باج افزار (Ransomware) یکی از مخربترین انواع بدافزار است که با هدف اخاذی از افراد و سازمانها طراحی میشود. در یک حمله باجافزاری، مهاجم معمولاً پس از نفوذ به سیستم یا شبکه، فایلها را رمزگذاری میکند، دسترسی کاربران به اطلاعات را از بین میبرد و در ازای بازگرداندن دسترسی، درخواست باج میکند.
اما حملات باجافزاری مدرن دیگر فقط به قفل کردن فایلها محدود نیستند. مهاجمان ممکن است قبل از رمزگذاری، اطلاعات حساس سازمان را سرقت کنند و سپس قربانی را تهدید کنند که در صورت عدم پرداخت باج، دادهها را در اینترنت منتشر یا به فروش خواهند رساند.
به همین دلیل، باج افزار امروز تنها یک مشکل مربوط به آنتیویروس نیست؛ بلکه یک تهدید جدی برای تداوم کسبوکار، امنیت اطلاعات و زیرساخت سازمانها محسوب میشود.
در این مقاله بررسی میکنیم باج افزار چیست، چگونه وارد شبکه میشود، حمله باجافزاری چه مراحلی دارد، انواع آن کداماند و مهمتر از همه، چگونه میتوان احتمال موفقیت چنین حملاتی را کاهش داد.
باج افزار چیست؟
باج افزار نوعی بدافزار (Malware) است که برای محدود کردن دسترسی قربانی به سیستم یا اطلاعات و دریافت پول در ازای بازگرداندن دسترسی طراحی شده است. در رایجترین سناریو، باج افزار فایلهای موجود روی رایانه، سرور یا حتی منابع شبکه را با استفاده از الگوریتمهای رمزنگاری رمزگذاری میکند. پس از آن پیامی تحت عنوان Ransom Note به قربانی نمایش داده میشود که نحوه پرداخت باج را توضیح میدهد.

پرداخت معمولاً از طریق ارزهای دیجیتال درخواست میشود تا شناسایی و ردیابی مهاجمان دشوارتر شود.
نکته مهم این است که پرداخت باج هیچ تضمینی برای بازیابی اطلاعات ایجاد نمیکند. حتی پس از پرداخت ممکن است مهاجم کلید رمزگشایی را ارائه نکند یا اطلاعات سرقتشده همچنان در اختیار او باقی بماند.
بنابراین تعریف امروزی باج افزار را میتوان کمی گستردهتر در نظر گرفت: باج افزار یک مدل حمله سایبری مبتنی بر اخاذی است که میتواند از رمزگذاری اطلاعات، سرقت داده، اختلال در سرویسها و تهدید به انتشار اطلاعات برای تحت فشار قرار دادن قربانی استفاده کند.
حمله باج افزاری چگونه انجام میشود؟
برخلاف تصور عمومی، اجرای فایل باج افزار معمولاً آخرین مرحله حمله است. در حملات سازمانی، مهاجم ممکن است ساعتها، روزها یا حتی هفتهها قبل از رمزگذاری اطلاعات وارد شبکه شده باشد. یک حمله معمولی را میتوان در چند مرحله خلاصه کرد:
نفوذ اولیه ← ایجاد دسترسی ← شناسایی شبکه ← افزایش سطح دسترسی ← حرکت جانبی ← سرقت داده ← غیرفعال کردن ابزارهای امنیتی و Backup ← رمزگذاری ← اخاذی
1. نفوذ اولیه به شبکه
مهاجمان ابتدا باید راهی برای ورود به سیستم پیدا کنند.
روشهای متداول شامل موارد زیر است:
- فیشینگ و Spear Phishing
- سرقت نام کاربری و رمز عبور
- آسیبپذیری نرمافزارها و سرویسهای اینترنتی
- سرویسهای Remote Access ناامن
- حسابهای کاربری فاقد MFA
- دانلود فایلها و نرمافزارهای آلوده
- سوءاستفاده از ابزارهای مدیریتی
- مهندسی اجتماعی
- حملات زنجیره تأمین
در حملات جدید، حتی روشهای مبتنی بر مرورگر مانند ClickFix نیز مورد استفاده قرار گرفتهاند؛ در این روش قربانی با یک پیام یا دستور جعلی متقاعد میشود یک دستور مخرب را خودش روی سیستم اجرا کند. گزارش CyberThreat Report آوریل ۲۰۲۶ مرکز تحقیقات ترلیکس، ClickFix را یکی از روندهای مهم جدید در دسترسی اولیه حملات باجافزاری معرفی میکند.
