باج افزار چیست؟ راهنمای کامل Ransomware، انواع، روش‌های حمله و مقابله

باج افزار چیست؟

باج افزار چیست؟ راهنمای کامل Ransomware، انواع، روش‌های حمله و مقابله

تاریخ انتشار: ۰۳ شهریور ۱۴۰۵
تاریخ بروزرسانی: ۰۳ شهریور ۱۴۰۵
در این مقاله میخوانید
باج افزار چیست؟
تاریخ انتشار: ۰۳ شهریور ۱۴۰۵
تاریخ بروزرسانی: ۰۳ شهریور ۱۴۰۵

باج افزار (Ransomware) یکی از مخرب‌ترین انواع بدافزار است که با هدف اخاذی از افراد و سازمان‌ها طراحی می‌شود. در یک حمله باج‌افزاری، مهاجم معمولاً پس از نفوذ به سیستم یا شبکه، فایل‌ها را رمزگذاری می‌کند، دسترسی کاربران به اطلاعات را از بین می‌برد و در ازای بازگرداندن دسترسی، درخواست باج می‌کند.

اما حملات باج‌افزاری مدرن دیگر فقط به قفل کردن فایل‌ها محدود نیستند. مهاجمان ممکن است قبل از رمزگذاری، اطلاعات حساس سازمان را سرقت کنند و سپس قربانی را تهدید کنند که در صورت عدم پرداخت باج، داده‌ها را در اینترنت منتشر یا به فروش خواهند رساند.

به همین دلیل، باج افزار امروز تنها یک مشکل مربوط به آنتی‌ویروس نیست؛ بلکه یک تهدید جدی برای تداوم کسب‌وکار، امنیت اطلاعات و زیرساخت سازمان‌ها محسوب می‌شود.

در این مقاله بررسی می‌کنیم باج افزار چیست، چگونه وارد شبکه می‌شود، حمله باج‌افزاری چه مراحلی دارد، انواع آن کدام‌اند و مهم‌تر از همه، چگونه می‌توان احتمال موفقیت چنین حملاتی را کاهش داد.

باج افزار چیست؟

باج افزار نوعی بدافزار (Malware) است که برای محدود کردن دسترسی قربانی به سیستم یا اطلاعات و دریافت پول در ازای بازگرداندن دسترسی طراحی شده است. در رایج‌ترین سناریو، باج افزار فایل‌های موجود روی رایانه، سرور یا حتی منابع شبکه را با استفاده از الگوریتم‌های رمزنگاری رمزگذاری می‌کند. پس از آن پیامی تحت عنوان Ransom Note به قربانی نمایش داده می‌شود که نحوه پرداخت باج را توضیح می‌دهد.

باج افزار چیست

پرداخت معمولاً از طریق ارزهای دیجیتال درخواست می‌شود تا شناسایی و ردیابی مهاجمان دشوارتر شود.

نکته مهم این است که پرداخت باج هیچ تضمینی برای بازیابی اطلاعات ایجاد نمی‌کند. حتی پس از پرداخت ممکن است مهاجم کلید رمزگشایی را ارائه نکند یا اطلاعات سرقت‌شده همچنان در اختیار او باقی بماند.

بنابراین تعریف امروزی باج افزار را می‌توان کمی گسترده‌تر در نظر گرفت: باج افزار یک مدل حمله سایبری مبتنی بر اخاذی است که می‌تواند از رمزگذاری اطلاعات، سرقت داده، اختلال در سرویس‌ها و تهدید به انتشار اطلاعات برای تحت فشار قرار دادن قربانی استفاده کند.

حمله باج افزاری چگونه انجام می‌شود؟

برخلاف تصور عمومی، اجرای فایل باج افزار معمولاً آخرین مرحله حمله است. در حملات سازمانی، مهاجم ممکن است ساعت‌ها، روزها یا حتی هفته‌ها قبل از رمزگذاری اطلاعات وارد شبکه شده باشد. یک حمله معمولی را می‌توان در چند مرحله خلاصه کرد:

نفوذ اولیه ← ایجاد دسترسی ← شناسایی شبکه ← افزایش سطح دسترسی ← حرکت جانبی ← سرقت داده ← غیرفعال کردن ابزارهای امنیتی و Backup ← رمزگذاری ← اخاذی

1. نفوذ اولیه به شبکه

مهاجمان ابتدا باید راهی برای ورود به سیستم پیدا کنند.

