اگر فایلهای شما ناگهان باز نمیشوند، پسوندهای عجیب گرفتهاند یا پیامی روی صفحه میبینید که برای بازگرداندن اطلاعات پول میخواهد، احتمال دارد سیستم به باجافزار آلوده شده باشد. در این شرایط، مهمترین کار پرداخت فوری نیست؛ باید پیش از گسترش آلودگی، دستگاه را از شبکه جدا و دامنه خسارت را مشخص کنید.
باجافزار یا Ransomware نوعی بدافزار است که دسترسی شما به فایلها، دستگاه یا شبکه را مسدود میکند و برای بازگرداندن دسترسی، باج میخواهد. بعضی نمونههای جدید علاوهبر رمزگذاری فایلها، اطلاعات را سرقت میکنند و تهدید میکنند در صورت پرداختنکردن، آنها را منتشر خواهند کرد.
در این راهنما با نحوه کار باجافزار، نشانههای آلودگی، روشهای ورود، اقدامات فوری، امکان رمزگشایی فایلها و راههای پیشگیری آشنا میشوید. برای شناخت تصویر بزرگتر تهدیدها، مطالعه راهنمای انواع حملات سایبری نیز مفید است.
باجافزار (Ransomware) چیست؟
باجافزار نرمافزاری مخرب است که با قفلکردن دستگاه، رمزگذاری فایلها یا سرقت اطلاعات، قربانی را تحت فشار قرار میدهد تا مبلغی را به مهاجم بپردازد. درخواست پرداخت معمولاً با یک یادداشت تهدیدآمیز، مهلت زمانی و دستورالعمل انتقال رمزارز نمایش داده میشود؛ اما پرداخت باج تضمین نمیکند که کلید سالم دریافت کنید یا اطلاعات شما منتشر نشود.
در باجافزارهای قدیمی، هدف اصلی قفلکردن صفحه یا فایلها بود. در حملات جدیدتر، مهاجم ممکن است پیش از رمزگذاری، نسخهای از اطلاعات محرمانه را نیز خارج کند. به این روش اخاذی دوگانه یا Double Extortion میگویند: هم فایلها از دسترس خارج میشوند و هم قربانی با تهدید انتشار اطلاعات روبهرو است.

باجافزار چه بلایی سر سیستم شما میآورد؟
اثر حمله فقط بازنشدن چند فایل نیست. بسته به نوع باجافزار و سطح دسترسی مهاجم، پیامدهای زیر ممکن است همزمان رخ دهند:
- رمزگذاری فایلها: اسناد، تصاویر، فایلهای حسابداری، دیتابیسها و فایلهای پروژه قابلخواندن نیستند.
- قفلشدن دستگاه: کاربر نمیتواند وارد سیستمعامل یا نرمافزارهای اصلی شود.
- گسترش در شبکه: فایلسرورها، پوشههای اشتراکی، دستگاههای متصل و حتی نسخههای پشتیبان آنلاین ممکن است آلوده شوند.
- سرقت اطلاعات: دادههای شخصی، مالی یا سازمانی پیش از رمزگذاری برای اخاذی بیشتر کپی میشوند.
- توقف عملیات: وبسایت، فروش، خدمات مشتریان یا فرایندهای داخلی سازمان ممکن است ساعتها یا روزها متوقف شوند.
- هزینه و آسیب اعتباری: بازیابی، بررسی امنیتی، توقف کسبوکار و اطلاعرسانی به مشتریان هزینهبر است.
