باج افزار Locky چیست؟ آموزش جلوگیری و حذف باج افزار لاکی

باج افزار Locky چیست؟ آموزش جلوگیری و حذف باج افزار لاکی
باج افزار Locky چیست و چگونه سیستم را آلوده می‌کند؟ با روش‌های جلوگیری از حمله، حذف Locky، و راهکارهای محافظت در برابر باج افزار آشنا شوید.

آشنایی با باج افزار Locky و روش‌های محافظت از سیستم

باج افزار Locky یکی از معروف‌ترین خانواده‌های باج‌افزار است که با رمزگذاری فایل‌های مهم، دسترسی کاربر به اطلاعات را مسدود می‌کند و در ازای بازگرداندن فایل‌ها درخواست پرداخت باج می‌کند. اگرچه فعالیت گسترده Locky مربوط به سال‌های گذشته است، اما روش حمله آن هنوز هم توسط بسیاری از باج‌افزارهای جدید استفاده می‌شود و آشنایی با آن به شما کمک می‌کند بهتر از اطلاعات خود محافظت کنید.

نکته: اگر از یک آنتی‌ویروس معتبر مانند خرید لایسنس نود 32 استفاده کنید، بسیاری از فایل‌های آلوده قبل از اجرا شناسایی و مسدود می‌شوند و احتمال آلوده شدن سیستم به شکل قابل توجهی کاهش پیدا می‌کند.

باج افزار Locky چیست

باج افزار Locky چیست؟

Locky اولین بار در سال ۲۰۱۶ شناسایی شد و در مدت کوتاهی هزاران شرکت، سازمان و کاربر خانگی را در سراسر جهان آلوده کرد. این باج‌افزار بیشتر از طریق ایمیل‌های جعلی منتشر می‌شد و قربانی را فریب می‌داد تا یک فایل آلوده را اجرا کند.

پس از اجرا، Locky شروع به رمزگذاری فایل‌های مهم سیستم می‌کند؛ از اسناد Word و Excel گرفته تا تصاویر، فایل‌های فشرده، پروژه‌های کاری و حتی برخی فایل‌های مربوط به نرم‌افزارهای تخصصی. پس از پایان عملیات نیز یک پیام باج روی صفحه نمایش داده می‌شود و از قربانی درخواست پرداخت مبلغی به صورت ارز دیجیتال می‌شود.

اگرچه امروزه نسخه اصلی Locky دیگر مانند گذشته فعال نیست، اما بسیاری از باج‌افزارهای جدید مانند WannaCry، Petya، Cerber و ده‌ها خانواده دیگر دقیقاً از همین روش برای آلوده کردن کاربران استفاده می‌کنند.

باج افزار Locky چگونه وارد سیستم می‌شود؟

مانند بسیاری از باج‌افزارها، Locky هم بیشتر از طریق ایمیل‌های فیشینگ منتشر می‌شود. مهاجمان ایمیلی طراحی می‌کنند که کاملاً شبیه یک پیام واقعی به نظر می‌رسد؛ مثلاً فاکتور خرید، اطلاعیه بانکی، قرارداد، رسید پرداخت یا فایل ارسالی از طرف یک شرکت.

در این ایمیل معمولاً یک فایل Word، Excel یا PDF قرار دارد و از کاربر خواسته می‌شود آن را باز کند. در بعضی نسخه‌ها نیز لینکی وجود دارد که کاربر را به دانلود فایل آلوده هدایت می‌کند.

اگر کاربر فایل را اجرا کند و در صورت درخواست، ماکروهای Office را فعال کند، کد مخرب اجرا شده و Locky بدون اینکه متوجه شوید روی سیستم نصب می‌شود.

پس از نصب، باج‌افزار مراحل زیر را انجام می‌دهد:

  • فایل‌های مهم سیستم را شناسایی می‌کند.

  • شروع به رمزگذاری اطلاعات شخصی و کاری می‌کند.

  • نام یا پسوند بسیاری از فایل‌ها را تغییر می‌دهد.

  • یادداشت باج (Ransom Note) را روی سیستم قرار می‌دهد.

  • از قربانی می‌خواهد مبلغ مشخصی را با ارز دیجیتال پرداخت کند.

عملکرد باج افزار Locky

Locky چه فایل‌هایی را رمزگذاری می‌کند؟

هدف Locky فقط فایل‌های Word یا PDF نیست. این باج‌افزار تقریباً هر فایلی که برای کاربر ارزش داشته باشد را هدف قرار می‌دهد؛ از جمله:

  • اسناد Word، Excel و PowerPoint

  • فایل‌های PDF

  • تصاویر و فایل‌های گرافیکی

  • ویدئوها و فایل‌های صوتی

  • فایل‌های فشرده ZIP و RAR

  • پروژه‌های نرم‌افزاری و فایل‌های برنامه‌نویسی

  • بانک‌های اطلاعاتی (Database)

  • برخی فایل‌های ماشین مجازی و بکاپ‌ها

بعد از رمزگذاری، معمولاً پسوند فایل‌ها تغییر می‌کند. بسته به نسخه Locky ممکن است پسوندهایی مانند .locky، .odin، .thor، .aesir یا .osiris را مشاهده کنید.

