Zollo Ransomware
تهدیدات بدافزار همچنان در حال پیشرفت و پیچیدهتر شدن هستند و محافظت از دستگاه را به یک اولویت حیاتی برای افراد و سازمانها تبدیل میکنند. حملات باجافزاری، به ویژه، میتوانند باعث اختلال شدید عملیاتی، ضرر مالی و افشای دادههای حساس شوند. یکی از تهدیداتی که اخیراً مشاهده شده است، باجافزار Zollo است، یک برنامه مخرب که برای رمزگذاری فایلها و اخاذی از قربانیان برای پرداخت طراحی شده است. درک نحوه عملکرد و نحوه گسترش این تهدید برای ایجاد دفاع قویتر در برابر حملات مشابه ضروری است.
فهرست مطالب
ظهور باجافزار Zollo
باجافزار Zollo به عنوان گونهای از خانواده باجافزار MedusaLocker شناسایی شده است. مانند سایر اعضای این خانواده، این باجافزار برای نفوذ به سیستمها، رمزگذاری فایلهای ارزشمند و تحت فشار قرار دادن قربانیان برای پرداخت باج در ازای رمزگشایی طراحی شده است.
این بدافزار پس از اجرا بر روی دستگاه آلوده، سیستم را برای یافتن فایلهای قابل دسترسی اسکن کرده و آنها را با استفاده از الگوریتمهای رمزنگاری قوی رمزگذاری میکند. پس از رمزگذاری، باجافزار نام فایلها را با افزودن پسوند مشخصی مانند '.zollo6' تغییر میدهد. به عنوان مثال:
- ۱.png تبدیل به ۱.png.zollo6 میشود
- 2.pdf تبدیل میشود به 2.pdf.zollo6
عدد موجود در افزونه ممکن است متفاوت باشد، اما نتیجه یکسان است: فایلهای رمزگذاری شده برای کاربر غیرقابل دسترسی میشوند. این باجافزار علاوه بر قفل کردن فایلها، تصویر زمینه دسکتاپ سیستم را تغییر میدهد و یک یادداشت باجخواهی با عنوان «READ_NOTE.html» روی دستگاه قرار میدهد.
روشهای رمزگذاری و پیام باجافزار
یادداشت باجخواهی که توسط مهاجمان به جا مانده است، ادعا میکند که فایلها با استفاده از ترکیبی از رمزگذاری RSA و AES، که معمولاً از روشهای رمزنگاری در عملیات باجافزارهای مدرن استفاده میشوند، ایمن شدهاند. طبق این یادداشت، هرگونه تلاش برای بازیابی، تغییر نام یا تغییر فایلهای رمزگذاری شده ممکن است منجر به آسیب دائمی به دادهها شود.
مهاجمان اصرار دارند که هیچ نرمافزار عمومی موجود نمیتواند فایلها را بازیابی کند و ادعا میکنند که فقط ابزار رمزگشایی اختصاصی آنها میتواند دسترسی را بازیابی کند. به قربانیان دستور داده میشود از طریق آدرسهای ایمیل ارائه شده با اپراتورها تماس بگیرند:
- recovery1@salamati.vip
- recovery1@amniyat.xyz
این پیام همچنین یک عنصر فشار زمانی را معرفی میکند: به قربانیان هشدار داده میشود که اگر ظرف ۷۲ ساعت تماس برقرار نشود، مبلغ باج افزایش خواهد یافت.
سرقت دادهها و تاکتیکهای اخاذی مضاعف
یکی از ویژگیهای نگرانکنندهی این نوع باجافزار، ادعای سرقت اطلاعات محرمانه قبل از رمزگذاری است. مهاجمان اظهار میکنند که این اطلاعات در یک سرور خصوصی تحت کنترل آنها ذخیره شده است.
طبق پیام باج، پرداخت منجر به حذف دادههای سرقت شده از سرورهای آنها خواهد شد. در صورت عدم پرداخت باج، اپراتورها تهدید میکنند که اطلاعات را منتشر یا میفروشند. این استراتژی که به عنوان اخاذی مضاعف شناخته میشود، با ترکیب رمزگذاری دادهها و خطر افشای اطلاعات عمومی، فشار بر قربانیان را افزایش میدهد.
حتی وقتی قربانیان باجخواهی را اجابت میکنند، هیچ تضمینی وجود ندارد که مهاجمان یک ابزار رمزگشایی کاربردی ارائه دهند یا اطلاعات دزدیده شده را حذف کنند. به همین دلیل، متخصصان امنیت سایبری عموماً پرداخت باج را توصیه نمیکنند.
نحوهی انتشار باجافزار Zollo
کمپینهای باجافزاری اغلب برای نفوذ به سیستمها به فریب و مهندسی اجتماعی متکی هستند. مهاجمان اغلب بارهای مخرب را به عنوان فایلهای قانونی پنهان میکنند تا کاربران را برای اجرای آنها فریب دهند.
