عصابة فدية جديدة تستهدف ثغرات قديمة
تحذر السلطات الفيدرالية من أن عملية فدية كخدمة (RaaS) تم تحديدها حديثًا تسمى Gunra تستغل بنشاط ثغرات معروفة في Fortinet لاقتحام شبكات البنية التحتية الحرجة. وبدلاً من تطوير استغلالات جديدة، يعتمد مشغّلو Gunra على أجهزة متصلة بالإنترنت فشلت المؤسسات في تحديثها، وهو تذكير بأن العديد من أكثر الاختراقات ضررًا لا تزال تبدأ بعيوب معروفة قابلة للإصلاح.
وفقًا للتحذير، تحصل Gunra على الوصول الأولي عبر أجهزة Fortinet غير المحدّثة المكشوفة على الإنترنت. وبمجرد دخولها إلى الشبكة، تتبع المجموعة أسلوب الابتزاز المزدوج المألوف الآن: سرقة البيانات الحساسة أولاً، ثم تشفير الأنظمة لمنع الضحايا من الوصول إلى ملفاتهم. وعادةً ما تواجه المؤسسات طلب فدية مرتبطًا باستعادة الوصول ومنع تسريب البيانات المسروقة أو بيعها.
كيف تعمل Gunra ولماذا تشكل البنية التحتية الحرجة هدفًا
ما يجعل Gunra جديرة بالملاحظة ليس التعقيد التقني بقدر ما هو التوقيت والاستهداف. فمشغّلو البنية التحتية الحرجة، مثل المرافق وأنظمة الرعاية الصحية والشبكات الصناعية، غالبًا ما يشغّلون أجهزة أمان متصلة بالإنترنت يصعب إيقافها عن العمل لتحديثها دون تعطيل العمليات. وهذا الواقع التشغيلي يخلق نافذة تعرّض مستمرة أصبحت عصابات الفدية مبنية بشكل متزايد لاستغلالها.
يعكس نهج Gunra اتجاهًا أوسع في منظومة الفدية: إذ يتجه المهاجمون إلى الاحتراف، ويشكلون عمليات فدية كخدمة تخفض الحاجز التقني لشن الهجمات. لا يحتاج المنتسبون إلى كتابة برمجيات خبيثة بأنفسهم؛ بل يمكنهم استئجار الوصول إلى أدوات جاهزة وتقاسم الأرباح. وقد غذّى هذا النموذج ارتفاعًا مطردًا في حوادث الفدية، وكما تناولنا في نظرتنا إلى JadePuffer، أول هجوم فدية مؤكد يديره الذكاء الاصطناعي، فإن الأدوات المتاحة للمهاجمين تزداد أتمتةً وسهولة وصول.
عنصر سرقة البيانات في هجمات Gunra مهم أيضًا للخصوصية، وليس فقط للتعطيل التشغيلي. فعندما تقوم مجموعات الفدية بتسريب البيانات قبل تشفيرها، فإن تلك المعلومات المسروقة — سجلات الموظفين وبيانات العملاء والمراسلات الداخلية — غالبًا ما ينتهي بها المطاف إلى النشر أو البيع إذا لم تُدفع الفدية. وهذه هي الديناميكية الأساسية نفسها التي غذّت تسريبات ضخمة لبيانات الدخول مثل تلك التي تناولناها بالتفصيل في تغطيتنا لـ 19 مليار كلمة مرور مسربة في مجموعة RockYou2024. فبيانات الدخول المسروقة من اختراق واحد كثيرًا ما تعاود الظهور في هجمات لاحقة، مما يخلق خطرًا متراكمًا على الخصوصية يتجاوز الحادث الأصلي.
مخاطر الخصوصية في اختراقات البنية التحتية
عندما تضرب الفدية البنية التحتية الحرجة على وجه التحديد، فإن عواقب الخصوصية تمتد إلى ما هو أبعد من المؤسسة المخترقة نفسها. فالمرافق والمستشفيات والأنظمة البلدية تحتفظ ببيانات شخصية عن الأشخاص الذين تخدمهم، ويمكن للاختراق الناجح أن يعرّض تلك المعلومات للأسواق الإجرامية سواء دُفعت الفدية أم لا. وحتى المؤسسات التي تستعيد أنظمتها بسرعة قد تواجه أزمة ثانوية إذا ظهرت البيانات المسروقة علنًا بعد أسابيع أو أشهر.
هناك أيضًا زاوية نظامية. فالهجمات على مزودي البنية التحتية يمكن أن تتحول إلى انقطاعات في الخدمة تؤثر على مجتمعات بأكملها، وليس فقط على الضحية المباشرة. وهذا جزء من سبب تعامل الوكالات الفيدرالية مع تحذير Gunra كتحذير ذي أولوية بدلاً من استشارة روتينية: فالثغرات المعروفة القابلة للتحديث لا تزال تسبب أضرارًا هائلة على وجه التحديد لأن التحديث على نطاق واسع، خاصة على الأجهزة التي تعمل على مدار الساعة، صعب حقًا على العديد من المؤسسات تنفيذه بسرعة.
ما الذي يعنيه هذا بالنسبة لك
معظم القراء لا يشغّلون أجهزة Fortinet في منازلهم، لكن تحذير Gunra يمثل إشارة مفيدة حول كيفية انتشار الفدية فعليًا في عام 2026. فنادرًا ما تكون ثغرة يوم صفر غامضة؛ بل تكون عادةً عيبًا معروفًا لم يُحدَّث لفترة طويلة جدًا. إذا كنت تعمل لدى مؤسسة تدير بنية تحتية متصلة بالإنترنت — مستشفيات أو مرافق أو حكومة محلية — أو تعتمد عليها أو تتلقى خدمات منها، فقد يمس هذا النوع من الهجمات بياناتك الشخصية في نهاية المطاف حتى لو لم تتفاعل مباشرةً مع النظام الضعيف.
الخلاصة العملية هي نفسها التي تنطبق على كل اختراق كبير تقريبًا: افترض أن بياناتك قد تكون متداولة بالفعل بشكل ما، واتخذ خطوات للحد من الضرر إذا كانت كذلك. إن كلمات المرور القوية والفريدة والمصادقة متعددة العوامل لن تمنع عصابة فدية من اختراق شبكة مستشفى، لكنها ستمنع إعادة استخدام بيانات الدخول المسروقة ضد حساباتك الأخرى.
خطوات عملية يمكن اتخاذها
إذا كنت ترغب في تقليل تعرضك لحوادث من هذا النوع، فإن خطوات قليلة تصنع فرقًا كبيرًا. استخدم مدير كلمات مرور للتأكد من أنك لا تعيد استخدام بيانات الدخول عبر الخدمات، لأن البيانات المسروقة من البنية التحتية غالبًا ما تتضمن تفاصيل تسجيل دخول يختبرها المجرمون ضد حسابات غير ذات صلة. فعّل المصادقة متعددة العوامل حيثما تُتاح، خاصة في بوابات الرعاية الصحية وحسابات المرافق والخدمات الحكومية. راقب إشعارات الاختراق من المؤسسات التي تتعامل معها، وتصرف بسرعة إذا أُبلغت أن بياناتك قد تكون تعرضت. وأخيرًا، إذا كنت تدير أي أنظمة متصلة بالإنترنت بنفسك، فأعطِ الأولوية لتحديث الثغرات المعروفة على الفور. تعتمد استراتيجية Gunra بأكملها على تأخير المؤسسات للتحديثات، وإغلاق تلك النافذة ما يزال أحد أكثر الدفاعات فعالية ضد الفدية.




