هدف جدید باجافزارها: پشتیبانهای شخصی
پشتیبانگیری از دادهها سالها به عنوان یکی از سادهترین و مؤثرترین راهها برای محافظت از اطلاعات دیجیتال شناخته میشود. اما در سالهای اخیر مجرمان سایبری نیز روشهای خود را تغییر دادهاند و حالا حتی نسخههای پشتیبان کاربران خانگی را هم هدف قرار میدهند.
پشتیبانگیری از دادهها سالها به عنوان یکی از سادهترین و مؤثرترین راهها برای محافظت از اطلاعات دیجیتال شناخته میشود. اما در سالهای اخیر مجرمان سایبری نیز روشهای خود را تغییر دادهاند و حالا حتی نسخههای پشتیبان کاربران خانگی را هم هدف قرار میدهند. کارشناسان امنیت سایبری هشدار میدهند که باجافزارهای جدید یاد گرفتهاند چگونه به طور مستقیم به سراغ آرشیوهای شخصی و سیستمهای ذخیرهسازی خانگی بروند و آنها را رمزگذاری کنند.
بسیاری از مردم پشتیبانگیری را به تعویق میاندازند و میگویند «فردا انجامش میدهم». حتی کسانی هم که مرتب از اسناد کاری، عکسها و حتی کل سیستمعامل خود نسخه پشتیبان تهیه میکنند، ممکن است همچنان در معرض خطر باشند؛ زیرا باجافزارهای امروزی به طور خاص پشتیبانهای کاربران را هدف قرار میدهند.
چرا کاربران خانگی به هدف تبدیل شدهاند؟
در گذشته، باجافزار بیشتر متوجه شرکتهای بزرگ و سازمانها بود. هکرها معمولاً سرورهای شرکتی و پشتیبانهای سازمانی را هدف قرار میدادند، زیرا متوقف شدن فعالیت یک شرکت یا از دست رفتن پایگاههای داده مشتریان، معمولاً به پرداخت مبالغ بسیار بالای باج منجر میشد. طی سالهای گذشته نمونههای زیادی از چنین حملاتی ثبت شده است.
اما اکنون وضعیت تغییر کرده است. برای مجرمان سایبری، بازار کاربران عادی نیز بسیار سودآور شده است. یکی از مهمترین دلایل این تغییر، خودکار شدن حملات است. باجافزارهای مدرن دیگر نیازی به اجرای دستی توسط هکرها ندارند. این بدافزارها به طور خودکار اینترنت را برای یافتن دستگاههای آسیبپذیر اسکن میکنند و به محض پیدا کردن هدف مناسب، عملیات نفوذ و رمزگذاری دادهها را بدون دخالت انسان آغاز میکنند. به همین دلیل، یک مهاجم میتواند همزمان هزاران دستگاه خانگی را هدف قرار دهد.
عامل دیگر، کاهش مبلغ درخواست باج است. در حملات به کاربران خانگی معمولاً خبری از درخواستهای چند میلیون دلاری نیست. هکرها اغلب مبالغی در حد چند صد یا چند هزار دلار مطالبه میکنند. بسیاری از قربانیان نیز ترجیح میدهند بدون درگیر کردن پلیس این مبلغ را بپردازند، بهویژه زمانی که عکسهای خانوادگی، اسناد شخصی، سوابق پزشکی یا اطلاعات بانکی آنها در خطر از دست رفتن قرار گرفته باشد و نسخه دیگری از آنها وجود نداشته باشد. وقتی این مبالغ نسبتاً کوچک در تعداد زیادی قربانی ضرب شود، در نهایت سود بسیار بزرگی نصیب مهاجمان میشود.
از سوی دیگر، دستگاههای خانگی معمولاً محافظت چندانی ندارند. در حالی که شبکههای سازمانی معمولاً از لایههای مختلف امنیتی بهره میبرند، بسیاری از روترهای خانگی با همان تنظیمات کارخانه و رمز عبورهای سادهای مانند «admin» استفاده میشوند. همچنین بسیاری از کاربران فضای ذخیرهسازی شبکهای یا همان NAS خود را بدون هیچ محافظتی در دسترس اینترنت قرار میدهند. چنین شرایطی برای مهاجمان سایبری فرصتی بسیار آسان ایجاد میکند.
پشتیبانهای شخصی چگونه هدف حمله قرار میگیرند؟
یکی از مهمترین اهداف مهاجمان، دستگاههای NAS خانگی است. این دستگاهها که گاهی «ابر شخصی» نیز نامیده میشوند، در واقع نوعی مینیکامپیوتر هستند که یک سیستمعامل تخصصی مبتنی بر لینوکس یا FreeBSD را اجرا میکنند. درون این دستگاهها معمولاً یک یا چند هارد دیسک با ظرفیت بالا قرار دارد که در کنار هم یک فضای ذخیرهسازی بزرگ تشکیل میدهند.
