جدیدترین گزارش از حملات باج افزاری در 2022
بیت دیفندر در انتهای ماه سپتامبر جدیدترین گزارش خود را در خصوص تهدیدات سایبری منتشر کرد. که این گزارش ضمن بررسی برخی تکنیکهای مورد استفاده مهاجمان سایبری، خلاصهای از آمار بدافزارهایی همچون باجافزارها نیز ارائه داده است.
بر این اساس در تاریخ ۱ تا ۳۱ اوت، دو باجافزار GandCrab و WannaCry به ترتیب با 16 و 48 درصد، بیشترین میزان انتشار را در مقایسه با سایر باجافزارها داشتهاند.
برای آشنایی کامل با باج افزار توصیه میشود مقاله باج افزار چیست؟ را مطالعه نمایید.
اردیبهشت ماه ۱۳۹۶ باجافزار WannaCry توانست در زمان کوتاهی با سوءاستفاده از یک آسیبپذیری شناخته شده صدها هزار دستگاه در سطح جهان را به خود آلوده کند. در صورتی که مایکروسافت، آسیبپذیری مذکور، و معروف به EternalBlue را سه ماه پیش از این گسترش توسط اصلاحیه MS17-010 برطرف کرده بود. در واقع عدم نصب این اصلاحیه توسط کاربران باعث آلود شدن دستگاه ها به این باج افزار شد.
ایران در رتبه چهارم شناسایی باج افزار
با گذشت بیش از نیمدهه از شناسایی باج افزار WannaCry و اطلاعرسانیهای گستردهای در خصوص لزوم نصب اصلاحیه MS17-010 بهعنوان راهکاری برای مقابله با این باجافزار، WannaCry همچنان در کشورهای مختلف از جمله ایران قربانی میگیرد.
نکته بسیار مهم این است که در گزارش بیتدیفندر، ایران در جایگاه چهارم کشورهای با بیشترین تعداد شناسایی باجافزار قرار دارد.
بهترین راهکار برای مقابله با اینگونه تهدیدات مخرب باجافزاری، پیشگیری از ورود آنها به سازمان است. بر اساس گزارش بیتدیفندر مهاجمان سایبری اغلب از تکنیکی موسوم به “فیشینگ نیزهای” (Spear Phishing) به منظور نفوذ اولیه دستگاه قربانیان به باجافزار بهره میگیرند. اطلاع رسانی به کارکنان نقشی کلیدی در خنثیسازی این تکنیک دارد.
در ادامه به معرفی این دو باج افزار می پردازیم.
باج افزار WannaCry چیست؟
در 22 اردیبهشت ماه سال 1396، منابع متعددی از انتشار گسترده باجافزار جدیدی با نام WannaCry خبر دادند. باجافزاری که با خاصیت کرم گونه و با بهرهجویی از یک ضعف امنیتی در بخش SMB سیستم عامل ویندوز از روی نخستین دسـتگاه آلـوده شده، بهسـرعت خـود را در سـطح شـبکه و اینترنـت تکثیر میکرد.
ماجرای آسیبپذیری مورد استفاده WannaCry به حدود دو ماه قبل و انتشار اسناد محرمانهای باز میگردد که در جریان آن فایلهای سرقت شده از یک گروه نفوذگر حرفهای با نام Equation که وابستگی اثبات شدهای به “سازمان امنیت ملی” دولت آمریکا (NSA) دارد توسط گروه Shadow Brokers بر روی اینترنت به اشتراک گذاشته شدند. در بین این فایلها، بهرهجوهایی به چشم میخوردند که از یک ضعف امنیتی روز صفر در بخش سیستم عامل ویندوز که به EternalBlue موسوم شد سوءاستفاده میکردند. یک ماه پیش از درز این اطلاعات شرکت مایکروسافت اقدام به عرضه اصلاحیهای با شناسه MS17-010 بهمنظور ترمیم آسیب پذیری مذکور نموده بود.
نویسنده یا نویسندگان WannaCry نیز با استفاده از بهرهجوی این آسیبپذیری باجافزار خود را به کرمی بسیار مخرب تبدیل کرده بودند.
همچنین بخوانید: حذف رایگان باج افزار به کمک بیت دیفندر
تنها در انگلیس، آلودگی تعداد زیادی از بیمارستانهای این کشور به این باج افزار سبب تعطیلی برخی از بخشهای این مراکز درمانی شد. در آن زمان، مرکز اصلی سلامت لندن به نام Barts Health به بیماران توصیه کرد که بیماران به مراکز درمانی دیگری مراجعه کنند. برخی دیگر از مراکز درمانی این کشور نیز مجبور به ترخیص زود هنگام بیماران و محدود کردن خدمات رادیولوژی خود شدند. حتی یکی از بیمارستانها تصمیم گرفت تا بخش اورژانس خود را تعطیل کرده و فقط به موارد حیاتی رسیدگی کند.
در مدتی کوتاه، بیش از ۳۵۰ هزار دستگاه در ۲۰۰ کشور جهان به این باجافزار گرفتار شدند. در ایران نیز، تعداد قابل توجهی از سیستمها به این باجافزار مخرب آلوده شدند.
