دفع الفدية لا يضمن أي شيء
وضعت دراسة جديدة تشمل أستراليا ونيوزيلندا أرقامًا واضحة لأمر حذّر منه متخصصو الأمن لسنوات: دفع فدية برامج الفدية مقامرة وليس ضمانًا. ووفقًا لتقرير نشره Insurance Business، اختارت 34% من المؤسسات في المنطقة التي تعرضت لهجوم برامج فدية دفع الفدية. ومن بين تلك المؤسسات، قالت 36% إن الدفع ما زال فشل في استعادة بياناتها، إما لأن المهاجمين حجبوا مفاتيح فك التشفير والوصول، أو لأنهم عادوا لاحقًا مطالبين بمزيد من المال.
وهذا يعني أن أكثر من دفعة من كل ثلاث دفعات لا تؤدي إلى أي استرداد حقيقي. وبالنسبة للمؤسسات التي تدرس ما إذا كانت ستدفع، وللعملاء والموظفين والمرضى الذين تقع بياناتهم الشخصية داخل تلك الأنظمة المخترقة، فإن هذا يشكل جرس إنذار واقعيًا. لم تكن برامج الفدية يومًا مجرد معاملة بسيطة، وهذه البيانات تؤكد أنه حتى الضحايا الذين يمتثلون لمطالب المهاجمين كثيرًا ما يتحملون الخسارة في النهاية.
لماذا يُعد سؤال «ادفعها فقط» السؤال الخاطئ
زاوية قطاع التأمين هنا كاشفة. لطالما صاغ الوسطاء وشركات التأمين النقاش حول برامج الفدية في إطار خيار ثنائي: ادفع أو لا تدفع. لكن معدل الفشل يشير إلى أن هذا السؤال يغفل الهدف تمامًا. فحتى الدفع الناجح لا يلغي حقيقة أن المهاجمين كانوا قد وصلوا بالفعل إلى أنظمة حساسة، ونسخوا البيانات أو سرّبوها، وأثبتوا أنهم قادرون على العودة متى شاؤوا.
ويعكس هذا نمطًا أوسع استقر عليه اقتصاد الابتزاز. وكما تناولنا في نظرتنا إلى أسباب استمرار اقتصاد الابتزاز، فقد كيّفت مجموعات برامج الفدية نماذج أعمالها تحديدًا لأن الدفع، مهما كان غير موثوق، ما زال شائعًا بما يكفي لاستمرار هذه الصناعة. وعندما لا تسفر أكثر من ثلث مدفوعات الفدية عن فك تشفير فعّال أو خروج نظيف، فإن ذلك يشير إلى أن كثيرًا من العمليات الإجرامية إما سيئة التنظيم أو مخادعة عمدًا أو تستخدم الدفعة الأولى موطئ قدم لمزيد من الابتزاز بدلًا من إنهاء الواقعة.
بالنسبة للمؤسسات التي تضع خطط الاستجابة للحوادث، تدفع هذه البيانات نحو تحول جوهري: السؤال الحقيقي ليس «كيف نسترد كل شيء بعد الدفع؟» بل «ما الذي يمكننا استرداده بغض النظر عن الدفع أصلًا؟». وهذا يعيد صياغة الاستعداد لبرامج الفدية حول المرونة بدلًا من التفاوض.
الوقاية ما زالت أفضل من التفاوض
إن أكثر وسائل الدفاع فعالية ضد مدفوعات الفدية الفاشلة هي ألا تحتاج أصلًا إلى التفكير فيها. وتقلل بعض الإجراءات العملية باستمرار من أوراق ضغط المهاجم:
- نسخ احتياطي دون اتصال وغير قابل للتعديل. إذا أمكن استعادة البيانات من نسخ احتياطية لم يلمسها المهاجمون أبدًا، يصبح النقاش حول الفدية بالكامل خيارًا اختياريًا بدلًا من كونه أمرًا عاجلًا.
- تقسيم الشبكة. إن الحد من مدى تحرك المتسلل داخل الشبكة يقلل نطاق الأضرار الناتجة عن أي اختراق واحد، بحيث لا يستطيع المهاجمون تشفير كل شيء دفعة واحدة.
