آن صبحی که تمام داده‌ها قفل شد

چند سال پیش، پرونده‌ای به من ارجاع داده شد که در آن سایت یک شرکت متوسط در طول شب قفل شده بود. صاحب سایت صبح با صفحه‌ای مواجه شده بود که درخواست پرداخت بیت‌کوین می‌کرد. تمام فایل‌های سایت رمزنگاری شده بودند و دیتابیس هم از دسترس خارج شده بود. آن روز برای من تأکیدی دوباره بر این حقیقت بود که رنسام‌ور یا باج‌گیر، یکی از خطرناک‌ترین تهدیدهای امروز است و در دنیای وب‌سایت هم به‌طور جدی فعال است. در این مقاله، همه‌چیز را دربارهٔ این نوع حمله و راه‌های دفاع در برابر آن مرور می‌کنیم. اگر با مفاهیم پایه آشنا نیستید، پیشنهاد می‌کنم ابتدا بدافزار چیست و چگونه وارد سایت می‌شود را بخوانید.

رنسام‌ور دقیقاً چیست؟

رنسام‌ور یا باج‌گیر، نوعی بدافزار است که فایل‌های قربانی را رمزنگاری می‌کند و سپس از او درخواست پرداخت برای بازگرداندن دسترسی می‌کند. در دنیای وب‌سایت، رنسام‌ور معمولاً روی فایل‌های سرور و دیتابیس اجرا می‌شود. بعد از اجرا، تمام فایل‌ها به نسخه‌های رمزنگاری‌شده تبدیل می‌شوند و مهاجم کلید رمزگشایی را در اختیار می‌گیرد.

نکتهٔ مهم این است که در بیشتر موارد، حتی پرداخت باج هم تضمینی برای بازیابی داده‌ها نمی‌دهد. بسیاری از مهاجمان بعد از دریافت پول، کلید را نمی‌فرستند یا بعد از مدتی مجدداً حمله می‌کنند. به همین دلیل، استراتژی دفاعی باید حول پیشگیری و بکاپ بچرخد، نه پرداخت باج.

مکانیزم نفوذ رنسام‌ور به سایت‌های وردپرسی

رنسام‌ور معمولاً از همان مسیرهایی وارد می‌شود که سایر بدافزارها استفاده می‌کنند. در سایت‌های وردپرسی، رایج‌ترین مسیرهای نفوذ عبارتند از:

  • افزونه‌های قدیمی و آسیب‌پذیر: یکی از رایج‌ترین مسیرهای نفوذ. آسیب‌پذیری‌های شناخته‌شده در افزونه‌های به‌روزنشده، درِ ورود مهاجم می‌شود.
  • افزونه‌های کرک‌شده: در این نوع، بک‌دور مخفی مستقیماً وارد سایت می‌شود و مهاجم می‌تواند در زمان دلخواه رنسام‌ور را فعال کند.
  • رمز عبور ضعیف: حمله‌های Brute Force می‌توانند به دسترسی به پیشخوان مدیریت منجر شوند.
  • قالب‌های ناشناس: مشابه افزونه‌های کرک‌شده، برخی قالب‌ها هم ممکن است بک‌دور داشته باشند.
  • سرویس‌های ناامن: اگر سایت شما به یک سرویس خارجی ناامن متصل باشد، مهاجم می‌تواند از آن به‌عنوان مسیر نفوذ استفاده کند.
  • آسیب‌پذیری‌های Zero Day: در موارد کمتر، ممکن است از آسیب‌پذیری‌های ناشناخته استفاده شود.

در تجربه‌ام، بیشتر پرونده‌های رنسام‌ور در وردپرس از افزونه‌های کرک‌شده و نسخه‌های قدیمی ناشی شده است. توضیح کامل این مسیرها در چرا وردپرس هدف حملات سایبری است آمده است. اگر می‌خواهید بدانید چگونه افزونهٔ مطمئن انتخاب کنید، چگونه افزونهٔ مطمئن دانلود کنیم راهنمای دقیقی ارائه می‌دهد.

نشانه‌های رنسام‌ور در سایت

شناخت نشانه‌های رنسام‌ور به شما کمک می‌کند که سریع‌تر واکنش نشان دهید. برخی نشانه‌های رایج عبارتند از:

  • ظهور پیام‌های درخواست باج در صفحات سایت
  • غیرقابل دسترس بودن پیشخوان وردپرس
  • تبدیل پسوند فایل‌ها به پسوندی ناشناس
  • ظهور فایل‌های README یا متن‌های درخواست پرداخت
  • عدم دسترسی به دیتابیس یا کندی شدید سایت
  • ایمیل‌های ناشناس از طرف سایت
  • ناتوانی در بازگرداندن فایل‌های پشتیبان

اگر هرکدام از این نشانه‌ها را مشاهده کردید، باید فوراً سایت را از دسترس عموم خارج کنید و اقدام به پاک‌سازی کنید. فهرست کاملی از نشانه‌ها در علائم هک و بدافزار در وردپرس کدامند آمده است. مراحل پاک‌سازی نیز در راهنمای پاک‌سازی سایت هک‌شده توضیح داده شده است.

