باجافزار بهعنوان سرویس (RaaS) چیست؟
باجافزار بهعنوان سرویس (Ransomware as a Service یا RaaS)، یک مدل تجاری میان توسعهدهندگان باجافزار و همکاران آنها (affiliates) است که در آن، همکاران با پرداخت مبلغی میتوانند از باجافزارهای طراحیشده توسط توسعهدهندگان برای حمله استفاده کنند. این مدل شبیه به مدل تجاری SaaS (نرمافزار بهعنوان سرویس) است.
کیتهای RaaS به کسانی که توانایی یا زمان توسعهی باجافزار را ندارند این امکان را میدهند تا با هزینهای کم و در زمانی کوتاه، حملات خود را آغاز کنند. این کیتها در دارکوب به راحتی یافت میشوند و درست مانند محصولات قانونی در وبسایتها تبلیغ میگردند.
کیتهای RaaS اغلب شامل پشتیبانی ۲۴ ساعته، پیشنهادات ویژه، بررسی کاربران، انجمنهای گفتگو و امکاناتی مشابه با سرویسهای SaaS قانونی هستند. قیمت این کیتها از حدود ۴۰ دلار در ماه شروع شده و تا چند هزار دلار میرسد—مبالغی ناچیز در مقایسه با میانگین درخواست باج در سال ۲۰۲۱ که ۶ میلیون دلار بوده است. یک مهاجم برای ثروتمند شدن نیازی ندارد که همهی حملاتش موفق باشند.
نحوه عملکرد مدل RaaS
جدول زیر نقشهای توسعهدهندگان (operators) و همکاران (affiliates) در مدل RaaS را نشان میدهد:
توسعهدهندگان RaaS | همکاران RaaS |
---|---|
جذب همکاران از طریق انجمنها | پرداخت هزینه برای استفاده از باجافزار و توافق بر سر درصد مشارکت از باج دریافتی |
ارائه دسترسی به پنل “ساخت باجافزار سفارشی” | ایجاد داشبورد اختصاصی برای پیگیری حملات |
نفوذ به منابع قربانی و استفاده از تکنیکهای “living off the land” برای گسترش نفوذ | انتخاب قربانیان، تنظیم مبلغ باج و پیامها پس از حمله |
راهاندازی پورتال پرداخت باج و کمک به مذاکره با قربانی | ارتباط با قربانی از طریق چت یا سایر ابزارهای ارتباطی |
مدیریت سایت افشای اطلاعات | مدیریت کلیدهای رمزگشایی |
۴ مدل رایج درآمد در RaaS
-
اشتراک ماهانه با هزینه ثابت
-
برنامه همکاری با دریافت درصد (معمولاً ۲۰ تا ۳۰٪)
-
پرداخت یکباره بدون اشتراک در سود
-
تقسیم کامل سود میان توسعهدهنده و همکار
برخی از توسعهدهندگان حرفهای RaaS پورتالهایی ارائه میدهند که وضعیت آلودگیها، میزان پرداختها، تعداد فایلهای رمزگذاریشده و اطلاعات دیگر قربانیان را نمایش میدهند. همکاران میتوانند با ورود به این پورتال، حساب کاربری ایجاد کرده، با بیتکوین پرداخت انجام دهند، نوع باجافزار مورد نظر را انتخاب کرده و تنها با چند کلیک، حمله خود را آغاز کنند.
بازار RaaS رقابتی است. برخی از این توسعهدهندگان حتی کمپینهای بازاریابی، ویدئوهای آموزشی، مقالههای تخصصی و حسابهای توییتر فعال دارند و سایتهایی مشابه شرکتهای قانونی راهاندازی کردهاند. این یک تجارت بزرگ است: درآمد حاصل از باجافزار در سال ۲۰۲۰ به حدود ۲۰ میلیارد دلار رسید، در حالی که این رقم در سال قبل ۱۱.۵ میلیارد دلار بود.
نمونههایی از RaaS معروف
Hive
Hive یکی از گروههای RaaS است که در آوریل ۲۰۲۲ شناخته شد، زمانی که به سرورهای Exchange شرکت مایکروسافت حمله کردند. در ژانویه ۲۰۲۳، وزارت دادگستری آمریکا اعلام کرد که دو سرور این گروه در لسآنجلس را توقیف کرده است. این گروه بیش از ۱۵۰۰ قربانی در سراسر جهان داشته است.
