باج‌افزار در سال 1405 با سرعت و روش‌های پیچیده‌تری به سازمان‌ها حمله می‌کند؛ از فیشینگ QR و سوءاستفاده از ابزارهای مدیریت از راه دور تا سرقت داده بدون رمزگذاری و غیرفعال‌سازی راهکارهای امنیتی. این مطلب مهم‌ترین روندهای باج‌افزار، نمونه‌های حمله و چک‌لیست عملی محافظت از شبکه را بررسی می کند.

آگوست ۲۰۲۶ از نظر شمار قربانیان باج افزار، دومین ماه شلوغ در آمار Bitdefender از ۲۰۲۳ تا امروز بود. حدود هزار سازمان در سایت های افشای گروه های مهاجم بعنوان قربانی ثبت شدند و ۸۳ گروه مختلف فعال بودند؛ یعنی ۲۵ درصد بیشتر از ژوئیه. یک نکته را باید کنارش گذاشت: این اعداد ادعای خود مهاجمان است و Bitdefender هم صریحا میگوید نمیتواند همه را مستقل تأیید کند. اما روند، جای شک زیادی نمی گذارد.

عدد تنها بخشی از خبر است. شیوه حمله ها در ۲۰۲۶ هم عوض شده: کد QR داخل فایل PDF، ابزارهای قانونی مدیریت از راه دور در دست مهاجم، اخاذی بدون هیچ رمزگذاری و ابزارهایی که پیش از هر چیز آنتی ویروس را از کار می اندازند. این مطلب آخرین یافته های امسال را کنار هم میگذارد و در پایان یک چکل یست عملی میدهد.

باج افزارها در سال ۲۰۲۶ در یک نگاه

گزارش سالانه کسپرسکی که در ماه مه ۲۰۲۶ منتشر شد، سه روند اصلی را نشان میدهد: ابزارهای “EDR Killer” به بخش ثابت سناریوی حمله تبدیل شده اند، گروه های بیشتری به اخاذی بدون رمزگذاری روی آورده اند و خانواده های جدیدی از باج افزار با الگوریتم های رمزنگاری پساکوانتومی پیدا شد هاند. بازار “دسترسی بعنوان سرویس” هم همچنان زنده است؛ واسطه ها دسترسی آماده به شبکه سازمانه ا را می فروشند و گروه های باج افزاری میخرند.

پلیس بین المللی هم در ۲۰۲۶ بیکار نبوده است. فروم زیرزمینی RAMP در ژانویه و LeakBase در مارس توقیف شدند. با این حال کسپرسکی یاداوری میکند که پلتفرم های مشابه به مرور جای خالی را پر میکنند.

گزارش های تیم پاسخ به حادثه سیسکو تالوس (Talos IR) تصویر دقیقتری از میدان میدهد. در سه ماهه اول، حادثه های پیش از باج افزار ۱۸ درصد موارد را تشکیل میدادند و بدلیل مهار سریع، هیچ استقرار باج افزاری دیده نشد. در سه ماهه دوم، سهم باج افزار از مجموع موارد به بیش از ۲۰ درصد رسید. پیام روشن است: تشخیص زود هنگام جواب میدهد، اما فقط برای کسی که آن را دارد.

باج افزارها

فیشینگ با QR و توکن های ابری

فیشینگ در ۲۰۲۶ دوباره صدرنشین شده است. تالوس در هر دو گزارش سه ماهه اول و دوم اعلام کرده که بیش از یک سوم موارد با مسیر ورود مشخص، از فیشینگ شروع شده اند؛ چیزی که از سه ماهه دوم ۲۰۲۵ سابقه نداشت. در سه ماهه دوم علاوه بر آن، جهشی در سوءاستفاده از احراز هویت و ثبت دستگاه های جدید هم ثبت شده است.

یکی از نمونه های شاخص، کارزاری است که از آوریل شروع شد و تا اواخر ژوئن ادامه داشت و بیشتر سازمان های استرالیایی را هدف گرفت. مهاجمان با حساب های لو رفته Microsoft 365 به مخاطبان داخلی ایمیل میفرستادند. ضمیمه، یک فایل PDF بود که برای هر قربانی جداگانه ساخته میشد و یک کد QR داشت؛ کدی که به صفحه جعلی ورود به Microsoft 365 میرفت و اطلاعات کاربری را جمع میکرد. چون لینک در یک تصویر پنهان است، فیلترهای معمول ایمیل اغلب آن را نمیبینند.

ابزارهای مدیریت از راه دور در دست مهاجم

تالوس در سه ماهه دوم برای اولین بار با باج افزار Sinobi روبرو شد و علاوه بر آن به Nitrogen و Warlock هم برخورد کرد. الگوی مشترک، استفاده از ابزارهای قانونی مدیریت و پایش از راه دور (RMM) مثل نسخه دستکاری شده MeshAgent و Zoho Assist برای حفظ دسترسی پنهان بود. مهاجم به این ترتیب بدون هیچ بدافزار مشکوکی در شبکه میماند و ترافیکش شبیه ترافیک عادی مدیریتی به نظر میرسد.

توصیه تالوس این است که مدافعان به پایش رفتاری و کنترل سختگیرانه روی فایلهای اجرایی مدیریتی اولویت بدهند. اگر سازمان شما فهرست مشخصی از ابزارهای مجاز راه دور ندارد، هر ابزار تازه نصب شده میتواند پشتدرِ مهاجم باشد.

اخاذی بدون رمزگذاری

کسپرسکی مینویسد سهم باج های پرداخت شده پایین آمده و مهاجمان در پاسخ، در بخشی از حمله ها رمزگذاری را کنار گذاشته اند. آنها داده را میدزدند و تهدید به انتشار میکنند. مشکل اینجاست که بکاپ در برابر رمزگذاری جواب میدهد، اما در برابر افشای اطلاعات، پیامدهای قانونی و لطمه به اعتبار هیچ کمکی نمیکند.

پرونده ShinyHunters در تابستان ۲۰۲۶ نمونه کامل این روند است. طبق گزارش Bitdefender، این گروه اوایل اوت با ترکیب حمله تلفنی (Vishing)، نفوذ به Okta SSO و دسترسی به اکوسیستم Salesforce و Snowflake به یک سازمان درمانی نفوذ کرد و ادعا کرد ظرف چهار روز بیش از ۲۰۰ میلیون رکورد برداشته است. Bitdefender این رقم را احتمالا بزرگنمایی شده میداند، چون ممکن است سطرهای جدا از هم را جداگانه شمرده باشد.

نکته مهمتر این است که با وجود اعلام های اولیه درباره ابزار رمزگذار ShinySp1d3r، در کمپین های اخیر هیچ رمزگذاری ای به کار نرفته و تمرکز گروه روی سرقت اطلاعات ورود (OAuth/SSO) و استخراج داده بوده است. ShinyHunters امسال بیش از ۸۰ قربانی را رسما ادعا کرده، اما چون به سطح ارائه دهنده سرویس نفوذ میکند، تعداد سازمان های متاثر به هزاران میرسد.

تجهیزات لبه شبکه و آسیب پذیری ها

گروه The Gentlemen که اوایل ۲۰۲۶ ظاهر شد، به گفته کسپرسکی بطور گسترده از دستگاه های رایج سازمانی مثل FortiOS/FortiProxy، SonicWall VPN و Cisco ASA سوءاستفاده میکند. بازار دسترسی هم به سمت پورتالهای RDWeb رفته است؛ چون قرار دادن مستقیم RDP روی اینترنت کمتر شده، مهاجمان سراغ RDWeb میروند که اغلب آسیب پذیر یا ضعیف محافظت شده است.

دومین کمپین ۲۰۲۶ گروه Clop سراغ نرم افزار دیگری رفته است. Bitdefender گزارش میدهد این گروه به سامانه های مدیریت چرخه عمر محصول یعنی FlexPLM و PTC Windchill حمله کرده، با یک آسیب پذیری اجرای کد از راه دور، دسترسی بدون احراز هویت گرفته و بعد وبشل JSP روی سرور گذاشته است. تا این گزارش، بیش از ۴۰ قربانی ادعا شده است. سازمان هایی که از این نرم افزارها استفاده می کنند باید هشدار امنیتی سازنده را بررسی کنند و مطمئن شوند وصله ها اعمال شده و سرورها جدا از بقیه شبکه هستند.

در کنار همه اینها، رمزهای عبور دزدیده شده همچنان کلید ورود هستند. گزارش M-Trends 2026 نشان میدهد دسترسی ای که قبلاً به دست آمده بود، ۳۰ درصد ورودهای اولیه در عملیات باج افزاری را تشکیل میداد؛ دو برابر رقم سال ۲۰۲۴. همین گزارش میگوید میانه زمان تحویل دسترسی از واسطه به گروه باج افزاری به ۲۲ ثانیه رسیده، در حالی که در ۲۰۲۲ بیش از ۸ ساعت بود.

مقابله با فایل های خطرناک

خنثی سازی دفاع و سرعت حمله

کسپرسکی توضیح میدهد مهاجمان امروز پیش از اجرای بار اصلی، بطور برنامه ریزی شده سراغ ابزارهای امنیتی میروند. آنها با درایورهای امضا شده اما آسیب پذیر (تکنیک BYOVD) فرایندهای امنیتی را متوقف میکنند. Bitdefender هم درباره Medusa به تاکتیک دیگری اشاره میکند: قرار دادن ابزار Rclone در مسیری که از اسکن Windows Defender مستثنی شده، تا خروج داده دیده نشود.

