يصف تقرير عن مجموعة تطلق على نفسها اسم n0n تحوّلاً تكتيكياً في الابتزاز الإلكتروني: برمجية فدية بدون تشفير وتدمير للنسخ الاحتياطية. فبدلاً من قفل الملفات والمطالبة بدفع فدية مقابل مفتاح فك التشفير، تُبيد المجموعة — وفق ما ورد — خيارات الاستعادة وتهدّد بكشف البيانات المسروقة. وقد كان المقال المصدر الذي راجعناه مقتطعاً، لذا يلتزم هذا المنشور بالصورة العامة التي يصفها وبالممارسات الدفاعية المتفق عليها على نطاق واسع، بدلاً من التفاصيل التي لا يمكننا التحقق منها.

كيف تعمل خطة n0n لتدمير النسخ الاحتياطية

وفقاً للتقرير، يتخطى نهج n0n مرحلة التشفير التي ظلّت تُعرّف برمجيات الفدية لسنوات. وينصبّ التركيز على أمرين: تدمير النسخ الاحتياطية للضحية، والتهديد بنشر البيانات التي استولت عليها المجموعة.

والمنطق واضح ومباشر. فبرمجيات الفدية التقليدية تخلق ضغطاً بجعل الأنظمة غير قابلة للاستخدام. ويردّ المدافعون باستعادة الأنظمة من النسخ الاحتياطية، ولهذا سعى كثير من مشغّلي برمجيات الفدية منذ وقت طويل إلى العثور على النسخ الاحتياطية التي يمكن الوصول إليها وحذفها أولاً. وإزالة هذه الشبكة الأمانية ترفع المخاطر دون الحاجة إلى تشفير ملف إنتاجي واحد.

ولا نملك تفاصيل تقنية مؤكدة عن أدوات n0n أو نقاط دخولها أو عدد ضحاياها من المواد المتاحة، لذلك لن نخوض في التكهن بشأنها. وما يهم المدافعين هو النمط: فالمهاجمون الذين يحصلون على وصول مميّز يمكنهم استهداف البنية التحتية للنسخ الاحتياطية مباشرة.

لماذا ينقل الابتزاز بلا تشفير الضغط إلى كشف البيانات

عندما لا يوجد تشفير، لا يحدث غالباً انقطاع واضح. فتظل الأنظمة تعمل، وهو ما قد يجعل الاختراق أكثر هدوءاً وأصعب في الملاحظة. ويأتي الرافعة من مكان مختلف: التهديد بنشر البيانات الحساسة أو بيعها.

وهذا يغيّر حسابات الضحية. فالاستعادة من نسخة احتياطية نظيفة تحلّ مشكلة التوقف، لكنها لا تفعل شيئاً حيال البيانات التي غادرت الشبكة بالفعل. فلا يمكن "استعادة" سجلات العملاء أو معلومات الموظفين أو العقود أو الاتصالات الداخلية بمجرد أن تصبح في أيدي شخص آخر.

ولهذا تهمّ الخصوصية هنا أيضاً. فالمنظمات التي تحتفظ ببيانات شخصية تواجه تبعات تنظيمية وقانونية وسمعية ناتجة عن الكشف، بصرف النظر عما إذا كانت خوادمها قد قُفلت يوماً. وقد ظهر ديناميكية مشابهة في اختراق ابتزاز بيانات Revolut، حيث جاءت الأزمة من الابتزاز بشأن البيانات لا من برمجية خبيثة تقليدية على الخوادم.

لماذا لا تكفي النسخ الاحتياطية التقليدية والنسخ غير المتصلة

لسنوات، كانت النصيحة المعيارية هي الاحتفاظ بنسخ احتياطية غير متصلة. وهذا لا يزال سليماً، لكن تقرير n0n يشير إلى أنه لم يعد كافياً بمفرده. وهناك ثغرات قليلة يجدر فهمها:

  • النسخ الاحتياطية تحمي الإتاحة لا السرية. فالاستعادة المثالية لا تلغي سرقة البيانات.
  • أنظمة النسخ الاحتياطية يمكن الوصول إليها. فلوحات تحكم النسخ الاحتياطي والتخزين السحابي وبيانات اعتماد المسؤولين غالباً ما تكون متاحة من البيئة نفسها التي اخترقها المتسلل.
  • النسخ غير المتصلة قد تكون قديمة. فالنسخ الاحتياطية المنفصلة لكن النادر اختبارها أو تحديثها قد لا تدعم استعادة كاملة عند الحاجة الفعلية.
  • الأدوات المشروعة تخفي السرقة. يمكن للبيانات أن تخرج عبر قنوات التخزين السحابي العادية. وفي حالة سابقة تضمّنت Vice Society، أساء المهاجمون استخدام OneDrive لسرقة البيانات، وهو تذكير بأن الخدمات الموثوقة قد تصبح مسارات لتسريب البيانات.

