وقتی در مورد جرایم سایبری صحبت میکنید، نمیتوانید از موضوع باجافزار صرفنظر کنید. باجافزار و رمزگشایی آن یکی از معدود چالشهای امنیت سایبری است که نه تنها در گروههای امنیت و فناوری مورد بحث قرار میگیرد، بلکه به طور مرتب در سرتیتر رسانههای اصلی، جلسات هیئت مدیره و حتی تماسهای پشتیبانی اضطراری از طرف خانواده، دوستان و همسایگان مطرح میشود.
برای آشنایی کامل با باج افزار و انواع روشهای رمزگشایی آن توصیه میشود مقاله باج افزار چیست؟ را مطالعه نمایید.
اگر کامپیوتر شما به باجافزار آلوده شده باشد و دسترسی به همه فایلهای خود را از دست داده باشید و نتوانید دادههای خود را از نسخههای پشتیبان بازیابی کنید، چه کاری انجام میدهید؟
معرفی No More Ransom
یکی از آخرین گزینههای باقیمانده برای حذف باج افزار این است که جهت مشاوره و دریافت ابزارهای مفید برای بازیابی فایلهای خود بدون پرداخت باج به سایت No More Ransom بروید. شما چند نمونه از فایلهای رمزگذاری شده را آپلود میکنید و جزئیات مربوط به باجخواهی را ارائه میدهید. Crypto Sheriff نوع باجافزار را شناسایی نموده و در صورت وجود ابزار رمزگشایی، لینک آن را ارائه میدهد. در مجموع در سایت مذکور، برای 165 گونه مختلف باجافزار، ابزارهای رمزگشایی موجود است که طیف گستردهای از بدافزارهای مخرب احتمالی را پوشش میدهد.
No More Ransom چیست؟
No More Ransom یکی از بهترین طرحهای نوآورانه است که نشان میدهد چگونه بخشهای خصوصی و دولتی میتوانند برای بهبود همگان از کاربران عادی گرفته تا سازمانهای بزرگ با یکدیگر همکاری کنند. در مجموع، 188 شرکت یا سازمان، از جمله 49 نهاد امنیتی از سراسر جهان و بسیاری از سازندگان راهکارهای امنیتی نقاط پایانی، در این تلاش هماهنگ برای کمک به قربانیان حملات باجافزاری در بازیابی دادههای رمزگذاریشده خود بدون پرداخت هزینه به مجرمان، به این سایت ملحق شدهاند. شرکت بیتدیفندر (Bitdefender) مفتخر است که در این طرح در حال انجام، نقش بزرگی ایفا میکند.
بازیابی دادهها و اختلال در اکوسیستم جرایم سایبری
در واقع باجافزار تهدید جدیدی نیست و بیش از 30 سال است که وجود دارد. در حالی که ششمین سالگرد پروژه No More Ransom را جشن میگیریم، زمان خوبی است که دوباره کارا بودن آن را ارزیابی کنیم. به هر حال، این پروژه یک سال کامل قبل از WannaCry (که همچنان در نمودارهای ما پیشتاز است) شروع شد و از آن زمان به بعد چشمانداز فناوری اطلاعات به طور چشمگیری تکامل یافته است.
پروژه No More Ransom امروز نسبت به سال 2016 اثربخشتر میباشد. هدف این پروژه در ابتدا بازگرداندن دسترسی به دادههای رمزگذاری شده بود، اما امروز هدف مهمتری یعنی اختلال در اکوسیستم جرایم سایبری را دنبال میکند.
باج افزار Raas چیست؟
باجافزارهای مدرن این روزها بسیار متفاوت از باجافزارهای سال 2016 هستند. بزرگترین تغییر مربوط به معرفی مدل اشتراک سود آن موسوم به «خدمات اجارهای» یا Ransomware-as-a-Service – به اختصار RaaS میباشد که از سال 2018 فراگیر شد. این «مدل تجاری» اغلب به عنوان اجاره ساده زیرساختهای باجافزار توضیح داده میشود، اما این توصیف چندان دقیقی نیست.
