اسم جديد يظهر على موقع تسريب بيانات خاص بالفدية
أضافت جماعة فدية جديدة نسبياً تطلق على نفسها اسم M3RX شركة Tecnologías de Código Abierto S.L.، وهي شركة تطوير برمجيات مقرها مالقة تُعرف تجارياً باسم Tecnoabi، إلى موقعها على شبكة الويب المظلمة لتسريب البيانات. وتزعم الجماعة أنها سرقت 300 غيغابايت من بيانات الشركة المؤسسية، لكن كما هي الحال مع معظم منشورات الابتزاز بالفدية، لم يتم التحقق من هذه الادعاءات بشكل مستقل من قبل Tecnoabi أو طرف ثالث وقت كتابة هذا التقرير.
Tecnoabi هي شركة تطوير برمجيات من الأعمال إلى الأعمال (B2B) تأسست في عام 2008 وهي مسجلة في إسبانيا. عادةً ما تبني شركات مثل هذه التطبيقات المخصصة أو عمليات التكامل أو الأنظمة الخلفية لشركات أخرى، مما يعني أن أي بيانات بحوزة الشركة قد لا تشمل سجلاتها المؤسسية فحسب، بل قد تشمل أيضاً أكواداً برمجية أو بيانات اعتماد أو تفاصيل تكوين مرتبطة بعملائها. هذا التمييز مهم جداً عند تقييم التأثير اللاحق المحتمل لاختراق مثل هذا.
لماذا يعتبر اختراق مورد البرمجيات مختلفاً
عندما تستهدف عصابة فدية مطور برمجيات B2B بدلاً من متجر تجزئة أو مستشفى، فإن التأثيرات المتتابعة يمكن أن تمتد إلى ما هو أبعد من الشركة نفسها. غالباً ما يحتفظ موردو البرمجيات بالكود المصدري ومفاتيح API وبيانات اعتماد النشر والوثائق الداخلية للأنظمة التي يبنونها للعملاء. إذا كانت أي من البيانات المسروقة المزعومة البالغة 300 غيغابايت تتضمن هذا النوع من المواد، فإن التعرض قد يفتح نظرياً أبواباً لشبكات عملاء Tecnoabi وليس فقط للشركة نفسها.
أصبح هذا النمط من الاستهداف على غرار سلسلة التوريد موضوعاً متكرراً في تقارير الفدية. يدرك المهاجمون بشكل متزايد أن اختراق مورد واحد يمكن أن يوفر موطئ قدم لعشرات المؤسسات النهائية في وقت واحد. ويعكس هذا الاتجاهات الأوسع المرئية بالفعل في أوروبا، حيث سجلت فرنسا 145 مليون حالة تعرض للبيانات على مدى عامين مع ارتفاع حاد في نشاط الفدية ضد المؤسسات في القارة. إسبانيا، مثل جيرانها، لم تكن بمنأى عن هذا الاتجاه، وأصبحت الحوادث التي تشمل موردي برمجيات أصغر حجماً لكنها ذات مواقع استراتيجية أكثر شيوعاً في جميع أنحاء المنطقة.
كيف تدخل جماعات مثل M3RX إلى الأنظمة
نادراً ما يحتاج مشغلو الفدية بعد الآن إلى اختراق جدار الحماية بالقوة الغاشمة. يحصل الكثيرون على الوصول الأولي من خلال الهندسة الاجتماعية، أو استغلال مكاتب مساعدة تكنولوجيا المعلومات المرهقة، أو إساءة استخدام أدوات التعاون الموثوقة. مثال حديث شمل مهاجمين انتحلوا صفة موظفي دعم تكنولوجيا معلومات وهميين على Microsoft Teams لشن حملة فدية عبر مؤسسات متعددة، مما يوضح مدى فعالية الخداع منخفض التقنية ضد شبكات محمية جيداً من ناحية أخرى. لم يتم الكشف عما إذا كانت M3RX استخدمت تكتيكاً مشابهاً ضد Tecnoabi، لكن النمط الأوسع للمهاجمين الذين يستغلون الثقة البشرية بدلاً من عيوب البرمجيات لا يزال يهيمن على مشهد الفدية.
تميل جماعات الفدية القائمة على الابتزاز، بما في ذلك الجهات الأحدث والأقل شهرة، إلى اتباع سيناريو مألوف: التسلل إلى شبكة، وسرقة البيانات بهدوء على مدى أيام أو أسابيع، ونشر التشفير لتعطيل العمليات، ثم إدراج الضحية على موقع تسريب للضغط من أجل الدفع. هذا النموذج المزدوج للابتزاز تم استخدامه مراراً وتكراراً، كما رأينا في حالات أخرى حديثة مثل ادعاء ShinyHunters ضد Baker Distributing، حيث تم استخدام السجلات المسروقة كورقة ضغط في استراتيجية فضح علني مماثلة.
ماذا يعني هذا بالنسبة لك
إذا كنت عميلاً أو شريكاً أو موظفاً مرتبطاً بـ Tecnoabi، أو بأي مورد برمجيات B2B، فإن هذا الحادث يذكّرك بأن أمن بياناتك يعتمد جزئياً على موردين قد لا تتفاعل معهم بشكل مباشر أبداً. من الجدير سؤال أي شريك برمجيات تعتمد عليه حول خطط الاستجابة للحوادث، وممارسات تقسيم البيانات، والجداول الزمنية للإبلاغ عن الاختراقات.
بالنسبة لعامة الناس، فإن إدراج Tecnoabi هو نقطة بيانات أصغر في نمط أكبر بكثير: جماعات الفدية لا تستهدف المستشفيات وتجار التجزئة فقط، بل أيضاً الطبقة التحتية الأكثر هدوءاً من شركات تطوير البرمجيات التي تبقي عدداً لا يحصى من الشركات الأخرى تعمل. هذا التحول يعني أن مخاطر الخصوصية تتوزع بشكل متزايد عبر سلاسل التوريد بدلاً من تركيزها في حفنة من الأهداف البارزة.
خلاصات قابلة للتنفيذ
- إذا كنت تتعامل مع Tecnoabi أو تستخدم برمجيات طورتها، فراقب الاتصالات الرسمية عن كثب واسأل مباشرة عما إذا كانت بياناتك أو بيانات اعتمادك قد تأثرت.
- قم بتدوير أي مفاتيح API أو كلمات مرور أو رموز وصول مشتركة مع موردي البرمجيات الخارجيين على أساس منتظم، وليس فقط بعد الإعلان عن اختراق.
- تعامل مع طلبات دعم تكنولوجيا المعلومات غير المرغوب فيها، حتى عبر المنصات الموثوقة، بشك وتحقق من خلال قناة منفصلة قبل منح الوصول.
- راقب خدمات مراقبة الاختراقات ومتتبعات مواقع التسريب على الويب المظلم إذا كانت مؤسستك تعمل عن كثب مع موردي برمجيات أصغر.
من المرجح أن تواصل جماعات الفدية مثل M3RX استهداف مطوري البرمجيات متوسطي الحجم على وجه التحديد لأنهم يقعون عند تقاطع البيانات القيمة وميزانيات الأمن الأضعف. البقاء على اطلاع بحوادث مثل إدراج Tecnoabi، والضغط على الموردين من أجل الشفافية، يظل أحد أكثر الخطوات العملية التي يمكن للمؤسسات والأفراد اتخاذها للحد من تعرضهم.




