أداة سحابية مألوفة تحولت إلى قناة لسرقة البيانات
عندما بحث خبراء الاستجابة للحوادث في شركة Sygnia في هجوم فدية مزدوج الابتزاز، اكتشفوا أمرًا يجب أن يقلق أي شخص يعتمد على التخزين السحابي في العمليات التجارية: المهاجمون المسؤولون عن الاختراق، الذين تم تحديدهم كمجموعة فدية Vice Society، استخدموا Microsoft OneDrive كقناتهم الأساسية لسرقة بيانات الشركات. وبدلاً من نشر برمجيات خبيثة مخصصة لسرقة البيانات قد تثير الإنذارات، اعتمد المهاجمون على أداة تثق بها كل مؤسسة تقريبًا وتضعها في القائمة البيضاء بالفعل.
أصبح الابتزاز المزدوج هو النهج الافتراضي لعمليات الفدية الكبرى. فالمهاجمون لا يكتفون بتشفير الملفات والمطالبة بفدية مقابل مفتاح فك التشفير، بل يسرقون أيضًا البيانات الحساسة أولاً، ثم يهددون بتسريبها علنًا إذا لم يدفع الضحية مرة ثانية. وقد ظهر هذا التكتيك مرارًا في الحوادث الأخيرة، بما في ذلك حملة LockBit 5.0 للابتزاز المزدوج المستمرة التي لا تزال تضرب المؤسسات في جميع أنحاء العالم. ما يميز قضية Vice Society ليس نموذج الابتزاز نفسه، بل الطريقة المستخدمة لنقل البيانات المسروقة بهدوء إلى الخارج.
لماذا يعمل الاختباء داخل حركة OneDrive بهذه الفعالية
معظم أدوات الأمن المؤسسي مصممة لرصد الاتصالات الصادرة غير المعتادة، أو عناوين IP غير معروفة، أو التطبيقات غير المعترف بها التي تتصل بالإنترنت. لا يثير OneDrive هذه التنبيهات لأنه خدمة Microsoft شرعية ومنتشرة على نطاق واسع، وعادةً ما تسمح بها فرق الأمن افتراضيًا. ومن خلال توجيه الملفات المسروقة عبر نشاط مزامنة OneDrive، تمكن مشغلو Vice Society من دمج حركة سرقة البيانات مع الاستخدام السحابي اليومي العادي.
هذا هو الدرس الأساسي من التحقيق الجنائي الذي أجرته Sygnia: المهاجمون ينجحون بشكل متزايد ليس عبر تحقيق تقدم تقني جديد، بل عبر إساءة استخدام الثقة التي تضعها المؤسسات بالفعل في المنصات السائدة. إنه نمط يظهر في أماكن أخرى من مشهد التهديدات أيضًا. حدث ديناميكي مشابه عندما أدى كود خبيث مخفي داخل إضافة VS Code مخترقة إلى سرقة آلاف المستودعات، مرة أخرى لأن أداة مطور موثوقة كانت هي الناقل بدلاً من أداة تبدو مشبوهة بوضوح. عندما تبدو آلية التسليم اعتيادية، يصبح الكشف أصعب بكثير، وتطول النافذة المتاحة للمهاجمين للعمل دون أن يتم اكتشافهم.
Luna Moth: تهديد مختلف، لكن نفس التركيز على بيانات الشركات
كما أشار فريق Sygnia إلى جهة تهديد منفصلة تستحق الفهم بشروطها الخاصة: Luna Moth. على عكس نهج Vice Society القائم على الفدية والتسريب، فإن تكتيكات Luna Moth تشبه إلى حد كبير عمليات الاحتيال عبر الاشتراكات الوهمية، وهو النوع من الهندسة الاجتماعية الذي يخدع الضحايا للاعتقاد بأنهم اشتركوا في رسوم متكررة يحتاجون إلى إلغائها. لكن الهدف النهائي يعود إلى نفس الهدف الذي يجعل مجموعات الفدية خطيرة للغاية: بيانات الشركات. تستخدم Luna Moth نقطة الدخول الخادعة هذه للوصول إلى معلومات الأعمال الحساسة، حتى دون نشر برمجيات تشفير خبيثة بالضرورة.
هذا التمييز مهم للمدافعين. ليست كل حادثة سرقة بيانات خطيرة تبدو كهجوم فدية تقليدي مع رسالة فدية وملفات مقفلة. بعض المجموعات تتخطى التشفير تمامًا وتنتقل مباشرة إلى الابتزاز بناءً على البيانات المسروقة وحدها، مما يعني أن فرق الأمن لا يمكنها الاعتماد فقط على اكتشاف سلوك التشفير لرصد اختراق نشط.
ما يعنيه هذا بالنسبة لك
لفرق تقنية المعلومات والأمن، هذه القضية تذكير بأن وضع خدمة مثل OneDrive في القائمة البيضاء ليس هو نفسه تأمينها. يجب أن يمتد الرصد إلى الأحجام غير المعتادة من البيانات التي تنتقل عبر التطبيقات السحابية المعتمدة، وليس فقط الوجهات غير المألوفة. أدوات منع فقدان البيانات، والكشف عن الشذوذ المضبوط على سلوك المزامنة السحابية، وضوابط الوصول الصارمة حول من يمكنه نقل كميات كبيرة من البيانات، كلها أمور أكثر أهمية الآن من أي وقت مضى، خاصة مع قيام المهاجمين بتحسين تكتيكاتهم بالطريقة التي يعيد بها الذكاء الاصطناعي بالفعل تشكيل عمليات الفدية، مما يدفع مزودي الخدمات المدارة إلى إعادة التفكير في استراتيجيات التعافي السيبراني بالكامل.
بالنسبة للأفراد والمؤسسات الأصغر، الخلاصة أوسع: تشفير الملفات الحساسة قبل وصولها إلى التخزين السحابي، واستخدام مصادقة قوية على الحسابات السحابية، والبقاء متشككين تجاه رسائل البريد الإلكتروني أو المطالبات المتعلقة بالاشتراكات يمكن أن يقلل التعرض لكل من مجموعات الفدية وخدع الهندسة الاجتماعية مثل رسائل Luna Moth. تشفير حركة المرور والبيانات أثناء النقل، سواء عبر VPN موثوق أو أدوات التشفير المدمجة، يضيف طبقة حماية، رغم أنه لن يوقف مهاجمًا حصل بالفعل على وصول شرعي إلى الحساب. الدفاعات متعددة الطبقات، وليس أداة واحدة، هي ما يحد من الضرر فعليًا.
الخلاصات الرئيسية
- سرّبت Vice Society البيانات المسروقة عبر OneDrive، مستغلة الثقة التي تضعها المؤسسات في خدمات السحابة السائدة بدلاً من الاعتماد على برمجيات خبيثة مخصصة.
- تعمل Luna Moth بشكل مختلف، مستخدمة تكتيكات تشبه عمليات الاحتيال عبر الاشتراكات الوهمية للوصول إلى نفس الهدف: سرقة بيانات الشركات.
- رصد سلوك تطبيقات السحابة بحثًا عن حجم بيانات غير معتاد، وليس فقط الوجهات غير المألوفة، أمر ضروري لاكتشاف هذا النوع من سرقة البيانات.
- يظل الابتزاز المزدوج هو النموذج المهيمن للفدية، مما يعني أن البيانات المسروقة تشكل خطرًا حتى لو كانت النسخ الاحتياطية تسمح لك بتجنب الدفع مقابل فك التشفير.
- تشفير البيانات الحساسة قبل وصولها إلى السحابة وفرض ضوابط وصول قوية يقلل التعرض بغض النظر عن التقنية التي يستخدمها المهاجمون.
بينما تواصل مجموعات الفدية إيجاد طرق للاختباء في العلن، فإن البقاء على اطلاع حول كيفية تطور هذه التقنيات هو أحد أبسط الخطوات التي يمكن للمؤسسات والأفراد اتخاذها نحو حماية أفضل.




