باج افزار Crypto(کریپتو) یا رمزنگاری، یکی از انواع باج افزار آسیبزا و مضر است که برای باج گیری شروع به رمزگذاری فایلهای ذخیره شده رایانه یا موبایل میکند. این ویروس باج گیر محتویات یک فایل را به طوری که قابل خواندن نباشد در هم ادغام میکند. بعد از حمله این باج افزار و رمزگذاری فایلها، یک کلید رمزگشا برای دسترسی مجدد نیاز است. اساسا میتوان گفت باجافزار کریپتو به گروگانگیری فایلها میپردازد و در ازای ارائه کلید رمزگشایی برای بازیابی فایلها، باج گیری میکند.
استفاده از تاکتیک شوک و ترس
برخلاف سایر تهدیدها، باج افزار Crypto نه آنچنان با ظرافت و نرم عمل میکند و نه به شکلی پنهان است. این باج افزار به طور کاملا مشخص پیامهایی را برای جلب توجه در معرض دید قرار میدهد و بسیار صریح و با ایجاد ترس، برای تحت فشار قرار دادن قربانی برای پرداخت باج استفاده می کند.
این ایجاد شوک و ترس به حدی است که بسیاری از این باجافزارها فقط تهدید میکنند و عمل رمزگذاری را انجام نمیدهند.
چگونگی مواجهه با باج افزار Crypto(کریپتو)
قربانیان به دو شکل با این باج افزار مواجه میشوند
- از طریق فایلها و یا پیوندهایی که با ایمیل، پیامهای فوری و… تحویل داده میشوند.
- به شکل دیگر تهدیداتی مانند دانلود کنندههای تروجان یا کیتهای بهره برداری که بر روی دستگاه دانلود می شود.
فایل تحویل داده شده:
قربانیان معمولاً با فایلها و پیوندهایی که در پیامهای ایمیل توزیع میشوند با ویروس باج افزار Crypto در تماس هستند:
- ایمیلها معمولا لینکهایی را به سندهای ذخیره شده آنلاین دارد. که در حقیقت این اسناد همان برنامههای اجرایی خود باج افزار Crypto(رمزنگاری) هستند.
- این ایمیلها فایلهایی را ضمیمه میکنند که باج گیر Crypto را روی دستگاه دانلود میکند. فرمتها و قالبهای رایج فایل های مورد استفاده باج افزار رمزنگاری(Crypto) به اشکال زیر است:
- سند Microsoft Word (نام فایل به .doc یا .docx ختم می شود)
- سند Microsoft XSL (xsl. یا xslx.)
- سند XML (xml. یا xslx.)
- پوشه فشرده حاوی یک فایل جاوا اسکریپت (فایل zip. حاوی فایل js.)
- پسوند فایل های مختلف (به عنوان مثال، .PDF.js)
مطالب مرتبط: برای شناخت بیشتر این پسوندها به مقاله پسوندهای باج افزار رجوع کنید.
گول زدن دریافت کنندگان ایمیل:
دریافت ایمیل به صورت خودکار باعث ایجاد آلودگی نمیشود. فایل پیوست یا لینک شده باید دانلود و یا باز شود.
مهاجمان اغلب با استفاده از ترفندهای مهندسی اجتماعی دریافت کنندگان را برای باز کردن لینکها فریب میدهند. یکی از روشهایی که به کار میبرند استفاده از نام و برند شرکت های قانونی و یا استفاده از متون جذاب یا حقوقی است.
باز کردن فایل های پیوست
اگر فایلی که باز کردید جاوا اسکریپت باشد، خودش سعی میکند باج افزار کریپتو را از یک وب سایت یا سرور راه دور دانلود و نصب کند.
ام اگر فایل پیوست شده یک سند مایکروسافت مانند ورد یا اکسل باشد، کد مخرب به شکل ماکرو در فایل به کار برده شده است. حتی اگر کاربر این فایل را باز کند، ماکرو تنها در صورتی اجرا میشود که یکی از شرایط زیر موجود باشد:
- ماکروها در گذشته در Word یا Excel فعال شده باشند.
- کاربر فریب بخورد و ماکروها را فعال کند.
!!! ماکروها به طور پیش فرض در مایکروسافت آفیس غیرفعال هستند. اگر ماکروها فعال نباشند، فایل مخرب یک اعلان را مبنی بر فعالسازی آن به نمایش میگذارد. اگر کاربر روی “فعال کردن محتوا” کلیک کند، ماکروها فعال شده و کد بلافاصله اجرا می شود.
تحویل دادن با کیتهای بهرهبرداری:
باجافزارهای رمزنگاری(Crypto) به راحتی توسط کیتهای بهرهبرداری نیز تحویل داده میشود، که آنها به شکل جعبه ابزارهایی هستند که مهاجمان در وبسایتها به کار میگیرند. این کیتها به بررسی دستگاه بازدیدکنندگان میپردازد که بتواند از نقاط ضعف آنها بهره برداری کند. اگر بتواند این نقاط ضعف را پیدا کند سریعا باج افزار را دانلود و بر روی دستگاه اجرا میکند.اگر آسیبپذیری پیدا شود و مورد سوء استفاده قرار گیرد، کیت بهرهبرداری میتواند فوراً باجافزار رمزنگاریشده را دانلود و بر روی دستگاه اجرا کند.
رمزگذاری فایلها و درخواست باج
هنگامی که باجافزار رمزنگاری دانلود و سپس روی دستگاه اجرا میشود، شروع به جستجوی فایلهای هدف کرده و سپس رمزگذاری را شروع میکند. برخی از گونههای باج گیر Crypto، مانند انواع قدیمیتر TeslaCrypt، فقط انواع خاصی از فایل ها را رمزگذاری می کنند. اما برخی دیگر از آنها به رمزگذاری بسیاری از فایلها میپردازند(به عنوان مثال، Cryptolocker).
پس از تکمیل رمزگذاری، باج افزار Crypto پیامی حاوی درخواست باج را به نمایش در میآورد که این باج خواسته شده با توجه به نوع هر باج افزار متفاوت خواهد بود. پرداختهای درخواستی نیز اغلب باید به صورت بیت کوین یا یک ارز دیجیتال مشابه باشد. و همچنین برای پرداخت نیز دستور العملهای خاصی خواسته شده است.
در خیلی از موارد، مهاجمان با افزایش فشار بر قربانیان سعی دارند که باج خواسته شده را دریافت کنند و این کار را با ایجاد زمانبندی محدود برای پرداخت انجام میدهند. پس از اتمام زمان مقرر شده، ممکن است کلید رمزگشایی حذف یا تقاضای باج افزایش یابد.
پیامدهای حذف شدن اطلاعات
اگر فایل های آلوده شده حاوی دادههای ارزشمندی باشند، رمزگذاری شدن آنها یعنی دست رفتن دسترسی به اطلاعات، که اگر این داده ها برای یک کسب و کار حیاتی باشد – مثلا، داده های بیماران بیمارستان، و یا جزئیات حقوق و دستمزد شرکتهای مالی – عدم دسترسی می تواند کل شرکت را تحت تاثیر قرار دهد.
کلام آخر…
باج افزار Crypto میتواند تاثیرات بسیار مخربی را ایجاد کند. از جمله مهمترین آنها، از دست رفتن دادهها، بالابودن هزینههای بازیابی و همچنین آسیب به شهرت کسب و کارها است. برای مقابله با باج افزار هم باید به شکل درست به تشخیص باج افزار پرداخت و هم پیشگیری های لازم را کاهش متبلا شدن به کار برد.
مقاله نوشته شده برگرفته از مقاله Crypto-Ransomware بود