بدافزار WantToCry فایل‌ها را از راه دور رمزگذاری می‌کند: تحلیل حملات جدید سوفوسلبز

Sophos NewsUK / Global3 دقیقه مطالعه۱۴۰۵/۰۵/۰۱ ساعت ۲۳:۳۰

Author - Sophos Logo
Author - Sophos Logo
خلاصه سریع

اصل خبر در چند خط

بدافزار WantToCry با سوءاستفاده از سرویس SMB به سیستم‌ها نفوذ کرده و فایل‌ها را از راه دور رمزگذاری می‌کند. این بدافزار بدون اجرای محلی عمل می‌کند و تنها فایل‌ها را منتقل و بازنویسی می‌کند، که باعث کاهش سطح تشخیص آن می‌شود. مهاجمین با اسکن اینترنت و حملات brute-force به سرویس‌های SMB در معرض اینترنت، قربانیان را شناسایی و به شبکه‌ها دسترسی پیدا می‌کنند. فایل‌ها سپس به زیرساخت‌های مهاجم منتقل و رمزگذاری می‌شوند. یادداشت‌های اخاذی با نام !Want_To_Cry.txt روی سیستم‌ها باقی می‌مانند و مبلغ اخاذی بین ۴۰۰ تا ۱۸۰۰ دلار است. این حملات نشان می‌دهد که سازمان‌هایی با سرویس‌های SMB در معرض اینترنت در معرض خطر هستند.

متن خبر

شرح خبر

تیم تحقیقات واحد ضد تهدید سوفوسلبز حملات بدافزار جدید WantToCry را بررسی کرده است که در آن مهاجمین با سوءاستفاده از سرویس Server Message Block (SMB) برای دسترسی اولیه، فایل‌ها را به زیرساخت‌های تحت کنترل خود منتقل و سپس از راه دور رمزگذاری می‌کنند. این بدافزار بدون اجرای محلی عمل می‌کند و هیچ فعالیت پس از نفوذی به جز انتقال و بازنویسی فایل‌ها روی دیسک ندارد، که باعث کاهش قابل توجه سطح تشخیص آن شده است. نام WantToCry به کرم بدنام WannaCry اشاره دارد، اما این بدافزار خودگستر نیست و هیچ ارتباطی با آن ندارد. سازمان‌هایی که سرویس‌های SMB در معرض اینترنت دارند، در معرض خطر مشابهی قرار دارند. مهاجمین با اسکن اینترنت به دنبال پورتهای باز SMB، قربانیان را شناسایی کرده و با حملات brute-force به شبکه‌ها دسترسی پیدا می‌کنند. آن‌ها سپس فایل‌ها را به زیرساخت‌های خود منتقل و از راه دور رمزگذاری می‌کنند. یادداشت‌های اخاذی با نام !Want_To_Cry.txt روی سیستم‌های آلوده باقی می‌مانند و پسوند .want_to_cry به فایل‌ها اضافه می‌شود. مبلغ اخاذی بین ۴۰۰ تا ۱۸۰۰ دلار متغیر است. بدافزار WantToCry با سوءاستفاده از سرویس SMB به سیستم‌ها نفوذ کرده و فایل‌ها را از راه دور رمزگذاری می‌کند. این بدافزار بدون اجرای محلی عمل می‌کند و تنها فایل‌ها را منتقل و بازنویسی می‌کند، که باعث کاهش سطح تشخیص آن می‌شود. مهاجمین با اسکن اینترنت و حملات brute-force به سرویس‌های SMB در معرض اینترنت، قربانیان را شناسایی و به شبکه‌ها دسترسی پیدا می‌کنند. فایل‌ها سپس به زیرساخت‌های مهاجم منتقل و رمزگذاری می‌شوند. یادداشت‌های اخاذی با نام !Want_To_Cry.txt روی سیستم‌ها باقی می‌مانند و مبلغ اخاذی بین ۴۰۰ تا ۱۸۰۰ دلار است. این حملات نشان می‌دهد که سازمان‌هایی با سرویس‌های SMB در معرض اینترنت در معرض خطر هستند. این حمله نشان‌دهنده تکامل تاکتیک‌های باج‌افزاری است که دیگر نیازی به اجرای محلی بدافزار ندارند و می‌توانند از راه دور عمل کنند. استفاده از پروتکل SMB برای انتقال و رمزگذاری فایل‌ها، چالشی جدید برای سیستم‌های امنیتی ایجاد می‌کند، زیرا فعالیت‌های مخرب تنها در سطح شبکه قابل ردیابی هستند. علاوه بر این، کاهش سطح تشخیص بدافزار به دلیل عدم اجرای محلی، باعث می‌شود که شناسایی و جلوگیری از این حملات دشوارتر شود. سازمان‌ها ممکن است با از دست دادن داده‌های حساس و اختلال در عملیات روزانه مواجه شوند. هزینه‌های مالی ناشی از پرداخت باج یا بازیابی سیستم‌ها می‌تواند قابل توجه باشد. علاوه بر این، آسیب به اعتبار برند و اعتماد مشتریان نیز از پیامدهای مهم این حملات است. سازمان‌ها و شرکت‌های ایرانی که از سرویس‌های SMB در معرض اینترنت استفاده می‌کنند، در معرض خطر این حملات قرار دارند. با توجه به تحریم‌ها و محدودیت‌های دسترسی به ابزارهای امنیتی پیشرفته، این سازمان‌ها ممکن است آسیب‌پذیرتر باشند. این حمله ممکن است باعث تغییرات در قوانین و مقررات مربوط به حفاظت از داده‌ها و امنیت سایبری شود. سازمان‌ها ممکن است مجبور شوند استانداردهای امنیتی سخت‌گیرانه‌تری را برای محافظت از داده‌ها و جلوگیری از حملات مشابه اعمال کنند. حمله WantToCry از زیرساخت‌های مبتنی در روسیه و سایر کشورها استفاده می‌کند، که ممکن است نشان‌دهنده فعالیت گروه‌های سایبری بین‌المللی باشد. این موضوع می‌تواند تنش‌های ژئوپلیتیکی را در زمینه امنیت سایبری افزایش دهد. تحقیقات امنیتی توسط تیم سوفوسلبز حمله جدید باج‌افزاری که از پروتکل SMB سوءاستفاده می‌کند و فایل‌ها را بدون اجرای محلی رمزگذاری می‌کند. سازمان‌ها در معرض خطر هستند!

