رنسامور (Ransomware) چیست و چگونه از سایت محافظت کنیم؟
رنسامور چگونه به سایتهای وردپرسی نفوذ میکند، چه خسارتی وارد میکند و چطور میتوان از دادههای حیاتی محافظت کرد؟
آن صبحی که تمام دادهها قفل شد
چند سال پیش، پروندهای به من ارجاع داده شد که در آن سایت یک شرکت متوسط در طول شب قفل شده بود. صاحب سایت صبح با صفحهای مواجه شده بود که درخواست پرداخت بیتکوین میکرد. تمام فایلهای سایت رمزنگاری شده بودند و دیتابیس هم از دسترس خارج شده بود. آن روز برای من تأکیدی دوباره بر این حقیقت بود که رنسامور یا باجگیر، یکی از خطرناکترین تهدیدهای امروز است و در دنیای وبسایت هم بهطور جدی فعال است. در این مقاله، همهچیز را دربارهٔ این نوع حمله و راههای دفاع در برابر آن مرور میکنیم. اگر با مفاهیم پایه آشنا نیستید، پیشنهاد میکنم ابتدا بدافزار چیست و چگونه وارد سایت میشود را بخوانید.
رنسامور دقیقاً چیست؟
رنسامور یا باجگیر، نوعی بدافزار است که فایلهای قربانی را رمزنگاری میکند و سپس از او درخواست پرداخت برای بازگرداندن دسترسی میکند. در دنیای وبسایت، رنسامور معمولاً روی فایلهای سرور و دیتابیس اجرا میشود. بعد از اجرا، تمام فایلها به نسخههای رمزنگاریشده تبدیل میشوند و مهاجم کلید رمزگشایی را در اختیار میگیرد.
نکتهٔ مهم این است که در بیشتر موارد، حتی پرداخت باج هم تضمینی برای بازیابی دادهها نمیدهد. بسیاری از مهاجمان بعد از دریافت پول، کلید را نمیفرستند یا بعد از مدتی مجدداً حمله میکنند. به همین دلیل، استراتژی دفاعی باید حول پیشگیری و بکاپ بچرخد، نه پرداخت باج.
مکانیزم نفوذ رنسامور به سایتهای وردپرسی
رنسامور معمولاً از همان مسیرهایی وارد میشود که سایر بدافزارها استفاده میکنند. در سایتهای وردپرسی، رایجترین مسیرهای نفوذ عبارتند از:
- افزونههای قدیمی و آسیبپذیر: یکی از رایجترین مسیرهای نفوذ. آسیبپذیریهای شناختهشده در افزونههای بهروزنشده، درِ ورود مهاجم میشود.
- افزونههای کرکشده: در این نوع، بکدور مخفی مستقیماً وارد سایت میشود و مهاجم میتواند در زمان دلخواه رنسامور را فعال کند.
- رمز عبور ضعیف: حملههای Brute Force میتوانند به دسترسی به پیشخوان مدیریت منجر شوند.
- قالبهای ناشناس: مشابه افزونههای کرکشده، برخی قالبها هم ممکن است بکدور داشته باشند.
- سرویسهای ناامن: اگر سایت شما به یک سرویس خارجی ناامن متصل باشد، مهاجم میتواند از آن بهعنوان مسیر نفوذ استفاده کند.
- آسیبپذیریهای Zero Day: در موارد کمتر، ممکن است از آسیبپذیریهای ناشناخته استفاده شود.
در تجربهام، بیشتر پروندههای رنسامور در وردپرس از افزونههای کرکشده و نسخههای قدیمی ناشی شده است. توضیح کامل این مسیرها در چرا وردپرس هدف حملات سایبری است آمده است. اگر میخواهید بدانید چگونه افزونهٔ مطمئن انتخاب کنید، چگونه افزونهٔ مطمئن دانلود کنیم راهنمای دقیقی ارائه میدهد.
نشانههای رنسامور در سایت
شناخت نشانههای رنسامور به شما کمک میکند که سریعتر واکنش نشان دهید. برخی نشانههای رایج عبارتند از:
- ظهور پیامهای درخواست باج در صفحات سایت
- غیرقابل دسترس بودن پیشخوان وردپرس
- تبدیل پسوند فایلها به پسوندی ناشناس
- ظهور فایلهای README یا متنهای درخواست پرداخت
- عدم دسترسی به دیتابیس یا کندی شدید سایت
- ایمیلهای ناشناس از طرف سایت
- ناتوانی در بازگرداندن فایلهای پشتیبان
اگر هرکدام از این نشانهها را مشاهده کردید، باید فوراً سایت را از دسترس عموم خارج کنید و اقدام به پاکسازی کنید. فهرست کاملی از نشانهها در علائم هک و بدافزار در وردپرس کدامند آمده است. مراحل پاکسازی نیز در راهنمای پاکسازی سایت هکشده توضیح داده شده است.
