EMAIL US
دیتا وایپ چیست و چطور توانست در حملات اخیر به کشور آسیب برساند؟
آموزش

دیتا وایپ چیست و چطور توانست در حملات اخیر به کشور آسیب برساند؟

نویسنده

حمله‌ دیتا وایپ (Data Wipe) یا پاک‌سازی مخرب داده‌ها نوعی حمله سایبری است که در آن مهاجم به‌طور عمدی و مخرب، اطلاعات ذخیره‌شده روی سیستم قربانی را حذف یا غیرقابل بازیابی می‌کند. هدف اصلی این حمله معمولا خراب‌کاری، ایجاد اختلال در عملکرد سازمان یا سیستم، یا از بین بردن شواهد است. با توجه به اینکه حملات سایبری اخیری که در کشور با آن مواجه بودیم، از این نوع بوده، در این مطلب می‌خواهیم درباره حمله Data Wipe، ویژگی‌هایش، عواملی که باعث می‌شود قربانی این حمله باشیم و در نهایت راهکارهایی برای جلوگیری از وقوع آن صحبت کنیم.


ویژگی‌های اصلی حملات Data Wipe

  • داده‌ها حذف یا بازنویسی می‌شوند (گاهی با بیت‌های تصادفی)
  • اغلب بدون اخطار قبلی انجام می‌شوند
  • غیرفعال کردن بوت سیستم عامل
  • بازیابی اطلاعات بسیار دشوار یا غیرممکن است
  • گاهی با هویت جعلی (مثلا به اسم باج‌افزار) اجرا می‌شوند


چه عواملی باعث وقوع راحت‌تر و سریع‌تر Data Wipe می‌شوند؟

دسترسی بالای مهاجم  (Privilege Escalation)

اگر مهاجم دسترسی مدیر سیستم (Administrator) یا root داشته باشد، به‌راحتی می‌تواند فایل‌های حساس یا کل سیستم را پاک کند.


نبود یا ضعف در بکاپ‌گیری  (Backup)

اگر بکاپ‌ها رمزگذاری نشده و روی همان شبکه باشند یا به درستی محافظت نشده باشند، مهاجم می‌تواند آن‌ها را هم حذف کند.


نبود سامانه‌های تشخیص تهدید (EDR / IDS / SIEM)

اگر سازمان از سامانه‌های امنیتی برای تشخیص رفتارهای مخرب استفاده نکند، wipe بدون هشدار و به‌موقع انجام می‌شود.


ضعف در پیکربندی دسترسی‌ها

دسترسی گسترده به فولدرهای اشتراکی یا سرورهای بدون احراز هویت قوی.


استفاده از ابزارهای خودکار یا اسکریپت‌ها

ابزارهایی مانند diskpart, format, cipher, dd, یا ابزارهای wipe خاص که با سرعت بالایی دیسک را پاک می‌کنند.


نبود رمزگذاری روی دیسک  (Disk Encryption)

اگر دیسک رمزگذاری نشده باشد، مهاجم می‌تواند اطلاعات را بدون هیچ مانعی بخواند یا حذف کند.


مهاجرت به زیرساخت ابری بدون تنظیمات امنیتی کافی

اگر مهاجم دسترسی API یا کلیدهای حساب ابری را به دست آورد ممکن است داده‌ها را در فضای ابری نیز حذف یا نابود کند.


این مطلب را بخوانید: «رازهای ناگفته حملات سایبری»


چطور مانع حملات دیتا وایپ شویم؟

تقویت رمز عبور تجهیزات و سامانه‌ها

  • هر تجهیزی باید رمز عبور متفاوتی نسبت به سایر تجهیزات داشته باشد
  • برای مدیریت رمز عبور تجهیزات، از ذخیره کردن آن‌ها در فایل‌های متنی خودداری کنیم


