روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ ما به طور کلی توصیهمان به قربانیان باجافزار این است که مأیوس نشوند و هیچ فایلی را پاک نکنند- حتی اگر بازیابی آنها بلافاصله میسر نشد. از اینها گذشته بالاخره روزی پلیس به زیرساخت مهاجمین حمله میکند یا محققین ممکن است نقایص الگوریتمهای بدافزار را کشف کنند. در مورد باجافزار Yanluowang سناریوی دوم پیش آمده. متخصصین ما آسیبپذیری را پیدا کردند که بدون رمز مهاجم اجازه بازیابی فایل را میداد (البته تحت شرایطی خاص). با ما همراه بمانید.
چطور با Yanluowang فایلهای رمزگذاریشده را رمزگشایی کنیم؟
آسیبپذیریِ بدافزار Yanluowang رمزگشایی فایل را با کمک حمله متن ساده شناختهشده ممکن میسازد. این متود بر الگوریتم رمزگذاری پیروز میشود البته اگر دو نسخه همان متن موجود باشد: یکی پاک و دیگری رمزگذاریشده. بنابراین اگر قربانی کپی پاک برخی از فایلهای رمزگذاریشده را داشته باشد یا بداند از کجا گیرشان بیاورد، دیکریپتور آپگریدشدهی Rannoh ما میتواند آنها را تحلیل کرده و مابقی اطلاعت را بازیابی نماید. فقط یک مشکل: اینکه Yanluowang بسته به سایز فایلها، آنها را کمی خراب میکند. این خرابی میتواند طیف داشته باشد؛ برای مثال همه فایلهای کوچک (کمتر از 3 گیگ) تماماً رمزگذاری میشوند اما بزرگترها تا حدی. پس این رمزگشایی نیازمند فایلهای پاک با سایزهای مختلف است. برای فایلهای کوچکتر از 3 گیگ همین که فایل اورجینال و نسخه رمزگذاریشدهی فایلی با سایز 1021 بیت یا بیشتر را داشته باشید کفایت میکند. برای ریکاور کردن فایلهایی بزرگتر از 3 گیگ اما فایلهای اورجینال با سایزهای مناسب لازم است. با این وجود اگر فایل پاکی را که سایزش بیشتر از 3 گیگ بود پیدا کردید به طور کلی این امکان وجود خواهد داشت که همه اطلاعات درگیرشده بازیابی شوند.
Yanluowang چیست و چرا خطرناک است؟
Yanluowang نسبتاً باجافزار جدیدی است که مهاجمین ناشناس از آن برای هدف قرار دادن شرکتها استفاده میکنند. این بدافزار اولین بار اواخر سال گذشته گزارش شد. Yanluowang برای هدف قرار دادن پروسه رمزگشایی باید آرگومانهای مربوطه را دریافت کند که پیشنهاد میدهند اپراتور به طور دستی حمله را تحت کنترل قرار داده است. تا امروز قربانیان Yanluowang شامل شرکتهایی در آمریکا، برزیل و ترکیه میشود.
راهکارهای امنیتی
برای محافظت پایه در برابر باجافزارها مجموعه استانداردهای ما را دنبال کنید: همیشه نرمافزارهای خود را به روز نگه دارید، از اطلاعات خود در ذخیرهگاه آفلاین بکآپ داشته باشید، به کارمندان خود در خصوص اصول اولیه امنیت سایبری آموزش دهید و از همه دستگاههای متصل به اینترنت خود تا حد قابلقبولی در مقابل باجافزارها محافظت کنید.
با این حال در مورد حملات هدفدار –حتی آنهایی که دستی کنترل میشوند- باز هم به رویکرد جامع امنیتی نیاز است. پس متخصصین ما در ادامه موارد زیر را هم توصیه میکنند:
- نظارت ترافیک خروجی برای شناسایی به موقع کانکشنهای مشکوک
- اجرای ممیزیهای معمول امنیت سایبری
- ارائهی دادههای جاری تهدید سایبری به کارمندان SOC
- دخیل کردن متخصصین طرفسوم در صورت لزوم
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.