تغيّر شكل برامج الفدية. فبينما اعتمدت الهجمات المبكرة على تشفير الملفات والمطالبة بالدفع مقابل مفتاح فك التشفير، بنت مجموعة تُعرف باسم مجموعة الفدية الصامتة كتاب قواعدها حول هدف مختلف: سرقة البيانات الحساسة والتهديد بكشفها. هذا التكتيك، الذي يُسمى غالبًا برامج الفدية القائمة على الابتزاز فقط، يتخطى التشفير بالكامل وبدلًا من ذلك يضغط على الضحايا عبر الخوف من التسريبات العامة. والآن خطت المجموعة بهذه الاستراتيجية خطوة إضافية، إذ نشرت موظفي تقنية معلومات مزيفين يحضرون شخصيًا للوصول إلى المؤسسات الضحية.

من التشفير إلى الابتزاز: تطور تكتيكات برامج الفدية

السبب وراء هذا التحول عملي. فقد جعل الانتشار الواسع لأنظمة النسخ الاحتياطي الموثوقة والتوافر المتزايد لأدوات فك التشفير المجانية برامج الفدية التقليدية القائمة على التشفير أقل فعالية. فإذا كان بإمكان الضحية ببساطة استعادة بياناته من نسخة احتياطية، فلا يوجد حافز لدفع الفدية مقابل مفتاح فك التشفير. وقد تكيّفت المجموعات التي تركز على الابتزاز بإزالة التشفير من المعادلة بالكامل. وبدلًا من ذلك، ينسخون الملفات الحساسة بهدوء، ثم يهددون بنشر تلك البيانات أو بيعها ما لم يدفع الضحية.

يتطلب هذا النهج من المهاجمين الإبداع في كيفية حصولهم على الوصول أصلًا، نظرًا لعدم وجود حمولة برمجية خبيثة تقوم بالعمل الشاق. وهنا يأتي دور الهندسة الاجتماعية، والآن الحضور المادي.

موظفو تقنية المعلومات المزيفون والاختراقات الشخصية

وفقًا لتحذير أصدره مكتب التحقيقات الفيدرالي، استهدفت مجموعة الفدية الصامتة، التي تُتتبع أيضًا تحت أسماء لونا موث، وشاتي سبايدر، و UNC3753، مكاتب المحاماة باستخدام مزيج من رسائل التصيد الاحتيالي وانتحال شخصية موظفي دعم تقنية المعلومات. وبدلًا من الاعتماد فقط على الهجمات عن بُعد، أفادت التقارير بأن مشغلين مرتبطين بالمجموعة حضروا شخصيًا إلى المكاتب المستهدفة، متنكرين في هيئة فنيي تقنية معلومات للحصول على وصول مادي إلى الشبكات والأنظمة.

حدد باحثو الأمن الذين يتتبعون هذه الحملة، بمن فيهم محللون في ماندينت، موجة من عمليات سرقة البيانات ذات الدافع المالي ضد مكاتب محاماة أمريكية في وقت سابق من هذا العام. ويعكس هذا النمط اتجاهًا أوسع في منظومة برامج الفدية، حيث يمزج الجهات الفاعلة في التهديد بشكل متزايد بين التكتيكات الرقمية والمادية لتجاوز الدفاعات التقنية التي أصبح اختراقها من الخارج أكثر صعوبة. وهو يردد نمطًا شوهد في مكان آخر في عالم برامج الفدية، حيث تتحول المجموعات بسرعة بمجرد أن تثبت ثغرة أو تقنية فعاليتها، وهو ديناميكية ظاهرة أيضًا في الاستغلال المستمر لثغرة BlueHammer من قبل عصابات برامج الفدية.

لماذا تتعرض مكاتب المحاماة والخصوصية للخطر

تُعد مكاتب المحاماة أهدافًا جذابة للأسباب نفسها التي تجعل برامج الفدية القائمة على الابتزاز فقط فعالة. فهي تحتفظ بأحجام هائلة من معلومات العملاء السرية، من سجلات التقاضي إلى المستندات المالية والبيانات الشخصية المشمولة بسرية المحامي-العميل. ولا يقتصر اختراق مكتب على كشف المؤسسة نفسها فحسب؛ بل يعرّض كل عميل تمر معلوماته عبر ذلك المكتب لخطر تسريب التفاصيل الحساسة أو بيعها.

يضيف استخدام موظفي تقنية المعلومات المزيفين طبقة أخرى من القلق. فالموظفون مدربون على الحذر من الرسائل أو الروابط المشبوهة، لكن عددًا أقل بكثير من المؤسسات لديها بروتوكولات قوية للتحقق من هوية شخص يدّعي أنه من دعم تقنية المعلومات ويدخل من الباب. وبمجرد الدخول، يمكن للمنتحل الحصول على وصول مباشر إلى محطات العمل أو الخوادم أو بيانات الاعتماد التي كانت ستتطلب استغلالًا تقنيًا للوصول إليها عن بُعد. ويمكن بعد ذلك استخدام هذا الوصول لتسريب البيانات بهدوء، قبل وقت طويل من إدراك أي شخص أن هناك خطبًا ما.

ما يعنيه هذا لك

حتى لو كنت لا تعمل في مكتب محاماة، فإن هذا التحول مهم. فهو يشير إلى أن المهاجمين على استعداد لاستثمار الوقت والجهد في الاستطلاع المادي وانتحال الهوية عندما تصبح الدفاعات الرقمية قوية جدًا. وأي مؤسسة تتعامل مع بيانات شخصية أو مالية حساسة، بما في ذلك مقدمي الرعاية الصحية والمؤسسات المالية والمتعاقدين الحكوميين، قد تصبح هدفًا مستقبليًا باستخدام كتاب القواعد نفسه.

بالنسبة للأفراد، فإن الخلاصة تتعلق بالوعي. فالبيانات التي تشاركها مع أي خدمة مهنية، سواء محامٍ أو محاسب أو مقدم رعاية صحية، لا تكون آمنة إلا بقدر أضعف حلقة في تلك المؤسسة، والتي تشمل بشكل متزايد عملية التحقق عند الباب، وليس فقط جدران الحماية.

خلاصات قابلة للتنفيذ

  • اسأل مقدمي الخدمات الذين يتعاملون مع بياناتك الحساسة، مثل مكاتب المحاماة أو المستشارين الماليين، عما إذا كانت لديهم إجراءات للتحقق من الهوية عند زيارات تقنية المعلومات الشخصية.
  • كن حذرًا بشأن مقدار المعلومات الشخصية التي تشاركها مع أي مؤسسة، واسأل عن المدة التي يحتفظون بها.
  • إذا تلقيت إشعارًا باختراق بيانات يتعلق بخدمة مهنية تستخدمها، راقب حساباتك وتقارير الائتمان بحثًا عن أي نشاط مشبوه.
  • يجب على المؤسسات تدريب الموظفين على التحقق من هوية أي شخص يدّعي أنه من موظفي تقنية المعلومات، سواء جاء الاتصال عبر الهاتف أو البريد الإلكتروني أو شخصيًا.

إن تحول مجموعة الفدية الصامتة نحو موظفي تقنية المعلومات المزيفين هو تذكير بأن الدفاع ضد برامج الفدية لم يعد مجرد مشكلة تقنية. ومع تطور تكتيكات الابتزاز، يجب أن تتطور أيضًا العمليات البشرية المصممة لوقفها.