تهیه و محافظت از بکاپ منظم و امن

  • بکاپ‌گیری منظم و نسخه‌بندی‌شده از داده‌ها در فواصل زمانی کوتاه
  • نگهداری بکاپ‌ها به‌صورت آفلاین یا در مکان جدا از شبکه اصلی (air-gapped)
  • رمزگذاری و امضای دیجیتال برای بکاپ‌ها جهت جلوگیری از دستکاری
  • تست کردن بازیابی (Restore) به‌طور دوره‌ای


استفاده از سامانه‌های تشخیص تهدید (EDR / SIEM / IDS)

شناسایی رفتارهای غیرمعمول مانند:

  • حذف فایل‌های زیاد در مدت کوتاه
  • اجرای ابزارهایی مثل  format, diskpart, cipher /w
  • تلاش برای پاک‌سازی لاگ‌ها
  • تنظیم هشدارهای فوری و خودکارسازی واکنش‌ها (Automated Response)


محدودسازی دسترسی‌ها و اصل حداقل دسترسی (Principle of Least Privilege)

  • کاربران و برنامه‌ها فقط به آنچه نیاز دارند دسترسی داشته باشند
  • تفکیک نقش‌ها: مثلا کاربر معمولی نباید به اسکریپت‌های سیستمی دسترسی داشته باشد
  • استفاده از ACL‌ها و Role-Based Access Control (RBAC)


رمزگذاری کامل دیسک (Full Disk Encryption)

  • حتی اگر مهاجم به دیسک دسترسی پیدا کند، بدون کلید نمی‌تواند اطلاعات را به شکلی موثر  wipe یا overwrite  کند.
  • استفاده از ابزارهایی مانند BitLocker، VeraCrypt یا LUKS


تقویت امنیت سرورها و Active Directory

  • مانیتور کردن تغییرات در Group Policy یا تنظیمات  Domain Controller
  • قفل کردن حساب‌های حساس (مثلا حساب‌های سرویس‌دهنده) از دسترسی به سیستم فایل


نظارت بر ابزارهای مدیریت از راه دور

  • اگر مهاجم به نرم‌افزارهایی مانند TeamViewer، AnyDesk یا PsExec دسترسی پیدا کند، می‌تواند آغازگر حمله Wipe باشد.
  • استفاده از MFA و ثبت لاگ


محدودسازی یا غیرفعال کردن PowerShell و اسکریپت‌ها

  • اجرای PowerShell فقط با امضاهای دیجیتال معتبر
  • مانیتور کردن فرمان‌های مشکوک مانند Remove-Item -Recurse -Force


تقسیم‌بندی شبکه (Network Segmentation)

  • به‌طور مثال سرور بکاپ نباید در همان VLAN سیستم کاربران باشد


جداسازی ترافیک Management و پیاده سازی شبکه OoBM (out of band management)

  • این کار باعث می‌شود دسترسی به تجهیزات مدیریتی مثل سرورها، فایروال‌ها یا سوئیچ‌ها فقط از طریق یک شبکه جدا و ایزوله‌شده انجام شود، نه از طریق شبکه اصلی سازمان.


آموزش پرسنل و تست دوره‌ای امنیتی

  • آموزش کاربران برای جلوگیری از اجرای فایل‌های مشکوک
  • اجرای Red Team/Blue Team یا tabletop exercises برای سنجش آمادگی در برابر حمله Wipe


این مطلب را بخوانید: «چکار کنیم تا وب‌اپلیکیشن‌های ما آسیب‌پذیر نباشند؟»


نکته مهم

حملات Wipe معمولا در مرحله آخر حملات اتفاق می‌افتند؛ بنابراین اگر مهاجم زودتر و در مراحل اولیه شناسایی شود، می‌توان از Wipe جلوگیری کرد.

author
نویسندهتیم تحلیل امنیت اسپارا

این مقاله توسط تیم متخصص امنیت اسپارا نوشته شده است. ما در تلاش هستیم تا دانش امنیت سایبری را در جامعه فناوری اطلاعات گسترش دهیم.

پیش از حمله، آماده باشیداز نیاز شما تا طراحی دقیق‌ترین راه‌حل، در کنارتان هستیمتماس با ما