چرا پرداخت باج توصیه نمیشود؟
در لحظاتی که دادههای ارزشمند خود را در خطر میبینید، وسوسه پرداخت باج بسیار قوی است. اما تجربهٔ جهانی نشان میدهد که پرداخت باج معمولاً به نتایج مثبت منجر نمیشود. چند دلیل مهم:
- مهاجم اغلب کلید رمزگشایی معتبر را نمیفرستد
- پرداخت باج، شما را به هدف جذابتری برای حملههای بعدی تبدیل میکند
- پرداخت باج میتواند غیرقانونی یا متناقض با سیاستهای سازمانی باشد
- در بسیاری از موارد، بازیابی از بکاپ سریعتر و مطمئنتر است
به همین دلیل، تمرکز اصلی باید روی پیشگیری و داشتن بکاپ قابل بازیابی باشد. اگر بکاپ منظم دارید، در بیشتر موارد میتوانید بدون پرداخت باج، سایت را بازیابی کنید.
استراتژی پیشگیری از رنسامور
دفاع در برابر رنسامور، بر پایهٔ چند اصل کلیدی استوار است که در پروژههای خودم به کار میبرم:
- بکاپ منظم و قابل بازیابی: حیاتیترین لایهٔ دفاعی. باید بکاپها بیرون از هاست نگهداری شوند و بازیابی آنها بهطور دورهای تست شود.
- بهروزرسانی سریع: بهروزرسانی هسته، قالب و افزونهها بلافاصله پس از انتشار نسخهٔ جدید.
- حذف افزونههای غیرضروری: هر افزونهای که استفاده نمیشود، سطح حمله را زیاد میکند. راهنما در چگونه افزونههای اضافی وردپرس را شناسایی کنیم آمده است.
- استفاده از افزونهٔ امنیتی معتبر: فهرست بهترین افزونههای امنیتی وردپرس گزینههای مناسب را معرفی میکند.
- احراز هویت دوعاملی: فعالسازی 2FA برای تمام کاربران مدیر. جزئیات در چگونه امنیت وبسایت را افزایش دهیم آمده است.
- محدودسازی دسترسیها: اصل کمترین امتیاز را روی تمام کاربران و سرویسها اجرا کنید.
- پایش مستمر: لاگها، ترافیک و رفتار کاربران را بهطور مداوم بررسی کنید.
- آموزش کاربران: حتی کاربران غیرفنی باید نشانههای فیشینگ را بشناسند.
این ترکیب چندلایه، احتمال نفوذ را بهشدت کاهش میدهد و در صورت نفوذ، خسارت را به حداقل میرساند.
بکاپ، قلب استراتژی دفاع در برابر رنسامور
بکاپ در برابر رنسامور از هر ابزار دیگری مهمتر است. اگر بکاپ منظم و تستشده دارید، میتوانید سایت را بدون پرداخت باج بازیابی کنید. اما چند نکتهٔ مهم در مورد بکاپ برای دفاع در برابر رنسامور:
- خارج از هاست: بکاپها باید بیرون از هاست اصلی نگهداری شوند تا مهاجم نتواند آنها را رمزنگاری کند.
- چندین نسخه: حداقل دو نسخهٔ بکاپ در مکانهای مختلف نگهداری کنید.
- تست دورهای: بازیابی بکاپ را حداقل هر سه ماه یک بار روی یک محیط آزمایشی تست کنید.
- رمزنگاری: بکاپها را رمزنگاری کنید تا در صورت دسترسی غیرمجاز، دادهها محفوظ بمانند.
- پایش دسترسی: دسترسی به بکاپها را محدود کنید و هرگونه دسترسی غیرعادی را پایش کنید.
راهنمای کامل بکاپ در چگونه از وردپرس بکاپ بگیریم و فهرست بهترین ابزارها در بهترین افزونههای بکاپ وردپرس آمده است.
مراحل واکنش سریع پس از آلودگی
اگر سایت شما با رنسامور آلوده شد، اولین کار این است که خونسرد بمانید و از اقدامات شتابزده پرهیز کنید. مراحل پیشنهادی من:
- گام اول — قطع دسترسی: سایت را از دسترس عموم خارج کنید یا حالت تعمیرات را فعال کنید.
