لم تعد برامج الفدية مجرد قفل للملفات وطلب للفدية. وفقًا لنتائج جديدة أعلنتها Index Engines، يتم بناء بعض المتغيرات بهدف ثانٍ: برامج الفدية التي تتجنب الاكتشاف والاستعادة، بحيث يكون لدى الضحايا طرق أقل للعودة إلى وضعهم الطبيعي دون الدفع. إليك ما تقوله الشركة، وكيف يبدو النمط الأوسع، وما يمكنك فعله حيال ذلك.

ما تدّعيه أبحاث Index Engines

أعلنت Index Engines، التي تصف نفسها بأنها رائدة في المرونة السيبرانية، عن أحدث النتائج من مختبر أبحاث CyberSense التابع لها عبر بيان صحفي. الادعاء الرئيسي هو أن متغيرات برامج الفدية الأحدث مصممة لتجنب الاكتشاف وتقويض جهود الاستعادة.

الجزء المتاح لنا من البيان موجز، لذا لن نضطر للتكهن بشأن متغيرات محددة أو أساليب تقنية أو إحصائيات. يجدر أيضًا التذكر أن هذا إعلان شركة، وIndex Engines تبيع منتجات في مجال المرونة السيبرانية. تعامل مع النتائج كأبحاث أحد البائعين plutôt من التحقق المستقل. ومع ذلك، فإن الرسالة الأساسية تتوافق مع النصيحة التي يقدمها متخصصو الأمن لسنوات: يهاجم المهاجمون شبكات الأمان، وليس البيانات فقط.

كيف تتجنب برامج الفدية الحديثة الاكتشاف وتستهدف النسخ الاحتياطية

عندما يقول الباحثون إن برامج الفدية مصممة لتجنب الاكتشاف، فإنهم يعنون عمومًا أنها مصممة لتجنب تفعيل الأدوات التي يُفترض أنها تكتشفها، مثل برامج مكافحة الفيروسات أو أنظمة المراقبة. وعندما يقولون إنها تقوّض الاستعادة، فإنهم يعنون أنها تستهدف الأشياء التي ستستخدمها لاستعادة أنظمتك، وأكثرها وضوحًا هي النسخ الاحتياطية.

وهذا مهم لأن العديد من المؤسسات تتعامل مع النسخ الاحتياطية كضمان. المنطق كالتالي: إذا حدث خطأ ما، نستعيد من النسخة الاحتياطية. هذه الخطة تنجح فقط إذا كانت النسخ الاحتياطية سليمة ويمكن الوصول إليها ونظيفة. إذا وصل الكود الخبيث إلى نسخ احتياطية، أو أفسد البيانات بصمت مع مرور الوقت، فقد تُعيد الاستعادة المشكلة مع الملفات.

لهذا السبب فإن طبقة واحدة من الحماية محفوفة بالمخاطر. يمكن أن تفوت برامج الاكتشاف أشياء. يمكن أن تتأثر النسخ الاحتياطية. لا يُعد أي منهما إجابة كاملة بمفرده، وتسلط الأبحاث الضوء على خطر افتراض أن أحدهما سيغطي على الآخر.

لماذا الشركات الصغيرة والأفراد معرضون للخطر

تمتلك المؤسسات الكبيرة فرق أمنية وميزانيات للاستعادة. غالبًا ما يمتلك الأفراد والمؤسسات الأصغر قرص نسخ احتياطي واحد متصلًا طوال الوقت، أو مجلد مزامنة سحابية يعتبرونه نسخة احتياطية. المزامنة ليست مثل النسخ الاحتياطي: إذا تم تشفير الملفات أو إفسادها محليًا، فقد تنسخ خدمة المزامنة الضرر بأمانة.

