باج‌افزارهای مدرن دیگر به رمزگذاری سیستم آلوده محدود نمی‌شوند و با سوءاستفاده از مجوزهای کاربران، پوشه‌های اشتراکی، فایل‌سرورها و بکاپ‌های شبکه را هدف می‌گیرند. در این مقاله، روش‌های حمله به Share Folders و راهکارهای کسپرسکی برای حفاظت از داده‌های سازمانی بررسی می‌شود.

پوشه های اشتراکی شبکه یا همان Share Folders، ستون فقرات تبادل اطلاعات در سازمانها محسوب می شوند. تیم های مختلف برای دسترسی به اسناد مشترک، دیتابیس های محلی و فایلهای پروژه به این منابع وابسته هستند. اما همین وابستگی، پوشه های اشتراکی را به یکی از جذابترین اهداف برای مهاجمان سایبری تبدیل کرده است.

در سال ۲۰۲۶، اپراتورهای باج افزار دیگر به رمزگذاری درایو سیستم آلوده بسنده نمی کنند. استراتژی اصلی گروه های تهدید پیشرفته، حرکت عرضی در شبکه و هدف قرار دادن تمام منابع اشتراکی است که کاربر آلوده به آنها دسترسی دارد. بسیاری از مدیران شبکه تصور می کنند اگر سیستم عامل فایل سرور به طور کامل پچ شده و توسط آنتی ویروس های تحت شبکه محافظت شود، داده های اشتراکی در امان خواهند بود. این یک تصور کاملاً اشتباه است که میتواند منجر به فاجعه ای تمام عیار در زیرساخت سازمان شود.

تکامل تاکتیکهای باج افزاری و هدفگیری درایوهای شبکه

در چشم انداز تهدیدات سال ۲۰۲۶، باج افزارها به شدت هوشمندتر عمل میکنند. مهاجمان پس از نفوذ اولیه به یک ایستگاه کاری، بلافاصله به جستجوی درایوهای مپ شده و مسیرهای UNC می پردازند. کدهای مخرب مدرن با استفاده از پروتکل های بومی ویندوز مانند SMB و RPC، فایلهای روی سرور را بدون نیاز به انتقال فایل اجرایی مخرب به سرور مبدأ، رمزگذاری می کنند.

از دیدگاه فایل سرور، این درخواست های رمزگذاری کاملاً قانونی به نظر میرسند. سیستم عامل سرور تنها بررسی میکند که آیا کاربر درخواستدهنده مجوز Write یا Modify روی فایل را دارد یا خیر. از آنجا که کاربر آلوده در اکتیو دایرکتوری این مجوزها را دارد، سیستم عامل و حتی لایه های امنیتی سنتی روی سرور، این عملیات را به عنوان یک تغییر مجاز روی فایل ثبت میکنند و هیچ هشدار یا واکنشی نشان نمی دهند.

آمارهای جهانی نشان میدهد که حجم و پیچیدگی این حملات به شکل بی سابقه ای افزایش یافته است. بر اساس گزارش های رسمی منتشر شده توسط کسپرسکی، سیستم های تشخیص این شرکت در سال ۲۰۲۵ به طور میانگین روزانه ۵۰۰ هزار فایل مخرب را شناسایی کرده اند که نشان دهنده رشد ۷ درصدی نسبت به سال قبل است. این حجم عظیم از بدافزارها شامل اسکریپت های مخصوصی است که برای شناسایی و قفل کردن درایوهای شبکه طراحی شده اند.

محافظت از فایل شیرینگ

چرا محافظت از فایل سرور به تنهایی کافی نیست؟

وقتی یک لپتاپ یا سیستم کارمندی از طریق یک ایمیل فیشینگ یا اکسپلویت آسیب پذیری مرورگر آلوده میشود، مهاجم کنترل توکن های احراز هویت آن کاربر را در دست میگیرد. باج افزار با استفاده از همان توکن ها، به فایل سرور متصل میشود. فایل سرور نمیتواند تشخیص دهد که این درخواست ها از طرف یک کاربر واقعی ارسال شده یا توسط یک کد مخرب در حال اجرا روی سیستم آن کاربر تولید شده است.

زمانی که یک کاربر فایلی را روی سرور باز میکند، سیستم عامل از فراخوانی های از راه دور یا همان RPC برای ارتباط با سرویس های فایل سرور استفاده میکند. با جافزارها در سال ۲۰۲۶ به جای کپی کردن فایل روی سیستم محلی، رمزگذاری آن و آپلود مجدد، مستقیماً از API های ویندوز برای ارسال دستور رمزگذاری به سرور استفاده می کنند. این فرآیند که به عنوان Remote Encryption شناخته می شود، بار شبکه را کاهش داده و سرعت تخریب را به شدت بالا میبرد. از آنجا که این درخواست ها از طریق کانال های احراز هویت شده استاندارد ویندوز عبور می کنند، فایروال های تحت شبکه و سیستم های تشخیص نفوذ مبتنی بر امضا معمولاً آنها را به عنوان ترافیک قانونی SMB طبقه بندی میکنند.

مهاجمان سایبری در سالهای اخیر به شدت روی هدف قرار دادن پوشه های بکاپ تمرکز کرده اند. بسیاری از سازمانها به اشتباه فایل های پشتیبان خود را در پوشه های اشتراکی شبکه که برای کاربران قابل دسترسی است ذخیره میکنند. مهاجم پیش از اجرای عملیات رمزگذاری سراسری، ابتدا این پوشه های بکاپ را شناسایی و نابود میکند تا امکان بازیابی اطلاعات از بین برود.

نقش اکتیو دایرکتوری در تشدید بحران شیرفولدرها

بسیاری از نشتهای اطلاعاتی و حملات باج افزاری به پوشه های اشتراکی، ریشه در پیکربندی های ضعیف اکتیو دایرکتوری دارند. در محیط های سازمانی بزرگ، مدیران شبکه برای سهولت در کار کاربران، گروه های تودرتویی ایجاد میکنند که در نهایت منجر به اعطای دسترسی های ناخواسته میشود. پدیده ای که در امنیت سایبری به آن Permission Creep یا خزش مجوزها می گویند.

کارمندی که از بخش فروش به بخش بازاریابی منتقل شده است، ممکن است هنوز دسترسی نوشتن روی پوشه های اشتراکی بخش فروش را داشته باشد.

مهاجمان با استفاده از ابزارهای اوپن سورس، گراف دسترسی های اکتیو دایرکتوری را ترسیم می کنند تا کوتاهترین مسیر برای رسیدن به فایل سرورهای حیاتی را بیابند. اگر یک کاربر در گروه حسابداری باشد و به پوشه اشتراکی مالی دسترسی نوشتن داشته باشد، باج افزار دقیقاً همان مسیر را طی کرده و تمام فایلهای اکسل و پایگاه های داده مالی را از بین میبرد.

تهدیدات NAS و دستگاه های ذخیره سازی تحت شبکه

علاوه بر فایل سرورهای ویندوزی، دستگاه های ذخیره سازی متصل به شبکه نیز در تیررس مهاجمان سال ۲۰۲۶ قرار دارند. بسیاری از سازمان ها از دستگاه های NAS برای آرشیو اسناد و اشتراک گذاری فایلهای حجیم استفاده میکنند.

این دستگاه ها معمولاً از پروتکلهایی مانند SMB یا NFS برای ارائه سرویس به کاربران ویندوزی و لینوکسی استفاده میکنند. مهاجمان با سوءاستفاده از آسیب پذیری های روز صفر یا اعتبارنامه های ضعیف مدیریتی، مستقیماً به رابط وب یا SSH دستگاههای NAS نفوذ کرده و اسکریپت های رمزگذاری را روی خود دستگاه اجرا میکنند. گروه های باجافزاری در نسخه های جدید خود، ماژول های اختصاصی برای هدف قرار دادن سیستم عاملهای مبتنی بر لینوکس و FreeBSD که روی این دستگاهها اجرا می شوند را توسعه داده اند. این امر نشان میدهد که خطر محدود به محیط ویندوزی نیست و هر منبعی که از طریق شبکه قابل دسترسی باشد، در معرض تهدید قرار دارد.

