راهنمای حمله باج‌افزار: نحوه عملکرد و نکات دفاعی

درک حملات باج‌افزار، روش‌های رایج مجرمان سایبری، و مراحل عملی برای محافظت از سیستم‌ها، داده‌ها و شبکه خود در برابر هک شدن.

··25 دقیقه مطالعه

باج‌افزار چیست؟

حمله باج‌افزار زمانی رخ می‌دهد که هکرها بدافزاری را مستقر کنند که فایل‌ها را قفل می‌کند یا دسترسی سیستم را مسدود می‌کند. آنها معمولاً برای بازیابی داده‌ها پرداختی به صورت رمزارز درخواست می‌کنند. نسخه‌های مدرن یک قدم جلوتر می‌روند و اکسترشن دوگانه را انجام می‌دهند. مهاجمان ابتدا داده‌ها را دزدی می‌کنند و تهدید می‌کنند که در صورت عدم پرداخت آن را فاش کنند. برخی گروه‌ها اکنون از اکسترشن سه‌گانه استفاده می‌کنند که حملات DDoS یا هدف‌گذاری شخص ثالث مرتبط با قربانی را شامل می‌شود.

خلاصه: باج‌افزار فایل‌های شما را قفل می‌کند و برای باز کردن آن پول درخواست می‌کند. نسخه‌های مدرن ابتدا داده‌های شما را دزدی می‌کنند تا حتی پس از رمزگشایی فشار آورند. میانه تقاضای باج اکنون در یک میلیون دلار قرار گرفته است. هزینه پیشگیری بسیار کمتر است: نسخه‌های پشتیبان قوی که از قاعده 3-2-1-1-0 پیروی می‌کنند، MFA مقاوم در برابر فیشینگ، سیستم‌های وصله‌شده و تقسیم‌بندی شبکه بیشتر مسیرهای حمله را از قبل از شروع حذف می‌کنند.

اگر فایل‌ها، عکس‌ها و سوابق تجاری شما پشت قفل دیجیتالی ناپدید شود چه می‌شود؟ تنها کلید در دست مجرمانی است که برای پرداخت اصرار می‌کنند. این واقعیت حمله باج‌افزار را تعریف می‌کند. این نوع جرم سایبری فقط دسترسی به داده‌های شما را مسدود نمی‌کند. در بسیاری از موارد، هکرها اکنون ابتدا آن را دزدی می‌کنند و تهدید می‌کنند که اگر باج پرداخت نشود آن را فاش کنند.

خطر تیز شده است. Ransomware-as-a-Service باج‌افزار را برای مجرمان آسان می‌کند. حتی هکرهای کم‌تجربه می‌توانند آسیب بزرگی ایجاد کنند. موارد اخیر بیمارستان‌ها، تامین‌کنندگان غذا و خدمات دولتی را مختل کرده‌اند. هیچ صنعتی ایمن نیست.

تأثیر بسیار فراتر از پول باج است. قربانیان با زمان‌های توقف طولانی، از دست دادن اعتماد مشتری و از دست دادن دائمی داده‌ها مواجه می‌شوند. آنچه یک بار نادر به نظر می‌رسید اکنون خطر روزمره برای افراد، کسب‌وکارهای کوچک و شرکت‌های بزرگ است. این راهنما توضیح می‌دهد که چرا این حملات در حال افزایش هستند و مراحل عملی برای محافظت از داده‌های شما را فراهم می‌کند.

  1. میانگین پرداخت باج: یک میلیون دلار (میانه)، که نشان‌دهنده افزایش مداوم در تقاضای مهاجم است.
  2. فراوانی سرقت داده: 74٪ از حملات باج‌افزار اکنون شامل تأیید سرقت داده قبل از رمزگذاری است، که حوادث را به موارد دوگانه تبدیل می‌کند.
  3. زمان شکستن دفاع: چند ثانیه تا چند دقیقه. بازیگران تهدیدی مدرن تقریباً فوری‌طور داخل شبکه‌ها منتقل می‌شوند، پنجره شناسایی یا پاسخ را محدود می‌کنند.

حملات سایبری سریع و سخت با بنج‌های میلیونی، سرقت داده گسترده و نقض فوری مواجه هستند. رمزگذاری قوی و دفاع فعال دیگر گزینه نیست.

حملات باج‌افزار چگونه شروع می‌شود؟

باج‌افزار از طریق بهره‌برداری از نقاط ضعیف در استفاده روزمره دیجیتالی پخش می‌شود. مهاجمان به ترفندهای پیشرفته نیاز ندارند. آنها بر خطای انسانی، سیستم‌های منسوخ و دسترسی نامطمئن تکیه می‌کنند.

چرا این حملات به افزایش ادامه می‌دهند

باج‌افزار دیگر یک جرم سایبری یکبار نیست. به عنوان یک صنعت رو به رشد عمل می‌کند. مهاجمان خودکارسازی، مهندسی اجتماعی و خدمات بازار سیاه را برای برخورد با اهدافی از هر اندازه ترکیب می‌کنند. چندین عامل این رشد را تشدید می‌کند:

  • قرار گیری کار از راه دور: کارمندان از طریق دستگاه‌های شخصی یا Wi-Fi نامطمئن متصل می‌شوند و شبکه‌ها را به خطر می‌اندازند. اسکن‌های خودکار اکنون در هر ثانیه 36000 سیستم را رسیدگی می‌کنند.
  • امنیت ضعیف و خلاهای مهارت: بسیاری از سازمان‌ها فاقد کنترل‌های دسترسی سخت یا وصله‌گذاری به‌موقع هستند. کمبود نیروی کار امنیت سایبری شرکت‌ها را بی‌آمادگی می‌گذارد.
  • Ransomware-as-a-Service (RaaS): کیت‌های حمله فروخته‌شده در انجمن‌های زیرزمینی به هکرهای کم‌تجربه امکان راه‌اندازی کمپین‌های مخرب را می‌دهد. این مدل باج‌افزار را قابل اتساع و سودآور می‌کند.
  • پرداخت‌های رمزارز: پرداخت‌های ناشناس از طریق Bitcoin و Monero به مجرمان اعتماد می‌دهد. تراکنش‌ها ردیابی شدن سخت است، بنابراین گروه‌های تحت‌فشار برداشت‌ها را ریسک پایین و پاداش‌های بالا تلقی می‌کنند.
  • اکسترشن مبتنی بر داده: مهاجمان حساس داده‌های را قبل از رمزگذاری سرقت می‌کنند. میانگین پرداخت‌ها از 1.1 میلیون دلار فراتر رفت، و 74٪ از حملات شامل داده‌های دزدی‌شده بود. هر پرداخت موفق کمپین‌های تقلیدی را تشویق می‌کند.