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تاکتیک‌های باج‌افزاری است که دیگر نیازی به اجرای محلی بدافزار ندارند و می‌توانند از راه دور عمل کنند. استفاده از پروتکل SMB برای انتقال و رمزگذاری فایل‌ها، چالشی جدید برای سیستم‌های امنیتی ایجاد می‌کند، زیرا فعالیت‌های مخرب تنها در سطح شبکه قابل ردیابی هستند. علاوه بر این، کاهش سطح تشخیص بدافزار به دلیل عدم اجرای محلی، باعث می‌شود که شناسایی و جلوگیری از این حملات دشوارتر شود.

اثر کسب‌وکاری

سازمان‌ها ممکن است با از دست دادن داده‌های حساس و اختلال در عملیات روزانه مواجه شوند. هزینه‌های مالی ناشی از پرداخت باج یا بازیابی سیستم‌ها می‌تواند قابل توجه باشد. علاوه بر این، آسیب به اعتبار برند و اعتماد مشتریان نیز از پیامدهای مهم این حملات است.

اثر احتمالی برای ایران

سازمان‌ها و شرکت‌های ایرانی که از سرویس‌های SMB در معرض اینترنت استفاده می‌کنند، در معرض خطر این حملات قرار دارند. با توجه به تحریم‌ها و محدودیت‌های دسترسی به ابزارهای امنیتی پیشرفته، این سازمان‌ها ممکن است آسیب‌پذیرتر باشند.

ارتباط با LegalTech

این حمله ممکن است باعث تغییرات در قوانین و مقررات مربوط به حفاظت از داده‌ها و امنیت سایبری شود. سازمان‌ها ممکن است مجبور شوند استانداردهای امنیتی سخت‌گیرانه‌تری را برای محافظت از داده‌ها و جلوگیری از حملات مشابه اعمال کنند.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط تیم سوفوسلبز

برچسب‌ها