ملف تعريف جديد لمهاجم إلكتروني يسلط الضوء على Qilin، عملية فدية بنت أعمالها على نموذج الشراكة واستراتيجية الابتزاز المزدوج العقابية. بدلاً من شن الهجمات بنفسها، تزود Qilin الشركاء التابعين بأدوات الفدية والدعم الفني، ثم تحصل على حصة من أي فدية يتمكن هؤلاء الشركاء من انتزاعها من ضحاياهم. وهو هيكل أصبح شائعاً بشكل متزايد في عالم برامج الفدية، وفهم كيفية عمله هو الخطوة الأولى نحو حماية بياناتك الخاصة.

كيف يعمل نموذج الشركاء التابعين لـ Qilin

تعمل Qilin كمزود لخدمة الفدية كخدمة (Ransomware-as-a-Service). فبدلاً من أن تنفذ مجموعة واحدة كل هجوم، تقوم Qilin ببناء البرمجيات الخبيثة والبنية التحتية للدعم، ثم ترخصها لشركاء تابعين يقومون بعملية الاختراق الفعلية. يحدد هؤلاء الشركاء الأهداف، ويخترقون الشبكات، وينشرون برنامج الفدية، ثم يتقاسمون الأرباح مع Qilin بعد أن يدفع الضحية.

إن تقسيم العمل هذا هو ما يجعل عمليات الفدية كخدمة شديدة الإصرار وصعبة الإيقاف. حتى إذا عطلت أجهزة إنفاذ القانون أحد الشركاء أو أسقطت جزءاً من البنية التحتية، يمكن للمجموعة الأساسية وأدواتها أن تستمر في العمل، ويمكن لشركاء جدد أن يتولوا المهمة لشن هجمات جديدة. ويعني ذلك أيضاً أن مجموعة الأشخاص القادرين على تنفيذ هجوم بأسلوب Qilin أكبر من طاقم اختراق تقليدي، لأن الشركاء لا يحتاجون إلى بناء برنامج فدية من الصفر، بل يحتاجون فقط إلى الوصول إلى شبكة والاستعداد لنشر الأداة المعطاة لهم.

دليل الابتزاز المزدوج

ما يميز Qilin عن برامج الفدية الأقدم والأبسط هو نهج الابتزاز المزدوج. في هجوم الفدية التقليدي، تُشفَّر الملفات ويُطلب من الضحية الدفع مقابل مفتاح فك التشفير. تضيف Qilin طبقة ضغط ثانية: قبل تشفير ملفات الضحية، يقوم شركاؤها بسرقة البيانات الحساسة من الشبكة بصمت. إذا رفضت الضحية الدفع، أو حتى بعد أن تدفع، يهدد المهاجمون بنشر تلك البيانات المسروقة علناً أو بيعها لمجرمين آخرين.

يرفع هذا الأسلوب بشكل كبير من stakes بالنسبة للضحايا. فحتى المؤسسات التي لديها أنظمة نسخ احتياطي قوية، تلك التي يمكنها استعادة الملفات المشفرة دون دفع فدية، لا تزال تواجه تهديد تسريب بيانات مدمر. هذا الضغط هو بالتحديد السبب في أن الابتزاز المزدوج أصبح الدليل الافتراضي في منظومة برامج الفدية. وقد شهدنا ديناميكيات مشابهة في حوادث حديثة أخرى، بما في ذلك محاولة فدية Ecopetrol التي عرضت آلاف الحسابات وادعاء بيانات بحجم 700 جيجابايت من مجموعة فدية Genesis التي استهدفت وكالة توظيف. في كلتا الحالتين، كان تهديد البيانات المكشوفة، وليس فقط الملفات المقفلة، هو نقطة الضغط الحقيقية.

لماذا تستمر البيانات المسروقة في الظهور في أماكن أخرى

بمجرد أن تُستخرج البيانات في هجوم ابتزاز مزدوج، لا تبقى بالضرورة مع المهاجمين الأصليين. فغالباً ما ينتهي المطاف بالسجلات المسروقة متداولة في منتديات الويب المظلم أو يُعاد تجميعها من قبل جهات تهديد أخرى تسعى لتحقيق أرباح إضافية. هذا النمط يتكرر في حوادث مثل مجموعة بيانات عملاء Iliad Italia التي ظهرت للبيع في منتدى للويب المظلم، حيث وجدت المعلومات المخترقة حياة ثانية بعد فترة طويلة من الاختراق الأولي. ومن الجدير بالملاحظة أيضاً مدى عدوانية بعض المجموعات في الضغط على الضحايا، كما شوهد عندما صعّدت مجموعة ShinyHunters حملتها الخاصة بـ Canvas عبر تشويه بوابات تسجيل الدخول في المدارس لإجبارهم على الدفع. يتناسب نموذج Qilin تماماً مع هذا الاتجاه الأوسع: اسرق أولاً، ثم شفّر، واستخدم تهديد الفضيحة العامة كوسيلة ضغط لفترة طويلة بعد الاختراق الأولي.

ماذا يعني هذا بالنسبة لك

إذا كنت فرداً، فإن Qilin وعمليات الفدية المشابهة تذكّر بأن بياناتك الشخصية غالباً ما تكون ضرراً جانبياً في هجمات تستهدف المؤسسات التي تتعامل معها، وأرباب العمل، ومقدمي الرعاية الصحية، والمدارس، وشركات الخدمات. عموماً لا يمكنك إيقاف هذه الهجمات بنفسك، لكن يمكنك الحد من مقدار الضرر الذي يسببه الاختراق لك شخصياً عبر تقليل البيانات الحساسة التي تشاركها، واستخدام كلمات مرور فريدة لكل حساب، ومراقبة الدلائل على ظهور معلوماتك في تسريب ما.

إذا كنت تدير تقنية المعلومات لشركة، فإن طبيعة Qilin القائمة على الشركاء والابتزاز المزدوج تعني أن الوقاية يجب أن تحدث قبل أن تغادر البيانات شبكتك أصلاً. يحد تقسيم الشبكة من مدى تحرك المهاجم بعد الاختراق الأولي، مما يقلل من كمية البيانات المتاحة للسرقة حتى لو تم اختراق نظام واحد. ويضيف تشفير البيانات الحساسة سواء كانت مخزنة أو أثناء انتقالها طبقة حماية أخرى، فالبيانات المسروقة المُشفّرة بشكل صحيح تكون أقل فائدة بكثير للمهاجمين الذين يهددون بنشرها.

نقاط عملية قابلة للتنفيذ

قم بتقسيم شبكتك بحيث لا يمنح جهاز واحد أو حساب مخترَق صلاحية الوصول إلى بنيتك التحتية بالكامل. احتفظ بنسخ احتياطية غير متصلة بالإنترنت ومختبرة حتى لا يفرض التشفير وحده قرار الدفع. قم بتشفير الملفات الحساسة بحيث تكون البيانات المسروقة أقل قيمة حتى لو تم استخراجها. وتعامل مع أي إشعار من مزود خدمة بشأن حادثة فدية بجدية بالغة، لأن مجموعات الابتزاز المزدوج مثل Qilin تنفذ تهديدات التسريب بشكل روتيني. البقاء على اطلاع حول كيفية عمل مجموعات مثل Qilin هو أحد أكثر الخطوات العملية التي يمكنك اتخاذها نحو حماية بياناتك قبل أن تصبح جزءاً من التسريب التالي.