قضى فاعل تهديد مُتتبَّع حديثًا يُعرف باسم GSG الأشهر الثلاثة الماضية في بناء موقع تسريب عام مليء بقوائم الضحايا، لكن الباحثين لم يجدوا بعد أي دليل على أن المجموعة تقوم فعليًا بتشفير أي شيء. هذه التفصيلة مهمة. فهي تشير إلى شكل من أشكال الابتزاز عبر سرقة البيانات دون برامج الفدية، يتجاوز الجزء الأكثر تدميرًا من الهجوم التقليدي مع الحفاظ على أساليب الضغط التي تجعل الابتزاز فعالًا.
ما تُظهره قوائم GSG فعليًا
وفقًا لموقع التتبع Ransomware.live، نشرت GSG 48 قائمة ضحايا حتى 21 سبتمبر. ونمط هذه المنشورات يحكي قصته بنفسه. أطلقت المجموعة 29 قائمة في يوم واحد في يوليو، لتُنهي الشهر بإجمالي 31 قائمة. وشهد أغسطس انخفاضًا حادًا في الوتيرة إلى 12 قائمة جديدة. وكان سبتمبر أكثر هدوءًا حتى الآن، مع 5 قوائم فقط.
ما لم ينخفض هو حجم المزاعم المرتبطة بكل قائمة. فالقوائم التي نشرتها GSG تدّعي وسيطًا قدره 213 غيغابايت من البيانات المسروقة لكل ضحية، وهو حصيلة كبيرة بأي مقياس. لذا، بينما يتلاشى تكرار نشر المجموعة بسرعة، تظل المزاعم الفردية كبيرة، مما يشير إلى أن GSG قد تتحول نحو أهداف أقل عددًا وأعلى قيمة بدلًا من فقدان زخمها تمامًا.
لماذا لم يظهر أي برنامج تشفير
هنا الجزء الذي يفصل GSG عن عملية برامج فدية نموذجية: لم يوثّق أي مصدر عام برنامج تشفير أو مذكرة فدية تابعة لـ GSG. في هجمات برامج الفدية التقليدية، يكتشف الضحايا الاختراق عندما تُقفل الملفات وتطالب مذكرة بدفع مقابل مفتاح فك التشفير. عادةً ما يكون هذا الأثر من الأدلة، عينات البرمجيات الخبيثة، نص المذكرة، امتدادات الملفات المشفرة، هو الطريقة التي يبني بها الباحثون ملفًا تقنيًا للمجموعة.
مع GSG، هذا الأثر ببساطة غير موجود. وغياب برنامج التشفير لا يعني أن المجموعة أقل خطورة. بل يعني أن GSG تبدو تعمل بشكلٍ كامل على تهديد نشر البيانات المسروقة بدلًا من إقفالها. وبناءً على هذا النمط، فإن التقييم العملي هو، بثقة منخفضة، أن GSG عملية ابتزاز عبر سرقة البيانات وليست مجموعة برامج فدية كاملة. الثقة المنخفضة هنا تعكس أدلة عامة محدودة حقًا، وليست استنتاجًا نهائيًا، لكن النمط يتماشى مع اتجاه صناعي موثّق جيدًا تم تناوله في توقعات 2026 بشأن اندماج برامج الفدية وسرقة البيانات، حيث يُعامَل التشفير بشكل متزايد كخيار而非 ضرورة للابتزاز.
كيف تُغيّر أساليب الابتزاز فقط حساب المخاطر
تخطي التشفير يغيّر المعادلة لكل من المهاجمين والضحايا. بالنسبة للمهاجمين، فإنه يخفض العتبة التقنية. فبناء ونشر برنامج تشفير فعّال يتطلب جهدًا هندسيًا حقيقيًا، بينما يتطلب تسريب البيانات والتهديد بنشرها بنية تحتية أقل نسبيًا. كما يزيل عقبة تشغيلية كبيرة: يمكن هندسة برامج التشفير عكسيًا، وأحيانًا تُنشر أدوات فك التشفير، ويمكن أحيانًا استعادة الأنظمة المقفلة دون دفع.
