این نوع بدافزارها پس از اتمام فرآیند رمزنگاری، دستورالعملی برای کاربر نمایش میدهند که او چگونه قادر است اطلاعات خود را رمزگشایی کند. در دستورالعمل به نمایش گذاشته شده از کاربر خواسته میشود که در ازای بازگردانی فایلهای خود، مبلغی در حدود 500 دلار از طریق بیتکوین پرداخت کند. با این ترفند شناسایی سودجویان و متصدیان این قضیه تقریبا غیرممکن میگردد! چرا که برای هر کاربر، آدرس یکتایی برای پرداخت وجه موردنظر تولید میشود.
زمانی که تسلاکریپت یا آلفاکریپت در سیستم قربانی نفوذ میکند، در پوشه (%AppData%) برنامه اجرایی با نام تصادفی ایجاد میکند. این برنامه تمامی درایوها را اسکن کرده و تمامی فایلهای مورد نظر خود را رمزنگاری کرده و به انتهای آنها پسوندی اضافه میکند. پسوند اضافه شده به انتهای فایلها بستگی به نوع بدافزار دارد. در تسلاکریپت به انتهای فایلها پسوند .EXX یا .ECC و در آلفاکریپت .EZZ افزوده میشود.
پسوندهایی مورد هدف تسلاکریپت:
پسوندهای مورد هدف آلفاکریپت:
این بدافزارها تمامی اطلاعات حافظهها و درایوهای متصل به سیستم قربانی اعم از دیسکهای سخت، حافظههای قابلحمل، فایلهای به اشتراک گذاشته در شبکه و حتی دراپباکس را شناسایی کرده و با رمزنگاری آنها به هیچ فایلی رحم نمیکنند.
بعد از اتمام مراحل رمزنگاری تمامی نسخههای پشتیبان موسوم به Shadow از روی سیستم قربانی حذف میگردد تا امید کاربر برای بازگرداندن فایلها کاملا از بین برود. در انتها پیغامهایی شبیه تصاویر زیر برای کاربران نمایان میگردد.همچنین در کنار فایلهای رمزنگاری شده، فایلهای متنی HELP_TO_DECRYPT_YOUR_FILES.txt، HELP_RESTORE_FILES.txt و یا HELP_TO_SAVE_FILES.txt را میتوان مشاهده کرد.
بعد از آلوده شدن رایانه خود، چه باید بکنیم؟
اگر متوجه شدید که سیستمتان مورد حمله قرار گرفته است، سریعا رایانه خود را خاموش کرده و در صورت امکان از اطلاعات کنونی خود نسخه پشتیبان تهیه کنید. این کار باعث خواهد شد که اگر در آینده برنامهای برای رمزگشایی اطلاعات از سوی فعالان حوزه امنیت به بیرون درز کند، بتوانید فایلهای خود را رمزگشایی کنید.
چگونه رایانهتان آلوده میشود؟
وجود ضعف های امنیتی فراوان در سیستمعامل ویندوز و دیگر نرم افزارهای کاربردی نظیر جاوا، ادوبی فلش و آکروبات ریدر در رخ دادن حملههای سایبری بیتاثیر نیستند. ولی بنا به گفته فعالان حوزه امنیت سر منشا این نوع حملات هنوز مشخص نشده است و گفته میشود هکرها راهها و شیوههای مختلفی برای نفوذ به رایانهها برمیگزینند.
برای دسترسی به فایلها، آیا مبلغ تعیین شده را پرداخت کنیم؟
در صورتی که بدافزار فرصت کافی داشته و موفق به رمزگذاری فایلها شود، هیچکدام از نرم افزارهای ضدویروس در دنیا قادر به بازگرداندن فایلهای رمز شده نیستند و تنها اقدام به شناسایی و حذف فایلهای مخرب و مرتبط با بدافزار میکنند. تنها راهحل عملی برای بازگرداندن فایلها، پرداخت باج است.
اما این نکته را در نظر داشته باشید که پرداخت مبلغ تعیین شده تنها باعث تشویق و ترغیب هکرها و افراد سودجو خواهد شد چرا که بعد از پرداخت مبلغ تعیین شده هیچ تضمینی مبنی بر بازگشت فایلها وجود ندارد.
