
باج افزار نوعی بدافزار است که با هدف جلوگیری از دسترسی کاربران یا سازمانها به فایلهای موجود در رایانهشان طراحی شده است. این بدافزار با رمزگذاری فایلها و درخواست پرداخت باج در ازای کلید رمزگشایی، قربانی را در موقعیتی قرار میدهد که پرداخت باج، سادهترین و کمهزینهترین راه برای بازیابی اطلاعات باشد. اگر میخواهید بدانید که باج افزار (Ransomware) چیست و چگونه میتوانید آنها را در سال ۲۰۲۵ شناسایی و پیشگیری کنید، با ما همراه شوید.
باج افزار (Ransomware) چیست؟
اگر میخواهید به درستی از دادههای خود محافظت کنید، لازم است بدانید که باج افزار (Ransomware) چیست. باج افزار نوعی بدافزار است که دادههای قربانی را رمزگذاری میکند و مهاجم در ازای بازگرداندن دسترسی به فایلها و شبکه، درخواست پرداخت «باج» میکند. معمولاً پس از پرداخت، کلید رمزگشایی به قربانی داده میشود تا امکان بازیابی اطلاعات فراهم شود. اگر پرداخت صورت نگیرد، مهاجم یا اطلاعات را در سایتهای افشای داده (Data Leak Sites) منتشر میکند یا دسترسی به فایلها را برای همیشه مسدود میسازد.
باج افزار به یکی از برجستهترین انواع بدافزارها تبدیل شده و طیف گستردهای از بخشها را هدف قرار میدهد؛ از جمله نهادهای دولتی، آموزش، مالی و بهداشت و درمان. هر سال میلیونها دلار از طریق این حملات باجخواهی میشود.
سازوکار حملات باج افزار (Ransomware) چیست؟
صرفنظر از انواع مختلف باج افزار که در ادامه به آنها خواهیم پرداخت، اغلب این حملات مراحل مشابهی را دنبال میکنند:
مرحله اول: آلودگی
اپراتورهای باج افزار معمولاً از ایمیلهای فیشینگ و تکنیکهای مهندسی اجتماعی برای آلوده کردن سیستم قربانی استفاده میکنند. در اغلب موارد، قربانی روی یک لینک آلوده در ایمیل کلیک میکند و با این کار، نسخهای از باج افزار روی دستگاه او نصب میشود.
مرحله دوم: رمزگذاری
پس از آلوده شدن دستگاه یا سیستم، باج افزار فایلهای ارزشمند را جستجو و رمزگذاری میکند. بسته به نوع باج افزار، ممکن است قابلیت گسترش به دیگر دستگاهها و سیستمهای داخل سازمان نیز وجود داشته باشد.
مرحله سوم: درخواست باج
پس از رمزگذاری دادهها، یک کلید رمزگشایی برای بازیابی فایلها مورد نیاز است. برای دریافت این کلید، قربانی باید دستورات موجود در یادداشت باج را دنبال کند؛ که معمولاً شامل پرداخت از طریق بیت کوین است.
انواع باج افزار (Ransomware)

در ادامه، بررسی میکنیم که انواع باج افزار (Ransomware) چیست و چگونه قربانی را تحت تاثیر قرار میدهد:
۱. باج افزار رمزگذار (Encrypting Ransomware):
این نوع باج افزار به طور سیستماتیک فایلهای موجود در هارد دیسک سیستم را رمزگذاری میکند و رمزگشایی آن بدون کلید مخصوص تقریباً غیرممکن است. پرداخت از طریق بیت کوین، MoneyPak، PaySafeCard، Ukash یا کارتهای پیشپرداخت انجام میشود.
۲. قفلکننده صفحه (Screen Locker):
این نوع، دسترسی کامل به رایانه یا سیستم را مسدود میکند. صفحه قفل شامل پیامی است که درخواست باج را نمایش میدهد، گاهی با یک شمارش معکوس برای ایجاد اضطراب بیشتر.
۳. نرمافزار ترساننده (Scareware):
در این روش، پنجرههای پاپآپ قربانی را متقاعد میکنند که سیستم وی آلوده است و او را به نصب نرمافزارهای جعلی برای رفع مشکل هدایت میکنند.
چند نمونه از باج افزارهای رایج
- CryptoLocker: باج افزاری پیشرو با تأثیر گسترده که از الگوریتمهای رمزنگاری قدرتمند استفاده میکرد. عمدتاً در کلاهبرداریهای بانکی از طریق باتنتها مورد استفاده قرار میگرفت.
- NotPetya: ترکیب باجافزار با قابلیت خودانتقالی در شبکه. از آسیبپذیری CVE-2017-0144 در سرویس SMB ویندوز بهره میبرد.
