نوع جديد موثق من فيروس الفدية Aurora، المعروف أيضًا باسم Aur0ra، يتبع نهجًا غير معتاد للضغط على الضحايا: بدلاً من تشفير كل شيء على مضيف VMware ESXi المخترق، يترك البرنامج الخبيث عمدًا حزام الإقلاع وأحجام نظام التشغيل الأساسية دون مساس. وفقًا لتقرير تقني من Cyber Newsletter، هذا ليس خطأً أو فعل ضبطًا للنفس. إنه خيار تصميم متعمد يبقي الخادم متاحًا حتى يتمكن الضحية من رؤية طلب الفدية فعليًا، والذي قام المهاجمون بتضمينه مباشرة في لافتة تسجيل الدخول SSH.
كيف تعمل عملية تشفير ESXi
عندما يعمل فيروس الفدية Aurora في وضع ESXi، يعمل برنامج التشفير الخاص به عبر مخزن البيانات بشكل انتقائي. يستهدف أقراص الآلة الافتراضية وأحجام البيانات الأخرى التي تهم الأعمال، بينما يتخطى الملفات التي يحتاجها ESXi للإقلاع. هذا يعني أن المضيف المصاب لا يظلم. يبقى الهايبرفايزر متصلاً بالإنترنت ويمكن الوصول إليه عبر الشبكة، حتى مع جعل الآلات الافتراضية التي تعمل فوقه غير قابلة للاستخدام.
هذا تحول كبير عن نهج "التحطيم والقفل" الذي شوهد في العديد من سلالات الفدية الأقدم، حيث غالبًا ما كان تشفير بيئة الإقلاع مع كل شيء آخر يترك المسؤولين مقفلين تمامًا، وأحيانًا غير قادرين حتى على تأكيد ما حدث دون إعادة البناء من الصفر. من خلال الحفاظ على وصول الإقلاع، يضمن مشغلو Aurora أن يتمكن موظفو تكنولوجيا المعلومات من تسجيل الدخول مرة أخرى، ورؤية الضرر، والأهم من ذلك، رؤية رسالة الابتزاز التي تنتظرهم.
رسالة فدية مدمجة في شاشة تسجيل الدخول
بدلاً من إسقاط ملف نصي على سطح المكتب أو في مجلد مشترك كما تفعل معظم برامج الفدية، يكتب متغير ESXi من Aurora رسالة الابتزاز الخاصة به مباشرة في لافتة SSH، وهي النص المعروض لأي شخص يتصل بالخادم قبل تسجيل الدخول. هذا يعني أن طلب الفدية يظهر في اللحظة التي يحاول فيها مسؤول أو فريق أمن الوصول إلى المضيف المخترق للتحقيق، مما يضمن بشكل أساسي قراءته. إنها تفاصيل تقنية صغيرة، لكنها تعكس نمطًا أوسع في عمليات Aurora: يبدو أن المجموعة تفكر بعناية في دورة حياة الهجوم بأكملها، وليس فقط حمولة التشفير، بطرق مصممة لزيادة فرصة دفع الضحية.
هذا المستوى من الهندسة المتعمدة يتوافق مع تقارير حديثة أخرى عن المجموعة. سبق للباحثين أن فصّلوا كيف تقوم عصابة فيروس الفدية Aurora بتسليح Cursor AI وأداة ESXi مخصصة لتسريع التطوير وتكييف أدواتها مع بيئات الهايبرفايزر المحددة. وجد التحقيق نفسه أن المجموعة قد نشرت وكيل ترميز ذكاء اصطناعي عبر عدة عمليات اختراق، باستخدامه لكتابة وتحسين كود الهجوم أثناء التنقل بدلاً من الاعتماد فقط على مجموعات البرامج الخبيثة الجاهزة.
جزء من عملية أوسع مدعومة بالذكاء الاصطناعي
خدعة لافتة SSH هي قطعة صغيرة من قصة أكبر بكثير حول كيفية عمل Aurora. تتبعت تقارير منفصلة استخدام المجموعة لنفس وكيل الترميز بالذكاء الاصطناعي عبر عشر شبكات ضحايا على الأقل، مما يشير إلى دليل لعب قابل للتكرار بدلاً من تجربة لمرة واحدة. كما كشف تعرض بنية تحتية تم إعدادها بشكل خاطئ للباحثين نظرة نادرة داخل العملية، كاشفًا كيف تعاملت المجموعة مع بيانات الاعتماد المسروقة التي جمعتها أثناء عمليات الاختراق. مجتمعة، ترسم هذه النتائج صورة لعملية فدية تتكرر بسرعة، باستخدام أدوات التطوير الحديثة لتخصيص الهجمات ضد بيئات افتراضية محددة، والاهتمام الشديد بسيكولوجية الابتزاز، وليس فقط الآليات التقنية للتشفير.
ما يعنيه هذا بالنسبة لك
إذا كانت مؤسستك تشغل VMware ESXi أو بنية افتراضية مماثلة، فهذا التطور مهم حتى لو لم تسمع عن Aurora من قبل. الدرس الأساسي هو أن مجموعات الفدية التي تستهدف الهايبرفايزرات تقوم بشكل متزايد بهندسة أدواتها لضمان رؤية رسالة الفدية والتصرف بناءً عليها بسرعة، مما يضع ضغطًا على فرق الاستجابة للحوادث للتحرك بسرعة وحذر. قد يبدو الهايبرفايزر المرئي والقابل للإقلاع وكأنه خبر جيد في البداية أثناء حادث، لكنه لا يعني أن الضرر محدود. يمكن أن تظل الآلات الافتراضية وبياناتها مشفرة بالكامل حتى عندما يعمل المضيف نفسه بشكل طبيعي.
للمستخدمين اليوميين والشركات الصغيرة التي لا تشغل افتراضية المؤسسات، الخلاصة الأوسع تتعلق بمدى سرعة تطور تكتيكات الفدية. تستخدم مجموعات مثل Aurora التطوير المدعوم بالذكاء الاصطناعي لبناء هجمات أكثر استهدافًا وإقناعًا، مما يعني أن الدفاعات العامة تصبح أقل موثوقية بمرور الوقت.
نصائح قابلة للتنفيذ
يجب على المؤسسات التي تشغل ESXi أو منصات هايبرفايزر أخرى التعامل مع الواجهات الإدارية، بما في ذلك وصول SSH، كأهداف عالية القيمة وتقييدها على شبكات الإدارة الموثوقة فقط. احتفظ بنسخ احتياطية غير قابلة للتغيير وغير متصلة بالإنترنت من بيانات الآلة الافتراضية بحيث لا يعني تشفير مخزن البيانات فقدانًا كليًا للبيانات. راقب التغييرات غير المعتادة في لافتات تسجيل الدخول أو رسائل النظام، حيث يمكن أن تكون الآن مؤشرًا مبكرًا على الاختراق وليس مجرد فوضى تجميلية. أخيرًا، ابقَ على اطلاع دائم بالتقارير حول مجموعات الفدية النشطة مثل Aurora، لأن فهم تكتيكاتها المتطورة، بما في ذلك الأدوات المدعومة بالذكاء الاصطناعي، يعطي المدافعين فرصة أفضل لاعتراض اختراق قبل بدء التشفير.




