باج افزار Locky چیست؟ آموزش جلوگیری و حذف باج افزار لاکی
آشنایی با باج افزار Locky و روشهای محافظت از سیستم
باج افزار Locky یکی از معروفترین خانوادههای باجافزار است که با رمزگذاری فایلهای مهم، دسترسی کاربر به اطلاعات را مسدود میکند و در ازای بازگرداندن فایلها درخواست پرداخت باج میکند. اگرچه فعالیت گسترده Locky مربوط به سالهای گذشته است، اما روش حمله آن هنوز هم توسط بسیاری از باجافزارهای جدید استفاده میشود و آشنایی با آن به شما کمک میکند بهتر از اطلاعات خود محافظت کنید.
نکته: اگر از یک آنتیویروس معتبر مانند خرید لایسنس نود 32 استفاده کنید، بسیاری از فایلهای آلوده قبل از اجرا شناسایی و مسدود میشوند و احتمال آلوده شدن سیستم به شکل قابل توجهی کاهش پیدا میکند.

باج افزار Locky چیست؟
Locky اولین بار در سال ۲۰۱۶ شناسایی شد و در مدت کوتاهی هزاران شرکت، سازمان و کاربر خانگی را در سراسر جهان آلوده کرد. این باجافزار بیشتر از طریق ایمیلهای جعلی منتشر میشد و قربانی را فریب میداد تا یک فایل آلوده را اجرا کند.
پس از اجرا، Locky شروع به رمزگذاری فایلهای مهم سیستم میکند؛ از اسناد Word و Excel گرفته تا تصاویر، فایلهای فشرده، پروژههای کاری و حتی برخی فایلهای مربوط به نرمافزارهای تخصصی. پس از پایان عملیات نیز یک پیام باج روی صفحه نمایش داده میشود و از قربانی درخواست پرداخت مبلغی به صورت ارز دیجیتال میشود.
اگرچه امروزه نسخه اصلی Locky دیگر مانند گذشته فعال نیست، اما بسیاری از باجافزارهای جدید مانند WannaCry، Petya، Cerber و دهها خانواده دیگر دقیقاً از همین روش برای آلوده کردن کاربران استفاده میکنند.
باج افزار Locky چگونه وارد سیستم میشود؟
مانند بسیاری از باجافزارها، Locky هم بیشتر از طریق ایمیلهای فیشینگ منتشر میشود. مهاجمان ایمیلی طراحی میکنند که کاملاً شبیه یک پیام واقعی به نظر میرسد؛ مثلاً فاکتور خرید، اطلاعیه بانکی، قرارداد، رسید پرداخت یا فایل ارسالی از طرف یک شرکت.
در این ایمیل معمولاً یک فایل Word، Excel یا PDF قرار دارد و از کاربر خواسته میشود آن را باز کند. در بعضی نسخهها نیز لینکی وجود دارد که کاربر را به دانلود فایل آلوده هدایت میکند.
اگر کاربر فایل را اجرا کند و در صورت درخواست، ماکروهای Office را فعال کند، کد مخرب اجرا شده و Locky بدون اینکه متوجه شوید روی سیستم نصب میشود.
پس از نصب، باجافزار مراحل زیر را انجام میدهد:
فایلهای مهم سیستم را شناسایی میکند.
شروع به رمزگذاری اطلاعات شخصی و کاری میکند.
نام یا پسوند بسیاری از فایلها را تغییر میدهد.
یادداشت باج (Ransom Note) را روی سیستم قرار میدهد.
از قربانی میخواهد مبلغ مشخصی را با ارز دیجیتال پرداخت کند.

Locky چه فایلهایی را رمزگذاری میکند؟
هدف Locky فقط فایلهای Word یا PDF نیست. این باجافزار تقریباً هر فایلی که برای کاربر ارزش داشته باشد را هدف قرار میدهد؛ از جمله:
اسناد Word، Excel و PowerPoint
فایلهای PDF
تصاویر و فایلهای گرافیکی
ویدئوها و فایلهای صوتی
فایلهای فشرده ZIP و RAR
پروژههای نرمافزاری و فایلهای برنامهنویسی
بانکهای اطلاعاتی (Database)
برخی فایلهای ماشین مجازی و بکاپها
بعد از رمزگذاری، معمولاً پسوند فایلها تغییر میکند. بسته به نسخه Locky ممکن است پسوندهایی مانند .locky، .odin، .thor، .aesir یا .osiris را مشاهده کنید.