2. تثبیت دسترسی مهاجم
بعد از ورود به شبکه، مهاجم معمولاً تلاش میکند دسترسی خود را پایدار کند.
برای مثال ممکن است:
- حساب کاربری جدید ایجاد کند؛
- Credentialهای کاربران را سرقت کند؛
- Remote Access برقرار کند؛
- سرویس یا Scheduled Task ایجاد کند؛
- از ابزارهای مدیریتی قانونی شبکه استفاده کند.
این مرحله اهمیت زیادی دارد زیرا در بسیاری از حملات، باج افزار هنوز اجرا نشده و امکان تشخیص و متوقف کردن مهاجم وجود دارد.
3. شناسایی شبکه و سیستمهای مهم
مهاجم پس از ورود سعی میکند بفهمد با چه شبکهای روبهرو است.
مواردی مانند:
- Domain Controller
- File Server
- سیستمهای Backup
- حسابهای Administrator
- Database Server
- سیستمهای حیاتی سازمان
- منابع ذخیرهسازی شبکه
برای مهاجم اهمیت زیادی دارند. هدف این است که حمله در زمان مناسب بیشترین خسارت ممکن را ایجاد کند.
4. افزایش سطح دسترسی و حرکت جانبی
دسترسی یک کامپیوتر معمولاً برای یک حمله سازمانی کافی نیست. مهاجم تلاش میکند Credentialهای دارای سطح دسترسی بالاتر را پیدا کرده و از یک سیستم به سیستم دیگر حرکت کند؛ فرایندی که به آن Lateral Movement گفته میشود. اگر مهاجم در نهایت به حسابهای مدیریتی یا زیرساخت Active Directory دسترسی پیدا کند، امکان گسترش حمله در کل شبکه بسیار بیشتر میشود.
5. سرقت اطلاعات قبل از رمزگذاری
یکی از مهمترین تغییرات باج افزارهای مدرن همین مرحله است. مهاجم ممکن است قبل از رمزگذاری، حجم زیادی از اطلاعات سازمان را خارج کند؛ از جمله:
- اطلاعات مشتریان
- اسناد مالی
- قراردادها
- اطلاعات کارکنان
- مالکیت فکری
- اطلاعات محرمانه تجاری
- اطلاعات احراز هویت
پس حتی وجود Backup نیز به تنهایی مشکل را حل نمیکند؛ زیرا مهاجم میتواند از اطلاعات سرقتشده برای اخاذی استفاده کند.
6. غیرفعال کردن سیستمهای دفاعی و Backup
یکی از اهداف مهم مهاجم قبل از شروع رمزگذاری، کاهش توان سازمان برای بازیابی است.
برای مثال ممکن است تلاش شود:
- سرویسهای امنیتی متوقف شوند؛
- ابزارهای Endpoint Security غیرفعال شوند؛
- Backupها حذف شوند؛
- Shadow Copyها پاک شوند؛
- Logها دستکاری شوند.
در دادههای ترلیکس مربوط به اکتبر ۲۰۲۵ تا مارس ۲۰۲۶، تکنیک Service Stop در ۷۰.۵ درصد و تکنیک Disable or Modify Tools در حدود ۴۸.۵ درصد Detectionهای بررسیشده مرتبط با باج افزار مشاهده شده است.
7. رمزگذاری اطلاعات و درخواست باج
در نهایت مهاجم Payload باج افزار را روی سیستمهای هدف اجرا میکند.
فایلها رمزگذاری شده و ممکن است پسوند آنها تغییر کند یا دیگر توسط نرمافزارهای معمول قابل باز شدن نباشند.
سپس Ransom Note نمایش داده میشود.
این پیام معمولاً شامل مواردی مانند:
- مبلغ باج
- روش تماس
- مهلت پرداخت
- آدرس پرداخت
- تهدید به انتشار اطلاعات
است.
انواع باج افزار
باج افزارها را میتوان بر اساس عملکرد و شیوه اخاذی به چند گروه تقسیم کرد.
باج افزار رمزگذار یا Crypto Ransomware
Crypto Ransomware رایجترین و خطرناکترین نوع باج افزار است. در این مدل، اطلاعات سیستم رمزگذاری شده و قربانی بدون داشتن کلید رمزگشایی نمیتواند فایلها را باز کند. فایلهای Office، تصاویر، پایگاه داده، اسناد و فایلهای موجود روی File Server میتوانند هدف قرار بگیرند.
