حمله سایبری جهانی باجافزار WannaCry در میسال ۲۰۱۷، یک رخداد امنیتی گسترده بود که با هدف قرار دادن سیستمهای عامل مایکروسافت ویندوز و رمزنگاری دادههای قربانیان، اقدام به اخاذی مالی به صورت پرداخت بیتکوین نمود. این بدافزار در دسته کرمهای شبکهای طبقهبندی میشود چرا که دارای مکانیزم خودتکثیری و انتشار خودکار از طریق شبکه بود. کد انتقال این بدافزار با اسکن سیستمهای آسیبپذیر، از آسیبپذیری EternalBlue برای نفوذ اولیه و سپس از ابزار DoublePulsar به منظور نصب و اجرای یک نمونه از خود روی دستگاههای آلوده استفاده میکرد. باجافزارها به عنوان یکی از مخربترین انواع بدافزار شناخته میشوند که عمدتاً از طریق پیوندها و فایلهای آلوده در ایمیلها و پایگاههای اینترنتی غیرمطمئن منتشر میگردند. در ادامه، هشت نکته کلیدی مرتبط با باجافزار WannaCry ارائه خواهد شد. مثال چگونه یک هکر شوم را از دست ندهید.

باجافزار WannaCry بهعنوان یکی از مخربترین نمونههای بدافزارهای اخاذی، از دهه ۱۹۹۰ میلادی بهعنوان ابزاری برای اهداف خرابکارانه مورد استفاده قرار گرفته است. در تعریفی سادهشده، این نوع بدافزار را میتوان معادل دیجیتالی عملیات گروگانگیری در فضای فیزیکی دانست که در محیطهای رایانهای اعمال میشود. هر داده دارای ارزش در سیستمهای هدف، میتواند در معرض تهاجم این باجافزار قرار گیرد.
عوامل متعددی موجب تمایز باجافزار WannaCry از سایر نمونههای مشابه میشود. این بدافزار قادر است در بازه زمانی کوتاهی، حجم گستردهای از سیستمها را آلوده نماید، در حالی که انواع متعارف باجافزارها عموماً نیازمند تعامل کاربر (مانند کلیک بر روی یک پیوند مخرب) برای نصب و فعالسازی هستند. WannaCry با بهرهگیری از یک کد اکسپلویت در پروتکل Server Message Block (SMB) اقدام به آلودهسازی شبکه میکند. پروتکل SMB بهمنظور تسهیل اشتراکگذاری منابع در شبکه مورد استفاده قرار میگیرد. این مکانیسم موجب میشود که در صورت آلودگی حتی یک گره در شبکه، تمامی سیستمهای متصل به آن در معرض نفوذ این باجافزار قرار گیرند.
اکسپلویت EternalBlue در واقع یک آسیبپذیری در پیادهسازی پروتکل SMB توسط مایکروسافت است که توسط گروه The Shadow Brokers افشا گردید. جلب توجه گسترده به این رویداد عمدتاً به این دلیل بود که آژانس امنیت ملی ایالات متحده (NSA) – که احتمالاً منشأ سرقت این اکسپلویت بوده – پیشتر این آسیبپذیری را شناسایی کرده بود، اما بهجای افشای آن به مایکروسافت، از آن برای اهداف تهاجمی خود بهره برداری نموده بود. در نهایت، مایکروسافت با کشف این آسیبپذیری، اقدام به انتشار وصله امنیتی برای رفع آن نمود.
گروه هکری Lazarus Group که در کره شمالی مستقر است، بهعنوان عامل پشت حملات باجافزاری WannaCry شناخته میشود. شواهد حاکی از آن است که این گروه از پشتیبانی دولت کره شمالی برخوردار میباشد. از جمله مشهورترین عملیاتهای این گروه، حمله سایبری به شرکت سونی در سال ۲۰۱۴ میلادی است که منجر به شهرت جهانی آن شد.

عامل اصلی نفوذ و استقرار این باجافزار مخرب در سیستم شما، استفاده از سیستمعاملهای منسوخشدهای نظیر ویندوز XP و ویندوز سرور 2003 میباشد. با توجه به توقف کامل پشتیبانی و ارائه بهروزرسانیهای امنیتی توسط شرکت مایکروسافت، این پلتفرمها در معرض آسیبپذیریهای شناختهشده و روزصفر قرار دارند و به عنوان سطح حملهای با ریسک بالا محسوب میشوند. ادامه بهرهبرداری از این نسخهها، احتمال مواجهه با بدافزارهایی از این دست را به میزان قابل توجهی افزایش میدهد.
بدافزار WannaCry در فاز اجرای اولیه، اقدام به جستجوی نام دامنه خاصی معروف به kill switch مینماید. در صورت عدم دستیابی به این دامنه، فرآیند رمزنگاری دادههای موجود در سیستم آغاز میگردد. پس از نصب کامل و موفقیتآمیز باجافزار بر روی دستگاه، یک پیام اخطار به کاربر نمایش داده میشود. در این پیام، یک آدرس کیف پول بیتکوین ارائه میگردد و از کاربر درخواست میشود مبلغی معادل ۳۰۰ دلار را برای بازیابی دسترسی به سیستم و دادههای خود پرداخت نماید. نکته حائز توجه آن است که در صورت عدم پرداخت طی بازه زمانی سهروزه، مبلغ درخواستی به ۶۰۰ دلار افزایش مییابد. چنانچه کاربر به طور کامل از پرداخت مبلغ خودداری نماید، پیام نهایی حاکی از حذف دائمی کلیه اطلاعات رمزنگاریشده پس از گذشت یک هفته نمایش داده خواهد شد.
بدیهی است که مواجهه با چنین شرایطی میتواند منجر به تصمیمگیریهای عجولانه تحت تأثیر فشار روانی گردد. با این حال، پرداخت باج به مهاجمان اقدامی به شدت غیرتوصیهشده و بیثمر است. تاکنون هیچ مورد مستندی مبنی بر بازیابی دادههای قربانیان پس از پرداخت مبلغ درخواستی گزارش نشده است. برای ردیابی و شفافسازی میزان وجوه انتقالیافته به مهاجمان، یک حساب توییتر با نام actual_ransom توسط «کیت کولینز»، از توسعهدهندگان شرکت Quartz، ایجاد شده که جریان این تراکنشها را پایش مینماید.
به منظور کاهش ریسک آلودگی و افزایش سطح ایمنی سیستم، رعایت مجموعهای از اصول امنیتی ضروری است: از دانلود فایلها از منابع اینترنتی ناشناس و غیرمعتبر جداً خودداری نمایید. پیوستهای ایمیلهای ارسالی از فرستندگان ناشناس را تحت هیچ شرایطی اجرا نکنید. همچنین، استقرار یک راهبرد منظم و مطمئن پشتیبانگیری (Backup) از کلیه دادههای حیاتی، به عنوان یک لایه دفاعی اساسی توصیه میگردد.






















