مقابله در برابر باجافزارها با حذف رمزهای عبور
باجافزار یک تهدید رو به رشد برای امنیت سایبری جهانی است. به گونهای که نهادهای امنیتی بزرگ دنیا همچون CISA، هشدارهای متعددی در سالهای اخیر برای چگونگی دفاع در برابر آن صادر کردهاند. حملات باجافزار در سال 2023 به میزان 105% رشد داشته و از سال 2019 تاکنون تقریبا 232% افزایش یافته است. در سالهای اخیر، سازمانها در مقیاسهای مختلف با حملات باجافزاری فلج شدهاند. از مشاغل بزرگ همچون کل سیستمهای بهداشتی انگلستان گرفته تا خاموشی و قطع تمامی سرویسها در شهری همچون بالتیمور. یک حمله موفقیتآمیز باجافزار بر یک سازمان در چندین جبهه از جمله موارد زیر تأثیر منفی میگذارد:
- از دست دادن دادهها به صورت موقت یا حتی دائم
- سرقت و انتشار سوابق خصوصی
- هزینههای مستقیم پرداخت باج
- تعطیلی موقتی کسب و کار شامل از دست دادن فرصتهای فروش
- هزینههای عملیات پاکسازی فناوری اطلاعات
- اعتماد آسیبدیده از سوی مصرفکنندگان
- جریمههای نظارتی احتمالی
با چنین پیامدهای عمدهای از حملات باجافزار، مهم است که سازمانها نحوه وقوع آنها را تشخیص داده و نحوه جلوگیری از آنها را بدانند.
نحوه اجرای حملات باجافزار
هکرها از دو روش اصلی برای راهاندازی یک حمله باجافزار بر روی یک سازمان استفاده میکنند. دانستن این روشهای حمله برای درک نحوه جلوگیری از حملات باجافزار ضروری است. در روش اول، مهاجمان از آسیبپذیریهای امنیتی برای ورود به یک سیستم و در نهایت استقرار باجافزار استفاده میکنند. این موارد میتواند شامل یک آسیبپذیری وصله نشده، یک سیستم بهروز نشده و یا سیستمهای بدون پشتیبانی باشد. به عنوان مثال، بسیاری از مشاغل همچنان از ماشینهایی با سیستم عامل ویندوز 7 استفاده میکنند. با توجه به توقف بهروزرسانیهای امنیتی مایکروسافت، چنین مشاغلی در معرض خطر جدی هستند.
متأسفانه، جلوگیری از این نوع حملات همیشه تحت کنترل سازمان نیست. زیرا حمله میتواند از یک نقص روز صفر (Zero Day) جدید سوءاستفاده کند که فروشندگان نرمافزارها نیز از آن خبر ندارند. از این رو نمیتوان آن را توسط اقدامات امنیتی مانند ضدبدافزارها تشخیص داد.
حالت دوم (و تاکنون رایجترین مسیر دسترسی برای باجافزار) از رمزهای عبور یا اعتبارنامههای به خطر افتاده استفاده میکند. روشهای اصلی بدین منظور که رمزهای عبور سرقت شده در آنها منجر به حملات موفقیتآمیز میشوند، شامل موارد زیر میباشند.
حمله جستجوی فراگیر (Brute force) و انباشت اعتبارنامهها (Credential Stuffing): حملات جستجوی فراگیر و یا انباشت اعتبارنامهها از لیستهای رمزهای عبور سرقت شده از نقضهای داده قبلی، و یا مجموعه کامل قابل حدس استفاده میکنند و آنها را به طور متوالی امتحان میکنند تا زمانی که با استفاده از آنها وارد یک سیستم شوند. آنها اغلب ابزارهای خودکار و باتنتهایی را به کار میگیرند که به آنها اجازه میدهد از مکانیزمهای مسدودکنندهای که برای جلوگیری از چندین تلاش ناموفق ورود به سیستم طراحی شدهاند، فرار کنند. پس از دسترسی، مهاجم در شبکه بهطور جانبی حرکت میکند و سطح دسترسی را افزایش میدهد تا زمانی که بتواند محموله باجافزار را مستقر نماید.
فیشینگ: یافتن سوءاستفادهها یا آسیبپذیریهای پنهان در کد میتواند دشوار و زمانبر باشد، اما ارسال یک لینک و دریافت رمز عبور کاربر از خود او، بسیار آسانتر است. حملات فیشینگ میتوانند به بسیاری از افراد یا بهطور مستقیمتر بر اهداف با ارزش بالا و دسترسی ممتاز (فیشینگ نیزهای) متمرکز شوند. پس از اینکه مهاجم اعتبارنامههای ورود به سیستم به خطر افتاده را در اختیار گرفت، میتواند به عنوان یک کاربر تأیید شده به سیستم دسترسی پیدا کند و بسته به سطح دسترسی کاربر، شروع به بارگزاری بدافزار نماید.
حملات RDP: تغییر قابل توجه به کار از خانه از آغاز همهگیری کرونا، منجر به تمرکز متناسب مهاجمان بر پروتکلهای راهدور (RDP) شده است، یعنی آنچه سازمانها برای ایجاد یک محیط “شبکه خانگی” برای کارکنان دورکار استفاده میکنند. سیستمهای مختلف RDP ممکن است پروتکلهای رمز عبور ضعیفی داشته باشند که میتوانند با حملات جستجوی فراگیر شکسته شوند، یا مهاجمان میتوانند از فیشینگ و مهندسی اجتماعی برای سرقت اطلاعات حساب کاربری از کارکنان و در ادامه نفوذ به سیستم و آغاز یک حمله باجافزار استفاده کنند.