بالنسبة للضحايا، تتحول المخاطر من اضطراب واضح ومرئي (أنظمة مجمّدة، عمليات متوقفة) إلى تهديد أهدأ لكنه قد يدوم أطول: كشف البيانات الحساسة دون تاريخ انتهاء واضح. فالشركة التي تُشفَّر ملفاتها تعرف فورًا أن هناك خطبًا ما. أما الشركة التي تُنسخ بياناتها بصمت فقد لا تعرف حتى يُدرج اسمها على موقع تسريب. وهذا بالضبط التحول الذي شوهد مع مجموعات ناشئة أخرى. ExfilSquad، التي ظهرت بـ 14 ضحية مزعومة ودون أي مكون تشفير أيضًا، تتبع نفس النهج: السرقة أولًا، التهديد بالنشر، تخطي الاضطراب. ويشير انخفاض حجم منشورات GSG مع أحجام البيانات الكبيرة المزعومة إلى نموذج مماثل، مبني حول النفوذ بدلًا من التخريب.
خطوات دفاعية: النسخ الاحتياطي، والتقسيم، والمراقبة
لأن المجموعات التي تعتمد على الابتزاز فقط لا تحتاج إلى تشفير أي شيء لإحداث الضرر، فإن الدفاعات المبنية حصريًا حول النسخ الاحتياطي والاستعادة ليست كافية بمفردها. لا تزال النسخ الاحتياطية مهمة للمرونة ضد برامج الفدية التقليدية، ويظل هذا الأساس يستحق الحفاظ عليه. لكن الأولوية الأكبر ضد مجموعة مثل GSG هي تحديد ما يمكن أخذه في المقام الأول واكتشافه أثناء حدوثه.
يقلل تقسيم الشبكة من كمية البيانات التي يمكن للمتسلل الوصول إليها من نقطة ارتكاز واحدة، وهو أمر مهم مباشرة ضد مجموعة يعتمد نموذجها بالكامل على سرقة البيانات بكميات كبيرة. ولا يقل أهمية مراقبة علامات التسريب نفسه: عمليات نقل البيانات الصادرة غير المعتادة، وجهات التخزين السحابي غير المألوفة، وارتفاعات حجم البيانات الخارجة من الشبكة في ساعات غريبة. هذه هي الإشارات التي تظهر قبل أن تنشر أي مجموعة قائمة، وغالبًا ما تكون التحذير الوحيد الذي يحصل عليه الضحية عندما لا توجد مذكرة فدية لتنبيهه.
ماذا يعني هذا لك
بالنسبة للمؤسسات من أي حجم، تُذكّر GSG بأن دفاعات برامج الفدية المبنية حول التشفير وحده غير مكتملة. فالابتزاز عبر سرقة البيانات دون برامج الفدية أصبح فئة معترفًا بها بحد ذاتها، وهو يتطلب الاهتمام بضوابط الوصول إلى البيانات ومراقبة التسريب، وليس فقط استراتيجية النسخ الاحتياطي. ويتماشى الاتجاه الأوسع مع ما لوحظ في أماكن أخرى: فاستخبارات التهديدات التي تتبع نشاط برامج الفدية في اليابان وارتفاع أحجام الهجمات عالميًا تُظهر مهاجمين يكيّفون أساليبهم، لا يتباطأون.
الخلاصات
يشير انخفاض عدد منشورات GSG مع ثبات المزاعم المتعلقة بالبيانات الكبيرة إلى مجموعة تضيّق نطاق تركيزها بدلًا من أن تتلاشى. تعامل مع أي علامة على حركة بيانات صادرة غير معتادة بجدية كما تتعامل مع تنبيه برامج فدية. راجع تقسيم البيانات بحيث لا يستطيع حساب مخترق واحد الوصول إلى مخزن بياناتك بالكامل. واستمر في مراقبة كيف تتطور مجموعات مثل GSG وExfilSquad، لأنها تمثل نمطًا، وليست حادثة معزولة، في كيفية تنفيذ الابتزاز اليوم.




