باج افزار اغلب از طریق ایمیلهای فیشینگ که حاوی لینک یا پیوستهای مخرب هستند و یا دانلود و نصب فایلی به صورت خواسته یا ناخواسته از سایتی نا ایمن و آلوده منتشر میشوند. باج افزار به سرعت به برجستهترین و قابل مشاهدهترین نوع بدافزار تبدیل شده است. حملات باجافزار بر توانایی بیمارستانها برای ارائه خدمات تأثیر گذاشته، خدمات عمومی را در شهرها فلج کرده و به سازمانهای مختلف آسیب قابل توجهی وارد کرده است.
باج افزار چگونه کار میکند؟
باج افزار باید به یک سیستم هدف دسترسی پیدا کند، فایلها را در آنجا رمزگذاری کند و از قربانی باج بگیرد. در حالیکه جزئیات پیادهسازی یک بدافزار با بدافزار دیگر متفاوت است اما همگی طی سه مرحله ایجاد میشوند:
1. توزیع ویروس: ناقلین ویروس و توزیع باج افزار، مانند هر بدافزار، میتوانند به روشهای مختلف به سیستمهای یک سازمان دسترسی پیدا کنند. با این حال، اپراتورهای باج افزار تمایل دارند چند ویروس را از چند طریق خاص توزیع کنند. یکی از آنها ایمیلهای فیشینگ است. یک ایمیل مخرب ممکن است حاوی پیوندی به وبسایتی باشد که زمانیکه شما وارد میشوید به صورت خودکار شروع به نصب بدافزار میکند. راه دیگر استفاده از پروتکل RDP است که اپراتور میتواند اختیار کل سیستم را به دست بگیرد.
2. رمزگذاری دادهها: بعد از اینکه باج افزار به یک سیستم دسترسی پیدا کرد میتواند رمزگذاری فایلهای خود را آغاز کند. مهاجم با دسترسی به سیستم عامل نسخه اصلی فایلها را با نسخه رمزگذاری شده جابجا میکند. در برخی موارد آنها نسخههای پشتیبان فایلها را هم حذف میکنند تا دسترسی به اطلاعات سختتر شود.
3. تقاضای باج: پس از تکمیل رمزگذاری فایل، باجافزار برای باجخواهی آماده میشود. انواع مختلف باج افزار این را به روشهای مختلفی اجرا میکنند اما معمولا پس زمینه شما جایش را به یادداشت اپراتور باج افزار میدهد. به طور معمول این یادداشتها در ازای دسترسی شما به فایلهایتان از شما مقدار مشخصی ارز دیجیتال درخواست میکنند. اگر باج پرداخت شود، اپراتور رمز را به شما میدهد و شما میتوانید به فایلهایتان دسترسی پیدا کنید.
در حالی که این سه مرحله در همه انواع باج افزار وجود دارد، باجافزارهای مختلف میتوانند شامل پیاده سازیهای متفاوت یا مراحل اضافی باشند. به عنوان مثال، انواع باج افزار مثل Maze اسکن فایلها و اطلاعات رجیستری سیستم و سرقت دادهها را قبل از رمزگذاری دادهها انجام میدهند و یا باج افزار WannaCry سیستمهای آسیب پذیر را پیدا میکند و آنها را آلوده میکند.
چگونه سیستم خود را در برابر باج افزار محافظت کنیم؟
آمادهسازی مناسب سیستمتان میتواند به طور چشمگیری هزینه و تاثیر یک حمله باج افزار را کاهش دهد. استفاده از شیوههای زیر میتواند قرار گرفتن سیستم شما در معرض باج افزار را کاهش دهد و اثرات آن را به حداقل برساند:
1. آگاهی سایبری: باج افزار اغلب با استفاده از ایمیلهای فیشینگ پخش میشود. آموزش کاربران در مورد چگونگی شناسایی و اجتناب از این گونه حملات بسیار مهم است. از آنجا که بسیاری از حملات سایبری کنونی با یک ایمیل هدفمند شروع میشوند که حتی میتواند حاوی بدافزار نباشد و فقط یک پیام در رابطه با موضوعی اجتماعی باشد که کاربر را تشویق میکند روی لینک پیوست شده به پیام کلیک کند. در نتیجه آموزش کاربران از مهمترین دفاعها در نظر گرفته میشود.
2. پشتیبان گیری (backup) مداوم از دادهها: تعریف باجافزار میگوید که بدافزاری است که به گونهای طراحی شده که پرداخت باج تنها راه شما برای دسترسی مجدد به دادههایتان باشد. پشتیبانگیری به کمک سیستم شما میآید تا پس از حمله با حداقل از دست دادن دادههایتان و بدون پرداخت باج، اطلاعات را بازیابی کنید.
3. احراز هویت کاربر: دسترسی به خدماتی مانند RDP با اطلاعات کاربری دزدیده شده، تکنیک مورد علاقه مهاجمان است. استفاده کاربر از احراز هویت قوی موجب میشود استفاده مهاجم از رمز عبور حدس زده شده یا دزدیده شده را دشوار کند.
پس از مورد حمله قرار گرفتن توسط باج افزار چه اقداماتی را انجام دهیم؟
بسیاری از حملات موفق تنها پس از تکمیل رمزگذاری دادهها و نمایش یادداشت باج بر روی سیستم آلوده شناسایی میشوند. اما پس از این اتفاق اقداماتی باید صورت گیرد:
1. قرنطینه کردن سیستم: برخی از انواع باج افزار سعی میکنند به بقیه درایوهای سیستم دسترسی پیدا کنند .با حذف دسترسی ،گسترش بدافزار را محدود کنید.
2. سیستم را روشن بگذارید: رمزگذاری فایلها ممکن است سیستم را ناپایدار کند و خاموش کردن سیستم منجر به از دست دادن حافظه کوتاه مدت رایانه شما شود. رایانه را روشن نگه دارید تا احتمال بازیابی دادهها به حداکثر برسد.
3. ایجاد یک نسخه پشتیبان: رمزگشایی فایلها برای برخی از انواع باجافزار بدون پرداخت باج امکان پذیر است. در صورتی که در آینده راه حلی در دسترس باشد یا تلاش شما برای بازیابی ناموفق باشد و به فایلها آسیب برساند. پس فایلهای رمزگذاری شده را جایی کپی کنید و نگه دارید.
4. از رمزگشاها کمک بگیرید: یک کپی از دادههای رمزگذاری شده را در پروژه no more ransom اجرا کنید و ببینید آیا میتواند فایلها را بازیابی کند یا خیر.
5. کمک بگیرید: گاهی اوقات رایانهها نسخههای پشتیبان فایلهای ذخیره شده را روی خود ذخیره میکنند. از یک متخصص فناوری اطلاعات کمک بگیرید تا در صورتی که این نسخهها توسط بدافزار پاک نشده باشد، این نسخهها را بازیابی کند.
مطالب مرتبط:
راهکارهای مقابله با باج افزار GandCrab از خانواده Sodinokibi