صبح که سیستم ها را روشن می کنید، پسوند فایل های اکسل و ورد عوض شده، هیچ کدام باز نمی شود و در هر پوشه یک فایل متنی با عنوانی مثل README یا HOW_TO_DECRYPT نشسته است. این تصویر آشنای یک حمله باج افزاری است. در این مطلب توضیح می دهیم باج افزار چیست، چطور وارد شبکه یک شرکت می شود، در ساعت های اول حمله چه کارهایی را نباید انجام داد و برای پیشگیری از همین امروز چه باید کرد.
باج افزار چیست؟
باج افزار (Ransomware) نوعی نرم افزار مخرب است که دسترسی شما به داده یا سیستم را می گیرد و برای برگرداندن آن باج می خواهد. در بیشتر حمله های امروزی، باج افزار فایل ها را با الگوریتم های رمزنگاری قوی رمز می کند و کلید رمزگشایی فقط در اختیار مهاجم است.
نکته مهم این است که رمزنگاری در باج افزارهای جدی درست پیاده سازی شده است. یعنی با ابزارهای معمول بازیابی اطلاعات نمی شود فایل رمز شده را برگرداند، مگر اینکه نسخه بکاپ سالم داشته باشید یا برای آن خانواده خاص، ابزار رمزگشایی عمومی منتشر شده باشد.
باج افزار ransomware چیست و چه فرقی با ویروس معمولی دارد؟
ویروس ها و تروجان های کلاسیک معمولا مخفیانه کار می کنند: اطلاعات می دزدند، سیستم را کند می کنند یا آن را به بخشی از یک بات نت تبدیل می کنند. باج افزار برعکس، در پایان کار خودش را کاملا آشکار می کند، چون هدفش گرفتن پول از قربانی است. به همین دلیل وقتی پیام باج را می بینید، معمولا مهاجم روزها یا هفته ها قبل وارد شبکه شده و مرحله اصلی کارش تمام شده است.
هدف اصلی باج افزار چیست؟
هدف اصلی باج افزار کسب درآمد است. بسیاری از گروه ها مدل «باج افزار به عنوان سرویس» (RaaS) دارند: یک گروه نرم افزار را می سازد و گروه های دیگر نفوذ را انجام می دهند. برای همین هدف فقط شرکت های بزرگ نیستند. هر سازمانی که داده مهم دارد و ممکن است برای برگرداندن آن پول بدهد، هدف است.
انواع باج افزار
- باج افزار رمزگذار (Crypto): رایج ترین نوع. فایل ها، دیتابیس ها و گاهی دیسک ماشین های مجازی را رمز می کند.
- اخاذی دوگانه (Double Extortion): مهاجم قبل از رمزگذاری، بخشی از داده ها را از شبکه خارج می کند و تهدید می کند اگر باج پرداخت نشود آن ها را منتشر می کند. در این حالت داشتن بکاپ فقط نیمی از مشکل را حل می کند.
- حمله به هایپروایزر: برخی خانواده ها نسخه لینوکسی دارند که مستقیما روی VMware ESXi اجرا می شود و فایل های ماشین های مجازی را یکجا رمز می کند.
نمونه معروف باج افزار چیست؟
چند خانواده شناخته شده و ضعفی که از آن استفاده کردند:
| نام | زمان شاخص | ویژگی | درسی که دارد |
|---|---|---|---|
| WannaCry | 2017 | با آسیب پذیری پروتکل SMBv1 خودش را در شبکه پخش می کرد | وصله امنیتی دیر نصب شده می تواند کل شبکه را درگیر کند |
| NotPetya | 2017 | ظاهر باج افزار داشت ولی عملا داده ها را غیرقابل بازگشت می کرد | پرداخت باج همیشه به بازگشت فایل ها ختم نمی شود |
| Ryuk و Conti | 2018 به بعد | حمله هدفمند به سازمان ها بعد از نفوذ دستی و گرفتن دسترسی ادمین دامین | Active Directory هدف اصلی مهاجم است |
| LockBit | 2019 تا 2024 | یکی از فعال ترین سرویس های RaaS که در سال 2024 هدف عملیات مشترک پلیس چند کشور قرار گرفت | مدل RaaS باعث می شود حمله ها زیاد و متنوع باشند |
| STOP/Djvu | 2018 به بعد | بیشتر از طریق نرم افزارهای کرک شده به سیستم های شخصی و دفاتر کوچک می رسد | دانلود کرک و فعال ساز روی سیستم کاری ریسک مستقیم است |
حمله باج افزار WannaCry چه بود؟
در ماه مه 2017 باج افزار WannaCry در مدت کوتاهی سیستم های زیادی را در کشورهای مختلف آلوده کرد. این باج افزار از اکسپلویتی به نام EternalBlue استفاده می کرد که آسیب پذیری SMBv1 ویندوز را هدف می گرفت؛ آسیب پذیری ای که مایکروسافت پیش از آن با وصله MS17-010 بسته بود. سازمان هایی که وصله را نصب نکرده بودند و پورت SMB را در شبکه باز گذاشته بودند، بیشترین آسیب را دیدند. درس این حمله هنوز معتبر است: SMBv1 را غیرفعال کنید و وصله های امنیتی را با برنامه مشخص نصب کنید.
