عصابة فدية بـ483 ضحية وترسانة أدوات متنامية

أفادت تقارير أن عملية فدية تُعرف باسم The Gentlemen قد اخترقت 483 ضحية من خلال الجمع بين قطعتين متميزتين من الأدوات الخبيثة: أداة مراوغة دفاعية تُسمى GentleKiller وحصان طروادة للوصول عن بُعد يُدعى EtherRAT. وتتيح هذه الأدوات معًا للمجموعة تعطيل برامج الأمان على جهاز الضحية والحفاظ على قنوات اتصال قيادة وتحكم خفية يصعب على المدافعين إغلاقها.

المجموعة، التي ربطها باحثو الأمن أيضًا بهجمات على منظمات مثل حلبة التزلج على الجليد الهولندية التي غطيناها في تقريرنا عن هجوم عصابة فدية The Gentlemen على Thialf، تعمل على توسيع نطاق وصولها بشكل مطرد. وبدلاً من الاعتماد على استغلال ثغرة واحدة جديدة، يبدو أن نجاح العصابة يأتي من تكديس عدة تقنيات مراوغة معروفة في حزمة واحدة آلية، ثم إعادة استخدام تلك الحزمة عبر عدد كبير من الأهداف.

كيف يتغلب GentleKiller على برامج الأمان؟

في مركز هذه الحملة توجد أداة GentleKiller، المبنية حول تقنية تُعرف عمومًا باسم BYOVD، أو "أحضر برنامج التشغيل الضعيف الخاص بك". بعبارات بسيطة، يقوم المهاجمون بتثبيت برنامج تشغيل شرعي لكنه معيب على كمبيوتر الضحية. ونظرًا لأن برنامج التشغيل هذا غالبًا ما يكون موقّعًا رقميًا وموثوقًا من قبل Windows، فإنه يمكن أن يعمل بامتيازات عميقة على مستوى النظام. ثم يستغل المهاجمون نقطة ضعف معروفة في ذلك البرنامج لإيقاف أو تعمية برامج الأمان التي تعمل على الجهاز، محوّلين فعليًا قطعة برامج موثوقة إلى سلاح ضد الأدوات نفسها المصممة لإيقافهم.

وفقًا للتقارير حول هذه الحملة، استُخدمت أداة GentleKiller لإحباط منتجات 48 بائعًا مختلفًا لبرامج الأمان. هذا الرقم مهم لأنه يشير إلى أن الأداة لم تُصمم للمراوغة من برنامج مكافحة فيروسات واحد أو اثنين محددين. بدلاً من ذلك، بُنيت كإطار عمل واسع وقابل لإعادة الاستخدام قادر على تحييد شريحة واسعة من سوق حماية نقاط النهاية. هذا يعكس نمطًا تتبعناه سابقًا في تغطيتنا لكيفية تعمية The Gentlemen لأدوات EDR، حيث أظهر مشغلو المجموعة اهتمامًا مستمرًا بتعطيل الكشف قبل نشر حمولة التشفير الفعلية الخاصة بهم.

EtherRAT وابتكار البلوك تشين

المكوّن الثاني، EtherRAT، يتولى الاتصال بالقيادة والتحكم (C2)، وهي القناة التي يستخدمها المهاجمون لإرسال التعليمات إلى الأجهزة المصابة واستلام البيانات المسروقة أو تحديثات الحالة مرة أخرى. ما يميز EtherRAT هو استخدامه المبلغ به للبنية التحتية للبلوك تشين لهذا الغرض. يمكن للباحثين أو جهات إنفاذ القانون تحديد خوادم C2 التقليدية وإسقاطها بمجرد اكتشافها. من خلال توجيه الاتصالات عبر آليات قائمة على البلوك تشين، يجعل المهاجمون هذا النوع من الإسقاط أصعب بكثير، لأن بيانات البلوك تشين موزعة ومقاومة لنقطة إغلاق واحدة.

هذا المزيج، قاتل دفاعات قائم على برامج التشغيل مقترن بقناة C2 مرنة، يعكس اتجاهًا أوسع بين عمليات الفدية كخدمة: ابنِ مرة واحدة، وبِع أو رخّص على نطاق واسع، ودع الشركاء ينفذون حملات واسعة النطاق ضد مجموعة متنوعة من الأهداف، بما في ذلك الشركات الصغيرة والمتوسطة التي يتم استهدافها بشكل متزايد من قبل مجموعات تتنافس على حصة السوق، كما فصّلنا في مقالنا عن تصعيد هجمات Qilin وThe Gentlemen على الشركات الصغيرة والمتوسطة.