Locker Ransomware
در باج افزارهای Locker لزوماً فایلها رمزگذاری نمیشوند؛ بلکه دسترسی کاربر به سیستم یا بخشهایی از آن مسدود میشود. قربانی هنگام ورود به سیستم با صفحهای مواجه میشود که برای بازگرداندن دسترسی درخواست پول میکند.
Scareware
Scareware تلاش میکند با ایجاد ترس کاربر را به پرداخت پول ترغیب کند. برای مثال ممکن است پیامی جعلی نمایش دهد که ادعا میکند:
سیستم شما به ویروس خطرناکی آلوده شده است و برای پاکسازی باید مبلغی پرداخت کنید.
هر Scareware الزاماً فایلها را رمزگذاری نمیکند، اما از تکنیکهای مهندسی اجتماعی برای اخاذی استفاده میکند.
Fortinet و Malwarebytes نیز Scareware، Screen Locker و Encrypting Ransomware را از دستههای شناختهشده این تهدید معرفی میکنند.
اخاذی دوگانه یا Double Extortion چیست؟
در Double Extortion مهاجم قبل از رمزگذاری اطلاعات، یک نسخه از دادههای حساس را از سازمان خارج میکند.
پس از آن دو اهرم فشار دارد:
- اطلاعات شما رمزگذاری شده است.
- در صورت عدم پرداخت، اطلاعات سرقتشده منتشر میشود.
به همین علت حتی سازمانهایی که Backup بسیار مناسبی دارند نیز ممکن است تحت فشار قرار بگیرند.

Triple Extortion چیست؟
در Triple Extortion مهاجم فشار بیشتری به قربانی وارد میکند. علاوه بر رمزگذاری و تهدید به انتشار اطلاعات، ممکن است اقدامات دیگری مانند:
- حمله DDoS
- تماس با مشتریان
- تهدید شرکای تجاری
- تماس با کارکنان
- اطلاعرسانی مستقیم به افرادی که اطلاعاتشان سرقت شده است نیز انجام شود. بنابراین باج افزار مدرن بیش از آنکه فقط یک «ویروس رمزگذار فایل» باشد، به یک
Ransomware as a Service یا RaaS چیست؟
یکی از دلایل گسترش حملات باجافزاری، شکلگیری مدلی به نام Ransomware as a Service یا RaaS است. در این مدل، توسعهدهندگان باج افزار زیرساخت، بدافزار و ابزارهای مورد نیاز حمله را ایجاد میکنند و آنها را در اختیار افراد یا گروههای دیگری با عنوان Affiliate قرار میدهند.
Affiliate حمله را اجرا میکند و در صورت دریافت باج، درآمد بین طرفین تقسیم میشود. در نتیجه مهاجم برای راهاندازی عملیات باجافزاری الزاماً نیازی ندارد خودش یک برنامهنویس حرفهای بدافزار باشد. دادههای ۲۰۲۶ ترلیکس نیز نشان میدهد ورود سریع گروههای جدید به اکوسیستم باج افزار تا حدی با کاهش موانع ورود در مدل RaaS و در دسترس بودن ابزارها و زیرساختهای آماده ارتباط دارد.
باج افزار چگونه وارد سیستم میشود؟
راههای ورود باج افزار بسیار متنوع است و به یک فایل ایمیل محدود نمیشود.
فیشینگ
کاربر ایمیلی دریافت میکند که ظاهراً از منبع معتبری ارسال شده است.
ایمیل ممکن است شامل:
- لینک جعلی
- فایل Office
- فایل فشرده
- صفحه Login جعلی
باشد.
سوءاستفاده از آسیبپذیریها
سرویسهایی که مستقیماً در دسترس اینترنت قرار دارند، یکی از اهداف مهم مهاجمان هستند. عدم نصب Patchهای امنیتی میتواند فرصت مناسبی برای نفوذ ایجاد کند. بر اساس گزارش آوریل ۲۰۲۶ Trellix، Exploit Public-Facing Application در ۳۲ درصد کمپینهای باجافزاری بررسیشده بهعنوان یک روش فنی دسترسی اولیه دیده شده است.
Credentialهای سرقتشده
گاهی مهاجم اصلاً نیازی به Exploit ندارد. اگر Username و Password یک حساب معتبر را در اختیار داشته باشد، ممکن است بتواند مانند یک کاربر واقعی وارد شبکه شود. به همین علت MFA در دفاع سازمانی اهمیت بسیار زیادی دارد.
