشتیبانگیریهای پاک غیرممکن است، تنها دفاع واقعی، پیشگیری لایهای، بهداشت سایبری قوی و استراتژیهای بازیابی قابل اعتماد است.