فكّكت الشرطة شبكة برامج الفدية KillSec، وصادرت خوادمها وبياناتها المسروقة، وربطت المجموعة بنحو 1,000 هجوم مشتبه به حول العالم. إذا كنت تتساءل عن تفكيك برامج الفدية KillSec وما يجب فعله بعد ذلك، فالجواب المختصر هو: خبر سار، لكنه ليس سبباً للاسترخاء. يغطي هذا المقال ما تغيّره العملية، وما لا تغيّره، والخطوات العملية الأكثر أهمية لمستخدمي Windows والمكاتب الصغيرة التي تعتمد على راوتر واحد.

ما حققه تفكيك KillSec فعلياً

وفقاً للتقارير، صادرت سلطات إنفاذ القانون خوادم KillSec والبيانات المسروقة المخزنة عليها، وربطت المجموعة بنحو 1,000 هجوم مشتبه به. وتصف تغطية أخرى هذه الجهود بأنها "Operation KillSwitch" وتقول إن المحققين سيطروا على موقع التسريب على الشبكة المظلمة الخاص بالمجموعة، وهي الصفحة التي كانت تُستخدم لتهديد الضحايا بنشر الملفات المسروقة. وتستشهد بعض المنافذ برقم أقل يبلغ حوالي 500 هجوم ناجح مؤكد، وهو تذكير مفيد بأن "المشتبه به" و"المؤكد" إحصاءان مختلفان. للاطلاع على آخر المستجدات حول العملية والمشتبه بهم، راجع تقريرنا عن اعتقالات تفكيك برامج الفدية KillSec.

ما يفعله هذا: يزيل البنية التحتية للمجموعة، ويعطّل قدرتها على ابتزاز الضحايا عبر موقع التسريب، ويمنح المحققين بيانات يمكنهم استخدامها لتحديد المنظمات المتأثرة وإخطارها.

ما لا يفعله: لا يفك تشفير الملفات التي تم قفلها بالفعل، ولا يضمن تدمير البيانات المسروقة. الخوادم المصادرة ليست نفسها كل نسخة من كل ملف. كما أن أدوات وتقنيات برامج الفدية تميل إلى البقاء أطول من أي فريق واحد، لأن الشركاء يمكنهم الانتقال إلى علامات أخرى. تعامل مع التفكيك كتوقف مؤقت في نشاط مجموعة واحدة، وليس نهاية للتهديد.

ما يمكن وما لا يمكن أن يفعله VPN ضد برامج الفدية

التسويق لـ VPN يوحي أحياناً بحماية شاملة، لذا إليك النسخة الواضحة.

يقوم VPN بتشفير حركة البيانات بين جهازك وخادم VPN. وهذا يساعد على الشبكات غير الموثوقة مثل Wi-Fi العام ويخفي تصفحك عن مزود الإنترنت. إنها أداة خصوصية.

لا يوقف برامج الفدية. لن يحجب VPN مرفقاً ضاراً تفتحه، أو يزيل برامج ضارة موجودة بالفعل على جهازك، أو يلغي تشفير ملفاتك. تشير التقارير عن KillSec إلى أن المجموعة سرقت البيانات عبر استغلال الثغرات ونقاط الوصول ضعيفة التأمين. وهذا يشير إلى أن البرمجيات غير المحدّثة والوصول البعيد الضعيف هما المشكلتان الحقيقيتان، ولا يفعل VPN الاستهلاكي شيئاً حيال أي منهما.

المكان الوحيد الذي يمكن أن يهم فيه VPN هو الوصول البعيد للشركات: VPN مُهيّأ بشكل صحيح ومحدّث ومقيّد الوصول أفضل من تعريض خدمات مثل سطح المكتب البعيد مباشرةً للإنترنت. لكن بوابة VPN نفسها تصبح نقطة دخول يجب تحديثها وحمايتها بالمصادقة متعددة العوامل.

خطوات لمستخدمي Windows والمكاتب الصغيرة القائمة على الراوتر

تعالج هذه الخطوات نقاط الضعف التي تستغلها مجموعات برامج الفدية عادةً، دون الحاجة إلى أدوات خاصة.

لمستخدمي Windows:

  • ثبّت التحديثات فوراً. فعّل Windows Update التلقائي وحدّث المتصفحات وقارئات PDF والتطبيقات الأخرى.
  • احتفظ بنسخ احتياطية غير متصلة بالإنترنت أو مُصدّرة. اتبع فكرة 3-2-1: ثلاث نسخ، نوعان من التخزين، واحدة تُحفظ دون اتصال أو مفصولة. اختبر عملية الاستعادة.
  • استخدم حساباً قياسياً للعمل اليومي. احتفظ بحسابات المسؤول لتثبيت البرمجيات.
  • فعّل الحمايات المدمجة. أبقِ Microsoft Defender قيد التشغيل وفكّر في تفعيل الوصول المُتحكَّم به للمجلدات.
  • فعّل المصادقة متعددة العوامل للبريد الإلكتروني والتخزين السحابي وأي وصول بعيد.

للمكاتب الصغيرة التي تعتمد على راوتر واحد:

  • حدّث البرنامج الثابت للراوتر واستبدل الأجهزة التي لم تعد تتلقى تحديثات.
  • غيّر كلمات مرور المسؤول الافتراضية وعطّل الإدارة عن بُعد من الإنترنت إلا إذا كنت تحتاجها فعلاً.
  • أغلق المنافذ المفتوحة غير الضرورية. لا تعرّض سطح المكتب البعيد أو مشاركات الملفات مباشرةً.
  • قسّم الشبكة حيثما أمكن، مثلاً شبكة ضيوف منفصلة، حتى لا يتمكن جهاز مصاب واحد من الوصول إلى كل شيء بسهولة.
  • راجع من لديه وصول بعيد وأزل حسابات الموظفين السابقين أو الموردين.

إذا تعرضت للهجوم: كيف تتصرف وتتحقق من التعرض

إذا كنت تعتقد أنك كنت ضحية لـ KillSec، أو أي ضحية لبرامج الفدية، تصرف بالترتيب:

  1. اعزل الأجهزة المتأثرة. افصلها عن الشبكة وWi-Fi، لكن لا تمسحها بعد، لأنها قد تحتوي على أدلة.
  2. أبلغ عنه. تواصل مع إنفاذ القانون المحلي أو قناة الإبلاغ عن الجرائم الإلكترونية الوطنية. قد يتمكن المحققون في قضية كهذه من مشاركة المعلومات مع الضحايا، لذا يمكن أن يساعد الإبلاغ.
  3. لا تفترض أن موقع التسريب هو القصة كاملة. مع مصادرة موقع المجموعة، قد ينخفض تهديد النشر العام، لكن يجب أن تفترض مع ذلك أن البيانات المأخوذة منك قد تكون مكشوفة في مكان آخر.
  4. غيّر بيانات الاعتماد. أعد تعيين كلمات المرور للبريد الإلكتروني والسحابة والخدمات المصرفية وحسابات المسؤول من جهاز نظيف، وفعّل المصادقة متعددة العوامل.
  5. راقب الاحتيال. إذا كانت البيانات الشخصية أو بيانات العملاء متضمنة، راقب الحسابات وكن حذراً من التصيد اللاحق الذي يشير إلى الحادثة.
  6. استعد من نسخ احتياطية نظيفة فقط بعد العثور على مسار الاختراق وإغلاقه، وإلا فقد تتعرض للهجوم مرة أخرى.

ما يعنيه هذا لك

بالنسبة لمعظم القراء، لا يغيّر التفكيك الكثير يوماً بيوم. إنه انتصار ذو مغزى ضد مجموعة واحدة، وقد يساعد بعض الضحايا على معرفة أنهم تأثروا. لكن نقاط الضعف التي استغلتها، مثل الأنظمة غير المحدّثة ونقاط الوصول ضعيفة التأمين، موجودة في عدد لا يحصى من المنازل والمكاتب. لن يصلح VPN تلك. التحديثات والنسخ الاحتياطية والمصادقة القوية والراوتر المؤمّن هي التي ستفعل.

الخلاصات الرئيسية

  • تعامل مع تفكيك برامج الفدية KillSec كخبر سار، وليس خط نهاية. ما يجب فعله الآن هو تشديد دفاعاتك.
  • لا تعتمد على VPN كحماية من برامج الفدية؛ إنها أداة خصوصية.
  • حدّث Windows والتطبيقات والبرنامج الثابت للراوتر هذا الأسبوع.
  • تحقق من أن لديك نسخة احتياطية حديثة وغير متصلة بالإنترنت وأنك تستطيع الاستعادة منها.
  • راجع الوصول البعيد وفعّل المصادقة متعددة العوامل.

خصص عشر دقائق اليوم للتحقق من إعدادات تحديث Windows وخيارات المسؤول والوصول البعيد في الراوتر. للاطلاع على أحدث التفاصيل حول العملية والمشتبه بهم، اقرأ تغطيتنا عن اعتقالات KillSec.