روش‌های متداول شامل موارد زیر است:

  • فیشینگ و Spear Phishing
  • سرقت نام کاربری و رمز عبور
  • آسیب‌پذیری نرم‌افزارها و سرویس‌های اینترنتی
  • سرویس‌های Remote Access ناامن
  • حساب‌های کاربری فاقد MFA
  • دانلود فایل‌ها و نرم‌افزارهای آلوده
  • سوءاستفاده از ابزارهای مدیریتی
  • مهندسی اجتماعی
  • حملات زنجیره تأمین

در حملات جدید، حتی روش‌های مبتنی بر مرورگر مانند ClickFix نیز مورد استفاده قرار گرفته‌اند؛ در این روش قربانی با یک پیام یا دستور جعلی متقاعد می‌شود یک دستور مخرب را خودش روی سیستم اجرا کند. گزارش CyberThreat Report آوریل ۲۰۲۶ مرکز تحقیقات ترلیکس، ClickFix را یکی از روندهای مهم جدید در دسترسی اولیه حملات باج‌افزاری معرفی می‌کند.

2. تثبیت دسترسی مهاجم

بعد از ورود به شبکه، مهاجم معمولاً تلاش می‌کند دسترسی خود را پایدار کند.

برای مثال ممکن است:

  • حساب کاربری جدید ایجاد کند؛
  • Credentialهای کاربران را سرقت کند؛
  • Remote Access برقرار کند؛
  • سرویس یا Scheduled Task ایجاد کند؛
  • از ابزارهای مدیریتی قانونی شبکه استفاده کند.

این مرحله اهمیت زیادی دارد زیرا در بسیاری از حملات، باج افزار هنوز اجرا نشده و امکان تشخیص و متوقف کردن مهاجم وجود دارد.

3. شناسایی شبکه و سیستم‌های مهم

مهاجم پس از ورود سعی می‌کند بفهمد با چه شبکه‌ای روبه‌رو است.

مواردی مانند:

  • Domain Controller
  • File Server
  • سیستم‌های Backup
  • حساب‌های Administrator
  • Database Server
  • سیستم‌های حیاتی سازمان
  • منابع ذخیره‌سازی شبکه

برای مهاجم اهمیت زیادی دارند. هدف این است که حمله در زمان مناسب بیشترین خسارت ممکن را ایجاد کند.

4. افزایش سطح دسترسی و حرکت جانبی

دسترسی یک کامپیوتر معمولاً برای یک حمله سازمانی کافی نیست. مهاجم تلاش می‌کند Credentialهای دارای سطح دسترسی بالاتر را پیدا کرده و از یک سیستم به سیستم دیگر حرکت کند؛ فرایندی که به آن Lateral Movement گفته می‌شود. اگر مهاجم در نهایت به حساب‌های مدیریتی یا زیرساخت Active Directory دسترسی پیدا کند، امکان گسترش حمله در کل شبکه بسیار بیشتر می‌شود.

5. سرقت اطلاعات قبل از رمزگذاری

یکی از مهم‌ترین تغییرات باج افزارهای مدرن همین مرحله است. مهاجم ممکن است قبل از رمزگذاری، حجم زیادی از اطلاعات سازمان را خارج کند؛ از جمله:

  • اطلاعات مشتریان
  • اسناد مالی
  • قراردادها
  • اطلاعات کارکنان
  • مالکیت فکری
  • اطلاعات محرمانه تجاری
  • اطلاعات احراز هویت

پس حتی وجود Backup نیز به تنهایی مشکل را حل نمی‌کند؛ زیرا مهاجم می‌تواند از اطلاعات سرقت‌شده برای اخاذی استفاده کند.

6. غیرفعال کردن سیستم‌های دفاعی و Backup

یکی از اهداف مهم مهاجم قبل از شروع رمزگذاری، کاهش توان سازمان برای بازیابی است.

برای مثال ممکن است تلاش شود:

  • سرویس‌های امنیتی متوقف شوند؛
  • ابزارهای Endpoint Security غیرفعال شوند؛
  • Backupها حذف شوند؛
  • Shadow Copyها پاک شوند؛
  • Logها دستکاری شوند.

در داده‌های ترلیکس مربوط به اکتبر ۲۰۲۵ تا مارس ۲۰۲۶، تکنیک Service Stop در ۷۰.۵ درصد و تکنیک Disable or Modify Tools در حدود ۴۸.۵ درصد Detectionهای بررسی‌شده مرتبط با باج افزار مشاهده شده است.

7. رمزگذاری اطلاعات و درخواست باج

در نهایت مهاجم Payload باج افزار را روی سیستم‌های هدف اجرا می‌کند.

فایل‌ها رمزگذاری شده و ممکن است پسوند آن‌ها تغییر کند یا دیگر توسط نرم‌افزارهای معمول قابل باز شدن نباشند.

سپس Ransom Note نمایش داده می‌شود.

این پیام معمولاً شامل مواردی مانند:

  • مبلغ باج
  • روش تماس
  • مهلت پرداخت
  • آدرس پرداخت
  • تهدید به انتشار اطلاعات

است.

انواع باج افزار

باج افزارها را می‌توان بر اساس عملکرد و شیوه اخاذی به چند گروه تقسیم کرد.

