باج افزار چیست؟ – توضیح Ransomware به زبان ساده


باج افزار نوعی بدافزار است که با استفاده از تکنیکهای رمزنگاری، اطلاعات ارزشمند قربانی را گروگان گرفته و خواستار باج میشود. در چنین حملهای، داده حیاتی شخص یا سازمان رمزنگاری میشود تا دیگر امکان دسترسی به فایلها، دیتابیسها و اپلیکیشنها مهیا نباشد. سپس مهاجم یا هکر خواستار باج میشود و تنها در ازای مبلغی مشخص، حاضر به بازگردانی دسترسی خواهد بود. باج افزارها معمولا بهگونهای طراحی میشوند که از شبکهای به شبکه دیگر شیوع یافته و دیتابیسها و فایل سرورها را هدف قرار دهند و در نتیجه، قادر به فلج کردن تمام سازمان باشند. داریم راجع به تهدید صحبت میکنیم که با گذشت هر روز جدیتر میشود و میلیاردها دلار خسارت به کسبوکارها و سازمانهای دولتی وارد میکند. به مطالعه این مقاله ادامه دهید تا بگوییم باج افزار چیست، چطور کار میکند و چطور قادر به محافظت از خود در برابر آن خواهیم بود.
باج افزار چیست؟
باج افزار نوعی نرمافزار بدخواه یا به اصطلاح بدافزار است که طراحی شده تا دسترسی افراد و سازمانها را به فایلهای موجود در کامپیوترهایشان غیرممکن سازد. با رمزنگاری این فایلها و درخواست پرداخت مقدار مشخصی باج در ازای کلید رمزگشایی، مهاجمین سایبری میتوانند سازمان را در موقعیتی قرار دهند که در آن، پرداخت باج معمولا کمهزینهترین و راحتترین راه برای دسترسی یافتن دوباره به فایلها به حساب میآید. البته که برخی باج افزارهای مدرنتر همراه با قابلیتهای اضافه - مانند سرقت اطلاعات - از راه میرسند تا دلایل بیشتری برای پرداخت باج به قربانی بدهند.
باج افزار به محض ظهورش، به یکی از خطرناکترین و برجستهترین انواع بدافزار تبدیل شد. حملات باج افزاری سالهای اخیر صدماتی جدی وارد کردهاند و برای مثال باعث شدهاند بیمارستانها قادر به ارائه خدمات ضروری نباشند، خدمات عمومی شهری از کار بیفتند یا آسیبی چشمگیر به سازمانهای مختلف وارد شود.
روش کار باج افزار چیست؟
باج افزارها از رمزنگاری نامتقارن استفاده میکنند. این شکلی از رمزنگاری است که از یک جفت کلید برای رمزنگاری و رمزگشایی فایلها استفاده میکند. این کلیدهای جفتی و عمومی-خصوصی به شکلی منحصر به فرد برای هر قربانی تولید میشوند و کلید خصوصی رمزگشایی فایلها در سرور مهاجم ذخیره خواهد شد. بنابراین کلید خصوصی تنها زمانی در اختیار قربانی قرار میگیرد که باج را پرداخته باشد. البته که برخی از حملات باج افزاری سالهای اخیر نشان دادهاند که گاهی خبری از آن کلید خصوصی هم نیست. بدون دسترسی به این کلید، رمزگشایی فایلهایی که به گروگان گرفته شدهاند تقریبا غیر ممکن خواهد بود.
ناگفته نماند که باج افزارها در اشکال گوناگون از راه میرسند. باج افزارها (و دیگر بدافزارها مانند جاسوس افزار یا تروجان) معمولا از طریق کمپینهای اسپم ایمیلی یا حملات هدفمند پخش میشوند. هر بدافزاری نیاز به یک وکتور حمله دارد تا حضور خود در مقصد پایانی را تثبیت کند. بعد از تثبیت حضور، بدافزار آنقدر روی سیستم باقی میماند تا ماموریت خود را به پایان برساند.