والخلاصة ليست أن النسخ الاحتياطية عديمة الفائدة. فهي تبقى أساسية. لكنها مجرد طبقة واحدة، والمهاجمون يدركون ذلك بوضوح.

خطوات التحصين: نسخ احتياطية غير قابلة للتغيير، وتقسيم الشبكة، والمراقبة

يمكن للمدافعين تقليل التعرّض لهذا النموذج عبر ضوابط تعالج كلاً من تدمير النسخ الاحتياطية وسرقة البيانات.

اجعل النسخ الاحتياطية غير قابلة للتغيير. استخدم تخزيناً لا يمكن تعديله أو حذفه خلال فترة استبقاء محددة، حتى بواسطة حساب مسؤول. وهذا يحدّ من قدرة المهاجم الذي يحصل على بيانات اعتماد مميّزة.

افصل الوصول إلى النسخ الاحتياطية عن وصول المسؤول اليومي. ينبغي أن تستخدم أنظمة النسخ الاحتياطي بيانات اعتماد خاصة بها، محمية بالمصادقة متعددة العوامل، وألا تشارك نطاق تسجيل دخول مع الخوادم العامة حيثما كان ذلك عملياً.

قسّم الشبكة. حدّد الأنظمة التي يمكنها التواصل مع البنية التحتية للنسخ الاحتياطي ومع الإنترنت. فالتقسيم يبطئ الحركة الجانبية ويجعل عمليات نقل البيانات الكبيرة أسهل في الاكتشاف.

شفّر البيانات في حالة السكون. يمكن لتشفير البيانات الحساسة ومحتويات النسخ الاحتياطي أن يقلل قيمة أي شيء يُؤخذ.

راقب تسريب البيانات والعبث بالنسخ الاحتياطية. فعّل التنبيهات على عمليات النقل الصادرة غير المعتادة، والحذف المفاجئ للقطات، والتغييرات في سياسات الاستبقاء، والاستخدام الجديد لأدوات النسخ السحابي.

اختبر الاستعادة وتدرّب على الاستجابة. اعرف المدة التي تستغرقها الاستعادة ومن يتخذ القرار عندما يصل تهديد بنشر البيانات.

ماذا يعني هذا بالنسبة لك

إذا كنت تدير أو تقدّم المشورة لشركة صغيرة أو متوسطة الحجم، فالنقطة الأساسية هي أن عبارة "لدينا نسخ احتياطية" لم تعد إجابة كاملة عن برمجيات الفدية. اطرح سؤالاً ثانياً: "ماذا يحدث إذا سُرقت البيانات واختفت النسخ الاحتياطية؟"

يتأثر الأفراد بشكل غير مباشر. فعندما تُبتزّ منظمات تحتفظ ببياناتك الشخصية، تكون معلوماتك هي ما هو على المحك. استخدم كلمات مرور فريدة، وفعّل المصادقة متعددة العوامل، وترقّب التصيّد الذي يشير إلى اختراق، لأن حملات الابتزاز قد تولّد عمليات احتيال لاحقة مثل تلك الموصوفة في تغطيتنا لـعملية احتيال Ransom Busters التي تستهدف الضحايا.

دقّق في نسخك الاحتياطية وضوابط الوصول الآن

برمجيات الفدية بدون تشفير وتدمير للنسخ الاحتياطية تكافئ المهاجمين الذين يجدون ضوابط وصول ضعيفة ونسخاً احتياطية غير محمية. ابدأ هذا الأسبوع:

  1. ضع قائمة بأماكن وجود نسخك الاحتياطية ومن يمكنه حذفها.
  2. فعّل عدم قابلية التغيير وافصل بيانات اعتماد النسخ الاحتياطي.
  3. اشترط المصادقة متعددة العوامل على جميع حسابات المسؤولين والنسخ الاحتياطي.
  4. اضبط تنبيهات لعمليات النقل الصادرة الكبيرة وعمليات حذف النسخ الاحتياطية.
  5. نفّذ اختبار استعادة ودوّن النتيجة.

السرعة مهمة أيضاً. فالمهاجمون يضغطون الوقت المتاح للضحايا للتفاعل، كما هو موضح في مقالنا حول لماذا تمنح عصابات برمجيات الفدية الضحايا 7 أيام فقط الآن. وأفضل وقت لفحص دفاعاتك هو قبل أن يظهر موعد نهائي في بريدك الوارد.