رئيس التحرير
عصام كامل

تقرير حديث يرصد برمجية فدية تستولي على أجهزة المؤسسات دون تشفير الملفات

مجرمو الإنترنت، فيتو
مجرمو الإنترنت، فيتو
18 حجم الخط

كشف  خبراء أمن المعلومات عن تقرير حديث  لتحليل أسلوب متطورٍ استُخدم ضمن عائلة برمجيات الفدية Payload حيث  اكتُشف هذا الهجوم خلال الاستجابة لحادثة أمنية في شركة تصنيع موجودة في منطقة الشرق الأوسط، وهو إلى ذلك يعكس تحولًا كبيرًا في طبيعة الجرائم السيبرانية؛ إذ أحكم المهاجمون سيطرتهم الكلية على شبكة الشركة وأجبروا حواسيبها على الإغلاق، وعرض رسائل طلب الفدية، وتغيير خلفيات سطح المكتب دون نشر أي برمجيات تشفير مستخدمة عادة في هجمات برمجيات فدية.

الابتزاز بلا تشفير

وتكشف تلك الحادثة عن أحد الاتجاهات البارزة التي استعرضها تقرير كاسبرسكي عن حالة برمجيات الفدية لعام 2026، الذي صدر في وقت سابق من العام الحالي؛ إذ يتخلى المهاجمون بشكل متزايد عن أسلوب التشفير التقليدي للملفات، ويستعيضون عنه بأسلوب «الابتزاز بلا تشفير»، بحيث يركز الهجوم على تعطيل العمليات التشغيلية فورًا وتسريب بيانات حساسة ومسروقة على الشبكة المظلمة، وبذلك يستغنون عن مفاتيح التشفير المستخدمة عادة لابتزاز الضحايا والحصول على الأموال.

بدلًا من استخدام فيروسات برمجية خبيثة لاختراق الشبكة والتسلل إليها، تخطى المهاجمون الدفاعات الأولية عبر الحصول على صلاحيات المسؤول. ومن المرجح أنهم حصلوا على بيانات اعتماد مستخدمين لديهم صلاحيات عالية من خلال التصيد الاحتيالي، واستخدموها لتسجيل الدخول مباشرة إلى شبكة الشركة عبر الوصول عن بعد ونقاط الدخول للشبكة الافتراضية الخاصة (VPN). وقد مرّت هذه الأنشطة كلها دون اكتشاف، حيث ظهر المهاجمون أمام أنظمة المراقبة الأمنية كأنهم موظفون تقنيون شرعيون يسجلون الدخول إلى حساباتهم لإتمام مهام روتينية.

استغل المخترقون أدوات إدارية موثوقة في الشركة لمتابعة عملية الهجوم؛ إذ استهدفوا الدليل النشط في الشركة (يعد العمود الفقري لشبكتها) وأنشأوا قاعدة خبيثة ضمن أسلوب نهج المجموعة (GPO). حيث يستخدم مسؤولو الشبكة أسلوب نهج المجموعة (GPO) لتهيئة الإعدادات على آلاف الحواسيب الخاصة بالموظفين.

 ولمّا كانت سياسة المجموعة آلية إدارية شرعية ذات صلاحيات واسعة، فقد تبدو التغييرات الخبيثة التي يجريها المهاجمون عبر الحسابات المخترقة ذات الصلاحيات العالية كأنها أنشطة اعتيادية لفريق تكنولوجيا المعلومات في الشركة. 

ومن خلال شن هذا الهجوم بأكمله من خلال قاعدة خبيثة ضمن أسلوب نهج المجموعة (GPO) أطلقوا عليها PAYLOAD، مارس المهاجمون أنشطتهم بسرية تامة؛ إذ عطلت القاعدة الخبيثة حسابات المسؤول المحلي، ونشرت رسائل طلب الفدية، وتحكمت كليًا بخلفية سطح المكتب وشاشة القفل في كل حاسوب لعرض صورة طلب الفدية، وتم ذلك كله بمجرد تطبيق الأنظمة للسياسات المحدثة.

تفعيل إجراءات الحظر الإدارية

ركزت جهود المهاجمين على تسريب أصول مؤسسية قيّمة فحالما تنتهي عملية السرقة ويتم تفعيل إجراءات الحظر الإدارية، ينشر المهاجمون البيانات المستخرجة على الشبكة المظلمة لاستكمال عملية الابتزاز. 

أكد  السيد الرفاعي، خبير الأمن في فريق الاستجابة للطوارئ العالمية لدى كاسبرسكي: «تكشف الأساليب المتبعة في هجوم PAYLOAD عن تطور جديد في أساليب المجرمين السيبرانيين. فعندما يتحكم المهاجمون بقواعد الشبكة المركزية، لا يكفي فحص الأجهزة (النقاط الطرفية) بحثًا عن البرمجيات الخبيثة طالما ظلت قواعد سياسة المجموعة الخبيثة نشطة. 

لذلك، ينبغي للمؤسسات أن تمنح الأولوية لحظر قواعد السياسات الخبيثة من مصدرها، وتأمين بيانات اعتماد المسؤولين بشكل دقيق، والاعتماد في دفاعاتها على مراقبة سلوك المستخدمين بدلًا من الاكتفاء بعمليات الفحص للعثور على البرمجيات الخبيثة.

الجريدة الرسمية