کمیته رکن چهارم – از سالیان گذشته تاکنون مجرمان سایبری همواره در حال تلاش برای ابداع روشهای جدید جهت نفوذ به سیستمها و شبکههای رایانهای بودهاند. از آنجا که ورود بدافزار به سیستمهای کاربران میتواند خسارات جبرانناپذیری را در پی داشته و حتی به اعتبار شرکتها نیز لطمه وارد کند؛ بنابراین توصیه میشود تمام کاربران با انواع بدافزارها و روشهای نفوذ آنها آشنا شده و به صورت مداوم دانش خود را در این زمینه افزایش دهند.
در این مطلب نگاه مختصری به انواع بدافزارها، میزان پیچیدگی و همچنین روشهای نفوذ آنها خواهیم داشت.
- ویروسها
کاربران معمولاً چنین تصور میکنند که ویروس نام دیگر بدافزار است در حالی که اینطور نیست و ویروسها تنها یکی از انواع بدافزارها به شمار میروند. ویروسهای رایانهای فایلهای سالم سیستم میزبان (یا اشارهگرهای آنها) را آلوده میکنند. پس از اجرای یک فایل آلوده به ویروس در سیستم قربانی آنها اقدام به تخریب فایلهای سالم آن سیستم مینمایند.
امروزه ویروسها حداکثر ۱۰ درصد از بدافزارها را تشکیل میدهند. در بین انواع بدافزارها فقط آنها قابلیت آلودهسازی و تخریب سریع تمام فایلها را دارند. البته شایان ذکر است که امکان پاکسازی این نوع از بدافزارها به راحتی با نصب یک آنتیویروس معتبر وجود دارد.
- کرمها
کرمها قبل از ویروسهای رایانهای ابداع شدند. در اواخر دهه ۹۰ میلادی با ظهور ایمیل، کرمهای رایانهای هم به وجود آمدند. در اوایل پیدایش آنها حدود یک دهه کارشناسان امنیت کامپیوتر با کرمهای مخرب که در قالب فایلهای ضمیمه ایمیلها منتشر میشدند، دست و پنجه نرم کردند. هنگامی که کاربری یک فایل پیوست آلوده به کرم را باز میکرد، اندکی بعد کل شبکه سازمان آلوده میشد!
کرمهای رایانهای قابلیت خودتکثیری دارند یعنی به راحتی و بدون نیاز به انجام کار خاصی از سوی کاربران گسترش مییابند؛ در حالی که ویروسها در صورتی اجرا میشوند که اقدامی توسط کاربر صورت پذیرد. کرمها برای انتشارشان از سایر فایلها و نرمافزارها سوءاستفاده میکنند. برای مثال کرم SQL Slammer از یک آسیبپذیری در Microsoft SQL برای ایجاد مشکل سرریز بافر استفاده میکرد. متأسفانه تمام سرورهای SQL متصل به اینترنت که بهروزرسانی نشده بودند در کمتر از ۱۰ دقیقه تحت تأثیر این حمله قرار گرفتند. رکوردی که با وجود گذشت سالهای متمادی همچنان چشمگیر و بیسابقه محسوب میشود.
چند سال پیش نیز تعداد بسیار زیادی از کاربران ایمیل در سطح جهان تحت تأثیر پیامدهای مخرب کرم Iloveyou قرار گرفتند. این کرم با ارسال پیامهای مکرر میتوانست پردازش زیادی را بر روی سیستمها ایجاد کرده و شبکهها را از کار بیاندازد. این کرم پیامدهای مخرب بسیار زیادی را به همراه داشت. MS Blaster نیز از دیگر کرمهای رایانهای معروف است که مخاطرات امنیتی زیادی را به بار آورد.
- تروجانها
به تدریج کرمهای رایانهای جای خود را به بدافزارهایی به نام تروجان دادند که تبدیل به سلاح مورد علاقه مهاجمان شده بودند. تروجانها به ظاهر، نرمافزارهای سالم هستند در حالی که در باطن میتوانند اقدامات مخربی را بر ضد کاربران انجام دهند. امروزه مهاجمان سایبری بیشتر از تروجانها برای نفوذ به سیستمها و شبکههای رایانهای استفاده میکنند.
تروجانها جهت انجام عملیات مدنظرشان باید نخست توسط قربانی اجرا شوند. این بدافزارها معمولاً از طریق ایمیل یا وبسایتها منتشر میشوند. آنتیویروسهای جعلی که با نمایش پیامی ادعا میکنند سیستم کاربر آلوده شده و باید یک نرمافزار خاص برای پاکسازی سیستم بر روی آن نصب شود، از جمله مشهورترین انواع تروجانها هستند.