العواقب تتجاوز أيضًا فقدان الوصول. تُظهر الحوادث الأخيرة أن البيانات المأخوذة أثناء الهجوم يمكن أن تنتهي منشورة. في هجوم برامج الفدية Stormous على شبكة كنيسة هولندية، أعلنت المجموعة مسؤوليتها وسرّبت البيانات، وهو تذكير بأن حتى المؤسسات التي تستعيد أنظمتها قد تواجه still التعرض. يمكن أيضًا أن تظهر البيانات المسروقة للبيع، كما في قائمة قاعدة بيانات السجل المدني الباراغوايانية المزعومة. تساعدك النسخ الاحتياطية الجيدة على الاستعادة، لكنها لا تستعيد البيانات المسربة.

دفاعات عملية: النسخ الاحتياطي والتقسيم وتخطيط الاستجابة

لا شيء من هذا يتطلب الذعر. بعض العادات تحسّن فرصك بشكل حاد.

  • اتبع فكرة 3-2-1. احتفظ بثلاث نسخ من البيانات المهمة، على نوعين مختلفين من التخزين، مع نسخة واحدة مخزنة خارج الموقع أو غير متصلة.
  • استخدم نسخًا احتياطية غير متصلة أو غير قابلة للتغيير. النسخة غير المتصلة غير المرتبطة بشبكتك، أو النسخة غير القابلة للتغيير التي لا يمكن تعديلها أو حذفها لفترة محددة، يصعب على المهاجم الوصول إليها كثيرًا.
  • اختبر عمليات الاستعادة. النسخة الاحتياطية التي لم تستعدها أبدًا هي افتراض وليس خطة. حاول استعادة بعض الملفات، وبشكل دوري نظامًا كاملًا، للتأكد من أنها تعمل.
  • قسّم شبكتك. افصل أنظمة النسخ الاحتياطي والخوادم والبيانات الحساسة عن الأجهزة اليومية حتى لا تنتشر الإصابة على جهاز واحد بسهولة في كل مكان.
  • حدّ من الوصول. استخدم بيانات اعتماد فريدة ومصادقة متعددة العوامل لأنظمة النسخ الاحتياطي وحسابات المسؤولين، وامنح الأشخاص فقط الوصول الذي يحتاجون إليه.
  • حافظ على تحديث البرامج. إغلاق الثغرات يسد العديد من الأبواب التي يعبر منها المهاجمون.
  • اكتب خطة استجابة. حدد مسبقًا من تتصل به، وكيف تعزل الأجهزة المتأثرة، وأين توجد النسخ الاحتياطية النظيفة، ومن يتولى الاتصالات. اطبع نسخة، لأن ملفاتك قد تكون غير متاحة أثناء الحادث.

ماذا يعني هذا لك

إذا كنت تدير شركة، فإن الخلاصة هي أن أدوات الاكتشاف والنسخ الاحتياطية يجب أن تُعامل كضمانات منفصلة ومتداخلة، ويجب التحقق من كليهما. إذا كنت فردًا، تحقق من أن نسخك الاحتياطية ليست متصلة بشكل دائم بجهاز الكمبيوتر وأن نسخة واحدة على الأقل غير متصلة أو محمية من التغييرات.

يحمي VPN حركة المرور أثناء النقل، لكنه لن يوقف برامج الفدية التي هبطت بالفعل على جهازك. نظافة النسخ الاحتياطي والتحديثات والتعامل الحذر مع مرفقات البريد الإلكتروني والروابط تقوم بالعمل الشاق هنا.

راجع إعداد الاستعادة لديك الآن

إعلان Index Engines هو تنبيه مفيد، حتى لو كانت التفاصيل لا تزال محدودة. برامج الفدية التي تتجنب الاكتشاف والاستعادة هي خطر يمكنك الاستعداد له. هذا الأسبوع، خصص ساعة لمراجعة مكان وجود نسخك الاحتياطية، وتأكد من أن نسخة واحدة على الأقل غير متصلة أو غير قابلة للتغيير، واختبر عملية استعادة، وتحقق من تقسيم شبكتك، واكتب خطة استجابة بسيطة. للحصول على نظرة واقعية لما يمكن أن يحدث بعد الهجوم، اقرأ تقريرنا عن حادثة برامج الفدية Stormous وتسريب 10 غيغابايت من البيانات.