از آنجایی که الگوریتم رمزگذاری بسیار قدرتمند است، باز کردن فایل‌ها بدون کلید رمزگشایی عملاً امکان‌پذیر نیست؛ به همین دلیل پیشگیری همیشه مهم‌تر از درمان است.

چگونه بفهمیم سیستم به باج افزار Locky آلوده شده است؟

اگر یکی از نشانه‌های زیر را مشاهده کردید، احتمال دارد سیستم شما به Locky یا یکی از خانواده‌های مشابه باج‌افزار آلوده شده باشد:

  • فایل‌های شخصی شما دیگر باز نمی‌شوند.

  • پسوند فایل‌ها به مواردی مانند .locky، .odin، .thor یا .osiris تغییر کرده است.

  • روی دسکتاپ یا داخل پوشه‌ها فایل‌هایی با عنوان پرداخت باج (Ransom Note) ایجاد شده است.

  • پیامی مشاهده می‌کنید که برای بازگردانی فایل‌ها باید مبلغی را با ارز دیجیتال پرداخت کنید.

  • سرعت سیستم ناگهان کاهش پیدا کرده و هارددیسک به‌شدت درگیر پردازش است.

اگر هر یک از این علائم را مشاهده کردید، در اولین فرصت اتصال اینترنت سیستم را قطع کنید تا احتمال گسترش آلودگی به سایر دستگاه‌های شبکه کاهش پیدا کند.

نشانه های آلودگی به باج افزار Locky

آیا امکان حذف باج افزار Locky وجود دارد؟

بله، بدافزار Locky را می‌توان از سیستم حذف کرد؛ اما نکته مهم این است که حذف بدافزار به معنی بازگشت فایل‌های رمزگذاری شده نیست.

آنتی ویروس یا نرم‌افزار ضدبدافزار می‌تواند فایل‌های مخرب را شناسایی و حذف کند تا از رمزگذاری فایل‌های جدید جلوگیری شود، اما فایل‌هایی که قبلاً رمزگذاری شده‌اند معمولاً بدون داشتن نسخه پشتیبان یا ابزار رمزگشایی معتبر قابل بازیابی نیستند.

به همین دلیل کارشناسان امنیت همیشه توصیه می‌کنند:

  • هرگز مبلغ باج را پرداخت نکنید.

  • سیستم آلوده را از شبکه جدا کنید.

  • از اطلاعات رمزگذاری شده یک نسخه تهیه کنید.

  • سیستم را با یک آنتی ویروس معتبر اسکن کنید.

  • در صورت داشتن نسخه پشتیبان، فایل‌ها را پس از پاکسازی سیستم بازیابی کنید.

پرداخت باج هیچ تضمینی برای دریافت کلید رمزگشایی ایجاد نمی‌کند. در بسیاری از حملات، مهاجمان حتی پس از دریافت پول نیز هیچ کلیدی ارسال نکرده‌اند یا کلید ارسال‌شده قادر به بازیابی کامل اطلاعات نبوده است.

آیا فایل‌های رمزگذاری شده قابل بازیابی هستند؟

بازیابی اطلاعات به شرایط آلودگی بستگی دارد. اگر قبل از حمله از اطلاعات خود نسخه پشتیبان تهیه کرده باشید، پس از حذف کامل بدافزار می‌توانید فایل‌ها را بازیابی کنید.

در برخی موارد نیز شرکت‌های امنیتی ابزارهای رایگان رمزگشایی برای نسخه‌های قدیمی بعضی باج‌افزارها منتشر می‌کنند؛ اما تاکنون برای نسخه‌های اصلی Locky ابزار عمومی و قابل اعتمادی که همه فایل‌ها را رمزگشایی کند ارائه نشده است.

به همین دلیل داشتن بکاپ منظم همچنان بهترین راه برای مقابله با حملات باج‌افزاری است.

چگونه از باج افزار Locky جلوگیری کنیم؟

واقعیت این است که مقابله با باج‌افزار بعد از آلوده شدن سیستم بسیار سخت‌تر از جلوگیری از آن است. اگر چند نکته ساده را رعایت کنید، احتمال آلوده شدن به Locky و سایر باج‌افزارها تا حد زیادی کاهش پیدا می‌کند.

1. همیشه از فایل‌های مهم نسخه پشتیبان تهیه کنید

بهترین دفاع در برابر باج‌افزار داشتن نسخه پشتیبان (Backup) است. بهتر است فایل‌های مهم خود را روی یک هارد اکسترنال یا فضای ابری ذخیره کنید. اگر از هارد اکسترنال استفاده می‌کنید، بعد از پایان عملیات پشتیبان‌گیری آن را از سیستم جدا کنید تا در صورت آلودگی، فایل‌های بکاپ نیز رمزگذاری نشوند.