Remote Access
RDP، VPN و سایر سرویسهای Remote Access در صورت پیکربندی ناامن یا استفاده از Credentialهای ضعیف میتوانند به نقطه ورود مهاجم تبدیل شوند.
مهندسی اجتماعی
در مهندسی اجتماعی مهاجم بهجای شکستن یک سیستم امنیتی، انسان را فریب میدهد.
ممکن است خود را بهعنوان:
- واحد IT
- مدیر سازمان
- پشتیبانی نرمافزار
- مشتری
- تأمینکننده
معرفی کند.
ClickFix
ClickFix نمونهای جدیدتر از مهندسی اجتماعی است. کاربر با صفحهای مواجه میشود که برای رفع یک مشکل جعلی، تأیید CAPTCHA یا انجام یک عملیات ظاهراً عادی از او میخواهد دستوری را Copy/Paste و اجرا کند. در واقع همان دستور میتواند زنجیره آلودگی را آغاز کند.
نشانههای آلودگی به باج افزار چیست؟
در برخی حملات، اولین نشانهای که کاربر مشاهده میکند همان Ransom Note است. اما تیم امنیت ممکن است قبل از رسیدن حمله به مرحله رمزگذاری نشانههایی مشاهده کند.
برای مثال:
- افزایش غیرعادی فعالیت PowerShell
- اجرای Scriptهای ناشناس
- ایجاد حسابهای جدید
- افزایش تلاش برای Login
- ارتباط غیرمعمول با IPها یا Domainهای خارجی
- اجرای ابزارهای Remote Administration
- تلاش برای دسترسی گسترده به File Shareها
- حذف Shadow Copy
- متوقف شدن سرویسهای امنیتی
- فعالیت غیرطبیعی حساب Administrator
- انتقال حجم زیاد اطلاعات به خارج شبکه
شناسایی حمله در این مرحله میتواند تفاوت میان یک Incident قابل کنترل و از کار افتادن کامل شبکه باشد.
آمار باج افزار در سال ۲۰۲۶ چه میگوید؟
گزارش Trellix Advanced Research Center که دادههای اکتبر ۲۰۲۵ تا مارس ۲۰۲۶ را تحلیل کرده، تصویری مهم از وضعیت فعلی باج افزار ارائه میدهد.
در این بازه:
- بیش از ۴۸۰۰ Victim Post مرتبط با گروههای باجافزاری مشاهده شد؛
- میانگین حدود ۸۰۰ Victim Post در ماه ثبت شد؛
- Telemetry شرکت ترلیکس بیش از ۲ میلیون Detection مرتبط با باج افزار را در ۷۶ کمپین ثبت کرد؛
- فعالیت در مارس ۲۰۲۶ پس از کاهش فوریه، ۳۶.۶ درصد افزایش پیدا کرد؛
- بخش Industrial با حدود ۳۷.۹ درصد از حملات شناساییشده، در میان بخشهای هدف جایگاه بسیار مهمی داشت.
یکی دیگر از نکات مهم این گزارش تغییر سریع گروههای فعال است. گروههایی که زمانی سهم بزرگی از اکوسیستم داشتند میتوانند بر اثر فشار نهادهای قانونی یا اختلافات داخلی از صحنه خارج شوند، اما معمولاً گروههای جدید خیلی سریع جای آنها را میگیرند.
برای سازمانها نتیجه روشن است:
مقابله با باج افزار نباید بر شناسایی نام چند خانواده مشخص بدافزار استوار باشد؛ دفاع باید رفتار مهاجم را در تمام مراحل Attack Lifecycle شناسایی کند.
مهمترین گروهها و خانوادههای باج افزار
در طول سالهای گذشته گروهها و خانوادههای متعددی فعالیت کردهاند که برخی از شناختهشدهترین آنها عبارتاند از:
- WannaCry
- LockBit
- Ryuk
- REvil
- Conti
- BlackCat / ALPHV
- Black Basta
- Clop
- Akira
- Qilin
- Medusa
البته وضعیت گروههای باجافزاری دائماً تغییر میکند. برای مثال ترلیکس در گزارش ۲۰۲۶ خود از تغییر محسوس اکوسیستم و ظهور گروههایی نظیر Sinobi، Nightspire و LockBit5 در کنار افزایش سهم Qilin خبر داده است. به همین علت ارزیابی تهدید باید بر اساس Threat Intelligence بهروز انجام شود.
معروفترین حملات باج افزاری جهان
- WannaCry: یکی از مشهورترین حملات باجافزاری تاریخ که در سال ۲۰۱۷ تعداد زیادی سیستم را در کشورهای مختلف آلوده کرد. این حمله نشان داد وجود آسیبپذیری در سیستمهای Patchنشده چگونه میتواند یک Incident امنیتی را به بحرانی جهانی تبدیل کند.
- NotPetya: بدافزاری با ظاهری شبیه باج افزار که خسارت آن بسیار فراتر از یک حمله اخاذی معمولی بود. NotPetya فعالیت بسیاری از سازمانهای بزرگ را مختل کرد و نشان داد یک بدافزار چگونه میتواند از طریق زنجیره تأمین در مقیاس وسیع گسترش پیدا کند.
- Colonial Pipeline: حمله باجافزاری به Colonial Pipeline یکی از نمونههای مهم تأثیر Cyber Attack بر زیرساختهای حیاتی بود. این حادثه نشان داد خسارت باج افزار فقط به فایلها و کامپیوترها محدود نمیشود و میتواند باعث اختلال عملیاتی گسترده در خدمات و زیرساختها شود.
باج افزار چه خسارتی به سازمان وارد میکند؟
مبلغ باج فقط بخشی از هزینه واقعی یک Incident باجافزاری است. سازمان ممکن است با خسارتهای گستردهتری مواجه شود، از جمله:
- توقف کسبوکار: از دسترس خارج شدن سرورها، ERP، File Server، سیستمهای تولید یا سرویسهای مشتریان میتواند فعالیت سازمان را مختل یا کاملاً متوقف کند.
- از دست رفتن اطلاعات: اگر Backup مناسب و قابل بازیابی وجود نداشته باشد، بخشی از دادهها ممکن است برای همیشه از دست بروند.
- نشت اطلاعات محرمانه: در حملات Double Extortion، اطلاعات مشتریان، اسناد مالی یا دادههای محرمانه سازمان ممکن است پیش از رمزگذاری سرقت شوند.
- هزینه Incident Response: بررسی Forensic، پاکسازی شبکه، نصب مجدد سیستمها، بازیابی سرویسها و بررسی دامنه نفوذ میتواند هزینه قابلتوجهی ایجاد کند.
- آسیب به اعتبار برند: انتشار خبر حمله یا سرقت اطلاعات میتواند اعتماد مشتریان، شرکای تجاری و سایر ذینفعان را کاهش دهد.
- پیامدهای حقوقی و Compliance: افشای اطلاعات در برخی کشورها و صنایع میتواند منجر به الزامات گزارشدهی، جریمه یا مسئولیتهای حقوقی شود.
- هزینه بازیابی و بازگشت به عملیات عادی: حتی پس از مهار حمله، بازگرداندن سیستمها، بررسی سلامت Backupها و اطمینان از حذف کامل مهاجم میتواند زمانبر و پرهزینه باشد.
بنابراین، خسارت واقعی یک حمله باجافزاری تنها به مبلغ باج محدود نمیشود و میتواند ابعاد مالی، عملیاتی، امنیتی، حقوقی و اعتباری گستردهای برای سازمان ایجاد کند.
چگونه از باج افزار جلوگیری کنیم؟
هیچ ابزار واحدی نمیتواند به تنهایی جلوی تمام حملات باجافزاری را بگیرد. دفاع مؤثر باید لایهای (Defense in Depth) باشد.
1. Patch Management را جدی بگیرید
سیستمعامل، VPN، Firewall، نرمافزارهای سازمانی و سرویسهای اینترنتی باید مرتب بهروزرسانی شوند. مهاجمان بهخصوص به دنبال سرویسهایی هستند که Vulnerability شناختهشده اما Patchنشده دارند.
2. از MFA استفاده کنید
فعالسازی Multi-Factor Authentication بهخصوص برای:
- VPN
- Remote Access
- حسابهای Administrator
- سرویسهای Cloud
میتواند سوءاستفاده از بسیاری از Credentialهای سرقتشده را دشوار کند.
3. Endpoint Detection and Response یا EDR داشته باشید
آنتیویروس سنتی بیشتر روی شناسایی فایل مخرب تمرکز دارد.
در مقابل EDR میتواند رفتار Endpoint را بررسی کند و فعالیتهایی مانند:
- اجرای Script مشکوک
- Credential Dumping
- Process Injection
- رفتار غیرعادی PowerShell
- تغییرات گسترده فایلها
را شناسایی کند.