انواع باجافزار کداماند؟
| نوع باجافزار | عملکرد | نشانه اصلی |
|---|---|---|
| Crypto Ransomware | فایلها و دیتابیسها را رمزگذاری میکند. | فایلها باز نمیشوند یا پسوند تازه میگیرند. |
| Locker Ransomware | ورود به دستگاه یا سیستمعامل را مسدود میکند. | صفحه قفل و پیام درخواست پول نمایش داده میشود. |
| Doxware / Leakware | اطلاعات را سرقت و به انتشار آنها تهدید میکند. | نمونهای از اطلاعات سرقتشده در پیام مهاجم دیده میشود. |
| اخاذی دوگانه | سرقت اطلاعات را با رمزگذاری فایلها ترکیب میکند. | هم فایلها قفلاند و هم تهدید انتشار داده وجود دارد. |
| Wiper با ظاهر باجافزار | هدف اصلی آن تخریب داده است، نه بازگرداندن واقعی فایلها. | حتی پس از پرداخت، مسیر قابلاعتمادی برای بازیابی وجود ندارد. |
برای آشنایی دقیقتر با خانوادهها و نمونههای مختلف، راهنمای انواع باجافزارها را ببینید.
باجافزار چگونه کار میکند؟
جزئیات هر حمله متفاوت است؛ اما بیشتر حملات هدفمند این مسیر را طی میکنند:
- دسترسی اولیه: مهاجم با فیشینگ، رمز عبور سرقتشده، سرویس راه دور ناامن یا آسیبپذیری نرمافزاری وارد میشود.
- افزایش دسترسی: تلاش میکند حساب مدیریتی، رمزهای ذخیرهشده و دسترسی به سرورها را بهدست آورد.
- حرکت در شبکه: دستگاهها، فایلسرورها، دیتابیسها و نسخههای پشتیبان قابلدسترسی شناسایی میشوند.
- سرقت یا آمادهسازی داده: در حملات اخاذی دوگانه، اطلاعات حساس به خارج از شبکه منتقل میشود.
- غیرفعالکردن دفاع: مهاجم ممکن است ابزار امنیتی، لاگها یا سرویسهای بکاپ را مختل کند.
- رمزگذاری و اخاذی: فایلها رمزگذاری و یادداشت باج روی سیستمها نمایش داده میشود.
این توضیح نشان میدهد که اجرای فایل باجافزار معمولاً آخرین مرحله حمله است، نه اولین مرحله. به همین دلیل فقط نصب آنتیویروس کافی نیست و باید دسترسیها، بکاپها، شبکه و حسابهای کاربری نیز ایمن شوند.
باجافزار از چه راههایی وارد سیستم میشود؟
۱. ایمیل فیشینگ و فایل پیوست آلوده
فاکتور جعلی، رزومه، فایل Word یا ZIP، لینک ورود به حساب و پیام تحویل مرسوله از پوششهای رایج هستند. فایل ممکن است کاربر را به فعالکردن Macro یا اجرای برنامه ترغیب کند.
۲. رمز عبور ضعیف یا حساب کاربری سرقتشده
اگر سرویسهایی مانند RDP، VPN، پنل مدیریت یا ایمیل سازمانی با رمز ضعیف و بدون احراز هویت دومرحلهای در دسترس باشند، مهاجم میتواند بدون ارسال فایل آلوده وارد شبکه شود.
۳. نرمافزار و سیستمعامل بهروزرسانینشده
آسیبپذیریهای شناختهشده در سیستمعامل، مرورگر، VPN، مجازیساز، افزونه سایت یا نرمافزار سرور میتوانند مسیر ورود مهاجم باشند. نصب وصله امنیتی باید بخشی از فرایند منظم نگهداری باشد.
۴. نرمافزار کرکشده و دانلود از منابع نامعتبر
فعالسازها، نسخههای دستکاریشده نرمافزار، بازی و افزونههای ناشناس ممکن است همراه با Loader، تروجان یا باجافزار نصب شوند.
۵. دسترسی پیمانکار یا زنجیره تأمین
گاهی حساب یک شرکت همکار، ابزار مدیریت از راه دور یا بهروزرسانی آلوده، راه ورود به چند سازمان را فراهم میکند.
۶. حافظه جانبی و دستگاه آلوده
فلش یا هارد اکسترنال آلوده همچنان میتواند بدافزار را جابهجا کند؛ بهخصوص در محیطهایی که اجرای خودکار فایلها فعال است یا دستگاهها بدون اسکن به سیستمهای مختلف وصل میشوند.