از آنجایی که الگوریتم رمزگذاری بسیار قدرتمند است، باز کردن فایلها بدون کلید رمزگشایی عملاً امکانپذیر نیست؛ به همین دلیل پیشگیری همیشه مهمتر از درمان است.
چگونه بفهمیم سیستم به باج افزار Locky آلوده شده است؟
اگر یکی از نشانههای زیر را مشاهده کردید، احتمال دارد سیستم شما به Locky یا یکی از خانوادههای مشابه باجافزار آلوده شده باشد:
فایلهای شخصی شما دیگر باز نمیشوند.
پسوند فایلها به مواردی مانند .locky، .odin، .thor یا .osiris تغییر کرده است.
روی دسکتاپ یا داخل پوشهها فایلهایی با عنوان پرداخت باج (Ransom Note) ایجاد شده است.
پیامی مشاهده میکنید که برای بازگردانی فایلها باید مبلغی را با ارز دیجیتال پرداخت کنید.
سرعت سیستم ناگهان کاهش پیدا کرده و هارددیسک بهشدت درگیر پردازش است.
اگر هر یک از این علائم را مشاهده کردید، در اولین فرصت اتصال اینترنت سیستم را قطع کنید تا احتمال گسترش آلودگی به سایر دستگاههای شبکه کاهش پیدا کند.

آیا امکان حذف باج افزار Locky وجود دارد؟
بله، بدافزار Locky را میتوان از سیستم حذف کرد؛ اما نکته مهم این است که حذف بدافزار به معنی بازگشت فایلهای رمزگذاری شده نیست.
آنتی ویروس یا نرمافزار ضدبدافزار میتواند فایلهای مخرب را شناسایی و حذف کند تا از رمزگذاری فایلهای جدید جلوگیری شود، اما فایلهایی که قبلاً رمزگذاری شدهاند معمولاً بدون داشتن نسخه پشتیبان یا ابزار رمزگشایی معتبر قابل بازیابی نیستند.
به همین دلیل کارشناسان امنیت همیشه توصیه میکنند:
هرگز مبلغ باج را پرداخت نکنید.
سیستم آلوده را از شبکه جدا کنید.
از اطلاعات رمزگذاری شده یک نسخه تهیه کنید.
سیستم را با یک آنتی ویروس معتبر اسکن کنید.
در صورت داشتن نسخه پشتیبان، فایلها را پس از پاکسازی سیستم بازیابی کنید.
پرداخت باج هیچ تضمینی برای دریافت کلید رمزگشایی ایجاد نمیکند. در بسیاری از حملات، مهاجمان حتی پس از دریافت پول نیز هیچ کلیدی ارسال نکردهاند یا کلید ارسالشده قادر به بازیابی کامل اطلاعات نبوده است.
آیا فایلهای رمزگذاری شده قابل بازیابی هستند؟
بازیابی اطلاعات به شرایط آلودگی بستگی دارد. اگر قبل از حمله از اطلاعات خود نسخه پشتیبان تهیه کرده باشید، پس از حذف کامل بدافزار میتوانید فایلها را بازیابی کنید.
در برخی موارد نیز شرکتهای امنیتی ابزارهای رایگان رمزگشایی برای نسخههای قدیمی بعضی باجافزارها منتشر میکنند؛ اما تاکنون برای نسخههای اصلی Locky ابزار عمومی و قابل اعتمادی که همه فایلها را رمزگشایی کند ارائه نشده است.
به همین دلیل داشتن بکاپ منظم همچنان بهترین راه برای مقابله با حملات باجافزاری است.
چگونه از باج افزار Locky جلوگیری کنیم؟
واقعیت این است که مقابله با باجافزار بعد از آلوده شدن سیستم بسیار سختتر از جلوگیری از آن است. اگر چند نکته ساده را رعایت کنید، احتمال آلوده شدن به Locky و سایر باجافزارها تا حد زیادی کاهش پیدا میکند.
1. همیشه از فایلهای مهم نسخه پشتیبان تهیه کنید
بهترین دفاع در برابر باجافزار داشتن نسخه پشتیبان (Backup) است. بهتر است فایلهای مهم خود را روی یک هارد اکسترنال یا فضای ابری ذخیره کنید. اگر از هارد اکسترنال استفاده میکنید، بعد از پایان عملیات پشتیبانگیری آن را از سیستم جدا کنید تا در صورت آلودگی، فایلهای بکاپ نیز رمزگذاری نشوند.
2. پیوست ایمیلهای ناشناس را باز نکنید
بیشتر حملات Locky از طریق ایمیلهای جعلی انجام میشوند. اگر ایمیلی با عنوان فاکتور، رسید پرداخت، فایل مالی یا پیام فوری دریافت کردید و فرستنده را نمیشناسید، فایل پیوست را باز نکنید و روی لینکهای داخل آن کلیک نکنید.