باج افزار چطور وارد شبکه شرکت می شود؟
در بررسی حادثه های باج افزاری، مسیر ورود معمولا یکی از این موارد است:
- RDP باز روی اینترنت: پورت 3389 یا پورتی که فقط عددش عوض شده، با رمزهای ساده یا تکراری. ربات ها به طور پیوسته این پورت ها را اسکن و رمزها را امتحان می کنند.
- آسیب پذیری تجهیزات لبه شبکه: فایروال ها و VPN هایی که به روزرسانی نشده اند. مهاجم از آسیب پذیری منتشر شده استفاده می کند و بدون رمز وارد می شود.
- ایمیل فیشینگ: پیوست با ماکرو، فایل فشرده رمزدار یا لینک دانلود که یک بدافزار اولیه نصب می کند و بعد مهاجم کنترل را به دست می گیرد.
- نرم افزار کرک شده: برای دفاتر و شرکت های کوچک مسیر رایجی است، چون کاربر خودش فایل آلوده را با دسترسی ادمین اجرا می کند.
- رمزهای لو رفته و تکراری: رمزی که در یک سرویس دیگر نشت کرده و همان را برای VPN یا ایمیل سازمانی هم استفاده کرده اید.
بعد از ورود، مهاجم معمولا عجله ای ندارد. دسترسی را بالا می برد، ادمین دامین را پیدا می کند، بکاپ ها را شناسایی و پاک می کند، شدو کپی های ویندوز را حذف می کند و در نهایت در ساعتی که کسی سر کار نیست، رمزگذاری را روی همه سرورها اجرا می کند.
نشانه های حمله باج افزاری در جریان
- ورود موفق با حساب ادمین در ساعت های غیرعادی یا از آدرس IP ناآشنا
- غیرفعال شدن ناگهانی آنتی ویروس یا EDR روی چند سیستم
- اجرای دستورهایی مثل
vssadmin delete shadowsیاwbadmin delete catalogدر لاگ ها - ترافیک خروجی زیاد و غیرعادی از فایل سرور به سمت اینترنت
- تغییر ناگهانی پسوند فایل ها روی یک پوشه اشتراکی
در حمله باج افزاری چه کاری هرگز نباید انجام داد؟
ساعت های اول بعد از کشف حمله، بیشترین اشتباه ها را می بینیم. این کارها را انجام ندهید:
- سیستم ها را بی برنامه خاموش نکنید. اولویت، جدا کردن سیستم آلوده از شبکه است (کشیدن کابل، قطع وای فای، بستن پورت روی سوئیچ). خاموش کردن اطلاعات داخل حافظه را که برای بررسی لازم است از بین می برد. اگر جدا کردن از شبکه ممکن نیست، آن وقت خاموش کردن گزینه آخر است.
- فایل های رمز شده و یادداشت باج را پاک نکنید. برای شناسایی خانواده باج افزار و امکان رمزگشایی در آینده به آن ها نیاز دارید.
- بکاپ را فورا به شبکه آلوده وصل نکنید. تا وقتی مسیر نفوذ بسته نشده، هارد بکاپ یا NAS سالم را به شبکه وصل نکنید. ممکن است آن هم رمز شود.
- سیستم ها را قبل از جمع آوری شواهد فرمت نکنید. بدون لاگ و ایمیج، نمی دانید مهاجم از کجا آمده و بعد از بازسازی دوباره از همان راه برمی گردد.
- رمزگشای ناشناس دانلود نکنید. ابزارهایی که در سایت ها و کانال های نامعتبر با عنوان «رمزگشای رایگان» پخش می شوند، گاهی خودشان بدافزارند یا فایل ها را برای همیشه خراب می کنند.
- با ایمیل و حساب های سازمانی درباره حادثه صحبت نکنید. ممکن است مهاجم هنوز به آن ها دسترسی داشته باشد. از تلفن یا کانال جداگانه استفاده کنید.
- بدون مشورت با مهاجم تماس نگیرید و باج پرداخت نکنید. پرداخت تضمینی برای دریافت کلید سالم نیست، ممکن است داده ها با وجود پرداخت منتشر شوند و پرداخت، شما را به هدفی برای حمله دوباره تبدیل می کند.
بعد از حمله باج افزار: قدم های اول
- سیستم های آلوده را از شبکه جدا کنید و ارتباط اینترنت سرورها را در فایروال محدود کنید.
- دامنه آلودگی را مشخص کنید: کدام سرورها، کدام پوشه ها، آیا بکاپ ها سالم اند؟
- از سیستم های کلیدی ایمیج و از لاگ ها (Event Log، لاگ فایروال، VPN) کپی بگیرید.
