برامج الفدية وCryptolockers
افحص سلسلة هجوم برامج الفدية بدءًا من الوصول الأولي والتشفير وصولًا إلى طلب الفدية، وتعلّم استراتيجيات الدفاع، بما فيها النسخ الاحتياطية غير القابلة للتغيير.
برامج الفدية وCryptolockers درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ما هي برمجيات الفدية
برمجيات الفدية هي برمجيات خبيثة تمنع الوصول إلى البيانات أو الأنظمة وتطلب دفع مبلغ — عادةً بعملة مشفرة — لاستعادته. وتتمثل السمة المميزة لها في الابتزاز، إذ تصبح بيانات الضحية نفسها وسيلة ضغط عليها. وتُعد عمليات برمجيات الفدية الحديثة مؤسسات إجرامية متطورة تدر مليارات الدولارات سنويًا. وقد عطّل هجوم Colonial Pipeline عام 2021 إمدادات الوقود في أنحاء الساحل الشرقي للولايات المتحدة، كما أثر هجوم Universal Health Services عام 2020 في 400 مستشفى. وتُعد برمجيات الفدية من أخطر التهديدات التي تواجهها المؤسسات اليوم، إذ تجمع بين التطور التقني والتأثير الكبير في الأعمال.
سلسلة هجوم برمجيات الفدية
تتبع هجمات برمجيات الفدية تسلسلًا يمكن التنبؤ به. الوصول الأولي: رسالة تصيد إلكتروني، أو تخمين عشوائي لكلمات مرور RDP، أو استغلال ثغرة مواجهة للعامة. الاستمرارية: تثبيت باب خلفي وتعطيل أدوات الأمان. الانتشار الجانبي: الانتشار عبر الشبكة لتوسيع نطاق الإصابة إلى أقصى حد واختراق أنظمة النسخ الاحتياطي. استخراج البيانات: سرقة البيانات الحساسة قبل تشفيرها (الابتزاز المزدوج). التشفير: تشفير الملفات في جميع الأنظمة التي يمكن الوصول إليها في الوقت نفسه. طلب الفدية: ترك مذكرة فدية تتضمن تعليمات الدفع والتهديد بنشر البيانات المسروقة إذا لم يتم الدفع. ويكشف فهم كل مرحلة عن فرص دفاعية في كل خطوة.
# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence): EDR behavior detection
# Phase 3 (Lateral Move): Network segmentation, least privilege
# Phase 4 (Exfiltration): DLP, network monitoring (large data transfer)
# Phase 5 (Encryption): EDR file activity monitoring, honeypot files
# Phase 6 (Impact): Immutable backups enable recovery without paymentCryptoLocker وخلفاؤه
ابتكرت برمجية CryptoLocker عام 2013 الشكل الحديث من برمجيات الفدية، من خلال الجمع بين تشفير المفتاح العام RSA-2048 والدفع بعملة Bitcoin، مما جعل فك التشفير مستحيلًا من دون المفتاح الخاص الذي يحتفظ به المهاجم. وجرى توزيعها عبر مرفقات رسائل التصيد الإلكتروني، وانتشرت إلى محركات أقراص الشبكة المعينة. وقد أُوقفت CryptoLocker عام 2014، لكنها ألهمت جيلًا من البرمجيات اللاحقة: إذ انتشرت WannaCry عام 2017 كدودة، وتنكرت NotPetya عام 2017 في هيئة برمجية فدية لكنها كانت ماسحة مدمرة تستهدف أوكرانيا، واستهدفت Ryuk بين عامي 2018 و2020 المؤسسات من خلال هجمات يديرها مشغلون يدويًا، كما ابتكرت REvil بين عامي 2020 و2021 نموذج الابتزاز المزدوج لبرمجيات الفدية كخدمة (RaaS).
# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backupsبرمجيات الفدية كخدمة (RaaS)
برمجيات الفدية كخدمة (RaaS) هي نموذج أعمال إجرامي يؤجر فيه مطورو برمجيات الفدية أدواتهم وبنيتهم التحتية إلى شركاء ينفذون الهجمات فعليًا. ويحتفظ الشريك بنسبة 70-80% من الفدية، بينما يحتفظ المطور بالباقي. وقد خفّض ذلك بدرجة كبيرة الحاجز التقني أمام هجمات برمجيات الفدية، مما مكّن المجرمين الأقل مهارة من نشر برمجيات فدية متطورة. وتشمل عمليات RaaS المعروفة REvil وLockBit وBlackCat/ALPHV وConti. وغالبًا ما يؤدي تعطيل جهات إنفاذ القانون للمشغلين إلى ظهور مجموعات منشقة تعيد تسمية نفسها وتواصل عملياتها، مما يجعل RaaS قادرة على الصمود أمام عمليات الإيقاف.