بعد از ورود موفقیتآمیز و سوءِ استفاده از منابع سیستمی، باج افزار یک کد باینری بدخواه را وارد سیستم آلوده کرده و به اجرا در میآورد. این کد باینری معمولا به دنبال فایلهای ارزشمند مانند اسناد Word، تصاویر، پایگاههای داده و موارد این چنینی گشته و آنها را رمزنگاری میکند. باج افزار ضمنا ممکن است از آسیبپذیریهای شبکه و سیستم نیز سوء استفاده کرده و در صدد نفوذ به سایر سیستمها یا حتی تمام سازمان برآید.
زمانی که فایلها رمزنگاری شدند، پیام باجافزار به نمایش درمیآید که معمولا میگوید ۲۴ الی ۴۸ ساعت وقت دارید تا باج را بپردازید و در غیر این صورت، فایلها برای همیشه از دست میروند. اگر هیچ بکاپی از فایلهای خود نداشته باشید یا حتی خود فایلهای بکاپ هم رمزنگاری شده باشند، عملا راهی جز پرداخت باج برای بازپسگیری فایلهای شخصی باقی نمیماند.
باج افزار چطور به سیستمهای بیشتری سرایت میکند؟

اکنون که میدانید باج افزار چیست و چطور کار میکند، لازم است این را نیز بدانید که به اشکال متنوعی با آن مواجه خواهید شد. یکی از اصلیترین روشهای آلودگی سیستم، دانلود فایلهای مخرب از وبسایتهای آلوده یا بدخواه است. از سوی دیگر ممکن است باج افزار روی بسته نرمافزاری دیگری سوار شده باشد و بدین شکل سر از سیستم شما در آورد. برخی باج افزارها هم در ایمیلهای اسپم ضمیمه، از طریق تبلیغافزارها و صفحات آلوده دانلود یا اینکه از طریق کیتهای اکسپلویت به درون سیستم انداخته میشوند.
چرا پیدا کردن هکرهای پشت یک باج افزار دشوار است؟
استفاده از روشهای پرداختی ناشناس و مبتنی بر رمزارز مانند بیتکوین باعث میشود که دنبال کردن رد پول و همینطور یافتن مجرمان دشوار باشد. از سوی دیگر، گروههای هکری و مجرمان سایبری هر روز به طراحی باج افزارها و ترفندهای جدیدتر میپردازند تا قادر به کسب درآمد سریع و بیدردسر باشند. دسترسی به کدهای متنباز و همینطور ظهور پلتفرمهایی که کدنویسی باج افزارها را تبدیل به آب خوردن کردهاند باعث شده شاهد سرعت گرفتن روند تولید متغیرهای تازه از باج افزارهای قدیمی باشیم.
باج افزار به عنوان سرویس (RaaS) چیست؟
«باج افزار به عنوان سرویس» (Ransomware-as-a-Service | RaaS) یک مدل تجاری در جهان جرایم سایبری است که به توسعهدهندگان بدافزار اجازه میدهد بدون اینکه خود به توزیع بدافزارها مشغول شوند، درآمد کسب کنند. مجرمانی که دانش فنی ندارند این باج افزارها را از آنها خریده و حملات را ترتیب میدهند. سپس مقداری از درآمد کسب شده، تبدیل به سهم توسعهدهندگان بدافزار میشود. بدین ترتیب سازندگان اصلی باج افزار متحمل ریسکهای کمتری شده و بخش اعظمی از کار را به مشتریان خود میسپارند.
روشهای دفاع از خود در برابر باج افزار چیست؟

برای اجتناب از آلودگی سیستم به باج افزار و همینطور کاهش آسیبهای وارده در صورت مواجهه با آن، لازم است گامهای زیر را در پیش بگیرید:
- گرفتن نسخه پشتیبان از اطلاعات: بهترین راه برای مقابله با تهدید رمزگذاری شدن تمام اطلاعات حیاتی این است که از دسترسی به بکاپی از آنها اطمینان حاصل کنید، ترجیحا در یک فضای ذخیرهسازی ابری یا Cloud مانند وان درایو و گوگل درایو و همینطور درون یک هارد اکسترنال. بدین ترتیب اگر سیستمتان به جاسوس افزار آلوده شود، میتوانید خیلی ساده تمام اطلاعات دستگاه را پاک کرده و فایلهای خود را از بکاپی که تهیه کردهاید، بازیابی کنید. با این کار هم از داده خود محافظت کردهاید، هم وسوسه به پرداخت باج به هکرها نمیشود. البته که بکاپ قرار نیست از حملات باج افزاری جلوگیری کند، اما سر و کله زدن با پیامدهای بعد از آن را آسانتر میکند.