تروجان دسترسی از راه دور (RAT[۱]) نیز از محبوبیت بسیار بالایی در بین مجرمان سایبری برخوردار است. مهاجمان با استفاده از RATها رایانه قربانی را تحت کنترل خویش گرفته و با نفوذ در شبکه مربوطه تلاش میکنند سیستمهای بیشتری را آلوده کنند. بعضی از RATها به راحتی میتوانند سامانههای امنیتی را دور بزنند. در بازارهای زیرزمینی صدها نمونه از این تروجانها به صورت آماده وجود دارد. بنابراین مهاجمان حتی نیازی به نوشتن کد آنها هم ندارند.
هکرها به صورت مداوم ابزارهای ایجاد تروجان را تولید و عرضه کرده و با فریب کاربران اقدام به سرقت اطلاعات آنها میکنند. ماهانه میلیونها تروجان با استفاده از این روش منتشر میشوند. اگرچه طراحان ضدبدافزارها و متخصصان امنیتی همه تلاششان را برای مبارزه با تروجانها انجام میدهند اما با توجه به تعداد بسیار زیاد آنها شناسایی و پاکسازی همه تروجانها کار سختی است.
- بدافزارهای ترکیبی
ممکن است بدافزارها در قالب ترکیبی از نرمافزارهای مخرب متداول اجرا شده و اجزای آنها شامل تروجانها، کرمها و حتی ویروسها باشد. چنین بدافزارهایی ظاهراً حکم تروجان را برای کاربر نهایی دارند اما به محض اجرا مشابه کرم عمل کرده و به سرعت به سایر بخشهای سیستم نفوذ میکنند. بدافزارها تلاش میکنند سیستمعامل را به صورتی تغییر دهند که کنترل کامل سیستم را در اختیار خودشان گرفته و سامانههای امنیتی را نیز دور بزنند. برای مقابله با چنین بدافزارهایی ابتدا باید یک نرمافزار آنتیویروس معتبر را بر روی سیستمتان نصب نموده، سپس اقدام به اسکن کل سیستم نمایید.
باتنتها هم نوع دیگری از حملات سایبری هستند که از بدافزارها (عموماً ترکیبی از تروجان و کرم) برای در اختیار گرفتن سیستم قربانیان خود استفاده میکنند. نفوذگران تلاش میکنند سیستمهای آلوده را از طریق باتنتها در یک شبکه مخرب بزرگ عضو کنند. گردانندگان آنها دارای یک یا چند سرور فرماندهی و کنترل (C&C) بوده و فرمانها را از طریق این سرورها برای سیستمهای قربانیشان که زامبی نامیده میشود، میفرستند. مجرمان سایبری میتوانند باتنتها را اجاره کرده و از آنها برای انجام اهداف مخرب استفاده میکنند.
- باجافزار
در چند سال اخیر بدافزارهایی که اطلاعات کاربران را گروگان گرفته و از آنها برای دسترسی مجدد به فایلهایشان باجخواهی میکنند، درصد قابل توجهی از بدافزارها را به خود اختصاص داده و همچنان نیز رو به رشد هستند. این بدافزارها که تحت عنوان باجافزارها شهرت یافتهاند؛ شرکتها، سازمانها و بسیاری از کاربران را درگیر حملات خود کرده و خسارتهای جبرانناپذیری را رقم زدهاند.
باجافزارها نیز مشابه تروجانها از طریق روشهای مهندسی اجتماعی منتشر میشوند. آنها بلافاصله پس از اجرا اقدام به شناسایی و رمزنگاری فایلهای کاربران میکنند. هماکنون تعداد محدودی از این بدافزارها از رویکرد «منتظر ماندن و بررسی شرایط» استفاده میکنند. راهبر بدافزار میتواند با چندین ساعت نظارت بر روی رفتار کاربر پیش از شروع فرایند رمزنگاری، بهترین مبلغ برای اخاذی از وی را تشخیص داده و نسخههای پشتیبان را هم آلوده و رمزنگاری نماید.
از آنجا که پس از اجرای حملات باجافزاری برگرداندن شرایط به حالت قبل در صورت نداشتن نسخه پشتیبان معتبر و سالم از اطلاعات تقریباً غیرممکن است؛ بنابراین بهتر است با افزایش سطح آگاهی و استفاده از رویکردهای فناورانه از اجرای چنین حملاتی جلوگیری نمایید. بر اساس مطالعات انجام شده حدود یک چهارم از قربانیان اقدام به پرداخت باج به مهاجمان کرده و متأسفانه حدود ۳۰ درصد از آنها نیز دوباره به فایلهایشان دسترسی پیدا نکردهاند. به هر حال باید توجه داشت که برگرداندن فایلهای رمزگشایی شده به حالت قبل نیازمند ابزارهای خاص، یافتن و دسترسی به کلیدهای رمزگشایی و البته کمی شانس است. از این رو بهتر است همواره از فایلهای مهمتان یک نسخه پشتیبان تهیه کرده تا مجبور نشوید برای همیشه آنها را از دست بدهید.