چرا پرداخت باج توصیه نمی‌شود؟

در لحظاتی که داده‌های ارزشمند خود را در خطر می‌بینید، وسوسه پرداخت باج بسیار قوی است. اما تجربهٔ جهانی نشان می‌دهد که پرداخت باج معمولاً به نتایج مثبت منجر نمی‌شود. چند دلیل مهم:

  • مهاجم اغلب کلید رمزگشایی معتبر را نمی‌فرستد
  • پرداخت باج، شما را به هدف جذاب‌تری برای حمله‌های بعدی تبدیل می‌کند
  • پرداخت باج می‌تواند غیرقانونی یا متناقض با سیاست‌های سازمانی باشد
  • در بسیاری از موارد، بازیابی از بکاپ سریع‌تر و مطمئن‌تر است

به همین دلیل، تمرکز اصلی باید روی پیشگیری و داشتن بکاپ قابل بازیابی باشد. اگر بکاپ منظم دارید، در بیشتر موارد می‌توانید بدون پرداخت باج، سایت را بازیابی کنید.

استراتژی پیشگیری از رنسام‌ور

دفاع در برابر رنسام‌ور، بر پایهٔ چند اصل کلیدی استوار است که در پروژه‌های خودم به کار می‌برم:

  • بکاپ منظم و قابل بازیابی: حیاتی‌ترین لایهٔ دفاعی. باید بکاپ‌ها بیرون از هاست نگه‌داری شوند و بازیابی آن‌ها به‌طور دوره‌ای تست شود.
  • به‌روزرسانی سریع: به‌روزرسانی هسته، قالب و افزونه‌ها بلافاصله پس از انتشار نسخهٔ جدید.
  • حذف افزونه‌های غیرضروری: هر افزونه‌ای که استفاده نمی‌شود، سطح حمله را زیاد می‌کند. راهنما در چگونه افزونه‌های اضافی وردپرس را شناسایی کنیم آمده است.
  • استفاده از افزونهٔ امنیتی معتبر: فهرست بهترین افزونه‌های امنیتی وردپرس گزینه‌های مناسب را معرفی می‌کند.
  • احراز هویت دوعاملی: فعال‌سازی 2FA برای تمام کاربران مدیر. جزئیات در چگونه امنیت وب‌سایت را افزایش دهیم آمده است.
  • محدودسازی دسترسی‌ها: اصل کمترین امتیاز را روی تمام کاربران و سرویس‌ها اجرا کنید.
  • پایش مستمر: لاگ‌ها، ترافیک و رفتار کاربران را به‌طور مداوم بررسی کنید.
  • آموزش کاربران: حتی کاربران غیرفنی باید نشانه‌های فیشینگ را بشناسند.

این ترکیب چندلایه، احتمال نفوذ را به‌شدت کاهش می‌دهد و در صورت نفوذ، خسارت را به حداقل می‌رساند.

بکاپ، قلب استراتژی دفاع در برابر رنسام‌ور

بکاپ در برابر رنسام‌ور از هر ابزار دیگری مهم‌تر است. اگر بکاپ منظم و تست‌شده دارید، می‌توانید سایت را بدون پرداخت باج بازیابی کنید. اما چند نکتهٔ مهم در مورد بکاپ برای دفاع در برابر رنسام‌ور:

  • خارج از هاست: بکاپ‌ها باید بیرون از هاست اصلی نگه‌داری شوند تا مهاجم نتواند آن‌ها را رمزنگاری کند.
  • چندین نسخه: حداقل دو نسخهٔ بکاپ در مکان‌های مختلف نگه‌داری کنید.
  • تست دوره‌ای: بازیابی بکاپ را حداقل هر سه ماه یک بار روی یک محیط آزمایشی تست کنید.
  • رمزنگاری: بکاپ‌ها را رمزنگاری کنید تا در صورت دسترسی غیرمجاز، داده‌ها محفوظ بمانند.
  • پایش دسترسی: دسترسی به بکاپ‌ها را محدود کنید و هرگونه دسترسی غیرعادی را پایش کنید.

راهنمای کامل بکاپ در چگونه از وردپرس بکاپ بگیریم و فهرست بهترین ابزارها در بهترین افزونه‌های بکاپ وردپرس آمده است.

