باج افزار WannaCry و رخداد های وحشتناک ۲۰۱۷

باج افزار WannaCry و رخداد های وحشتناک 2017

پربازدیدترین این هفته:

دیگران در حال خواندن این صفحات هستند:

اشتراک گذاری این مطلب:

فهرست مطالب:

حمله سایبری جهانی باج‌افزار WannaCry در می‌سال ۲۰۱۷، یک رخداد امنیتی گسترده بود که با هدف قرار دادن سیستم‌های عامل مایکروسافت ویندوز و رمزنگاری داده‌های قربانیان، اقدام به اخاذی مالی به صورت پرداخت بیت‌کوین نمود. این بدافزار در دسته کرم‌های شبکه‌ای طبقه‌بندی می‌شود چرا که دارای مکانیزم خودتکثیری و انتشار خودکار از طریق شبکه بود. کد انتقال این بدافزار با اسکن سیستم‌های آسیب‌پذیر، از آسیب‌پذیری EternalBlue برای نفوذ اولیه و سپس از ابزار DoublePulsar به منظور نصب و اجرای یک نمونه از خود روی دستگاه‌های آلوده استفاده می‌کرد. باج‌افزارها به عنوان یکی از مخرب‌ترین انواع بدافزار شناخته می‌شوند که عمدتاً از طریق پیوندها و فایل‌های آلوده در ایمیل‌ها و پایگاه‌های اینترنتی غیرمطمئن منتشر می‌گردند. در ادامه، هشت نکته کلیدی مرتبط با باج‌افزار WannaCry ارائه خواهد شد. مثال چگونه یک هکر شوم را از دست ندهید.

باج افزار WannaCry و رخداد های وحشتناک 2017

باج‌افزار WannaCry به‌عنوان یکی از مخرب‌ترین نمونه‌های بدافزارهای اخاذی، از دهه ۱۹۹۰ میلادی به‌عنوان ابزاری برای اهداف خرابکارانه مورد استفاده قرار گرفته است. در تعریفی ساده‌شده، این نوع بدافزار را می‌توان معادل دیجیتالی عملیات گروگان‌گیری در فضای فیزیکی دانست که در محیط‌های رایانه‌ای اعمال می‌شود. هر داده دارای ارزش در سیستم‌های هدف، می‌تواند در معرض تهاجم این باج‌افزار قرار گیرد.

 

عوامل متعددی موجب تمایز باج‌افزار WannaCry از سایر نمونه‌های مشابه می‌شود. این بدافزار قادر است در بازه‌ زمانی کوتاهی، حجم گسترده‌ای از سیستم‌ها را آلوده نماید، در حالی که انواع متعارف باج‌افزارها عموماً نیازمند تعامل کاربر (مانند کلیک بر روی یک پیوند مخرب) برای نصب و فعال‌سازی هستند. WannaCry با بهره‌گیری از یک کد اکسپلویت در پروتکل Server Message Block (SMB) اقدام به آلوده‌سازی شبکه می‌کند. پروتکل SMB به‌منظور تسهیل اشتراک‌گذاری منابع در شبکه مورد استفاده قرار می‌گیرد. این مکانیسم موجب می‌شود که در صورت آلودگی حتی یک گره در شبکه، تمامی سیستم‌های متصل به آن در معرض نفوذ این باج‌افزار قرار گیرند.

 

اکسپلویت EternalBlue در واقع یک آسیب‌پذیری در پیاده‌سازی پروتکل SMB توسط مایکروسافت است که توسط گروه The Shadow Brokers افشا گردید. جلب توجه گسترده به این رویداد عمدتاً به این دلیل بود که آژانس امنیت ملی ایالات متحده (NSA) – که احتمالاً منشأ سرقت این اکسپلویت بوده – پیش‌تر این آسیب‌پذیری را شناسایی کرده بود، اما به‌جای افشای آن به مایکروسافت، از آن برای اهداف تهاجمی خود بهره برداری نموده بود. در نهایت، مایکروسافت با کشف این آسیب‌پذیری، اقدام به انتشار وصله امنیتی برای رفع آن نمود.