- بدافزار بدون فایل
بدافزارهای سنتی از طریق فایلهای آلوده یا برنامههای مخرب به سیستمهای جدید منتقل شده و آنها را آلوده میکنند. نوع جدیدی از بدافزارها وجود دارد که از هیچ فایل خاصی استفاده نمیکنند. این بدافزارها که به آنها بدافزارهای بدون فایل گفته میشود، بیش از ۵۰ درصد از بدافزارها را تشکیل داده و تعداد آنها نیز همچنان رو به افزایش است. بدافزارهای بدون فایل، در حافظه سیستم قربانی قرار گرفته و برای اجرای خود از اشیای غیرفایل سیستمعامل مثل کلیدهای رجیستری، APIها یا کارهای زمانبندی شده استفاده میکنند.
حملات بدون فایل معمولاً با بهرهبرداری غیرمجاز از یک برنامه سالم فعالیت خود را شروع کرده و در نهایت به یک زیرپردازش جدید تبدیل میشوند یا از ابزارهای معمولی سیستمعامل (مثل پاورشل مایکروسافت) سوءاستفاده میکنند. تشخیص این حملات و مقابله با آنها کار چندان سادهای نیست. توصیه میشود با رویکردها و روشهای مورد استفاده در حملات بدون فایل آشنا شده و اطلاعات خود را در این زمینه افزایش دهید تا بتوانید از آلودگی سیستمتان به این نوع از بدافزارها جلوگیری نمایید.
- آگهیافزار
این نوع از بدافزارها تبلیغات ناخواسته و احتمالاً مخرب را به کاربران نمایش میدهند. آنها میتوانند جستجوهای وب کاربر را به صفحات ظاهراً مشابهی که حاوی تبلیغ محصولات مختلف و خاصی هستند، هدایت کنند.
- تبلیغات مخرب
تبلیغات مخرب (Malvertising) که متفاوت با آگهیافزارها (Adware) هستند از طریق استفاده از شبکههای تبلیغاتی یا تبلیغات سالم، جهت انتقال بدافزار به رایانه کاربران و آلودگی شبکهها استفاده میکنند. برای مثال ممکن است یک مجرم سایبری جهت درج تبلیغات در یک وبسایت سالم هزینه پرداخت کند. زمانی که کاربری بر روی چنین تبلیغی کلیک میکند، کد تعبیه شده در این آگهی او را به سمت یک وبسایت مخرب هدایت کرده یا یک بدافزار بر روی سیستم کاربر نصب میشود. گاهی وقتها ممکن است بدافزار تعبیه شده در تبلیغات، از طریق رویکرد «درایوبای دانلود» به صورت خودکار و بدون نیاز به انجام کار خاصی توسط کاربر اجرا شود.
مجرمان سایبری با هدف درآمدزدایی، شبکههای تبلیغاتی را که مسئول نمایش تبلیغات در وبسایتهای مختلف هستند، آلوده میکنند. برای مثال وبسایتهای محبوبی مثل نیویورک تایمز، اسپاتیفای و بورس لندن از جمله مسیرهای انتشار آگهیهای مخرب توسط هکرها بوده و امنیت کاربران را در معرض خطر قرار میدهند. چنین تبلیغات مخربی میتوانند عاملی برای انتشار انواع بدافزارهای درآمدزا از جمله باجافزارها، تروجانهای بانکی یا اسکریپتهای کریپتوماینینگ باشند.
- جاسوسافزار
جاسوسافزارها معمولاً توسط افرادی استفاده میشوند که قصد نظارت بر روی فعالیتهای دیگران را دارند. مجرمان سایبری در حملات هدفمند از جاسوسافزارها برای سرقت اطلاعات کاربران استفاده میکنند. اگرچه قصد و هدف آگهیافزار یا جاسوسافزار به اندازه بدافزارهایی مثل تروجان دسترسی از راه دور مخرب نیست اما آنها میتوانند از طریق روشهای مهندسی اجتماعی و نرمافزارهای بهروزرسانی نشده به سیستم قربانی نفوذ کنند. از این رو وجود جاسوسافزار یا آگهیافزار میتواند ناشی از وجود آسیبپذیریهای امنیتی باشد که باید در اسرع وقت برطرف شود.
- شناسایی و حذف بدافزارها
خوشبختانه امروزه با نصب یک آنتیویروس معتبر لایسنسدار میتوان با انواع بدافزارها مقابله کرد. همچنین بهتر است همواره از اطلاعات مهم خود پشتیبانگیری نموده و آنها را در جای امنی نگهداری کنید. به این ترتیب حتی اگر سیستم شما باز هم آلوده به بدافزارها شود میتوانید اقدام به بازگردانی فایلهایتان نمایید.
منبع : فراست