مراحل واکنش سریع پس از آلودگی

اگر سایت شما با رنسام‌ور آلوده شد، اولین کار این است که خونسرد بمانید و از اقدامات شتاب‌زده پرهیز کنید. مراحل پیشنهادی من:

  • گام اول — قطع دسترسی: سایت را از دسترس عموم خارج کنید یا حالت تعمیرات را فعال کنید.
  • گام دوم — تهیه بکاپ از وضعیت فعلی: حتی اگر داده‌ها رمزنگاری شده باشند، یک بکاپ از وضعیت فعلی نگه دارید تا برای تحلیل بعدی داشته باشید.
  • گام سوم — بررسی لاگ‌ها: لاگ‌های سرور را بررسی کنید تا نحوهٔ نفوذ را کشف کنید.
  • گام چهارم — تغییر رمزها: تمام رمزهای عبور و کلیدهای API را تغییر دهید.
  • گام پنجم — بازیابی از بکاپ: اگر بکاپ سالم دارید، سایت را از بکاپ بازیابی کنید.
  • گام ششم — اسکن کامل: بعد از بازیابی، سایت را با ابزارهای امنیتی به‌طور کامل اسکن کنید.
  • گام هفتم — به‌روزرسانی و تقویت: همهٔ نرم‌افزارها را به‌روزرسانی کنید و لایه‌های دفاعی را تقویت کنید.

ابزارهای مفید برای این فرآیند در اسکنرهای آسیب‌پذیری وب کدامند و آموزش تست امنیت وب معرفی شده‌اند. اگر به‌دنبال روش پیدا کردن منشأ آلودگی هستید، چگونه آسیب‌پذیری سایت را پیدا کنیم راهنمای دقیقی ارائه می‌دهد. مستندات ویکی‌پدیا در مورد Ransomware هم اطلاعات تکمیلی خوبی دارد.

رنسام‌ور در مقابل سایر بدافزارها

رنسام‌ور یکی از انواع متعدد بدافزار است، اما مکانیزم و هدفش با سایر انواع متفاوت است. برای درک بهتر جایگاه آن، مقایسه با سایر انواع بدافزار مفید است:

  • تروجان: بدافزاری که خودش را به‌عنوان نرم‌افزار مفید جا می‌زند اما در پشت صحنه مخرب است.
  • کرم (Worm): بدافزاری که خودش را در شبکه تکثیر می‌کند بدون نیاز به اقدام کاربر.
  • رنسام‌ور: بدافزاری که فایل‌ها را رمزنگاری می‌کند و درخواست پرداخت می‌کند.
  • Cryptominer: بدافزاری که از قدرت پردازشی سرور برای استخراج رمزارز استفاده می‌کند.

تفاوت این انواع در تروجان و کرم اینترنتی چه تفاوتی دارند به‌تفصیل آمده است.

پرسش‌های پرتکرار دربارهٔ رنسام‌ور

آیا رنسام‌ور فقط روی سرورهای بزرگ رخ می‌دهد؟ نه. سایت‌های کوچک هم هدف هستند، چون حملات معمولاً خودکار هستند و به اندازهٔ سایت اهمیت نمی‌دهند.

آیا پرداخت باج تضمین بازیابی است؟ خیر. در بسیاری از موارد، مهاجم حتی بعد از پرداخت، کلید رمزگشایی نمی‌فرستد یا مجدداً حمله می‌کند.

آیا افزونهٔ امنیتی می‌تواند جلوی رنسام‌ور را بگیرد؟ تا حدی بله. فایروال و اسکنرها می‌توانند برخی از تلاش‌های نفوذ را مسدود کنند، اما نمی‌توانند جایگزین به‌روزرسانی، حذف افزونه‌های ناامن و بکاپ شوند.

چند وقت یک بار باید بکاپ بگیرم؟ برای سایت‌های فروشگاهی، روزانه. برای سایت‌های معمولی، هفتگی. در هر صورت، بکاپ باید بیرون از هاست نگه‌داری شود.

اگر بکاپ ندارم، چه کار کنم؟ در این حالت، گزینه‌های محدودی دارید. می‌توانید با متخصصان بازیابی داده همکاری کنید یا در برخی موارد، پرداخت باج را بررسی کنید. اما این گزینه‌ها همیشه موفق نیستند. بهترین راه، پیشگیری و بکاپ منظم است.

یک نگاه صادقانه به اهمیت پیشگیری

رنسام‌ور یک تهدید جدی است که با پیشگیری و بکاپ می‌توان با آن مقابله کرد. خبر خوب این است که اگر بکاپ منظم و قابل بازیابی داشته باشید، حتی در صورت حمله، می‌توانید سایت را بدون پرداخت باج بازیابی کنید. مهم این است که بکاپ را جدی بگیرید و آن را به‌طور دوره‌ای تست کنید. اگر تجربه‌ای از مواجهه با رنسام‌ور دارید یا سؤالی دربارهٔ روش‌های پیشگیری از آن دارید، در دیدگاه‌ها بنویسید؛ تجربهٔ شما می‌تواند به دیگران کمک کند تا از این نوع حمله جلوگیری کنند.