چشم‌انداز تهدیدات سایبری در سال ۲۰۲۶ میلادی بیش از هر زمان دیگری بر محور «باج‌افزار به عنوان سرویس» (RaaS) می‌چرخد. بر اساس گزارش‌های آماری IBM X-Force، مدت زمان ماندگاری (Dwell Time) مهاجمان در شبکه‌های سازمانی به طور میانگین به کمتر از ۱۶ روز کاهش یافته است. این یعنی مهاجمان پیش از فعال‌سازی باج‌افزار، زمان بسیار بیشتری برای سرقت داده‌های حساس و شناسایی نقاط ضعف زیرساختی دارند. نگاه سنتی مبنی بر اعتماد به آنتی‌ویروس‌ها و فایروال‌های محیطی، عملاً در برابر این حملات هدفمند شکست خورده است.

رویکرد فعلی گروه‌های باج‌افزاری تغییر ماهوی کرده و از حملات مستقیم به سمت نفوذهای خاموش و تغییر در تنظیماتِ قانونی سیستم حرکت کرده‌اند. طبق تحلیل‌های گارتنر (Gartner)، بیش از ۵۰ درصد از تلاش‌های نفوذ با استفاده از حساب‌های کاربری مجاز و ابزارهایی مانند PowerShell یا ابزارهای مدیریت از راه دور (RMM) صورت می‌گیرد. این وضعیت باعث شده است که هشدارهای سنتی مبتنی بر امضا (Signature-based) دیگر قادر به تشخیص حضور مهاجم در شبکه نباشند. ما در حال ورود به دورانی هستیم که امنیت باید از حالت انفعالی به «شکار فعال تهدید» تغییر جهت دهد.

شکار فعال (Threat Hunting) به معنای فرض بر این است که مهاجم هم‌اکنون در شبکه حضور دارد و ما باید با جست‌وجوی سرنخ‌ها، او را پیش از مرحله رمزگذاری نهایی (Detonation) شناسایی کنیم. این فرآیند فراتر از مانیتورینگ خودکار سیستم‌های SIEM است و نیازمند تحلیل رفتارِ کاربر و شبکه است. اتکا به ابزارهای تحلیل وضعیت شبکه به تنهایی کافی نیست؛ بلکه باید نقاط کور زیرساختی را قبل از وقوع فاجعه بازخوانی کرد.

برای پیاده‌سازی یک استراتژی شکار فعال در برابر باج‌افزارها، چک‌لیست عملیاتی زیر در اولویت تیم‌های امنیتی قرار دارد:

۱. پایش تغییرات غیرعادی در سطوح دسترسی (Privilege Escalation): شناسایی هرگونه افزایش سطح دسترسی مشکوک در گروه‌های ادمین دومین (Domain Admin) و بررسی لاگ‌های مربوط به فرایندهای جانبی سیستم.

۲. تحلیل ترافیک خروجی به سمت دامنه‌های ناشناس: بررسی دقیق ترافیک DNS برای شناسایی ارتباطات C2 (Command & Control) که اغلب با ترکیب‌های تصادفی دامنه‌ها پنهان می‌شوند.

۳. پایش اجرای اسکریپت‌های سیستمی: رصد دقیق اجرای فرامین PowerShell با استفاده از قابلیت Constrained Language Mode و بررسی اسکریپت‌های رمزگذاری شده (Encoded).

۴. کنترل فایل‌های حساس در لایه‌های فایل‌سرور: تنظیم هشدار برای دسترسی‌های انبوه و تغییر نام فایل‌ها در مقیاس بالا (Mass File Renaming) که یکی از علائم کلیدیِ آغاز رمزگذاری باج‌افزار است.

۵. بررسی وضعیتِ سنسورهای EDR در کلیه ایستگاه‌های کاری: اطمینان حاصل کنید که تمامی نقاط پایانی (Endpoints) به صورت زنده با مرکز عملیات امنیت (SOC) در ارتباط بوده و هیچ فرآیندِ غیرفعال‌سازی در حسگرها رخ نداده است.

۶. شبیه‌سازی حملات (BAS): استفاده از ابزارهای Breach and Attack Simulation برای ارزیابی تاب‌آوریِ دژهای دفاعی در برابر تکنیک‌های مشابه گروه‌های باج‌افزاری شناخته شده.

در نهایت، شکار تهدید نباید یک پروژه مقطعی باشد؛ بلکه باید به بخشی از DNA عملیاتی تیم‌های امنیت تبدیل شود. تنها با فرضِ نفوذ است که می‌توان شبکه‌ای مقاوم در برابر باج‌افزارهای پیچیده دهه‌ی جاری ساخت. اگر سازمان شما در پی پیاده‌سازی ساختارهای پیشرفته امنیت و شکار تهدید است، متخصصان ما در اطلس فناوران رازبان آماده‌اند تا با تکیه بر دانش بومی و استانداردهای جهانی، امنیت زیرساخت‌های حیاتی شما را تضمین کنند.