3. ماکروهای Microsoft Office را غیرفعال نگه دارید
نسخههای اولیه Locky از طریق فایلهای Word و Excel آلوده منتشر میشدند. این فایلها از کاربر میخواستند قابلیت Macro را فعال کند تا محتوا نمایش داده شود؛ اما در واقع با فعال شدن ماکرو، بدافزار اجرا میشد.
اگر واقعاً به ماکرو احتیاج ندارید، آن را غیرفعال نگه دارید:
Word → File → Options → Trust Center → Trust Center Settings → Macro Settings
سپس گزینه Disable all macros with notification را انتخاب کنید.

4. ویندوز و نرمافزارها را همیشه بهروز نگه دارید
هکرها معمولاً از آسیبپذیریهای قدیمی ویندوز و برنامهها سوءاستفاده میکنند. نصب بهروزرسانیهای امنیتی باعث میشود بسیاری از این حفرهها قبل از سوءاستفاده بسته شوند.
5. از یک آنتی ویروس معتبر استفاده کنید
یک آنتیویروس بهروز میتواند فایلهای آلوده، لینکهای مخرب و رفتارهای مشکوک را قبل از اجرای باجافزار شناسایی و مسدود کند. اگر هنوز از محافظت مناسبی استفاده نمیکنید، نود 32 یکی از بهترین گزینهها برای محافظت در برابر باجافزارها، بدافزارها و حملات فیشینگ است.
6. فایلهای دانلودی را قبل از اجرا بررسی کنید
هر برنامه یا فایلی را فقط از وبسایت رسمی دانلود کنید. اگر فایل را از منبع ناشناس دریافت کردهاید، قبل از اجرا اجازه دهید آنتیویروس آن را اسکن کند.
7. از حساب کاربری Administrator برای کارهای روزمره استفاده نکنید
کار کردن با حساب کاربری معمولی (Standard User) باعث میشود در صورت اجرای بدافزار، دسترسی آن به بخشهای حساس سیستم محدودتر باشد و نتواند بهراحتی تغییرات مخرب ایجاد کند.
جمعبندی
Locky یکی از معروفترین باجافزارهای تاریخ است که نشان داد تنها باز کردن یک فایل آلوده میتواند تمام اطلاعات مهم یک کاربر را در چند دقیقه رمزگذاری کند. خوشبختانه با رعایت چند اصل ساده مانند بهروزرسانی سیستم، تهیه نسخه پشتیبان، باز نکردن ایمیلهای مشکوک و استفاده از یک آنتیویروس معتبر، احتمال گرفتار شدن در چنین حملاتی بسیار کم خواهد شد.
در نهایت فراموش نکنید که پرداخت باج هیچ تضمینی برای بازگرداندن فایلها ندارد. بهترین راهکار، پیشگیری قبل از آلودگی است؛ زیرا در برابر باجافزارها همیشه پیشگیری سادهتر و کمهزینهتر از بازیابی اطلاعات خواهد بود.
سوالات متداول
آیا باج افزار Locky هنوز هم فعال است؟
نسخه اصلی Locky دیگر مانند سالهای ۲۰۱۶ و ۲۰۱۷ فعال نیست، اما روشهای حمله آن هنوز توسط بسیاری از باجافزارهای جدید استفاده میشود. به همین دلیل رعایت نکات امنیتی همچنان ضروری است.
آیا امکان رمزگشایی فایلهای Locky وجود دارد؟
در بیشتر موارد خیر. تاکنون ابزار عمومی و قابل اعتمادی برای رمزگشایی فایلهای رمزگذاریشده توسط Locky منتشر نشده است. اگر نسخه پشتیبان نداشته باشید، بازیابی اطلاعات بسیار دشوار خواهد بود.
آیا پرداخت باج باعث بازگشت فایلها میشود؟
هیچ تضمینی وجود ندارد. بسیاری از قربانیان حتی پس از پرداخت مبلغ درخواستی، کلید رمزگشایی دریافت نکردهاند. به همین دلیل کارشناسان امنیتی پرداخت باج را توصیه نمیکنند.
بهترین راه جلوگیری از آلودگی به Locky چیست؟
بهروزرسانی منظم ویندوز، تهیه نسخه پشتیبان از اطلاعات، باز نکردن ایمیلهای ناشناس و استفاده از یک آنتیویروس معتبر، مؤثرترین راهکارهای پیشگیری هستند.