بزرگترین شرکت تاکسیرانی جهان به نام اوبر (.Uber Technologies, Inc) هیچ خودرویی ندارد. بزرگترین شرکت اقامتی جهان به نام ایربیانبی (.Airbnb, Inc) هیچ ملکی ندارد. و برخی از بزرگترین گروههای باجافزاری در واقع باجافزار خود را به کار نمیبرند. در عوض، آنها با برخی مهاجمان سایبری به عنوان شریک همکاری نموده و پس از پرداخت باج، سود را بین خود تقسیم میکنند. اما یک نکته مهم که اغلب نادیده گرفته میشود، نسبت تقسیم درآمد بین گروه باجافزاری و شرکای آنها است. در حالی که گرداننده RaaS بیشترین توجه رسانهها را به خود جلب می کند، شرکای آنها بیشترین سهم (75٪-90٪) را دریافت میکنند.
در چند سال گذشته، قدرت از کسانی که کد باجافزار را مینویسند به کسانی که دسترسی به شبکهها را کنترل و فعالانه از آنها سوءاستفاده میکنند، تغییر جهت داده است.
در این مدل به جریان پول توجه ویژهای داشته باشید. در حالی که مشتریان RaaS در ابتدا مسئولیت بیشتر کار را بر عهده دارند، این گروه باجافزاری (که به عنوان اپراتور یا مدیر شناخته میشود) است که با قربانی وارد مذاکره شده و باج را دریافت میکند.
رمزگشاهای باجافزار، زنجیره خرابکاری باجافزار (Ransomware Kill Chain) را پس از اتمام کار شرکاء، اما قبل از اینکه اپراتور بتواند پرداخت را دریافت کند، مختل میکند (بین مراحل 3 و 5 در نمودار). مشتریان RaaS با موفقیت به یک شبکه نفوذ کرده و هفتهها یا ماهها برای انجام یک حمله آماده شد. سپس، هنگامی که روز بزرگ فرا میرسد، باج پرداخت نمیشود زیرا قربانی با بکارگیری یک رمزگشای رایگان دادهها را بازیابی کرده است.
برای توسعه رمزگشا، باید یک آسیبپذیری در کد باجافزار شناسایی شود یا یک کلید خصوصی از گروه RaaS فاش شود. در این حالت، شرکاء، گردانندگان RaaS را مقصر میدانند، بالاخره او کار را تمام کرده و انتظار پرداخت دارد. چگونه کلید خصوصی افشاء شد؟ چقدر درآمد احتمالی از دست رفت؟ این میتواند باعث عدم اطمینان در رابطه و عدم اعتماد بین این شرکای تبهکار شود. (این چیز خوبی است!)
میزان باج درخواستی اولیه و آنچه در نهایت پرداخت میشود دو مبلغ بسیار متفاوت میباشند، زیرا میزان پرداختی میتواند نوسان داشته باشد. مبلغ واقعی میتواند بیشتر از آنچه در ابتدا خواسته شده باشد (در صورت عدم پرداخت در یک بازه زمانی مشخص، باج معمولاً دو برابر میشود) یا کمتر باشد (اگر قربانی از پرداخت امتناع کند یا بتواند دادهها را از نسخ پشتیبان بازیابی کند). وقتی زنجیره حذف باج افزار توسط رمزگشاها قطع میشود، شرکاء، اپراتورهای باجافزار را مقصر میدانند و خواستار جبران کارشان هستند. چگونه هزینه یک فرصت از دست رفته را محاسبه میکنند و چه کسی باید برای کار انجام شده پرداخت کند، حتی اگر باج پرداخت نشود؟ شرکاء، ضرر احتمالی را بیش از حد برآورد میکنند، در حالی که اپراتورهای باجافزار تمایل دارند آن را ناچیز بپندارند. هر چه مبلغ بزرگتر باشد، اختلاف بین مشتریان RaaS و گردانندگان RaaS بزرگتر میشود.
