كاسبرسكي تكشف أسلوبًا جديدًا لهجمات الفدية يعطل أجهزة المؤسسات دون تشفير الملفات
كاسبرسكي تكشف هجوم فدية جديدًا يعطل أجهزة المؤسسات دون تشفير الملفات
كشف فريق الاستجابة للطوارئ العالمية «GERT» التابع لشركة كاسبرسكي عن أسلوب متطور لهجمات برمجيات الفدية، يعتمد على السيطرة على أجهزة المؤسسات وتعطيل عملياتها دون الحاجة إلى تشفير الملفات، في اتجاه متزايد يعرف باسم «الابتزاز بلا تشفير».
وجاء اكتشاف الهجوم خلال التعامل مع حادثة أمنية استهدفت شركة صناعية في منطقة الشرق الأوسط، حيث تمكن المهاجمون من السيطرة على شبكة المؤسسة وإيقاف أجهزة الحاسوب وإظهار رسائل الفدية وتغيير خلفيات شاشات الأجهزة، دون استخدام أدوات التشفير التقليدية المرتبطة عادة بهجمات الفدية.
وتشير كاسبرسكي إلى أن هذا الأسلوب يتماشى مع أحد الاتجاهات التي رصدها تقريرها حول حالة برمجيات الفدية لعام 2026، حيث يتجه بعض المهاجمين إلى الاستغناء عن تشفير الملفات والتركيز بدلًا من ذلك على تعطيل العمليات وتسريب البيانات الحساسة وتهديد الضحايا بنشرها على الشبكة المظلمة.
اختراق الشبكة باستخدام حسابات ذات صلاحيات مرتفعة
وفقًا للتحليل، لم يعتمد المهاجمون في البداية على برمجيات خبيثة تقليدية لاختراق الشبكة، وإنما تمكنوا من الحصول على بيانات اعتماد لحسابات تتمتع بصلاحيات مرتفعة، ويرجح أن ذلك تم عبر هجمات تصيد احتيالي.
واستخدم المهاجمون بيانات الاعتماد المسروقة لتسجيل الدخول إلى شبكة الشركة من خلال أدوات الوصول عن بُعد ونقاط اتصال VPN، وهو ما سمح لهم بالظهور أمام أنظمة المراقبة كأنهم مستخدمون شرعيون ينفذون مهام عمل اعتيادية.
استغلال أدوات الإدارة الداخلية في تنفيذ الهجوم
بعد الوصول إلى الشبكة، استهدف المهاجمون نظام Active Directory وأنشأوا قاعدة خبيثة ضمن Group Policy Object (GPO)، وهي آلية تستخدمها فرق تكنولوجيا المعلومات لإدارة إعدادات عدد كبير من أجهزة المؤسسة.
واستغل المهاجمون الصلاحيات الواسعة لهذه الآلية لتنفيذ أوامرهم على الأجهزة، حيث حملت القاعدة الخبيثة اسم PAYLOAD، وتم استخدامها لتعطيل حسابات المسؤولين المحليين، وإظهار رسائل الفدية، والتحكم في خلفيات أجهزة الحاسوب وشاشات القفل.
وبهذه الطريقة، جرى تنفيذ التغييرات عبر آلية إدارية موثوقة داخل المؤسسة، ما جعل اكتشاف النشاط الخبيث أكثر صعوبة مقارنة بالهجمات التي تعتمد على برمجيات ضارة واضحة على الأجهزة.
تسريب البيانات واستكمال الابتزاز
ركز الهجوم كذلك على سرقة البيانات والأصول الرقمية المهمة للمؤسسة، قبل نقل البيانات المسروقة إلى خارج بيئة الشركة. وبعد تنفيذ إجراءات التعطيل، يلجأ المهاجمون إلى نشر البيانات على الشبكة المظلمة كوسيلة إضافية للضغط على الضحية ودفعها للاستجابة لمطالبهم.
وقال الرفاعي، خبير الأمن في فريق الاستجابة للطوارئ العالمية لدى كاسبرسكي، إن الهجوم يوضح تطور الأساليب التي يستخدمها المجرمون السيبرانيون، موضحًا أن السيطرة على قواعد الإدارة المركزية للشبكة تعني أن فحص الأجهزة الطرفية وحده قد لا يكون كافيًا لاكتشاف التهديد.
وأشار إلى أهمية مراقبة قواعد السياسات المركزية، وتأمين حسابات المسؤولين، وتعزيز أنظمة مراقبة سلوك المستخدمين بدلًا من الاعتماد فقط على عمليات البحث عن البرمجيات الخبيثة.
كاسبرسكي تقدم توصيات لحماية المؤسسات
أوصت كاسبرسكي المؤسسات باتخاذ مجموعة من الإجراءات للحد من مخاطر الهجمات المشابهة، أبرزها مراقبة جميع عمليات إنشاء وتعديل قواعد GPO، وإعداد تنبيهات أمنية عند ربط قواعد جديدة بجذر شبكة المؤسسة.
كما دعت إلى تطبيق مصادقة متعددة العوامل ذات مستوى أمان مرتفع ومقاومة للتصيد الاحتيالي عند الوصول إلى أنظمة الإدارة ونقاط اتصال VPN، مع فرض قيود صارمة على صلاحيات المسؤولين.
وشددت الشركة كذلك على ضرورة عدم منح مسؤولي تكنولوجيا المعلومات صلاحيات شاملة للوصول إلى جميع محطات العمل والخوادم، وقصر استخدام حسابات مسؤولي النطاق ذات الصلاحيات المرتفعة على الأنظمة المخصصة والمعزولة.
ويأتي هذا التحليل ضمن جهود كاسبرسكي لرصد تطورات هجمات الفدية وأساليب المهاجمين، مع توفير توصيات تساعد المؤسسات على تعزيز دفاعاتها الرقمية والتعامل مع التهديدات المتطورة.










.jpeg)

.jpg)