این دستگاهها به روتر خانگی متصل میشوند و فایلها را برای همه دستگاههای موجود در شبکه خانگی در دسترس قرار میدهند. حتی در صورت تنظیمات خاص، امکان دسترسی از راه دور از طریق اینترنت نیز وجود دارد. بسیاری از خانوادهها از NAS برای متمرکز کردن پشتیبانها و دسترسی آسان همه اعضای خانواده به فایلها استفاده میکنند و تصور میکنند این سیستم امنترین محل برای نگهداری آرشیو دیجیتال آنهاست.
اما در عمل، همین مراکز ذخیرهسازی به هدف محبوب باندهای باجافزار تبدیل شدهاند. مهاجمان میتوانند با سوءاستفاده از آسیبپذیریهای شناختهشده یا حتی صرفاً با حدس زدن یک رمز عبور ضعیف، به این دستگاهها نفوذ کنند. طی پنج سال گذشته نیز چندین موج حمله باجافزاری به طور مشخص دستگاههای NAS تولید شرکتهایی مانند QNAP، Synology و ASUSTOR را هدف قرار داده است.
البته نفوذ مستقیم به NAS تنها روش مهاجمان نیست. روش دیگر مبتنی بر مهندسی اجتماعی است؛ یعنی فریب دادن کاربران برای اجرای بدافزار توسط خودشان. برای مثال، در سال ۲۰۲۵با گسترش محبوبیت ابزارهای هوش مصنوعی، کلاهبرداران وبسایتهایی ایجاد کردند که نسخههای جعلی نصبکننده ابزارهایی مانند ChatGPT یا Invideo AI را ارائه میدادند. کاربران با وعده دریافت نسخه پریمیوم رایگان این برنامهها را دانلود میکردند، اما در واقع باجافزار را روی سیستم خود اجرا میکردند.
باجافزار پس از نفوذ چه میکند؟
زمانی که باجافزار وارد یک سیستم میشود، بلافاصله محیط اطراف خود را بررسی میکند تا هر چیزی را که میتواند به بازیابی دادهها بدون پرداخت باج کمک کند، از بین ببرد.
یکی از اولین اقدامات آن حذف «کپیهای سایهای ویندوز» است. این قابلیت که با نام Volume Shadow Copy Service شناخته میشود، امکان بازگردانی نسخههای قبلی فایلها را فراهم میکند. با حذف این دادهها، بازگرداندن نسخههای قبلی تقریباً غیرممکن میشود.
باجافزار همچنین درایوهای متصل به رایانه را بررسی میکند. اگر یک هارد اکسترنال به طور دائم به سیستم متصل باشد، بدافزار آن را مانند سایر فایلها شناسایی کرده و رمزگذاری میکند.
در مرحله بعد، پوشههای شبکه مورد بررسی قرار میگیرند. اگر فضای ذخیرهسازی خانگی شما به عنوان یک درایو شبکه در سیستم تعریف شده باشد، باجافزار از همان مسیر برای رمزگذاری دادههای آن نیز استفاده خواهد کرد.
علاوه بر این، بدافزارها کلاینتهای همگامسازی ابری را نیز بررسی میکنند. سرویسهایی مانند گوگل درایو، دراپباکس یا آیکلود معمولاً یک پوشه محلی در رایانه ایجاد میکنند. باجافزار فایلهای این پوشه را رمزگذاری میکند و سپس سرویس ابری، نسخه رمزگذاریشده را به طور خودکار در فضای ابری همگامسازی میکند.
قانون طلایی پشتیبانگیری
سالهاست که کارشناسان امنیت اطلاعات از قانون معروف «۳-۲-۱» برای پشتیبانگیری صحبت میکنند. بر اساس این قانون باید:
سه نسخه از دادهها وجود داشته باشد؛ نسخه اصلی و دو نسخه پشتیبان
این نسخهها روی دو نوع رسانه مختلف ذخیره شوند؛ مثلاً رایانه و یک هارد خارجی
یکی از نسخهها در مکانی جدا از محل اصلی نگهداری شود؛ مانند فضای ابری یا منزل یکی از بستگان
اما این قانون مربوط به زمانی است که باجافزارها هنوز چنین گسترده نشده بودند. امروز کارشناسان نسخه بهروز شدهای از این قانون را پیشنهاد میکنند: "۳-۲-۱-۱".
