عصابات برامج الفدية تغيّر أسلوب عملها، وهذا التحول يهم كل شركة تخزّن بيانات العملاء، وليس فقط تلك التي تتعرض لهجمات تشفير تتصدر العناوين. تقرير جديد من Coveware by Veeam، يغطي الربع الثاني من عام 2026، يُظهر تفضيلاً واضحاً ومتنامياً لدى الجماعات الإجرامية لابتزاز سرقة البيانات البحت على النهج التقليدي المتمثل في القفل والفدية. تشير النتائج إلى اتجاه ابتزاز سرقة البيانات ببرامج الفدية الذي يعيد تشكيل طريقة عمل المهاجمين، والأهم من ذلك، كيفية استجابة المدافعين.
ما يكشفه تقرير Coveware للربع الثاني من 2026
وفقاً للتقرير، ارتفع متوسط مدفوعات الفدية في الربع الثاني من 2026 بنسبة 176% ليصل إلى 1.88 مليون دولار، على الرغم من أن المدفوعة الوسيطة انخفضت فعلياً خلال الفترة نفسها. هذه الفجوة بين المتوسط والوسيط ذات دلالة. تشير إلى أن عدداً أقل من المدفوعات الضخمة جداً يرفع المتوسط نحو الأعلى، ويرتبط على الأرجح بأهداف عالية القيمة مستعدة لدفع مبالغ كبيرة لإبقاء البيانات المسروقة بعيداً عن الأنظار العامة. وفي الوقت نفسه، تُسوَّى حالات أكثر روتينية بمبالغ أصغر، أو يرفض الضحايا الدفع تماماً.
التغيير الهيكلي الأكبر هو التحول بعيداً عن التشفير بالكامل. فبدلاً من قفل الملفات والمطالبة بدفع مقابل مفتاح فك التشفير، تكتفي المزيد من الجماعات بسرقة البيانات والتهديد بتسريبها. يتخطى هذا النهج الخطوة الصاخبة والمزعزعة المتمثلة في تشفير الأنظمة، والتي قد تحفّز جهود كشف واسترداد أسرع. الابتزاز البحت أكثر هدوءاً، وأصعب في الكشف في الوقت الفعلي، ولا يزال يمنح المهاجمين نفوذاً قوياً، خاصة ضد المؤسسات التي تتعامل مع سجلات حساسة للعملاء أو الموظفين.
كيف يتسلل Silent Ransom وScattered Spider
يسمّي التقرير مجموعات مثل Silent Ransom وScattered Spider كأمثلة رائدة على هذا التحول، وطريقة دخولهم لا تقل أهمية عن استراتيجية الابتزاز. اعتمدت كلتا المجموعتين بشكل كبير على الهندسة الاجتماعية لمكتب المساعدة، مما يعني أنهما لا تحتاجان إلى استغلال ثغرة برمجية على الإطلاق. بدلاً من ذلك، يتصلون أو يراسلون دعم تقنية المعلومات، منتحلين هوية موظفين شرعيين، ويقنعونهم بإعادة تعيين كلمات المرور أو تجاوز المصادقة متعددة العوامل.
هذا نموذج تهديد مختلف جذرياً عن رسائل التصيّد المحمّلة بالبرمجيات الخبيثة التي دُرّب كثير من الموظفين على اكتشافها. يستهدف الثقة البشرية والعمليات الداخلية بدلاً من نقاط الضعف التقنية. مكالمة هاتفية مقنعة لمكتب المساعدة، مقترنة بتفاصيل أساسية جُمعت من وسائل التواصل الاجتماعي أو اختراقات سابقة، قد تكون كافية لكسب موطئ قدم. من هناك، يتحرك المهاجمون جانبياً، ويحددون موقع البيانات القيّمة، ويستخرجونها، ثم يقدمون مطالبهم بالابتزاز، كل ذلك دون الحاجة أبداً إلى نشر حمولات برامج الفدية التي قد تكتشفها أدوات مكافحة الفيروسات.
