بررسی تهدیدات و راهکارهای مقابله با باجافزارهای هدفمند (Targeted Ransomware) به وسیله سیمانتک
باجافزارهای هدفمند در طی ۱۸ ماه گذشته به یکی از بزرگترین تهدیدات سایبری برای سازمانها تبدیل شدهاند. این نوع باجافزارها که قبلاً یک حوزه محدود از جرایم سایبری بودند، اکنون با افزایش چشمگیر تعداد گروههای حملهکننده، به یک تهدید جدی برای سازمانها بدل شدهاند. گزارشهای مربوط به پرداختهای بزرگ برای باج، انگیزهی زیادی برای مهاجمان ایجاد کرده است تا از روشهای سنتی خود دست کشیده و به سمت استفاده از این نوع باجافزارها بروند.
یکی از عواملی که به شدت به رشد این تهدیدات کمک کرده، ظهور مدل "باجافزار بهعنوان یک سرویس" (Ransomware-as-a-Service یا RaaS) است. در این مدل، توسعهدهندگان باجافزار موفق، ابزارهای خود را به دیگر مهاجمان اجاره میدهند و در ازای آن درصدی از پرداختهای باج را دریافت میکنند.
روندهای باجافزارهای هدفمند
بررسیها نشان میدهد که تعداد سازمانهایی که در معرض حملات باجافزارهای هدفمند قرار گرفتهاند، در طول یک سال و نیم گذشته به طور پیوسته افزایش یافته است. به طور خاص، از ژانویه ۲۰۱۹ تا جولای ۲۰۲۰، تعداد سازمانهای تحت حمله به طور قابل توجهی افزایش یافته است. این افزایش بهویژه به دلیل ورود گروههای جدیدی مانند Sodinokibi، Maze، و WastedLocker به این عرصه بوده است.
این رشد همچنین به دلیل تغییرات تاکتیکی در روشهای حمله بوده است. هکرها در بسیاری از موارد علاوه بر رمزگذاری دادههای قربانی، ابتدا آنها را سرقت کرده و سپس تهدید به انتشار آنها میکنند، مگر اینکه باج پرداخت شود. این روش فشار بیشتری بر قربانیان وارد میکند و احتمال پرداخت باج را افزایش میدهد.
پروفایل مهاجمان:
باجافزار Maze که اولین بار در می ۲۰۱۹ ظاهر شد، به سرعت به یکی از فعالترین گروههای باجافزار هدفمند تبدیل شد. این گروه بهویژه به خاطر استفاده از تاکتیک سرقت داده قبل از رمزگذاری و تهدید به انتشار آنها شهرت یافته است. این روش که فشار زیادی بر قربانی وارد میکند، به سرعت توسط دیگر گروههای باجافزار مانند Sodinokibi و DoppelPaymer نیز مورد استفاده قرار گرفت.
روشهای توزیع باجافزار Maze شامل استفاده از کیتهای بهرهبرداری Fallout و Spelevo است که قربانیان از طریق کمپینهای ایمیل اسپم به این کیتها هدایت میشوند. پس از دسترسی به شبکه قربانی، مهاجمان از ابزارهای متداول مانند Cobalt Strike و Metasploit برای حرکت در شبکه و شناسایی سیستمها استفاده میکنند.
باجافزار Sodinokibi که به عنوان REvil نیز شناخته میشود، اولین بار در آوریل ۲۰۱۹ ظاهر شد. این باجافزار از مدل RaaS استفاده میکند و ابزارهای خود را به تعدادی گروه محدود اجاره میدهد که حملات را انجام میدهند. این گروهها سود حاصل از حملات را با توسعهدهندگان Sodinokibi تقسیم میکنند.
حملات Sodinokibi معمولاً با ایمیلهای فیشینگ و اسناد ورد حاوی ماکروهای مخرب آغاز میشود. مهاجمان پس از ورود به شبکه قربانی، از ابزارهای داخلی شبکه و همچنین ابزارهای عمومی مانند PowerShell، WMI، و PsExec برای آمادهسازی محیط قبل از اجرای حمله استفاده میکنند.
باجافزار WastedLocker که به گروه سایبری Evil Corp مرتبط است، از جدیدترین خانوادههای باجافزار هدفمند به شمار میرود و اولین بار در می ۲۰۲۰ مشاهده شد. حملات این گروه با استفاده از یک چارچوب جاوا اسکریپت مخرب به نام SocGholish آغاز میشود که به عنوان بهروزرسانی نرمافزار جعلی ارائه میشود. این چارچوب در بیش از ۱۵۰ وبسایت آلوده، از جمله دهها وبسایت خبری ایالات متحده، یافت شده است.
روشهای آلودهسازی هکرها:
روشهای آلودهسازی باجافزارهای هدفمند متنوع است و شامل استفاده از ایمیلهای فیشینگ، تبلیغات مخرب (Malvertising)، بهرهبرداری از آسیبپذیریها، و سرقت اعتبارات و حرکت جانبی در شبکه میشود. مهاجمان برای به حداکثر رساندن آسیبها، از روشهای مختلفی برای نفوذ به شبکه و گسترش باجافزار استفاده میکنند.
یکی از مهمترین روشهای ورود، ایمیلهای فیشینگ است که بهویژه برای حملات هدفمند بسیار مؤثر است. این ایمیلها حاوی پیوستهای مخرب یا لینکهایی به سایتهای آلوده هستند که کاربر را فریب میدهند تا فایلهای مخرب را دانلود و اجرا کند.
بهرهبرداری از آسیبپذیریها نیز از دیگر روشهای رایج است. مهاجمان با شناسایی آسیبپذیریهای موجود در نرمافزارهای سازمان، به سرعت آنها را هدف قرار میدهند و از طریق آنها به شبکه دسترسی پیدا میکنند.
حفاظت و راهکارهای سیمانتک Symantec:
برای مقابله با تهدیدات باجافزارهای هدفمند، سازمانها باید از راهکارهای پیشرفتهای استفاده کنند. استفاده از حفاظت مبتنی بر فایل و هوش مصنوعی، شکار تهدیدات، و سامانههای تشخیص و پاسخ به تهدیدات (EDR) از جمله این راهکارها هستند.
یکی از مهمترین اقدامات، آموزش کارکنان در خصوص شناسایی ایمیلهای مشکوک و جلوگیری از کلیک روی لینکها یا دانلود پیوستهای مشکوک است. همچنین، استفاده از راهکارهای امنیتی چندلایه و بهروزرسانی مداوم نرمافزارها و سیستمها از اهمیت ویژهای برخوردار است.
باجافزارهای هدفمند به یکی از بزرگترین تهدیدات سایبری برای سازمانها تبدیل شدهاند. این تهدیدات که به سرعت در حال گسترش هستند، نیازمند توجه جدی و استفاده از راهکارهای پیشرفته امنیتی هستند. سازمانها باید به طور مداوم روشهای حفاظتی خود را بهروزرسانی کرده و از آموزش کارکنان در زمینه امنیت سایبری غافل نشوند. تنها با اقدامات پیشگیرانه و هوشمندانه میتوان از آسیبهای جدی این نوع حملات جلوگیری کرد. شرکت آلما شبکه نماینده سیمانتک با مدیریت آقای وحید فوائدی آماده ارائه انواع روش های امنیتی برای سازمان و شرکت های شما می باشد.