چرایی و چگونگی حمله اخیر باج‌افزاری به یکی از زیرساخت‌های کشور

به گزارش پایگاه خبری خبرآنی به نقل از مرکز مدیریت راهبردی افتای ریاست جمهوری، در پی بروز یک حادثه باج‌افزاری در یکی از زیرساخت‌های حیاتی در ماه گذشته، تیم پاسخ به حادثه مرکز افتا ضمن حضور در محل این سازمان و بررسی شواهد حادثه، به کمک کارشناسان همان سازمان، اقدامات لازم را برای مدیریت حادثه انجام داده است.

اقدامات مهاجمین به گونه‌ای بوده است که بعضی از فایل‌هایِ اکثر کلاینت‌ها و سرورهای متصل به دامنه، دچار تغییر شده‌اند به نحوی که برخی از فایل‌ها فقط پسوندشان تغییر یافته، برخی دیگر فقط بخشی از فایل و بعضی دیگر بطور کامل رمز شده‌اند.

بررسی‌های اولیه در آزمایشگاه مرکز افتا نشان می‌دهد که مبدا اصلی حملات، اجرای یک کد پاورشل از روی یکی از سرورهای DC سازمان بوده است. اما هنوز نحوه نفوذ به این سرورها مشخص نیست ولی شواهدی مبنی بر سوءاستفاده از آسیب پذیری Zero logon در سرورها وجود دارد.

این حمله به صورت File-less انجام شده است و در حقیقت هیچ فایلی روی سیستم‌های قربانیان اجرا نشده و تمام عملیات مخرب توسط اجرای یک کد پاورشل از راه دور انجام شده است.

مهاجمان سایبری تنها بخشی از فایل‌ها را رمزگذاری و همین فایل‌ها را در کمترین زمان تخریب کرده‌اند و برای جلوگیری از ایجاد اختلال در عملکرد خود سیستم‌عامل، بخشی از فایل‌ها و مسیرهای خاص در فرایند رمزگذاری درنظر نگرفته‌اند.

در این حمله باج افزاری، به دلایل مختلف همچون عدم جلوگیری از فرایند رمزگذاری، چند برنامه کاربردی حذف و یا غیرفعال و برای جلوگیری از بازگرداندن فایل‌های قربانی، Shadow-Copy و Restore-Point سامانه مربوط، پاک می‌شود.

مهاجمین در پوشه‌هایی که فایل‌های آن رمزنگاری شده‌اند، فایلی را به نام Readme.READ ایجاد کردند که حاوی آدرس‌های ایمیل آنها است.

کارشناسان واحد امداد مرکز مدیریت راهبردی افتا، برای مقابله با این‌گونه باج افزارها توصیه می‌کنند حتماً کلاینت‌های کاری پس از اتمام ساعات کاری خاموش شوند و اتصال پاور آن‌ها قطع شود.

غیرفعال کردن اجرای کد از راه دور با ابزارهایی مانند Powershell/PsExec و همچنین سیگنال Wake-on-LAN ) WoL) در BIOS/UEFI از دیگر توصیه‌های امنیتی برای مقابله با این گونه باج افزارها عنوان شده است.

کارشناسان واحد امداد افتا همچنین از مسئولان و کارشناسان آی تی خواسته اند تا برای جلوگیری از ارسال فرمان WOL در شبکه، پورت‌های ۷ و ۹ UDP را ببندند.

برای جلوگیری از سوءاستفاده بدافزارها، مقاوم سازی و به روزرسانی سرویس‌های AD و DC توصیه می‌شود و باید برای شناسایی هر گونه ناهنجاری، بصورت دوره‌ای لاگ‌های ویندوز بررسی شوند.

مرکز مدیریت راهبردی افتای ریاست جمهوری، پشتیبان گیری منظم و انتقال فایل‌های پشتیبان را به خارج از شبکه، از دیگر راه‌های مقابله با هر نوع باج افزاری عنوان می‌کند و از همه مسئولان و کارشناسان آی تی زیرساخت‌های کشور خواسته است تا همه این توصیه‌ها را به دقت انجام دهند.

