حمله دیتا وایپ (Data Wipe) یا پاکسازی مخرب دادهها نوعی حمله سایبری است که در آن مهاجم بهطور عمدی و مخرب، اطلاعات ذخیرهشده روی سیستم قربانی را حذف یا غیرقابل بازیابی میکند. هدف اصلی این حمله معمولا خرابکاری، ایجاد اختلال در عملکرد سازمان یا سیستم، یا از بین بردن شواهد است. با توجه به اینکه حملات سایبری اخیری که در کشور با آن مواجه بودیم، از این نوع بوده، در این مطلب میخواهیم درباره حمله Data Wipe، ویژگیهایش، عواملی که باعث میشود قربانی این حمله باشیم و در نهایت راهکارهایی برای جلوگیری از وقوع آن صحبت کنیم.
ویژگیهای اصلی حملات Data Wipe
- دادهها حذف یا بازنویسی میشوند (گاهی با بیتهای تصادفی)
- اغلب بدون اخطار قبلی انجام میشوند
- غیرفعال کردن بوت سیستم عامل
- بازیابی اطلاعات بسیار دشوار یا غیرممکن است
- گاهی با هویت جعلی (مثلا به اسم باجافزار) اجرا میشوند
چه عواملی باعث وقوع راحتتر و سریعتر Data Wipe میشوند؟
دسترسی بالای مهاجم (Privilege Escalation)
اگر مهاجم دسترسی مدیر سیستم (Administrator) یا root داشته باشد، بهراحتی میتواند فایلهای حساس یا کل سیستم را پاک کند.
نبود یا ضعف در بکاپگیری (Backup)
اگر بکاپها رمزگذاری نشده و روی همان شبکه باشند یا به درستی محافظت نشده باشند، مهاجم میتواند آنها را هم حذف کند.
نبود سامانههای تشخیص تهدید (EDR / IDS / SIEM)
اگر سازمان از سامانههای امنیتی برای تشخیص رفتارهای مخرب استفاده نکند، wipe بدون هشدار و بهموقع انجام میشود.
ضعف در پیکربندی دسترسیها
دسترسی گسترده به فولدرهای اشتراکی یا سرورهای بدون احراز هویت قوی.
استفاده از ابزارهای خودکار یا اسکریپتها
ابزارهایی مانند diskpart, format, cipher, dd, یا ابزارهای wipe خاص که با سرعت بالایی دیسک را پاک میکنند.
نبود رمزگذاری روی دیسک (Disk Encryption)
اگر دیسک رمزگذاری نشده باشد، مهاجم میتواند اطلاعات را بدون هیچ مانعی بخواند یا حذف کند.
مهاجرت به زیرساخت ابری بدون تنظیمات امنیتی کافی
اگر مهاجم دسترسی API یا کلیدهای حساب ابری را به دست آورد ممکن است دادهها را در فضای ابری نیز حذف یا نابود کند.
این مطلب را بخوانید: «رازهای ناگفته حملات سایبری»
چطور مانع حملات دیتا وایپ شویم؟
تقویت رمز عبور تجهیزات و سامانهها
- هر تجهیزی باید رمز عبور متفاوتی نسبت به سایر تجهیزات داشته باشد
- برای مدیریت رمز عبور تجهیزات، از ذخیره کردن آنها در فایلهای متنی خودداری کنیم
تهیه و محافظت از بکاپ منظم و امن
- بکاپگیری منظم و نسخهبندیشده از دادهها در فواصل زمانی کوتاه
- نگهداری بکاپها بهصورت آفلاین یا در مکان جدا از شبکه اصلی (air-gapped)
- رمزگذاری و امضای دیجیتال برای بکاپها جهت جلوگیری از دستکاری
- تست کردن بازیابی (Restore) بهطور دورهای
استفاده از سامانههای تشخیص تهدید (EDR / SIEM / IDS)
شناسایی رفتارهای غیرمعمول مانند:
- حذف فایلهای زیاد در مدت کوتاه
- اجرای ابزارهایی مثل format, diskpart, cipher /w
- تلاش برای پاکسازی لاگها
- تنظیم هشدارهای فوری و خودکارسازی واکنشها (Automated Response)
محدودسازی دسترسیها و اصل حداقل دسترسی (Principle of Least Privilege)
- کاربران و برنامهها فقط به آنچه نیاز دارند دسترسی داشته باشند
- تفکیک نقشها: مثلا کاربر معمولی نباید به اسکریپتهای سیستمی دسترسی داشته باشد
- استفاده از ACLها و Role-Based Access Control (RBAC)
رمزگذاری کامل دیسک (Full Disk Encryption)
- حتی اگر مهاجم به دیسک دسترسی پیدا کند، بدون کلید نمیتواند اطلاعات را به شکلی موثر wipe یا overwrite کند.
- استفاده از ابزارهایی مانند BitLocker، VeraCrypt یا LUKS
تقویت امنیت سرورها و Active Directory
- مانیتور کردن تغییرات در Group Policy یا تنظیمات Domain Controller
- قفل کردن حسابهای حساس (مثلا حسابهای سرویسدهنده) از دسترسی به سیستم فایل
نظارت بر ابزارهای مدیریت از راه دور
- اگر مهاجم به نرمافزارهایی مانند TeamViewer، AnyDesk یا PsExec دسترسی پیدا کند، میتواند آغازگر حمله Wipe باشد.
- استفاده از MFA و ثبت لاگ
محدودسازی یا غیرفعال کردن PowerShell و اسکریپتها
- اجرای PowerShell فقط با امضاهای دیجیتال معتبر
- مانیتور کردن فرمانهای مشکوک مانند Remove-Item -Recurse -Force
تقسیمبندی شبکه (Network Segmentation)
- بهطور مثال سرور بکاپ نباید در همان VLAN سیستم کاربران باشد
جداسازی ترافیک Management و پیاده سازی شبکه OoBM (out of band management)
- این کار باعث میشود دسترسی به تجهیزات مدیریتی مثل سرورها، فایروالها یا سوئیچها فقط از طریق یک شبکه جدا و ایزولهشده انجام شود، نه از طریق شبکه اصلی سازمان.
آموزش پرسنل و تست دورهای امنیتی
- آموزش کاربران برای جلوگیری از اجرای فایلهای مشکوک
- اجرای Red Team/Blue Team یا tabletop exercises برای سنجش آمادگی در برابر حمله Wipe
این مطلب را بخوانید: «چکار کنیم تا وباپلیکیشنهای ما آسیبپذیر نباشند؟»
نکته مهم
حملات Wipe معمولا در مرحله آخر حملات اتفاق میافتند؛ بنابراین اگر مهاجم زودتر و در مراحل اولیه شناسایی شود، میتوان از Wipe جلوگیری کرد.