- تشفير البيانات الحساسة أثناء حفظها. حتى لو سرّب المهاجمون الملفات، تكون البيانات المشفرة أقل فائدة لهم بكثير في الابتزاز الثانوي أو إعادة البيع.
- المصادقة متعددة العوامل وضوابط وصول قوية. تبدأ كثير من حوادث برامج الفدية عبر بيانات اعتماد واحدة مخترقة؛ ومع المصادقة متعددة العوامل يُغلق هذا الباب في حصة كبيرة من الحالات.
ولا يُعد أي من هذه الإجراءات غريبًا أو استثنائيًا. إنها توصيات ممارسات قياسية، ووفقًا لهذه البيانات، ما زالت مؤسسات كثيرة جدًا لم تنفذها بالكامل، بالنظر إلى عدد المؤسسات التي ينتهي بها الأمر إلى التفاوض مع المهاجمين أصلًا.
تقليل التعرض للاختراق الأولي
لا تبدأ برامج الفدية بالتشفير. بل تبدأ باختراق أولي، غالبًا عبر بيانات اعتماد تم التصيد عليها، أو نقطة وصول عن بُعد مكشوفة، أو برامج غير مُحدَّثة. وهنا تؤدي الحماية على مستوى الشبكة، بما في ذلك الشبكات الافتراضية الخاصة (VPN) المُهيأة بمصادقة قوية ونطاقات وصول محدودة، دورًا مساندًا. لن توقف الشبكة الافتراضية الخاصة وحدها برامج الفدية، لكنها يمكن أن تقلل سطح الهجوم من خلال ضمان تشفير الاتصالات عن بُعد ومصادقتها، مما يصعّب على المهاجمين اعتراض بيانات الاعتماد أو استغلال الخدمات المكشوفة كنقطة دخول.
ماذا يعني هذا بالنسبة لك؟
إذا كنت فردًا تقع بياناتك لدى مؤسسة قد تكون هدفًا محتملًا، فإن هذه الدراسة تذكير بأن هجوم برامج الفدية نادرًا ما ينتهي بشكل نظيف، حتى عندما تدفع المؤسسة. فالبيانات التي سُرّبت قبل التشفير يمكن أن تتسرب أو تُباع بغض النظر عن أي دفع. وإذا وصلك إشعار بحدوث اختراق يشمل معلوماتك، فتعامل معه بجدية: غيّر كلمات المرور المعاد استخدامها، وانتبه لمحاولات التصيد التي تشير إلى الاختراق، وراقب حساباتك بحثًا عن أي نشاط غير معتاد.
أما للشركات، فالرسالة مباشرة بالقدر نفسه. إن دفع الفدية ليس خطة استرداد، بل هو حل أخير تنطوي عليه فرصة حقيقية للفشل. ويمكن أن يساعد التأمين في تعويض الخسائر المالية، لكن لا توجد بوليصة تعيد البيانات التي لم ينوِ المهاجمون إعادتها أصلًا.
خلاصات قابلة للتنفيذ
- افترض أن أي دفع فدية يحمل احتمالًا حقيقيًا لعدم النجاح، وابنِ خطط استرداد لا تعتمد على تعاون المهاجم.
- أعطِ الأولوية للنسخ الاحتياطي دون اتصال والمُختبَر على التأمين الإلكتروني كاستراتيجية استرداد أساسية.
- قسّم الشبكات وافرض المصادقة متعددة العوامل للحد من تحول حساب واحد مخترق إلى هجوم واسع النطاق.
- إذا وصلك إشعار بأن بياناتك وردت في اختراق، فتحرك فورًا بناءً على ذلك الإشعار بدلًا من افتراض أن دفع الفدية قد حل المشكلة.
تبقى برامج الفدية تهديدًا مستمرًا على وجه التحديد لأن الدفع ينجح أحيانًا، لكنه ليس موثوقًا بدرجة تكفي للمراهنة على مستقبل المؤسسة. أما المسار الأكثر أمانًا فهو تقليل التعرض قبل وقوع الهجوم، وليس التفاوض بعد نجاحه.