مشروح بررسی تحلیلی و فنی این باج افزار به همراه مستندات لازم، در سایت مرکز افتا به آدرس https://afta.gov.ir/portal/home/?news/۲۳۵۰۴۶/۲۳۷۲۶۷/۲۴۲۱۳۱ منتشر شده است.

آخرین خبر ها

پربیننده ترین ها

  • وقاحت بی‌پایان کاخ الیزه

    گروه سیاسی خبرگزاری تسنیم- طی روزهای اخیر، همزمان با برگزاری مذاکرات غیرمستقیم هسته‌ای میان ایران و آمریکا، شاهد لفاظی‌هایی از سوی مقامات...

  • آقای مدیر جای خالی عدالت با تندیس پر نمی‌شود!

    خبرگزاری مهر - مجله مهر: چند سال پیش بود که در مراسمی به مناسبت بزرگداشت تقدیر از کارگران، عکسی در شبکه‌های اجتماعی دست‌به‌دست می‌شد؛ عکسی...

  • لعنت بر حقوق بشرتان

    خبرگزاری مهر؛ حسام الدین حیدری: لعنت بر حقوق بشرتان، لعنت به لحظه‌ای که خنده مستانه شما در کاخ سیاه همراه بود با فریادهای خونین کودکان غزه، لعنت...

  • سفر عراقچی به امارات

    وزیر خارجه ایران برای دیدار با مقامات ارشد امارات، وارد ابوظبی شد. به گزارش ایسنا، «سید عباس عراقچی» وزیر امور خارجه جمهوری اسلامی ایران عصر...

  • حزب کارگران کردستان ترکیه منحل شد

    به گزارش خبرگزاری مهر به نقل از المیادین، خبرگزاری وابسته به حزب کارگران کردستان ترکیه « پ.ک . ک » از انحلال این حزب خبر داد. رسانه‌های کردی...

  • سهم افزایش قیمت ارز در نرخ تورم اعلام شد

    به گزارش خبرنگار مهر، امروز دوشنبه ۲۲ اردیبهشت ۱۴۰۴، سی‌ودومین همایش سالانه سیاست‌های پولی و ارزی با موضوع «اعتلای حکمرانی پولی و بانکی با نگاهی...

  • داروی جدید فشار خون از راه رسید

    به گزارش خبرگزاری مهر به نقل از ایندپندنت، به گفته محققان دانشگاه سن دیگو کالیفرنیا، این دارو که لروندواستات ( lorundrostat) نام دارد می تواند...

  • صنعت نفت با شکست پیکان معادلات صعود را به‌هم ریخت

    به گزارش خبرگزاری تسنیم، هفته سی‌وسوم و ماقبل پایانی مسابقات فوتبال لیگ دسته اول باشگاه‌های کشور عصر امروز (دوشنبه) با برگزاری 9 بازی پیگیری شد که...

  • کمالوند: در 11 ماه گذشته خیلی زحمت کشیدیم

    به گزارش خبرنگار ورزشی خبرگزاری تسنیم، فراز کمالوند بعد از برتری 2 بر صفر تیمش مقابل پیکان تهران اظهار داشت: این برد را به هواداران صنعت نفت تبریک...

  • مذاکره مایکروسافت و اوپن ای آی برای شراکت جدید

    به گزارش خبرگزاری مهر به نقل از تک کرانچ، اوپن ای آی هم اکنون مشغول مذاکره ای جدی با مایکروسافت، یکی از بزرگترین سرمایه گذاران و شرکای خود است....

دوستان ما

گزارش تخلف

همه خبرهای سایت از منابع معتبر تهیه و منتشر می‌شود. در صورت وجود هرگونه مشکل از طریق صفحه گزارش تخلف اطلاع دهید.