- یک نمونه فایل رمز شده و یادداشت باج را برای شناسایی خانواده باج افزار نگه دارید.
- مسیر نفوذ را پیدا و مسدود کنید و حساب های ادمین را از سیستم سالم بازنشانی کنید.
- بکاپ ها را قبل از ریستور بررسی کنید که آلوده یا رمز شده نباشند، بعد بازیابی را از سرویس های حیاتی شروع کنید.
جزئیات این مراحل و ترتیب کار در صفحه بازیابی از باج افزار آمده است.
آیا فایل های رمز شده با باج افزار قابل بازگشت هستند؟
جواب صادقانه این است که به خانواده باج افزار و وضعیت بکاپ بستگی دارد. برای بعضی خانواده های قدیمی یا باج افزارهایی که در رمزنگاری اشتباه داشته اند، ابزار رمزگشایی رسمی منتشر شده است. پروژه No More Ransom که با همکاری پلیس اروپا و شرکت های امنیتی راه اندازی شده، فهرستی از این ابزارها دارد. سرویس ID Ransomware هم با گرفتن یادداشت باج یا یک فایل نمونه، خانواده باج افزار را تشخیص می دهد.
برای باج افزارهای جدید و فعال، معمولا رمزگشای عمومی وجود ندارد. در این حالت راه اصلی بازگشت، بکاپ سالم و خارج از دسترس مهاجم است. هر کسی که بدون دیدن نمونه فایل، بازگشت صددرصد را قول بدهد، درست قضاوت نکرده است.
پیشگیری از باج افزار: چک لیست عملی
| اقدام | جزئیات |
|---|---|
| بکاپ 3-2-1 با نسخه آفلاین | سه نسخه، روی دو نوع رسانه، یک نسخه خارج از شبکه یا غیرقابل تغییر (immutable). سرور بکاپ نباید عضو دامین باشد. |
| تست ریستور | به صورت دوره ای یک سرور یا دیتابیس را واقعا ریستور کنید و زمان آن را یادداشت کنید. |
| بستن RDP روی اینترنت | دسترسی از راه دور فقط از طریق VPN با احراز هویت دومرحله ای. |
| وصله امنیتی | اولویت با فایروال، VPN، ایمیل سرور و هر سرویسی که از اینترنت دیده می شود. |
| حساب های ادمین | حساب ادمین جدا از حساب روزمره، حذف دسترسی ادمین محلی کاربران، رمز متفاوت ادمین محلی روی هر سیستم (Windows LAPS). |
| تقسیم بندی شبکه | جدا کردن سرورها، کاربران، دوربین ها و مهمان ها در VLAN های مختلف با قوانین فایروال مشخص. |
| ایمیل | مسدود کردن ماکرو در فایل های دانلودی، فیلتر پیوست های اجرایی و آموزش کوتاه و مکرر کاربران. |
| آنتی ویروس یا EDR | روی همه سرورها و کلاینت ها، با کنسول مرکزی و هشدار در صورت غیرفعال شدن. |
| برنامه پاسخ به حادثه | یک سند کوتاه: چه کسی تصمیم می گیرد، با چه کسی تماس بگیریم، اولویت بازیابی سرویس ها چیست. |
چند بررسی سریع که همین امروز می توانید روی ویندوز سرور انجام دهید:
# آیا SMBv1 هنوز فعال است؟
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol
# غیرفعال کردن SMBv1
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
# آیا سرویسی روی پورت RDP گوش می دهد؟
Get-NetTCPConnection -LocalPort 3389 -State Listen
# وضعیت محافظت Microsoft Defender
Get-MpComputerStatus | Select-Object AntivirusEnabled, RealTimeProtectionEnabled
بکاپ درست مهم ترین لایه دفاع است
اگر فقط یک کار از این فهرست انجام می دهید، آن را بکاپ قرار دهید. بکاپی که روی همان سرور، روی یک پوشه اشتراکی یا روی NAS عضو دامین نگهداری می شود، در حمله باج افزاری معمولا همراه بقیه داده ها رمز می شود. نسخه آفلاین یا immutable و تست منظم ریستور، تفاوت بین چند روز توقف و از دست رفتن کامل داده است. برای طراحی چنین ساختاری صفحه بکاپ و بازیابی از فاجعه را ببینید.
اگر همین حالا با فایل های رمز شده روبرو هستید، قبل از هر اقدامی سیستم ها را از شبکه جدا کنید و با تیم ما در بخش بازیابی باج افزار تماس بگیرید. اول وضعیت را با هم بررسی می کنیم و بعد درباره قدم بعدی تصمیم می گیریم. اگر هم هنوز اتفاقی نیفتاده، می توانید از همان صفحه درخواست بررسی آمادگی شبکه در برابر حمله باج افزار را ثبت کنید.