الابتزاز المزدوج والثلاثي
يقوم الابتزاز الأحادي بتشفير الملفات والمطالبة بدفع المال مقابل مفتاح فك التشفير. أما الابتزاز المزدوج (الذي ابتكرته مجموعة Maze عام 2019) فيتضمن أيضًا استخراج البيانات قبل تشفيرها، والتهديد بنشرها على موقع لتسريب البيانات إذا لم تُدفع الفدية — ويظل فعالًا حتى ضد الضحايا الذين لديهم نسخ احتياطية جيدة. ويضيف الابتزاز الثلاثي ضغطًا ثالثًا، يتمثل في شن هجوم DDoS على البنية التحتية للضحية بالتزامن مع ذلك لمنعها من العمل أثناء التفاوض. كما تتواصل بعض المجموعات مع عملاء الضحية وشركائها والجهات التنظيمية لزيادة الضغط. تجعل هذه الأساليب متعددة الضغوط التعافي بالاعتماد على النسخ الاحتياطية وحدها غير كافٍ كاستراتيجية للاستجابة لبرمجيات الفدية.
استهداف أنظمة النسخ الاحتياطي
يستهدف مشغلو برمجيات الفدية المتطورة البنية التحتية للنسخ الاحتياطي تحديدًا قبل بدء التشفير، لإدراكهم أن النسخ الاحتياطية الجيدة تمثل العقبة الأساسية أمامهم. تشمل الأساليب: حذف نسخ Windows Volume Shadow Copies (vssadmin delete shadows)، وحذف قواعد بيانات برامج النسخ الاحتياطي، وإفساد وكلاء النسخ الاحتياطي، والوصول إلى خوادم النسخ الاحتياطي على الشبكة باستخدام بيانات اعتماد مخترقة. ولهذا السبب تُعد النسخ الاحتياطية غير القابلة للتغيير — أي النسخ التي لا يمكن تعديلها أو حذفها حتى من قِبل مسؤول تمت مصادقته، طوال فترة احتفاظ محددة — ضرورية. ويُعد تخزين الكائنات غير القابل للتغيير (AWS S3 Object Lock وAzure Immutable Blob) والنسخ الاحتياطية على الأشرطة المخزنة دون اتصال فعالين للغاية.
# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete
# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
# for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomwareقاعدة النسخ الاحتياطي 3-2-1
تُعد قاعدة النسخ الاحتياطي 3-2-1 الاستراتيجية الأساسية لتعزيز المرونة في مواجهة برمجيات الفدية: الاحتفاظ بـ3 نسخ من البيانات (نسخة الإنتاج + نسختان احتياطيتان)، على نوعين مختلفين من الوسائط (مثل القرص والشريط)، مع تخزين نسخة واحدة خارج الموقع (في موقع منفصل جغرافيًا عن الأنظمة الأساسية). ويضيف الشكل المعزز ضد برمجيات الفدية عنصرًا رابعًا: يجب أن تكون نسخة واحدة على الأقل دون اتصال أو غير قابلة للتغيير. فالنسخ الاحتياطية التي يمكن الوصول إليها من شبكة الإنتاج تكون عرضة للتشفير. ويضمن شرط التخزين خارج الموقع أو دون اتصال أنه حتى في حال اختراق البيئة الأساسية بالكامل، ستظل هناك نسخة نظيفة يمكن الوصول إليها للتعافي.
# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)
# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)
# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR testدفع الفدية: اعتبارات قانونية وعملية
ينطوي قرار دفع الفدية على اعتبارات معقدة. فالدفع لا يضمن فك التشفير (إذ تختفي بعض مجموعات برمجيات الفدية بعد تلقي الدفع)، وقد يمول مؤسسات إجرامية أو مجموعات مدرجة على قوائم العقوبات (تحظر OFAC في الولايات المتحدة الدفع للجهات الخاضعة للعقوبات)، كما يشير إلى أن الضحية ستدفع، مما قد يجعلها هدفًا متكررًا. ومع ذلك، قد تواجه المؤسسات التي لا تملك نسخًا احتياطية قابلة للاستخدام خطرًا وجوديًا على أعمالها بسبب فترات التوقف الطويلة. ويوصي FBI عمومًا بعدم الدفع، لكنه يقر بصعوبة الوضع الذي تواجهه الشركات. وقبل التفكير في أي عملية دفع، استشيروا المستشار القانوني وجهات إنفاذ القانون (إذ يوفر FBI موارد للضحايا) والمتخصصين في الأمن السيبراني لاستكشاف جميع البدائل.