از کجا بفهمیم سیستم به باجافزار آلوده شده است؟
نشانههای زیر لزوماً بهتنهایی اثباتکننده حمله نیستند، اما مشاهده چند مورد بهصورت همزمان نیازمند واکنش فوری است:
- فایلها باز نمیشوند یا پسوند ناشناختهای به نام آنها اضافه شده است.
- فایلی با نامهایی مانند Readme، Decrypt یا Restore در پوشهها ظاهر شده است.
- پسزمینه سیستم یا صفحه ورود با پیام درخواست باج تغییر کرده است.
- تعداد زیادی فایل در مدت کوتاه تغییر نام داده یا حذف شدهاند.
- آنتیویروس، سرویس بکاپ یا ابزارهای مدیریتی بدون دلیل غیرفعال شدهاند.
- سرعت شبکه یا دیسک بهشکل غیرعادی بالا رفته و چند دستگاه همزمان مشکل پیدا کردهاند.
- حسابهای ناشناس، ورودهای غیرعادی یا اتصالهای Remote جدید دیده میشود.
اگر سیستم به باجافزار آلوده شد چه کار کنیم؟
- سیستم را ایزوله کنید: کابل شبکه را جدا و ارتباطهای بیسیم را قطع کنید. اگر چند دستگاه نشانه مشابه دارند، موضوع را یک رخداد شبکهای در نظر بگیرید.
- بدون برنامه فایلها را پاک نکنید: فرمتکردن، نصب مجدد یا حذف یادداشت باج ممکن است شواهد لازم برای شناسایی نوع حمله را از بین ببرد.
- از پیام باج و پسوند فایلها عکس بگیرید: نام فایل یادداشت، آدرس پرداخت، شناسه قربانی و چند فایل رمزگذاریشده را برای بررسی نگه دارید.
- تیم فنی یا مسئول امنیت را مطلع کنید: در سازمانها، واحد IT باید سریعاً حسابهای مشکوک، سرویسهای راه دور و دسترسیهای مشترک را بررسی کند.
- دامنه آلودگی را مشخص کنید: دستگاهها، سرورها، حسابها، فضای ابری، بکاپها و پوشههای اشتراکی را بررسی کنید.
- خانواده باجافزار را شناسایی کنید: پسوند فایل، متن یادداشت و نمونه فایل میتوانند در یافتن ابزار رمزگشایی کمک کنند.
- پاکسازی و بازیابی را روی محیط مطمئن انجام دهید: ابتدا مسیر نفوذ بسته و سیستم از نو ایمن شود؛ سپس اطلاعات از بکاپ سالم و آزمایششده بازگردانی شود.
برای جزئیات عملی شناسایی، پاکسازی و بازیابی، راهنمای جداگانه حذف باجافزار و مقابله با ویروس باجگیر را مطالعه کنید.

رمزگشایی باجافزار و بازیابی فایلهای قفلشده چگونه انجام میشود؟
هیچ نرمافزار واحدی وجود ندارد که همه باجافزارها را رمزگشایی کند. امکان بازیابی به خانواده بدافزار، نحوه پیادهسازی رمزنگاری، وجود خطای فنی در باجافزار و در دسترسبودن کلید بستگی دارد.
ترتیب مناسب بررسی گزینههای بازیابی معمولاً چنین است:
- بکاپ سالم و جدا از شبکه: مطمئنترین روش، بازگردانی از نسخهای است که پیش از آلودگی تهیه شده و مهاجم به آن دسترسی نداشته است.
- نسخههای قبلی و Snapshot: فقط پس از اطمینان از پاکشدن مسیر نفوذ بررسی شوند؛ زیرا مهاجم ممکن است Snapshotها را هم حذف کرده باشد.
- ابزار رمزگشایی معتبر: پروژه No More Ransom مجموعهای از ابزارهای رایگان برای بعضی خانوادهها ارائه میکند.
- بازیابی تخصصی: در حملات سازمانی، تحلیلگر Incident Response میتواند نوع باجافزار، امکان بازیابی و خطر نشت اطلاعات را بررسی کند.
