ظهرت عملية جديدة لتقديم برامج الفدية كخدمة في المنتديات السرية، وتأتي بمستوى من الاحترافية أصبح معيارًا في اقتصاد الجرائم الإلكترونية. الجهة المهاجمة التي تعمل تحت الاسم المستعار EclipseSupport تروّج بنشاط لبرنامج Eclipse Ransomware، وهي منصة أُنشئت للسماح للشركاء التابعين بإدارة حملات ابتزاز ضد بنية تحتية تعمل بأنظمة Windows وLinux وESXi دون حاجتهم إلى مهارات تقنية عميقة.

ما يجعل هذا التطور جديرًا بالاهتمام ليس البرمجية الخبيثة نفسها فحسب، بل نموذج العمل المحيط بها، وهو نموذج يحاكي منتجات البرمجيات كخدمة المشروعة في كل الجوانب تقريبًا باستثناء النية الكامنة خلفها.

داخل منصة Eclipse Ransomware للفدية كخدمة (RaaS)

وفقًا للتقارير حول هذه العملية، يعمل برنامج Eclipse Ransomware كنظام بيئي تابع مُدار بالكامل. في مركزه توجد لوحة ويب إدارية تمنح المشغلين تحكمًا مركزيًا في الحملات النشطة. تدعم اللوحة وصول الفرق متعدد المستخدمين، ما يعني أن مجموعات الشركاء التابعين يمكنها التعاون في العمليات بدلًا من العمل بمعزل عن بعضها، وتتضمن تحققًا تلقائيًا من المدفوعات لتبسيط تحصيل مدفوعات الفدية بمجرد أن يقرر الضحايا الدفع.

يمنح تسجيل النشاط في الوقت الفعلي الشركاء التابعين ومطوري المنصة رؤية حول كيفية تقدم الحملات، بينما تتولى بوابة LiveChat المدمجة التعامل مباشرة مع الجزء الأكثر إزعاجًا في العملية: التفاوض مع الضحايا. أصبح هذا النوع من أدوات الاتصال المدمجة سمة مميزة لعمليات الفدية الحديثة، إذ يسمح لمجموعات الابتزاز بالضغط على الضحايا في الوقت الفعلي دون الاعتماد على تطبيقات مراسلة خارجية أو البريد الإلكتروني.

يعتمد المطورون خلف Eclipse أيضًا على الابتزاز المزدوج، وهو تكتيك أصبح الخيار الافتراضي في مشهد الفدية. فبدلًا من مجرد تشفير الملفات والمطالبة بدفع مبلغ مقابل مفتاح فك التشفير، يقوم المهاجمون أولًا بنقل بيانات الشركات خارج الشبكة ويهددون بنشرها علنًا إذا لم تُدفع الفدية. يمنح هذا الضحايا سببين منفصلين للامتثال، حتى لو كانت لديهم نسخ احتياطية قوية كانت ستتيح لهم التعافي دون الدفع.

من خلال استهداف بيئات Windows وLinux وESXi على وجه التحديد، تضع Eclipse نفسها في موقع يسمح لها بضرب البنية التحتية التي تقوم عليها معظم شبكات المؤسسات الحديثة. ويُعد ESXi تحديدًا هدفًا شائعًا لمجموعات الفدية لأن اختراق مضيف واحد من برامج مراقبة الأجهزة الافتراضية يمكن أن يؤدي إلى تشفير عشرات الأجهزة الافتراضية في وقت واحد، ما يضاعف الضرر الناتج عن عملية اختراق ناجحة بشكل كبير.

لماذا تستمر منصات الفدية كخدمة (RaaS) في التكاثر؟

يخفض نموذج الفدية كخدمة حاجز الدخول إلى الجرائم الإلكترونية بشكل كبير. فبدلًا من الحاجة إلى بناء أدوات تشفير وبنية تحتية للتفاوض وأنظمة دفع من الصفر، يمكن للشركاء التابعين استئجار الوصول إلى منصة قائمة والتركيز فقط على اختراق الشبكات. ويحصل المطورون بدورهم على نسبة من العائدات، ما يخلق تدفق إيرادات متكررًا يحفز التطوير المستمر للميزات، وهذه هي الديناميكية نفسها التي دفعت نحو احتراف برامج الفدية خلال السنوات العديدة الماضية.

