حدد باحثو الأمن في Huntress متغيرًا جديدًا لبرامج الفدية يُدعى Settra، تم استخدامه في هجومين حديثين على الأقل ضد مؤسسات في قطاعي التجزئة والتصنيع. وتوضح النتائج، المفصّلة في تقرير نشرته مجلة Infosecurity Magazine، الأساليب التي استخدمها المهاجمون بعد الاختراق بمجرد أن رسّخوا وجودهم داخل شبكات الضحايا، مما يوفر نافذة مفيدة على كيفية تطور عمليات برامج الفدية فعليًا بعد الاختراق الأولي.
كيف تطورت هجمات برامج الفدية Settra
وفقًا للباحثين، لم يعتمد المهاجمون وراء حوادث Settra هذه على ثغرة في برامج أو بروتوكولات VPN للدخول. بدلاً من ذلك، استخدموا بيانات اعتماد VPN المخترقة، أي أسماء المستخدمين وكلمات المرور التي سُرقت أو تسربت مسبقًا، لتسجيل الدخول إلى الشبكات المؤسسية كما لو كانوا موظفين عن بُعد شرعيين. هذا تمييز مهم. لم يتم "استغلال" VPN نفسه بمعنى إساءة استخدام ثغرة تقنية؛ بل استفاد المهاجمون من ضعف نظافة بيانات الاعتماد للدخول عبر باب أمامي تُرك مفتوحًا لأن المفاتيح سُرقت.
بمجرد الدخول، انتقل المهاجمون إلى ما يسميه المتخصصون في الأمن مرحلة ما بعد الاختراق، وهي المرحلة التي يعمل فيها الدخيل الذي يمتلك وصولاً بالفعل على توسيع سيطرته وتجنب الكشف وفي النهاية نشر حمولات برامج الفدية عبر الشبكة. ركّز باحثو Huntress تحديدًا على توثيق هذه الأساليب، وهو أمر مهم لأنه يُظهر للمدافعين أين تكمن الفرص الحقيقية لوقف هجوم جارٍ، غالبًا قبل بدء التشفير بوقت طويل.
لماذا تُعد التجزئة والتصنيع أهدافًا جذابة
أصابت هجمات Settra الموثّقة مؤسسات في قطاعي التجزئة والتصنيع، وهما قطاعان ظلا منذ فترة طويلة أهدافًا شائعة لمشغلي برامج الفدية. تتعامل شركات التجزئة عادةً مع كميات كبيرة من بيانات دفع العملاء وتعمل بهوامش ضيقة، مما يجعل التوقف عن العمل بسبب تشفير نظام نقاط البيع أو المخزون مكلفًا للغاية. أما شركات التصنيع، فغالبًا ما تشغّل مزيجًا من أنظمة تقنية المعلومات الحديثة والتقنيات التشغيلية الأقدم التي يصعب ترقيعها ومراقبتها، وأي تعطّل في خطوط الإنتاج يمكن أن يتسرب بسرعة إلى تأخيرات في سلسلة التوريد.
يميل كلا القطاعين أيضًا إلى الاعتماد بشكل كبير على أدوات الوصول عن بُعد، بما في ذلك VPN، لدعم الفرق الموزعة والموردين والمواقع المادية المتعددة. هذا الاعتماد ليس ضعفًا بحد ذاته. لكنه يعني أنه إذا سُرقت بيانات الاعتماد المرتبطة بهذا الوصول عن بُعد يومًا ما عبر التصيد أو حشو بيانات الاعتماد أو اختراق سابق، يحصل المهاجمون على مسار مباشر إلى الشبكة دون الحاجة إلى إيجاد ثغرة برمجية أو استغلالها على الإطلاق.
لمحة أوسع عن كيفية عمل مجموعات برامج الفدية بمجرد أن تحصل على موطئ قدم، بما في ذلك تكتيكات الابتزاز المزدوج المستخدمة للضغط على الضحايا للدفع، تجدها في تغطيتنا السابقة لـحملة الابتزاز التي تشنها مجموعة برامج الفدية Settra التي تشرح كيف يجمع هؤلاء المشغلون بين تشفير الملفات وتهديد تسريب البيانات المسروقة.