4. از XDR برای ایجاد دید یکپارچه استفاده کنید
حمله باج افزار ممکن است از Email شروع شود، سپس وارد Endpoint شده و از آنجا به Server و سایر قسمتهای شبکه حرکت کند. راهکار XDR – Extended Detection and Response اطلاعات چندین منبع امنیتی را کنار یکدیگر قرار میدهد تا تیم SOC دید کاملتری از Attack Chain داشته باشد.
5. Network Segmentation اجرا کنید
شبکهای که تمام سیستمهای آن آزادانه با یکدیگر ارتباط دارند، حرکت جانبی مهاجم را ساده میکند. Segmentation مناسب میتواند گسترش حمله را محدود کند.
6. Principle of Least Privilege را اجرا کنید
کاربران فقط باید دسترسی مورد نیاز کار خود را داشته باشند. Local Administrator بودن کاربران عادی یا استفاده گسترده از حساب Domain Admin میتواند اثر یک نفوذ اولیه را بهشدت افزایش دهد.
7. Backup امن و جدا از شبکه داشته باشید
Backup یکی از مهمترین کنترلها در برابر باج افزار است؛ اما فقط زمانی مفید است که مهاجم نتواند آن را نیز حذف یا رمزگذاری کند. استراتژی 3-2-1 Backup میتواند نقطه شروع مناسبی باشد:
- حداقل ۳ نسخه از داده
- روی ۲ نوع رسانه متفاوت
- حداقل ۱ نسخه جدا از محیط اصلی
در محیطهای حساس بهتر است از Backupهای Offline یا Immutable نیز استفاده شود.
8. Email Security را تقویت کنید
فیشینگ همچنان یکی از مسیرهای مهم آغاز حملات است.
Email Security مناسب باید بتواند:
- Attachmentها
- URLها
- Domainهای مشکوک
- Spoofing
- فایلهای ناشناخته
را بررسی کند.
9. کاربران را آموزش دهید
کاربر آموزشدیده میتواند بخشی از لایه دفاعی سازمان باشد.
کارکنان باید بدانند:
- Attachment ناشناس را باز نکنند؛
- روی لینکهای مشکوک کلیک نکنند؛
- درخواستهای عجیب واحد IT را بررسی کنند؛
- Login Pageهای جعلی را تشخیص دهند؛
- با روشهایی مانند ClickFix آشنا باشند.
10. Threat Intelligence و مانیتورینگ مداوم داشته باشید
روشهای مهاجمان ثابت نمیمانند. خانوادههای جدید بدافزار، Domainها، IPها، TTPها و آسیبپذیریهای مورد استفاده مهاجمان دائماً تغییر میکنند. به همین علت دفاع سازمان باید با Threat Intelligence بهروز پشتیبانی شود.
در صورت حمله باج افزار چه کنیم؟
اگر احتمال میدهید یک سیستم به باج افزار آلوده شده است، سرعت تصمیمگیری اهمیت زیادی دارد.
1. سیستم آلوده را ایزوله کنید
ارتباط آن با شبکه باید کنترل شود تا از گسترش احتمالی حمله جلوگیری شود. اما پیش از خاموش کردن سیستمهای حساس، بهتر است تیم Incident Response در جریان قرار گیرد؛ زیرا خاموش کردن میتواند بخشی از شواهد موجود در حافظه را از بین ببرد.
2. Incident Response Team را فعال کنید
در سازمان بهتر است از قبل مشخص باشد چه افرادی مسئول:
- امنیت
- شبکه
- مدیریت
- حقوقی
- ارتباطات
- Business Continuity
هستند.
3. دامنه نفوذ را مشخص کنید
تنها مشاهده یک سیستم رمزگذاریشده به این معنا نیست که همان یک سیستم آلوده شده است.
باید مشخص شود:
- مهاجم از کجا وارد شده؟
- چه حسابهایی Compromise شدهاند؟
- به چه سیستمهایی دسترسی داشته؟
- چه اطلاعاتی خارج شده؟
- Persistence در شبکه باقی مانده است یا خیر؟
4. Logها و شواهد را حفظ کنید
برای Digital Forensics ممکن است به مواردی مانند:
- Event Log
- Firewall Log
- EDR Telemetry
- Authentication Log
- Network Traffic
نیاز باشد.
5. حسابهای Compromiseشده را کنترل کنید
Credentialهایی که احتمال سرقت آنها وجود دارد باید طبق برنامه Incident Response تغییر داده یا مسدود شوند.
