عادةً ما تصف تقارير برامج الفدية الهجوم بعد وقوع الضرر. يقدّم تحليل أحدث من Secuinfra GmbH شيئًا أكثر ندرة: نظرة على ملفات عمل المهاجم نفسه. مستخرجة من خادم تابع مخترق لـ Qilin، تتبع المواد عملية الاختراق من جمع بريد Exchange إلى تدمير النسخ الاحتياطية، ونشر برنامج محو البيانات، وأول عمليات تنفيذ مُبلَّغ عنها لبرنامج الفدية. هذه هي سلسلة هجوم برنامج الفدية Qilin موضَّحة عبر مخلفات المشغّل نفسه، وهي تحمل دروسًا عملية للمدافعين.

ما كشفه خادم Qilin المكشوف

وفقًا لـ Secuinfra، سمحت الملفات المستخرجة من الخادم للباحثين بإعادة بناء الترتيب الذي اتبعه أحد التابعين خلال بيئة الضحية. وهذا مهم لأن معظم التقارير العامة تعتمد على آثار جنائية تركت على أجهزة الضحية، وهي غالبًا غير مكتملة أو ممحوة. يمكن لمواد من جانب المهاجم أن تُظهر النية والتسلسل، وليس فقط ما حدث بعد الهجوم.

يعمل Qilin كعملية برامج فدية كخدمة، ما يعني أن المطورين الأساسيين يوفّرون الأدوات بينما ينفّذ تابعون مستقلون عمليات الاختراق. يشرح ملفنا التعريفي بنموذج الابتزاز المزدوج لدى Qilin بنية هذه الشراكة بمزيد من التفصيل. يُعدّ خادم تابع مكشوف نافذة مفيدة على الجانب التابع في هذا الترتيب، حيث يحدث العمل اليومي للاختراق فعليًا.

من سرقة البريد إلى تدمير النسخ الاحتياطية: مراحل الهجوم

يصف ملخص نتائج Secuinfra تدرجًا بمراحل مميزة:

  1. جمع بريد Exchange. يبدأ الاختراق بجمع علب البريد من Exchange. يحتوي البريد الإلكتروني على بيانات اعتماد وجهات اتصال داخلية وفواتير ومحادثات حساسة، ما يجعله ذا قيمة سواء لمزيد من الوصول أو للضغط أثناء الابتزاز.
  2. تدمير النسخ الاحتياطية. قبل التشفير، يستهدف التابع النسخ الاحتياطية للضحية، مزيلًا أوضح مسار للاستعادة.
  3. نشر برنامج محو البيانات. تشير الملفات أيضًا إلى استخدام برنامج محو بيانات كجزء من العملية، وليس التشفير فقط.
  4. تنفيذ برنامج الفدية. فقط بعد تلك الخطوات تظهر أول عمليات تنفيذ مُبلَّغ عنها لبرنامج الفدية نفسه.

الترتيب هو الخلاصة الأساسية. التشفير هو آخر فعل مرئي، وليس الأول. بحلول الوقت الذي تظهر فيه ملاحظات الفدية، يكون المهاجم عادةً قد قرأ البريد بالفعل، وسرق البيانات، وأزال شبكات الأمان.

لماذا يرفع محو البيانات وحذف النسخ الاحتياطية من المخاطر

يمنح حادث برامج الفدية القياسي الضحية خيارًا: الاستعادة من النسخ الاحتياطية أو التفاوض. يؤدي تدمير النسخ الاحتياطية أولًا إلى إزالة الخيار الأول. ويضغط إضافة برنامج محو البيانات الأمور أكثر، لأن البيانات الممحوة لا يمكن استعادتها حتى إذا دُفع الفدية، ما يغيّر حسابات أي مفاوضة.

تضاعف سرقة البريد من ذلك. يجمع نموذج Qilin بين التشفير وسرقة البيانات وتهديدات التسريب العام، لذا حتى المؤسسة التي تتمتع باستعادة مثالية لا تزال تواجه كشف الرسائل المسروقة. تحل النسخ الاحتياطية مشكلة التوافر، لا السرية. لفهم مدى تكرار حدوث ذلك، راجع دليلنا لعام 2026 حول وتيرة هجمات Qilin.

كيف يمكن للمدافعين اكتشاف هذا النمط واعتراضه

لأن المراحل متتابعة، فإن كل مرحلة فرصة لاعتراض الهجوم قبل التشفير. استنادًا إلى التسلسل الذي تصفه Secuinfra، تستحق هذه المجالات الاهتمام:

  • تقوية Exchange. أبقِ الخوادم محدّثة بالكامل، وقيّد الوصول الإداري، وراقب عمليات تصدير علب البريد الكبيرة أو غير المعتادة.
  • عزل النسخ الاحتياطية. احتفظ بنسخة واحدة على الأقل دون اتصال أو غير قابلة للتغيير، ببيانات اعتماد منفصلة غير مرتبطة بالنطاق الأساسي.
  • المراقبة في المراحل المبكرة. يمكن للتنبيهات بشأن الوصول الجماعي إلى البريد وعمليات حذف مهام النسخ الاحتياطية أو اللقطات أن تنطلق قبل تشغيل برامج الفدية بوقت طويل.
  • ترقيع الأنظمة الطرفية. غالبًا ما يدخل المهاجمون عبر بنية تحتية مكشوفة. تُظهر تغطيتنا لـ ثغرة حرجة في Cisco FMC مرتبطة بنشاط Qilin لماذا تحتاج أدوات إدارة الأنظمة الطرفية إلى تحديثات سريعة.
  • التدريب على الحوادث. تدرّب على الاستعادة من النسخ الاحتياطية وحدّد مسبقًا من يتولى إشعارات كشف البيانات.

ما يعنيه هذا لك

إذا كنت تدير تقنية المعلومات لشركة، فتعامل مع العلامات المبكرة للاختراق، مثل الوصول غير المعتاد إلى البريد أو تغييرات النسخ الاحتياطية، كمؤشرات محتملة لبرامج الفدية وليس كشذوذ بسيط. وإذا كنت فردًا، فالدرس يتعلق بالبريد الإلكتروني: فهو غالبًا أغنى هدف في أي اختراق. استخدم كلمات مرور قوية وفريدة، وفعّل المصادقة متعددة العوامل، وكن حذرًا بشأن المواد الحساسة الموجودة في علب البريد القديمة.

بالنسبة للمؤسسات التي تتعامل مع بيانات خاصة تخص آخرين، فإن جانب البريد المسروق هو الأكثر أهمية. حتى الاستعادة السريعة لا تلغي التسريب.

الخلاصات الرئيسية

  • برامج الفدية هي المرحلة النهائية؛ سرقة البريد وتدمير النسخ الاحتياطية يأتيان أولًا.
  • النسخ الاحتياطية دون اتصال أو غير القابلة للتغيير ببيانات اعتماد منفصلة ضرورية، وبرامج محو البيانات تجعلها أكثر أهمية.
  • رقّع Exchange والأنظمة الطرفية فورًا، وراقب السلوك في المراحل المبكرة.
  • راجع نموذج التابعين لدى Qilin ومستويات النشاط لفهم حجم التهديد، ثم دقّق في عزل النسخ الاحتياطية وتقوية Exchange وإجراءات الترقيع لديك هذا الأسبوع.

إن سلسلة هجوم برنامج الفدية Qilin الموضَّحة عبر الملفات المستعادة من Secuinfra تذكّرنا بأن لدى المدافعين وقتًا أكثر مما يبدو: خطوات المهاجم مرئية قبل التشفير، إذا كنت تراقبها.