چگونه از حملات باجافزار جلوگیری کنیم
جلوگیری از باجافزار نیازمند تلاش هماهنگ در سراسر طیف امنیت سایبری و کاربران سازمان است. برخی از استراتژیهای محافظت اساسی شامل موارد زیر هستند:
- نگهداری وصلههای نرمافزاری و درایورهای سختافزار: آسیبپذیریهای جدید دائماً کشف میشوند، بنابراین بهروزرسانی منظم نرمافزارها و درایورهای سختافزاری برای جلوگیری از باجافزار ضروری است.
- مقاومسازی و بهروزرسانی منظم سامانهها: مهاجمان میتوانند آسیبپذیرترین سامانهها را شناسایی کنند تا بردارهای حمله خود را محدود کنند و شانس موفقیت خود را افزایش دهند. از این رو برای جلوگیری از این امر، باید تمام سامانهها را مقاومسازی نموده و بهروز نگه داشت.
- غیرفعال کردن پورتها و پروتکلهای غیرضروری: هر مسیری که برای کسبوکار ضروری نیست نباید باز و قابل استفاده باشد، زیرا مهاجمان میتوانند نقاط ورودی آسیبپذیر را استشمام و از آن سوءاستفاده کنند.
- آموزش فیشینگ: باید اطمینان حاصل نمود که تمام کارمندان نحوه تشخیص ایمیلها یا مخاطبین مشکوک را میدانند.
پیشگیری از باجافزار با MFA مقاوم در برابر فیشینگ
با توجه به اینکه اکثریت حملات باجافزار از رمزهای عبور ضعیف و شیوههای احراز هویت با سطح امنیت پایین نشأت میگیرند، مهمترین عنصر هر برنامه پیشگیری از باجافزار، اجرای احراز هویت چند عاملی قوی (MFA) است. برای پیشگیری مؤثر از باجافزار،MFA سازمان باید مقاوم در برابر فیشینگ باشد، بهویژه برای راهبران و حسابهای کاربری سطح بالا، که در صورت به خطر افتادن، پتانسیل افزایش قابل توجه یک حمله را دارند.
MFA مقاوم در برابر فیشینگ برای پیشگیری از باجافزار حیاتی است زیرا اکثر روشهای MFA میتوانند توسط حملات مدرن شکست بخورند. رمزهای یکبار مصرف (OTP) و روشهای احراز هویت پیام کوتاه را میتوان با فیشینگ یا حملات مرد میانی (MitM) یا ترکیبی از هر دو، دور زد. امروزه بیش از 1200 جعبهابزار فیشینگ و MitM در دسترس هستند که به مجرمان سایبری اجازه میدهند از MFA عبور کنند.
MFA مقاوم در برابر فیشینگ کاملاً بدون رمز عبور است و مبتنی بر رمزنگاری کلید عمومی است؛ در هیچ مرحلهای از فرآیند احراز هویت اعتبارنامه یا رازها را به اشتراک نمیگذارد. کاربران هویت خود را از طریق روشهای امن روی دستگاه مانند حسگرهای بیومتریک یا یک پین غیرمتمرکز تأیید میکنند.
بهطور خاص، MFA بدون رمز عبور مبتنی بر استاندارد FIDO (Fast IDentity Online) ، توسط آژانس امنیت ملی ایالات متحده (CISA) بهعنوان استاندارد طلایی برای احراز هویت مقاوم در برابر فیشینگ در نظر گرفته شده است.
راهکار احراز هویت بدون رمز عبور نشانه، مقاوم در برابر فیشینگ
افزایش حجم و شدت حملات باجافزار، پیشگیری از باجافزار را به یک اولویت امنیتی برای صنایع در سراسر جهان تبدیل کرده است که منجر شده تا استفاده از یک راهکار احراز هویت بدون رمز عبور، برای امنیت سایبری مؤثر ضروری گردد. سازمانها با اجرای MFA بدون رمز عبور مقاوم در برابر فیشینگ میتوانند بخش عمدهای از سطح حمله باجافزار خود را از بین ببرند.
راهکار احراز هویت بدون رمز عبور نشانه با ارائه بالاترین سطح امنیت احراز هویت، حذف رمزهای عبور و مهمتر از همه، ایجاد یک فرآیند احراز هویت یکپارچه که صرفهجویی در زمان را نیز به دنبال خواهد داشت از اقدامات خطرناک کاربران جلوگیری نموده و بین امنیت عملیاتی و تجربه کاربری تعادل برقرار میکند. با حذف کامل رازهای مشترک بهعنوان یک عامل احراز هویت و تبدیل دستگاه شخصی کاربران به توکنهایFIDO ، حملات باجافزار ناشی از فیشینگ میتوانند در مبدا متوقف شوند.
تیم نشانه، آماده ارائه هر گونه کمک و اطلاعات بیشتر در خصوص مقاوم بودن راهکار نشانه در برابر فیشینگ و همچنین میزان ارتقا سطح امنیت سازمانها و محافظت از آنها در برابر باجافزار است.