جهة تهديد صينية عمرها عام واحد تضرب الآن مؤسسات كبيرة في إسبانيا والبرتغال ببرنامج الفدية Warlock، وهي لا تتصرف كمجموعة جرائم إلكترونية نموذجية. وفقًا لتقرير من Dark Reading، تبدو المجموعة كعصابة إجرامية، لكنها تتصرف كتهديد متقدم مستمر (APT) مرتبط بالدولة، وتهاجم مؤسسات في أماكن غير متوقعة. بالنسبة لفرق الأمن، أصبح الدفاع ضد برنامج الفدية Warlock في إسبانيا والبرتغال مسألة عملية، وليس مسألة نظرية.
تستعرض هذه التدوينة ما تم الإبلاغ عنه، ولماذا يثير ملف المجموعة قلق المحللين، وأي الضوابط الأساسية تحد من الضرر عندما ينجح مهاجم مصمم في الدخول.
من يستهدفه Warlock في إسبانيا والبرتغال
تستهدف الحملة مؤسسات كبيرة في الدول الناطقة بالإسبانية والبرتغالية. ويصف بائعون أمنيون آخرون يتتبعون المجموعة نمطًا أوسع. وتقول تقارير صيادي التهديدات في Symantec، كما لخّصتها The Record وSC Media، إن المجموعة استهدفت البنية التحتية الحيوية، بما في ذلك مشغلو المياه والاتصالات. وتقول أيضًا إنها تستغل ثغرات Microsoft SharePoint، بما في ذلك سلسلة استغلال ToolShell، للحصول على وصول أولي.
الجغرافيا هي ما يبرز. غالبًا ما يركّز مشغلو برامج الفدية على الأسواق الناطقة بالإنجليزية، حيث يكون ضغط الدفع ومدفوعات التأمين السيبراني راسخين. أما مجموعة تستهدف مؤسسات كبيرة إسبانية وبرتغالية فتشير إما إلى تحول متعمد في الاستهداف أو إلى انتهازية حول أنظمة مكشوفة وغير مصححة. ولا تحسم التقارير المتاحة أيهما هو الحال، وينبغي للمدافعين تجنب افتراض أن بلدهم أو لغتهم تضعهم خارج نطاق الاستهداف.
لماذا يبدو Warlock كعصابة لكنه يتصرف كـ APT
النتيجة الجوهرية هي الملف الهجين. ظاهريًا، يستخدم Warlock كتاب برامج الفدية: تشفير الأنظمة، والضغط على الضحية، وتحقيق الربح من الوصول. لكن سلوكه وفق ما ورد يشبه سلوك APT مرتبط بالدولة. ويصف الباحثون مجموعة ذات صلة بالصين تواصل استغلال عيوب SharePoint وتختار أهدافًا في أماكن لا تناسب نمطًا مدفوعًا بالربح فقط.
وهذا مهم لأن النموذجين يستلزمان افتراضات دفاعية مختلفة:
- العصابات الإجرامية تفضّل عادة السرعة والحجم، وتهاجم أي شيء يسهل اختراقه.
- الفاعلون بأسلوب APT أكثر صبرًا وانتقائية، وأكثر ميلًا للحفاظ على الوصول قبل التصرف.
وعندما تمزج مجموعة بين الاثنين، فقد يتضمن الاختراق بقاءً هادئًا أولًا ثم تشفيرًا لاحقًا. وقد تكون مذكرة الفدية الخطوة الأخيرة في عملية أطول، وليست أول إشارة إلى وجود مشكلة. والتعامل مع تنبيه برنامج فدية كحدث "تنظيف" فقط يخاطر بإغفال أن المهاجم كان بالداخل لبعض الوقت.
ما تكشفه الهجمات عن اتجاهات برامج الفدية من فاعلي التهديد الصينيين
يوضح Warlock اتجاهًا كان المحللون يراقبونه: الخط الفاصل بين العمليات ذات الطابع التجسسي والابتزاز المدفوع ماليًا يزداد ضبابية. يمكن لمجموعة أن تستخدم برنامج الفدية كمصدر إيراد، أو كتشتيت، أو كوسيلة لإحداث تعطيل، ومن الخارج قد يصعب التمييز بين هذه الأهداف.
وتترتب على التقارير درسان عمليان:
- الوصول الأولي لا يزال يأتي من نقاط ضعف معروفة. استغلال ثغرات SharePoint يعني أن خوادم التعاون المتصلة بالإنترنت تعد نقطة دخول رئيسية. وحالة التصحيح على هذه الأنظمة تعد ضابطًا في الخط الأمامي.