- اطمینان از ایمنی نسخههای پشتیبان: بعد از بکاپگیری، اطمینان حاصل کنید که اطلاعات بکاپگرفته شده تنها در اختیار خودتان است و نمیتوان به هیچ شکلی آن را دستکاری یا حذف کرد. اگر بکاپ را درون سیستم نگه دارید، باج افزار به دنبال این اطلاعات نیز گشته و آنها را هم رمزنگاری میکند. بنابراین بکاپ خود را در جایی نگه دارید که مستقیما در دسترس نباشد.
- استفاده از نرمافزارهای امنیتی و بهروز نگه داشتن آنها: اطمینان حاصل کنید که تمام کامپیوترها و دستگاههای هوشمندتان به یک نرم افزار امنیتی جامع مجهز شدهاند و در تمام اوقات، بهروز باقی میمانند. با دریافت زودهنگام و مداوم بهروزرسانیهای دستگاه و برنامههای امنیتی، از برطرفسازی تازهترین رخنهها و آسیبپذیریهای امنیتی اطمینان حاصل خواهید کرد.
- وبگردی امن را تمرین کنید: از جایی به بعد، باید مراقب چیزهایی که روی آنها کلیک میکنید باشید. به ایمیلها و پیامهای فرستاده شده از سوی افرادی که نمیشناسید پاسخ ندهید و اپلیکیشنها را تنها از منابع معتبر دریافت کنید. این موضوع از آن جهت اهمیت دارد که نویسندگان بدافزارها معمولا از تکنیکهای مهندسی اجتماعی برای ترغیب شما به دانلود و نصب فایلهای خطرناک استفاده میکنند.
- استفاده صرف از شبکههای امن: تا جای ممکن از اتصال به شبکههای وایفای عمومی خودداری کنید، چرا که بسیاری از آنها به هیچ وجه امن نیستند و مجرمان سایبری قادر به جاسوسی از مصرف اینترنت شما خواهند بود. در عوض به سراغ ابزارهای تغییر آیپی بروید که اتصالی همواره امن در اختیارتان میگذارند.
- آگاهی از آخرین اخبار: خودتان را در جریان آخرین تهدیدها و اخبار مربوط به جاسوس افزارها قرار دهید تا دقیقا بدانید که باید کدام تدابیر امنیتی را در پیش بگیرید. اگر هم گرفتار باج افزار شده و از فایلهای خود بکاپ نگرفتهاید، در جریان باشید که شرکتهای تکنولوژی مجموعهای از ابزارهای رمزگشایی را برای کمک به قربانیان تدارک دیدهاند.
۸ گامی که باید بعد از آلودگی سیستم به باجافزار برداشت
اگر فکر میکنید که سیستمتان به باج افزار آلوده شده، بسیار مهم است که فورا وارد عمل شوید. خوشبختانه در این سناریو میتوانید چند گام مختلف بردارید تا بیشترین شانس را برای کمینهسازی آسیبها و بازگشتن به روال عادی کسبوکار داشته باشید. مقاله باج افزار چیست را با پرداختن به همین گامها ادامه میدهیم.
