باج افزار قدیمی مک که همچنان مشکلساز است
به گزارش کارگروه امنیت سایبربان؛ حملات باج افزاری فقط تهدیدی برای سیستمعاملهای ویندوز نیستند؛ آنها فایلها را روی دستگاههایی با سیستمعامل مک نیز رمزگذاری کرده و برای یک ابزار رمزگشایی نیز درخواست باج میکنند.
محققان امنیت سایبری در تیم اطلاعات تهدید امنیتی مایکروسافت (Microsoft Security Threat Intelligence)، به توضیح و شرح چندین کمپین باج افزاری که رایانهها و شبکههای مبتنی بر اپل را هدف قرار میدهند، پرداخته و دریافتهاند که روشهای حمله برای مجرمان سایبری که مایکروسافت ویندوز و سایر سیستمعاملها را هدف قرار میدهند بسیار مشابه هستند.
در بسیاری از موارد، سازش اولیه پس از فریب کاربر برای دسترسی دادن به مجرمان سایبری، مانند باز کردن ایمیلهای فیشینگ یا دانلود و سپس اجرای برنامههای جعلی یا تروجانی که باج افزار نصب میکنند، رخ میدهد.
این باج افزار همچنین میتواند بهعنوان یک داده مرحله دوم وارد شود که توسط بدافزار دیگری که قبلاً روی دستگاه نصب شده است، یا توسط همان مجرمان سایبری یا کارگزارانی که دسترسی به سیستمهای هک شده را به دست میآورند، یا بهعنوان بخشی از یک حمله زنجیره تأمین نرمافزار آپلود شده است، یعنی جایی که مهاجمان موفق شدهاند بهروزرسانی نرمافزار را به خطر بیندازند، وارد شود.
درحالیکه اکثر کمپینهای باج افزاری سیستمهای ویندوز را هدف قرار میدهند و احتمالاً توسط تعداد زیادی از سازمانهایی که زیرساختهای خود را بر پایه ویندوز مایکروسافت قرار میدهند هدف این حملات قرار میگیرند، مکها نیز از این امر مصون نخواهند بود. باج افزار در مک پدیده جدیدی نیست؛ اما محققان هشدار میدهند که تکامل حملات به سیستمعامل مک نشان میدهد که چگونه باج افزار فقط یک تهدید برای یک سیستمعامل خاص نیست.
مایکروسافت در یک پست وبلاگی میگوید:
باج افزار همچنان یکی از رایجترین و تأثیرگذارترین تهدیدهایی است که سازمانها را تحت تأثیر قرار میدهد، بهطوریکه مهاجمان بهطور مداوم تکنیکهای خود را توسعه داده و تجارت خود را گسترش میدهند تا شبکه گستردهتری از اهداف بالقوه را ایجاد کنند.
اگرچه که این خانوادههای بدافزار قدیمی هستند، اما طیف وسیعی از قابلیتها و رفتارهای مخرب ممکن در پلتفرم را نشان خواهند داد.
مانند سایر اشکال باج افزار در سیستمعاملهای دیگر، باج افزار هدفگیری سیستمعامل مک نیز مجهز به ویژگیهایی است که برای دستیابی به پایداری و جلوگیری از شناسایی تا جای ممکن، مجهز است.
این ویژگیها شامل تأخیر در اجرای بدافزار برای جلوگیری از شناسایی در مراحل اولیه حمله، دستورالعملهایی برای اجرا در هر بار راهاندازی دستگاه و استفاده از ویژگیهای قانونی در سیستمعامل مک برای اجرای دستورات و کمک به گسترش حمله است.
اما یک شکل خاص از باج افزار مک به نظر میرسد که خیلی بیشتر از تمرکز روی رمزگذاری فایلها و درخواست پرداخت اخاذی در ذهن دارد و تجزیهوتحلیلها نیز نشان میدهد که قابلیتهای بسیار قدرتمندتری دارد.
این باج افزار با نام اویل کوئست (EvilQuest) شناخته میشود که برای اولین بار در سال 2020 ظاهر شده و هنوز هم سیستمهای مک را هدف قرار میدهد.
به گفته مایکروسافت، نسخههای جدید اویل کوئست دارای قابلیتهای اضافی ازجمله ورود با کلید (Keylogging) هستند که رکوردی از آنچه قربانی آلوده با صفحه کلید خود تایپ میکند را برای مهاجمان ارسال خواهد کرد، چیزی که میتواند برای سرقت مخفیانه نامهای کاربری و رمز عبور مورد سوءاستفاده قرار گیرد.
اویل کوئست همچنین میتواند نرمافزار امنیتی را غیرفعال کند، تاکتیکی که برای کاهش احتمال شناسایی باج افزار قبل از شروع حمله نهایی استفاده میشود.
سایر اشکال باج افزار مک که توسط مایکروسافت شرح داده شده است عبارتاند از کرنجر (KeRanger)، فایل کودر (FileCoder) و مک رنسوم (MacRansom) و همه آنها از تکنیکهایی استفاده میکنند که برای دشوار کردن کشف دستی توسط کاربران یا تیمهای امنیت سایبری طراحی شدهاند.
مایکروسافت میگوید اطلاعات مفصلی درباره باج افزار مک برای کمک به دفاع در برابر حملات دارد. در این یادداشت آمده است:
باج افزار همچنان یکی از مهمترین تهدیدهایی است که هر پلتفرمی را تحت تأثیر قرار میدهد. تجزیهوتحلیل ما از باج افزار در سیستمعاملهای مک نشان میدهد که چگونه سازندگان آن از تکنیکهای مختلفی استفاده میکنند تا از سیستمهای تحلیل خودکار پنهان بمانند یا بازرسی دستی توسط تحلیلگران را به چالش بکشند.
درک روالهای باج افزار و اثرات آنها بر روی هر دستگاه یا پلتفرم برای هر یک از کاربران ضروری است تا گامهایی را در جهت حفاظت از دستگاه و داده بردارند.
برخی از توصیهها در مورد چگونگی جلوگیری از قربانی شدن توسط باج افزارها شامل نصب برنامهها از منابع قابلاعتماد، مانند فروشگاه برنامه رسمی یک پلت فرم نرمافزار و محدود کردن دسترسی به منابع ممتاز در صورت عدم نیاز کاربران به آنها است، زیرا این رویکرد به جلوگیری از گسترش باج افزار کمک خواهد کرد.
همچنین توصیه میشود که سیستمعاملها با آخرین وصلههای امنیتی بهروز نگه داشته شوند تا اطمینان حاصل شود که در برابر حملات سایبری که از آسیبپذیریهای شناخته شده سوءاستفاده میکنند، محافظت میشوند.
مهم نیست که کدام سیستمعامل مورد استفاده قرار میگیرد، سازمانها باید به کارکنان کمک کنند تا بفهمند چگونه بهداشت امنیت سایبری را حفظ کنند.