باج افزار رمزگذار یا Crypto Ransomware

Crypto Ransomware رایج‌ترین و خطرناک‌ترین نوع باج افزار است. در این مدل، اطلاعات سیستم رمزگذاری شده و قربانی بدون داشتن کلید رمزگشایی نمی‌تواند فایل‌ها را باز کند. فایل‌های Office، تصاویر، پایگاه داده، اسناد و فایل‌های موجود روی File Server می‌توانند هدف قرار بگیرند.

Locker Ransomware

در باج افزارهای Locker لزوماً فایل‌ها رمزگذاری نمی‌شوند؛ بلکه دسترسی کاربر به سیستم یا بخش‌هایی از آن مسدود می‌شود. قربانی هنگام ورود به سیستم با صفحه‌ای مواجه می‌شود که برای بازگرداندن دسترسی درخواست پول می‌کند.

Scareware

Scareware تلاش می‌کند با ایجاد ترس کاربر را به پرداخت پول ترغیب کند. برای مثال ممکن است پیامی جعلی نمایش دهد که ادعا می‌کند:

سیستم شما به ویروس خطرناکی آلوده شده است و برای پاک‌سازی باید مبلغی پرداخت کنید.

هر Scareware الزاماً فایل‌ها را رمزگذاری نمی‌کند، اما از تکنیک‌های مهندسی اجتماعی برای اخاذی استفاده می‌کند.

Fortinet و Malwarebytes نیز Scareware، Screen Locker و Encrypting Ransomware را از دسته‌های شناخته‌شده این تهدید معرفی می‌کنند.

اخاذی دوگانه یا Double Extortion چیست؟

در Double Extortion مهاجم قبل از رمزگذاری اطلاعات، یک نسخه از داده‌های حساس را از سازمان خارج می‌کند.

پس از آن دو اهرم فشار دارد:

  1. اطلاعات شما رمزگذاری شده است.
  2. در صورت عدم پرداخت، اطلاعات سرقت‌شده منتشر می‌شود.

به همین علت حتی سازمان‌هایی که Backup بسیار مناسبی دارند نیز ممکن است تحت فشار قرار بگیرند.

باج افزار به روش اخاذی دوگانه
باج افزار به روش اخاذی دوگانه

Triple Extortion چیست؟

در Triple Extortion مهاجم فشار بیشتری به قربانی وارد می‌کند. علاوه بر رمزگذاری و تهدید به انتشار اطلاعات، ممکن است اقدامات دیگری مانند:

  • حمله DDoS
  • تماس با مشتریان
  • تهدید شرکای تجاری
  • تماس با کارکنان
  • اطلاع‌رسانی مستقیم به افرادی که اطلاعاتشان سرقت شده است نیز انجام شود. بنابراین باج افزار مدرن بیش از آنکه فقط یک «ویروس رمزگذار فایل» باشد، به یک

Ransomware as a Service یا RaaS چیست؟

یکی از دلایل گسترش حملات باج‌افزاری، شکل‌گیری مدلی به نام Ransomware as a Service یا RaaS است. در این مدل، توسعه‌دهندگان باج افزار زیرساخت، بدافزار و ابزارهای مورد نیاز حمله را ایجاد می‌کنند و آن‌ها را در اختیار افراد یا گروه‌های دیگری با عنوان Affiliate قرار می‌دهند.

Affiliate حمله را اجرا می‌کند و در صورت دریافت باج، درآمد بین طرفین تقسیم می‌شود. در نتیجه مهاجم برای راه‌اندازی عملیات باج‌افزاری الزاماً نیازی ندارد خودش یک برنامه‌نویس حرفه‌ای بدافزار باشد. داده‌های ۲۰۲۶ ترلیکس نیز نشان می‌دهد ورود سریع گروه‌های جدید به اکوسیستم باج افزار تا حدی با کاهش موانع ورود در مدل RaaS و در دسترس بودن ابزارها و زیرساخت‌های آماده ارتباط دارد.

باج افزار چگونه وارد سیستم می‌شود؟

راه‌های ورود باج افزار بسیار متنوع است و به یک فایل ایمیل محدود نمی‌شود.

فیشینگ

کاربر ایمیلی دریافت می‌کند که ظاهراً از منبع معتبری ارسال شده است.

ایمیل ممکن است شامل:

  • لینک جعلی
  • فایل Office
  • PDF
  • فایل فشرده
  • صفحه Login جعلی

باشد.

سوءاستفاده از آسیب‌پذیری‌ها

سرویس‌هایی که مستقیماً در دسترس اینترنت قرار دارند، یکی از اهداف مهم مهاجمان هستند. عدم نصب Patchهای امنیتی می‌تواند فرصت مناسبی برای نفوذ ایجاد کند. بر اساس گزارش آوریل ۲۰۲۶ Trellix، Exploit Public-Facing Application در ۳۲ درصد کمپین‌های باج‌افزاری بررسی‌شده به‌عنوان یک روش فنی دسترسی اولیه دیده شده است.