آیا پرداخت باج فایلها را برمیگرداند؟
تضمینی وجود ندارد. مهاجم ممکن است کلید ندهد، کلید معیوب باشد، بخشی از فایلها خراب شوند یا پس از پرداخت دوباره سراغ همان قربانی بیاید. همچنین پرداخت، مدل اقتصادی حمله را تقویت میکند. راهنمای FBI نیز پرداخت را توصیه نمیکند و تأکید دارد که پرداخت، بازگشت اطلاعات را تضمین نمیکند.
چگونه از باجافزار جلوگیری کنیم؟
بهترین دفاع، ترکیبی از بکاپ قابلبازیابی، کنترل دسترسی، بهروزرسانی و آموزش کاربران است. این چکلیست را برای کامپیوتر شخصی، سایت و شبکه سازمانی اجرا کنید:
- قانون بکاپ ۳-۲-۱ را اجرا کنید: سه نسخه از داده، روی دو نوع رسانه و حداقل یک نسخه خارج از محل اصلی نگه دارید.
- یک بکاپ آفلاین یا غیرقابلتغییر داشته باشید: بکاپ همیشه متصل به شبکه ممکن است همراه فایلهای اصلی رمزگذاری شود.
- بازیابی را آزمایش کنید: وجود فایل بکاپ کافی نیست؛ باید مطمئن شوید نسخه سالم است و در زمان مناسب Restore میشود.
- سیستمعامل و نرمافزارها را بهروز کنید: وصلههای امنیتی سرویسهای اینترنتی، VPN، مجازیساز و افزونههای سایت را در اولویت قرار دهید.
- MFA را فعال کنید: بهخصوص برای ایمیل، VPN، پنل مدیریت، حسابهای ابری و دسترسی راه دور.
- دسترسی مدیر را محدود کنید: کار روزمره با حساب Administrator انجام نشود و هر کاربر فقط به منابع موردنیاز دسترسی داشته باشد.
- RDP و پنلهای مدیریتی را مستقیم روی اینترنت باز نگذارید: دسترسی را با VPN، فایروال، محدودیت IP و MFA کنترل کنید.
- ایمیلها و فایلهای مشکوک را بررسی کنید: پسوند واقعی فایلها را نمایش دهید و اجرای Macro از منابع اینترنتی را محدود کنید.
- شبکه را بخشبندی کنید: دسترسی آزاد میان همه سیستمها باعث گسترش سریع حمله میشود.
- برنامه واکنش به حادثه داشته باشید: مسئول تماس، روش قطع شبکه، محل بکاپ، فهرست داراییها و مسیر اطلاعرسانی را از قبل مشخص کنید.
برای نگهداری یک نسخه خارج از سیستم اصلی میتوانید سرویس فضای ذخیرهسازی ابری ایرانسرور را بررسی کنید. برای بکاپهای حجیم و سناریوهای مبتنی بر S3 نیز آبجکت استوریج ایرانسرور قابلبررسی است. توجه کنید که همگامسازی فایل بهتنهایی جای بکاپ نسخهبندیشده، محدودیت دسترسی و آزمایش بازیابی را نمیگیرد.

نمونههای معروف باجافزار
نام خانوادهها و گروهها دائماً تغییر میکند؛ بنابراین شناخت روش حمله مهمتر از حفظکردن نامهاست. بااینحال، نمونههای زیر برای درک روند تکامل باجافزار شناختهشدهاند:
| نام | دلیل شهرت | نکته آموزشی |
|---|---|---|
| CryptoLocker | از نمونههای تاثیرگذار موج باجافزارهای رمزگذار مدرن بود. | پیوست ایمیل و مهندسی اجتماعی میتواند حمله گسترده ایجاد کند. |
| WannaCry | در سال ۲۰۱۷ با سوءاستفاده از آسیبپذیری ویندوز در شبکهها گسترش یافت. | وصله امنیتی و جداسازی شبکه اهمیت حیاتی دارند. |
| NotPetya | در سال ۲۰۱۷ خسارت تخریبی گستردهای ایجاد کرد. | همه پیامهای باج به معنی امکان واقعی بازیابی نیستند. |
| LockBit | نمونهای شناختهشده از مدل باجافزار بهعنوان سرویس و اخاذی دوگانه است. | مهاجم ممکن است پیش از رمزگذاری، مدتها در شبکه حضور داشته باشد. |
| Akira، Medusa، Play و Interlock | از خانوادهها و عملیاتهایی هستند که در هشدارهای امنیتی سالهای اخیر دیده شدهاند. | سرقت داده، سوءاستفاده از دسترسی راه دور و اخاذی دوگانه همچنان رایج است. |
تفاوت باجافزار با ویروس، بدافزار و تروجان چیست؟
بدافزار نام کلی هر نرمافزار مخرب است. ویروس برای تکثیر به فایل یا برنامه میزبان وابسته است؛ تروجان خود را به شکل برنامه سالم نشان میدهد؛ اما باجافزار بر اخاذی تمرکز دارد و معمولاً با قفلکردن، رمزگذاری یا تهدید انتشار داده، قربانی را وادار به پرداخت میکند. یک حمله میتواند از تروجان برای ورود استفاده کند و در مرحله نهایی باجافزار را اجرا کند.
جمعبندی
باجافزار فقط یک ویروس آزاردهنده نیست؛ میتواند فایلها، بکاپهای متصل، حسابهای کاربری و کل شبکه را درگیر کند. مهمترین اقدامات دفاعی عبارتاند از بکاپ آفلاین و آزمایششده، بهروزرسانی منظم، MFA، محدودکردن دسترسی و واکنش سریع. اگر نشانههای آلودگی را دیدید، ابتدا سیستم را ایزوله کنید و پیش از پاکسازی یا Restore، نوع حمله و دامنه خسارت را بررسی کنید.
سؤالات متداول درباره باجافزار
باجافزار به انگلیسی چیست؟
معادل انگلیسی باجافزار Ransomware است. Ransom به معنی باج و Ware در اینجا به نرمافزار اشاره دارد.
آیا آنتیویروس میتواند باجافزار را حذف کند؟
آنتیویروس و EDR ممکن است فایل مخرب را شناسایی یا حذف کنند؛ اما حذف بدافزار لزوماً فایلهای رمزگذاریشده را بازیابی نمیکند. برای بازیابی به بکاپ سالم یا رمزگشای مخصوص همان خانواده نیاز دارید.
چگونه نوع باجافزار را تشخیص دهیم؟
نام و متن یادداشت باج، پسوند فایلهای رمزگذاریشده، شناسه قربانی و نمونه فایل میتوانند به تشخیص کمک کنند. این اطلاعات را بدون اجرای فایل ناشناس در اختیار کارشناس یا سرویس معتبر شناسایی قرار دهید.
آیا فایلهای قفلشده توسط باجافزار قابل بازیابی هستند؟
گاهی بله؛ اگر بکاپ سالم، نسخه قبلی یا ابزار رمزگشایی معتبر برای همان خانواده وجود داشته باشد. برای همه انواع باجافزار راهحل عمومی و تضمینی وجود ندارد.
آیا پرداخت باج کار درستی است؟
پرداخت، بازگشت فایلها یا حذف نسخه سرقتشده را تضمین نمیکند و میتواند مهاجمان را به تکرار حمله تشویق کند. در حملات سازمانی تصمیم باید با مشورت تیم امنیت، مدیریت، حقوقی و نهادهای مسئول گرفته شود.
بهترین راه جلوگیری از باجافزار چیست؟
یک راه منفرد کافی نیست. بکاپ جدا و آزمایششده، بهروزرسانی، MFA، محدودیت دسترسی، آموزش فیشینگ و بخشبندی شبکه در کنار هم بیشترین اثر را دارند.
باجافزار STOP/DJVU چیست؟
STOP/DJVU نام خانوادهای از باجافزارهای رمزگذار است که گونههای مختلف آن پسوندهای متفاوتی به فایلها اضافه میکنند. امکان رمزگشایی به نوع کلید و نسخه آلودهکننده بستگی دارد؛ بنابراین از ابزارهای ناشناس و ادعای تضمینی خودداری کنید.





