ظهور باج‌افزار به عنوان یک اقتصاد خدماتی

منتشر شده در: forbes به تاریخ ۲۷ نوامبر ۲۰۲
لینک مطلب اصلی: The Emerging Ransomware-As-A-Service Economy

شاید عجیب نباشد که عرضه و تقاضا بر شرکت‌های جنایی آنلاین تاثیر می‌گذارد. هر چه کارت‌های اعتباری به‌سرقت‌رفته و شماره‌های امنیت اجتماعی که در مجامع زیرزمینی جنایی به آن‌ها پول می‌دهید بیشتر باشد، ارزش این اطلاعات کم‌تر خواهد بود. این روند در سال‌های اخیر روشن بوده‌است.

جیسون ریورا، مدیر گروه مشاوره تهدید استراتژیک در CrowdStrike، توضیح داد: « چنین چیزی در مورد باج‌افزار (Ransomware) صادق نیست. در رابطه‌ با باج‌افزار، این دقیقا خلاف آن است. هر چه حملات باج‌افزار بیشتری رخ دهد، آن‌ها بیشتر موفق می‌شوند، قربانیان بیشتر پول می‌دهند، دیگر اپراتورهای باج‌افزار می‌گویند اوه بله، من هم می‌توانم این کار را انجام دهم؟ چطور می‌توانستم وارد این بازی شوم؟» او گفت که این امر شروع به توضیح این مساله می‌کند که چرا باج‌افزار هنوز هم به صورت آنلاین در حال رشد است در حالی که دیگر انواع حملات در حال کاهش هستند: پول کمی در فعالیت‌های دیگر وجود دارد.

«در یک سخنرانی در ماه‌های پایانی CrowdStrikeFal.com، ریورا بیان کرد: «با توجه به Eyes of the Adversary: اتحاد اطلاعات تهدید و تهدید عملیات‌های شکار»، عامل مهم دیگر در موفقیت باج‌افزار، COVID19 است.» او گفت: «اگر به این فکر می‌کنید که COVID19 چه کاری فراتر از سلامت جهانی و پاندمی جهانی انجام داده‌است، باید بگوییم که اساسا روشی را که ما باید امنیت سایبری انجام دهیم، تغییر داده‌است.» «بنابراین یک شبه، ظرف چند روز، ناگهان همه ما شغلمان را از خانه اداره می‌کردیم.»
«و این چه کاری انجام می دهد؟ سطح حمله را گسترش داد. و منظور من از این موضوع این است که ما بیش از هر زمان دیگری از اینترنت، ایمیل‌های بیشتر، و از دستگاه‌های تلفن همراه استفاده می‌کنیم.»

جنیفر آیرز، مدیر ارشد، در CrowdStrike، گفت که به این باج‌افزار که اکنون به عنوان یک سرویس است باید نظارت بیش از حد و واکنش امنیتی اضافه شود، خود نیز آن را ارائه کرد. این به این معنی است که برای ایجاد باج‌افزار جدید و پیچیده‌تر که امروز شاهد آن هستیم، تنها به تعداد کمی از مردم نیاز است. او گفت: پس آنچه آن‌ها انجام می‌دهند، دادن یک کپی از باج‌افزار به وابستگان است و به آن‌ها اجازه می‌دهد تا به نمایندگی از اپراتور باج‌افزار در حملات شرکت کنند. روشی که موثر است این است که اپراتورهای باج‌افزار وابستگان را با چیزی در امتداد یک تقسیم ۶۰ / ۴۰ یا ۷۰ / ۳۰ تشویق می‌کنند، که در آن وابسته تقریبا ۶۰ تا ۷۰ درصد از درآمد را نگه می‌دارد و اپراتور بقیه را ۳۰ تا ۴۰ درصد نگه می‌دارد. آنچه که این کار انجام داده‌است، افزایش نمایی حجم حملات باج‌افزار است. اکنون حملات بیشتری صورت‌گرفته است و یکی از دلایل اصلی آن تعداد گروه‌های وابسته است که وارد بازار جنایی شده‌اند.

آیرز گفت که دومین تهدید در حال ظهور، اخاذی از داده‌ها است که قربانی باج‌افزار، دوباره قربانی می‌شود. او گفت: لذا، علاوه بر حمله به باج‌افزار، که محیط قربانی را پر می‌کند؛ علاوه بر آن چیزی که متصدی باج‌افزار در حال حاضر انجام می‌دهد، این است که آن‌ها در حال حاضر با اطلاعاتی که قربانی را در طول حمله باج‌افزار می‌دزدند، در حال اخاذی از او هستند. بنابراین برای مثال، گفته می‌شود که اپراتور باج‌افزار سعی کرد PII را بدزدد. آنچه آن‌ها انجام خواهند داد علاوه بر قفل کردن محیط قربانی این است که آن قربانی را تهدید خواهند کرد. آن‌ها خواهند گفت که اگر به موقع پول ندهید، نه تنها من محیط شما را قفل می‌کنم و نه تنها تمام اطلاعات شما را از دست خواهید داد، بلکه من دوباره به شما ضربه خواهم زد. من قصد دارم اطلاعات شما را در این مجامع جنایی زیرزمینی جمع‌آوری کنم. من می‌خواهم آن را به بالاترین پیشنهاد بفروشم. او گفت که این می‌تواند شامل پیامدهایی مانند آسیب به برند یا از دست دادن مالکیت معنوی، از دست دادن ایمان مصرف‌کننده و همچنین عواقب بالقوه مجبور شدن به پرداخت بیمه سرقت هویت باشد.