Credentialهای سرقت‌شده

گاهی مهاجم اصلاً نیازی به Exploit ندارد. اگر Username و Password یک حساب معتبر را در اختیار داشته باشد، ممکن است بتواند مانند یک کاربر واقعی وارد شبکه شود. به همین علت MFA در دفاع سازمانی اهمیت بسیار زیادی دارد.

Remote Access

RDP، VPN و سایر سرویس‌های Remote Access در صورت پیکربندی ناامن یا استفاده از Credentialهای ضعیف می‌توانند به نقطه ورود مهاجم تبدیل شوند.

مهندسی اجتماعی

در مهندسی اجتماعی مهاجم به‌جای شکستن یک سیستم امنیتی، انسان را فریب می‌دهد.

ممکن است خود را به‌عنوان:

  • واحد IT
  • مدیر سازمان
  • پشتیبانی نرم‌افزار
  • مشتری
  • تأمین‌کننده

معرفی کند.

ClickFix

ClickFix نمونه‌ای جدیدتر از مهندسی اجتماعی است. کاربر با صفحه‌ای مواجه می‌شود که برای رفع یک مشکل جعلی، تأیید CAPTCHA یا انجام یک عملیات ظاهراً عادی از او می‌خواهد دستوری را Copy/Paste و اجرا کند. در واقع همان دستور می‌تواند زنجیره آلودگی را آغاز کند.

نشانه‌های آلودگی به باج افزار چیست؟

در برخی حملات، اولین نشانه‌ای که کاربر مشاهده می‌کند همان Ransom Note است. اما تیم امنیت ممکن است قبل از رسیدن حمله به مرحله رمزگذاری نشانه‌هایی مشاهده کند.

برای مثال:

  • افزایش غیرعادی فعالیت PowerShell
  • اجرای Scriptهای ناشناس
  • ایجاد حساب‌های جدید
  • افزایش تلاش برای Login
  • ارتباط غیرمعمول با IPها یا Domainهای خارجی
  • اجرای ابزارهای Remote Administration
  • تلاش برای دسترسی گسترده به File Shareها
  • حذف Shadow Copy
  • متوقف شدن سرویس‌های امنیتی
  • فعالیت غیرطبیعی حساب Administrator
  • انتقال حجم زیاد اطلاعات به خارج شبکه

شناسایی حمله در این مرحله می‌تواند تفاوت میان یک Incident قابل کنترل و از کار افتادن کامل شبکه باشد.

آمار باج افزار در سال ۲۰۲۶ چه می‌گوید؟

گزارش Trellix Advanced Research Center که داده‌های اکتبر ۲۰۲۵ تا مارس ۲۰۲۶ را تحلیل کرده، تصویری مهم از وضعیت فعلی باج افزار ارائه می‌دهد.

در این بازه:

  • بیش از ۴۸۰۰ Victim Post مرتبط با گروه‌های باج‌افزاری مشاهده شد؛
  • میانگین حدود ۸۰۰ Victim Post در ماه ثبت شد؛
  • Telemetry شرکت ترلیکس بیش از ۲ میلیون Detection مرتبط با باج افزار را در ۷۶ کمپین ثبت کرد؛
  • فعالیت در مارس ۲۰۲۶ پس از کاهش فوریه، ۳۶.۶ درصد افزایش پیدا کرد؛
  • بخش Industrial با حدود ۳۷.۹ درصد از حملات شناسایی‌شده، در میان بخش‌های هدف جایگاه بسیار مهمی داشت.

یکی دیگر از نکات مهم این گزارش تغییر سریع گروه‌های فعال است. گروه‌هایی که زمانی سهم بزرگی از اکوسیستم داشتند می‌توانند بر اثر فشار نهادهای قانونی یا اختلافات داخلی از صحنه خارج شوند، اما معمولاً گروه‌های جدید خیلی سریع جای آن‌ها را می‌گیرند.

برای سازمان‌ها نتیجه روشن است:

مقابله با باج افزار نباید بر شناسایی نام چند خانواده مشخص بدافزار استوار باشد؛ دفاع باید رفتار مهاجم را در تمام مراحل Attack Lifecycle شناسایی کند.

مهم‌ترین گروه‌ها و خانواده‌های باج افزار

در طول سال‌های گذشته گروه‌ها و خانواده‌های متعددی فعالیت کرده‌اند که برخی از شناخته‌شده‌ترین آن‌ها عبارت‌اند از:

  • WannaCry
  • LockBit
  • Ryuk
  • REvil
  • Conti
  • BlackCat / ALPHV
  • Black Basta
  • Clop
  • Akira
  • Qilin
  • Medusa

البته وضعیت گروه‌های باج‌افزاری دائماً تغییر می‌کند. برای مثال ترلیکس در گزارش ۲۰۲۶ خود از تغییر محسوس اکوسیستم و ظهور گروه‌هایی نظیر Sinobi، Nightspire و LockBit5 در کنار افزایش سهم Qilin خبر داده است. به همین علت ارزیابی تهدید باید بر اساس Threat Intelligence به‌روز انجام شود.