۱. ایزوله کردن دستگاه آلوده
باج افزاری که یک دستگاه را آلوده کرده باشد، سردردی متوسط به حساب میآید. اما اگر اجازه دهید این باج افزار تمام دستگاههای سازمان را آلوده کند، در آن صورت با بحرانی بزرگ روبهرو میشوید که میتواند کسبوکار را از پا در آورد. تفاوت میان این دو سناریو معمولا وابسته به مدتزمان واکنش نشان دادن برمیگردد. برای حصول اطمینان از امنیت شبکه، درایوهای مشترک و سایر دستگاهها، بسیار مهم است که دستگاه آلوده را به سرعت از شبکه، اینترنت و دیگر دستگاهها جدا قطع کنید. هرچه زودتر چنین کنید، به احتمال کمتری دستگاههای آلودهشده هرچه بیشتر خواهید داشت.
۲. توقف شیوع باج افزار
از آنجا که باج افزار به سرعت جابهجا میشود - و دستگاه آلوده به آن لزوما «بیمار صفر» نیست - با ایزوله کردن فوری دستگاه آلوده نمیتوانید شیوع باج افزار به دیگر نقاط شبکه را تضمین کنید. برای اینکه چنین بدافزاری به شکل موثر از کار بیفتد، باید تمام دستگاههایی که رفتارهای مشکوک دارند را از شبکه قطع کنید، از جمله دستگاههایی که بیرون از فضای سازمان قرار دارند. چنین دستگاههایی اگر به شبکه متصل باشند، فارغ از اینکه در کدام نقطه از جهان قرار دارند، خطرناک به حساب میآیند. در این لحظه، قطع کردن سایر اتصالات وایرلس (مانند وایفای و بلوتوث) هم ایده خوبی خواهد بود.
۳. سنجش آسیب
برای تشخیص اینکه کدام دستگاهها آلوده شدهاند، به دنبال فایلهای اخیرا رمزنگاری شده با پسوندهای عجیب بگردید و از سوی دیگر به دنبال گزارشهای مربوط به نامهای عجیب فایلها و مشکلات کاربران در باز کردن فایلها باشید. اگر دستگاهی را یافتید که هنوز به صورت کامل رمزنگاری نشده، باید آن را کاملا ایزوله و خاموش کنید تا ابعاد حمله کوچکتر باقی مانده و از آسیبهای هرچه بیشتر جلوگیری شود. هدف شما فراهم آوردن فهرستی کامل از سیستمهای آلوده است و این فهرست باید شامل دستگاههای ذخیرهسازی، فضای ذخیرهسازی ابری، هارد درایوهای اکسترنال، لپتاپها، موبایلهای هوشمند و هر دستگاه بالقوه دیگری نیز باشد.
اشتراکگذاری فایل باید متوقف شود و تمام دستگاهها تا جای ممکن به حالت محدود درآیند. با این کار از هرگونه فرایند رمزنگاری در جریانی جلوگیری خواهید کرد و قادر به ممانعت از آلودهسازی سیستمهای بیشتر از طریق اشتراکگذاری فایلها خواهید بود. اما پیش از اینکه چنین کنید، باید نگاهی به فایلهای اشتراکگذاریشده و رمزنگاریشده نیز بیندازید. با این کار، دانشی مهم به دست میآورید: اگر یک دستگاه نرخ فایلهای باز شده بیشتری نسبت به حالت عادی داشته باشد، احتمالا «بیمار صفر» را پیدا کرده باشید. اگر اینطور نبود، گام بعدی را مطالعه کنید.

۴. شناسایی بیمار صفر
اگر برایتان سوال است که گام بعد در شناسایی باج افزار چیست، باید بگوییم که وقتی سرمنشا را پیدا کرده باشید، پایش روند آلودگی آسانتر میشود. برای انجام این کار، به دنبال هرگونه هشداری بگردید که از سوی آنتی ویروسها، ابزارهای مقابله با بدافزار و دیگر پلتفرمهای این چنینی ارسال شده باشد. از آنجا که اکثر باج افزارها از طریق لینکها و فایلهای ضمیمه شده آلوده در ایمیلها وارد شبکه میشوند و نیاز به تعامل انسانی دارند،
از سایر افراد راجع به فعالیتهای آنلاینشان (مانند باز کردن ایمیلهای مشکوک) سوال بپرسید. در نهایت به ویژگیها یا Properties خود فایلها نگاهی بیندازید تا شاید سرنخی به دست آورید. مثلا شخصی که به عنوان صاحب فایل ذکر شده، احتمالا صاحب سیستم بیمار صفر باشد. اما در نظر داشته باشید که میتوانیم چندین بیمار صفر نیز داشته باشیم.