ایمیل‌های فیشینگ و اسناد مخرب

بیشتر حملات باج‌افزار با فیشینگ شروع می‌شود. ایمیل‌های مقنعه به عنوان صورت‌حساب، اطلاعیه تحویل یا به‌روزرسانی منابع انسانی کاربران را متقاعد می‌کنند که بر روی پیوند کلیک کنند یا پیوست‌ها را دانلود کنند. یک کلیک می‌تواند بدافزار دانلود کند یا اعتبارات را دزدی کند. یک بار داخل، باج‌افزار از طریق درایو‌های اشتراکی پخش می‌شود و فایل‌ها را در سراسر شبکه رمزگذاری می‌کند.

اعتبارات معتبر و خلاهای MFA

رمزهای ضعیف یا تکراری مهاجمان را راه سریع داخل می‌دهند. آنها از credential stuffing یا brute force برای دسترسی به VPN‌ها، حساب‌های ایمیل و میز‌های اقدام راه دور استفاده می‌کنند. پس از ورود، مهاجمان به طور جانبی حرکت می‌کنند، ابزار امنیتی را غیرفعال می‌کنند و باج‌افزار را راه‌اندازی می‌کنند. خلاهای مانند MFA غیرفعال‌شده یا Single Sign-On ضعیف نفوذ را سریع‌تر می‌کند.

RDP و تجهیزات VPN در معرض

Remote Desktop Protocol (RDP) و VPN‌ها نقاط دسترسی اولیه اصلی باقی مانده‌اند. مهاجمان برای دسترسی غیرمجاز از ورود brute-force و credential stuffing استفاده می‌کنند. یک بار داخل، آنها ابزار تداوم را راه‌اندازی می‌کنند، شناسایی را سخت می‌کنند.

بیش از 60٪ از حوادث باج‌افزار با سوء‌استفاده از دسترسی RDP یا VPN شروع شد. بسیاری از گروه‌های جنایی این نقاط دسترسی “آماده استفاده” را در بازارهای وب تاریک خرید و فروش می‌کنند و حملات را تسریع می‌کنند.

CVE‌های شناخته‌شده و دستگاه‌های کنار نشده

نقص‌های نرم‌افزار بدون وصله دومین درب اصلی است. دیوارهای آتشین، سرورهای ایمیل و دروازه‌های VPN با CVE‌های شناخته‌شده را در سراسر روز اسکن می‌کنند. آسیب‌پذیری‌های Fortinet، Citrix و Microsoft Exchange اغلب استفاده می‌شود. تأخیر وصله‌گذاری متوسط شرکت 45-60 روز است، در حالی که گروه‌های باج‌افزار اغلب در 48 ساعت پس از افشا بهره‌برداری می‌کنند. Brokerهای دسترسی اکنون بهره‌برداری را با ورود دزدی‌شده برای فروش به وابستگان بسته‌بندی می‌کنند، موانع فنی را برای مهاجمان کاهش می‌دهند.

دسترسی زنجیره‌تامین و شخص ثالث

باج‌افزار همیشه مستقیم ضربه نمی‌خورد. گاهی اوقات از طریق شریک می‌آید. ارائه‌دهندگان خدمات IT مصالح، به‌روزرسانی نرم‌افزار یا فروشندگانی با دفاع ضعیف به عنوان راه‌پله عمل می‌کنند. حملات برجسته نشان داده‌اند که سازش زنجیره‌تامین می‌تواند باج‌افزار را برای صدها مشتری به یکباره پخش کند. گروه‌های تهدید نیز بر روی ارائه‌دهندگان خدمات مدیریت‌شده (MSP) تمرکز دارند، زیرا یک نقض می‌تواند بازیگرانی زیادی در یک کمپین را تحویل دهد.

جایی که حملات باج‌افزار معمولاً شروع می‌شود

تقریباً 75٪ از موارد از کسی که بر روی پیوند جعلی کلیک کند یا پیوست مخرب را باز کند سرچشمه می‌گیرد. هکرها نیز از نرم‌افزار بدون وصله، رمزهای ضعیف یا دسترسی نامطمئن راه دور برای ورود استفاده می‌کنند. یک بار داخل، بدافزار فایل‌ها را رمزگذاری کرده و یادداشت باج را ترک می‌کند که پرداخت درخواست می‌کند.

گزارش‌های امنیتی نشان دادند 46٪ افزایش در حملات صنعتی در سال‌های اخیر. مجرمان اکنون Ransomware-as-a-Service (RaaS) استفاده می‌کنند، که به هر کسی اجازه می‌دهد ابزارهای حمله را به صورت آنلاین کرایه کند. این سد را کاهش می‌دهد، بنابراین حتی هکرهای کم‌تجربه می‌توانند عملیات بزرگ‌مقیاس را راه‌اندازی کنند.

نگاهی به حملات بزرگ

باج‌افزار به سرعت تکامل یافته است.

  • 1989: اولین مورد، AIDS Trojan، پس از 90 بوت فایل‌ها را قفل کرد و برای پرداخت از طریق پست معمولی درخواست کرد.
  • 2013: CryptoLocker به طور گسترده پخش شد و بیش از 250000 سیستم را آلوده کرد و تقاضای باج بزرگ‌مقیاس Bitcoin را معرفی کرد.
  • 2017: WannaCry بیش از 200000 رایانه را در 150 کشور ضربه زد و بیمارستان‌ها، بانک‌ها و کسب‌وکار‌های جهان را فلج کرد.
  • 2017: NotPetya خود را به عنوان باج‌افزار جا زد اما بدافزار تخریب‌کننده بود که میلیاردها برای تجارت جهانی هزینه داشت.
  • 2019: منصه‌های RaaS مانند REvil و GandCrab حملات را آسان‌تر کرد، رشد را در اکسترشن سایبری تشویق کرد.
  • 2021: حمله Colonial Pipeline تأمین سوخت ایالات متحده را مختل کرد و نشان داد که چگونه باج‌افزار می‌تواند زیرساخت‌های حیاتی را هدف قرار دهد.
  • 2022: دولت کاستاریکا اورژانس ملی اعلام کرد پس از اینکه باج‌افزار Conti وزارات و سیستم‌های بهداشتی را فلج کرد.
  • 2023-اکنون: باج‌افزار با محرک هوش مصنوعی مانند LockBit 3.0، BlackCat و Adaptix سریع‌تر پخش شد، برای دفاع‌ها سازش کرد و آسیب‌های مالی و عملیاتی بیشتری ایجاد کرد.