- Ryuk: توسط گروه eCrime با نام WIZARD SPIDER از سال ۲۰۱۸ برای هدف قرار دادن سازمانهای بزرگ با هدف باجهای سنگین استفاده میشود.
- REvil (Sodinokibi): باج افزاری وابسته به گروه PINCHY SPIDER که از مدل «باج افزار بهعنوان خدمت» (RaaS) استفاده میکند.
- WannaCry: حملهای گسترده به سازمانهای بهداشتی و خدماتی که از اکسپلویت EternalBlue در ویندوز استفاده میکند.
- Conti: با استفاده از تکنیکهای پنهانسازی مبتنی بر کامپایلر، مانند ADVobfuscator، برای جلوگیری از تحلیل خودکار بدافزار ساخته شده است.
- Maze: باجافزاری جدید که اطلاعات خصوصی قربانی را در صورت عدم پرداخت منتشر میکند. صنایع مختلف را در سطح جهانی هدف قرار میدهد.
- BlackCat: یکی از اولین باج افزارهای حرفهای نوشتهشده با زبان Rust که قابلیت سفارشیسازی بالا برای سیستمعاملهای مختلف دارد.
قربانیان اصلی حملات باج افزاری چه کسانی هستند؟
در ابتدا، باج افزار برای هدف قرار دادن کاربران عادی و سیستمهای شخصی طراحی شد. اما مهاجمان بهزودی دریافتند که سازمانها حاضرند برای حفظ دادههای کارمندان و مشتریان خود، باج پرداخت کنند. امروزه اکثر حملات باج افزاری علیه کسبوکارها و سازمانها (از جمله شرکتهای کوچک و متوسط) انجام میشود که معمولاً منابع لازم برای مقابله کامل با این تهدیدها را ندارند.
صنایع آسیبپذیر شامل بانکداری، خدمات عمومی، آموزش، دولت و تولید هستند. همچنین، کشورهایی مانند ایالات متحده، کانادا و استرالیا که از نظر اقتصادی قویتر و دارای نرخ بالاتر استفاده از رایانه هستند، بیشتر هدف قرار میگیرند.
آیا باید باج پرداخت کنیم؟
افبیآی پرداخت باج را توصیه نمیکند؛ زیرا این کار موجب ادامهدار شدن این مدل کسبوکار مجرمانه میشود و ممکن است پول پرداختی به دست گروههای تروریستی، پولشویی یا دولتهای سرکش برسد.
همچنین، خرید بیت کوین یا پرداخت ارزی باج نهتنها تضمینی برای بازیابی سریع یا کامل اطلاعات ندارد، بلکه ممکن است کلیدهای رمزگشایی متعدد، نرمافزارهای رمزگشایی معیوب، ناسازگاری با سیستمعامل، رمزگذاری چندلایه یا حتی دادههای خرابشده وجود داشته باشد. کمتر از نیمی از قربانیان باجافزار میتوانند سیستمهای خود را بهطور کامل بازیابی کنند.
هزینه پرداخت باج چقدر است؟
باج افزار همچنان یکی از سودآورترین روشهای جرائم سایبری محسوب میشود. متوسط مبلغ باج در سال ۲۰۲۴ حدود ۲/۷۳ میلیون دلار بوده که نسبت به ۱/۸۲ میلیون دلار در سال ۲۰۲۳ افزایش داشته است.
فرآیند پرداخت باج چگونه انجام میشود؟
با اینکه توصیه عمومی، عدم پرداخت باج است، در ادامه روش پرداخت باج را نیز شرح میدهیم. در زمان پرداخت باج، قربانی میتواند شخصاً این کار را انجام دهد یا از یک شرکت پاسخگویی به حوادث (مانند کارشناسان تحلیل جرمشناسی یا تیمهای مذاکرهکننده) برای خرید ارز دیجیتال کمک بگیرد. رمزارز تهیهشده در کیفپول دیجیتال قربانی قرار گرفته و سپس به آدرس کیفپولی که در یادداشت باج درج شده است، منتقل میشود.
معمولاً آدرس کیفپولی که مهاجم ارائه میدهد، برای اولین بار استفاده میشود و سابقهای ندارد؛ بنابراین مقامات قضایی نمیتوانند آن را به فعالیتهای پیشین مهاجم ربط دهند. همچنین مجرمان سایبری تمایل دارند از کیفپولهای غیرمیزبانیشده (Unhosted Wallets) استفاده کنند؛ کیفپولهایی که تراکنشهای آنها توسط صرافی ارز دیجیتال نظارت نمیشود.
علاوه بر این، برای دشوارتر کردن فرآیند تحقیق و تحلیل جرمشناسی، مهاجمان ممکن است برای هر قربانی، آدرس کیفپول متفاوتی در نظر بگیرند. چنین روشی در حمله باجافزاری ESXiArgs نیز مشاهده شده بود.
