محتوای نمونه
گزارش‌های فنی

گزارش فنی: الگوهای رایج حملات باج‌افزاری و نقاط کنترل

مرور مراحل رایج یک حمله باج‌افزاری از دسترسی اولیه تا رمزگذاری و اخاذی، و کنترل‌هایی که در هر مرحله می‌توانند زنجیره حمله را قطع کنند.

۳ مهر ۱۴۰۵زمان مطالعه: ۲ دقیقهسطح: متوسط

مقدمه

حملات باج‌افزاری انسانی‌محور معمولاً از مراحلی قابل‌پیش‌بینی پیروی می‌کنند. شناخت این مراحل به سازمان کمک می‌کند کنترل‌های خود را در نقاطی متمرکز کند که بیشترین اثر را در قطع زنجیره حمله دارند. نگاشت این مراحل به چارچوب MITRE ATT&CK، امکان استفاده از دانش مشترک جامعه امنیت را فراهم می‌کند.

مراحل رایج حمله

  1. دسترسی اولیه: از طریق فیشینگ، سرویس‌های دسترسی راه دور ناامن، گذرواژه‌های ضعیف یا آسیب‌پذیری‌های وصله‌نشده.
  2. استقرار و ماندگاری: نصب ابزارهای دسترسی راه دور و ایجاد حساب یا وظیفه زمان‌بندی‌شده.
  3. ارتقای دسترسی و شناسایی: سرقت اعتبارنامه‌ها و شناسایی سرورهای حیاتی و سامانه‌های پشتیبان.
  4. حرکت جانبی: جابه‌جایی در شبکه با استفاده از ابزارهای مدیریتی مشروع.
  5. خروج داده: سرقت داده برای اخاذی مضاعف.
  6. اثرگذاری: حذف نسخه‌های پشتیبان و رمزگذاری گسترده.

نقاط کنترل مؤثر

  • دسترسی اولیه: احراز هویت چندعاملی، وصله‌گذاری سامانه‌های در معرض اینترنت، فیلتر ایمیل و آموزش کاربران.
  • ماندگاری و حرکت جانبی: تقسیم‌بندی شبکه، محدود کردن ابزارهای مدیریتی و پایش رفتار نقاط پایانی.
  • ارتقای دسترسی: مدیریت دسترسی ممتاز و جداسازی حساب‌های مدیریتی.
  • خروج داده: پایش ترافیک خروجی و حجم غیرعادی انتقال داده.
  • اثرگذاری: پشتیبان آفلاین یا تغییرناپذیر و برنامه بازیابی آزمون‌شده.

جمع‌بندی

هر مرحله از حمله فرصتی برای تشخیص و قطع آن است. سازمان‌هایی که به‌جای اتکا به یک کنترل، چند لایه دفاعی در طول زنجیره حمله ایجاد کرده‌اند، شانس بیشتری برای جلوگیری از خسارت جدی دارند.