مهاجمین سایبری با استفاده از باج افزارها قربانیان خود را وادار میکنند تا مبالغی را به عنوان باج و از طریق روشهای پرداختی که خودشان مشخص کرده اند به آنها پرداخت کنند. اما در برخی موارد نادر ممکن است قربانی بتواند مجددا به اطلاعات رمزگذاری شده خود دست یابد.
دسته ای دیگر از این نوع تهدید سایبری Ransomlockers نام دارد، که با Lock کردن کامپیوتر از دسترسی کاربر به کامپیوتر و یا دادههای موجود در آن جلوگیری میکند. در این حالت قربانی یک پیام دریافت خواهد کرد، مبنی بر اینکه اگر قصد دارد کامپیوتر و یا دادههای خود را Unlock نماید باید مبلغی را به عنوان باج پرداخت نماید. در غیر این صورت در هر دو حالت دادهها پس از مدت زمانی مشخص حذف و یا به صورت رمزگذاری شده و غیر قابل استفاده رها خواهند شد.
برای دانلود ابزارهای شناسایی و پاک سازی باج افزارها فرم زیر را تکمیل کنید.
مقابله با باج افزارها همراه با Symantec Endpoint Protection
6 راهکار موثر به منظور جلوگیری از آلوده شدن توسط باج افزارها به شرح ذیل میباشد:
1. تهیه نسخه پشتیبان از دادهها به صورت منظم
جهت تهیه نسخه پشتیبان از دادههای موجود برروی کلاینتها و سرورهای خود به صورت منظم اقدام کنید. اگر راهکاری مناسب و اختصاصی جهت تهیه نسخه پشتیبان ندارید، می تواند یک کپی از دادههای حیاتی خود برروی رسانههای قابل حمل (Hard External) ذخیره نمائید. به یاد داشته باشید پس از اتمام فرآیند انتقال یک نسخه از دادهها، رسانه قابل حمل مذکور را از سیستم اصلی جدا نمائید.
2. محدودسازی سطوح دسترسی به Mapped Network Driveها
اعمال رمز عبور و از استفاده از قابلیتهای Access Control جهت اعمال سطح دسترسی Read-Only برای فایلهای موجود در Network Drivesها، علی رغم اینکه سطح دسترسی با قابلیت نوشتن و تغییر فایل برای این قبیل فایلها مورد نیاز میباشد. بنابراین با محدودسازی سطوح دسترسی کاربر برای نوشتن و تغییر فایلها، برخی تهدیدات قادر نخواهند بود فایلهای موجود در Network Drivesها را رمزگذاری و غیر قابل استفاده کنند.
3. بکارگیری ماژولهای امنیتی Symantec Endpoint Protection Manager
3.1 IPS
ماژول IPS برخی از تهدیداتی که به تنهایی و از طریق سایر ماژولها مانند Virus Definitionها قابل مقابله نیستند را Block میکند. ماژول IPS بهترین سد دفاعی در برابر نرم افزارها و فایلهایی میباشد که به صورت ناخواسته و یا از طرق Third-Party Applicationها از اینترنت دانلود میشوند.
3.2 SONAR
SONAR یک ماژول محافظتی مبتنی بر رفتار، در برابر بد افزارها میباشد. SONAR از اجرا شدن انواع باج افزارها شبیه CryptoLocker جلوگیری میکند.
3.3 Download Insight
این ماژول فایلهایی را که از نظر امنیتی و بر اساس پایگاهها داده های Symantec مورد تائید نیستند را قرنطینه میکند.