آیا راهحلی برای رمزگشایی فایلهای EXX، ECC و EZZ وجود دارد؟
خوشبختانه تا به این لحظه دو ابزار رایگان (TeslaDecrypt) و (TeslaDecoder) برای رمزگشایی فایلهای آسیب دیده پیشنهاد شده است که قادرند فایلهای رمزگذاری شده را رمزگشایی کنند. یکی از این برنامهها که (TeslaDecrypt) نام دارد متعلق به شرکت سیسکو است و تنها قادر است فایلهای ECC را رمزگشایی کند. اما برنامه نسبتا جدیدی دیگری با نام (TeslaDecoder) قادر است تمامی پسوندهای اشاره شده را رمزگشایی کند.
توجه داشته باشید که این برنامهها در حالت بتا قرار دارند و ممکن است نتوانند فایلها را به درستی رمزگشایی کنند! لذا عواقب ناشی از استفاده این برنامهها به عهده خود کاربران میباشد و نویسنده این مطلب و سایت مشرق هیچگونه مسئولیتی در برابر خرابیهای احتمالی ندارد.
رمزگشایی فایلها با استفاده از برنامه (TeslaDecoder):
این ابزار رایگان، 23 اردیبهشت سال جاری توسط یکی از کاربران سایت bleepingcomputer برنامهنویسی شده است و همانطور که قبلا اشاره کردیم قادر است فایلهای رمزنگاری شده توسط تسلاکریپت و آلفاکریپت را رمزگشایی کند. قبل از انجام هر کاری حتما رایانه خود را با یکی از نرمافزارهای Malwarebytes، HitmanPro و یا SpyHunter اسکن نمایید تا فایلهای مخرب و مرتبط با بدافزار پاک شوند. سپس آخرین نسخه برنامه را از لینک زیر دانلود نمایید:
بعد از دانلود فایل مربوطه و خارج کردن آن از حالت فشرده، فایل TeslaDecoder.exe را اجرا کنید. بلافاصله بعد از اجرا شدن، برنامه به صورت خودکار از مسیرهای از پیش تعیین شده به دنبال فایلهای (storage.bin) یا (key.dat) میگردد تا کلید اختصاصی را از فایلهای مذکور استخراج کند. اگر برنامه بتواند کلید اختصاصی را با موفقیت پیدا کند پیغامی مشابه، عکس زیر برایتان نمایان میشود. همچنین شما میتوانید با کلیک بر روی دکمه (Load data file) به صورت دستی مسیر فایلهای (storage.bin) یا (key.dat) را مشخص سازید.
بعد از پیدا شدن کلید اختصاصی، برای راستی آزمایی برنامه (TeslaDecoder)، پوشهای ایجاد کرده و تعدادی از فایلهای آسیب دیده را درون آن کپی کنید. سپس با کلیک بر روی (Decrypt Folder) مسیر پوشه ایجاد شده را مشخص نمایید. اگر همه چیز بر وفق مراد باشد تمامی فایلها با موفقیت رمزگشایی خواهد شد. بعد از مرحله راستی آزمایی و اطمینان از درست کار کردن برنامه، فایلهای خود را با خیال راحت رمزگشایی کنید.
برای در امان ماندن از گزند این نوع حملات، چه باید کنیم؟
براساس گزارش شرکتهای امنیتی ویروسهای باجافزار هر روز پیشرفتهتر میشوند و در چند سال اخیر رشد چشمگیری داشتهاند. لذا برای در امان ماندن از گزند این نوع حملات انجام اقدامات پیشگیرانه ضروری به نظر میرسد.برخی از اقدامات پیشگیرانه:
علاوه بر تجهیز رایانه خود به ضدویروسهای قدرتمند و معتبر از بهروز بودن آنها اطمینان حاصل کنید.
به ضدویروسها اکتفا نکنید و در صورت امکان از برنامههای ضد بدافزار و هرزنامه از قبیل Malwarebytes، HitmanPro و غیره در کنار ضدویروسها استفاده کنید.
بروزرسانی سیستمعامل و نرمافزارهای کاربردی و نصب اصلاحیههای امنیتی آنها را هرگز فراموش نکنید.
منبع: زومیت