بدافزار WantToCry با سوءاستفاده از سرویس SMB به سیستمها نفوذ کرده و فایلها را از راه دور رمزگذاری میکند.
این بدافزار بدون اجرای محلی عمل میکند و تنها فایلها را منتقل و بازنویسی میکند، که باعث کاهش سطح تشخیص آن میشود.
مهاجمین با اسکن اینترنت و حملات brute-force به سرویسهای SMB در معرض اینترنت، قربانیان را شناسایی و به شبکهها دسترسی پیدا میکنند.
فایلها سپس به زیرساختهای مهاجم منتقل و رمزگذاری میشوند.
یادداشتهای اخاذی با نام !Want_To_Cry.txt روی سیستمها باقی میمانند و مبلغ اخاذی بین ۴۰۰ تا ۱۸۰۰ دلار است.
این حملات نشان میدهد که سازمانهایی با سرویسهای SMB در معرض اینترنت در معرض خطر هستند.
متن خبر
شرح خبر
تیم تحقیقات واحد ضد تهدید سوفوسلبز حملات بدافزار جدید WantToCry را بررسی کرده است که در آن مهاجمین با سوءاستفاده از سرویس Server Message Block (SMB) برای دسترسی اولیه، فایلها را به زیرساختهای تحت کنترل خود منتقل و سپس از راه دور رمزگذاری میکنند.
این بدافزار بدون اجرای محلی عمل میکند و هیچ فعالیت پس از نفوذی به جز انتقال و بازنویسی فایلها روی دیسک ندارد، که باعث کاهش قابل توجه سطح تشخیص آن شده است.
نام WantToCry به کرم بدنام WannaCry اشاره دارد، اما این بدافزار خودگستر نیست و هیچ ارتباطی با آن ندارد.
سازمانهایی که سرویسهای SMB در معرض اینترنت دارند، در معرض خطر مشابهی قرار دارند.
مهاجمین با اسکن اینترنت به دنبال پورتهای باز SMB، قربانیان را شناسایی کرده و با حملات brute-force به شبکهها دسترسی پیدا میکنند.
آنها سپس فایلها را به زیرساختهای خود منتقل و از راه دور رمزگذاری میکنند.
یادداشتهای اخاذی با نام !Want_To_Cry.txt روی سیستمهای آلوده باقی میمانند و پسوند .want_to_cry به فایلها اضافه میشود.
مبلغ اخاذی بین ۴۰۰ تا ۱۸۰۰ دلار متغیر است.
بدافزار WantToCry با سوءاستفاده از سرویس SMB به سیستمها نفوذ کرده و فایلها را از راه دور رمزگذاری میکند.
این بدافزار بدون اجرای محلی عمل میکند و تنها فایلها را منتقل و بازنویسی میکند، که باعث کاهش سطح تشخیص آن میشود.
مهاجمین با اسکن اینترنت و حملات brute-force به سرویسهای SMB در معرض اینترنت، قربانیان را شناسایی و به شبکهها دسترسی پیدا میکنند.
فایلها سپس به زیرساختهای مهاجم منتقل و رمزگذاری میشوند.
یادداشتهای اخاذی با نام !Want_To_Cry.txt روی سیستمها باقی میمانند و مبلغ اخاذی بین ۴۰۰ تا ۱۸۰۰ دلار است.
این حملات نشان میدهد که سازمانهایی با سرویسهای SMB در معرض اینترنت در معرض خطر هستند.
این حمله نشاندهنده تکامل تاکتیکهای باجافزاری است که دیگر نیازی به اجرای محلی بدافزار ندارند و میتوانند از راه دور عمل کنند.
استفاده از پروتکل SMB برای انتقال و رمزگذاری فایلها، چالشی جدید برای سیستمهای امنیتی ایجاد میکند، زیرا فعالیتهای مخرب تنها در سطح شبکه قابل ردیابی هستند.
علاوه بر این، کاهش سطح تشخیص بدافزار به دلیل عدم اجرای محلی، باعث میشود که شناسایی و جلوگیری از این حملات دشوارتر شود.
سازمانها ممکن است با از دست دادن دادههای حساس و اختلال در عملیات روزانه مواجه شوند.
هزینههای مالی ناشی از پرداخت باج یا بازیابی سیستمها میتواند قابل توجه باشد.
علاوه بر این، آسیب به اعتبار برند و اعتماد مشتریان نیز از پیامدهای مهم این حملات است.
سازمانها و شرکتهای ایرانی که از سرویسهای SMB در معرض اینترنت استفاده میکنند، در معرض خطر این حملات قرار دارند.
با توجه به تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی پیشرفته، این سازمانها ممکن است آسیبپذیرتر باشند.
این حمله ممکن است باعث تغییرات در قوانین و مقررات مربوط به حفاظت از دادهها و امنیت سایبری شود.
سازمانها ممکن است مجبور شوند استانداردهای امنیتی سختگیرانهتری را برای محافظت از دادهها و جلوگیری از حملات مشابه اعمال کنند.
حمله WantToCry از زیرساختهای مبتنی در روسیه و سایر کشورها استفاده میکند، که ممکن است نشاندهنده فعالیت گروههای سایبری بینالمللی باشد.
این موضوع میتواند تنشهای ژئوپلیتیکی را در زمینه امنیت سایبری افزایش دهد.
تحقیقات امنیتی توسط تیم سوفوسلبز حمله جدید باجافزاری که از پروتکل SMB سوءاستفاده میکند و فایلها را بدون اجرای محلی رمزگذاری میکند.
سازمانها در معرض خطر هستند!
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تکامل تاکتیکهای باجافزاری است که دیگر نیازی به اجرای محلی بدافزار ندارند و میتوانند از راه دور عمل کنند.
استفاده از پروتکل SMB برای انتقال و رمزگذاری فایلها، چالشی جدید برای سیستمهای امنیتی ایجاد میکند، زیرا فعالیتهای مخرب تنها در سطح شبکه قابل ردیابی هستند.
علاوه بر این، کاهش سطح تشخیص بدافزار به دلیل عدم اجرای محلی، باعث میشود که شناسایی و جلوگیری از این حملات دشوارتر شود.
اثر کسبوکاری
سازمانها ممکن است با از دست دادن دادههای حساس و اختلال در عملیات روزانه مواجه شوند.
هزینههای مالی ناشی از پرداخت باج یا بازیابی سیستمها میتواند قابل توجه باشد.
علاوه بر این، آسیب به اعتبار برند و اعتماد مشتریان نیز از پیامدهای مهم این حملات است.
اثر احتمالی برای ایران
سازمانها و شرکتهای ایرانی که از سرویسهای SMB در معرض اینترنت استفاده میکنند، در معرض خطر این حملات قرار دارند.
با توجه به تحریمها و محدودیتهای دسترسی به ابزارهای امنیتی پیشرفته، این سازمانها ممکن است آسیبپذیرتر باشند.
ارتباط با LegalTech
این حمله ممکن است باعث تغییرات در قوانین و مقررات مربوط به حفاظت از دادهها و امنیت سایبری شود.
سازمانها ممکن است مجبور شوند استانداردهای امنیتی سختگیرانهتری را برای محافظت از دادهها و جلوگیری از حملات مشابه اعمال کنند.