عملية ابتزاز بيانات ظهرت في أوائل 2026 تلفت الانتباه بسبب ما تخلو منه: لا يوجد تشفير ببرمجيات الفدية. وفقًا لمجموعة Interisle Consulting Group، فإن المجموعة التي تقف خلفها تسرق بيانات مؤسسية حساسة من بيئات السحابة وتطالب بفدية بملايين الدولارات، مهددة بالإفصاح عن المعلومات للجهات التنظيمية أو غيرها إذا رفض الضحايا الدفع. تُعدّ قضية ابتزاز بيانات BlackFile عبر التصيّد الصوتي تذكيرًا مفيدًا بأن المهاجمين لا يحتاجون دائمًا إلى برمجيات خبيثة لإحداث ضرر جسيم.

كيف تمارس BlackFile الابتزاز دون تشفير

تقوم برمجيات الفدية التقليدية بقفل الملفات والمطالبة بالدفع مقابل مفتاح فك التشفير. لكن BlackFile تتخطى هذه الخطوة. استنادًا إلى الملخص المصدر، تنسخ المجموعة البيانات الحساسة من بيئات السحابة ثم تستخدم التهديد بالإفصاح كوسيلة ضغط. يأتي الضغط من الخوف من الكشف التنظيمي والإحراج العام، وليس من توقف الخدمات.

لهذا النهج مزايا عملية للمهاجمين. فلا توجد برمجيات خبيثة لتكتشفها أدوات مكافحة الفيروسات، ولا خوادم مشفّرة لتنبّه فرق تقنية المعلومات، ولا حاجة لبناء أو صيانة حمولة برمجيات فدية. وتُقدَّر مطالب الفدية المُبلَّغ عنها بملايين الدولارات، مما يشير إلى أن المجموعة تتوقع من الضحايا اعتبار البيانات المسروقة ذات قيمة بالغة.

كما ارتبطت العملية باستهداف القطاع المالي. ولمعرفة من تعرّض للهجوم فعليًا، اطّلع على تغطيتنا حول كيفية استهداف صناديق التحوط من قِبل UNC6671 المرتبطة بـ BlackFile، وهي مجموعة ابتزاز يُقال إنها مرتبطة بالجهة الفاعلة المهددة BlackFile.

لماذا يتجاوز التصيّد الصوتي دفاعات السحابة

التصيّد الصوتي (Vishing) هو تصيّد يتم عبر الهاتف. فبدلًا من رابط مشبوه في بريد إلكتروني، يتلقى الموظف مكالمة من شخص يزعم أنه، على سبيل المثال، من موظفي مكتب الدعم التقني. وتصف التقارير الأمنية عن الحملة كيف يمارس المهاجمون الضغط على الموظفين تحت ستار تقديم الدعم التقني.

ينجح هذا لأن العديد من دفاعات السحابة مبنية حول إشارات تقنية: تسجيلات دخول غير معتادة، برمجيات خبيثة معروفة، نطاقات محظورة. لكن المكالمة الهاتفية تقع خارج معظم هذه الضوابط. وإذا أُقنِع العامل بالموافقة على طلب، أو قراءة رمز، أو إدخال بيانات الاعتماد على صفحة يقدّمها المتصل، يمكن للمهاجم بعد ذلك تسجيل الدخول كمستخدم شرعي. ومن منظور مزوّد السحابة، قد يبدو الوصول روتينيًا.

نقطة الضعف، بعبارة أخرى، هي الطبقة البشرية وطبقة الهوية. فبيانات الاعتماد المسروقة والجلسات الموافق عليها تمنح المهاجمين مسارًا مباشرًا إلى البيانات المخزّنة، دون الحاجة إلى أي ثغرة.

أين تفيد الشبكات الافتراضية وأين لا تفيد

يجدر هنا التوضيح بصراحة: ما كانت شبكة افتراضية خاصة (VPN) للمستهلك لتوقف هذه الهجمات. فالشبكة الافتراضية تشفّر حركة المرور بين جهازك وخادم الشبكة الافتراضية، ويمكنها إخفاء عنوان IP الخاص بك عن المواقع التي تزورها. وهذا مفيد على شبكات Wi-Fi العامة وللحد من بعض أنواع التتبّع.