چگونه باج‌افزار با سایر تهدیدات متفاوت است؟

سایر بدافزار ممکن است کاربران را جاسوسی کند، فایل‌ها را حذف کند یا سیستم‌ها را کند کند. باج‌افزار متفاوت است. دسترسی را مسدود می‌کند و برای پول درخواست می‌کند، اغلب قربانیان را تنها با دو گزینه ترک می‌کند: پول پرداخت کنید یا داده‌ها را از دست دهید.

74٪ از حملات باج‌افزار اکنون شامل سرقت داده قبل از رمزگذاری است. پرداخت باج دیگر تضمین نمی‌کند که داده‌های شما خصوصی بماند - مهاجمان ممکن است هنوز آن را فاش کنند. بازیابی به نسخه‌های پشتیبان تمیز و تغییرناپذیر بستگی دارد که باج‌افزار نمی‌تواند دسترسی داشته باشد و حذف کند.

این مخلوط از اکسترشن و اختلال آن را یکی از خطرناک‌ترین اشکال جرم سایبری امروز می‌کند. هکرها فایل‌ها را قفل می‌کنند یا سیستم‌ها را خاموش می‌کنند، برای پول درخواست می‌کنند و از اکسترشن دوگانه یا سه‌گانه برای بیشینه‌سازی فشار استفاده می‌کنند.

انواع و تاکتیک‌های باج‌افزار مدرن

در اینجا خانواده‌های فعال و روش‌های آنها آمده است.

خانواده‌های باج‌افزار فعال اکنون

  • LockBit - فعال‌ترین گروه که RaaS با وابستگان جهانی ارائه می‌دهد.
  • Clop - شناخته‌شده برای استفاده از MOVEit Transfer و کمپین‌های سرقت داده بزرگ‌مقیاس.
  • ALPHV (BlackCat) - نوشته‌شده در Rust، انعطاف‌پذیر برای هدف‌گذاری سیستم‌های عامل متعدد.
  • Royal/Black Basta - حملات اکسترشن دوگانه تهاجمی بر علیه شرکت‌ها.
  • Play Ransomware - از ابزارهای سفارشی برای دور زدن دفاع‌ها و پخش سریع استفاده می‌کند.
  • Akira - گروه رو به رشد در حال ضربه زدن کسب‌وکار‌های متوسط با تاکتیک‌های درز داده.

زنجیره حمله: از ورود تا یادداشت باج

دسترسی اولیه → دستیابی به امتیاز → حرکت جانبی → سرقت داده → رمزگذاری → اکسترشن

  • زمان breakout متوسط: گزارش تهدید جهانی CrowdStrike نشان داد میانگین زمان breakout جرم سایبری به 48 دقیقه کاهش یافت، با سریع‌ترین breakout ثبت‌شده در تنها 51 ثانیه. مهاجمان می‌توانند از سازش اولیه تا پخش داخلی در کمتر از یک ساعت حرکت کنند.
  • سرعت تأثیر: پس از استقرار، رمزگذاری فایل‌ها می‌تواند تنها چند دقیقه طول بکشد. مدافعان اغلب پنجره شناسایی باریک قبل از قفل شدن سیستم‌ها دارند.

نقشه‌برداری برای شناسه‌های MITRE ATT&CK

  • دسترسی اولیه → T1078 (حساب‌های معتبر)
  • دستیابی به امتیاز → T1068 (استفاده برای تصعید امتیاز)
  • حرکت جانبی → T1021 (خدمات راه دور)
  • سرقت داده → T1041 (سرقت داده بر روی کانال C2)
  • رمزگذاری → T1486 (داده‌های رمزگذاری‌شده برای تأثیر)
  • اکسترشن → T1657 (سرقت داده برای تأثیر)

سرعت رمزگذاری و پنجره‌های شناسایی

باج‌افزار برای ایجاد آسیب زمان کمی نیاز دارد. در بسیاری از موارد، رمزگذاری در چند ثانیه پس از اجرای بدافزار شروع می‌شود. برخی از انواع هزاران سند را در دقایق قفل می‌کنند. مهاجمان اغلب ابتدا به طور جانبی حرکت می‌کنند و پیش از رمزگذاری کامل به درایو‌های اشتراکی و سرورها پخش می‌شوند. سرقت داده ممکن است قبل یا در حین این فاز رخ دهد و اکسترشن دوگانه را فعال می‌کند.

پنجره‌های شناسایی کوچک هستند. بسیاری از سازمان‌ها فقط پس از شروع آسیب شناسایی می‌کنند. زمان بازیابی به فرکانس نسخه‌پشتیبان، تقسیم‌بندی شبکه و سرعت پاسخ حادثه بستگی دارد. ایزوله سریع و نسخه‌های پشتیبان تمیز آسیب را محدود می‌کند. پاسخ کند به مهاجمان امکان می‌دهد آسیب را بیشینه کنند و برای بنج‌های بیشتری درخواست کنند.

تأثیر باج‌افزار بر کسب‌وکار شما

حمله باج‌افزار بیش از قفل کردن فایل‌ها است. جریان‌های کار را مختل می‌کند، منابع را تخلیه می‌کند و اعتماد را فرسایش می‌کند. آسیب تکنیکی و استراتژیک است. شرکت‌هایی که محافظت در برابر باج‌افزار را اولویت می‌دهند تهدیدات را محدود کردن سریع‌تر و بازیابی سریع‌تری پیدا می‌کنند.

تأثیر عملیاتی فوری

  • نقاط پایانی و سرورها رمزگذاری می‌شوند. فایل‌ها در دقایق خوانایی می‌شوند.
  • خطوط تولید و خدمات متوقف می‌شوند. سفارشات، حقوق و پورتال‌های مشتری توقف می‌شوند.
  • نسخه‌های پشتیبان اغلب هدف قرار می‌گیرند یا حذف می‌شوند و بازیابی را کند یا غیرممکن می‌کنند.

نتیجه: کار متوقف می‌شود در حالی که تیم‌ها برای یافتن نسخه‌های ایمن درگیر می‌شوند.

ریزش مالی و قانونی

  • تقاضای باج یک صورت‌حساب است. کل هزینه شامل پاسخ حادثه، ساعت‌های تحقیق، بازسازی سیستم و درآمد از دست‌رفته است.
  • جریمه‌های نظارتی و اطلاعیه‌های نقض هزینه را اضافه می‌کنند.
  • دعاوی و اقدامات تدقیق می‌توانند حتی پس از آنلاین بودن سیستم‌ها دنبال کنند.
  • پرداخت بنج می‌تواند تحریم‌ها یا عواقب قانونی را اگر وجوه گروه‌های ممنوعه برسند شامل کند.

