وضعیت باجافزار در ۱۴۰۵
گزارشهای تهدید در سال ۲۰۲۶ نشان میدهد مدل Ransomware-as-a-Service سریعتر، صنعتیتر و هدفمندتر شده است. گروههایی مانند RansomHub، Akira و Qilin با استفاده از دسترسیهای سرقتشده، آسیبپذیریهای VPN، سوءاستفاده از ابزارهای مدیریت از راه دور و اخاذی چندمرحلهای، سازمانهای سلامت، لجستیک، تولید و خردهفروشی را هدف قرار میدهند.
هشدار عملیاتی
داشتن بکآپ کافی نیست. در حملات جدید، مهاجمان پیش از رمزگذاری، دادهها را سرقت و تهدید به انتشار میکنند؛ بنابراین کنترل دسترسی، DLP، مانیتورینگ خروج داده و برنامه پاسخ رخداد باید همزمان اجرا شود.
بردارهای رایج حمله
- استفاده از حسابهای VPN و RDP لو رفته در بازارهای زیرزمینی
- سوءاستفاده از آسیبپذیریهای تجهیزاتی مانند فایروال، NAS و Gatewayهای ایمیل
- فیشینگ هدفمند تولیدشده با هوش مصنوعی و جعل صدای مدیران
- غیرفعالسازی EDR و حذف Shadow Copy پیش از رمزگذاری
- اخاذی دوگانه و سهگانه: رمزگذاری، افشای داده و فشار رسانهای
نشانههای اولیه نفوذ
بیشتر رخدادهای باجافزاری چند روز تا چند هفته قبل از رمزگذاری قابل شناسایی هستند. اجرای ابزارهای اسکن شبکه، افزایش تلاش ورود ناموفق، ساخت حسابهای جدید، فشردهسازی حجم بالای فایل و ارتباط با سرویسهای ناشناس از شاخصهای مهم مرحله آمادهسازی حمله است.
۱. حرکت جانبی
مهاجمان پس از ورود اولیه، با ابزارهایی مانند PowerShell، PsExec، ابزارهای ادمین قانونی و Credential Dumping به سمت سرورهای فایل، Active Directory و سامانههای پشتیبان حرکت میکنند.
۲. هدفگیری بکآپ
حذف یا آلودهسازی بکآپها یکی از مراحل ثابت حمله است. بکآپ آفلاین، Immutable Storage و تست بازیابی دورهای برای کاهش اثر حمله حیاتی است.
اقدامات ضروری برای کاهش ریسک
پیشگیری
- ✓ فعالسازی MFA مقاوم در برابر فیشینگ
- ✓ بستن RDP عمومی و سختسازی VPN
- ✓ Patch Management روی تجهیزات لبه
- ✓ جداسازی شبکه و اصل حداقل دسترسی
آمادگی پاسخ
- ✓ بکآپ Immutable و تست بازیابی
- ✓ سناریوی Tabletop برای تیم بحران
- ✓ مانیتورینگ خروج داده و DNS
- ✓ قرارداد آماده Incident Response
راهکارهای ITPCo
سیاره فناوری اطلاعات خدمات ارزیابی آمادگی در برابر باجافزار، شکار تهدید، سختسازی Active Directory، طراحی بکآپ مقاوم و پاسخ اضطراری به رخداد را ارائه میدهد.
- Ransomware Readiness: ارزیابی کنترلهای پیشگیری، تشخیص و بازیابی
- AD Hardening: امنسازی هویت، دسترسی و مسیرهای حرکت جانبی
- Backup Resilience: طراحی بکآپ Immutable، آفلاین و قابل بازیابی
- Emergency IR: مهار، تحلیل، پاکسازی و بازگشت امن سرویسها