دفاعات تقنية خاصة ببرمجيات الفدية
بالإضافة إلى النسخ الاحتياطية، تشمل الضوابط التقنية الخاصة ببرمجيات الفدية: EDR مع اكتشاف برمجيات الفدية، الذي يراقب عمليات تشفير الملفات على نطاق واسع ويمكنه عزل نقاط النهاية المتأثرة تلقائيًا؛ وملفات المصيدة الموضوعة عبر مشاركات الملفات، والتي تطلق تنبيهًا فور لمسها (إذ ستقوم برمجيات الفدية بتشفيرها إلى جانب الملفات الحقيقية)؛ والوصول المتحكم به إلى المجلدات (وهي ميزة في Windows Defender) التي تمنع التطبيقات غير المصرح بها من الكتابة إلى المجلدات المحمية؛ والسماح بالتطبيقات وفق قائمة محددة، الذي يمنع تشغيل العمليات غير المعروفة (ويحد بدرجة كبيرة من قدرة برمجيات الفدية على التشغيل). عطّلوا وحدات الماكرو، واحظروا إتاحة RDP عبر الإنترنت، وفرضوا MFA على جميع عمليات الوصول عن بُعد.
# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes
# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled
# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolationالتعافي دون دفع الفدية
عند وقوع هجوم ببرمجيات الفدية، تشمل خيارات التعافي دون الدفع: الاستعادة من نسخ احتياطية نظيفة تم التحقق منها (وهو المسار الأكثر موثوقية)، والتحقق من وجود أداة فك تشفير على NoMoreRansom.org (إذ تصدر جهات إنفاذ القانون ومورّدو الأمن أدوات فك تشفير لبعض عائلات برمجيات الفدية بعد الاستيلاء على بنيتها التحتية)، واستعادة الملفات من Volume Shadow Copies إذا لم تحذفها برمجيات الفدية، وفي بعض تطبيقات التشفير، تمكّن الباحثون من تحديد نقاط ضعف في توليد الأرقام العشوائية تجعل فك التشفير ممكنًا. احرصوا دائمًا على إنشاء لقطة أو صورة للأنظمة المتأثرة قبل محاولة أي عملية تعافٍ — فقد تصبح البيانات المحفوظة الآن قابلة للاستعادة لاحقًا حتى إن لم يكن ذلك ممكنًا فورًا.
# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible
# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\خطة الاستجابة لحوادث برمجيات الفدية
يجب أن تمتلك المؤسسات خطة استجابة لحوادث خاصة ببرمجيات الفدية قبل وقوع أي هجوم. وينبغي أن تتضمن الخطة: جهات اتصال للتصعيد (الشؤون القانونية، والإدارة التنفيذية، ومزوّد التأمين السيبراني، ومنسق الاتصال بجهات إنفاذ القانون)، وأشجار قرارات للمفاضلة بين الاحتواء واستمرار التشغيل، وعلاقات متفقًا عليها مسبقًا مع شركات التفاوض بشأن برمجيات الفدية عند الحاجة، وإجراءات لاستعادة النسخ الاحتياطية مع أزمنة تقديرية لهدف وقت التعافي، وقوالب للتواصل مع العملاء والشركاء والجهات التنظيمية، وإرشادات قانونية بشأن قوانين دفع الفدية. يجب اختبار الخطة من خلال تمارين المحاكاة المكتبية. وينبغي أن يعرف الموظفون الخطة؛ فاكتشافها أثناء الهجوم يضيف دقائق حاسمة إلى موقف فوضوي أصلًا.
اختبار سريع
اختبروا مدى فهمكم لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.
مراجعة الدرس
تعلمتم في هذا الدرس أن برمجيات الفدية الحديثة تتبع سلسلة قتل تبدأ بالوصول الأولي، ثم الحركة الجانبية، وصولًا إلى التشفير، مما يتيح فرصًا دفاعية في كل مرحلة؛ وأن النسخ الاحتياطية غير القابلة للتغيير وغير المتصلة، وفق قاعدة 3-2-1، هي آلية التعافي الأكثر موثوقية لأن برمجيات الفدية تستهدف أنظمة النسخ الاحتياطي المتصلة بالإنترنت تحديدًا؛ وأن الابتزاز المزدوج يضيف سرقة البيانات قبل التشفير، ما يعني أن النسخ الاحتياطية وحدها لم تعد تحمي المؤسسات بالكامل من جميع آثار برمجيات الفدية. سنتناول بعد ذلك روتكيت وبرمجيات التجسس ومسجلات ضغطات المفاتيح.
تعلم Cloud & IT Cert Prep مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 150
- الدروس
- 600
الأسئلة الشائعة
هل درس «برامج الفدية وCryptolockers» مجاني؟
نعم — نص درس «برامج الفدية وCryptolockers» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.
ماذا ستتعلم في «برامج الفدية وCryptolockers»؟
افحص سلسلة هجوم برامج الفدية بدءًا من الوصول الأولي والتشفير وصولًا إلى طلب الفدية، وتعلّم استراتيجيات الدفاع، بما فيها النسخ الاحتياطية غير القابلة للتغيير. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟
لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «برامج الفدية وCryptolockers»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟
نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- الفيروسات والديدان وأحصنة طروادة
- برامج الفدية وCryptolockers
- Rootkits وبرامج التجسس ومسجلات المفاتيح
- البرمجيات الخبيثة عديمة الملفات وهجمات Living-off-the-Land