دليل تشغيل واحد، علامات متعددة لبرامج الفدية

تتبع Microsoft Threat Intelligence شريكًا لبرامج الفدية يطلق عليه Storm-2570 منذ أبريل 2025، وسلوك هذه المجموعة يجذب الانتباه لسبب غير معتاد: الاتساق. فبدلًا من الالتزام بعائلة واحدة من برامج الفدية، لوحظ أن Storm-2570 ينشر حمولات مرتبطة بما لا يقل عن أربع علامات منفصلة لبرامج الفدية كخدمة (RaaS)، بما في ذلك Qilin وDragonForce وAnubis وBERT. وما يربط هذه الهجمات التي تبدو مختلفة ببعضها هو مجموعة قابلة للتكرار من الأدوات والتقنيات المستخدمة بعد الاختراق والتي حددها باحثو Microsoft عبر عمليات النشر، بغض النظر عن علامة برامج الفدية التي تنتهي بتشفير الحمولة النهائية.

وهذا مهم لأنه يعكس كيفية عمل منظومة برامج الفدية فعليًا في 2026. فالشركاء مثل Storm-2570 ليسوا مخلصين لمشغل واحد لبرامج الفدية. إنهم تقنيون يعملون مقابل أجر، يقتحمون الشبكات باستخدام منهجية ثابتة ثم يختارون (أو يُكلفون بـ) علامة RaaS التي تناسب المهمة. وقد نشرت Microsoft استعلامات اصطياد في Defender تحديدًا لمساعدة فرق الأمن على رصد بصمات Storm-2570 مبكرًا، قبل أن تنفجر حمولة برامج الفدية نفسها أصلًا.

لماذا يهم الشركاء، وليس فقط علامات برامج الفدية

تركز معظم التغطية الإعلامية لبرامج الفدية على الحمولة النهائية: أداة التشفير، ومذكرة الفدية، وموقع التسريب. لكن غالبًا ما تكون هذه هي الخطوة الأخيرة في اختراق أطول بكثير. فالشركاء مثل Storm-2570 هم من يقومون بعمل الاختراق الفعلي: الحصول على الوصول الأولي، والتحرك الجانبي، ورفع الصلاحيات، وتعطيل الدفاعات قبل تسليم المهمة إلى علامة برامج الفدية التي يرتبطون بها في ذلك الأسبوع.

يساعد نموذج الشركاء هذا في تفسير سبب إمكانية أن تبدو هجمات برامج الفدية المرتبطة بعلامات مختلفة تمامًا متشابهة بشكل مثير للريبة من الداخل. كما يفسر أيضًا سبب تتبع بعض أنشطة برامج الفدية الأبرز مؤخرًا إلى البنية التحتية المستغلة نفسها. تغطيتنا السابقة عن عصابات برامج الفدية التي تستهدف ثغرات Palo Alto وFortinet في VPN وعن ثغرة جدار الحماية CVE-2026-0257 التي تغذي هجمات Qilin توضحان كليهما النمط: أجهزة الوصول عن بُعد المتصلة بالإنترنت، وخاصة بوابات VPN وجدران الحماية، تظل نقطة دخول مفضلة للشركاء الذين يغذّون عمليات RaaS متعددة، ومن بينها Qilin.

وبمجرد الدخول، لوحظ أن الشركاء مثل Storm-2570 يحاولون التدخل في حماية نقاط النهاية، بما في ذلك العبث بضوابط الأمان مثل Microsoft Defender، في محاولة للعمل دون اكتشاف لفترة أطول. ووقت البقاء الممتد هذا هو بالضبط ما يسمح للاختراق بالتصاعد من حساب واحد مخترق إلى حدث فدية على مستوى الشبكة بالكامل.

الصورة الأوسع لبرامج الفدية

لا يعمل Storm-2570 في فراغ. فقد استمر نشاط برامج الفدية عمومًا في الارتفاع، مع تقارير صناعية حديثة، بما في ذلك تقرير Black Kite لعام 2026 عن برامج الفدية الذي يتتبع أكثر من 7,500 ضحية، تُظهر مدى انتشار المشكلة. كما تُظهر عمليات RaaS أخرى تمت تغطيتها على هذا الموقع، من برامج فدية Cicada3301 المبنية على Rust إلى استغلال Feral Wolf لخوادم Confluence، موضوعًا ثابتًا عبر مشهد برامج الفدية: المهاجمون أصبحوا أكثر صبرًا ومنهجية وتركيزًا على استغلال الثغرات المعروفة، وغير المصححة غالبًا، في البرمجيات والأجهزة الموجهة للأعمال بدلًا من الاعتماد فقط على التصيد.

ماذا يعني هذا لك

إذا كنت تدير تقنية المعلومات لشركة صغيرة أو متوسطة الحجم، فإن نمط Storm-2570 يذكّرك بأن الدفاع ضد برامج الفدية يبدأ قبل التشفير بوقت طويل. تحتاج أجهزة VPN وجدران الحماية التي تواجه الإنترنت العام إلى التصحيح السريع والمراقبة الدقيقة، لأنها غالبًا ما تكون أول موطئ قدم يحتاجه الشريك. كما أن المصادقة متعددة العوامل على حسابات الوصول عن بُعد والحسابات الإدارية، وتقسيم الشبكة بحيث لا يستطيع جهاز واحد مخترق الوصول إلى كل شيء، ومراقبة محاولات تعطيل أو العبث بأدوات أمان نقاط النهاية، كلها خطوات عملية وعالية التأثير.

أما بالنسبة للمستخدمين الأفراد والعاملين عن بُعد، فالخلاصة أكثر شخصية لكنها لا تقل أهمية. إذا كنت تتصل بشبكة عمل عبر VPN، فحافظ على تحديث ذلك العميل ولا تؤخر أبدًا تصحيحات الأمان على الجهاز الذي تستخدمه للوصول عن بُعد. وتجنب تنزيل البرامج المقرصنة أو تطبيقات VPN غير الرسمية، لأن نقاط النهاية المخترقة هي طريقة شائعة يحصل بها المهاجمون على الوصول الأولي الذي يبني عليه لاحقًا شركاء مثل Storm-2570. يمكن أن تساعدك VPN شخصية في حماية حركة مرورك على الشبكات غير الموثوقة، لكنها ليست بديلًا عن الحفاظ على أمان أجهزتك وبيانات اعتمادك.

خلاصات عملية

يجب على الشركات تدقيق جميع أجهزة VPN وجدران الحماية المتصلة بالإنترنت بحثًا عن التصحيحات المعلقة، وفرض المصادقة متعددة العوامل في كل مكان يكون فيه الوصول عن بُعد ممكنًا، وضمان تهيئة أدوات حماية نقاط النهاية لتنبيه عند محاولات العبث بدلًا من الفشل بصمت. ويظل مراجعة سلامة النسخ الاحتياطي واختبار إجراءات الاستعادة الآن، قبل وقوع الحادث، من أكثر الطرق فعالية لتخفيف تأثير أي نشر لبرامج الفدية، بغض النظر عن علامة RaaS التي تقف خلفه. أما الأفراد فينبغي أن يحافظوا على تحديث البرامج وعملاء VPN، ويستخدموا كلمات مرور قوية وفريدة مع المصادقة متعددة العوامل حيثما توفرت، وأن يتعاملوا مع أي تنبيهات غير متوقعة من برامج الأمان على أنها تستحق التحقيق الفوري بدلًا من تجاهلها.