۵. شناسایی باج افزار
پیش از اینکه گامی دیگر بردارید، لازم است متوجه شوید که با چه متغیری از کدام باج افزار سر و کله میزنید. یک راه، مراجعه به وبسایت No More Ransom (+) است که مجموعهای از ابزارهای مختلف برای آزادسازی داده در اختیارتان میگذارد، از جمله ابزار Crypto Sheriff که با آپلود تنها یکی از فایلهای رمزنگاری شده، آن را اسکن و باج افزار زیرین را شناسایی میکند.
اطلاعات موجود درون یادداشت باجگیری را هم میتوان بررسی کرد: اگر به صورت مشخص به متغیر باج افزار اشاره نشده، سرچ ایمیل آدرس یا خود یادداشت درون موتور جستجو میتواند به شرایط کمک کند. زمانی که جنس باج افزار را شناسایی کردید و اطلاعاتی راجع به رفتار آن به دست آوردید، باید موضوع را به اطلاع تمام کارمندان برسانید تا آنها نیز بدانند که بعد از آلودگی باید به دنبال چه علائمی بود.
۶. ارزیابی بکاپها
اکنون زمان آغاز فرایند پاسخ دادن است. سریعترین و آسانترین راه اینست که سیستمهای خود را به کمک بکاپها بازیابی کنید. در حالت ایدهآل، بکاپی کامل و آلودهنشده دارید و فایلها آنقدر جدید هستند که مشکل بهخصوصی پیش نیاید. اگر اینطور بود، گام بعدی بهکارگیری راهکارهای مقابله با ویروس و بدافزار است تا مطمئن شوید تمام سیستمها و دستگاههای آلوده، حالا عاری از باج افزار هستند. در غیر این صورت، قفل شدن سیستم و رمزنگاری شدن فایلها ادامه مییابد و ممکن است بکاپتان هم آلوده شود. وقتی تمام اثرات باقی مانده از بدافزار حذف شد، میتوانید سیستم خود را با بکاپ بازیابی کنید و به حالت عادی بازگردید.
اما متاسفانه بسیاری از سازمانها بر اهمیت تهیه و نگهداری بکاپها واقف نیستند، تا روزی که به آنها نیاز پیدا میکنند. از آنجا که باج افزارهای مدرن واقعا پیچیدهتر و انعطافپذیرتر از همیشه شدهاند، برخی از آنهایی که بکاپ ساختهاند نیز خیلی زود پی میبرند که باج افزار آنها را نیز آلوده و یا رمزنگاری کرده و اساسا به هیچ دردی نمیخورند.
۷. تحقیق روی گزینههای رمزگشایی مختلف
اگر خودتان را درحالی مییابید که بکاپ کارآمدی در اختیار ندارید، شاید هنوز شانسی برای بازگردانی اطلاعات داشته باشید. شمار زیادی از کلیدهای رمزگشایی رایگان را در وبسایت No More Ransom خواهید یافت. اگر کلیدی برای متغیر باج افزار در شما این باشد (و با فرض اینکه تا این لحظه بدافزار را به کلی حذف کردهاید) میتوانید از آن برای باز کردن قفل فایلها بهره بگیرید. ولی حتی اگر آنقدر خوششانس بودید که کلید رمزگشایی را پیدا کردید هم کار هنوز به پایان نرسیده و هنوز چندین ساعت یا چندین روز دیگر کار برای انجام دادن دارید.
۸. عبور از ماجرا
متاسفانه اگر بکاپ کارآمدی نداشته باشید و نتوانید کلیدی برای رمزگشایی پیدا کنید، تنها گزینه این خواهد بود که از ضررها کاسته و کار را از نو شروع کنید. بازسازی قرار نیست فرایندی سریع یا کمهزینه باشد، اما وقتی تمام گزینههای دیگر با شکست روبهرو شدهاند، بهترین کاریست که میتوانید انجام دهید.