اعتماد، قرارداد و آسیب بازار

  • مشتریان پس از قرار‌گیری داده ترک می‌کنند. شرکاء ادغام‌ها را موقوف می‌کنند.
  • فروشندگان قرارداد‌ها را ارزیابی می‌کنند. سرمایه‌گذاران ریسک را علم می‌کنند.
  • شرکت‌های کوچک می‌توانند عروض بازار و موقعیت بازار را که سال‌ها طول کشید ساختن را از دست دهند.

هزینه‌های پنهان و درازمدت

  • مالکیت فکری و تحلیل‌های از دست‌رفته.
  • نرخ‌های بیمه بالاتر و شرایط قرارداد سخت‌تر.
  • فرسودگی کارمندان و تغییر شغل از مدیریت بحران مکرر.

این هزینه‌ها ارزش را به آرامی و در سکوت فرسایش می‌کنند.

آیا باج‌افزار می‌تواند از طریق VPN پخش شود؟

بله. شبکه خصوصی مجازی (VPN) می‌تواند مسیر تحویل باشد اگر اعتبارات یا دستگاه‌ها سازش داشته باشند. استفاده از خدمات VPN معتبر با رمزگذاری قوی و اجرای MFA این ریسک را به طور قابل‌توجهی کاهش می‌دهد.

  • ورود VPN دزدی‌شده از فیشینگ
  • تجهیزات VPN آسیب‌پذیر یا منسوخ
  • دستگاه‌های خانگی آلوده پلی مالویر را به دفتر منتقل می‌کند
  • شبکه‌های تخت جایی که VPN‌ها دسترسی گسترده و بدون محدودیت فراهم می‌کنند

اصلاح سریع: MFA و وصله نرم‌افزار VPN را فعال کنید. سخت‌گیری: دسترسی صفر-اعتماد را اعمال کنید و مجوزات داده شده توسط تونل‌های VPN را کاهش دهید.

علائمی که با حمله باج‌افزار روبرو هستید

شناسایی هشدارهای اولیه می‌تواند داده‌ها و پول شما را نجات دهد. هکرها اغلب سرنخ‌های عقب می‌گذارند. در اینجا علائم رایج آمده است:

  • قفل فایل‌های ناگهانی - نمی‌توانید فایل‌هایی را باز کنید که قبلاً کار می‌کردند.
  • کندی سیستم یا خرابی - رایانه‌ها بدون دلیل تمسخر می‌شوند یا دوباره راه‌اندازی می‌شوند.
  • یادداشت‌های پرداخت عجیب - پیام‌ها برای پول یا Bitcoin درخواست می‌کنند.
  • پسوند فایل عجیب - فایل‌ها نام یا پسوند جدید دریافت می‌کنند که نمی‌شناسید.
  • پوشه‌های رمزگذاری‌شده - پوشه‌های مهم به نظر می‌رسند مخلوط‌شده یا خوانایی‌شده.
  • ابزار امنیتی غیرفعال - آنتی‌ویروس یا دیوارهای آتشین بدون هشدار کار کنند.
  • فعالیت شبکه عجیب - ترافیک بالا یا اتصالات نامعلوم در سیستم شما ظاهر می‌شوند.
  • پاپ‌آپ‌های معمولی - هشدارها حتی زمانی ظاهر می‌شوند که هیچ برنامه‌ای اجرا نشود.

اقدام سریع حیاتی است. اگر نادیده گرفته شود، حمله می‌تواند سریع پخش شود و آسیب دائمی ایجاد کند. یک حادثه می‌تواند تجارت را مختل کند، داده‌های خصوصی را فاش کند و هزاران برای بازیابی هزینه کند.

عواقب واقعی باج‌افزار برای شرکت‌ها

باج‌افزار واکنش زنجیری ایجاد می‌کند که می‌تواند کسب‌وکار را برای ماه‌ها یا سال‌ها فلج کند. عواقب بسیار فراتر از تیم‌های IT است و تمام بخش‌های سازمان را لمس می‌کند.

سقوط مالی که ادامه دارد

تقاضای باج اغلب فقط شروع است. شرکت‌ها با زمان‌های توقف مواجه می‌شوند که درآمد را متوقف می‌کند، هزینه‌های پاسخ اضطراری، تحقیقات تحقیق‌کننده و جریمه‌های نظارتی احتمالی. در بهداشت و مالیه، یک نقض واحد می‌تواند میلیون‌ها دلار خسارت ایجاد کند. برای شرکت‌های کوچک، خود هزینه بازیابی می‌تواند تهدید بقا باشد.

سرقت داده، تطابق و قرار‌گیری قانونی

با اکسترشن دوگانه اکنون هنجار، مهاجمان قبل از رمزگذاری سیستم‌ها فایل‌های حساس را دزدی می‌کنند. داده‌های دزدی‌شده می‌تواند بر روی تاریک وب دوباره ظاهر شود و خطرات سرقت هویت برای مشتریان و کارمندان را ایجاد کند. شرکت‌ها دعاوی، نقض تطابق و بررسی‌های نظارتی در صنایع متراکم اطلاعاتی مانند بانکداری، آموزش و دولت را مواجه می‌شوند.

فرسایش اعتماد و سمعه

آسیب سمعه اغلب حمله را تجاوز می‌کند. مشتریان سؤال می‌کنند که آیا اطلاعات آنها ایمن است. شرکاء برای همکاری تردید می‌کنند. سرمایه‌گذاران شرکت را ریسک بالا می‌بینند. تجارت می‌تواند سال‌ها برای بازسازی اعتبار صرف کند، حتی پس از بازسازی کامل سیستم‌ها.

اختلال عملیاتی و استراتژیک

باج‌افزار تمام عملیات را مختل می‌کند. تولید متوقف می‌شود، زنجیره‌های تأمین قطع می‌شوند و تحویل خدمات با شکست روبرو می‌شود. پس از بازیابی، بسیاری از شرکت‌ها ماه‌ها برای رسیدگی به حسابرسی، دعاوی و بازآرایی امنیت صرف می‌کنند. برای برخی کسب‌وکار‌های کوچک، اختلال آنقدر شدید است که دوباره هرگز باز نمی‌شوند.

هزینه‌های پنهان درازمدت

حتی شرکت‌های بازمانده اغلب با بیمه‌نامه‌های بالاتر، الزامات تطابق سخت‌تر و رقابت‌پذیری کاهش‌یافته روبرو می‌شوند. این هزینه‌های پنهان به آرامی بهره‌وری را فرسایش می‌کند.

