FIND Ransomware
محافظت از دستگاههای شما در برابر بدافزارها به یک ضرورت تبدیل شده است، نه یک انتخاب. مجرمان سایبری همچنان در حال تکامل تاکتیکهای خود هستند و گونههای پیچیدهتری از باجافزارها را طراحی میکنند که حتی از نقاط ضعف امنیتی جزئی نیز سوءاستفاده میکنند. باجافزار FIND، گونهای که اخیراً از خانواده بدنام Dharma کشف شده است، نمونهای از پیچیدگی و پایداری عملیات باجافزارهای مدرن است.
فهرست مطالب
درون حمله باجافزار FIND
باجافزار FIND با همان کارایی بیرحمانهای عمل میکند که Dharma را به یکی از فعالترین خانوادههای باجافزار تبدیل کرده است. پس از اجرا، این بدافزار شروع به رمزگذاری فایلهای قربانی میکند و آنها را غیرقابل دسترس میسازد. در این فرآیند، با افزودن شناسه منحصر به فرد قربانی، یک آدرس ایمیل تحت کنترل مهاجم و پسوند '.FIND'، نام هر فایل را تغییر میدهد - به عنوان مثال، تغییر نام '1.png' به '1.png.id-9ECFA84E.[findourtxt@tuta.io]
یکی دیگر از انواع مشاهدهشدهی این تهدید، از پسوند «.FIND5» استفاده میکند.
پس از رمزگذاری، باجافزار درخواستهای خود را از طریق دو کانال ارائه میدهد - یک پیام پاپآپ و یک فایل یادداشت باجخواهی با عنوان «info.txt». این یادداشت به قربانیان اطلاع میدهد که فایلهایشان رمزگذاری شده است و به آنها دستور میدهد تا از طریق یکی از دو آدرس ایمیل - «findourtxt@tuta.io» یا «findourtxt@mailum.com» - با استفاده از شناسه اختصاص داده شده به آنها، با مهاجمان تماس بگیرند.
در یادداشت باجخواهی همچنین ادعا شده است که برخی از دادههای قربانی به سرقت رفته است و هشدار داده شده است که عدم رعایت این موضوع منجر به فروش یا اشتراکگذاری اطلاعات سرقتشده با اشخاص ثالث خواهد شد. همچنین قربانیان را از تغییر نام فایلها یا تلاش برای رمزگشایی دادهها با استفاده از ابزارهای شخص ثالث منصرف میکند و ادعا میکند که چنین اقداماتی میتواند منجر به از دست رفتن دائمی دادهها یا درخواستهای باج بیشتر شود.
نحوه عملکرد باجافزار FIND
مانند سایر گونههای Dharma، باجافزار FIND از یک فرآیند آلودگی چند مرحلهای پیروی میکند که برای به حداکثر رساندن تأثیر و ماندگاری طراحی شده است. این بدافزار پس از فعال شدن در یک سیستم، فایلها را در درایوهای محلی و شبکه رمزگذاری میکند، طیف گستردهای از انواع دادهها را هدف قرار میدهد و حتی کپیهای سایه حجم را حذف میکند تا از بازیابی آسان جلوگیری کند.
همچنین با غیرفعال کردن فایروال ویندوز، ایجاد پایداری با قرار دادن کپیهایی از خود در دایرکتوری %LOCALAPPDATA% و اضافه کردن ورودیهایی در کلیدهای رجیستری Run، تنظیمات سیستم را دستکاری میکند. علاوه بر این، برخی از انواع مبتنی بر Dharma دادههای موقعیت مکانی را جمعآوری میکنند و ممکن است پوشهها یا درایوهای خاص سیستم را از رمزگذاری مستثنی کنند، احتمالاً به دلایل عملیاتی یا استراتژیک.