روشهای شناسایی و پیشگیری از باج افزارها در سال ۲۰۲۵

باج افزارها از روشهای متعددی برای انتشار استفاده میکنند. پس از نفوذ به یک دستگاه در شبکه، میتوانند عملیات کسبوکار را به طور کامل مختل کرده و خسارات جدی به بار آورند. اما بهترین دفاع در برابر باجافزار، پیشگیری فعالانه است. توصیههای تخصصی برای پیشگیری:
- آموزش تمام کارمندان درباره اصول امنیت سایبری
- بهروزرسانی مداوم سیستمعامل و نرمافزارها
- ارتقاء امنیت ایمیل
- ادغام هوش تهدیدات در استراتژی امنیتی
- تهیه نسخههای پشتیبان آفلاین ضدباجافزار
- پیادهسازی برنامه محافظت از هویت پیشرفته
در صورت مواجهه با باجافزار این مراحل را دنبال کنید:
۱. شناسایی دستگاه آلوده
تمام دستگاههای متصل به شبکه را از آن جدا کنید (چه در محل و چه خارج از آن). در صورت نیاز، اتصالات بیسیم مانند وایفای و بلوتوث را نیز غیرفعال کنید.
۲. راهاندازی در حالت امن (Safe Mode)
با راهاندازی مجدد در حالت امن، میتوان از گسترش باج افزار جلوگیری کرد (اگرچه برخی بدافزارها مثل REvil و Snatch حتی در این حالت نیز فعال هستند).
۳. نصب نرمافزار ضدباج افزار
پس از جداسازی دستگاههای آلوده از شبکه، با استفاده از نرمافزارهای ضدبدافزار، سیستمها را پاکسازی کنید.
۴. اسکن برای برنامههای باج افزاری
از فایروالهای نسل جدید و بررسی دستی تغییرات مشکوک در فایلها برای شناسایی باقیماندههای باجافزار استفاده کنید.
۵. استفاده از نسخه پشتیبان
فایلهای رمزگذاریشده را از نسخه پشتیبان بازیابی کنید، اما پیش از آن، مطمئن شوید که فایلهای پشتیبان نیز آلوده نیستند.
۶. گزارش حمله
گزارش حمله به مراجع ذیربط ضروری است. در ایالات متحده، قوانین فدرال یکپارچهای وجود ندارد، اما ایالتهایی مانند کالیفرنیا ملزم به گزارش به CCPA هستند و هر تخلف، جریمهای معادل ۷٬۵۰۰ دلار به همراه دارد. در ایران میتوانید پلیس فتا را در جریان قرار دهید.
نتیجهگیری
باجافزار بهعنوان یکی از خطرناکترین و شایعترین تهدیدات سایبری در جهان شناخته میشود که نهتنها فایلهای حیاتی را قفل میکند، بلکه با تهدید به افشای اطلاعات، سازمانها را تحت فشار قرار میدهد. باجافزارهای رمزنگاریشده با استفاده از الگوریتمهای پیچیده و درخواست پرداخت باج از طریق رمزارزهایی نظیر بیت کوین یا مونرو، شناسایی و پیگیری مهاجمان را دشوارتر میکنند. در حالی که پرداخت باج ممکن است در کوتاهمدت راهحلی سریع به نظر برسد، اما در بلندمدت موجب تقویت و گسترش این نوع جرائم سایبری میشود.
پس بهترین رویکرد برای مقابله با باج افزار (Ransomware) چیست؟ تمرکز بر پیشگیری، آموزش کاربران، مدیریت آسیبپذیریها، پشتیبانگیری منظم و استفاده از ابزارهای امنیتی بهروز.
سوالات متداول
باج افزار چگونه وارد سیستم میشود؟
باج افزار معمولاً از طریق ایمیلهای فیشینگ، پیوستهای آلوده، لینکهای مشکوک، درایوهای USB ناشناس یا بهرهبرداری از آسیبپذیریهای نرمافزاری وارد سیستم قربانی میشود.
آیا پرداخت باج تضمین میکند که فایلها بازگردانده میشوند؟
خیر، هیچ تضمینی وجود ندارد. مهاجمان ممکن است پس از دریافت باج، کلید رمزگشایی را ارائه ندهند یا فایلها بهطور ناقص بازیابی شوند. در برخی موارد، نرمافزار رمزگشایی ناسازگار یا ناکارآمد است.
چرا رمزارزها برای دریافت باج استفاده میشوند؟
رمزارزهایی مانند بیت کوین و مونرو به دلیل ماهیت غیرمتمرکز، سطح پایین ردیابی و امکان انتقال سریع مبالغ بالا، انتخاب اول مهاجمان برای دریافت باج هستند.