ناقلهای عفونت رایج عبارتند از:
- پیوستهای ایمیل مخرب یا لینکهای جاسازیشده در ایمیلهای فیشینگ
- هشدارهای پشتیبانی فنی جعلی که برای فریب قربانیان به دانلود بدافزار طراحی شدهاند
- نرمافزارهای کرکشده، تولیدکنندههای کلید غیررسمی و برنامههای دزدی
- نرمافزارهای قدیمی با آسیبپذیریهای وصله نشده
- وبسایتهای آلوده، تبلیغات مخرب و شبکههای اشتراکگذاری فایل نظیر به نظیر
- دانلودکنندههای شخص ثالث یا درایوهای USB آلوده
پس از اجرا، باجافزار بلافاصله شروع به رمزگذاری فایلها میکند و ممکن است تلاش کند تا در سیستمهای متصل در همان شبکه پخش شود.
چالشهای بازیابی و واکنش به حوادث
پس از رمزگذاری، قربانیان معمولاً نمیتوانند فایلهای آسیبدیده را بدون کلید رمزگشایی مهاجمان باز کنند. بازیابی فقط در شرایط خاص امکانپذیر است، بهویژه زمانی که پشتیبانهای امنی وجود داشته باشد که در طول حمله به سیستم آلوده متصل نبوده باشند.
حذف فوری باجافزار پس از شناسایی ضروری است. اگر بدافزار روی یک دستگاه فعال باقی بماند، ممکن است به رمزگذاری فایلهای اضافی ادامه دهد یا سعی کند به دستگاههای دیگر در شبکه سرایت کند. بنابراین، جداسازی سریع سیستم آلوده میتواند آسیب را محدود کرده و از گسترش بیشتر جلوگیری کند.
اقدامات امنیتی ضروری برای جلوگیری از باجافزار
عادات امنیتی قوی، احتمال آلودگی به تهدیداتی مانند باجافزار Zollo را به میزان قابل توجهی کاهش میدهد. حفاظت مؤثر نیازمند ترکیبی از کنترلهای فنی پیشگیرانه و رفتار محتاطانه کاربر است.
بهروزرسانی منظم سیستمعاملها، برنامهها و ابزارهای امنیتی بسیار مهم است، زیرا بسیاری از کمپینهای باجافزاری از آسیبپذیریهای موجود در نرمافزارهای قدیمی سوءاستفاده میکنند. استفاده از راهحلهای آنتیویروس یا محافظت از نقاط پایانی قابل اعتماد که قادر به تشخیص رفتارهای مشکوک باشند، به همان اندازه مهم است.
نگهداری نسخههای پشتیبان آفلاین یا مبتنی بر ابر یکی از موثرترین اقدامات حفاظتی است. نسخههای پشتیبان باید جدا از سیستم اصلی ذخیره شوند تا در طول حمله رمزگذاری نشوند. در صورت آلودگی، نسخههای پشتیبان پاک میتوانند امکان بازیابی سیستمها را بدون پرداخت باج فراهم کنند.
کاربران همچنین باید با احتیاط به پیوستهای ایمیل و دانلودها نزدیک شوند. فایلهای مشکوک، به ویژه آنهایی که ادعای فوریت دارند یا درخواست اقدام فوری دارند، باید قبل از باز شدن تأیید شوند. سازمانها اغلب این دفاع را از طریق فیلتر کردن ایمیل، سندباکس کردن پیوستها و آموزش آگاهیبخشی امنیتی تقویت میکنند.
تقسیمبندی شبکه میتواند با محدود کردن میزان گسترش باجافزار پس از ورود به یک محیط، ریسک را بیشتر کاهش دهد. تقسیمبندی در کنار کنترلهای دسترسی و سیستمهای نظارتی، به مهار آلودگیها قبل از تأثیر آنها بر زیرساختهای حیاتی کمک میکند.
نکات پایانی
تهدیدات باجافزاری مانند باجافزار Zollo اهمیت اقدامات پیشگیرانه امنیت سایبری را برجسته میکند. مهاجمان با رمزگذاری فایلها، تهدید به افشای دادهها و تحت فشار قرار دادن قربانیان با درخواستهای باج حساس به زمان، قصد دارند پرداختهای سریع را مجبور کنند.
یک استراتژی دفاعی لایهای، ترکیبی از بهروزرسانیهای سیستم، پشتیبانگیریهای قابل اعتماد، نرمافزارهای امنیتی و اقدامات احتیاطی کاربر، همچنان موثرترین راه برای کاهش این تهدیدات است. تشخیص زودهنگام و واکنش سریع میتواند به طور چشمگیری تأثیر حوادث باجافزاری را کاهش داده و از دادههای ارزشمند در برابر از دست دادن غیرقابل برگشت محافظت کند.