ابعاد تهدید را میتوان در آمار رسمی کسپرسکی دید: در سه ماهه دوم ۲۰۲۶، بیش از ۷۱ هزار کاربر با حملات باج افزاری مواجه شدند و ۲۵۳۸ گونه تغییریافته جدید از باج افزارها شناسایی شد. این ارقام به مشاهدات محصولات کسپرسکی مربوط است، نه شمار تمام قربانیان جهان. همچنین مواجهه با حمله به معنای موفقیت مهاجم در رمزگذاری همه این سیستم ها نیست.
برای تنظیم برنامه دفاعی متناسب با این وضعیت، باید سه موضوع جداگانه بررسی شود: چه کسی به فایلها دسترسی دارد، چه چیزی میتواند حفاظت از آنها را مختل کند و بازیابی اطلاعات در عمل چگونه انجام خواهد شد. با وبلاگ آتنا همراه باشید تا تمام موارد بصورت سفاف برای شما توضیح داده شود.
ده اقدام ضروری برای مقابله با باج افزار ها
۱. سرقت اطلاعات را جدا از رمزگذاری بررسی کنید
وقتی مهاجم بدون رمزگذاری اخاذی میکند، نبود فایل قفل شده نشانه سلامت شبکه نیست. بنابراین پایش خروج اطلاعات باید کنار تشخیص باج افزار قرار بگیرد. دانلود انبوه اسناد، ایجاد آرشیوهای حجیم روی سرور و انتقال غیرمعمول داده به مقصدهای بیرونی، رویدادهایی هستند که باید با وظیفه کاربر و ساعت فعالیت او تطبیق داده شوند.
ابتدا پوشه های حاوی اطلاعات حساس را مشخص کنید و دسترسی های غیرضروری را حذف کنید. برای مثال، دسترسی واحد فروش به اسناد عمومی مشتریان نباید به معنای دسترسی به تمام مدارک مالی همان مشتریان باشد. نسخه پشتیبان میتواند اطلاعات ازدسترفته را برگرداند، اما نسخه ای را که مهاجم سرقت کرده است از بین نمیبرد.
۲. از خود ابزار امنیتی نیز محافظت کنید
گزارش کسپرسکی درباره وضعیت باج افزار در ۲۰۲۶ نشان میدهد مهاجمان، خنثی کردن حفاظت نقاط پایانی را پیش از اجرای محموله باج افزاری در اولویت قرار میدهند. ابزارهای موسوم به EDR Killer برای مختلکردن همین لایه دفاعی به کار میروند. در نتیجه، نصب بودن نرم افزار امنیتی بهتنهایی معیار کافی برای ارزیابی حفاظت نیست.

۳. آموزش فیشینگ را به اجرای دستورهای جعلی گسترش دهید
در گزارش اوت ۲۰۲۶ مایکروسافت درباره کارزار TerminalFix، نفوذ چندمرحله ای به ایجاد تونل معکوس منتهی می شود؛ دسترسی ای که میتواند زمینه سرقت داده، غیرفعالسازی حفاظت و استقرار باج افزار را فراهم کند. این نمونه نشان میدهد آموزش امنیت نباید فقط بر پیوست ایمیل متمرکز بماند.
قاعده آموزشی مشخصی تعریف کنید: کاربر نباید دستور یک صفحه وب را در ترمینال اجرا کند، حتی اگر صفحه مدعی رفع خطا، تأیید هویت یا اصلاح مرورگر باشد. درخواست بازکردن PowerShell، پنجره Run یا ترمینال باید به پشتیبانی ارجاع داده شود. برای واحد فناوری اطلاعات نیز محدودکردن اجرای اسکریپت ها باید متناسب با نیاز شغلی کاربران انجام شود، نه با ممنوعیتی که کارکنان ناچار به دورزدن آن شوند.
۴. نسخه پشتیبان را از اختیار حساب های روزمره خارج کنید
برای مقابله با حمله ای که تا سطح مدیریت شبکه پیش میرود، جداسازی مدیریتی پشتیبان اهمیت دارد. اگر همان حسابی که سرورها را مدیریت میکند بتواند تمام نسخه های پشتیبان را حذف کند، سرقت یک حساب میتواند هر دو محیط را در معرض خطر قرار دهد.
مخزن پشتیبان باید حساب مدیریتی مستقل، احراز هویت قوی و محدودیت دسترسی شبکه داشته باشد. در صورت پشتیبانی سامانه، نگهداری تغییرناپذیر را برای بازه ای متناسب با نیاز کسب و کار فعال کنید. نسخه تغییرناپذیر باید در دوره نگهداری تعیین شده در برابر حذف یا بازنویسی محافظت شود؛ صرف نامگذاری یک پوشه به عنوان آرشیو چنین حفاظتی ایجاد نمیکند. یک نسخه جدا از محیط عملیاتی نیز نگه دارید.
۵. همگام سازی ابری را با بازیابی قابل اتکا اشتباه نگیرید
در برنامه حفاظت ۲۰۲۶، هر پوشه ابری باید از نظر حفظ نسخه های قبلی بررسی شود. همگام سازی، تغییرات فایل را منتقل میکند و ممکن است حذف یا رمزگذاری را نیز به نسخه های دیگر برساند. داشتن حساب ابری به خودی خود اثبات نمی کند که اسناد پس از حادثه قابل بازیابی هستند.
۶. مجوز نوشتن روی پوشه های مشترک را محدود کنید
برای کاهش خسارت رمزگذاری گسترده، باید مشخص باشد هر کاربر دقیقاً در کدام مسیرها میتواند فایل ایجاد، ویرایش یا حذف کند. دسترسی نوشتن غیرضروری باعث میشود آلودگی یک دستگاه، اطلاعات واحدهای دیگر را نیز تهدید کند. پوشه مشترکی که همه کارکنان در آن اختیار کامل دارند، باید در اولویت بازبینی قرار بگیرد.
مجوزها را براساس نقش شغلی تنظیم کنید و حساب سرویس ها را نیز از این بررسی مستثنا ندانید. حسابی که فقط گزارش تولید میکند، معمولاً به اختیار حذف آرشیو نیاز ندارد. برای کاربران خارج شده از سازمان و پیمانکاران نیز فرایند قطع دسترسی مشخص داشته باشید. مالک هر پوشه باید بتواند ضرورت دسترسی افراد را توضیح دهد.

۷. وصله گذاری را با مسیر رسیدن به فایلها اولویت بندی کنید
فهرست بلند بروزرسانی ها زمانی مفید است که ترتیب رسیدگی به آن روشن باشد. برای حفاظت از داده، سامانه های در معرض اینترنت و تجهیزاتی که مسیر دسترسی مدیریتی ایجاد میکنند باید با حساسیت بیشتری بررسی شوند. درگاه دسترسی راه دور، سرور انتقال فایل و کنسول مدیریتی، هرکدام میتوانند نقطه شروع نفوذ باشند.
اولویت را با توجه به بهره برداری فعال، سطح مواجهه و اهمیت سامانه تعیین کنید؛ عدد شدت آسیب پذیری تنها یکی از معیارهاست. اگر نصب وصله به آزمایش نیاز دارد، تا پایان آزمایش، دسترسی آسیب پذیر را محدود کنید. پس از بروزرسانی نیز نسخه واقعی و نتیجه نصب را کنترل کنید؛ ارسال فرمان نصب به معنای رفع آسیب پذیری نیست.
۸. خروجی کنترلها را با مدرک قابل بررسی بسنجید
برای ارزیابی حفاظت در ۲۰۲۶، پرسش مناسب این نیست که چند ابزار خریداری شده است. باید معلوم باشد هر کنترل چه نتیجه ای تولید میکند و چه کسی مسئول پیگیری آن است. جدول زیر یک چارچوب پیشنهادی برای بازبینی عملی حفاظت از فایلها است.
| موضوع بررسی | اقدام پیشنهادی | مدرک قابل بررسی |
| پشتیبان | جداسازی مدیریت و حفاظت از نگهداری | نتیجه آزمون جلوگیری از حذف |
| بازیابی | بازگردانی در محیط جداگانه | زمان ثبتشده و تأیید سلامت داده |
| حفاظت نقاط پایانی | هشدار توقف یا قطع ارتباط | هشدار آزمایشی و گزارش رسیدگی |
| پوشه مشترک | محدودسازی اختیار نوشتن | فهرست مجوزهای تأییدشده |
| خروج اطلاعات | بررسی انتقال غیرمعمول | گزارش بررسی و نتیجه پیگیری |
| دسترسی راه دور | محدودسازی و احراز هویت قوی | گزارش ورود و بازبینی حسابها |
این جدول نسخه یکسانی برای همه سازمانها نیست. معیار قبولی باید با حساسیت داده و توان عملیاتی مجموعه تعیین شود؛ سپس مسئول و موعد بررسی هر مورد مشخص باشد.
۹. بازیابی بک آپ را در محیطی جدا از شبکه مشکوک تمرین کنید
آزمون بازیابی فقط بازشدن چند سند نیست. سلامت محیط مقصد، سازگاری داده و امکان راه اندازی سرویس نیز باید بررسی شود. اگر فایل سالم به سروری بازگردد که دسترسی مهاجم همچنان در آن برقرار است، خطر تکرار حادثه باقی میماند.
۱۰. واکنش به حادثه را به تصمیم های روشن تبدیل کنید
در برنامه پاسخ به باج افزار، اختیار جداسازی دستگاه باید از قبل مشخص باشد. هنگام مشاهده رمزگذاری غیرعادی، پیام باج خواهی یا نشانه های نفوذ، جداسازی شبکه دستگاه مشکوک میتواند به محدودکردن گسترش حادثه کمک کند. همزمان، تیم پاسخگویی باید شواهد، گزارش ها و وضعیت حساب های درگیر را حفظ و بررسی کند.
خاموش کردن، پاکسازی یا نصب مجدد شتاب زده میتواند شواهد ارزشمند را از بین ببرد؛ تصمیم درباره این اقدامات باید با توجه به ادامه تخریب و نیاز بررسی فنی گرفته شود. بازیابی نیز نباید پیش از مهار مسیر نفوذ آغاز شود. برای اخاذی بدون رمزگذاری، مسئول بررسی نشت اطلاعات و هماهنگی حقوقی را تعیین کنید. پرونده حادثه زمانی بسته میشود که علاوه بر بازگشت سرویس، علت ورود و دسترسیهای باقیمانده مهاجم نیز بررسی و برطرف شده باشد.
جمع بندی
محافظت از فایلها در برابر باج افزار دیگر به نصب یک نرم افزار امنیتی یا تهیه نسخه پشتیبان محدود نمیشود. سازمانها باید همزمان از مسیرهای دسترسی، نقاط پایانی، حسابهای کاربری، فایلهای حساس و زیرساخت پشتیبان گیری محافظت کنند و برای شناسایی، مهار و بازیابی پس از حادثه از قبل برنامه مشخصی داشته باشند. محدودسازی دسترسی ها، وصله گذاری هدفمند، حفاظت از ابزارهای امنیتی، پشتیبانگیری تغییرناپذیر، پایش خروج اطلاعات و آزمون منظم فرآیند بازیابی، بخشهای مکمل یک راهبرد مؤثر در برابر باجافزار هستند.
آتنا بعنوان نماینده رسمی Kaspersky در ایران، راهکارهای امنیت سازمانی Kaspersky را برای حفاظت از Endpoint ها، داده ها و زیرساخت های سازمانی ارائه میکند و میتواند در انتخاب و پیاده سازی راهکار متناسب با معماری، سطح ریسک و نیازهای امنیتی هر سازمان، خدمات تخصصی ارائه دهد.
