كشفت شركة كاسبرسكي عن أسلوب جديد في هجمات برمجيات الفدية، يعتمد على السيطرة على أجهزة المؤسسات وتعطيل عملياتها وابتزازها، دون الحاجة إلى تشفير الملفات بالطريقة التقليدية.
وأوضحت الشركة، في تقرير أعده فريق الاستجابة للطوارئ العالمية (GERT)، أن الهجوم اكتُشف خلال التعامل مع حادثة أمنية استهدفت شركة تصنيع في منطقة الشرق الأوسط، حيث تمكن المهاجمون من السيطرة على شبكة المؤسسة وإجبار أجهزة الكمبيوتر على الإغلاق، إلى جانب عرض رسائل الفدية وتغيير خلفيات شاشات الأجهزة.
ابتزاز دون تشفير الملفات
تشير كاسبرسكي إلى أن الهجوم يعكس اتجاهاً متنامياً في عالم الجرائم السيبرانية يعرف باسم «الابتزاز بلا تشفير»، إذ يتخلى المهاجمون عن تشفير الملفات كوسيلة أساسية للضغط على الضحايا.
وبدلاً من ذلك، يركز المهاجمون على تعطيل العمليات التشغيلية للمؤسسة، وسرقة البيانات الحساسة وتهديد الضحية بنشرها على الشبكة المظلمة، بما يتيح لهم ممارسة الابتزاز دون الاعتماد على مفاتيح فك التشفير.
سرقة بيانات الدخول وراء الاختراق
بدأ الهجوم بالحصول على صلاحيات مرتفعة داخل شبكة المؤسسة، حيث ترجح كاسبرسكي أن المهاجمين تمكنوا من الاستيلاء على بيانات اعتماد مستخدمين يتمتعون بصلاحيات إدارية، على الأرجح من خلال عمليات تصيد احتيالي.
واستخدم المهاجمون بيانات الدخول للوصول إلى شبكة الشركة عن بُعد عبر نقاط اتصال الشبكة الافتراضية الخاصة (VPN)، ما سمح لهم بالظهور أمام أنظمة المراقبة وكأنهم مستخدمون شرعيون ينفذون مهام اعتيادية.
استغلال أدوات الإدارة في تنفيذ الهجوم
بعد الوصول إلى الشبكة، اعتمد المهاجمون على أدوات إدارية موثوقة بدلاً من استخدام برمجيات خبيثة تقليدية، واستهدفوا «الدليل النشط» (Active Directory)، الذي يمثل أحد المكونات الرئيسية لإدارة شبكات المؤسسات.
وأنشأ المهاجمون قاعدة خبيثة ضمن «نهج المجموعة» (Group Policy Object – GPO)، وهو نظام تستخدمه إدارات تكنولوجيا المعلومات لتطبيق الإعدادات والسياسات على أعداد كبيرة من أجهزة الموظفين.
واستفاد المهاجمون من الصلاحيات الواسعة التي يوفرها هذا النظام لتنفيذ أوامرهم بصورة تبدو مشابهة للأنشطة الإدارية المعتادة، حيث أطلقوا القاعدة الخبيثة التي حملت اسم PAYLOAD.
PAYLOAD تعطل الأجهزة وتعرض رسائل الفدية
أتاحت قاعدة PAYLOAD للمهاجمين تنفيذ مجموعة من الإجراءات على أجهزة المؤسسة بمجرد تطبيق سياسة الشبكة المحدثة.
وشملت الإجراءات تعطيل حسابات المسؤول المحلي، والسيطرة على خلفيات سطح المكتب وشاشات القفل، وعرض رسائل الفدية، إلى جانب إجبار أجهزة الكمبيوتر على الإغلاق.
وبذلك تمكن المهاجمون من إحداث تأثير واسع داخل بيئة العمل دون الحاجة إلى نشر برنامج تقليدي يقوم بتشفير ملفات الأجهزة.
تسريب البيانات واستكمال الابتزاز
لم يقتصر الهجوم على تعطيل أجهزة المؤسسة، إذ ركز المهاجمون كذلك على سرقة أصول وبيانات مؤسسية مهمة.
وبعد استخراج البيانات وتفعيل إجراءات الحظر الإداري، لجأ المهاجمون إلى نشر البيانات المسروقة على الشبكة المظلمة، في إطار استكمال عملية الابتزاز والضغط على المؤسسة المستهدفة.
كاسبرسكي تحذر من الاعتماد على فحص الأجهزة فقط
قال الرفاعي، خبير الأمن في فريق الاستجابة للطوارئ العالمية لدى كاسبرسكي، إن أسلوب الهجوم يكشف تطوراً في تكتيكات المجرمين السيبرانيين، موضحاً أن السيطرة على قواعد الشبكة المركزية قد تجعل فحص الأجهزة الطرفية وحده غير كافٍ لاكتشاف التهديد.
وأشار إلى أهمية التركيز على تعطيل قواعد السياسات الخبيثة من مصدرها، إلى جانب حماية بيانات اعتماد الحسابات الإدارية ومراقبة سلوك المستخدمين، بدلاً من الاعتماد فقط على البحث عن البرمجيات الخبيثة على الأجهزة.
3 إجراءات لمواجهة هجمات الفدية الجديدة
وأوصت كاسبرسكي المؤسسات باتخاذ عدد من الإجراءات للحد من مخاطر الهجمات المشابهة، من بينها مراقبة عمليات إنشاء وتعديل قواعد «نهج المجموعة» (GPO)، وإطلاق تنبيهات أمنية عند ربط قواعد جديدة بجذر شبكة المؤسسة.
كما دعت إلى تطبيق المصادقة متعددة العوامل المقاومة للتصيد، بما في ذلك استخدام مفاتيح الأمان المادية، عند الوصول إلى أنظمة الإدارة ونقاط الدخول عبر الشبكات الافتراضية الخاصة (VPN).
وشددت الشركة كذلك على ضرورة تطبيق مبدأ الحد من الصلاحيات الإدارية، بحيث لا يمتلك مسؤولو تكنولوجيا المعلومات صلاحيات شاملة للوصول إلى جميع محطات العمل والخوادم، مع قصر استخدام حسابات مسؤولي النطاق ذات الصلاحيات المرتفعة على أنظمة مخصصة ومعزولة.