معروف‌ترین حملات باج افزاری جهان

  • WannaCry: یکی از مشهورترین حملات باج‌افزاری تاریخ که در سال ۲۰۱۷ تعداد زیادی سیستم را در کشورهای مختلف آلوده کرد. این حمله نشان داد وجود آسیب‌پذیری در سیستم‌های Patch‌نشده چگونه می‌تواند یک Incident امنیتی را به بحرانی جهانی تبدیل کند.
  • NotPetya: بدافزاری با ظاهری شبیه باج افزار که خسارت آن بسیار فراتر از یک حمله اخاذی معمولی بود. NotPetya فعالیت بسیاری از سازمان‌های بزرگ را مختل کرد و نشان داد یک بدافزار چگونه می‌تواند از طریق زنجیره تأمین در مقیاس وسیع گسترش پیدا کند.
  • Colonial Pipeline: حمله باج‌افزاری به Colonial Pipeline یکی از نمونه‌های مهم تأثیر Cyber Attack بر زیرساخت‌های حیاتی بود. این حادثه نشان داد خسارت باج افزار فقط به فایل‌ها و کامپیوترها محدود نمی‌شود و می‌تواند باعث اختلال عملیاتی گسترده در خدمات و زیرساخت‌ها شود.

باج افزار چه خسارتی به سازمان وارد می‌کند؟

مبلغ باج فقط بخشی از هزینه واقعی یک Incident باج‌افزاری است. سازمان ممکن است با خسارت‌های گسترده‌تری مواجه شود، از جمله:

  • توقف کسب‌وکار: از دسترس خارج شدن سرورها، ERP، File Server، سیستم‌های تولید یا سرویس‌های مشتریان می‌تواند فعالیت سازمان را مختل یا کاملاً متوقف کند.
  • از دست رفتن اطلاعات: اگر Backup مناسب و قابل بازیابی وجود نداشته باشد، بخشی از داده‌ها ممکن است برای همیشه از دست بروند.
  • نشت اطلاعات محرمانه: در حملات Double Extortion، اطلاعات مشتریان، اسناد مالی یا داده‌های محرمانه سازمان ممکن است پیش از رمزگذاری سرقت شوند.
  • هزینه Incident Response: بررسی Forensic، پاک‌سازی شبکه، نصب مجدد سیستم‌ها، بازیابی سرویس‌ها و بررسی دامنه نفوذ می‌تواند هزینه قابل‌توجهی ایجاد کند.
  • آسیب به اعتبار برند: انتشار خبر حمله یا سرقت اطلاعات می‌تواند اعتماد مشتریان، شرکای تجاری و سایر ذی‌نفعان را کاهش دهد.
  • پیامدهای حقوقی و Compliance: افشای اطلاعات در برخی کشورها و صنایع می‌تواند منجر به الزامات گزارش‌دهی، جریمه یا مسئولیت‌های حقوقی شود.
  • هزینه بازیابی و بازگشت به عملیات عادی: حتی پس از مهار حمله، بازگرداندن سیستم‌ها، بررسی سلامت Backupها و اطمینان از حذف کامل مهاجم می‌تواند زمان‌بر و پرهزینه باشد.

بنابراین، خسارت واقعی یک حمله باج‌افزاری تنها به مبلغ باج محدود نمی‌شود و می‌تواند ابعاد مالی، عملیاتی، امنیتی، حقوقی و اعتباری گسترده‌ای برای سازمان ایجاد کند.

چگونه از باج افزار جلوگیری کنیم؟

هیچ ابزار واحدی نمی‌تواند به تنهایی جلوی تمام حملات باج‌افزاری را بگیرد. دفاع مؤثر باید لایه‌ای (Defense in Depth) باشد.

1. Patch Management را جدی بگیرید

سیستم‌عامل، VPN، Firewall، نرم‌افزارهای سازمانی و سرویس‌های اینترنتی باید مرتب به‌روزرسانی شوند. مهاجمان به‌خصوص به دنبال سرویس‌هایی هستند که Vulnerability شناخته‌شده اما Patch‌نشده دارند.

2. از MFA استفاده کنید

فعال‌سازی Multi-Factor Authentication به‌خصوص برای:

  • VPN
  • Remote Access
  • Email
  • حساب‌های Administrator
  • سرویس‌های Cloud

می‌تواند سوءاستفاده از بسیاری از Credentialهای سرقت‌شده را دشوار کند.

3. Endpoint Detection and Response یا EDR داشته باشید

آنتی‌ویروس سنتی بیشتر روی شناسایی فایل مخرب تمرکز دارد.

در مقابل EDR می‌تواند رفتار Endpoint را بررسی کند و فعالیت‌هایی مانند:

  • اجرای Script مشکوک
  • Credential Dumping
  • Process Injection
  • رفتار غیرعادی PowerShell
  • تغییرات گسترده فایل‌ها

را شناسایی کند.

4. از XDR برای ایجاد دید یکپارچه استفاده کنید

حمله باج افزار ممکن است از Email شروع شود، سپس وارد Endpoint شده و از آنجا به Server و سایر قسمت‌های شبکه حرکت کند. راهکار XDR – Extended Detection and Response اطلاعات چندین منبع امنیتی را کنار یکدیگر قرار می‌دهد تا تیم SOC دید کامل‌تری از Attack Chain داشته باشد.

5. Network Segmentation اجرا کنید

شبکه‌ای که تمام سیستم‌های آن آزادانه با یکدیگر ارتباط دارند، حرکت جانبی مهاجم را ساده می‌کند. Segmentation مناسب می‌تواند گسترش حمله را محدود کند.

6. Principle of Least Privilege را اجرا کنید

کاربران فقط باید دسترسی مورد نیاز کار خود را داشته باشند. Local Administrator بودن کاربران عادی یا استفاده گسترده از حساب Domain Admin می‌تواند اثر یک نفوذ اولیه را به‌شدت افزایش دهد.

7. Backup امن و جدا از شبکه داشته باشید

Backup یکی از مهم‌ترین کنترل‌ها در برابر باج افزار است؛ اما فقط زمانی مفید است که مهاجم نتواند آن را نیز حذف یا رمزگذاری کند. استراتژی 3-2-1 Backup می‌تواند نقطه شروع مناسبی باشد:

  • حداقل ۳ نسخه از داده
  • روی ۲ نوع رسانه متفاوت
  • حداقل ۱ نسخه جدا از محیط اصلی

در محیط‌های حساس بهتر است از Backupهای Offline یا Immutable نیز استفاده شود.

8. Email Security را تقویت کنید

فیشینگ همچنان یکی از مسیرهای مهم آغاز حملات است.

Email Security مناسب باید بتواند:

  • Attachmentها
  • URLها
  • Domainهای مشکوک
  • Spoofing
  • فایل‌های ناشناخته

را بررسی کند.

9. کاربران را آموزش دهید

کاربر آموزش‌دیده می‌تواند بخشی از لایه دفاعی سازمان باشد.

کارکنان باید بدانند:

  • Attachment ناشناس را باز نکنند؛
  • روی لینک‌های مشکوک کلیک نکنند؛
  • درخواست‌های عجیب واحد IT را بررسی کنند؛
  • Login Pageهای جعلی را تشخیص دهند؛
  • با روش‌هایی مانند ClickFix آشنا باشند.

10. Threat Intelligence و مانیتورینگ مداوم داشته باشید

روش‌های مهاجمان ثابت نمی‌مانند. خانواده‌های جدید بدافزار، Domainها، IPها، TTPها و آسیب‌پذیری‌های مورد استفاده مهاجمان دائماً تغییر می‌کنند. به همین علت دفاع سازمان باید با Threat Intelligence به‌روز پشتیبانی شود.

در صورت حمله باج افزار چه کنیم؟

اگر احتمال می‌دهید یک سیستم به باج افزار آلوده شده است، سرعت تصمیم‌گیری اهمیت زیادی دارد.

1. سیستم آلوده را ایزوله کنید

ارتباط آن با شبکه باید کنترل شود تا از گسترش احتمالی حمله جلوگیری شود. اما پیش از خاموش کردن سیستم‌های حساس، بهتر است تیم Incident Response در جریان قرار گیرد؛ زیرا خاموش کردن می‌تواند بخشی از شواهد موجود در حافظه را از بین ببرد.

2. Incident Response Team را فعال کنید

در سازمان بهتر است از قبل مشخص باشد چه افرادی مسئول:

  • امنیت
  • شبکه
  • مدیریت
  • حقوقی
  • ارتباطات
  • Business Continuity

هستند.

3. دامنه نفوذ را مشخص کنید

تنها مشاهده یک سیستم رمزگذاری‌شده به این معنا نیست که همان یک سیستم آلوده شده است.

باید مشخص شود:

  • مهاجم از کجا وارد شده؟
  • چه حساب‌هایی Compromise شده‌اند؟
  • به چه سیستم‌هایی دسترسی داشته؟
  • چه اطلاعاتی خارج شده؟
  • Persistence در شبکه باقی مانده است یا خیر؟

4. Logها و شواهد را حفظ کنید

برای Digital Forensics ممکن است به مواردی مانند:

  • Event Log
  • Firewall Log
  • EDR Telemetry
  • Authentication Log
  • Network Traffic

نیاز باشد.

5. حساب‌های Compromiseشده را کنترل کنید

Credentialهایی که احتمال سرقت آن‌ها وجود دارد باید طبق برنامه Incident Response تغییر داده یا مسدود شوند.