چرا نباید به مهاجمان باج داد؟

وقتی با احتمال عقب افتادن چندین هفتهای یا چندین ماهه از کارها روبهرو هستید، احتمالا وسوسه به پرداخت باج درخواستی مهاجمان شوید. اما در ادامه چند دلیل میآوریم که نشان میدهند چنین کاری، ایده آنقدرها خوبی نیست.
- ممکن است هیچ کلیدی برای رمزگشایی دریافت نکنید: وقتی به باجگیران پول میدهید، قرار است در ازای آن یک کلید رمزگشایی دریافت کنید. اما وقتی در حال واریز پول برای آنها هستید، اساسا دارید همهچیز را به وجدان تبهکاران میسپارید. بسیاری از افراد و سازمانهایی که باج دادهاند، هیچچیز در ازای آن دریافت نکردهاید و صرفا متحمل خسارتی دهها و صدها هزار دلاری شدهاند. از سوی دیگر، همچنان باید سیستمهای خود را از نو بسازند.
- ممکن است با باجخواهی هرچه بیشتر روبهرو شوید: زمانی که باج میدهید، باجگیر میداند که حالا نیازمند ترحم او هستید. در این حالت ممکن است کلید را در ازای پرداخت اندکی یا انبوهی پول هرچه بیشتر در اختیارتان بگذارد.
- ممکن است کلیدی دریافت کنید که به خوبی کار نمیکند: سازندگان باج افزارها کسبوکار بازگردانی فایل به راه ننداختهاند، آنها میخواهند به شکلی سریع پول در بیاورند. به عبارت دیگر، کلید رمزگشایی رسیده به دست شما ممکن است صرفا در این حد بهدردبخور باشد که مجرمان بگویند پای حرف خود ایستادند. کم پیش نیامده که خود فرایند رمزنگاری باعث آلودگی فایلها و تعمیر ناپذیریشان شود. گر چنین اتفاقی بیفتد، حتی یک کلید رمزگشایی درست و حسابی هم نمیتواند فایلهایتان را برگرداند و برای همیشه از دست رفتهاند.
- ممکن است خودتان را به هدف تبدیل کنید: زمانی که باج میدهید، تبدیل به یک سرمایهگذاری موفق برای مجرمان میشوید. سازمانی که تاریخچهای طولانی از باجدهی داشته باشد، به هدفی جذابتر از هدف جدیدی تبدیل میشود که شاید پول بپردازد و شاید نه. چه چیزی جلوی همان گروه جرائم سایبری را خواهد گرفت یک یا دو سال بعد دوباره به سیستمهای شما حملهور نشوند؟
- حتی اگر همهچیز خوب پیش برود هم سرمایه فعالیتهای مجرمان را تامین کردهاید: فرض میکنیم باج میدهید، یک کلید رمزگشایی خوب به دستتان میرسد، همه فایلها را برمیگردانید و وارد حالت عادی میشوید. این بهترین حالت در میان بدترین سناریوهای ممکن خواهد بود (و نه صرفا به این خاطر که کلی پول از دست دادهاید). وقتی باج میدهید، سرمایه لازم برای فعالیتهای مجرمانه را تامین میکنید. حتی اگر مسائل اخلاقی مرتبط را نیز کنار بگذاریم، در حال تقویت این ایده خواهید بود که مدل تجاری باجگیری از طریق باج افزار، جواب میدهد. اگر هیچکس هیچوقت باج نمیداد، باج افزارها تا امروز دوام آورده بودند؟ این مجرمان با موفقیت خود انگیزهای مضاعف برای ترتیب دادن حملات هرچه بیشتر به دیگر سازمانها میگیرند و باز هم زمان و پول خود را صرف تولید باج افزارهای جدیدتر و خطرناکتری خواهند کرد که شاید در آینده سر از سیستمهای شما نیز درآورند.