لماذا تقصر شبكات VPN وأمن الشبكة وحدهما
هنا تصبح حدود أمن الشبكة التقليدي واضحة. يمكن لشبكة VPN تشفير حركة المرور وإخفاء موقع المستخدم، ويمكن للوصول الشبكي بانعدام الثقة تقييد من يصل إلى أي أنظمة، لكن أياً منهما لا يتحقق مما إذا كان الشخص على الطرف الآخر من مكالمة مكتب المساعدة هو فعلاً من يدّعي أنه هو. إذا نجح مهاجم في تجاوز التحقق من الهوية عبر الهندسة الاجتماعية، يمكنه المرور عبر نفس الأنفاق الآمنة وضوابط الوصول التي بُنيت لإبقاء الغرباء خارجاً.
هذا ليس سبباً للتخلي عن شبكات VPN أو بنية انعدام الثقة. تظل هذه الأدوات ضرورية لتشفير البيانات أثناء النقل والحد من نطاق الضرر بمجرد دخول متسلل. لكن نتائج Coveware تؤكد أن التحقق من الهوية، وليس مجرد الدفاع عن محيط الشبكة، أصبح الحلقة الضعيفة التي يستغلها المهاجمون. تحتاج المؤسسات إلى إجراءات تحقق أقوى لدى مكتب المساعدة، وبروتوكولات معاودة الاتصال، وتأكيد خارج النطاق قبل منح إعادة تعيين كلمات المرور أو تغييرات الوصول، خاصة للحسابات ذات الامتيازات المرتفعة.
ماذا يعني هذا لك
بالنسبة للشركات الصغيرة والمتوسطة، هذا الاتجاه ذو صلة خاصة. يفضّل المهاجمون بشكل متزايد أهدافاً قد تفتقر إلى فرق عمليات أمنية مخصصة لكنها لا تزال تحتفظ ببيانات قيّمة بما يكفي للابتزاز. يظهر هذا النمط مراراً وتكراراً في حوادث واقعية. يوضح هجوم برامج الفدية Play على Barrett Mahony Consulting Engineers كيف يمكن لشركة خدمات مهنية متوسطة الحجم أن تصبح هدفاً بغض النظر عن حجمها. وبالمثل، وجد بحث Cisco Talos حول ارتفاع نشاط برامج الفدية في اليابان أن الشركات الصغيرة والمتوسطة تستوعب much من الزيادة في الهجمات، مما يعزز أن هذه ليست مجرد مشكلة للشركات الكبيرة ذات الجيوب العميقة.
المستهلكون ليسوا بمنأى عن ذلك أيضاً. عندما تتعرض الشركات لابتزاز سرقة البيانات، غالباً ما تنتهي المعلومات المسروقة (الأسماء، التفاصيل المالية، وأحياناً بطاقات الهوية الحكومية) منشورة أو مباعة بغض النظر عما إذا دُفعت الفدية، كما رأينا في حالات مثل تسريب برامج الفدية Deadlock لبيانات جوازات سفر LT Group. وهذا يعني أن اليقظة الشخصية حول مراقبة الائتمان ونظافة كلمات المرور مهمة حتى عندما لم تكن مستهدفاً مباشرة.
خلاصات قابلة للتنفيذ
يجب على الشركات تدقيق إجراءات التحقق لدى مكتب المساعدة الآن، لأن مكالمة هاتفية أو رسالة دردشة أصبحت نقطة دخول شائعة بشكل متزايد وليست حالة نادرة. تستحق إعادة تعيين المصادقة متعددة العوامل وتغييرات الوصول المميز تدقيقاً إضافياً، بما في ذلك التحقق بمعاودة الاتصال عبر قناة معروفة ومنفصلة. يجب أن يفهم الموظفون على كل المستويات، وليس فقط موظفو تقنية المعلومات، أن محاولات الهندسة الاجتماعية يمكن أن تستهدف مكاتب الدعم بسهولة كما تستهدف صناديق البريد الوارد.
بالنسبة للمستخدمين العاديين، تبقى الخطوات العملية مألوفة لكنها ملحّة: استخدم كلمات مرور فريدة، وفعّل المصادقة متعددة العوامل حيثما تُتاح، وراقب الحسابات بحثاً عن نشاط غير عادي بعد أن تكشف أي شركة تتعامل معها عن اختراق. يُظهر اتجاه ابتزاز سرقة البيانات ببرامج الفدية الموثق في تقرير Coveware للربع الثاني من 2026 أن المهاجمين يتكيفون أسرع من كثير من الدفاعات، مما يجعل الأمن متعدد الطبقات، الذي يشمل الضوابط التقنية والتحقق البشري على حد سواء، أكثر أهمية من أي وقت مضى.




