مایکروسافت به تازگی راهی جدید برای محافظت از خود در برابر ویروس ها به شما ارائه کرده است
مایکروسافت به تازگی گامی حیاتی در جهت محافظت بهتر از دستگاههای شما در برابر بدافزار برداشته است و این گامی است که میتواند از مرگ ویروسها جلوگیری کند. اما نکته جالب این است که به نظر می رسد غول ردموند علیرغم اهمیت آن، به این تغییر اشاره نکرده است.
سیاست جدید ممکن است در نگاه اول جزئی به نظر برسد: سرویس ذخیره سازی ابری شیرپوینت مایکروسافت اکنون می تواند فایل های رمزگذاری شده یا محافظت شده با رمز عبور را اسکن کند. قبل از آن امکان پذیر نبود.
اهمیت این حرکت در تاکتیک های شرورانه هکرها و نویسندگان بدافزار نهفته است. این واقعیت که برنامه های آنتی ویروس برای مدت طولانی در خواندن فایل های محافظت شده با رمز عبور تلاش می کنند، آنها را به روشی جذاب برای حمله تبدیل می کند. اکنون که شیرپوینت میتواند در اعماق تاریک آنها جستجو کند، باید تصور بهتری درباره اینکه آیا فایلی که آپلود کردهاید قابل اعتماد است یا خیر، داشته باشید.
این تغییر توسط اندرو برند، محقق اصلی شرکت امنیت سایبری Sophos مشاهده شد. این برند پس از تأثیرگذاری بر دایرکتوری شیرپوینت خود که حاوی آرشیو گونههای بدافزار ذخیره شده در فایلهای zip محافظتشده با رمز عبور بود، با سیاست جدید مواجه شد.
متأسفانه برای براند، بهروزرسانی کاملاً مورد استقبال قرار نگرفت. همانطور که آنها در صفحه Mastodon خود توضیح دادند، “چند Zip محافظت شده با رمز عبور به عنوان “Malware Detected” علامت گذاری شده اند، که کاری را که من می توانم با این فایل ها انجام دهم محدود می کند – آنها اساساً اکنون فضای مرده هستند.”
برند ادامه داد: «در حالی که میتوانم کاملاً درک کنم که این کار را برای هر کسی غیر از یک تحلیلگر بدافزار انجام میدهم، این روش کنجکاو برخورد با آن به یک مشکل بزرگ برای افرادی مانند من تبدیل میشود که مجبورند نمونههایی از بدافزار را برای همکاران خود ارسال کنند.»
در حالی که بدون شک این یک پیشرفت ناامید کننده برای محققان بدافزار است که از شیرپوینت به این روش استفاده می کنند، مطمئناً برای کاربران عادی که می توانند فایل های آلوده را بدون اطلاع از محتوای فایل های رمزگذاری شده آپلود کنند، چیز خوبی است.
تغییر آرام
برندت تا حدودی روشن میکند که شیرپوینت با فایلهای محافظتشده با رمز عبور که مخرب میداند چه میکند، اگرچه از اعلام آنها مشخص نیست که چگونه اعمال کاربر توسط مایکروسافت محدود شده است.
با این حال، یک صفحه پشتیبانی مایکروسافت توضیح می دهد که ویژگی Safe Attachments آن فایل ها را در SharePoint، OneDrive و Teams اسکن می کند. فایلهایی که به عنوان بدافزار شناسایی میشوند «قفلشده» هستند، به این معنی که «افراد نمیتوانند آنها را باز، کپی، انتقال یا به اشتراک بگذارند». همچنان می توانید فایل ها را مشاهده و حذف کنید.
با این حال، صفحه پشتیبانی به فایلهای رمزگذاریشده یا محافظتشده با رمز عبور اشارهای نمیکند و مایکروسافت درباره تغییر خطمشی در وبلاگ امنیتی خود اطلاعیهای نداده است. با توجه به اینکه موقعیت جدید چقدر می تواند مهم باشد، این تا حدودی تعجب آور است.
با این حال، خوب است ببینیم که مایکروسافت در مورد فایلهای محافظتشده با رمز عبور که به دلیل ماهیت قفلشدهشان، مدتها از بررسی دقیق دور ماندهاند، اقدام میکند. در حالی که ممکن است برای محققان امنیتی مزاحم باشد، بدون شک برای کاربران عادی یک مزیت است. ما امیدواریم که مایکروسافت بتواند به سرعت راه حلی بیابد که در کار محققان اختلال ایجاد نکند.
توصیه های سردبیران