چه کاری باید انجام دهید اگر شرکت شما تحت حمله است

اولین ساعت حیاتی است. آنچه بعد انجام می‌دهید تعیین می‌کند که چقدر آسیب پخش می‌شود و چقدر سریع بازیابی می‌کنید.

چک‌لیست اولین ساعت

این را به عنوان راهنمای اقدام فوری استفاده کنید.

تهدید را جدا کنید

  • نقاط پایانی آلوده را از شبکه قطع کنید.
  • SMB اشتراک فایل را غیرفعال و شاخص‌های C2 شناخته‌شده را مسدود کنید.
  • حساب‌های فعالیت مریب را قفل یا غیرفعال کنید.

تیم پاسخ حادثه را فعال کنید

  • IT، Security، Legal، Communications و Executive leadership را بیاورید.
  • کانال ارتباطی ایمن برقرار کنید (اگر سازش داشته باشند از ایمیل شرکتی اجتناب کنید).

شواهد را حفظ کنید

  • یادداشت‌های باج، گزارش‌های مریب، تخلیه حافظه سیستم و نمونه‌های بدافزار را ذخیره کنید.
  • برنامه زمانی رویدادها را برای تحقیق تحقیق‌کننده مستند کنید.

دامنه آسیب را تعیین کنید

  • شناسایی کنید کدام سیستم‌ها رمزگذاری شده‌اند.
  • تأیید کنید اگر داده‌ها سرقت شدند.
  • دسترسی و یکپارچگی نسخه‌های پشتیبان را بررسی کنید.

تماس با پشتیبانی متخصص بگیرید

  • شریک IR یا فروشنده امنیت سایبری خود را درگیر کنید.
  • به نیروی انتظامی گزارش دهید.
  • NoMoreRansom.org را برای ابزار رمزگشایی رایگان بررسی کنید.

ارتباط شفاف برقرار کنید

  • به کارمندان و ذی‌نفعان پیام ساده‌زبان بفرستید.
  • مشتریان را آرام کنید در حالی که از حدس و گمان اجتناب می‌کنید.

مسیر بازیابی را تصمیم بگیرید

  • اولویت بازیابی از نسخه‌های پشتیبان تمیز.
  • اگر لازم باشد بازسازی با تصاویر طلایی را در نظر بگیرید.
  • فقط رمزگشایی را در نظر بگیرید اگر تأیید شده ایمن باشد.

انجام ندهید

  • عجله برای پرداخت باج نکنید. تضمین بازیابی نیست.
  • گزارش‌ها یا شواهد را پاک نکنید. شما سرنخ‌های حیاتی را از دست می‌دهید.
  • USB یا نسخه‌های پشتیبان آفلاین را خیلی زود دوباره متصل نکنید. آنها می‌توانند رمزگذاری شوند.

بازیابی که واقعاً کار می‌کند

آنلاین کردن دوباره سیستم‌ها فقط در مورد بازیابی فایل‌ها نیست. در مورد بازسازی اعتماد و اطمینان از عدم تکرار حمله است. یک طرح بازیابی ساختار‌شده سازمان شما را پایدار نگه می‌دارد و ثابت می‌کند که امنیت مهم است.

نسخه‌های پشتیبان: قاعده 3-2-1-1-0

  • 3 نسخه از داده
  • 2 نوع رسانه مختلف
  • 1 فوق‌الأرض
  • 1 تغییرناپذیر (نوشتن یک‌بار)
  • 0 خطا در تست بازیابی

بازیابی تمیز

  • تصاویر طلایی را قبل از استقرار مجدد تأیید کنید.
  • تمام اعتبارات، توکن‌های API و گواهینامه‌ها را دوباره کلید کنید.
  • حساب‌های امتیاز دار را چرخش دهید.

اطلاعیه‌ها

  • اگر داده‌های نظارتی قرار‌گیری داشته باشند، اطلاعیه‌های نقض اجباری را آماده کنید.
  • مشتریان را با اظهار‌نامه کوتاه، واقعی آگاه کنید. از حدس و گمان اجتناب کنید.

کلیدهای رمزگشایی

  • همیشه NoMoreRansom را قبل از پرداخت بررسی کنید.
  • نرخ‌های موفقیت متغیر است. قبل از تلاش احتیاط کنید.

شرکت‌هایی که از حمله به عنوان نقطه عطف برای سخت‌گیری دفاع، بهبود آگاهی کارمندان و نوسازی نسخه‌های پشتیبان استفاده می‌کنند تقویت‌تر و به‌مراتب کمتر آسیب‌پذیر از حوادث مکرر بیرون می‌آیند.

نحوه جلوگیری از حملات باج‌افزار

جلوگیری از باج‌افزار درباره یک ابزار نیست. درباره عادات سازگار، کنترل‌های هویت قوی، دفاع‌های لایه‌ای و استراتژی‌های بازیابی آزمایش‌شده است. شرکتی که امنیت را در عملیات روزمره بنا می‌کند بسیار کم‌تر احتمال دارد باج پرداخت کند یا اعتماد را از دست دهد.