مقابله با WannaCry با بیت دیفندر
WannaCry که به نام های WanaCrypt0r وWCRY نیز شناخته میشود، تهدیدی بسیار جدی برای سازمانها می باشد. فقط کافی است یک کاربر دستگاهش به این باجافزار آلوده شود؛ ظرف مدتی کوتاه، بدون نیاز به هر گونه دخالت کاربر، آلودگی به دستگاههای آسیبپذیر دیگر گسترش مییابد. بنابراین در صورت وجود یک دستگاه آلوده به این باجافزار در سطح شبکه، حتی دستگاههایی که به اینترنت متصل نیستند نیز از گزند آن در امان نخواهند ماند.
فناوریهای نسل بعدی یادگیری ماشین و بررسی حافظه بیت دیفندر سازمانها را در برابر تهدیدات مخربی همچون WannaCry و بهره جوهایی نظیر EternalBlue ایمن نگاه خواهند داشت.
در جریان حملات این باج افزار نیز، سازمانهای حفاظت شده توسط آنتی ویروس بیت دیفندر و فناوری Bitdefender Hypervisor Introspection در برابر WannaCry، تهاجمیترین باجافزار تاریخ در امان بودهاند.
فناوری یادگیری ماشین Bitdefender در تمامی نسخههای GravityZone فراهم است. این فناوری به نحوی طراحی شده که حملات از قبل دیده نشده در همان فاز اجرا شناسایی و خنثی شوند.
باج افزار GandCrab چیست؟
GandCrab نیز از معروف ترین باجافزارهایی است که در سال 1396 ظهور کرد و در کمتر از یک سال بیش از نیممیلیون دستگاه را در کشورهای مختلف از جمله ایران به خود آلوده کرد. شدت آلودگیها به GandCrab به حدی بوده که برخی کارشناسان از آن با عنوان پادشاه جدید باجافزارها یاد کردهاند. در ۲۱ شهریور ماه 1396، مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای (ماهر) نیز در اطلاعیهای نسبت به انتشار گسترده نسخه چهارم GandCrab در سطح کشور هشدار داد.
خلاقیتهای گردانندگان GandCrab در حوزه بازاریابی در تالارهای گفتگوی اینترنتی ویروسنویسان و نفوذگران پایانی ندارد. GandCrab یکی از اصلیترین باجافزارهایی است که در قالب خدمات موسوم به “باجافزار بهعنوان سرویس” به سایر تبهکاران سایبری اجاره داده میشود. راهاندازی باشگاه مشتریان و برگزاری مناقصه برای جلب شرکای جدید از نوآوریهای قابل توجه نویسندگان این باجافزار است.
فعالیت نویسندگان GandCrab نیز همواره پر از حاشیه و جنجال بوده است. از در افتادن با برخی از شرکتها و کارشناسان امنیتی گرفته تا تقدیر و تحسین برخی دیگر.
در حالی که میانگین مبلغ اخاذیشده توسط اکثر باجافزارها مبلغی بین ۲۰۰ تا ۵۰۰ دلار است، در GandCrab بسته به نوع مشتری و ارزش دادههای بر روی دستگاه آلودهشده بیش از ۶۰۰ دلار از کاربر طلب میشود. حتی در برخی نمونهها قربانیان مبلغ باج را ۷۰۰ هزار دلار گزارش کردهاند!
برآورد میشود GandCrab تنها طی چند ماه گذشته حداقل ۳۰۰ میلیون دلار را نصیب نویسندگان و گردانندگان خود کرده باشد.
علیرغم رویکرد چابک و توانایی بالای نویسندگان GandCrab در بازاریابی و با وجود آن که طی عمر کوتاه آن نسخههای متعددی از این باجافزار منتشر شده، برنامهنویسی حرفهای را نمیتوان از مهارتهای این افراد تلقی کرد. GandCrab که به زبان ++C نوشته شده پر از باگ و اشکالات فاحش برنامهنویسی است و روند تعداد این خطاها تا آخرین نسخه از آن نیز همچنان ادامه یافته است.
رمزگشایی GrandCrab با بیت دیفندر
در سال 1398 شرکت Bitdefender ابزار رایگانی را عرضه کرد که امکان بازگرداندن فایلهای رمزگذاری شده توسط اکثر نسخههای باجافزار معروف GandCrab را فراهم میکند.
بر طبق اعلام بیتدیفندر، ابزار مذکور قادر به رمزگشایی فایلهای قفل شده توسط نسخههای ۱ و ۴ تا ۵.۲ این باجافزار است.
پس از ضبط و مصادره سرورهای متعلق به گردانندگان GandCrab توسط پلیس اروپا (یوروپل) و مشارکت نهادهای قانونی ۹ کشور اروپایی، کلیدهای رمزگشایی در اختیار بیتدیفندر قرار داده شده و این شرکت نیز اقدام به انتشار این ابزار کرده است.
بیتدیفندر پیشتر هم دو ابزار رمزگشایی ویژه GandCrab ارائه کرده بود.
عرضه کاملترین ابزار رمزگشایی GandCrab در حالی صورت میپذیرد که کمتر از دو هفته قبل، صاحبان این باجافزار از بازنشستگی خود از دنیای جرایم سایبری خبر داده بودند. در مطلبی که این افراد در یکی از تالارهای گفتگوی هکرها منتشر کردند، ادعا شده که GandCrab موجب پرداخت بیش از ۲.۵ میلیارد دلار باج – با میانگین هفتهای ۲.۵ میلیون دلار – توسط قربانیان شده است.
لینک ابزار رمزگشایی GrandCrab در این مقاله قابل دسترسی است: رمزگشایی GrandCrab