حماية مؤسستك من هجمات برامج الفدية القائمة على بيانات الاعتماد
لأن هذه الهجمات بدأت ببيانات اعتماد مسروقة بدلاً من استغلال تقني، فإن أكثر الدفاعات فعالية هي تلك التي يمكن للمؤسسات التحكم بها مباشرة. يبقى المصادقة متعددة العوامل على جميع حسابات VPN والوصول عن بُعد أحد أكثر الحواجز فعالية، لأنه يعني أن كلمة مرور مسروقة وحدها لم تعد كافية لتسجيل الدخول. كما أن تدوير بيانات الاعتماد بانتظام، ومراقبة عمليات تسجيل الدخول من مواقع أو في أوقات غير معتادة، وإلغاء الوصول فورًا للموظفين السابقين أو الحسابات غير المستخدمة، كلها تقلل من مجموعة بيانات الاعتماد المتاحة للمهاجمين لإساءة استخدامها.
تجزئة الشبكة لا تقل أهمية. إذا نجح مهاجم في تجاوز تسجيل الدخول الأولي، فإن تحديد ما يمكن لذلك الحساب الوصول إليه داخليًا يبطئ أو يمنع الحركة الجانبية التي يعتمد عليها مشغلو برامج الفدية خلال مرحلة ما بعد الاختراق. ويضمن الحفاظ على نسخ احتياطية غير متصلة بالإنترنت ومختبرة بانتظام أنه حتى إذا حدث التشفير، فللمؤسسة مسار للتعافي لا يتضمن دفع فدية. كما يمكن أن تساعد أدوات كشف نقاط النهاية التي ترصد السلوك غير المعتاد، بدلاً من الاعتماد فقط على توقيعات البرمجيات الخبيثة المعروفة، في التقاط متغيرات جديدة أو غير موثقة سابقًا مثل Settra قبل أن تسبب أضرارًا واسعة النطاق.
ماذا يعني هذا لك
بالنسبة للموظفين الذين يستخدمون VPN الخاص بالشركة للعمل عن بُعد، هذا التقرير تذكير بأن بيانات اعتماد تسجيل الدخول الخاصة بك هدف حقيقي، وليست مجرد تفصيل إداري. إن إعادة استخدام كلمات المرور عبر الحسابات الشخصية والعملية، أو تجاهل مطالبات المصادقة متعددة العوامل، أو النقر على رسائل تصيد تطلب منك "التحقق" من تسجيل دخول VPN، يمكن أن يمنح المهاجمين بالضبط الوصول الذي يحتاجونه. تعامل مع بيانات اعتماد VPN الخاصة بك بنفس العناية التي تعامل بها مفتاح المكتب المادي: لا تشاركها أبدًا، وغيّرها إذا اشتبهت في أي تعرض، وأبلغ فريق تقنية المعلومات أو الأمن لديك فورًا عن أي شيء مريب.
بالنسبة لأصحاب الأعمال وقادة تقنية المعلومات، تُعد حالات برامج الفدية Settra دراسة حالة مفيدة حول كيفية تقدم هجمات برامج الفدية الحديثة فعليًا. غالبًا ما لا تكون نقطة الوصول الأولية اختراقًا متطورًا لتقنيتك، بل شخصًا ينقر على الرابط الخطأ أو يعيد استخدام كلمة مرور. الاستثمار في أمن بيانات الاعتماد ومراقبة مرحلة ما بعد الاختراق في الهجوم يمكن أن يكون بنفس قيمة الاستثمار في أحدث برامج الكشف.
النقاط الرئيسية
- فعّل المصادقة متعددة العوامل على كل حساب VPN ووصول عن بُعد، دون استثناء.
- دقّق في بيانات الاعتماد وبدّلها بانتظام، وعطّل الوصول فورًا للموظفين المغادرين أو الحسابات غير المستخدمة.
- جزّئ شبكتك بحيث لا يستطيع تسجيل دخول واحد مخترق الوصول بسهولة إلى الأنظمة الحساسة.
- احتفظ بنسخ احتياطية غير متصلة بالإنترنت ومختبرة بحيث لا يعتمد التعافي على دفع فدية.
- درّب الموظفين على التعرف على محاولات التصيد التي تستهدف جمع بيانات اعتماد VPN أو الوصول عن بُعد.
يُبرز ظهور برامج الفدية Settra نمطًا يُرى عبر much من مشهد برامج الفدية: يفضّل المهاجمون بشكل متزايد بيانات الاعتماد المسروقة على الاستغلال التقني لأنها أسهل في الحصول عليها وبنفس الفعالية. ويبقى تعزيز أمن بيانات الاعتماد اليوم أحد أكثر الخطوات العملية التي يمكن لأي مؤسسة، في التجزئة أو التصنيع أو غيرها، اتخاذها ضد متغير برامج الفدية التالي الذي قد يظهر.