جلوگیری که ماندگار است

لایه دفاعاقدامچرا اهمیت دارد
امنیت هویتMFA مقاوم در برابر فیشینگ (FIDO2)، دسترسی کمترین امتیازورود مبتنی بر اعتبارات را متوقف می‌کند؛ 60٪+ از حوادث از اینجا شروع می‌شود
فیلتر کردن ایمیل و وبSandbox پیوست‌های ریسکی، ماکروهای نامطمئن را مسدود کنیدفیشینگ را کاهش می‌دهد، روش تحویل #1
حفاظت نقطه‌پایانیEDR/XDR در تمام دستگاه‌ها با محافظت از تحریفقبل از اتمام رمزگذاری در زمان واقعی باج‌افزار را شناسایی می‌کند
کنترل‌های شبکهتقسیم‌بندی شبکه، محدود کردن SMB، قوانین انکار به‌طور پیش‌فرضیک‌بار بر اساس حرکت جانبی محدود می‌کند
مدیریت وصلهموجودی دارایی‌های زنده، اولویت CVE‌های متقابل اینترنتپنجره 48 ساعتی بین افشا و بهره‌برداری را بسته می‌کند
تحمل پشتیبانیقاعده 3-2-1-1-0: تغییرناپذیر، آزمایش‌شده، نسخه فوق‌الأرضبدون پرداخت باج بازیابی را فعال می‌کند
امنیت دسترسی راه دورRDP باز را غیرفعال کنید، VPN هر برنامه، معیار دستگاه برابریکی از نقاط ورود سوء‌استفاده‌شده را حذف می‌کند
آمادگی و تمرینتمرین تخت جدول سه‌ماهه، بازی‌های درستزمان پاسخ را کاهش می‌دهد؛ breakout می‌تواند فقط 51 ثانیه طول بکشد
  • امنیت هویت: MFA مقاوم در برابر فیشینگ مانند FIDO2 یا برنامه‌های احراز هویت استفاده کنید. ورود‌های قدیمی را بازنشانی کنید و کمترین امتیاز دسترسی را در تمام حساب‌ها اعمال کنید.
  • فیلتر ایمیل و وب: Sandboxing برای پیوست‌های ریسکی استفاده کنید، ماکروهای نامطمئن را مسدود کنید و فیلتر دامنه را برای فیشینگ یا سایت‌های بدافزار اعمال کنید.
  • حفاظت نقطه‌پایانی: EDR/XDR را در تمام دستگاه‌ها و سرورها استقرار دهید. حفاظت از تحریف را فعال کنید و هشدارها را مستمر نظارت کنید.
  • کنترل‌های شبکه: شبکه‌ها را تقسیم کنید، SMB را محدود کنید و قوانین “انکار به‌طور پیش‌فرض” را اعمال کنید. فیلتر خروج را برای مسدود کردن ارتباط با سرورهای فرمان و کنترل استفاده کنید.
  • وصله و مدیریت دارایی: سیستم‌ها را به‌روز نگه دارید و موجودی دارایی‌های زنده را حفظ کنید. اولویت وصله‌گذاری آسیب‌پذیری متقابل اینترنت حیاتی را بدهید.
  • تحمل نسخه‌پشتیبان: حداقل یک نسخه‌پشتیبان تغییرناپذیر و آزمایش‌شده برای اطمینان بازیابی اگر باج‌افزار ضربه زد حفظ کنید.
  • امنیت دسترسی راه دور: جلسات RDP باز را غیرفعال کنید، دسترسی VPN گسترده را با VPN هر برنامه جایگزین کنید و معیار امنیتی برابر برای دستگاه‌های راه دور را اعمال کنید.
  • آمادگی و پاسخ: تمرین‌های تخت جدول سه‌ماهه را برگزار کنید و بازی‌های درست و قابل دسترسی برای پاسخ سریع و هماهنگ در حمله را حفظ کنید.

دفاع قوی شب‌شب ساخته نمی‌شود. تمرین و انضباط سازگار باج‌افزار را بسیار کم‌تر احتمال دهد. تجارت‌هایی که امنیت را به عنوان فرآیند مستمر تلقی می‌کند سریع‌تر و با آسیب درازمدت کمتر بازیابی می‌کند.

دفاع باج‌افزار به صنعت: بازی‌های تاکتیکی‌شده

مهاجمان می‌دانند که صنایع مختلف نقاط ضعیف متفاوت دارند. هر بخش به بازی تاکتیکی‌شده نیاز دارد. در اینجا دستورالعمل‌های عملی برای شناخته‌شده‌ترین اهداف آمده است:

بهداشت و درمان

بیمارستان‌ها و کلینیک‌ها سیستم‌های ارث‌شده اجرا می‌کنند که زمان توقف را تحمل نمی‌کند. تقسیم‌بندی شبکه بین دستگاه‌های پزشکی و سیستم‌های اداری را اولویت دهید. نسخه‌های پشتیبان متطابق HIPAA را اعمال کنید و تمرین‌های تخت جدول سه‌ماهه را برگزار کنید. کارمندان بالینی را در شناسایی فیشینگ آموزش دهید زیرا مهاجمان اغلب بخش‌های صورت‌حساب و جدول‌بندی را هدف قرار می‌دهند.

خدمات مالی

بانک‌ها و شرکت‌های بیمه نیاز به الزامات PCI DSS و SOX سخت دارند. Endpoint Detection را در هر ترمینال معاملات و سیستم روبه‌مشتری استقرار دهید. نسخه‌های پشتیبان تغییرناپذیر را با اهداف بازیابی زمان کمتر از 4 ساعت حفظ کنید. برای دسترسی امتیاز دار برای سیستم‌های پردازش پرداخت MFA توکن سخت‌افزاری را بخواهید.

آموزش

مدارس و دانشگاه‌ها شبکه‌های بزرگ و باز را با هزاران نقطه‌پایانی مدیریت می‌کنند. Wi-Fi دانشجویان را از سیستم‌های اداری تقسیم کنید. Patch دروازه‌های متقابل دانشجویی به‌صورت فعال زیرا آنها هدف رایج برای سرقت اعتبارات هستند. نسخه‌های پشتیبان آفلاین از سوابق دانشجویان و داده‌های تحقیق را حفظ کنید.

دولت و خدمات شهرداری

دولت‌های ایالتی و محلی اغلب بخش IT کمتر بودجه‌شده دارند. نمایش RDP را بسته کنید، MFA برای تمام دسترسی راه دور را اعمال کنید و نسخه‌های آفلاین از پایگاه‌های داده شهروندی را حفظ کنید. از CISA برای بررسی آسیب‌پذیری رایگان و پشتیبانی پاسخ حادثه استفاده کنید.

تولید و زیرساخت‌های حیاتی

شبکه‌های فناوری عملیاتی (OT) به نسخه‌های پشتیبان فوق‌الأرض نیاز دارند. هرگز سیستم‌های SCADA را مستقیم به اینترنت متصل نکنید. ترافیک شبکه بین بخش‌های IT و OT را برای ناهنجاری نظارت کنید. روال بازیابی برای کنترل‌کننده‌های خط تولید را حداقل دوبار در سال تست کنید.

دولت، نیروی انتظامی و همکاری بین‌المللی

با افزایش باج‌افزار تأثیرگذار بر زیرساخت‌های حیاتی و شرکت‌های بزرگ، دولت‌ها و آژانس‌های نیروی انتظامی نقش رو به رشد ایفا می‌کنند.

مقررات امنیت سایبری

  • GDPR (Regulation General Data Protection): قاعده حفاظت از داده اصلی اروپا. شرکت‌هایی که داده‌های شخصی را محافظت نکنند با جریمه‌های تا 4٪ درآمد جهانی مواجه می‌شوند.
  • CCPA (California Consumer Privacy Act): حفاظت مشابه برای ساکنان کالیفرنیا، با اقدام‌های اجرایی برای سوء‌استفاده از داده‌ها.
  • چارچوب امنیت سایبری NIST: راهنمای داوطلبانه که سازمان‌ها را برای ساخت دفاع‌های ساختار‌یافته کمک می‌کند. در سراسر صنایع ایالات متحده پذیرفته‌شده است.
  • مقررات خاص صنعت: بهداشت و درمان (HIPAA) و مالیه (PCI DSS) معیارهای امنیتی اجباری خود را برند.
  • گزارش اجباری: بسیاری از دائره‌الاختیارات اکنون نیاز دارند شرکت‌ها حملات باج‌افزار را به اختیار در مدت‌های تعریف‌شده گزارش کنند.