6. مهاجم را قبل از Restore حذف کنید

بازیابی Backup در شبکه‌ای که مهاجم هنوز در آن حضور دارد ممکن است باعث آلودگی مجدد شود. ابتدا باید Root Cause مشخص شده و Persistence مهاجم حذف شود.

7. Recovery را از Backup سالم انجام دهید

Backup باید قبل از Restore بررسی شود تا اطمینان حاصل شود نسخه سالمی از اطلاعات در اختیار سازمان است.

آیا باج افزار قابل حذف است؟

بله؛ خود بدافزار در بسیاری از موارد قابل حذف است، اما حذف باج افزار با رمزگشایی فایل‌ها یکسان نیست. ممکن است Payload حذف شود ولی فایل‌های رمزگذاری‌شده همچنان غیرقابل استفاده باقی بمانند.

امکان بازیابی اطلاعات به عواملی مانند:

  • نوع باج افزار
  • الگوریتم رمزنگاری
  • نحوه پیاده‌سازی رمزنگاری
  • وجود Backup
  • وجود Decryptor معتبر

بستگی دارد. به همین دلیل نباید ابزارهای ناشناس با عنوان «Ransomware Decryptor» را از سایت‌های نامعتبر دانلود کرد.

آیا باید باج را پرداخت کنیم؟

پرداخت باج ریسک‌های متعددی دارد.

هیچ تضمینی وجود ندارد که:

  • کلید واقعی دریافت کنید؛
  • تمام فایل‌ها Restore شوند؛
  • اطلاعات سرقت‌شده حذف شوند؛
  • سازمان دوباره هدف قرار نگیرد.

علاوه بر این، پرداخت باج می‌تواند اقتصاد گروه‌های باج‌افزاری را تقویت کند. تصمیم در مورد پرداخت یا عدم پرداخت در یک Incident سازمانی باید با در نظر گرفتن شرایط فنی، حقوقی، مدیریتی و مقررات محل فعالیت سازمان و با مشورت متخصصان Incident Response و مشاور حقوقی اتخاذ شود.

تفاوت باج افزار با ویروس چیست؟

باج افزار و ویروس هر دو می‌توانند در دسته تهدیدهای بدافزار قرار بگیرند، اما یکسان نیستند.

ویژگی باج افزار ویروس
هدف اصلی اخاذی و ایجاد فشار بر قربانی تکثیر، تخریب یا اجرای Payload
رمزگذاری فایل بسیار رایج الزاماً انجام نمی‌شود
درخواست پول معمولاً وجود دارد معمولاً وجود ندارد
سرقت اطلاعات در مدل‌های جدید بسیار رایج است بسته به بدافزار
انتشار خودکار در برخی نمونه‌ها یکی از خصوصیات ویروس‌ها

بنابراین عبارت «ویروس باج افزار» که در زبان عمومی استفاده می‌شود از نظر فنی چندان دقیق نیست؛ باج افزار نوعی بدافزار است، نه الزاماً ویروس.

تفاوت بدافزار و باج افزار چیست؟

بدافزار اصطلاح کلی برای نرم‌افزار مخرب است. انواع بدافزار شامل مواردی مانند:

می‌شوند.

بنابراین:

هر باج افزار یک بدافزار است، اما هر بدافزار باج افزار نیست.

چرا حملات باج افزاری هنوز موفق هستند؟

سازمان‌ها امروز ابزارهای امنیتی بسیار بیشتری نسبت به گذشته دارند، اما مهاجمان نیز روش‌های خود را تغییر داده‌اند. دلایل موفقیت حملات می‌تواند شامل موارد زیر باشد:

  • Patch نشدن سیستم‌ها
  • Passwordهای ضعیف
  • نبود MFA
  • دسترسی بیش از حد کاربران
  • شبکه Flat
  • Backup ناامن
  • نبود EDR/XDR
  • نبود دید کامل SOC
  • ضعف Monitoring
  • خطای انسانی
  • مهندسی اجتماعی
  • استفاده مهاجمان از ابزارهای قانونی IT

نکته آخر اهمیت زیادی دارد.

مهاجمان همیشه به بدافزار ناشناخته نیاز ندارند و گاهی از ابزارهایی استفاده می‌کنند که مدیران IT نیز به‌صورت قانونی از آن‌ها استفاده می‌کنند. گزارش ترلیکس نشان داده است که PowerShell در ۵۴.۶ درصد Detectionهای بررسی‌شده و Cobalt Strike در ۳۳.۹ درصد آن‌ها مشاهده شده است. همچنین ابزارهای Remote Management و Tunnelهای قانونی نیز در برخی کمپین‌ها مورد سوءاستفاده قرار گرفته‌اند. این موضوع اهمیت Behavioral Detection را نشان می‌دهد.