4. بازیابی فایلهای Lock شده با استفاده از ابزار تعبیه شده در Windows
5. بروزرسانی برنامههای تحت وب مانند، مرورگرها و Plug-inها
امروزه مهاجمین از وجود برنامههای تحت وب قدیمی و بروز نشدهای مانند Adobe Flash Player برای ورود به سیستم و آسیب رساندن به دادههای کاربران سوء استفاده میکنند. براساس آمارهای بدست آمده بیشتر حملات سایبری از طرق مرورگرها و Phishing صورت پذیرفته است. اغلب این حملات نیز از طریق آسیب پذیریهای برنامههای تحت وب مانند WordPress ،JBOSS و Joomla صورت پذیرفته اند. بنابراین دانلود آخرین بستههای امنیتی و بروز برای برنامههای تحت وب مانند مرورگرها و Plug-inهای نصب شده برروی مرورگرها از اهمیت ویژه ای برخوردار است.
6. بکارگیری محصولات Mail Security
بدافزار CryptoLocker اغلب از طریق Spam Emailهایی که شامل یک پیوست مخرب هستند پخش شده است. بررسی و آنالیز داخلی ایمیلها برای تشخیص تهدیدات از طریق یک محصول تخصصی مناسب و برای جلوگیری از آلوده شدن توسط باج افزار و دیگر انواع بد افزارها در سازمان توصیه میشود.
وضعیت حملات سایبری توسط Malwareها در سال 2018
راهکارهایی برای حذف کردن باج افزارها (Ransomware)
در ابتدا باید بگوییم که هیچ ابزاری برای حذف باج افزار و یا CryptoLocker وجود ندارد. اما در صورتی که توسط این خانواده از بدافزارها آلوده شدهاید و دادههای شما رمزگذاری شدهاند، میتوانید اقدامات ذیل را انجام دهید.
در اولین قدم به یاد داشته باشید که به هیچ عنوان مبلغی را به باج گیر پرداخت نکنید، اما اگر مبلغ درخواستی را پرداخت کردید بدانید هیچ تضمینی مبنی بر این که مهاجم به قول خود عمل کرده و دادههای شما را رمزگشایی و یا کامپیوتر شما را Unlock کند وجود نخواهد داشت. از سویی دیگر، اغلب مهاجمین از مبالغ باجهای دریافتی برای حملههای بیشتر و بزرگتر به سایر کاربران استفاده کرده و آن را در این راه سرمایه گذاری خواهند کرد.
در دومین قدم میبایست کامپیوتر آلوده را قبل از اینکه باج افزار از طریق Network Driveهای متصل به آن به سایر کامپیوترهای شبکه دسترسی پیدا کند از شبکه جدا کنید.
در سومین قدم با استفاده از کنسول مدیریتی Symantec Endpoint Protection Manager برای بروز رسانی Virus Definition کلاینت ها، Scan و آنالیز وضعیت سایر کامپیوترها استقاده کنید. آپدیتهای جدید قادر خواهند بود باج افزارها را شناسایی و با آنها مقابله کنند. کنسول مدیریتی آنتی ویروس سازمانی سیمانتک به صورت خودکار Virus Definitionsهای جدید را برای کلاینتها دانلود میکند و تا زمانی که کلاینتها با سرور در ارتباط باشند قادر خواهند بود این Virus Definitionsهای جدید را دریافت کرده و در برابر انواع تهدیدات مصون گردند.
در چهارمین قدم میتوانید از طریق نسخههای پشتیبان مناسب و کارآمد تهیه شده اقدام به بازیابی فایلهای آسیب دیده نمائید. همانند سایر محصولات امنیتی، Symantec Endpoint Protection قادر به رمزگشایی فایلهایی که باج افزار آنها را رمزگذاری کرده است نخواهد بود.
در پنجمین قدم اقدام به ارسال بدافزارهای شناسایی شده برای Symantec Security Response نمائید. اگر موفق به شناسایی یک ایمیل و یا یک فایل اجرایی مشکوک و مخرب شدید آن را به Symantec Security Response ارسال کنید. این نمونهها کمپانی سیمانتک را قادر میسازند تا بتواند Signaturesهای جدید ایجاد کرده و قدرت دفاعی خود را در برابر باج افزارها ارتقا دهد.