این قوانین سازمان‌ها را به سمت خط‌ریز امنیتی قوی‌تر و افشا حادثه سریع‌تر ایجاد می‌کنند.

همکاری بین‌المللی علیه باج‌افزار

  • اشتراک‌گذاری اطلاعات: کشورها درباره گروه‌های باج‌افزار فعال هشدار تهدید را تبادل می‌کنند. این مدافعان را برای آمادگی سریع‌تر کمک می‌کند.
  • عملیات مشترک: آژانس‌های نیروی انتظامی از چندین کشور برای اختلال زیرساخت‌های باج‌افزار و دستگیری اپراتورها همکاری می‌کنند.
  • تلاش‌های دیپلماتیک: برخی از ملت‌ها از کانال‌های دیپلماتیک برای فشار بر کشورهایی که به مجرمان سایبری پناه می‌دهند استفاده می‌کنند.
  • ابتکارات جهانی: INTERPOL و EUROPOL تحقیقات بین‌الدولی علیه شبکه‌های باج‌افزار را هماهنگ می‌کنند.
  • شراکت‌های دولتی و خصوصی: دولت‌ها با شرکت‌های امنیت سایبری برای اشتراک‌گذاری شاخص‌های سازش و توسعه ابزارهای رمزگشایی رایگان همکاری می‌کنند.

پاسخ جهانی هماهنگ باج‌افزار گروه‌ها را سخت می‌کند تا بدون مجازات عمل کنند، اگرچه اجرای بین‌الدولی چالش باقی می‌ماند.

چشم‌انداز آینده: آیا باج‌افزار بدتر می‌شود؟

کارشناسان امنیت سایبری پیش‌بینی می‌کنند باج‌افزار به‌زودی کند نخواهد شد. مهاجمان سازمان‌یافته‌تر می‌شوند و اغلب مثل کسب‌وکار با پشتیبانی مشتری، وابستگان و مدل‌های تقسیم سود عمل می‌کنند.

نقش هوش مصنوعی و خودکارسازی در حملات انتظار می‌رود رشد کند. ابزارهای یادگیری ماشین می‌توانند مجرمان را برای اسکن آسیب‌پذیری سریع، سفارشی کردن پیام‌های فیشینگ و سازش باج‌افزار انواع در زمان واقعی فعال کند.

دفاع فعال مسیر تنها قابل‌اعتماد برای جلو باقی می‌ماند. نسخه‌های پشتیبان قوی، مدل‌های امنیت صفر-اعتماد، نظارت مستمر و آموزش آگاهی کارمندان برای کاهش آسیب و جلوگیری از پخش تهدیدات آینده ضروری باقی می‌مانند.

خلاصه کلیدی: جلوگیری از حملات باج‌افزار

خطر حمله باج‌افزار تهدید روزمره است برای تجارت و افراد. حملات هوشمند‌تر، سریع‌تر و مخرب‌تر می‌شوند. جلوگیری تنها دفاع قابل‌اعتماد باقی می‌ماند. نسخه‌های پشتیبان قوی، سیستم‌های به‌روز، MFA مقاوم در برابر فیشینگ و طرح پاسخ واضح هم تأثیر و هم احتمال حادثه را کاهش می‌دهد. امنیت سایبری را به عنوان اولویت مستمر تلقی کردن محافظت و تاب‌آوری قوی‌تر را در برابر موج رو به رشد اکسترشن دیجیتالی تضمین می‌کند.

سؤالات متداول

کدام خانواده‌های باج‌افزار اکنون فعال‌ترین هستند و چگونه متفاوت‌اند؟

LockBit در حال حاضر فعال‌ترین گروه، با عملیات RaaS مبتنی بر وابستگان جهانی است. Clop برای استفاده از نقص‌های انتقال فایل مانند MOVEit Transfer برای سرقت داده بزرگ‌مقیاس تخصص دارد، در حالی که ALPHV (BlackCat) برای انعطاف‌پذیری بین‌پلتفرم در Rust نوشته‌شده است. Royal/Black Basta و Play از تاکتیک‌های اکسترشن دوگانه تهاجمی استفاده می‌کنند و Akira به‌طور فزاینده‌ای کسب‌وکار‌های متوسط را با فشار درز داده هدف قرار می‌دهد.

باج‌افزار پس از دستیابی دسترسی اولیه چقدر سریع می‌تواند پخش شود؟

گزارش تهدید جهانی CrowdStrike نشان داد میانگین زمان breakout جرم سایبری 48 دقیقه است، با سریع‌ترین breakout ثبت‌شده در 51 ثانیه از سازش اولیه تا حرکت جانبی. خود رمزگذاری می‌تواند در ثانیه‌ها از اجرای شروع شود، هزاران فایل را در دقایق قفل می‌کند، که بدان معنی است سرعت شناسایی بیش از واکنش پس از واقعه مهم است.

تفاوت بین اکسترشن دوگانه و سه‌گانه چیست؟

اکسترشن دوگانه به معنی مهاجمان هم فایل‌ها را رمزگذاری می‌کند و هم تهدید می‌کند که اگر باج پرداخت نشود داده‌های دزدی را فاش کند، تاکتیکی که اکنون در 74٪ از حملات باج‌افزار طبق DBIR 2024 Verizon وجود دارد. اکسترشن سه‌گانه یک نقطه فشار سوم را اضافه می‌کند: حملات DDoS یا تهدید مستقیم بر علیه مشتریان، شرکاء یا پارتی‌های سوم دیگری مرتبط با نقض.

نقاط ورود رایج‌تری که مهاجمان برای راه‌اندازی باج‌افزار استفاده می‌کنند کدام‌اند؟

تقریباً 75٪ از موارد باج‌افزار از ایمیل‌های فیشینگ یا پیوست‌های مخرب طبق DBIR Verizon سرچشمه می‌گیرد. بیش از 60٪ از حوادث شامل دسترسی RDP یا VPN سوء‌استفاده‌شده از طریق brute-force یا credential stuffing است. CVE‌های بدون وصله نیز استفاده می‌شوند، اغلب در 48 ساعت پس از افشا، در حالی که تأخیر وصله‌گذاری متوسط شرکت 45 تا 60 روز است.