6. مهاجم را قبل از Restore حذف کنید
بازیابی Backup در شبکهای که مهاجم هنوز در آن حضور دارد ممکن است باعث آلودگی مجدد شود. ابتدا باید Root Cause مشخص شده و Persistence مهاجم حذف شود.
7. Recovery را از Backup سالم انجام دهید
Backup باید قبل از Restore بررسی شود تا اطمینان حاصل شود نسخه سالمی از اطلاعات در اختیار سازمان است.
آیا باج افزار قابل حذف است؟
بله؛ خود بدافزار در بسیاری از موارد قابل حذف است، اما حذف باج افزار با رمزگشایی فایلها یکسان نیست. ممکن است Payload حذف شود ولی فایلهای رمزگذاریشده همچنان غیرقابل استفاده باقی بمانند.
امکان بازیابی اطلاعات به عواملی مانند:
- نوع باج افزار
- الگوریتم رمزنگاری
- نحوه پیادهسازی رمزنگاری
- وجود Backup
- وجود Decryptor معتبر
بستگی دارد. به همین دلیل نباید ابزارهای ناشناس با عنوان «Ransomware Decryptor» را از سایتهای نامعتبر دانلود کرد.
آیا باید باج را پرداخت کنیم؟
پرداخت باج ریسکهای متعددی دارد.
هیچ تضمینی وجود ندارد که:
- کلید واقعی دریافت کنید؛
- تمام فایلها Restore شوند؛
- اطلاعات سرقتشده حذف شوند؛
- سازمان دوباره هدف قرار نگیرد.
علاوه بر این، پرداخت باج میتواند اقتصاد گروههای باجافزاری را تقویت کند. تصمیم در مورد پرداخت یا عدم پرداخت در یک Incident سازمانی باید با در نظر گرفتن شرایط فنی، حقوقی، مدیریتی و مقررات محل فعالیت سازمان و با مشورت متخصصان Incident Response و مشاور حقوقی اتخاذ شود.
تفاوت باج افزار با ویروس چیست؟
باج افزار و ویروس هر دو میتوانند در دسته تهدیدهای بدافزار قرار بگیرند، اما یکسان نیستند.
| ویژگی | باج افزار | ویروس |
|---|---|---|
| هدف اصلی | اخاذی و ایجاد فشار بر قربانی | تکثیر، تخریب یا اجرای Payload |
| رمزگذاری فایل | بسیار رایج | الزاماً انجام نمیشود |
| درخواست پول | معمولاً وجود دارد | معمولاً وجود ندارد |
| سرقت اطلاعات | در مدلهای جدید بسیار رایج است | بسته به بدافزار |
| انتشار خودکار | در برخی نمونهها | یکی از خصوصیات ویروسها |
بنابراین عبارت «ویروس باج افزار» که در زبان عمومی استفاده میشود از نظر فنی چندان دقیق نیست؛ باج افزار نوعی بدافزار است، نه الزاماً ویروس.
تفاوت بدافزار و باج افزار چیست؟
بدافزار اصطلاح کلی برای نرمافزار مخرب است. انواع بدافزار شامل مواردی مانند:
- تروجان
- جاسوس افزار
- کرم
- ویروس
- روت کیت
- باج افزار
میشوند.
بنابراین:
هر باج افزار یک بدافزار است، اما هر بدافزار باج افزار نیست.
چرا حملات باج افزاری هنوز موفق هستند؟
سازمانها امروز ابزارهای امنیتی بسیار بیشتری نسبت به گذشته دارند، اما مهاجمان نیز روشهای خود را تغییر دادهاند. دلایل موفقیت حملات میتواند شامل موارد زیر باشد:
- Patch نشدن سیستمها
- Passwordهای ضعیف
- نبود MFA
- دسترسی بیش از حد کاربران
- شبکه Flat
- Backup ناامن
- نبود EDR/XDR
- نبود دید کامل SOC
- ضعف Monitoring
- خطای انسانی
- مهندسی اجتماعی
- استفاده مهاجمان از ابزارهای قانونی IT
نکته آخر اهمیت زیادی دارد.
مهاجمان همیشه به بدافزار ناشناخته نیاز ندارند و گاهی از ابزارهایی استفاده میکنند که مدیران IT نیز بهصورت قانونی از آنها استفاده میکنند. گزارش ترلیکس نشان داده است که PowerShell در ۵۴.۶ درصد Detectionهای بررسیشده و Cobalt Strike در ۳۳.۹ درصد آنها مشاهده شده است. همچنین ابزارهای Remote Management و Tunnelهای قانونی نیز در برخی کمپینها مورد سوءاستفاده قرار گرفتهاند. این موضوع اهمیت Behavioral Detection را نشان میدهد.
