حذّرت Microsoft Threat Intelligence من أن فاعل تهديد مقره الصين تتبعه باسم NeedyMantis قد استهدف مؤسسات في مجموعة متنوعة من القطاعات. ووفقًا لتغطية التقرير، تعتمد المجموعة على برمجيات خبيثة صُممت لـوصول شبكي مستدام عبر برمجيات NeedyMantis الخبيثة، ما يعني أن الهدف ليس سرقة سريعة ثم الانصراف، بل البقاء طويلًا داخل بيئة الضحية.
الملخص العام يخلو من التفاصيل التقنية، لذلك يلتزم هذا المقال بما تم الإبلاغ عنه ويشرح لماذا يهم هذا النمط الأشخاص الذين تقع بياناتهم داخل المؤسسات المستهدفة.
ما تقول مايكروسوفت إن NeedyMantis تفعله
تصف Microsoft Threat Intelligence مجموعة NeedyMantis بأنها فاعل تهديد من الصين. وتقول الشركة إن المجموعة استهدفت مؤسسات في مجموعة متنوعة من القطاعات، وليس قطاعًا واحدًا بعينه. وتوصف البرمجيات الخبيثة المرتبطة بالمجموعة بأنها تتيح وصولًا مستدامًا إلى شبكات الضحايا.
"الوصول المستدام" عبارة محورية. فهي تعني أن المتسلل يرسّخ موطئ قدم يبقى بعد إعادة التشغيل أو تغيير كلمات المرور أو عمليات التنظيف الروتينية، بحيث يمكنه العودة متى شاء. ولا تذكر المصادر أسماء ضحايا محددين، أو قدرات البرمجيات الخبيثة، أو تواريخ، أو مؤشرات تقنية، ولن نخمّنها. وعلى المؤسسات التي تريد تلك التفاصيل الرجوع مباشرة إلى إرشادات مايكروسوفت نفسها.
لماذا يهم الوصول المستدام فيما يتعلق بالبيانات الشخصية
المهاجم القادر على البقاء داخل الشبكة بهدوء يملك الوقت في صفه. فبدلًا من انتزاع ما هو متاح في اليوم الأول، يمكنه مراقبة كيفية عمل الأنظمة، وتحديد أماكن السجلات الحساسة، وجمع المعلومات تدريجيًا. وقد يكون هذا النوع من الوصول صعب الاكتشاف لأنه قد لا يُظهر الأعراض الصاخبة التي يربطها الناس ببرامج الفدية أو تخريب المواقع.
بالنسبة للأفراد، الخطر غير مباشر. فقد لا تثبّت أبدًا أي شيء مشبوه أو تنقر على رابط ضار، ومع ذلك قد تُكشف معلوماتك لأن جهة عمل أو مزود خدمة أو مؤسسة تتعامل معها قد تعرّضت للاختراق. وسجلات مثل بيانات الاتصال أو معلومات الحسابات أو بيانات التوظيف هي من نوع المواد التي تحتفظ بها المؤسسات عادةً، وقد يكون المتسلل طويل الأمد في موقع يتيح له الوصول إليها.
لا شيء في التقرير يقول إن البيانات الشخصية سُرقت في هذه الحملة. والنقطة بنيوية: عندما يستقر فاعلون مدعومون من دول داخل الشبكات، تصبح البيانات الموجودة في تلك الشبكات في متناولهم.
أي القطاعات تضع معلومات المستهلكين في خطر
تقول مايكروسوفت إن NeedyMantis ضربت مجموعة متنوعة من القطاعات، ما يشير إلى أنه لا يوجد تصنيف واحد يمكن تجاهله. وبشكل عام، فإن أي مؤسسة تخزّن معلومات العملاء أو المرضى أو الموظفين أو الأعضاء هي مصدر محتمل للبيانات الشخصية. فكّر في الشركات والمؤسسات التي يتعامل معها معظم الناس بانتظام: جهات العمل، ومزودو الخدمات، والشركات المهنية، والموردون المتصلون بمؤسسات أكبر.
ولأن المصدر لا يسمّي القطاعات المتأثرة، فسيكون من غير الدقيق الإشارة إلى قطاعات محددة كأهداف مؤكدة. والخلاصة العملية هي ببساطة افتراض أن المؤسسات التي تحتفظ بمعلوماتك هي أهداف محتملة، والتخطيط على هذا الأساس.
ماذا يعني ذلك لك
لا يمكنك ترقيع شبكة شخص آخر، لكن يمكنك تقليل حجم الضرر الذي يلحق بك نتيجة اختراق في مكان آخر. وإليك ما هو واقعي:
- استخدم كلمات مرور فريدة ومدير كلمات مرور. إذا تعرّضت مؤسسة واحدة للاختراق، فإن بيانات الاعتماد المعاد استخدامها تتيح للمهاجمين تجربتها في أماكن أخرى.
- فعّل المصادقة متعددة العوامل للبريد الإلكتروني والخدمات المصرفية وحسابات العمل، ويُفضّل عبر تطبيق مصادقة أو مفتاح أمان بدلًا من الرسائل النصية.
- شارك أقل. لا تمنح المؤسسات إلا البيانات الشخصية التي تحتاجها فعلًا، لأن البيانات التي لا تُجمع أصلًا لا يمكن سرقتها.
- احترس من التصيد اللاحق. فالتفاصيل المسروقة غالبًا ما تُغذّي رسائل مقنعة تشير إلى حسابات أو جهات عمل حقيقية.
- أبقِ أجهزتك محدّثة حتى لا تكون أنظمتك نقطة دخول ثانية سهلة.
ومن المفيد أيضًا توضيح حدود أدوات المستهلك. فشبكة VPN تشفّر حركة المرور بين جهازك وخادم VPN، وهذا مفيد على الشبكات غير الموثوقة. لكنها لا تحمي البيانات التي تخزّنها مؤسسة على خوادمها الخاصة، ولا يمكنها إيقاف متسلل موجود بالفعل داخل شبكة شركة.
مثال موازٍ: فاعلون مرتبطون بالدول وشبكات الحياة اليومية
ليس جديدًا أن يستهدف فاعلون مرتبطون بالدول مستخدمين عاديين. فقد لفتت مايكروسوفت سابقًا الانتباه إلى نشاط روسي على الشبكات العامة، ويوضح تغطيتنا لكيفية ربط مايكروسوفت هجمات برمجيات Wi-Fi الخبيثة في الفنادق بروسيا APT29 كيف يمكن أن يصبح المسافرون أهدافًا. كما أوردنا تحذير مايكروسوفت من قراصنة روس على شبكات Wi-Fi في الفنادق، والذي تضمّن بيانات اعتماد مسروقة لـ Microsoft 365 وبرمجيات خبيثة تُدفع إلى أجهزة Windows. وغطّى تنبيه آخر هجوم Storm-2945 عبر شبكة Wi-Fi مزيفة على المسافرين.
تُظهر تلك الحالات أين يمكن أن يساعد النفق المشفّر: على شبكات Wi-Fi المشتركة أو غير الموثوقة، يجعل من الصعب على الآخرين على الشبكة التنصّت على حركة مرورك. كما تُظهر أين يقصّر. فإذا أدخلت بيانات الاعتماد على صفحة تسجيل دخول مزيفة مقنعة أو ثبّتت برمجيات خبيثة، فلن ينقذك التشفير أثناء النقل.
الخلاصات الرئيسية
يُذكّرنا تحذير NeedyMantis بأن الوصول المستدام هو التهديد الحقيقي: هادئ وصبور وصعب الاكتشاف. عزّز ما تتحكم به. استخدم كلمات مرور قوية وفريدة، وفعّل المصادقة متعددة العوامل، وكن حذرًا على الشبكات العامة، واستخدم اتصالًا مشفّرًا عندما لا يمكنك الوثوق بشبكة Wi-Fi. واجمع تلك العادات مع التشكيك في الرسائل غير المتوقعة، وستكون في وضع أفضل بكثير إذا تعرّضت مؤسسة تحتفظ ببياناتك للاختراق يومًا ما.