سرعت هم بالا رفته است. طبق گزارش ۲۰۲۶ Unit 42، در سریعترین یک چهارم نفوذها زمان رسیدن به خروج داده به ۷۲ دقیقه رسیده؛ رقم سال قبل ۲۸۵ دقیقه بود. همین گزارش میگوید ضعف های هویتی تقریبا در ۹۰ درصد بررسی هایش نقش داشته است. اگر هشدارها فقط در ساعت اداری بررسی می شوند، این پنجره بسته میشود.

چک لیست محافظت در برابر باج افزار در سال 2026

۱. لبه شبکه را ببندید و وصله کنید

RDP و RDWeb نباید مستقیم روی اینترنت باشند؛ دسترسی را از طریق VPN یا ZTNA بدهید و MFA را روی همه چیز فعال کنید. وصله را از تجهیزات لبه (فایروال، VPN، پورتالها) شروع کنید و بعد سراغ نرم افزارهای سازمانی مثل Windchill بروید. پورت های باز را دورهای بازبینی کنید.

۲. هویتها را مثل دارایی حیاتی نگه دارید

اصل کمترین دسترسی لازم را اجرا کنید و دسترسی کارمندان خارج شده را همان روز ببندید. استفاده از OAuth را بین پلتفرم ها بازبینی کنید، طول عمر توکن ها را محدود نگه دارید و ساخت توکن را فقط به حساب ها و سیستم های مجاز بدهید. برای میز پشتیبانی، رویه تایید هویت تلفنی تعریف کنید تا حمله Vishing بهراحتی جواب ندهد. رفتارهای غیرعادی حساب ابری، مثل قوانین جدید صندوق ورودی، ثبت دستگاه تازه یا ارسال ناگهانی حجم زیادی ایمیل از یک حساب را زیر نظر بگیرید.

۳. با QR و ضمیمه های PDF محتاط باشید

به کارمندان بگویید کد QR داخل ایمیل یا PDF میتواند همانقدر خطرناک باشد که یک لینک مشکوک. صفحه ورود را هرگز از طریق QR باز نکنند و همیشه آدرس را دستی وارد کنند. ضمیمه ها را در سندباکس بررسی کنید و گزارش دهی سریع را بدون سرزنش تشویق کنید.

۴. ابزارهای مدیریت از راه دور را کنترل کنید

فهرستی از ابزارهای RMM مجاز داشته باشید. نصب هر ابزار دیگر، ساخت سرویس ناشناخته یا اتصال به سرور مدیریتی نامعلوم باید هشدار بدهد.

۵. اندپوینت ها را در برابر خاموش شدن مقاوم کنید

راهکار EDR با تحلیل رفتاری لازم است؛ کسپرسکی در گزارش ۲۰۲۶ خودش Kaspersky Next EDR را برای پایش رفتارهایی مثل بارگذاری درایور یا پایان دادن به فرایندها پیشنهاد میکند. فهرست مسدودسازی درایورهای آسیب پذیر مایکروسافت را در ویندوز فعال کنید، هشدار توقف عامل امنیتی را جدی بگیرید و فهرست استثناهای آنتی ویروس را دورهای بازبینی کنید و حتما لایسنس آنتی ویروس کسپرسکی خود را تمدید کنید. برای پوشه های اشتراکی، در Kaspersky Endpoint Security محافظت در برابر رمزگذاری خارجی را از مسیر Advanced Threat Protection به Behavior Detection فعال کنید و روی فایلسرورها از Anti-Cryptor در Kaspersky Security for Windows Server استفاده کنید.

۶. از داده محافظت کنید، نه فقط از سیستم

در حمله های بدون رمزگذاری، خود داده هدف است. داده های حساس را شناسایی و رمزگذاری کنید، ترافیک خروجی غیرعادی و ابزارهای انتقال داده مثل Rclone را پایش کنید و از قبل بدانید در صورت افشا، چه الزامات قانونی برای اطلاعرسانی دارید.

۷. بکآپ آفلاین و آزمایش شده

بکاپ باید آفلاین یا تغییرناپذیر باشد، جدا از محیط اصلی نگهداری شود و بازیابی از آن بطور منظم آزمایش شود. بکاپ جلوی سرقت داده را نمیگیرد، اما در حمله های رمزگذاری محور تفاوت بین چند ساعت و چند هفته خواب کسب و کار است.

۸. مانیتورینگ شبانه روزی و طرح واکنش

با پنجره ۷۲ دقیقهای که Unit 42 گزارش کرده، مانیتورینگ فقط در ساعت اداری کافی نیست. طرح واکنش به حادثه را از قبل بنویسید و تمرین کنید: چه کسی تصمیم میگیرد، چه کسی شبکه را ایزوله میکند و با چه کسی تماس گرفته میشود.

امنیت با محصولات کسپرسکی فارسی

 

اگر به باج افزار آلوده شدید، چه کنید؟

سیستم های آلوده را ایزوله کنید. اگر EDR دارید، ایزوله سازی از راه دور سریعترین راه است. سیستم را بلافاصله پاک نکنید؛ شواهد لازم است.

رمزها و توکن ها را عوض کنید، بخصوص حساب های مدیریتی و سشن های ابری. مهاجم ممکن است مدتها پیش از اجرای باج افزار در شبکه بوده باشد.

قبل از هر تصمیمی دنبال رمزگشا بگردید. کسپرسکی برای برخی خانواده ها ابزار رمزگشای رایگان دارد که در noransom.kaspersky.com در دسترس است.

پرداخت باج را آخرین گزینه بدانید. کسپرسکی همچنان پرداخت نکردن را توصیه میکند، چون ممکن است کلید بخاطر از کار افتادن زیرساخت مهاجمان یا نیت بد آنها هیچوقت نرسد.

جمع بندی

تصویر ۲۰۲۶ را می شود در یک جمله گفت: مهاجم کمتر سر و صدا میکند و سریعتر عمل میکند. با QR وارد میشود، با ابزار قانونی میماند، آنتی ویروس را دور میزند و گاهی حتی نیازی به رمزگذاری ندارد. دفاع هم باید همینقدر چندلایه باشد: لبه شبکه بسته، هویت ها کنترل شده، رفتار مشکوک زود دیده شده و بازیابی تمرین شده.

برای ارزیابی وضعیت فعلی شبکه تان و انتخاب راهکار مناسب، از EDR تا حفاظت از فایل سرورها، میتوانید با کارشناسان گروه آتنا نماینده رسمی کسپرسکی فارسی مشورت کنید.

منابع

سوالات متداول

باج‌افزار در ۲۰۲۶ بیشتر از چه راهی وارد می‌شود؟

+

طبق گزارش‌های سه‌ماهه اول و دوم ۲۰۲۶ تالوس، فیشینگ دوباره در صدر ورودهای اولیه است و بیش از یک‌سوم موارد با مسیر مشخص را شامل می‌شود. در کنار آن، سوءاستفاده از آسیب‌پذیری تجهیزات لبه شبکه، حساب‌های دزدیده‌شده و سرویس‌های دسترسی از راه دور مثل RDWeb هم فعال‌اند.

باج‌افزار بدون رمزگذاری یعنی چه؟

+

یعنی مهاجم فایل‌ها را قفل نمی‌کند و فقط اطلاعات حساس را می‌دزدد و تهدید به انتشار عمومی می‌کند. در این حالت سیستم‌ها سالم می‌مانند، اما سازمان با خطر افشای داده، پیامدهای قانونی و لطمه به اعتبار روبه‌رو است.

آیا بک‌آپ جلوی این حمله‌ها را می‌گیرد؟

+

در برابر رمزگذاری بله، اما در برابر سرقت و افشای داده خیر. برای این حالت به رمزگذاری داده‌های حساس، پایش ترافیک خروجی و کنترل دسترسی نیاز دارید.

چرا ابزارهای مدیریت از راه دور (RMM) خطرناک‌اند؟

+

چون قانونی‌اند. مهاجم از ابزارهایی مثل MeshAgent یا Zoho Assist استفاده می‌کند و ترافیکش شبیه فعالیت عادی مدیریتی به نظر می‌رسد. راه مقابله، فهرست ابزارهای مجاز و هشدار روی هر نصب یا سرویس غیرمجاز است.

اگر آلوده شدیم، باید باج بدهیم؟

+

توصیه کارشناسان امنیتی پرداخت نکردن است، چون تضمینی برای دریافت کلید یا حذف داده‌های دزدیده‌شده وجود ندارد. ابتدا سیستم‌ها را ایزوله کنید، ببینید رمزگشای رایگان وجود دارد یا نه و با تیم پاسخ به حادثه تماس بگیرید.

Avatar
مجید ساوالان

متخصص امنیت سایبری و مشاور راهکارهای امنیت اطلاعات کسپرسکی با بیش از 10 سال تجربه در زمینه طراحی، پیاده‌سازی و ارائه راهکارهای سازمانی در حوزه راهکارهای Endpoint Security، EDR/XDR، امنیت شبکه و مشاوره فنی برای پروژه‌های امنیتی سازمان‌های بزرگ.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *