عصابات برامج الفدية تشفّر البيانات المسروقة قبل مغادرتها الشبكة
لطالما اعتمدت برامج الفدية على السرعة والسرية، لكن المهاجمين يعملون على تحسين كليهما. يتمثل التحول الأخير في تسريب بيانات برامج الفدية المشفرة: فبدلاً من نسخ الملفات بهدوء من شبكة الضحية على مرأى من أدوات الأمان، تقوم العصابات الآن بتغليف البيانات المسروقة بالتشفير قبل أن تغادر المبنى. والنتيجة هي سرقة تبدو، بالنسبة للعديد من أنظمة المراقبة، كحركة مرور مشفرة عادية بدلاً من عملية اقتحام.
وهذا مهم لأن سرقة البيانات أصبحت العمود الفقري لابتزاز برامج الفدية الحديثة. لم يعد المهاجمون يكتفون بقفل الملفات والمطالبة بفدية مقابل مفتاح فك التشفير. many now steal sensitive data first and threaten to leak it publicly if a ransom isn't paid, وهي تكتيك يُعرف بالابتزاز المزدوج. ويضيف تشفير تلك البيانات المسروقة أثناء خروجها طبقة حماية أخرى للمهاجم، مما يجعل من الصعب على المدافعين رصد السرقة أثناء حدوثها، وليس فقط بعد وقوع الضرر.
لماذا يجعل التشفير عملية التسريب أصعب في الكشف
صُممت أدوات أمان الشبكة ونقاط النهاية التقليدية لفحص حركة المرور بحثاً عن أنماط تبدو مشبوهة: عمليات نقل ملفات غير عادية، أو اتصالات بخوادم خبيثة معروفة، أو كميات كبيرة من البيانات تنتقل إلى وجهات غير مألوفة. وعندما يتم تشفير تلك البيانات قبل مغادرتها الشبكة، غالباً ما لا تستطيع أدوات الأمان التمييز بين نسخة احتياطية مشفرة شرعية، أو مزامنة سحابية، أو مجرم يسحب سجلات العملاء والمستندات المالية.
هذه هي المشكلة الجوهرية في التسريب المشفر: فهو لا يخفي فقط محتوى ما يتم سرقته، بل يمكنه أيضاً إخفاء فعل السرقة نفسه. يجد فرق الأمان التي تعتمد بشكل كبير على فحص المحتوى أو الكشف القائم على التوقيعات نفسها أمام كتل مشفرة لا تقدم سوى القليل من الأدلة حول ما بداخلها أو إلى أين تتجه فعلاً. وهذا يدفع المدافعين إلى تحويل تركيزهم نحو الإشارات السلوكية، مثل التوقيت غير العادي، أو الوجهات غير المتوقعة، أو أحجام البيانات غير الطبيعية، بدلاً من محاولة قراءة محتوى حركة المرور نفسها.
لعبة القط والفأر المتصاعدة
من الأفضل فهم هذا التطور كجزء من تبادل مستمر بين المهاجمين والمدافعين. فمع تحسّن المؤسسات في اكتشاف تشفير برامج الفدية على الأنظمة الداخلية وتحديد توقيعات البرمجيات الخبيثة المعروفة، تكيّف المهاجمون بتغيير كيفية ووقت تشفير البيانات. ونقل التشفير إلى مرحلة أبكر في سلسلة الهجوم، إلى مرحلة التسريب بدلاً من مجرد القفل النهائي للملفات، هو رد مباشر على تحسّن قدرات الكشف.
وهو نمط يظهر عبر عمليات برامج الفدية على نطاق أوسع. فقد أصبحت تكتيكات الابتزاز أيضاً أكثر عدوانية وأكثر تخصيصاً، بما في ذلك تقارير عن عصابات تستخدم الذكاء الاصطناعي للضغط على الضحايا بقوة أكبر لدفعهم إلى الدفع بسرعة. ويعكس كل من التسريب المشفر وحملات الضغط المدعومة بالذكاء الاصطناعي الاتجاه الأساسي نفسه: مجموعات برامج الفدية تعمل على احتراف عملياتها، وتتعامل مع التهرب التقني والنفوذ النفسي كوجهين لاستراتيجية ابتزاز واحدة. وكلما أغلق المدافعون ثغرة، فتح المهاجمون أخرى، وتستمر الدورة.
ماذا يعني هذا بالنسبة لك
بالنسبة لمعظم الأفراد، يظهر هذا التحول بشكل غير مباشر. فإذا تعرضت شركة تتعامل معها لهجوم من مجموعة برامج فدية تستخدم التسريب المشفر، فقد يمر الاختراق دون اكتشاف لفترة أطول، مما يعني أن بياناتك الشخصية قد تكون مكشوفة لفترة أطول قبل أن يلاحظ أي شخص أو يخطر العملاء المتأثرين. كما أن تأخر الاكتشاف يميل إلى يعني تأخر الإفصاح، لذا قد لا يعلم الناس أن معلوماتهم سُرقت إلا بعد فترة طويلة من وقوع الحادثة.
أما بالنسبة للمؤسسات، فالرسالة أوضح: لم تعد استراتيجيات الكشف المبنية solely حول فحص محتويات الملفات أو مطابقة توقيعات البرمجيات الخبيثة المعروفة كافية. تحتاج فرق الأمان إلى إيلاء اهتمام أقرب للشذوذ السلوكي، مثل الاتصالات الصادرة غير المتوقعة، أو أحجام البيانات غير العادية في ساعات غريبة، أو حركة المرور إلى وجهات لا تتوافق مع العمليات التجارية الطبيعية. ويصبح تقسيم الشبكة، وضوابط الوصول الصارمة، ومراقبة نشاط التشفير غير الطبيعي أكثر أهمية عندما يكون محتوى البيانات المسربة نفسه مخفياً عن الأنظار.
خطوات عملية لتقليل التعرض
بينما يمثل التسريب المشفر تحدياً تقنياً يتولى معالجته فرق الأمان، هناك خطوات يمكن لكل من المؤسسات والأفراد اتخاذها للحد من التعرض:
- ينبغي للمؤسسات الاستثمار في المراقبة القائمة على السلوك بدلاً من الاعتماد فقط على فحص المحتوى، لأن حركة المرور المشفرة يمكن أن تخفي ما يتم سرقته فعلاً.
- الحد من عدد من لديهم وصول إلى البيانات الحساسة يقلل المقدار الذي يمكن للمهاجم تسريبه حتى إذا تمكن من الوصول إلى الشبكة.
- يساعد الاختبار المنتظم لخطط الاستجابة للحوادث في ضمان اكتشاف واحتواء أسرع، حتى عندما يستخدم المهاجمون تقنيات مصممة لتأخير الاكتشاف.
- ينبغي للأفراد افتراض أن إشعارات الاختراق قد تصل متأخرة أكثر من الماضي، ومراقبة الحسابات وتقارير الائتمان بشكل استباقي بدلاً من انتظار تواصل الشركة.
- البقاء على اطلاع بكيفية تطور تكتيكات الابتزاز، بما في ذلك الاستخدام المتزايد لـالذكاء الاصطناعي للضغط على الضحايا، يمكن أن يساعد المؤسسات والأفراد على حد سواء في توقع شكل حادث برامج الفدية اليوم مقارنة ببضع سنوات مضت.
يُعد تسريب بيانات برامج الفدية المشفرة تذكيراً آخر بأن المجرمين الإلكترونيين يتكيفون باستمرار مع التحسينات الدفاعية. والخبر السار هو أن الوعي بهذه التكتيكات يساعد المؤسسات على إعادة التفكير في استراتيجيات الكشف الخاصة بها ويساعد الأفراد على البقاء متيقظين لواقع أن الاختراقات قد لا تظهر بالسرعة التي كانت عليها ذات يوم. ويظل البقاء على اطلاع واستباقياً أحد أكثر الدفاعات فعالية المتاحة، سواء لفرق الأمان أو للأشخاص الذين يحمون بياناتهم.