چرا سازمان‌ها به رویکرد چندلایه در برابر باج افزار نیاز دارند؟

یک حمله باج‌افزاری ممکن است از ده‌ها مرحله تشکیل شده باشد. در نتیجه دفاع نیز باید در چندین نقطه فرصت متوقف کردن حمله ایجاد کند:

Email Security

Identity & MFA

Endpoint Security / EDR

Network Security

XDR / SOC

Threat Intelligence

Backup & Recovery

هرچه مهاجم مجبور باشد لایه‌های بیشتری را پشت سر بگذارد، احتمال شناسایی او قبل از رسیدن به مرحله Encryption افزایش پیدا می‌کند.

جمع‌بندی؛ باج افزار فقط یک بدافزار رمزگذار نیست

باج افزار طی سال‌های اخیر از یک بدافزار ساده برای قفل کردن فایل‌ها به یکی از پیچیده‌ترین مدل‌های اخاذی سایبری سازمان‌یافته تبدیل شده است. امروزه مهاجم ممکن است ابتدا وارد شبکه شود، Credential سرقت کند، میان سیستم‌ها حرکت کند، اطلاعات سازمان را خارج کند، Backup را هدف قرار دهد و در آخر فایل‌ها را رمزگذاری کند. مدل‌هایی مانند Double Extortion، Triple Extortion و Ransomware as a Service نیز باعث شده‌اند دامنه و شدت این تهدید افزایش پیدا کند. داده‌های ترلیکس  در سال ۲۰۲۶ نیز نشان می‌دهد اکوسیستم باج افزار همچنان بسیار پویا است و گروه‌های جدید می‌توانند به‌سرعت جایگزین گروه‌های قدیمی شوند. بنابراین مؤثرترین راه مقابله با باج افزار، تکیه بر یک محصول یا یک کنترل امنیتی نیست. سازمان‌ها به ترکیبی از مدیریت آسیب‌پذیری، MFA، امنیت Endpoint، EDR/XDR، Segmentation شبکه، Backup امن، Threat Intelligence، آموزش کاربران و Incident Response از پیش طراحی‌شده نیاز دارند. هدف نهایی نیز فقط جلوگیری از اجرای فایل باج افزار نیست؛ بلکه باید مهاجم را قبل از رسیدن به مرحله رمزگذاری و اخاذی شناسایی و متوقف کرد.

سوالات متداول درباره باج افزار

باج افزار یا Ransomware نوعی بدافزار است که برای اخاذی از قربانی طراحی می‌شود. این تهدید معمولاً اطلاعات را رمزگذاری یا دسترسی به سیستم را مسدود کرده و در ازای بازگرداندن دسترسی درخواست باج می‌کند.

Ransomware نام انگلیسی باج افزار است و از ترکیب دو واژه Ransom به معنی باج و Software تشکیل شده است.

فیشینگ، Credentialهای سرقت‌شده، آسیب‌پذیری نرم‌افزارها، Remote Access ناامن، مهندسی اجتماعی و دانلود فایل مخرب از مسیرهای رایج نفوذ هستند.

خیر. در حملات جدید مهاجمان ممکن است قبل از رمزگذاری اطلاعات را سرقت کرده و قربانی را به انتشار آن‌ها تهدید کنند.

در اخاذی دوگانه مهاجم علاوه بر رمزگذاری فایل‌ها، اطلاعات سازمان را نیز سرقت می‌کند و در صورت پرداخت نشدن باج، تهدید به انتشار داده‌ها می‌کند.

Ransomware as a Service مدلی است که در آن توسعه‌دهندگان باج افزار ابزار و زیرساخت حمله را در اختیار سایر مجرمان قرار می‌دهند و در درآمد حاصل از حمله شریک می‌شوند.

Backup مانع ورود باج افزار نمی‌شود، اما در Recovery اهمیت بسیار زیادی دارد. Backup باید در برابر حذف یا رمزگذاری توسط مهاجم نیز محافظت شود.

هیچ تضمینی برای دریافت کلید رمزگشایی یا حذف اطلاعات سرقت‌شده پس از پرداخت وجود ندارد.

استفاده هم‌زمان از Patch Management، MFA، EDR/XDR، Network Segmentation، Backup امن، Monitoring، Threat Intelligence، آموزش کاربران و برنامه Incident Response مؤثرترین رویکرد است.

نویسنده مقاله

تصویر تیم فنی trellix.ir
تیم فنی trellix.ir

این مقاله توسط تیم ترلیکس تهیه و توسط کارشناسان امنیت سایبری بازبینی شده است. ترلیکس در زمینه مشاوره، استعلام قیمت، تأمین و پشتیبانی راهکارهای امنیتی Trellix مانند آنتی‌ویروس سازمانی، EDR، DLP و حفاظت از نقاط پایانی فعالیت می‌کند. محتوای سایت بر اساس تجربه عملی، منابع فنی و نیازهای رایج سازمان‌ها در حوزه امنیت اطلاعات تدوین می‌شود.

مطالعه سیاست محتوای سایت