- تحديد الجهة بطيء، لكن الدفاع لا يمكن أن ينتظر. سواء كان Warlock عصابة أو وحدة مرتبطة بالدولة أو شيئًا بينهما، فإن الخطوات الدفاعية متشابهة إلى حد كبير.
ومن الجدير بالذكر أيضًا أن التفاصيل العلنية لا تزال تتطور. وقد نشر عدة بائعين نتائجهم الخاصة، وينبغي للفرق الرجوع إلى أحدث التنبيهات من مزودي الأمن لديها بشأن المؤشرات وإرشادات التصحيح.
كيف يمكن للمؤسسات الحد من التعرض: الكشف والتقسيم والنسخ الاحتياطية المشفرة
لا يوقف أي ضابط واحد مهاجمًا قادرًا، لكن الأساسيات متعددة الطبقات تقلل نطاق الضرر بشكل حاد.
صحّح وقلّل التعرض. أعطِ الأولوية لخوادم Microsoft SharePoint المتصلة بالإنترنت. إذا لم يكن الخادم بحاجة إلى أن يكون قابلًا للوصول من الإنترنت العام، فأخرجه من الاتصال.
اكشف مبكرًا. يمنحك كشف النقاط الطرفية والمراقبة أفضل فرصة لرصد السلوك غير المعتاد قبل بدء التشفير. ابحث عن عمليات غير متوقعة على الخوادم، وحسابات إدارية جديدة، وحركة جانبية غير معتادة.
قسّم الشبكة. إذا وصل مهاجم إلى خادم واحد، فإن التقسيم يمنعه من الوصول إلى كل شيء آخر. افصل الأنظمة الحيوية، مثل التقنية التشغيلية والبنية التحتية للنسخ الاحتياطي، عن شبكات الشركة العامة.
احتفظ بنسخ احتياطية غير متصلة ومشفرة ومختبرة. النسخ الاحتياطية التي يمكن الوصول إليها من الشبكة الرئيسية يمكن تشفيرها أو حذفها مع كل شيء آخر. أما النسخ غير المتصلة أو غير القابلة للتغيير، والمحمية بالتشفير، فتمنحك مسارًا للاستعادة. وبالقدر نفسه من الأهمية، اختبر الاستعادة بانتظام حتى تعرف أنها تعمل تحت الضغط.
ماذا يعني هذا لك
إذا كنت تدير الأمن لمؤسسة متوسطة أو كبيرة، خصوصًا مؤسسة لديها SharePoint مكشوف على الإنترنت أو عمليات في مناطق ناطقة بالإسبانية والبرتغالية، فتعامل مع هذه الحملة كدافع لفحص وضعك الأمني. وإذا كنت فردًا، فإن الخطر المباشر أقل، لكن المنطق نفسه ينطبق على أي شيء تديره: أبقِ البرمجيات محدثة، واستخدم كلمات مرور فريدة مع المصادقة متعددة العوامل، واحتفظ بنسخة غير متصلة من الملفات المهمة.
وبالنسبة للموظفين في أنواع المؤسسات المتأثرة، كونوا يقظين تجاه إشعارات أو طلبات تقنية غير معتادة، وأبلغوا عن أي شيء غريب بسرعة. فالتقارير المبكرة غالبًا ما تصنع الفرق بين حادثة محتواة وانقطاع كبير.
النقاط الرئيسية والخطوات التالية
تتلخص صورة الدفاع ضد برنامج الفدية Warlock في إسبانيا والبرتغال في الأساسيات المطبقة باستمرار:
- صحّح أنظمة Microsoft SharePoint المتصلة بالإنترنت أولًا.
- راقب النقاط الطرفية والخوادم بحثًا عن علامات مبكرة على الاختراق.
- قسّم الشبكات حتى لا يتحول اختراق واحد إلى اختراق شامل.
- حافظ على نسخ احتياطية غير متصلة ومشفرة واختبر استعادتها.
خصّص ساعة هذا الأسبوع لمراجعة جاهزيتك لبرامج الفدية: شبكات مقسمة، ونسخ احتياطية غير متصلة ومشفرة ومختبرة، ومراقبة النقاط الطرفية. ولمحة عن مدى سرعة تسمية مجموعات برامج الفدية لضحاياها وإدراجهم بعد وقوع الهجوم، راجع تغطيتنا لـ ادعاء برنامج الفدية Kairos ضد Warwick Fabrics.