DarkSide
DarkSide با گروه eCrime معروف به CARBON SPIDER مرتبط است. این گروه معمولاً سیستمهای ویندوزی را هدف قرار میداد، اما اخیراً به سراغ محیطهای لینوکسی و VMware ESXi نیز رفتهاند. FBI در مه ۲۰۲۱ اعلام کرد حمله به خط لوله Colonial Pipeline توسط این گروه انجام شده و حدود ۱۰۰ گیگابایت اطلاعات سرقت شده و تقریباً ۵ میلیون دلار باج پرداخت شده است.
REvil (Sodinokibi)
REvil که توسط گروه PINCHY SPIDER توسعه یافته، یکی از باجافزارهایی است که بیشترین مبلغ باج در تاریخ را درخواست کرده—۱۰ میلیون دلار. این گروه معمولاً ۴۰٪ از سود را از همکاران دریافت میکند و از تکنیکهای افشا در سایت اختصاصی خود استفاده میکند.
Dharma
Dharma به یک گروه تهدید ایرانی نسبت داده میشود. از سال ۲۰۱۶ در دارکوب موجود است و بیشتر با حملات از طریق Remote Desktop Protocol (RDP) شناخته میشود. مهاجمان معمولاً بین ۱ تا ۵ بیتکوین باج میخواهند. این کیت برخلاف REvil کنترل مرکزی ندارد و به راحتی سفارشیسازی میشود.
LockBit
از سپتامبر ۲۰۱۹ فعال است و به کاربران روسزبان یا کاربران انگلیسی با تضمین روسی تبلیغ میشود. در مه ۲۰۲۰، یکی از همکاران LockBit تهدید کرد اطلاعات قربانیان را در انجمنهای دارکوب منتشر میکند و حتی لینکهایی برای دانلود اطلاعات فاششده ارائه داد.
جلوگیری از حملات RaaS
جبران خسارت حملات باجافزاری دشوار و پرهزینه است، بنابراین پیشگیری بهترین راهحل است. راهکارهای جلوگیری از حملات RaaS مشابه روشهای مقابله با هر نوع باجافزار است:
-
استفاده از آنتیویروس مدرن و قابل اعتماد که بر پایه الگوریتمهای پیشرفته بهصورت شبانهروزی کار میکند
-
تهیه نسخه پشتیبان بهصورت منظم و پیوسته
-
ذخیره نسخههای پشتیبان در مکانهای جداگانه و ایزوله
-
آزمایش دورهای نسخههای پشتیبان برای اطمینان از قابلیت بازیابی
-
بهروزرسانی و پچ منظم سیستمها برای جلوگیری از سوءاستفاده از آسیبپذیریها
-
تقسیمبندی شبکه برای جلوگیری از گسترش باجافزار
-
پیادهسازی راهکارهای ضد فیشینگ پیشرفته
-
آموزش کاربران و ایجاد فرهنگ امنیت اطلاعات در سازمان
با رعایت این اقدامات میتوان احتمال آسیبدیدن از باجافزارهای RaaS را بهشدت کاهش داد.
جمعبندی
در دنیای دیجیتال امروز، باجافزار بهعنوان سرویس (RaaS) تهدیدی نوظهور و قدرتمند است که با پایین آوردن آستانه فنی اجرای حملات، فضای سایبری را بیش از پیش ناامن کرده است. بهرهبرداری آسان، پشتیبانی حرفهای و مدلهای درآمدی متنوع، باعث شده RaaS به ابزاری جذاب برای مجرمان سایبری تبدیل شود.
با شناخت بهتر این مدل و نمونههای مشهور آن، سازمانها و کاربران میتوانند با اجرای اقدامات پیشگیرانه و تقویت زیرساختهای امنیتی خود، در برابر این تهدید گسترده ایمنتر عمل کنند.
در نهایت، آگاهی، آمادگی و واکنش سریع کلید مقابله با حملات باجافزاری هستند؛ چرا که در فضای دیجیتال، پیشگیری همیشه کمهزینهتر از جبران خسارت است.