ناقلهای عفونت و کانالهای توزیع
باجافزار FIND، مانند نمونههای قبلی خود، از طریق ترکیبی از روشهای فریبنده و فرصتطلبانه گسترش مییابد. مجرمان سایبری از کمپینهای فیشینگ، پیوستهای مخرب و لینکهای جعلی جاسازیشده در ایمیلها برای فریب کاربران جهت شروع آلودگی استفاده میکنند. سایر روشهای رایج توزیع عبارتند از:
- دانلودهای ناخواسته از وبسایتهای آلوده یا مخرب.
- نصب از طریق نرمافزارهای غیرقانونی، بهروزرسانیهای جعلی یا برنامههای کرکشده.
- سوءاستفاده از آسیبپذیریهای نرمافزاری اصلاحنشده و پیکربندیهای ضعیف پروتکل ریموت دسکتاپ (RDP).
- تبلیغات مخرب، شبکههای P2P و درایوهای قابل جابجایی (USB) آلوده.
پس از نصب، FIND دادههای حیاتی را رمزگذاری میکند و برای ارائه کلید رمزگشایی، اغلب به صورت ارز دیجیتال، درخواست پرداخت میکند - هرچند هیچ تضمینی وجود ندارد که پرداخت منجر به بازیابی موفقیتآمیز شود.
بهترین شیوههای امنیتی برای محافظت از خود
دفاع در برابر باجافزارهایی مانند FIND نیازمند یک رویکرد لایهای و پیشگیرانه است. کاربران و سازمانها میتوانند با اجرای اقدامات ضروری زیر، خطر آلودگی را به میزان قابل توجهی کاهش دهند:
- تقویت امنیت دستگاه و شبکه :
- مرتباً سیستمعاملها، مرورگرها و نرمافزارها را بهروزرسانی کنید تا آسیبپذیریهای شناختهشده را برطرف کنید.
- فایروالها و ابزارهای آنتیویروس را برای شناسایی و مسدود کردن فعالیتهای مشکوک پیکربندی کنید.
- در صورت عدم نیاز، دسترسی RDP را غیرفعال کنید یا آن را از طریق رمزهای عبور قوی، احراز هویت چند عاملی و قرار دادن IP در لیست سفید محدود کنید.
- عادات مرور ایمن و ایمیل را تمرین کنید :
- از باز کردن پیوستهای ناخواسته یا کلیک روی لینکهای ارسالشده از سوی فرستندههای ناشناس خودداری کنید.
- نرمافزارها را فقط از منابع معتبر دانلود کنید و از دانلود تورنت یا برنامههای کرکشده خودداری کنید.
- هنگام پاسخ دادن به پیامهای غیرمنتظره «فوری» یا «هشدار امنیتی» احتیاط کنید.
- پشتیبانگیریهای قابل اعتماد داشته باشید :
- از دادههای ضروری، نسخه پشتیبان آفلاین یا مبتنی بر ابر تهیه کنید.
- مطمئن شوید که دستگاههای پشتیبانگیری پس از استفاده قطع شدهاند تا از رمزگذاری در حین حمله جلوگیری شود.
- آموزش و آماده سازی :
- به همه کاربران در مورد شناسایی تلاشهای فیشینگ و رفتارهای مخرب آموزش دهید.
- یک طرح واکنش به حادثه تدوین کنید که مراحل واضحی را برای ایزوله کردن سیستمهای آلوده و بازیابی عملیات مشخص کند.
نکات پایانی
باجافزار FIND تکامل دیگری در خانواده مخرب و پایدار Dharma را نشان میدهد. این بدافزار با رمزگذاری دادههای ارزشمند، دستکاری تنظیمات امنیتی و اعمال فشار روانی از طریق یادداشتهای باجخواهی، تهدیدی جدی برای افراد و سازمانها محسوب میشود.
حفظ بهداشت قوی سایبری، هوشیاری در برابر فعالیتهای مشکوک آنلاین و پشتیبانگیری منظم از دادهها، همچنان موثرترین دفاع در برابر چنین تهدیدات باجافزاری است.