رمزگشاهای رایگان بیتدیفندر؛ صرفهجویی تقریباً 1 میلیارد دلاری
از آنجایی که شرکت بیتدیفندر یکی از اصلیترین ارائهدهندگان برتر ارائهدهنده کلید رمزگشا در پروژه No More Ransom است، Bitdefender در مورد میزان واقعی صرفهجویی که این رمزگشاها تا به امروز برای قربانیان ایجاد کردهاند تحقیقاتی انجام داده است. بنابراین میتوانید ببینید که رمزگشاها چقدر میتوانند مفید باشند.
بیتدیفندر در شهریور 1400، یک رمزگشای رایگان برای REvil (که به Sodinokibi نیز مشهور است) با همکاری یک نهاد قانونی منتشر کرد. این رمزگشا تاکنون به بیش از 1500 شرکت در 83 کشور کمک کرده است. به عنوان بخشی از این عملیات، از آنجایی که قربانیان یادداشتهای باج (Ransom Note) را به عنوان بخشی از فرآیند بازیابی ارسال میکنند، بیتدیفندر توانسته کل مبلغ باج درخواستی (و پرداخت نشده) را دقیقاً محاسبه کند. با استفاده از این روش، مشخص شد به طور دقیق حدود 600 میلیون دلار فقط توسط رمزگشای REvil صرفهجویی شده است.
این در حالی است که رمزگشای ارائه شده برای REvil کمتر از 1٪ از کل دانلود رمزگشاها را شامل میشود. برای سایر رمزگشاهای باقیمانده (همانند DarkSide یا GandCrab)، با درنظر گرفتن میزان متوسط باج درخواست شده، برای تمام رمزگشاهای دیگر تخمین زده شده است که جمعاً 350 میلیون دلار دیگر صرفهجویی شده است.
البته چنانچه قربانی مبلغ باج درخواستی را در زمان مقرر پرداخت نکند، میزان باج چند برابر میشود (اگر در یک بازه زمانی خاص پرداخت نشود معمولاً دو برابر میشود) و مقدار صرفهجویی شده میتواند بسیار بیشتر باشد، محاسبات ما کاملاً بر اساس میزان درخواست اولیه است. حتی اگر تخمینهای ما محافظهکارانه باشد، کل مبلغ باجی که پرداخت نشده و توسط رمزگشاها صرفهجویی شده، حدود 950 میلیون دلار است.
بهترین شیوههای حذف باج افزار
کاهش ریسک آلودگی به باجافزار امکانپذیر است. با فعال نمودن کنترلهای خودکار، از بسیاری از رویدادها و حوادث امنیتی پیشگیری نموده و سطح حمله را در سازمان خود به حداقل میرسانید. برای موارد معدودی که از راهکارهای دفاعی سازمان شما عبور میکنند، به اقدامات امنیتی که با ابزارهای تشخیص و واکنش قوی تقویت شده، تکیه کنید.
اگر قربانی باجافزار شدهاید، توصیه میشود باج مطالبه شده را پرداخت نکنید، زیرا با پرداخت باج به تامین مالی فعالیتهای مجرمانه سایبری در آینده کمک خواهید کرد. با نهادهای قانونی تماس بگیرید و سعی کنید چند فایل رمزگذاری شده را در normoreransom.org بارگذاری کنید تا ببینید آیا رمزگشای رایگانی برای آن موجود است یا خیر.
از آنجایی که مجرمان سایبری در حال بکارگیری مدلهای اشتراک سود و سرویسهای اجارهای هستند، روز به روز در هماهنگی حملات خود تخصصیتر و بهتر عمل میکنند. لذا ایجاد اختلال یکی از مؤثرترین روشها برای مبارزه با این روند است و همکاری نزدیک بین بخش خصوصی و دولتی جهت ایمنتر کردن دنیای دیجیتال امروزی بسیار حیاتی است.
منبع: Bitdefender