قاعده نسخه‌پشتیبان 3-2-1-1-0 چیست و چرا مهم است؟

یک ساختار نسخه‌پشتیبان ساخته‌شده برای بقا باج‌افزار که نسخه‌های پشتیبان را هدف قرار می‌دهد: 3 نسخه از داده بر روی 2 نوع رسانه مختلف، با 1 نسخه فوق‌الأرض، 1 نسخه تغییرناپذیر (نوشتن یک‌بار) و 0 خطا در تست بازیابی. نسخه‌های پشتیبان تغییرناپذیر و آزمایش‌شده شرکت‌ها را برای بازیابی بدون پرداخت فعال می‌کند زیرا سیستم آلوده نمی‌تواند آنچه را دسترسی نمی‌یابد و تخریب نکند.

تقسیم‌بندی شبکه چگونه آسیب باج‌افزار را کاهش می‌دهد؟

تقسیم‌بندی محدود می‌کند چقدر دور مهاجمان می‌توانند به درون حرکت کنند یک‌بار داخل، زیرا باج‌افزار اغلب از طریق درایو‌های اشتراکی و شبکه‌های تخت در ثانیه تا دقیقه پخش می‌شود. کنترل‌های توصیه‌شده شامل محدود کردن ترافیک SMB، استفاده از قوانین انکار به‌طور پیش‌فرض و تقسیم دستگاه‌های پزشکی، سیستم‌های OT/SCADA یا Wi-Fi دانشجویی از شبکه‌های اداری بسته‌به صنعت است.

چرا دسترسی VPN هر برنامه بر دسترسی VPN معمولی پیشنهاد شده است؟

تونل‌های VPN استاندارد اغلب دسترسی شبکه گسترده و بدون محدودیت فراهم می‌کنند، بنابراین یک مجموعه ورود دزدی‌شده یا دستگاه خانگی آلوده می‌تواند بدافزار را مستقیم به شبکه دفتر منتقل کند. دسترسی VPN هر برنامه، ترکیب با اجرای MFA و نرم‌افزار VPN وصله‌شده، محدود می‌کند آنچه یک ورود سازش‌شده می‌تواند دسترسی داشته باشد، یکی از نقاط ورود سوء‌استفاده‌شده باج‌افزار را بسته می‌کند.

سازمان‌ها برای شناسایی باج‌افزار قبل از اتمام رمزگذاری کدام ابزارها را باید استقرار دهند؟

پلتفرم‌های EDR/XDR با حفاظت از تحریف استقرار‌یافته در تمام نقاط پایانی و سرورها رفتار باج‌افزار را در زمان واقعی شناسایی می‌کند، قبل از اتمام رمزگذاری، زیرا مهاجمان می‌توانند از دسترسی تا رمزگذاری در کمتر از یک ساعت حرکت کنند. فیلتر ایمیل و وب که پیوست‌های محدود کننده و ماکروهای نامطمئن را مسدود می‌کند فیشینگ را رفع می‌کند، روش تحویل رایج‌ترین است.

NoMoreRansom.org چیست و چه زمانی باید آن را استفاده کرد؟

NoMoreRansom.org منبع رایگانی است که ابزارهای رمزگشایی تأیید‌شده از طریق شراکت‌های دولتی و خصوصی بین آژانس‌های دولتی و شرکت‌های امنیت سایبری ارائه می‌دهد. باید فوری‌طور پس از حمله قبل از در نظر گرفتن هر پرداخت باج بررسی شود، زیرا نرخ‌های موفقیت متغیر هستند و رمزگشا رایگان کارایی می‌تواند نیاز برای مذاکره با مهاجمان را حذف کند.

در اولین ساعت پس از اکتشاف باج‌افزار چه اتفاقی باید بیفتد؟

اولین ساعت باید بر تقسیم نقاط پایانی آلوده از شبکه، غیرفعال کردن اشتراک فایل SMB و فعال کردن تیم پاسخ حادثه تمرکز کند. یادداشت‌های باج، گزارش‌ها و تخلیه حافظه برای تحقیق ذخیره کنید، سپس دامنه کنید کدام سیستم‌ها رمزگذاری شده‌اند و اینکه آیا نسخه‌های پشتیبان بی‌عیب باقی می‌ماند قبل از انتخاب مسیر بازیابی.

آیا شرکت باید هرگز تقاضای باج را پرداخت کند؟

پرداخت خطرناک و هرگز تضمین نشده است. بسیاری از سازمان‌های حتی اگر پرداخت شود کلید رمزگشایی کارایی دریافت نمی‌کنند و برخی مهاجمان برای درخواست بیش‌تر برگردند. پرداخت همچنین شبکه‌های جنایی را بودجه می‌کند و می‌تواند شرکت را به عنوان هدف مکرر علم کند. بازیابی باید نسخه‌های پشتیبان نامعلوم یا آفلاین و ابزارهای رمزگشایی تأیید‌شده از NoMoreRansom.org را قبل از در نظر گرفتن پرداخت اولویت دهد.

بازی دفاع باج‌افزار به صنعت چگونه متفاوت است؟

بهداشت باید دستگاه‌های پزشکی را از سیستم‌های اداری جدا کند و نسخه‌های پشتیبان متطابق HIPAA را اجرا کند. خدمات مالی نیاز به اهداف بازیابی زمان کمتر از 4 ساعت و MFA توکن سخت‌افزاری برای سیستم‌های پرداخت دارند. آموزش باید Wi-Fi دانشجویان را از شبکه‌های اداری جدا کند، در حالی که آژانس‌های دولتی بر بسته کردن قرار‌گیری RDP و مختص‌کردن با CISA برای پشتیبانی اسکن آسیب‌پذیری رایگان تمرکز می‌کند.

اگر مهاجمان نسخه‌های پشتیبان را حذف یا رمزگذاری کنند چه اتفاقی بیفتد؟

این تاکتیک باج‌افزار رایج است، بنابراین بازیابی به نسخه‌های پشتیبان تغییرناپذیر یا آفلاین بستگی دارد که حتی اگر مهاجمان دسترسی اداری داشته باشند نمی‌توانند تغییر دهند. قاعده 3-2-1-1-0، 3 نسخه، 2 نوع رسانه، 1 فوق‌الأرض، 1 تغییرناپذیر، 0 خطا بازیابی حداقل یک نسخه تمیز برای بقا صرف‌نظر از آنچه مهاجمان در شبکه فعال تخریب می‌کنند تضمین می‌کند.