يأتي هذا ضمن نمط أوسع تتطور فيه أيضًا الأدوات المستخدمة لاختراق الشبكات في المقام الأول بسرعة. تظل الثغرات غير المُصلحة في البرمجيات المستخدمة على نطاق واسع واحدة من أكثر نقاط الدخول شيوعًا لشركاء الفدية. تشمل الأمثلة الحديثة باحثًا أسقط ثغرة يوم صفر جديدة في ويندوز دون توفر إصلاح من البائع، وحالة منفصلة تم فيها تسريب ثغرة يوم صفر في ويندوز تُعرف باسم Legacyhive على يد باحث أمني محبط. تمثل كل ثغرة غير مُصلحة مدخلًا محتملًا لمجموعات الشركاء التابعين التي صُممت منصات مثل Eclipse لدعمها تحديدًا.

تؤكد وتيرة مايكروسوفت نفسها في إصدار التحديثات حجم التحدي الذي يواجه المدافعين. فقد أصدرت الشركة مؤخرًا عددًا قياسيًا بلغ 570 إصلاحًا أمنيًا في إصدار واحد من تحديثات الثلاثاء الشهرية، بما في ذلك إصلاحات لثغرات يوم صفر مستغلة فعليًا. ويمنح هذا الحجم من الثغرات، الذي يصل بشكل شبه مستمر، شركاء الفدية إمدادًا ثابتًا من مسارات الهجوم المحتملة، لا سيما في المؤسسات التي تجد صعوبة في إبقاء جداول التحديث حديثة عبر أساطيل كبيرة من أجهزة Windows وLinux.

ماذا يعني هذا بالنسبة لك؟

إذا كنت تدير بنية تحتية لتقنية المعلومات، سواء في شركة صغيرة أو مؤسسة أكبر، فإن ظهور برنامج Eclipse Ransomware هو تذكير بأن منصات الفدية كخدمة تخفض عتبة المهارة المطلوبة للمهاجمين، بينما تزيد من التعقيد التشغيلي للهجمات نفسها. لا يحتاج الشركاء التابعون الذين يستخدمون Eclipse إلى أن يكونوا مطوري برمجيات خبيثة، بل يحتاجون فقط إلى طريقة للدخول.

بالنسبة للأفراد، فإن التعرض المباشر لمنصة فدية كخدمة موجهة للشركات مثل Eclipse محدود، لكن الآثار غير المباشرة ليست كذلك. عادةً ما تؤدي هجمات الفدية على المستشفيات ومقدمي الخدمات والشركات التي تحتفظ ببيانات العملاء إلى نشر المعلومات الشخصية أو بيعها عندما لا تُدفع مطالب الابتزاز المزدوج. هذا يعني أن البيانات التي شاركتها مع أي مؤسسة تشغل بنية تحتية تعمل بأنظمة Windows أو Linux أو ESXi قد ينتهي بها المطاف ضمن حادثة مستقبلية مرتبطة بهذه المنصة أو بمنصة مشابهة.

خطوات عملية تستحق التنفيذ

يجب على المؤسسات التي تشغل مضيفات ESXi أو بيئات مختلطة من Windows وLinux أن تتعامل مع إدارة التحديثات باعتبارها أولوية لا مهمة روتينية، لأن الأنظمة غير المحدثة تظل نقطة الدخول الأكثر شيوعًا لشركاء الفدية. كما أن تقسيم الشبكات بحيث لا يؤدي اختراق مضيف واحد إلى سيطرة كاملة على البيئة لا يقل أهمية، لا سيما في البنية التحتية للافتراضية حيث يمكن أن يؤثر اختراق مراقب أجهزة افتراضية واحد على عشرات الأجهزة.

لا يزال الاحتفاظ بنسخ احتياطية غير متصلة بالإنترنت ومختبرة أحد الدفاعات الموثوقة القليلة ضد جانب التشفير في هذه الهجمات، رغم أنها لن تحمي من تهديد تسريب البيانات الذي يعتمد عليه الابتزاز المزدوج. لهذا السبب، فإن تقليل البيانات الحساسة المخزنة على الأنظمة المعرضة للإنترنت، وتشفير ما يجب تخزينه منها، لا يقل أهمية عن استراتيجية النسخ الاحتياطي.

بالنسبة للمستخدمين العاديين، فإن أفضل وسيلة دفاع غير مباشرة لكنها تظل ذات أهمية: استخدم كلمات مرور فريدة عبر الخدمات المختلفة، وفعّل المصادقة متعددة العوامل أينما كانت متاحة، وانتبه لإشعارات خرق البيانات من الشركات التي تتعامل معها. منصة Eclipse Ransomware للفدية كخدمة هي لاعب جديد في ساحة مزدحمة، لكن أساسيات الحماية من آثارها غير المباشرة لم تتغير.