2. پیوست ایمیل‌های ناشناس را باز نکنید

بیشتر حملات Locky از طریق ایمیل‌های جعلی انجام می‌شوند. اگر ایمیلی با عنوان فاکتور، رسید پرداخت، فایل مالی یا پیام فوری دریافت کردید و فرستنده را نمی‌شناسید، فایل پیوست را باز نکنید و روی لینک‌های داخل آن کلیک نکنید.

3. ماکروهای Microsoft Office را غیرفعال نگه دارید

نسخه‌های اولیه Locky از طریق فایل‌های Word و Excel آلوده منتشر می‌شدند. این فایل‌ها از کاربر می‌خواستند قابلیت Macro را فعال کند تا محتوا نمایش داده شود؛ اما در واقع با فعال شدن ماکرو، بدافزار اجرا می‌شد.

اگر واقعاً به ماکرو احتیاج ندارید، آن را غیرفعال نگه دارید:

Word → File → Options → Trust Center → Trust Center Settings → Macro Settings

سپس گزینه Disable all macros with notification را انتخاب کنید.

جلوگیری از آلودگی به باج افزار Locky

4. ویندوز و نرم‌افزارها را همیشه به‌روز نگه دارید

هکرها معمولاً از آسیب‌پذیری‌های قدیمی ویندوز و برنامه‌ها سوءاستفاده می‌کنند. نصب به‌روزرسانی‌های امنیتی باعث می‌شود بسیاری از این حفره‌ها قبل از سوءاستفاده بسته شوند.

5. از یک آنتی ویروس معتبر استفاده کنید

یک آنتی‌ویروس به‌روز می‌تواند فایل‌های آلوده، لینک‌های مخرب و رفتارهای مشکوک را قبل از اجرای باج‌افزار شناسایی و مسدود کند. اگر هنوز از محافظت مناسبی استفاده نمی‌کنید، نود 32 یکی از بهترین گزینه‌ها برای محافظت در برابر باج‌افزارها، بدافزارها و حملات فیشینگ است.

6. فایل‌های دانلودی را قبل از اجرا بررسی کنید

هر برنامه یا فایلی را فقط از وب‌سایت رسمی دانلود کنید. اگر فایل را از منبع ناشناس دریافت کرده‌اید، قبل از اجرا اجازه دهید آنتی‌ویروس آن را اسکن کند.

7. از حساب کاربری Administrator برای کارهای روزمره استفاده نکنید

کار کردن با حساب کاربری معمولی (Standard User) باعث می‌شود در صورت اجرای بدافزار، دسترسی آن به بخش‌های حساس سیستم محدودتر باشد و نتواند به‌راحتی تغییرات مخرب ایجاد کند.

جمع‌بندی

Locky یکی از معروف‌ترین باج‌افزارهای تاریخ است که نشان داد تنها باز کردن یک فایل آلوده می‌تواند تمام اطلاعات مهم یک کاربر را در چند دقیقه رمزگذاری کند. خوشبختانه با رعایت چند اصل ساده مانند به‌روزرسانی سیستم، تهیه نسخه پشتیبان، باز نکردن ایمیل‌های مشکوک و استفاده از یک آنتی‌ویروس معتبر، احتمال گرفتار شدن در چنین حملاتی بسیار کم خواهد شد.

در نهایت فراموش نکنید که پرداخت باج هیچ تضمینی برای بازگرداندن فایل‌ها ندارد. بهترین راهکار، پیشگیری قبل از آلودگی است؛ زیرا در برابر باج‌افزارها همیشه پیشگیری ساده‌تر و کم‌هزینه‌تر از بازیابی اطلاعات خواهد بود.

سوالات متداول

آیا باج افزار Locky هنوز هم فعال است؟

نسخه اصلی Locky دیگر مانند سال‌های ۲۰۱۶ و ۲۰۱۷ فعال نیست، اما روش‌های حمله آن هنوز توسط بسیاری از باج‌افزارهای جدید استفاده می‌شود. به همین دلیل رعایت نکات امنیتی همچنان ضروری است.

آیا امکان رمزگشایی فایل‌های Locky وجود دارد؟

در بیشتر موارد خیر. تاکنون ابزار عمومی و قابل اعتمادی برای رمزگشایی فایل‌های رمزگذاری‌شده توسط Locky منتشر نشده است. اگر نسخه پشتیبان نداشته باشید، بازیابی اطلاعات بسیار دشوار خواهد بود.

آیا پرداخت باج باعث بازگشت فایل‌ها می‌شود؟

هیچ تضمینی وجود ندارد. بسیاری از قربانیان حتی پس از پرداخت مبلغ درخواستی، کلید رمزگشایی دریافت نکرده‌اند. به همین دلیل کارشناسان امنیتی پرداخت باج را توصیه نمی‌کنند.

بهترین راه جلوگیری از آلودگی به Locky چیست؟

به‌روزرسانی منظم ویندوز، تهیه نسخه پشتیبان از اطلاعات، باز نکردن ایمیل‌های ناشناس و استفاده از یک آنتی‌ویروس معتبر، مؤثرترین راهکارهای پیشگیری هستند.

سایت نادمارکت