 

گروه هکری Lazarus Group که در کره شمالی مستقر است، به‌عنوان عامل پشت حملات باج‌افزاری WannaCry شناخته می‌شود. شواهد حاکی از آن است که این گروه از پشتیبانی دولت کره شمالی برخوردار می‌باشد. از جمله مشهورترین عملیات‌های این گروه، حمله سایبری به شرکت سونی در سال ۲۰۱۴ میلادی است که منجر به شهرت جهانی آن شد.

باج افزار WannaCry و رخداد های وحشتناک 2017

عامل اصلی نفوذ و استقرار این باج‌افزار مخرب در سیستم شما، استفاده از سیستمعامل‌های منسوخ‌شده‌ای نظیر ویندوز XP و ویندوز سرور 2003 می‌باشد. با توجه به توقف کامل پشتیبانی و ارائه به‌روزرسانی‌های امنیتی توسط شرکت مایکروسافت، این پلتفرم‌ها در معرض آسیب‌پذیری‌های شناخته‌شده و روز‌صفر قرار دارند و به عنوان سطح حمله‌ای با ریسک بالا محسوب می‌شوند. ادامه بهره‌برداری از این نسخه‌ها، احتمال مواجهه با بدافزارهایی از این دست را به میزان قابل توجهی افزایش می‌دهد.

 

بدافزار WannaCry در فاز اجرای اولیه، اقدام به جستجوی نام دامنه خاصی معروف به kill switch می‌نماید. در صورت عدم دستیابی به این دامنه، فرآیند رمزنگاری داده‌های موجود در سیستم آغاز می‌گردد. پس از نصب کامل و موفقیت‌آمیز باج‌افزار بر روی دستگاه، یک پیام اخطار به کاربر نمایش داده می‌شود. در این پیام، یک آدرس کیف پول بیت‌کوین ارائه می‌گردد و از کاربر درخواست می‌شود مبلغی معادل ۳۰۰ دلار را برای بازیابی دسترسی به سیستم و داده‌های خود پرداخت نماید. نکته حائز توجه آن است که در صورت عدم پرداخت طی بازه زمانی سه‌روزه، مبلغ درخواستی به ۶۰۰ دلار افزایش می‌یابد. چنانچه کاربر به طور کامل از پرداخت مبلغ خودداری نماید، پیام نهایی حاکی از حذف دائمی کلیه اطلاعات رمزنگاری‌شده پس از گذشت یک هفته نمایش داده خواهد شد.

 

بدیهی است که مواجهه با چنین شرایطی می‌تواند منجر به تصمیم‌گیری‌های عجولانه تحت تأثیر فشار روانی گردد. با این حال، پرداخت باج به مهاجمان اقدامی به شدت غیرتوصیه‌شده و بی‌ثمر است. تاکنون هیچ مورد مستندی مبنی بر بازیابی داده‌های قربانیان پس از پرداخت مبلغ درخواستی گزارش نشده است. برای ردیابی و شفاف‌سازی میزان وجوه انتقال‌یافته به مهاجمان، یک حساب توییتر با نام actual_ransom توسط «کیت کولینز»، از توسعه‌دهندگان شرکت Quartz، ایجاد شده که جریان این تراکنش‌ها را پایش می‌نماید.

 

به منظور کاهش ریسک آلودگی و افزایش سطح ایمنی سیستم، رعایت مجموعه‌ای از اصول امنیتی ضروری است: از دانلود فایل‌ها از منابع اینترنتی ناشناس و غیرمعتبر جداً خودداری نمایید. پیوست‌های ایمیل‌های ارسالی از فرستندگان ناشناس را تحت هیچ شرایطی اجرا نکنید. همچنین، استقرار یک راهبرد منظم و مطمئن پشتیبان‌گیری (Backup) از کلیه داده‌های حیاتی، به عنوان یک لایه دفاعی اساسی توصیه می‌گردد.

اینجا می تونی سوالاتت رو بپرسی یا نظرت رو با ما در میون بگذاری:

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *