LockBit باجافزاری موذی که حتی به سرورهای لینوکس هم حمله میکند
دنی پالمر گزارشگر ارشد امنیت سایت ZDNet گزارش میدهد که باجافزار LockBit، یک باجافزار امنیتی است که سیستم عاملهای ویندوزی را برای جرائم سایبری هدف قرار میدهد. به تازگی محققان امنیت سایبری نسخه جدیدی از آن را شناسایی کردهاند که Linux-ESXi نام داشته و به سرورهای لینوکس هم حمله میکند.
یکی از قویترین انواع باجافزارهایی که تاکنون سیستمعاملهای ویندوزی را مورد حمله قرار میداد یک نسخه جدید که به لینوکس و VMware حمله میکند و در ماههای اخیر سازمانهای بسیاری را هدف قرار داده، شناسایی شده است.
بر اساس تحلیل محققان شرکت Trend Micro، نسخه قفلکننده 1.0 LockBit Linux ESXi که در فرومهای زیرزمینی در Dark Web در حال تبلیغ است، شناسایی شده است. این در حالی است که باجافزار LockBit که فعالترین نوع خانواده باجافزارها در سال گذشته بود، تنها بر روی سیستمعاملهای ویندوزی متمرکز بود.
LockBit به یکی از فریبکارترین انواع باجافزارها مشهور است. اکنون نسخههای آن که VMware و Linux را نیز مورد هدف قرار میدهند، معرفی و شناسایی شدهاند که میتوانند در سطح دنیا منتشر شده و فایلها و سرورهای کاربران را آلوده کرده و شبیه هر باجافزاری کاربران قربانی را برای پرداخت مبالغی جهت رمزگشایی دادههای رمز شده تحت فشار قرار دهد.
تحلیلگر ارشد امنیتی شرکت Trend Micro خانم جاسنتری دلا کروز معتقد است: «ارائه این نسخه جدید همراه و هممسیر با گروه باجافزارهایی است که تلاش خود را به سمت رمزنگاری و حمله به میزبانهای مبتنی بر لینوکس مانند سرورهای ESXi سوق دادهاند.»
وی همچنین میافزاید: «یک سرور ESXi نوعا میزبان چندین ماشین مجازی مختلف است که اغلب دادهها و خدمات مهم سازمانی را میتواند در بر داشته باشد. در نتیجه، موفقیت این نوع حمله و رمزنگاری توسط باجافزار، میتواند روی سرورهای ESXi تاثیری شگرف گذاشته و آسیبی بزرگ به کمپانیهای هدف وارد کند.»
با هدف قرار دادن لینوکس، LockBit در واقع در مسیری مشابه با دیگر گروه باجافزارهای مشابه مانند REdvil و DarkSide طی کرده است، با این تفاوت که LockBit بسیار مشهورتر و رایجتر است و این به این معناست که حملات ناشی از این نوع باجافزار میتواند دایره بسیار گستردهتری از مخاطبان و کاربران سازمانی و غیرسازمانی را هدف قرار داده و تاثیر بسیار بیشتری در پی داشته باشد.
مشابه بسیاری حملات باجافزاری دیگر LockBit با سرقت اطلاعات از شبکههای در معرض خطر و تهدید به انتشار عمومی آنها در صورت عدم پرداخت باج مورد انتظار از کاربران اخاذی میکند. در برخی موارد مقدار باج درخواستی تا چندین میلیون دلار نیز بالغ میشود.
مشابه نسخههای قبلی LocBit، نسخه لینوکسی این باجافزار میکوشد تا با نمایش یک پیام به کاربر، او را تشویق به ارائه جزئیات اکانت سازمانی خود کند تا بدین وسیله باجافزار را هر چه بیشتر پخش کرده و سود بیشتری به دست آورد و حتی به کاربر پیشنهاد شراکت در سود نهایی را نیز میدهند. البته اینکه آیا میتوان با تشویق نیروهای داخلی یک سازمان به افشای اطلاعات محرمانه و وعده کسب درآمد، آنها را مجاب به این کار کرد، چندان مشخص نیست.
محققان پیشنهاد میکنند که با توجه به آنکه شناسایی و مقابله با باجافزارها بر روی بستر لینوکس دشوارتر است، راهکار بهتر و سادهتر برای مقابله و جلوگیری از وقوع حملات باجافزاری در لینوکس، تنظیم پیکربندیها، بهروزرسانی وصلههای امنیتی و ارتقای خطمشیهای امنیتی به بهترین شکل برای مقابله با نفوذ آنها در لایه شبکه و دسترسی خواهد بود.
این کار شامل بهروزرسانی سیستمها با آخرین وصلههای امنیتی ارائه شده به منظور جلوگیری از وقوع حملات است. خصوصا که LockBit به سوءاستفاده از نقاط ضعف سیستمها و سرورها به منظور نفوذ و سوءاستفاده از آنها معروف است. افرادی که مسئول انتشار این باجافزار هستند در سوءاستفاده از شناسههای کاربری و رمز عبورهای سرقت شده در دنیا شناخته میشوند. به همین جهت چون میدانیم یک شکاف دادهای لو رفته است، لازم است به هنگام بازیابی، کلمه عبور به روزرسانی شود تا از آن نشت اطلاعات جلوگیری شود.
همچنین در صورت نشت شناسه کاربری و کلمه عبور کاربران در یک نشت اطلاعاتی، استفاده از احراز هویت چندعاملی نیز میتواند یکی از مهمترین و موثرترین راهکارها برای جلوگیری از حملات باجافزارها باشد تا بدین وسیله بتوان یک لایه دفاعی جدید در برابر حملات احتمالی مهاجمان مختلف ایجاد کنیم.
محققان پیشنهاد میکنند که با توجه به آنکه شناسایی و مقابله با باجافزارها بر روی بستر لینوکس دشوارتر است، راهکار بهتر و سادهتر برای مقابله و جلوگیری از وقوع حملات باجافزاری در لینوکس، تنظیم پیکربندیها، بهروزرسانی وصلههای امنیتی و ارتقای خطمشیهای امنیتی به بهترین شکل برای مقابله با نفوذ آنها در لایه شبکه و دسترسی خواهد بود.
منابع
https://www.zdnet.com/article/this-sneaky-ransomware-is-now-targeting-linux-servers-too/


