Zeo Ransomware
محافظت از سیستمهای شخصی و تجاری در برابر بدافزارهای مخرب ضروری است، زیرا یک نفوذ میتواند منجر به عواقب طولانیمدت شود. باجافزار همچنان یکی از مخربترین تهدیدات موجود است و باجافزار Zeo نمونه بارزی از پیچیدگی عملیات اخاذی مدرن است.
فهرست مطالب
گونهی جدیدی با ریشههای آشنا
Zeo در طول نظارت معمول بر تهدیدها ظاهر شد و به سرعت به خانواده باجافزار Dharma که مدتهاست فعال است، مرتبط شد. این باجافزار پس از نفوذ به سیستم، دادهها را رمزگذاری کرده و نام فایلها را با اضافه کردن شناسه خاص قربانی، آدرس ایمیل مهاجمان و پسوند '.zeo' تغییر میدهد. یک نمونه معمول، فایلی تغییر شکل یافته مانند '1.png.id-9ECFA84E.[nudasurg@tuta.io].zeo' است.
پس از مرحله رمزگذاری، Zeo دو یادداشت باجخواهی ارائه میدهد: یک پنجره پاپآپ حاوی دستورالعملهای مفصل و یک فایل متنی ساده به نام 'info.txt'. هر دو تأکید میکنند که تنها راه برای بازیابی دسترسی، تماس با مهاجمان و پرداخت باج بیتکوین است. این پیام پاپآپ با ارائه یک تست رمزگشایی محدود و رایگان، سعی در ایجاد اعتماد دارد و در عین حال قربانیان را تهدید میکند که در صورت تغییر فایلها یا تلاش برای بازیابی مستقل، آسیبهای جبرانناپذیری به آنها وارد خواهد شد.
نحوه عملکرد زئو در پشت صحنه
مانند سایر انواع Dharma، Zeo بر رمزگذاری دادههای ذخیره شده به صورت محلی و در مکانهای مشترک شبکه تمرکز دارد. پایداری سیستم حفظ میشود، زیرا Zeo از دستکاری اجزای حیاتی سیستم عامل جلوگیری میکند. برای جلوگیری از خطا در حین رمزگذاری، فرآیندهای مرتبط با فایلهایی که در حال حاضر باز هستند، مانند موتورهای پایگاه داده و نمایشگرهای سند را خاتمه میدهد.
این باجافزار شامل چندین راهکار حفاظتی رفتاری است. این باجافزار دادههای موقعیت جغرافیایی جمعآوریشده را بررسی میکند تا مشخص کند که آیا حملات را ادامه دهد یا خیر، و بهطور بالقوه از مناطقی که ممکن است سودآور نباشند یا از نظر سیاسی حساس باشند، اجتناب میکند. همچنین شامل مکانیسمی است که برای جلوگیری از رمزگذاری دوگانه در نظر گرفته شده است، اگرچه منطق حذف ناقص است و برای همه خانوادههای باجافزار صدق نمیکند.
ماندگاری از طریق دو روش اصلی حاصل میشود: کپی کردن خود در دایرکتوری %LOCALAPPDATA% و ثبت ورودیهای شروع خودکار تحت کلیدهای Run خاص. Zeo علاوه بر این، کپیهای سایهای حجم (Volume Shadow Copy) را پاک میکند تا گزینههای بازیابی داخلی که کاربران ممکن است به آنها متکی باشند را حذف کند.
ناقلین عفونت و تاکتیکهای انتشار
تهدیدات مبتنی بر دارما اغلب از طریق سرویسهای پروتکل ریموت دسکتاپِ در معرض خطر یا با امنیت ضعیف به سیستمها نفوذ میکنند. مهاجمان برای دسترسی به حملات جستجوی فراگیر (brute-force) و دیکشنری (dictionary attacks) متکی هستند و سیستمهای آسیبپذیر ممکن است اندکی پس از نفوذ، فایروالهایشان ضعیف یا غیرفعال شود.