آیرز دو نمونه از باج‌افزار به عنوان یک سرویس (RaS) ارائه کرد که در ماه‌های اخیر دیده شده‌است. اینها نمونه‌هایی از بازی بزرگ باج‌افزار هستند، که در آن حملات عمدی بوده و به عنوان برخی از حملات اولیه خرابکارانه محاسبه نمی‌شوند. اغلب حمله‌کننده‌های باج‌افزار بزرگ گیم از باج‌افزارهای Netwalker و یا Revil استفاده می‌کنند، که هر دو بر سیستم‌های ویندوز ۱۰ تمرکز دارند.

مورد اول، که CrowdStrike آن را «Circus Spider» نامید، عمدتا بخش انرژی را هدف قرار داد.

آیرز گفت: «بازیگر در این مورد شناسایی میزبان و محیطی را برای آماده‌سازی برای آمادگی عملیات انجام داد تا شروع به استقرار این باج‌افزارها کند.» آنچه که به طور موثر بدان معنی است این است که آن‌ها از ابزارهای دیگری مانند MIMikatz برای تخلیه اعتبار استفاده کردند. سپس آن‌ها حرکت جانبی گسترده‌ای را با استفاده از RDP و PowerShell انجام دادند تا تلاش کنند تا این دو برنامه را در میان میزبان‌های مختلف اجرا کنند.

مثال دوم، با عنوان «Pinchy Spider»، یکی از توزیع کنندگان غالب باج‌افزارهای بدنام است. آیرز گفت: آن‌ها یک مدل کسب‌وکار واقعا خوب ایجاد کرده‌اند، زیرا آن‌ها در ساخت این بسته به طور موثر موفق بوده‌اند تا به این اپراتورها توانایی توزیع، اجرا، ادعا، و متعاقبا بازگشت به سیستم را بدهند. بنابراین، این هدف خاص در صنعت میهمان‌نوازی بود، و در آن زمان، در حالی که ما هیچ تلاش بالقوه ای را در پاک‌سازی داده‌ها مشاهده نکرده بودیم، جنبه جالب این موضوع را به یاد داشته باشید که این یک بازیگر وابسته است.

آیرز گفت که بسته‌هایی که دشمنان ایجاد می‌کنند از حملات با نیزه و رمز عبور استفاده می‌کنند. او گفت: « بردار اولیه نفوذ احتمالا یک حمله افشانه با رمز عبور علیه پروتکل رومیزی راه دور و خدمات SMB بود که در معرض اینترنت قرار داشتند.» این امر به بازیگر اجازه داد تا مدارک لازم برای دسترسی به شبکه و انجام یا تلاش برای انجام اهداف خود را بدست آورد. ما این را از طریق حجم بالایی از رویدادهای پیکربندی RDP شکست‌خورده در سراسر چندین حساب کاربری شناسایی کردیم، که معمولا منعکس‌کننده آن تزریق رمز عبور است. اسپری کردن گذرواژه تکنیکی است که به عنوان جایگزینی برای وحشی کردن اجباری که در آن یک بازیگر در برابر چندین حساب کاربری تلاش می‌کند تا از گذرواژه‌های رایج استفاده کند، استفاده می‌شود. ما این روش را پیش از حملات هدفمند به سازمان‌های بازرسی، رعایت کردیم.

ریورا با چهار توصیه برای کمک به شناسایی و کاهش این نوع حملات نتیجه‌گیری کرد. او گفت که اولین مورد، مصرف وقایع صداقت بالا در سازش و دیگر محتویات خودکار به منظور قوی‌تر کردن سیستم‌های دفاعی است. دوم، استفاده از گزارش هوش برای قدرت بخشیدن به تصمیم گیرندگان در تمام سطوح است، چه تصمیم گیرندگان عملیاتی در SOC باشد و چه تصمیم گیرندگان در سطح استراتژیک در میان سیستم‌های شما و CIO های شما که این تصمیمات واقعا بزرگ را می‌گیرند. سوم، از انسان‌ها بخواهید برای تحلیل بهتر ۲۴ / ۷ به داده‌های خود نگاه کنند. و در نهایت، شراکت‌های موثری دارند تا بتوانند به حوادث پاسخ دهند، به کمبود عرضه پاسخ دهند، و به سرعت به تهدیدها در زمان بحران‌ها و همچنین زمان حوادث پاسخ دهند.

ترجمه این مقاله با استفاده از ربات ترجمه آنلاین مقالات علوم کامپیوتر انجام شده و بصورت محدود مورد بازبینی انسانی قرار گرفته است. در نتیجه ممکن است دارای برخی اشکالات ترجمه باشد.