نماد سایت اتاق خبر شبکه گستر

بدبیاری‌های مهاجمان باج‌افزاری

حتی دقیق‌ترین حملات باج‌افزاری نیز همیشه مطابق برنامه پیش نمی‌روند. نمونه‌ای از آن، حملات باج‌افزاری پیشرفته و هدفمند است که در آن مهاجمان اغلب روزها و هفته‌ها قبل از انتشار کد باج‌افزار، در شبکه حضور دارند. در طول این مدت، آنها شبکه را جهت شناسایی دستگاه‌های آسیب‌پذیر پویش نموده و دستگاه‌ها را آلوده می‌کنند، ابزارهای جدید را نصب و نسخه پشتیبان تهیه کرده و سپس داده‌ها را حذف می‌کنند.

سازمان‌ها می‌توانند در هر مرحله حملات را شناسایی و مسدود کنند که این امر گردانندگان باج‌افزاری را تحت فشار قرار می‌دهد. آنها در صورت شکست در اولین حمله، ممکن است مجبور شوند تاکتیک‌های خود را در اواسط استقرار باج‌افزار تغییر داده یا باج‌افزار را دوباره راه‌اندازی کنند. این فشار حتی می‌تواند منجر به اشتباهات سهوی یا خطا نیز شود.

به گفته مدیر تحقیقاتی شرکت سوفوس (Sophos Ltd)، باج‌افزارها می‌توانند برای مدافعانی که بصورت مستقیم با حملات مواجه می‌شوند ترسناک به نظر برسند. مهاجمان باج‌افزاری نیز از این امر سوءاستفاده نموده و اقدام به رفتارهای تهدید‌آمیز، پرخاشگرانه و طلب باج می‌کنند.

با این وجود، به یاد داشته باشید که مهاجمان نیز انسان هستند و مانند دیگران ممکن است اشتباه کنند. در اینجا به پنج مورد از بدبیاری‌های مهاجمان باج‌افزاری که به تازگی در جریان تحقیقاتی که توسط محققان بخش پاسخ‌دهی سوفوس کشف شده‌اند، می‌پردازیم.

 

1- پس از اینکه قربانی باج‌افزار Avaddon، با وجود تهدید مهاجمان به افشای داده‌های سرقت شده در صورت عدم همکاری، اقدام به پرداخت باج نکرد، مهاجمان اطلاعات را منتشر کردند؛ در نتیجه قربانی اطلاعات مورد نظر خود را دریافت کرد.

2- مهاجمان باج‌افزار Maze، در یکی از حملات خود فایل‌های قربانیان را استخراج کردند و سپس متوجه شدند که قابل خواندن نیستند زیرا آن فایل‌ها یک هفته قبل توسط باج‌افزار دیگری به نام DoppelPaymer رمزگذاری شده بودند.

3- مهاجمان باج‌افزاری Conti، درب پشتی جدید خود را رمزگذاری کردند. این مهاجمان AnyDesk را بر روی دستگاه آلوده شده نصب کرده بودند تا امکان دسترسی از راه دور فراهم شود و سپس باج‌افزار را راه‌اندازی کردند که همه چیز را در دستگاه، از جمله خود AnyDesk را رمزگذاری می‌کرد.

4- مهاجمان باج‌افزار Mount Locker که نمی‌توانستند بفهمند چرا قربانی پس از افشای نمونه‌ای از اطلاعات آنها، حاضر به پرداخت باج نیست، آنها متوجه نبودند که اشتباهی اطلاعات مربوط به یک شرکت ناشناس دیگر را منتشر ‌کرده‌اند.

5- مهاجمانی که فایل‌های پیکربندی سرور FTP را که برای استخراج اطلاعات استفاده کرده بودند، جا گذاشتند و قربانیان از طریق این فایل وارد سیستم شده و تمام داده‌های سرقت شده را حذف کردند.

مدیر تحقیقاتی شرکت سوفوس در ادامه عنوان نمود که مشاهده این اشتباهات از سوی مهاجمان، نشان‌دهنده افزایش تعداد باج‌افزارها و تجاری شدن دنیای باج‌افزارها است. این روند گاهاً منجر می‌شود چندین مهاجم، یک قربانی را مورد هدف قرار دهند. اگر فشار سیستم‌های حفاظتی، نرم‌افزارهای امنیتی و واکنش‌دهندگان رویدادها را نیز درنظر بگیرید، قابل درک است که مهاجمان نیز مرتکب اشتباه می‌‌شوند.

هر چیزی که مهاجم برای ایجاد و راه‌اندازی حمله باج‌افزاری نیاز دارد، احتمالاً به عنوان یک سرویس پولی در Dark Web در دسترس است، از واسطه‌های دسترسی اولیه که اقدام به فروش دسترسی اهداف تأیید شده برای حملات می‌کنند تا پیشنهادهای “باج‌افزار به عنوان سرویس” (Ransomware-as-a-Service – به اختصار RaaS) که باج‌افزار قابل اجرا و زیرساخت آن را اجاره می‌دهند.

حتی گروه‌های باج‌افزاری معروف که به دنبال دریافت میلیون‌ها دلار باج هستند، از واسطه‌های موجود برای دسترسی به قربانیان استفاده می‌کنند. ارزشمندترین اهداف یا سازمانها برای مهاجمان آنهایی هستند که حاضر به پرداخت باج می‌شوند، دسترسی این سازمان‌ها چندین بار فروخته می‌شوند و چندین بار توسط مهاجمان مورد نفوذ قرار می‌گیرند.

همچنین گروه‌های باج‌افزاری تمایل دارند پس از مدتی دست از فعالیت بردارند. در سال 2021، REvil و Avaddon دست از فعالیت باج‌افزاری کشیدند اما احتمالاً گردانندگان آنها به گروه‌های باج‌افزاری دیگری ملحق شده‌اند یا احتمالاً با بکار‌گیری مجموعه اعتبارات خود، باج‌افزاری با نام تجاری جدیدی را راه‌اندازی کرده‌اند.

دانستن این نکته که مهاجمان باج‌افزاری ممکن است اشتباه کنند، به این معنی نیست که مدافعان باید بکارگیری بهترین شیوه‌های دفاعی را نادیده گیرند. کاملاً برعکس، از برخی جهات، امنیت سایبری در این حالت بسیار حیاتی است زیرا برخی از اشتباهات خاص می‌تواند خطر را افزایش دهد؛ به عنوان مثال رمزگذاری نادرست ممکن است منجر به عدم رمزگشایی آن در آینده شود.

در زیر فهرستی از اقدامات پیشگیرانه برای افزایش امنیت فناوری اطلاعات ذکر شده است:

 

 

 

 

 

 

 

 

 

 

 

منابع:

https://news.sophos.com/en-us/2021/08/11/ransomware-mishaps-adversaries-have-their-off-days-too/

https://news.sophos.com/en-us/2020/08/04/the-realities-of-ransomware-five-signs-youre-about-to-be-attacked/

خروج از نسخه موبایل