سایر مسیرهای توزیع همچنان رایج هستند. عاملان تهدید اغلب به ایمیلهای فریبنده، پیوستهای مخرب، دانلودهای آلوده، بهروزرسانیهای جعلی، کرکها و محتوای دزدی دریایی متکی هستند. بارهای خطرناک در قالبهای مختلفی از جمله بایگانیها، فایلهای اجرایی، اسناد، فایلهای جاوا اسکریپت و موارد دیگر ظاهر میشوند. در برخی موارد، بدافزار به صورت جانبی به دستگاههای دیگر در همان شبکه یا از طریق حافظههای قابل حمل گسترش مییابد.
چرا پرداخت باج راه حل امنی نیست؟
قربانیان به ندرت ابزار فنی لازم برای رمزگشایی فایلهای آسیبدیده از باجافزارهای مدرن را دارند. مگر اینکه بدافزار حاوی یک نقص بحرانی باشد، فقط اپراتورها کلیدهای مورد نیاز را دارند. با این حال، پرداخت باج تضمین نمیکند که مهاجمان یک رمزگشای کارآمد ارائه دهند و قربانیان اغلب پول و دادههای خود را از دست میدهند. تأمین مالی چنین عملیاتی همچنین فعالیتهای مجرمانه بیشتری را تقویت میکند.
حذف باجافزار برای جلوگیری از آسیب بیشتر ضروری است، اما حذف Zeo فایلهای رمزگذاری شده را بازیابی نمیکند. بازیابی فقط از طریق پشتیبانگیریهای پاک ذخیره شده در مکانهای جداگانه، مانند دستگاههای آفلاین یا سرورهای امن از راه دور، امکانپذیر است.
تقویت امنیت دستگاه
یک رویکرد لایهای، خطر نفوذ باجافزارها را به شدت کاهش میدهد. اقدامات زیر به تقویت تابآوری بلندمدت کمک میکند:
اقدامات پیشگیرانه اصلی
با استفاده از اعتبارنامههای قوی و منحصر به فرد، غیرفعال کردن دسترسی خارجی در صورت لزوم و اعمال محدودیت سرعت یا احراز هویت چند عاملی، کنترل دقیقی بر دسترسی به پروتکل ریموت دسکتاپ داشته باشید.
بهروزرسانیهای امنیتی را به سرعت در سراسر سیستم عامل، نرمافزارهای نصب شده و اجزای در معرض شبکه اعمال کنید.
توصیههای تکمیلی در مورد بهترین شیوهها
پشتیبانهای قابل اعتماد و نسخهبندی شده را در چندین مکان جداگانه، از جمله فضای ذخیرهسازی آفلاین یا تغییرناپذیر، نگهداری کنید.
- از ابزارهای امنیتی معتبر برای نظارت بر فعالیتهای مشکوک و مسدود کردن بدافزارها قبل از اجرا استفاده کنید.
- با شک و تردید به ایمیلهای ناخواسته، پیوستها و پیشنهادهای دانلود نگاه کنید، به خصوص آنهایی که خود را به جای سازمانهای قانونی جا میزنند یا نرمافزار رایگان ارائه میدهند.
- از نرمافزارهای دزدی، پورتالهای دانلود غیرقابل اعتماد و تبلیغات مشکوک مبتنی بر مرورگر خودداری کنید.
- هر زمان که ممکن است، امتیازات مدیریتی را محدود کنید و مطمئن شوید که کارهای روزمره با استفاده از حسابهای کاربری غیر ادمین انجام میشوند.
با ترکیب بهداشت سیستم منظم با کنترلهای دسترسی قوی و پشتیبانگیریهای خوب نگهداریشده، کاربران بهطور قابلتوجهی میزان مواجهه خود را با تهدیداتی مانند باجافزار Zeo کاهش میدهند و در صورت وقوع حمله، برای بازیابی سریع آمادهتر هستند.