ماذا يعني هذا بالنسبة لك؟

إذا كنت تدير أنظمة تكنولوجيا المعلومات لشركة، أو حتى تهتم فقط بأمان شبكتك المنزلية، فإن الدرس الأساسي هنا ليس خاصًا بجماعة The Gentlemen. إنه يتعلق بحدود الاعتماد على أي منتج أمان واحد. أداة قادرة على إحباط 48 بائعًا مختلفًا تُظهر أن برامج مكافحة الفيروسات أو كشف نقاط النهاية وحدها لا يمكن التعامل معها كدفاع كامل.

بالنسبة للأفراد، يكون الخطر العملي أقل لكنه ليس صفرًا: غالبًا ما تحصل مجموعات الفدية على وصول أولي عبر رسائل التصيد الاحتيالي أو خدمات الوصول عن بُعد المكشوفة أو البرامج غير المحدّثة، وهي نفس نقاط الدخول التي تعرّض البيانات الشخصية والشبكات المنزلية للخطر. الحفاظ على تحديث الأنظمة واستخدام كلمات مرور فريدة والحذر بشأن المرفقات غير المرغوبة يظل حماية أساسية بغض النظر عن مدى تطور البرامج الخبيثة في الخلفية.

بالنسبة للمنظمات، هذه الحملة تذكير بأن دفع الفدية لا يضمن السلامة في المستقبل. كما غطينا في تحليلنا السابق لدراسة Proofpoint حول دافعي الفدية، فإن ما يقرب من واحد من كل ثلاثة شركات تدفع فدية تتعرض للاستهداف مرة أخرى. الدفاعات متعددة الطبقات والنسخ الاحتياطية غير المتصلة بالإنترنت وسياسات السماح ببرامج التشغيل التي تقيد أي برامج تشغيل على مستوى النواة يمكن تحميلها هي حمايات أكثر ديمومة من الأمل في أن أداة أمان واحدة ستلتقط كل تهديد.

خلاصات

  • لا تعتمد على منتج أمان واحد؛ الدفاعات متعددة الطبقات مهمة أكثر عندما يصمم المهاجمون أدوات خصيصًا لتجاوز بائعين فرديين.
  • قيّد أي برامج تشغيل يمكن تحميلها على أنظمتك، لأن هجمات BYOVD تعتمد على تثبيت برامج تشغيل خارجية بوصول إلى النواة.
  • احتفظ بنسخ احتياطية غير متصلة بالإنترنت ومختبرة حتى لا تجبرك إصابة الفدية على قرار الدفع.
  • تعامل مع رسائل البريد الإلكتروني والروابط وطلبات الوصول عن بُعد غير المتوقعة بريبة، لأن الوصول الأولي لا يزال يبدأ عادةً بالهندسة الاجتماعية الأساسية أو البرامج غير المحدّثة.
  • ابقَ على اطلاع على مجموعات مثل عملية فدية The Gentlemen، لأن أدواتهم وأهدافهم مستمرة في التطور.

FAQ (ترجمة كل سؤال وجواب): Q1: كم عدد الضحايا الذين اخترقتهم فدية The Gentlemen؟ A1: أُفيد أن The Gentlemen اخترقت 483 ضحية. Q2: ما هي GentleKiller؟ A2: GentleKiller هي أداة مراوغة دفاعية تستخدم تقنية BYOVD لتعطيل أو تعمية برامج الأمان على جهاز الضحية. Q3: ماذا تفعل EtherRAT؟ A3: تتولى EtherRAT اتصالات القيادة والتحكم للمهاجمين، باستخدام البنية التحتية للبلوك تشين لجعل الإسقاط أكثر صعوبة. Q4: كم عدد منتجات بائعي الأمان التي يمكن لـGentleKiller إحباطها؟ A4: استُخدمت GentleKiller لإحباط منتجات من 48 بائعًا مختلفًا لبرامج الأمان. Q5: ما هو BYOVD؟ A5: BYOVD تعني "أحضر برنامج التشغيل الضعيف الخاص بك"، حيث يقوم المهاجمون بتثبيت برنامج تشغيل موقّع لكنه معيب ويستغلون نقطة ضعف معروفة لإيقاف برامج الأمان. ---END---