لكن هجمات BlackFile لا تعتمد على اعتراض حركة المرور. بل تعتمد على إقناع شخص بتسليم الوصول. وبمجرد أن يحصل المهاجم على بيانات اعتماد صالحة أو جلسة دخول موافق عليها، يصبح التشفير أثناء النقل غير ذي صلة، لأن المهاجم يسجّل الدخول بشكل شرعي إلى خدمة السحابة. كما أن الشبكة الافتراضية لا تفعل شيئًا للتحقق من هوية الطرف الآخر في مكالمة هاتفية.

حيث يمكن للشبكة الافتراضية أن تلعب دورًا متواضعًا هو تقليل التعرّض على الشبكات غير الموثوقة، مما يحمي من فئة مختلفة من المخاطر. فهي طبقة واحدة من الخصوصية، وليست دفاعًا ضد الهندسة الاجتماعية.

ماذا يعني هذا لك

معظم القراء لا يديرون بيئة سحابية مؤسسية، لكن التكتيكات الأساسية تنطبق على نطاق واسع. إذا كنت تعمل في المال أو التجزئة أو أي قطاع يحتفظ ببيانات حساسة، فقد تكون أنت الشخص الذي يتصل به المهاجم. وحتى خارج مكان العمل، تُستخدم نفس الحيل الهاتفية ضد الحسابات الشخصية.

الدرس الأساسي هو أن صوتًا مقنعًا وإحساسًا بالإلحاح ليسا دليلًا على الهوية. تعامل مع أي مكالمة غير متوقعة تطلب منك الموافقة على تسجيل دخول أو مشاركة رمز أو إعادة تعيين الوصول على أنها مشبوهة، حتى لو كان المتصل يعرف اسمك أو دورك.

ما ينبغي للأفراد والموظفين في القطاعات المستهدفة فعله

  • تحقّق من المتصلين بشكل مستقل. أنهِ المكالمة واتصل بمكتب الدعم التقني مجددًا باستخدام رقم من دليل الشركة، وليس رقمًا يقدمه لك المتصل.
  • لا تشارك أبدًا الرموز لمرة واحدة أو توافق على طلبات غير متوقعة. نادرًا ما يحتاج الدعم الشرعي إليها عبر الهاتف.
  • استخدم المصادقة متعددة العوامل المقاومة للتصيّد حيثما أمكن. فمفاتيح الأمان المادية ومفاتيح المرور أصعب في إقناع شخص بالتخلي عنها مقارنة برموز الرسائل النصية أو الموافقات الفورية.
  • أبلغ عن المكالمات المشبوهة بسرعة. فالإبلاغ المبكر يمنح فرق الأمن فرصة لإلغاء الجلسات ومراجعة الوصول.
  • راجع إعدادات الوصول والمشاركة في السحابة. فالحد من من يمكنه الوصول إلى البيانات الحساسة يقلل ما يمكن للدخيل أخذه.
  • تدرّب على السيناريو. ينبغي للمؤسسات تدريب الموظفين على انتحال شخصية مكتب الدعم، لأن ذلك هو نقطة الدخول الموصوفة في التقارير.

الخلاصة

يُظهر ابتزاز بيانات BlackFile عبر التصيّد الصوتي أن المهاجمين يمكنهم تحقيق الربح من البيانات المسروقة دون نشر برمجيات الفدية إطلاقًا، وأن الهدف هو الهوية وليس البرمجيات الخبيثة. ولأدوات مثل الشبكات الافتراضية مكانتها، لكنها لن توقف مكالمة هاتفية مقنعة. راجع عادات أمان حسابك اليوم: انتقل إلى المصادقة متعددة العوامل المقاومة للتصيّد، وتحقّق من كل متصل غير متوقع، واقرأ تقريرنا عن هجمات UNC6671 على صناديق التحوط والشركات المالية لترى كيف يتجسد هذا التهديد في العالم الواقعي.