مقایسه رفتار باج افزارهای سنتی و پیشرفته در سال ۲۰۲۶

ویژگی باج‌افزارهای سنتی (قبل از ۲۰۲۲) باج‌افزارهای مدرن (۲۰۲۶)
هدف اصلی رمزگذاری درایو C سیستم قربانی رمزگذاری درایو C، درایوهای مپ شده و تمام Shareهای شبکه
رفتار در برابر فایل سرور تلاش برای کپی شدن روی سرور و اجرا استفاده از پروتکل SMB/RPC برای رمزگذاری از راه دور بدون اجرای فایل مخرب روی سرور
هدف‌گیری بکاپ‌ها نادیده گرفتن یا رمزگذاری تصادفی شناسایی فعال و تخریب عمدی پوشه‌های بکاپ و NASهای تحت شبکه
روش کشف شبکه اسکن تصادفی و کند استفاده از دستورات بومی ویندوز و کوئری‌های اکتیو دایرکتوری برای نقشه‌برداری دقیق
واکنش آنتی‌ویروس سرور احتمال تشخیص به دلیل رفتار مشکوک عدم تشخیص، زیرا تغییرات از طریق یک کاربر دارای مجوز معتبر اعمال می‌شود

معماری دفاعی و راهکارهای عملیاتی برای سازمانها

برای مقابله با این تهدیدات، رویکردهای سنتی دیگر پاسخگو نیستند. معماری امنیتی سازمان باید بر اساس فرض نقض شدن طراحی شود. گروه آتنا به عنوان نماینده رسمی محصولات سازمانی کسپرسکی در ایران، پیاده سازی لایه های دفاعی زیر را برای حفاظت از پوشه های اشتراکی در سال ۲۰۲۶ الزامی میداند:

  1. بازنگری کامل در مجوزهای اکتیو دایرکتوری
    اصل حداقل امتیاز باید به صورت سخت گیرانه اعمال شود. هیچ کاربری نباید به صورت پیشفرض دسترسی نوشتن روی پوشه های اشتراکی داشته باشد. دسترسیها باید تنها در زمان نیاز و به صورت موقت اعطا شوند. استفاده از گروه های مبتنی بر نقش به جای اعطای مستقیم مجوز به کاربران، مدیریت و حسابرسی را ساده تر میکند.
  2. جداسازی ترافیک SMB و بخشبندی شبکه
    پروتکل SMB هرگز نباید بین بخش های مختلف سازمان یا بین شبکه کاربران و سرورهای حساس به صورت باز در دسترس باشد. استفاده از فایروال های داخلی و راهکارهای Micro-segmentation باعث میشود در صورت آلودگی یک سیستم در یک بخش، باج افزار نتواند به فایل سرورهای بخشهای دیگر دسترسی پیدا کند.
  3. استقرار راهکارهای Endpoint Protection پیشرفته
    محافظت از فایل سرور کافی نیست. تمامی ایستگاه های کاری باید به راهکارهای مجهز به موتورهای تحلیل رفتار مجهز باشند. محصولاتی مانند Kaspersky for Business میتوانند رفتارهای مشکوک مانند تلاش یک پروسس برای تغییر دسته جمعی فایلها روی درایوهای شبکه را شناسایی کرده و در کسری از ثانیه پروسس مخرب را مسدود کنند. قابلیت Remediation در این محصولات میتواند فایلهای رمزگذاری شده روی درایوهای مپ شده را از نسخه های کش شده یا بکاپهای محلی بازیابی کند.
  4. پشتیبانگیری ایزوله و تغییرناپذیر
    پوشه های اشتراکی شبکه مکان مناسبی برای ذخیره فایل های بکاپ نیستند. سازمانها باید از معماری های پشتیبانگیری تغییرناپذیر استفاده کنند که امکان حذف یا ویرایش آنها حتی توسط ادمین های ارشد شبکه نیز وجود نداشته باشد. پروتکل های اختصاصی بکاپگیری که از احراز هویت چندمرحله ای پشتیبانی میکنند، باید جایگزین کپی کردن ساده فایلها در درایوهای مپ شده شوند.
  5. غیرفعال کردن پروتکلهای منسوخ شده
    پروتکل SMBv1 سالهاست که به عنوان یک حفره امنیتی بزرگ شناخته می شود و باید در کل شبکه غیرفعال باشد. علاوه بر این، محدود کردن دسترسی به پورتهای TCP 445 و 137-139 تنها به آیپی های مشخص و تایید شده، سطح حمله مهاجمان برای حرکت عرضی را به شدت کاهش میدهد.

نتیجه گیری راهبردی

امنیت پوشه های اشتراکی یک موضوع حاشیه ای نیست، بلکه یکی از نقاط کور استراتژیک در دفاع سایبری سازمانها محسوب میشود. مهاجمان سال ۲۰۲۶ به خوبی میدانند که چگونه از اعتماد موجود بین ایستگاه های کاری و سرورهای فایل سوءاستفاده کنند. تکیه صرف بر آنتی ویروس های سنتی روی سرورها، امنیت پایداری ایجاد نخواهد کرد. سازمانها نیازمند یک رویکرد یکپارچه هستند که شامل کنترل دقیق دسترسی ها، بخشبندی شبکه و استقرار موتورهای تشخیص رفتار در تمام نقاط شبکه باشد. کارشناسان گروه آتنا آماده اند تا با ارزیابی زیرساخت فعلی شما، معماری دفاعی متناسب با تهدیدات نوین باجافزاری را طراحی و پیاده سازی کنند.

سوالات متداول

چرا پوشه‌های اشتراکی شبکه هدف جذابی برای باج‌افزارها هستند؟

+

پوشه‌های اشتراکی حاوی اسناد، فایل‌های پروژه، داده‌های مالی و اطلاعات حیاتی سازمان هستند. باج‌افزار با استفاده از مجوزهای کاربر آلوده می‌تواند این فایل‌ها را رمزگذاری کرده و فعالیت بخش‌های مختلف سازمان را مختل کند.

آیا آنتی‌ویروس روی فایل‌سرور می‌تواند از پوشه‌های اشتراکی محافظت کند؟

+

محافظت از فایل‌سرور به‌تنهایی کافی نیست. اگر مهاجم از حساب کاربری معتبر برای تغییر فایل‌ها استفاده کند، ممکن است عملیات مخرب از دید سیستم‌عامل سرور مجاز به نظر برسد. حفاظت از ایستگاه‌های کاری، کنترل دسترسی و تحلیل رفتار شبکه نیز ضروری است.

باج‌افزار چگونه از طریق مجوزهای اکتیو دایرکتوری به فایل‌های شبکه دسترسی پیدا می‌کند؟

+

مهاجم پس از آلوده‌کردن سیستم کاربر، از اعتبارنامه‌ها و مجوزهای موجود او برای دسترسی به منابع شبکه استفاده می‌کند. ضعف در گروه‌های دسترسی و خزش مجوزها می‌تواند دامنه این دسترسی را افزایش دهد.

چرا ذخیره بکاپ در پوشه‌های اشتراکی شبکه خطرناک است؟

+

اگر بکاپ‌ها از طریق شبکه برای کاربران یا سیستم‌های آلوده قابل دسترسی باشند، باج‌افزار می‌تواند آنها را نیز شناسایی، حذف یا رمزگذاری کند. استفاده از بکاپ‌های ایزوله و تغییرناپذیر، ریسک از بین رفتن امکان بازیابی را کاهش می‌دهد.

چگونه می‌توان از پوشه‌های اشتراکی در برابر باج‌افزار محافظت کرد؟

+

اجرای اصل حداقل امتیاز، بازنگری مجوزهای Active Directory، بخش‌بندی شبکه، محدودسازی دسترسی SMB، غیرفعال‌کردن SMBv1، استقرار راهکارهای Endpoint Protection پیشرفته و استفاده از بکاپ‌های ایزوله و تغییرناپذیر، از مهم‌ترین اقدامات دفاعی هستند.

Avatar
مهدی قهرمانیان

مأموریت من تبدیل پیچیدگی های حوزه امنیت سایبری به پیام هایی شفاف، اثرگذار و قابل اعتماد است. تمرکز اصلی من بر توسعه و جایگاه سازی برند گروه آتنا، رشد حضور دیجیتال، اجرای استراتژی های مارکتینگ و سئو و ایجاد ارتباطی پایدار میان گروه آتنا، کسپرسکی و مخاطبان سازمانی آنهاست.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *