کد خبر :40439
محققان مرکز Fox-IT حمله جدیدی را از سوی باجافزارها یافتهاند بطوریکه خود این حمله جدید نیست، اما ترکیب این حمله با «تجزیه و تحلیل مداوم شبکه از قبل» برای فعال کردن باجافزار، روشی تازه است.
به گزارش آی تی اس ان (پایگاه خبری امنیت فناوری اطلاعات) ، شرکت امنیتی فناوری و صاحب گروه NCC در پست وبلاگ خود امروز گفته است که سه روش معمول برای گسترش باجافزارها وجود دارد: ارسال در ضمیمهها، از طریق پیوندهای فیشنگ در وبگاههای آلوده و از طریق بدافزارهای تبلیغاتی. با این حال این شرکت میگوید که یک روش جدید دیگر نیز یافته است: «فعال کردن یک باجافزار از طریق یک کارگزار رومیزی آلوده شدهی راه دور».
مهاجمان میتوانند از این روش استفاده کنند و حملات brute force (جستجوی فراگیر) انجام دهند تا به کارگزارهای رومیزی راه دور که به اینترنت متصل هستند، دسترسی پیدا کنند. یا اینکه فقط یک اعتبارنامه سرقتشده را از یک انجمن خریداری کنند. با این حال، Fox-IT اشاره میکند که همیشه لازم نیست «حساب کاربری به خطر افتاده به همه دادههای حساس و اشتراکگذاری شده در شبکه دسترسی داشته باشد».
به هر حال مهاجمان امکانات معمول را خواهند داشت: استخراج داده، به کارگیری یک باتنت، ارسال هرزنامه و اکنون گرو گرفتن اطلاعات شرکت با باجافزار. اگر تدابیر دفاعی داخلی و بخشهای شبکه بتوانند دسترسی به ایستگاه کاری را محدود کنند، آنگاه تأثیر این باجافزار نیز به شدت کاهش پیدا خواهد کرد.
با این حال اگر مهاجم بتواند به کارگزارهای بیشتری از شرکت دست پیدا کند، آنگاه تأثیر و زیان وارده از سوی باجافزار بسیار بیشتر خواهد بود.
نکتهی این کار، «سرعت تشخیص» توسط کاربر است و این بستگی به اثربخشی سامانههای تشخیص قربانی دارد. هر چه که این زمان بیشتر طول بکشد، میزان تخریب به عمل آمده بیشتر خواهد بود. در یکی از نمونههایی که توسط شرکت Fox-IT ارائه شده است، مهاجمان توانسته بودند برای هفتهها درون سامانه شبکه قربانی باقی بمانند.
آنها باجافزار را به سرعت فعال نکرده بودند. در عوض وقت خود را صرف بررسی و کشف در شبکه کرده و به جستجو میپرداختند تا دریابند که پروندههای پشتیبان دادههای شرکت کجا قرار دارند. این کار به آنها اجازه میدهد تا تأثیر حمله خود را به حداکثر میزان افزایش دهند.
گزارش Fox-IT میگوید: «به محض اینکه باجافزار فعال شد، هیچ باج ثابت و مشخصی خواسته نمیشود، اما لازم است که از طریق رایانامه مذاکره صورت گیرد. زمانیکه مهاجمان اطلاعات کاملی از شرکت و شبکه آن پیدا کردند، وضعیت آنها در شرایط مذاکره بسیار قویتر از زمانی خواهد بود که حملهی باجافزار توسط یک ضمیمه رایانامه آلوده انجام شود. میزان باج مورد تقاضا، این مورد را بازتاب میدهد و میتواند به طرز قابل توجهی بالاتر باشد».
این بردار حمله مخرب و جدید نیاز به لایههای دفاعی را آشکارتر میکند. مرکز Fox-IT پیشنهاد میکند که اول از همه، دسترسی به رایانه راه دور حتیالامکان باید غیرفعال شود. اگر چنین چیزی ممکن نباشد، دسترسی به حساب کاربری باید با یک گذرواژه قوی ایمن شود و از همه بهتر این است که توسط یک فاکتور دومی نیز این گذرواژه پشتیبانی شود. کانالهای ارتباطی برای جلوگیری از شنود نیز باید رمزنگاری شود.
با این حال، هنگامی که سامانه آلوده شد، تنها دفاع موجود کشف سریع خطر است. محصولات فراوانی وجود دارند که میتوانند در این ارتباط کمک کنند: برای مثال، تجزیه و تحلیل مداوم رویدادهای نام، SIEMS، تشخیص ناهنجاریها و تجزیه و تحلیل ترافیک شبکه. خطر اصلی این است که اگر تشخیص صورت نگیرد و یا بسیار طول بکشد، این خطر تنها سرقت اطلاعات نیست، بلکه از دست دادن تمام دادهها در سامانه اصلی است.
منبع: security week/asis
انتهای خبر
برچسب:
نویسنده: محمد رضا جوادیان