چرا سازمانها به رویکرد چندلایه در برابر باج افزار نیاز دارند؟
یک حمله باجافزاری ممکن است از دهها مرحله تشکیل شده باشد. در نتیجه دفاع نیز باید در چندین نقطه فرصت متوقف کردن حمله ایجاد کند:
Email Security
↓
Identity & MFA
↓
Endpoint Security / EDR
↓
Network Security
↓
XDR / SOC
↓
Threat Intelligence
↓
Backup & Recovery
هرچه مهاجم مجبور باشد لایههای بیشتری را پشت سر بگذارد، احتمال شناسایی او قبل از رسیدن به مرحله Encryption افزایش پیدا میکند.
جمعبندی؛ باج افزار فقط یک بدافزار رمزگذار نیست
باج افزار طی سالهای اخیر از یک بدافزار ساده برای قفل کردن فایلها به یکی از پیچیدهترین مدلهای اخاذی سایبری سازمانیافته تبدیل شده است. امروزه مهاجم ممکن است ابتدا وارد شبکه شود، Credential سرقت کند، میان سیستمها حرکت کند، اطلاعات سازمان را خارج کند، Backup را هدف قرار دهد و در آخر فایلها را رمزگذاری کند. مدلهایی مانند Double Extortion، Triple Extortion و Ransomware as a Service نیز باعث شدهاند دامنه و شدت این تهدید افزایش پیدا کند. دادههای ترلیکس در سال ۲۰۲۶ نیز نشان میدهد اکوسیستم باج افزار همچنان بسیار پویا است و گروههای جدید میتوانند بهسرعت جایگزین گروههای قدیمی شوند. بنابراین مؤثرترین راه مقابله با باج افزار، تکیه بر یک محصول یا یک کنترل امنیتی نیست. سازمانها به ترکیبی از مدیریت آسیبپذیری، MFA، امنیت Endpoint، EDR/XDR، Segmentation شبکه، Backup امن، Threat Intelligence، آموزش کاربران و Incident Response از پیش طراحیشده نیاز دارند. هدف نهایی نیز فقط جلوگیری از اجرای فایل باج افزار نیست؛ بلکه باید مهاجم را قبل از رسیدن به مرحله رمزگذاری و اخاذی شناسایی و متوقف کرد.
سوالات متداول درباره باج افزار
باج افزار یا Ransomware نوعی بدافزار است که برای اخاذی از قربانی طراحی میشود. این تهدید معمولاً اطلاعات را رمزگذاری یا دسترسی به سیستم را مسدود کرده و در ازای بازگرداندن دسترسی درخواست باج میکند.
Ransomware نام انگلیسی باج افزار است و از ترکیب دو واژه Ransom به معنی باج و Software تشکیل شده است.
فیشینگ، Credentialهای سرقتشده، آسیبپذیری نرمافزارها، Remote Access ناامن، مهندسی اجتماعی و دانلود فایل مخرب از مسیرهای رایج نفوذ هستند.
خیر. در حملات جدید مهاجمان ممکن است قبل از رمزگذاری اطلاعات را سرقت کرده و قربانی را به انتشار آنها تهدید کنند.
در اخاذی دوگانه مهاجم علاوه بر رمزگذاری فایلها، اطلاعات سازمان را نیز سرقت میکند و در صورت پرداخت نشدن باج، تهدید به انتشار دادهها میکند.
Ransomware as a Service مدلی است که در آن توسعهدهندگان باج افزار ابزار و زیرساخت حمله را در اختیار سایر مجرمان قرار میدهند و در درآمد حاصل از حمله شریک میشوند.
Backup مانع ورود باج افزار نمیشود، اما در Recovery اهمیت بسیار زیادی دارد. Backup باید در برابر حذف یا رمزگذاری توسط مهاجم نیز محافظت شود.
هیچ تضمینی برای دریافت کلید رمزگشایی یا حذف اطلاعات سرقتشده پس از پرداخت وجود ندارد.
استفاده همزمان از Patch Management، MFA، EDR/XDR، Network Segmentation، Backup امن، Monitoring، Threat Intelligence، آموزش کاربران و برنامه Incident Response مؤثرترین رویکرد است.