پژوهشگران امنیتی تیم تالوس (Talos) در شرکت سیسکو، ضعفی را در باجافزار تاناتوس (Thanatos) کشف کردهاند که به قربانیان کمک میکند بدون پرداخت هیچ پولی به باجگیرها و بهطور رایگان به فایلهای خود دسترسی پیدا کنند.
تاناتوس نیز مانند اغلب تهدیدهای باجافزاری، فایلهای موجود در کامپیوترها را رمزگذاری میکند و از قربانیان خود میخواهد مبالغی را بهصورت ارز دیجیتال - مانند بیتکوین - بپردازند تا بتوانند فایلهایشان را رمزگشایی و بازیابی کنند.
محققان با بررسی نسخههای متعدد تاناتوس به این نتیجه رسیدهاند که این تهدید در حال تکامل است و همچنان بهطور فعالانه توسعه مییابد و بین کاربران منتشر میشود.
کارکرد باجافزار تاناتوس (Thanatos)
باجافزار تاناتوس برخلاف دیگر باجافزارها که تنها با یک ارز رمزگذاری شده مثل بیتکوین فعالیت میکنند، هر گونه پرداخت به صورت بیتکوین کش (BCH)، زدکش یا زیکش (ZEC)، اترنوم (ETH) و غیره را قبول میکند.
پس از آلوده شدن به این باجافزار، تمام پسوند فایلهای رمزگذاری شده در کامپیوتر آسیبدیده به .THANATOS تبدیل میشوند و پس از آن هر بار که کاربر تلاش میکند به سیستم وارد شود، پیغامی ظاهر میشود که در آن دستورالعمل ارسال پول به یک آدرس کیف پول ارز دیجیتال برای رمزگشایی فایلها در آن توضیح داده شده است.
با این حال، از آنجا که این باجافزار از کلیدهای رمزنگاری مختلفی برای رمزگذاری هر فایل در یک سیستم آلوده استفاده میکند و آنها را در جایی ذخیره نمیکند؛ حتی اگر قربانیان مبالغ درخواستی به عنوان باج را پرداخت کنند نیز برای سازندگان تاناتوس غیرممکن است که دادههای کاربران را بازگردانند.
ابزار رمزگشایی رایگان باجافزار تاناتوس
محققان سیسکو بعد از تجزیه و تحلیل کدهای این باجافزار و بررسی روش رمزنگاری در آن، با موردی مواجه شدهاند که امکان ایجاد ابزاری برای بازگرداندن فایلهای رمزگذاری شده را فراهم میکند.
این محققان، ابزار متن باز و رایگان رمزگشایی این باجافزار با عنوان Thanatos Decryptor «تاناتوس دیکریپتور» را پس از توسعه، در وبسایت گیتهاب برای عموم منتشر کردهاند که برای رمزگشایی فایلهای آلوده به نسخههای ۱ و ۱.۱ باجافزار تاناتوس کارایی دارد.
برای اطلاعات بیشتر در مورد باجافزار تاناتوس میتوانید به پست وبلاگ سیسکو تالوس که لینک آن در بخش توضیحات بیشتر در انتهای این مطلب آمده است، مراجعه کنید.
چطور در مقابل حملات باجافزاری از خود مراقبت کنید
اغلب باجافزارها از طریق ایمیلهای فیشینگ، آگهیهای مخرب در وبسایتها، برنامهها و اپلیکیشنهای شخص ثالث پخش میشوند. اینکه باجافزار لاکی (Locky) باشد یا کوینوالت (CoinVault)، تاناتوس (Thanatos)، تسلاکریپت (TeslaCrypt) یا هر باجافزار و بدافزار مخرب دیگری، اقدامات حفاظتی استاندارد لازم است.
برای محافظت در برابر حملات باجافزاری، همیشه باید به فایلهای ناخواستهی ارسال شده در ایمیلها مشکوک باشید و هرگز روی لینکهای موجود در آن اسناد کلیک نکنید، مگر اینکه منابع آنها تایید شده باشند.
مطمئن شوید که ماکرو (Macro) در برنامه مایکروسافت آفیس شما غیرفعال است. اگر نه، جلوی اجرای ماکرو در فایلهای مایکروسافت آفیس و ارتباط با اینترنت را بگیرید.
برای اینکه همیشه به همه اسناد مهم خود دسترسی داشته باشید، یک روند تهیه نسخه پشتیبان از اطلاعات (Backup) داشته باشید که براساس برنامهای مشخص یک نسخه از فایلهای شما را کپی میکند و در یک دستگاه ذخیرهسازی خارجی که همیشه به کامپیوتر شما متصل نیست - مثل هارد اکسترنال - نگهداری کنید.
علاوه بر این، اطمینان حاصل کنید که یک آنتیویروس فعال روی سیستم خود دارید که بتواند بدافزارهایی که قصد دارند دستگاه شما را آلوده کنند، شناسایی و مسدود کند و همیشه به یاد داشته باشید که آن را بهروز نگه دارید.
توضیحات بیشتر در:
- Files Cannot Be Decrypted? Challenge Accepted. Talos Releases ThanatosDecryptor