منظور از بدافزار یا malware چیست و انواع آن کدامند؟
بدافزار یا malware، نرم افزارهایی هستند که به منظور سرقت اطلاعات یا آسیب رساندن به کامپیوتر و سیستمهای نرمافزاری طراحی شدهاند. آن هادر قالب های مختلف مانند ویروس، جاسوس افزار و باجافزار عرضه شدهاند. مهاجمان سایبری از این ابزارها برای دستیابی به شبکههای سازمانی و تجهیزات موجود در آن استفاده میکنند تا اطلاعات مورد نظر خود را بهدست آورده یا به سیستمها آسیب وارد کنند.
بدافزارها یا همان malicious softwareها انواع مختلفی دارند و میتوانند برای شبکههای سازمانی و حتی کامپیوترهای شخصی بسیار خطرآفرین باشند. لذا رسیس اطلاعات کاملی در مورد آنها ارائه داده و روشهای مقابله را عنوان میکند.
از کجا بدانیم سیستم ما به بدافزار آلوده شده است؟ معمولا چنین سیستمی دارای علائم زیر است:
- کند شدن سرعت کامپیوتر: غالبا بدافزارها به هنگام استفاده از اپلیکیشن یا اینترنت، سرعت را کاهش میدهند.
- هنگ کردن سیستم: به هنگام استفاده ی عادی از سیستم، از کار می افتد یا هنگ میکند.
- میزان فراوانی از تبلیغات pop-up:این تبلیغات، غالبا نشاندهنده ی نوعی بدافزار تحت عنوان adware هستند. توصیه میشود در صورت مشاهده این دسته از تبلیغات، هرگز روی آنها کلیک نشود؛ زیرا ممکن است کدی را در سیستم اجرا کنند که باعث آسیب بیشتر گردد.
- از دست دادن فضای ذخیرهسازی:اگر احساس کردید فضای دیسک شما بهطور ناگهانی کاهش یافته، ممکن است نشاندهنده ی وجود بدافزار روی هارد درایوتان باشد.
- افزایش فعالیتهای اینترنتی روی شبکه شما:برخی از مهاجمان سایبری بهطور خودکار به اینترنت دسترسی پیدا کرده و موجب افزایش فعالیتهای اینترنتی می گردند که هیچگونه ارتباطی با رفتار کاربر ندارد.
- کار کردن بیش از حد سیستم:این امر میتواند نشاندهنده ی استفاده ی بدافزار از منابع ارزشمند سیستم شما باشد.
- مرورگرتان toolbarهای جدید یا homepageهای متفاوتی نشان میدهد.
تاریخچه ی بدافزارها
- 1982
ساده ترین تعریفی که از بدافزارها میتوان ارائه داد “unwanted software” است و اولین بدافزار تاریخ با نام Elk Cloner شناخته شده که در سال 1982 ازطریق فلاپی دیسک ها به سیستمهای Apple II راه یافت. این بدافزار لزوما، عامل مخربی نبود؛ اما به هر حال موجب دسترسی غیر مجاز به سیستم قربانی میشد.
- دهه 1990
در دهه 1990، باتوجهبه اینکه Windows یک سیستمعامل محبوب در کامپیوترهای شخصی محسوب میشد، هکرها شروع به نوشتن کدهایی با استفاده از زبان macro کردند، زیرا توسط اکثر اپلیکیشن های Microsoft Word استفاده میشد.
- 2002
بین سالهای 2002 و 2007 همزمان با ظهور پیامرسان ها، مهاجمان شروع به توسعه worm هایی کردند که خود به خود تکثیر شده و ازطریق AOL، MSN Messenger، AIM و Yahoo Messenger سیستمها را آلوده میکردند.
معمولا پیام ارسالی، با جملات وسوسه انگیز، قربانیان را فریب می داد. و با کلیک کردن روی لینک، دانلود بدافزار روی سیستم آغاز میشد. در مرحله ی بعد، این بدافزار اقدام به ارسال لینک ها به تمامیِ افراد موجود در فهرست مخاطبان می کرد.
- 2005
ابزارهای تبلیغاتی مزاحم یا همان adwareها بین سالهای 2005 تا 2009 ظاهر شدند و بهعنوان نرمافزاری قانونی برای تبلیغ محصولات، مورد استفاده قرار می گرفتند. اما از آنجا که این ابزارها بیشتر با هدف گمراه کنندگی مورد استفاده قرار می گرفتند، توسعهدهندگان نرمافزارها، اقدام به شکایت از تولیدکنندگان adwareها بهدلیل کلاهبرداری کردند؛ و دیگر از اکثر آنها استفاده نشد. اما تبلیغات تمام صفحه و غیر قابل بسته شدن تا به امروز باقی مانده است.
- 2007
شبکههای اجتماعی بین سالهای 2007 تا 2009 از محبوبیت بسیاری برخوردار شدند. توسعهدهندگان بدافزارها نیز از Myspace، Twitter و Facebook برای انتشار لینک ها، اپلیکیشن ها و تبلیغات مخرب استفاده میکردند.
- 2013
یکی از خطرناک ترین انواع بدافزار در سال 2013 پدیدار شد و آن چیزی نبود جز باجافزار! باج افزارها با استفاده از Trojanها گسترده شدند. لازم به ذکر است تروجان ها شامل بدافزارهایی هستند که در ظاهر نرمافزاری سودمند به نظر میرسند و هنوز هم بهعنوان یکی از انواع اصلی حملات مورد استفاده قرار میگیرند.
- 2017
در سال 2017، cryptojacking ظهور کرد که طی آن، هکرها از تجهیزات افراد مختلف استفاده میکنند تا رمزارز استخراج کنند. باجافزار، cryptojacking و adwareها هنوز هم در حوزه بدافزار رواج دارند و هیچ پیشبینی مبنی بر غیرفعال شدن یا کاهش استفاده از آنها در آینده نزدیک وجود ندارد.
انواع مختلف بدافزارها
بسیاری از افراد تصور میکنند تهدیدات مبتنی بر بدافزار، تنها لپتاپ و کامپیوترهای رومیزی را هدف قرار میدهند، اما در حقیقت آنها قادر هستند endpointهای مختلفی را آلوده کنند؛ Endpointهایی مانند تلفن ها، تلفن های همراه و سایر دستگاههای متصل به اینترنت. در ادامه به انواع مختلف بدافزار که ممکن است شبکههای آنلاین یا تجهیزات متصل به آن را آلوده کند، خواهیم پرداخت.
- Viruses
ویروس ها یکی از شناخته شده ترین انواع بدافزارها هستند. عملکرد یک ویروس کامپیوتری به این صورت است که کد مخرب خود را با یک clean code مرتبط ساخته و منتظر می ماند تا یک کاربر آن را اجرا کند. ویروس ها به سرعت و ازطریق سیستمهای مختلف گسترده میشوند و روی عملکرد آنها تاثیر می گذارند. درضمن فایلهای وب سایت را از بین برده و از دسترسی کاربران به کامپیوترهای خود، جلوگیری به عمل می آورند. غالبا ویروس ها در یک فایل اجرایی پنهان میشوند.
- worms
Wormها یکی از رایج ترین انواع بدافزارها بوده که میتوانند ازطریق شبکه و با ایجاد کانکشن هایی از یک دستگاه به دستگاه دیگر منتقل شوند. بنابراین در صورت عدم توقف، به سرعت کل شبکه را آلوده می سازند.
- Trojan Viruses
نام Trojanها از اسب های تروا، که از اساطیر یونانی است گرفته شده است. تروجان ها در ظاهر نرم افزارهایی قانونی هستند، به همین دلیل توسط بسیاری از کاربران، تایید میشوند. سپس با ایجاد یک backdoor، اجازه دسترسی از راه دور به سایر بدافزارها را میدهند.
- spyware
بهطور کلی جاسوس افزارها، اقدام به ردیابی فعالیتهایی میکنند که کاربران روی سیستمهای خود انجام میدهند. با اینکه هویت جاسوس افزارها بهگونهای است که به سیستمهای کامپیوتری، آسیب نمی رساند اما هنوز هم با تعریف بدافزار، مطابقت دارد. Spywareها در قسمتی از کامپیوتر، پنهان شده و اطلاعات مورد نظر خود را بدون اطلاعِ کاربران، جمع آوری میکنند. این اطلاعات ممکن است شامل اطلاعات بسیار مهم مانند اطلاعات کارتهای اعتباری یا پسوردها باشد.
- ransomware
باج افزارها قادر به قفل کردن یک کامپیوتر یا یک شبکه بوده و مانع از دسترسیِ قربانی به آنها میشوند، مگر اینکه مبلغ تعیین شده به هکرها پرداخت شود. پس از پرداخت باج، پسورد اطلاعات در مورد نحوه بازپس گیری سیستم به قربانی داده میشود.
- adware
ابزارهای تبلیغاتی مزاحم باعث میشوند به هنگام استفاده از مرورگرهای وب، تبلیغات ناخواسته زیادی روی صفحهنمایش ظاهر شوند. Adwareها ظاهری معتبر داشته و با متصل شدن به یک اپلیکیشن دیگر، دسترسی مورد نیاز خود به سیستم را بهدست می آورند.
- Rootkit
بهطور معمول روت کیت ها، امتیازات یک مدیر شبکه را در اختیار مهاجمان سایبری قرار میدهند. آنها قادر هستند پنهان بمانند و به هکرها اجازه دهند به سیستم مورد نظر دست پیدا کرده و تغییراتی را ایجاد کنند.
- keylogger
یک keylogger، توانایی این را دارد که فعالیتهای انجام شده توسط کاربر روی کیبورد را ضبط کرده و سپس آنها را برای هکر ارسال کند. در مرحله بعد، مهاجم از این اطلاعات برای حدس پسورد، نام کاربری و اطلاعات کارتهای اعتباری استفاده میکند.
- cryptojacking
شامل استفاده از کامپیوتر یا سایر تجهیزات جهت استخراج ارزهای دیجیتال میگردد. در این روش، مهاجم سایبری از قدرت محاسباتی سیستم هدف برای حل معادلات پیچیده مورد نیاز جهت تولید ارزهای دیجیتال استفاده میکند.
- Rogue Software
این نرمافزار وانمود میکند قصد کمک به قربانی را دارد تا از ویروس ها و سایر بدافزارها خلاص شود. سپس آنها را مجبور به نصب بدافزار مورد نظر و پرداخت مبلغ میکند.
- Scareware
ترس افزارها از مهندسی اجتماعی (social engineering) برای ترساندن کاربر استفاده میکنند تا تصور کند سیستم وی دربرابر تهدیدات، آسیب پذیر است. با اینکه حقیقتا هیچ خطری شناسایی نشده است. در این روش مهاجم زمانی موفق میشود که کاربر، نرمافزار مخربی را خریداری کند تا با “تهدید نمایشی” مقابله کند.
شناسایی و تشخیص بدافزارها
پس از کسب اطلاعات کافی در خصوص بدافزارها، نوبت به شناسایی آنها میرسد. برای شناسایی بدافزارها توصیه میشود از یک سیستم intrusion prevention یا IPS، فایروال ها و سیستمهای sandboxing استفاده شود. برخی از بدافزارها مانند باجافزار، با روشی که برای حمله دارد، خود را نشان میدهد، زیرا شروع به رمزنگاری فایلها میکند.
از سوی دیگر، برخی از بدافزارها از تاکتیک های نامحسوس تری مانند نصب خود روی سیستم هدف استفاده میکنند تا دسترسی هکرها را ساده تر کنند. بهترین راه برای شناسایی این دسته از بدافزارها، استفاده از فیلترینگ ترافیک هایی است که میتوانند نرم افزارهای مخرب را ازطریق بررسی تهدیدات شناخته شده یا الگوی رفتاری آنها تشخیص دهند.
کدام بدافزارها در دنیای تجارت رواج بیشتری دارند؟
زمانیکه یک بدافزار به سیستمهای تجاری راه پیدا میکند، باید منتظر یک حمله بزرگ تر بود. اکثر کسب و کارها دارای دستگاههای متعددی هستند که به شبکهی مرکزی متصل می گردند. حتی ممکن است یک سرور مرکزی به اشتراک گذاشته شود، مانند سروری که میزبان ایمیل ها و داده های سازمانی است. در صورتی که مهاجم بتواند از لایه های دفاعی یک سازمان عبور کند، قادر به گسترش بدافزار به تمامیِ دستگاههای متصل به شبکه خواهد بود.
دلیل دیگری که چرا مشاغل غالبا مورد هدف مجرمان سایبری قرار میگیرند، سودمند بودنِ آنها از نظر مالی است. بهخصوص اگر، روش انتخابی، باجافزار باشد. مهاجمان به خوبی میدانند دقیقه به دقیقه برای سازمانی که عملکردش مختل شده، خسارات مالی به همراه خواهد داشت. در مورد حملات باج افزاری نیز یک سازمان ترجیح میدهد، مبلغ درخواستی را به مهاجم پرداخت کند، زیرا مبلغ آن کمتر از خسارات مالی وارده خواهد بود.
قطعا در سازمان های بزرگ تر، این تهدیدات افزایش خواهد یافت، زیرا سطح حملات نیز گسترش می یابد. با رشد یک سازمان، تعداد دستگاهها، کاربران، سرورها و سایر نقاط ورودی برای بدافزار نیز افزایش می یابد.
آیا تلفن های همراه نیز به بدافزار آلوده میشوند؟
قطعا پاسخ به این سؤال، مثبت است. تلفن های همراه اعم از Apple iPhone و Android یکی از اصلیترین اهداف مهاجمان هستند. امروزه حدودا 6 میلیارد کاربر تلفن همراه وجود دارد و بسیاری از آنها قادر به شناسایی حملات بدافزاری نمی باشند. به همین دلیل است که تلفن های همراه، اهداف جذابی برای هکرها به حساب می آیند.
چگونه میتوان دربرابر حملات بدافزاری از تجهیزات خود محافظت کرد؟
برای محافظت دربرابر تهدیدات بدافزاری به سه مرحله ی جلوگیری، اقدامات پیشگیرانه و آموزش نیاز است.
- دوری از بدافزارها
شناساییِ اکثر بدافزارها نسبتا ساده است. متداول ترین بخشهایی که ممکن است با آنها مواجه شوید، اسپم های ایمیل، وب سایتهای مخرب و پاپ آپ هایی است که به هنگام استفاده از اینترنت یا در صورت عملکرد عادی دستگاه، ظاهر میشوند.
- بکاپ گرفتن از داده ها
بکاپ گرفتن از داده ها، نوعی اقدام پیشگیرانه است که در صورت موفقیت آمیز بودن حملات مبتنی بر باجافزار، ارزش بسیاری خواهد داشت. بهتر است از تمامیِ endpointها و سرورها، بکاپ گرفته شود تا دربرابر حملات بدافزاری ایمن باشند.
- آموزش کارمندان
توصیه میشود همه کارمندان، اطلاعات لازم در خصوص بدافزار، نحوه نفوذ آن به سیستم، اثرات زیان بار بدافزارها و همین طور بهترین راهکارها برای جلوگیری از آنها را بدانند.
- بررسی آسیب پذیری ها
داشتن یک سیستم امنیت سایبری کامل، به شناسایی نقاط ورودی بدافزارها کمک کرده و قابلیت نظارت بر تمام endpointها و سرورها را میسر میکند.
- ایزوله کردن ویروس ها با Sandboxing
Sandboxing میتواند با ایزوله کردن بدافزار، با آنها مقابله کند. در این صورت تیم فناوری اطلاعات میتواند بدافزارها را کنترل کرده و رفتار و عکس العمل آنها را ارزیابی کند. لازم به ذکر است در تمام این مدت، سایر تجهیزات و بخشهای مختلف شبکه از حمله ی بدافزارها در امان می مانند. فورتی نت در این خصوص راهکار FortiSandbox را پیشنهاد میدهد.
- استفاده از فایروال های معتبر
فایروال های معتبر با فیلتر کردن ترافیک شبکه، مانع از حملات بدافزاری می گردند. لازم به ذکر است فایروال های نسل جدید (NGFW) شامل قابلیت هایی مانند packet filtering، network monitoring ، IP mapping، IP Security (IPsec) و secure sockets layer virtual private network (SSL VPN) می گردند. درضمن برای محافظت از سازمان ها دربرابر نفوذ به اپلیکیشن ها، از اقدامات بازرسی دقیقتری استفاده میکنند.
فایروال های نسل جدید فورتی نت مرتبا در حال بهروزرسانی هستند تا قادر به مقابله با جدیدترین تهدیدات سایبری باشند. بنابراین به سازمان ها توصیه میشود برای مقابله با حملات سایبری، فایروال های نسل جدید فورتی گیت را به کار گیرند.
- شناسایی بدافزارها با آنتیویروس
سرویس امنیتی فورتی گارد با جمع آوری اطلاعات در خصوص انواع مختلف بدافزار در سراسر جهان، قادر است بهطور متوسط در هر دقیقه 95000 بدافزار را مسدود کند. ضمن اینکه با لحاظ کردن اقدامات متقابل به منظور خنثی سازی هر یک از تهدیدات، بهطور خودکار از شبکههای سازمانی محافظت میکند.
لازم به ذکر است سرویسFortiGuard Antivirus قابل استفاده توسط FortiGate، FortiSandbox، FortiMail، FortiWebو همچنین FortiClient است.
- حذف بدافزار
بهترین روش برای حذف بدافزار از سیستمهای آلوده، اجرای نرمافزار antivirus security است. این سرویس با استفاده از داده های مربوطبه انواع تهدیدات، میتواند بدافزار را شناسایی و حذف کند. برنامه های آنتیویروس از داده هایی که در جدیدترین بهروزرسانی های خود بهدست می آورند، به وسیع ترین طیف تهدیدات دست پیدا میکنند. بنابراین اهمیت انتخاب راهکاری که مرتبا بهروزرسانی میشود، کاملا واضح است.
چند نکته آماری از بدافزار
- میانگین تعداد حملات بدافزاری در سراسر جهان، سالیانه به 5.4 میلیارد میرسد.
- رایج ترین حملات سایبری عبارتاند از بدافزار (17%)، فیشینگ (17%) و باجافزار (19%)
- تعداد بدافزارهای شناسایی شده از 28.84 میلیون در ده سال پیش به 678 میلیون رسیده است.
- بهطور کلی تهدیدات بدافزاری به سمت پنهان شدن پیش میروند؛ مانند افزایش fileless malware و فایلهای مخرب رمزنگاری شده.
- تجهیزات Linux-based Internet of Things (IoT) شاهد افزایش 35% حملات مبتنی بر بدافزار در سال گذشته بودند.
- تلفن های همراه نیز ممکن است هدف حملات بدافزاری باشند. Mobile malware روی iPhone و Android در برخی کشورها، بهشدت رو به افزایش است.
نقش فورتی نت در کاهش تهدیدات بدافزاری
فایروال های نسل جدید فورتی گیت که مجهز به اطلاعات کافی از بدافزار هستند، شناسایی و مقابله با تهدیدات مرتبط را تضمین میکنند. علاوهبر این FortiGateها از قابلیت machine learning نیز برخودار بوده و میتوانند malware ها را براساس الگوی رفتاری شان تشخیص دهند. به این ترتیب، فورتی گیت ها قادر به جلوگیری از حملات zero-day نیز هستند.
پایان رپورتاژ آگهی/.
این مطلب صرفا جنبه تبلیغاتی داشته و زومجی هیچ مسئولیتی را در رابطه با آن نمیپذیرد.
نظرات