لسنوات، بدت خطة عمل عصابات الفدية بسيطة: اقتحام، تشفير الملفات، والمطالبة بفدية لفك التشفير. لكن مجموعة متزايدة من التقارير، بما في ذلك تحليل ضيف حديث من الكاتبة الأمنية ستيفاني شابيرت، تشير إلى واقع مختلف. فعصابات الابتزاز تنفق الآن من الطاقة لحماية صورتها العامة بقدر ما تنفقه لاختراق الشبكات. وفهم السبب يكشف الكثير عن كيفية عمل ابتزاز البيانات من قبل عصابات الفدية فعلياً اليوم، وما يعنيه ذلك لأي شخص ينتهي به الأمر أن تكون معلوماته الشخصية في قاعدة بيانات خاطئة.
لماذا تهتم عصابات الفدية بصورتها العامة
قد يبدو من غير المنطقي أن منظمات إجرامية قامت على السرقة والإكراه تهتم بعلامتها التجارية، لكن السمعة أصبحت أصلاً تجارياً وظيفياً لهذه الجماعات. عندما تدّعي عصابة أنها اخترقت شركة ما، يحتاج الضحايا والباحثون الأمنيون على حد سواء إلى سبب للاعتقاد بأن التهديد حقيقي. فالعصابة المعروفة بتنفيذ تهديداتها بتسريب البيانات، أو بحذف البيانات فعلاً بعد الدفع، تخلق نفوذاً بمجرد وجودها. الضحايا الذين يفترضون أن الجماعة تخادعهم أقل ميلاً للدفع. أما الضحايا الذين شاهدوا تلك الجماعة نفسها تنشر سجلات مسروقة من هدف سابق فهم أكثر ميلاً بكثير للتفاوض بسرعة.
لهذا السبب تحتفظ بعض جماعات الابتزاز بمواقع تسريب، وتصدر بيانات، بل وتصحح السجل عندما تخطئ التغطية الإعلامية في التفاصيل. الهدف ليس علاقات عامة لذاتها. بل يتعلق بالحفاظ على مصداقية التهديد، لأن التهديد الذي لا يخافه أحد لا قيمة مالية له.
كيف تزيد تكتيكات الابتزاز القائمة على السمعة الضغط على الضحايا
بمجرد أن تمتلك عصابة سجلاً حافلاً، يمكنها ممارسة الضغط بكفاءة أكبر. فبدلاً من الاعتماد purely على التشفير لإغلاق الضحية خارج أنظمتها، تقوم许多 الجماعات الآن بسرقة البيانات أولاً وتعلّق تهديد الكشف العام فوق رأس الهدف، بغض النظر عما إذا كانت الملفات مشفرة أصلاً أم لا. يُطلق على هذا أحياناً الابتزاز المزدوج، وهو ينجح لأن الضرر الناجم عن تسريب البيانات، الغرامات التنظيمية، الدعاوى القضائية، الضرر بالسمعة، لا يمكن التراجع عنه بالطريقة التي يمكن بها استعادة الملفات المقفلة من النسخ الاحتياطية.
هذا التحول يفسر لماذا تتضمن العديد من الاختراقات الأخيرة سجلات العملاء أو سجلات التصفح أو وثائق الهوية بدلاً من مجرد خوادم مقفلة. عندما كشف اختراق طرف ثالث لزارا عن بيانات التصفح والشراء، لم تكن القيمة للمهاجمين في تعطيل عمليات زارا. بل كانت في البيانات الشخصية نفسها، والنفوذ الذي توفره تلك البيانات بمجرد أن تجعل سمعة العصابة تهديد الكشف موثوقاً.
