Traders Ransomware
باجافزار همچنان یکی از سریعترین و مخربترین تهدیدات پیش روی افراد و سازمانها است. یک نفوذ موفق میتواند سالها کار را رمزگذاری کند، دادههای خصوصی را افشا کند و باعث از کارافتادگی پرهزینه شود. آگاه ماندن از گونههای فعال و اعمال دفاعهای لایهای، احتمال و تأثیر حمله را به طرز چشمگیری کاهش میدهد.
مشخصات تهدید - «معاملهگران» چیستند؟
Traders یک باجافزار رمزگذاری فایل است که توسط تحلیلگران امنیتی در طول شکار تهدید و تحقیقات بدافزار مشاهده شده است. هنگامی که این باجافزار در یک سیستم مستقر میشود، دادههای کاربر را رمزگذاری کرده و نام فایلها را برای علامتگذاری فایلهای گروگان تغییر میدهد. سپس اپراتورها در ازای کلید رمزگشایی، درخواست پرداخت وجه میکنند و در عین حال از طریق تهدیدهای نشت دادهها، فشار وارد میکنند.
نشانگرهای فایل متمایز - نحوه تغییر نام دادههای شما
پس از رمزگذاری، Traders یک شناسه خاص قربانی و پسوند «.traders» را به هر فایل آسیبدیده اضافه میکند. این الگو شامل شناسه قربانی در داخل پرانتز است که تشخیص نفوذ را در پوشهها آسان میکند. به عنوان مثال:
- 1.png تبدیل به 1.png.{C4FD8BC0-B92C-3E50-0D54-A8AAE232AC39}.traders میشود.
- 2.pdf تبدیل میشود به 2.pdf.{C4FD8BC0-B92C-3E50-0D54-A8AAE232AC39}.traders
یادداشت باجخواهی - خواستهها و ادعاهای مهاجمان
معاملهگران یادداشتی با نام «README.TXT» ارسال میکنند. در این پیام آمده است که اسناد، عکسها، پایگاههای داده و سایر فایلهای ارزشمند رمزگذاری شدهاند و ادعا میشود که بازیابی آنها نیاز به یک کلید خصوصی منحصر به فرد دارد که در اختیار مهاجمان است. این یادداشت معمولاً با هشدار اینکه ابزارهای نامناسب ممکن است دادهها را به طور برگشتناپذیری خراب کنند، تلاشهای رمزگشایی خودی را منصرف میکند. این یادداشت نقاط تماس، یک آدرس ایمیل ('traders@mailum.com') و یک شناسه پیامرسان جلسه را ارائه میدهد که از طریق آن به قربانیان دستور مذاکره داده میشود.
اخاذی مضاعف - سرقت دادهها به عنوان اهرم فشار
فراتر از رمزگذاری، این یادداشت تهدید میکند که در صورت عدم پرداخت، دادههای استخراجشده فروخته یا منتشر خواهند شد. این تاکتیک «اخاذی مضاعف» با افزودن خطرات اعتباری، قانونی و حریم خصوصی به این معادله، به دنبال مجبور کردن قربانیانی است که به نسخههای پشتیبان متکی هستند.
واقعیت بهبودی - آنچه واقعاً کمک میکند
فایلهای قفلشده توسط باجافزارهای مدرن معمولاً بدون رمزگشای مهاجمان، در برابر بازیابی مقاومت میکنند. مسیرهای بازیابی عملی محدود به پشتیبانگیریهای آفلاین و تمیزی است که در طول حادثه قابل دسترسی نبودهاند. پرداخت باج اکیداً توصیه نمیشود: هیچ تضمینی برای دریافت ابزارهای رمزگشایی کارآمد وجود ندارد و پرداخت، فعالیتهای مجرمانه بیشتری را دامن میزند.
مهار و ریشهکنی - اقدامات فوری
در صورت شناسایی Traders، دستگاههای آسیبدیده را فوراً از شبکه جدا کنید تا رمزگذاری بیشتر و گسترش جانبی متوقف شود. مصنوعات پزشکی قانونی، از جمله یادداشت باج، نمونههایی از فایلهای رمزگذاری شده و گزارشهای مربوطه را حفظ کنید. از یک راهحل ضد بدافزار/EDR معتبر برای حذف بار داده و هرگونه مکانیسم پایداری استفاده کنید. پس از ریشهکنی، سیستمهای آسیبدیده را بازسازی یا از نو تصویرسازی کنید، اعتبارنامهها را تغییر دهید و کلیدها و توکنهای دسترسی را ممیزی کنید. تنها پس از آن باید بازیابی دادهها را از پشتیبانهای تأیید شده آغاز کنید و در عین حال به دقت آلودگی مجدد را زیر نظر داشته باشید.
دسترسی اولیه و تحویل - چگونه معاملهگران به سیستمها دسترسی پیدا میکنند
مانند بسیاری از خانوادههای باجافزار، Traders از طریق کانالهای متعدد توزیع میشود. نقاط ورود رایج شامل پیوستها یا لینکهای مخرب ایمیل، نرمافزارهای تروجاندار یا دزدی (از جمله keygenها و crackها)، فریبهای پشتیبانی فنی جعلی و سوءاستفاده از آسیبپذیریهای وصله نشده است. عوامل تهدید همچنین از تبلیغات مخرب، وبسایتهای آلوده یا مشابه، رسانههای قابل جابجایی آلوده، شبکههای P2P، پورتالهای دانلود شخص ثالث و انواع فایلهای تلهگذاری شده مانند نصبکنندههای اجرایی، اسناد Office یا PDF با ماکروها یا اسکریپتهای جاسازی شده و بایگانیهای فشرده (ZIP/RAR) که dropperها را باز میکنند، سوءاستفاده میکنند.
تقویت دفاع شما - اقدامات امنیتی ضروری
- پشتیبانگیری آفلاین داشته باشید.
- فوراً وصله امنیتی را نصب کنید. سرویسهای اینترنتی و بهروزرسانیهای خودکار قابل اجرا را در صورت امکان در اولویت قرار دهید.
- نرمافزار امنیتی معتبری را با محافظت بلادرنگ، مسدود کردن رفتار و دسترسی کنترلشده به پوشهها مستقر کنید.
- دسترسی از راه دور و RDP را ایمن کنید. در صورت لزوم غیرفعال کنید، با استفاده از لیست مجاز/VPN محدود کنید، MFA را الزامی کنید و ورودهای brute-force یا غیرعادی را رصد کنید.
- ماکروها و اسکریپتهای پرخطر را غیرفعال کنید. ماکروهای آفیس را از طریق اینترنت مسدود کنید، PowerShell را برای افراد غیر مدیر به حالت زبان محدود (Constrained Language Mode) محدود کنید و اجرای اسکریپتها را بررسی کنید.
- مرورگرها و دانلودهای امن. فقط از سرویسهای معتبر استفاده کنید، دامنههای مخرب شناختهشده را مسدود کنید و از دانلودکنندههای شخص ثالث و منابع P2P اجتناب کنید.
نکات پایانی
باجافزار معاملهگران، رمزگذاری قوی را با فشار اخاذی ترکیب میکند و آمادهسازی را بهترین دفاع میداند. سیستمها را وصلهشده نگه دارید، دسترسی با حداقل امتیاز را اعمال کنید، از محافظت از نقاط پایانی توانمند استفاده کنید، شبکهها را تقسیمبندی کنید و از همه مهمتر، پشتیبانگیریهای آفلاین آزمایششده را حفظ کنید. اگر در حال حاضر تحت تأثیر قرار گرفتهاید، به جای پرداخت، روی مهار و اصلاح حرفهای تمرکز کنید.