در این نسخه جدید، یک شرط مهم اضافه شده است: یکی از نسخههای پشتیبان باید در زمان حمله کاملاً از اینترنت و رایانه جدا باشد. سادهترین روش این است که یک هارد اکسترنال تهیه کنید، هفتهای یکبار آن را به رایانه وصل کنید، از اطلاعات خود نسخه پشتیبان بگیرید و سپس آن را جدا کنید.
چه دادههایی باید حتماً پشتیبانگیری شوند؟
کارشناسان توصیه میکنند چند دسته از دادهها همیشه در اولویت پشتیبانگیری باشند.
عکسها و ویدیوهای شخصی از مهمترین موارد هستند؛ مانند تصاویر مراسم خانوادگی، عکسهای دوران کودکی یا آرشیوهای خانوادگی که در صورت از دست رفتن قابل جایگزینی نیستند.
اسکن یا عکس مدارک مهم نیز اهمیت زیادی دارد؛ مدارکی مانند گذرنامه، کارتهای شناسایی، سوابق پزشکی یا اسناد قدیمی خانوادگی.
دادههای مربوط به احراز هویت دو مرحلهای نیز باید پشتیبان داشته باشند. اگر برنامه احراز هویت فقط روی تلفن همراه نصب باشد و گوشی از دست برود یا خراب شود، ممکن است دسترسی به بسیاری از حسابهای کاربری نیز از بین برود.
همچنین اگر از برنامههای مدیریت رمز عبور استفاده میکنید، باید مطمئن شوید که اطلاعات آنها با یک فضای ابری امن همگامسازی میشود یا امکان تهیه نسخه خروجی از آن وجود دارد.
برخی پیامرسانهای متمرکز بر حریم خصوصی نیز تاریخچه گفتگوها را در فضای ابری ذخیره نمیکنند. در چنین شرایطی، مکاتبات مهم کاری، توافقنامهها یا اطلاعات تماس ممکن است در صورت نبود نسخه پشتیبان برای همیشه از دست بروند.
اگر دادهها قبلاً رمزگذاری شده باشند چه باید کرد؟
در چنین شرایطی کارشناسان توصیه میکنند ابتدا به ابزارهای رمزگشایی رایگان باجافزار مراجعه شود. برخی شرکتهای امنیت سایبری مجموعهای از ابزارهای رمزگشایی را ارائه دادهاند که در برخی موارد میتوانند بدون پرداخت باج، اطلاعات را بازیابی کنند.
چگونه پشتیبانها را ایمن نگه داریم؟
برای محافظت از نسخههای پشتیبان چند توصیه ساده اما مهم وجود دارد.
درایو پشتیبان خارجی را همیشه به رایانه متصل نگه ندارید. آن را فقط هنگام تهیه نسخه پشتیبان وصل کنید و پس از پایان کار فوراً جدا کنید.
پشتیبانگیری ابری خودکار را فعال کنید، اما مطمئن شوید ارائهدهنده فضای ابری حداقل ۳۰ روز تاریخچه نسخهها را نگه میدارد. در غیر این صورت بهتر است طرح اشتراک خود را ارتقا دهید یا سرویس دیگری انتخاب کنید.
قانون ۳-۲-۱-۱ را رعایت کنید؛ یعنی نسخه اصلی روی رایانه، یک نسخه روی هارد اکسترنال که فقط گاهی متصل میشود و یک نسخه در فضای ابری یا خارج از محل.
اگر از فضای ذخیرهسازی شبکهای استفاده میکنید، دسترسی آن را از طریق اینترنت محدود کنید. مطمئن شوید که بدون رمز عبور در دسترس نیست و از رمزهای سادهای مانند «admin» استفاده نمیشود. همچنین قابلیتهای دسترسی از راه دوری را که استفاده نمیکنید غیرفعال کنید.
بهروزرسانی سیستمها نیز اهمیت زیادی دارد. بسیاری از حملات از آسیبپذیریهایی سوءاستفاده میکنند که مدتها قبل وصله شدهاند. فعال کردن بهروزرسانی خودکار برای روتر، NAS و رایانه تنها چند دقیقه زمان میبرد، اما میتواند بسیاری از حفرههای امنیتی شناختهشده را ببندد.
کارشناسان همچنین توصیه میکنند از نسخههای غیرقانونی یا «رایگان» نرمافزارهای پولی استفاده نشود، زیرا نصبکنندههای جعلی نرمافزارها یکی از مهمترین مسیرهای انتشار باجافزار هستند.
بهتر است هر چند ماه یک بار نسخههای پشتیبان خود را آزمایش کنید. بازیابی یک فایل تصادفی از آرشیو پشتیبان میتواند نشان دهد که آیا نسخه پشتیبان سالم است یا دچار مشکل شده است. بسیاری از کاربران زمانی متوجه خرابی نسخه پشتیبان میشوند که دیگر نسخه اصلی در دسترس نیست.