ما يعنيه هذا لحماية البيانات الشخصية بما يتجاوز التشفير
بالنسبة للمستهلكين العاديين، يغيّر هذا الاتجاه حسابات ما يُعتبر اختراقاً خطيراً. فالفدية القائمة على التشفير فقط تؤثر بشكل أساسي على المنظمة التي تعرضت للاختراق. أما ابتزاز البيانات فيؤثر على كل شخص كانت سجلاته موجودة في أنظمة تلك المنظمة، وأحياناً بعد سنوات من الحادثة. كل من تسوية اختراق Avis Budget واختراق Quest Apartments، حيث طُلب من الضيوف استبدال جوازات السفر ورخص القيادة فعلياً، يوضحان كيف تستمر البيانات الشخصية المسروقة في إلحاق الضرر لفترة طويلة بعد أن تتصدر الحادثة الأولى العناوين. يمكن إعادة تعيين كلمات المرور. لكن أرقام جوازات السفر وبيانات الهوية الحكومية لا يمكن استبدالها بهذه السهولة، وهذا بالضبط سبب استهداف العصابات بشكل متزايد لهذا النوع من المعلومات.
يعتمد المهاجمون أيضاً على أدوات مثل مسجلات ضغطات المفاتيح لجمع بيانات اعتماد تسجيل الدخول قبل أن يبدأ محاولة الابتزاز حتى، حيث يلتقطون أسماء المستخدمين وكلمات المرور بهدوء والتي يتم لاحقاً تجميعها في مخابئ البيانات المسروقة أو بيعها بشكل منفصل. إن التعرف على كيفية عمل مسجلات ضغطات المفاتيح هو نقطة انطلاق مفيدة لفهم كيف تنتهي بيانات الاعتماد في أيدي المجرمين في المقام الأول.
بناء وضعية أمنية تفترض حدوث الاختراق
لأن الابتزاز القائم على السمعة يفترض أن البيانات المسروقة ستُسرب في النهاية، أو تُحوّل إلى أموال، أو كليهما، فإن استراتيجية الدفاع الأكثر واقعية هي تلك التي تفترض حدوث اختراق بدلاً من الأمل في عدم حدوثه. وهذا يعني الحفاظ على نسخ احتياطية غير متصلة بالإنترنت أو غير قابلة للتغيير حتى تفقد تهديدات التشفير قوتها، ومراقبة الحسابات بحثاً عن نشاط تسجيل دخول غير عادي، وممارسة نظافة قوية لبيانات الاعتماد، كلمات مرور فريدة لكل خدمة، والمصادقة متعددة العوامل حيثما توفرت، وتحديثات منتظمة لكلمات المرور للحسابات المرتبطة بمعلومات شخصية أو مالية حساسة.
ما يعنيه هذا بالنسبة لك
إذا تلقيت إشعار اختراق في السنوات القليلة الماضية، فإن اتجاه ابتزاز البيانات من عصابات الفدية يعني أن الخطر لم ينتهِ عند وصول خطاب الإشعار. تميل البيانات المسروقة إلى الانتشار، أو إعادة بيعها، أو الظهور مجدداً في عمليات احتيال مستقبلية بعد فترة طويلة من حل الحادثة الأصلية. التعامل مع كل إشعار اختراق كخطر مستمر، وليس حدثاً لمرة واحدة، هو النهج الأكثر أماناً.
النقاط العملية القابلة للتنفيذ
تحقق مما إذا كانت أي حسابات تستخدم كلمات مرور ظهرت في اختراقات سابقة، وحدّثها فوراً. فعّل المصادقة متعددة العوامل على الحسابات المالية والبريد الإلكتروني والحسابات المتعلقة بالهوية. راقب الإشعارات من الشركات التي تعاملت معها، لأن عصابات ابتزاز البيانات غالباً ما تسرّب السجلات المسروقة بعد فترة طويلة من الهجوم الأولي. وحيثما تعرضت وثائق هوية حساسة مثل جوازات السفر أو رخص القيادة، اتبع التوجيهات الرسمية بشأن الاستبدال بدلاً من افتراض أن الخطر قد انتهى. قد تهتم عصابات الفدية بسمعتها من أجل النفوذ، لكن البقاء على اطلاع واستباقياً يبقى الطريقة الأكثر موثوقية للحد من الضرر الذي يمكن أن تسببه.