- گام دوم — تهیه بکاپ از وضعیت فعلی: حتی اگر دادهها رمزنگاری شده باشند، یک بکاپ از وضعیت فعلی نگه دارید تا برای تحلیل بعدی داشته باشید.
- گام سوم — بررسی لاگها: لاگهای سرور را بررسی کنید تا نحوهٔ نفوذ را کشف کنید.
- گام چهارم — تغییر رمزها: تمام رمزهای عبور و کلیدهای API را تغییر دهید.
- گام پنجم — بازیابی از بکاپ: اگر بکاپ سالم دارید، سایت را از بکاپ بازیابی کنید.
- گام ششم — اسکن کامل: بعد از بازیابی، سایت را با ابزارهای امنیتی بهطور کامل اسکن کنید.
- گام هفتم — بهروزرسانی و تقویت: همهٔ نرمافزارها را بهروزرسانی کنید و لایههای دفاعی را تقویت کنید.
ابزارهای مفید برای این فرآیند در اسکنرهای آسیبپذیری وب کدامند و آموزش تست امنیت وب معرفی شدهاند. اگر بهدنبال روش پیدا کردن منشأ آلودگی هستید، چگونه آسیبپذیری سایت را پیدا کنیم راهنمای دقیقی ارائه میدهد. مستندات ویکیپدیا در مورد Ransomware هم اطلاعات تکمیلی خوبی دارد.
رنسامور در مقابل سایر بدافزارها
رنسامور یکی از انواع متعدد بدافزار است، اما مکانیزم و هدفش با سایر انواع متفاوت است. برای درک بهتر جایگاه آن، مقایسه با سایر انواع بدافزار مفید است:
- تروجان: بدافزاری که خودش را بهعنوان نرمافزار مفید جا میزند اما در پشت صحنه مخرب است.
- کرم (Worm): بدافزاری که خودش را در شبکه تکثیر میکند بدون نیاز به اقدام کاربر.
- رنسامور: بدافزاری که فایلها را رمزنگاری میکند و درخواست پرداخت میکند.
- Cryptominer: بدافزاری که از قدرت پردازشی سرور برای استخراج رمزارز استفاده میکند.
تفاوت این انواع در تروجان و کرم اینترنتی چه تفاوتی دارند بهتفصیل آمده است.
پرسشهای پرتکرار دربارهٔ رنسامور
آیا رنسامور فقط روی سرورهای بزرگ رخ میدهد؟ نه. سایتهای کوچک هم هدف هستند، چون حملات معمولاً خودکار هستند و به اندازهٔ سایت اهمیت نمیدهند.
آیا پرداخت باج تضمین بازیابی است؟ خیر. در بسیاری از موارد، مهاجم حتی بعد از پرداخت، کلید رمزگشایی نمیفرستد یا مجدداً حمله میکند.
آیا افزونهٔ امنیتی میتواند جلوی رنسامور را بگیرد؟ تا حدی بله. فایروال و اسکنرها میتوانند برخی از تلاشهای نفوذ را مسدود کنند، اما نمیتوانند جایگزین بهروزرسانی، حذف افزونههای ناامن و بکاپ شوند.
چند وقت یک بار باید بکاپ بگیرم؟ برای سایتهای فروشگاهی، روزانه. برای سایتهای معمولی، هفتگی. در هر صورت، بکاپ باید بیرون از هاست نگهداری شود.
اگر بکاپ ندارم، چه کار کنم؟ در این حالت، گزینههای محدودی دارید. میتوانید با متخصصان بازیابی داده همکاری کنید یا در برخی موارد، پرداخت باج را بررسی کنید. اما این گزینهها همیشه موفق نیستند. بهترین راه، پیشگیری و بکاپ منظم است.
یک نگاه صادقانه به اهمیت پیشگیری
رنسامور یک تهدید جدی است که با پیشگیری و بکاپ میتوان با آن مقابله کرد. خبر خوب این است که اگر بکاپ منظم و قابل بازیابی داشته باشید، حتی در صورت حمله، میتوانید سایت را بدون پرداخت باج بازیابی کنید. مهم این است که بکاپ را جدی بگیرید و آن را بهطور دورهای تست کنید. اگر تجربهای از مواجهه با رنسامور دارید یا سؤالی دربارهٔ روشهای پیشگیری از آن دارید، در دیدگاهها بنویسید؛ تجربهٔ شما میتواند به دیگران کمک کند تا از این نوع حمله جلوگیری کنند.