
بدافزارها با کلاهبردارانی که قابلیتها و تکنیکهای جدیدی که مانع شناخت آنها توسط برنامههای آنتی ویروس شود در حال رشدند. گاهی سرعت رشد تا حدودی سریع است. مثلاً، باج افزار SynAck که از سال2017 شناخته شده است (در آن زمان خیلی هوشمند نبود و معمولی بود) اخیرا بازسازیهایی انجام داده و به یک تهدید بسیار پیچیده با تاثیرگذاری بینظیر به شمار میرود و از تکنیک جدیدی به نام Process Doppelgänging استفاده میکند.
اغلب سازندگان بدافزارها با حملات پنهانکاری شده کار میکنند تا کدها را ناخوانا کرده و آنتیویروس بدافزار را تشخیص ندهد و معمولا از نرم افزار بستهبندی خاصی برای این منظور استفاده میکنند. اگرچه که سازندگان آنتی ویروس هم اقدم کردهاند و نرمافزارهای آنتی ویروس در حال حاضر این بستهها را باز میکند. توسعه دهندگان SynAck روش دیگری را انتخاب کردهاند که برای هر دو طرف زحمت بیشتری دارد. پنهان کردن کامل کد قبل از کامپایل آن شناسایی توسط ابزارهای امنیتی را بسیار سختتر میکند. این تنها تکنیک موزیانه مورد استفاده در آخرین ورژن SynAck نیست. علاوه بر این از تکنیک تقریباً پیچیدهتر Process Doppelgänging استفاده میکنند و این اولین باجافزاری است که از آن استفاده میکند. Process Doppelgänging اولین بار در Black Hat 2017 به وسیله محققان امنیتی ارائه شد و بعد از آن به وسیله بدافزارسازان برداشته شد و در انواع مختلف بدافزارها به کار رفته است. Process Doppelgänging به بعضی ویژگیهای سیستم فایل NTFS و یک بارگذارنده ویندوز که در تمامی نسخههای ویندوز XP به بعد وجود دارد مبتنی است و به سازندگان و توسعه دهندگان امکان ساخت بدافزارهای بدون فایلی را میدهد که میتوانند اقدامات خرابکارانه را بدون ضرر و شبیه یک فرآیند منطقی جا بزنند. SynAck دو ویژگی قابل ذکر دیگر هم دارد:
از دیدگاه کاربران، SynAck بیشتر یک باج افزار است، احتمالا به دلیل درخواست گزاف 3000 دلاری اش. پیش از رمزنگاری فایلهای کاربر، SynAck اطمینان حاصل میکند که با از بین بردن برخی پردازشها به فایلهای هدف مهم دسترسی پیدا کند در غیر این صورت فایلها را برای استفاده نگه داشته و محدودیت لحاظ نمیکند. قربانی پیام باجگیری شامل نحوه ارتباط را در صفحه لاگ آن میبیند. متاسفانه SynAck از یک الگوریتم رمزنگاری قوی استفاده میکند و هیچ نقصی در اجرای آن مشاهده نشده، بنابراین هنوز هیچ راهی برای رمزگشایی فایلهای رمزگذاری شده وجود ندارد. توزیع SynAck بیشتر با زور به صورت دسترسی از راه دور به دسکتاپ ویندوز دیده شده، یعنی بیشتر کاربران تجاری را هدف قرار داده است. تعداد محدود حملات که همگی در کش.رهای آمریکا، کویت و ایران رخ داده این فرضیه را تایید میکند.
اگر SynAck تا کنون به سراغتان نیامده، نشان دهنده واضحی از رشد باجافزارها و بیش از پیش پیچیده شدن آنها و دشواری بیشتر برای حفاظت در برابر آنها است. تجهیزات رمزگشایی کمتر مشاهده میشوند، زیرا مهاجمان یادگرفتهاند از اشتباهاتی که ایجاد این رمزگشاها را ممکن میکند دوری کنند. و علی رغم واگذارکردن زمین به ماینرهای مخفی، باجافزار همچنان یک گرایش جهانی بزرگ دارد و دانستن نحوه محافظت در برابر این چنین تهدیدهایی برای هر کاربر اینترنتی واجب است. برخی از نکاتی که میتواند در جلوگیری از آلوده شدن و یا در شرایط اضطراری در حداقل کردن خسارت به شما کمک کند عبارتند از: