هجوم فدية باستخدام BitLocker يتجاوز البرامج الضارة
حدد باحثو الأمن مجموعة ابتزاز جديدة وجدت اختصارًا مقلقًا في تطوير برمجيات الفدية التقليدية: بدلاً من كتابة برامج تشفير خبيثة مخصصة، يقوم المهاجمون باستخدام BitLocker، ميزة تشفير القرص المضمنة بالفعل في نظام Windows، لإغلاق الضحايا عن ملفاتهم. بمجرد إغلاق الأقراص، تعلن المجموعة عن الهجوم بأكثر الطرق تقليدية ممكنة، بإرسال مذكرة الفدية مباشرة إلى الطابعة المكتبية.
هذا المزيج بين ميزة موثوقة من Windows وطريقة إشعار مادية مباشرة يمثل تحولًا ملحوظًا في كيفية عمل مجموعات الابتزاز. كما يطرح أسئلة صعبة على فرق تقنية المعلومات التي أمضت سنوات في تحصين نقاط النهاية ضد الملفات التنفيذية الخبيثة، لتواجه الآن مهاجمين يستخدمون أدوات لم تُصنف يومًا على أنها خطيرة.
كيف يحول المهاجمون BitLocker إلى سلاح لإغلاق الضحايا
BitLocker هي أداة تشفير شرعية مقدمة من Microsoft صُممت لحماية البيانات في حالة فقدان الكمبيوتر المحمول أو القرص أو سرقته. تأتي مع معظم تثبيتات Windows الحديثة وتثق بها أقسام تقنية المعلومات حول العالم. هذه الثقة هي بالضبط ما يجعلها سلاحًا مفيدًا للمهاجمين الذين حصلوا بالفعل على وصول إداري إلى الشبكة.
بدلاً من نشر حمولة تشفير مخصصة قد تلتقطها برامج مكافحة الفيروسات، يقوم طاقم الابتزاز ببساطة بتشغيل BitLocker على أقراص الضحية ويحتجز مفتاح الاسترداد كرهينة. النتيجة مماثلة وظيفيًا للإصابة ببرامج الفدية: تصبح الملفات غير قابلة للوصول، وتتوقف الأنظمة عن العمل، وتضطر المنظمة للتفاوض على مفتاح كان ينبغي أن تتحكم فيه طوال الوقت. لأن BitLocker مكون أصلي من Microsoft موقع رقميًا، فإن أدوات الأمان التي تعتمد على اكتشاف التوقيعات الخبيثة المعروفة ليس لديها سبب كبير للتدخل.
لماذا تشير طباعة ملاحظات الفدية إلى تكتيك ابتزاز جديد
عادةً ما تقوم مجموعات الفدية التقليدية بإسقاط ملف نصي على سطح المكتب أو عرض شاشة قفل تطلب الدفع. بدلاً من ذلك، ترسل هذه المجموعة طلب الفدية مباشرة إلى طابعة متصلة بالشبكة، مما ينتج وثيقة مادية يكتشفها الموظفون في غرفة الاستراحة أو على مكاتبهم.
لا يتعلق التكتيك بالتعقيد التقني بقدر ما يتعلق بعلم النفس. من الصعب تجاهل ملاحظة مطبوعة أكثر من نافذة منبثقة، وهي تشير إلى كل موظف في المبنى، وليس فقط موظفي تكنولوجيا المعلومات، بأن المنظمة قد تعرضت للاختراق. إنه تصعيد علني وملموس يهدف إلى الضغط على الضحايا للدفع بشكل أسرع، ويعكس اتجاهًا أوسع لمجموعات الابتزاز التي تجرب أساليب ضغط غير تقليدية تتجاوز لوحة المفاتيح. حذر مكتب التحقيقات الفيدرالي سابقًا من أساليب إبداعية مماثلة، بما في ذلك حالات حيث قامت مجموعة Silent Ransom Group بانتحال شخصية موظفي تكنولوجيا المعلومات في مكاتب المحاماة للحصول على الوصول الذي يحتاجونه قبل أن يبدأ الابتزاز.
خطر هجمات الاعتماد على الأدوات المحلية التي تتجنب أدوات مكافحة الفيروسات
يطلق محترفو الأمن على هذا النهج "الاعتماد على الأدوات المحلية": استخدام البرامج والأدوات الموجودة بالفعل على النظام المستهدف بدلاً من إدخال برمجيات خبيثة جديدة يمكن اكتشافها. إساءة استخدام BitLocker هو مثال نموذجي على ذلك. لأن الأداة موقعة من Microsoft ومتوقع تشغيلها على أجهزة المؤسسات، فإن نشاطها غالبًا لا يثير نفس الإنذارات التي قد يثيرها ملف تنفيذي غير معروف.
هذا بالضبط ما يجعل التكتيك خطيرًا على المنظمات التي تعتمد بشكل أساسي على مكافحة الفيروسات القائمة على التوقيعات أو اكتشاف نقاط النهاية المضبوطة لاكتشاف الملفات الخبيثة الواضحة. إذا كان لدى المهاجمين بالفعل الامتيازات الإدارية اللازمة لتمكين التشفير واحتجاز مفاتيح الاسترداد، يمكن أن يتكشف الهجوم باستخدام ميزات Windows القياسية فقط، مما يجعل من الأصعب بكثير تمييزه عن نشاط تقنية المعلومات الشرعي حتى فوات الأوان.
كيفية تحصين أنظمة Windows ضد إساءة استخدام الأدوات المضمنة
الدفاع ضد هذا النوع من الهجمات يتطلب تحويل التركيز من "ما البرامج التي تعمل" إلى "من لديه الأذونات لتشغيلها". بعض الخطوات العملية مهمة هنا. يجب على المنظمات تقييد الحسابات التي يمكنها تمكين أو تعديل إعدادات BitLocker بشكل صارم، وضمان إيداع مفاتيح الاسترداد تلقائيًا في Active Directory أو Azure AD بدلاً من تركها متاحة فقط لمن لديه حقوق المسؤول المحلي. مراقبة أحداث تفعيل BitLocker غير المتوقعة، خاصة خارج نوافذ الصيانة العادية، يمكن أيضًا أن تلتقط هجومًا قيد التقدم قبل اكتمال التشفير عبر أسطول الأجهزة بالكامل.
بخلاف BitLocker تحديدًا، الدرس الأساسي هو حول إدارة الامتيازات. تقييد الوصول الإداري المستمر، وتقسيم الشبكات، والحفاظ على نسخ احتياطية غير متصلة ومختبرة، كل ذلك يقلل من نطاق الضرر عندما يتمكن المهاجمون من الحصول على موطئ قدم، بغض النظر عن الأداة التي يسيئون استخدامها في النهاية لقفل الملفات.
ماذا يعني هذا بالنسبة لك
بالنسبة للمستخدمين العاديين، فإن هجوم الفدية باستخدام BitLocker هذا هو في المقام الأول مصدر قلق للمؤسسات لأنه يعتمد على حصول المهاجمين بالفعل على وصول إداري إلى الشبكة. لكنه تذكير مفيد بأن أدوات التشفير المصممة لحمايتك يمكن أن تُقلب ضدك إذا كان أمان الحساب ضعيفًا. بالنسبة لمسؤولي تقنية المعلومات وأصحاب الأعمال الصغيرة، الخلاصة أكثر مباشرة: راجع من يمكنه إدارة إعدادات التشفير على أنظمتك، وتأكد من أن مفاتيح الاسترداد محفوظة في مكان لا يمكن للمهاجمين الوصول إليه، وتعامل مع أحداث التشفير غير المتوقعة بنفس إلحاحية تنبيه البرامج الضارة.
النقاط الرئيسية
تتناسب هذه الحادثة مع نمط مجموعات الابتزاز التي تبتعد عن البرمجيات الخبيثة المخصصة نحو إساءة استخدام الأدوات الشرعية وتكتيكات الضغط غير التقليدية، وهو اتجاه مرئي أيضًا في الحالات التي قامت فيها مجموعة Silent Ransom Group بانتحال شخصية موظفي تكنولوجيا المعلومات للحصول على وصول موثوق قبل الهجوم. سواء كانت نقطة الدخول مكالمة هاتفية مزيفة أو حساب مسؤول مخترق، فإن الدفاع هو نفسه: ضوابط وصول قوية، ونشاط إداري مراقب، ونسخ احتياطية لا تعتمد على حسن نية المهاجم. مراجعة إدارة مفاتيح BitLocker في مؤسستك ومراقبة نقاط النهاية الآن هو وقت أفضل بكثير من بعد خروج مذكرة الفدية من الطابعة.




