كيف تعمل برمجيات الفدية
التشفير والابتزاز والابتزاز المزدوج.
كيف تعمل برمجيات الفدية درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما هي برمجية الفدية
برمجية الفدية هي برمجية ضارة تمنع الوصول إلى البيانات أو الأنظمة، عادةً عبر تشفير الملفات، ثم تطالب بدفع مبلغ مقابل استعادتها. وتُدار الحملات الحديثة بواسطة مؤسسات إجرامية منظمة تضم شركاء ومكاتب دعم وأدلة تفاوض.
يتيح لكم فهم آلياتها لأغراض دفاعية، لا لبنائها، قطع سلسلة الهجوم عند نقاط متعددة.
دورة حياة الهجوم
نادرًا ما تبدأ برمجية الفدية بالتشفير فور وصولها. فهي تتبع سلسلة يمكنكم قطعها:
- الدخول الأولي — التصيد الاحتيالي، وRDP المكشوف، وVPN الضعيف
- موطئ القدم والاستمرارية — باب خلفي، أو مهمة مجدولة
- تصعيد الصلاحيات والحركة الجانبية — الانتشار إلى مضيفين آخرين
- الاستكشاف والاستخراج — العثور على البيانات وسرقتها
- الأثر — تشفير واسع النطاق وظهور مذكرة الفدية
يكون اكتشافها خلال فترة التواجد المبكرة أقل كلفة بكثير من التعافي بعد التشفير.
نواقل الدخول الأولي الشائعة
تبدأ معظم عمليات التسلل بعدد قليل من نقاط الدخول المتوقعة:
- التصيد الاحتيالي عبر مرفقات أو روابط ضارة
- خدمات الوصول عن بُعد المكشوفة مثل RDP مع كلمات مرور ضعيفة أو معاد استخدامها
- برمجيات مواجهة للإنترنت وغير مُرقّعة، مثل VPN والبريد وتطبيقات الويب
- بيانات اعتماد صالحة يشتريها المهاجمون من وسطاء الوصول
يمثل إغلاق هذه المسارات الإجراء الوقائي الأعلى أثرًا، وسنتناوله في الدرس التالي.
كيفية استخدام التشفير
تستخدم برمجيات الفدية الحديثة التشفير الهجين. فهي تنشئ مفتاحًا متماثلًا سريعًا (AES) لكل ملف أو مضيف لتشفير البيانات بسرعة، ثم تشفّر هذا المفتاح المتماثل باستخدام المفتاح العام للمهاجم (RSA أو منحنى إهليلجي).
لا يملك المهاجم سوى المفتاح الخاص المطابق، لذلك لا يستطيع الضحايا استعادة المفاتيح المتماثلة من دونه. تعيد بعض السلالات سيئة التصميم استخدام المفاتيح أو تسرّبها أحيانًا، ولهذا تتوفر أدوات فك التشفير في بعض الحالات، لكن لا ينبغي لكم الاعتماد على ذلك مطلقًا.
استهداف النسخ الاحتياطية أولًا
يعرف المهاجمون المحنكون أن النسخ الاحتياطية هي سبيلكم للنجاة، لذلك يبحثون عنها قبل التشفير.
- حذف مستودعات النسخ الاحتياطية أو تشفيرها
- حذف Volume Shadow Copies في Windows
- استهداف بيانات اعتماد مسؤولي النسخ الاحتياطية
ولهذا السبب تكون النسخ الاحتياطية غير القابلة للتغيير أو غير المتصلة أو المعزولة عن الشبكة (في الدرس التالي) حاسمة؛ إذ يتعذر الوصول إليها وتدميرها حتى مع امتلاك صلاحيات مسؤول المجال.
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicatorالابتزاز الأحادي مقابل الابتزاز المزدوج
لا ينجح التشفير وحده في مواجهة النسخ الاحتياطية الجيدة، لذلك صعّد المهاجمون وسائل الضغط.
- الابتزاز الأحادي — تشفير البيانات والمطالبة بالدفع مقابل مفتاح فك التشفير
- الابتزاز المزدوج — استخراج البيانات أولًا أيضًا، ثم التهديد بنشرها
يعني الابتزاز المزدوج أن الاستعادة من النسخة الاحتياطية لم تعد كافية؛ فقد حدث خرق البيانات بالفعل. تعاملوا مع كل حالة من حالات برمجيات الفدية باعتبارها خرقًا محتملاً للبيانات، مع ما يترتب على ذلك من التزامات قانونية والتزامات بالإخطار.
الابتزاز الثلاثي وأساليب الضغط
بالإضافة إلى التشفير وتسريب البيانات، تضيف مجموعات المهاجمين وسائل ضغط لإجبار الضحية على الدفع سريعًا:
- الابتزاز الثلاثي — تهديد عملاء الضحية أو شركائها مباشرة
- شن هجمات DDoS على الضحية أثناء المفاوضات
- التواصل مع وسائل الإعلام أو الجهات التنظيمية لتضخيم الضرر الذي يلحق بالسمعة
تستهدف هذه الأساليب النشاط التجاري، لا الأنظمة فحسب، ولهذا يجب أن تشمل الاستجابة الشؤون القانونية والاتصالات والقيادة، لا قسم تقنية المعلومات وحده.
برمجيات الفدية كخدمة
أصبحت هذه المنظومة صناعية الطابع. يبني مشغلو RaaS البرمجيات الخبيثة وموقع تسريب البيانات ويصونونهما، ثم يؤجرونهما إلى الشركاء التابعين الذين ينفذون عمليات الاختراق ويتقاسمون الأرباح.
الآثار المترتبة على المدافعين:
- يستخدم متسللون مختلفون حزمة الأدوات نفسها، ولذلك تساعد المؤشرات المشتركة
- تختلف مهارات الشركاء التابعين؛ فبعضهم صاخب ويسهل اكتشافه
- يؤدي تعطيل مشغل واحد إلى إزاحة التهديد، لكنه لا يقضي عليه
لماذا يُعد الدفع محفوفًا بالمخاطر
الدفع ليس حلًا مضمونًا، وقد يكون مقيدًا قانونيًا في بعض الحالات.
- لا يوجد ضمان بأن أداة فك التشفير ستعمل أو ستُقدَّم أصلًا
- غالبًا ما تكون أدوات فك التشفير بطيئة أو تتسبب في تلف الملفات
- قد تُسرَّب البيانات المسروقة أو يُعاد بيعها رغم ذلك
- يموّل الدفع هجمات مستقبلية، وقد ينتهك قوانين العقوبات
- يضعكم في قائمة من يدفعون، مما يشجع على استهدافكم مرة أخرى
الموقف القابل للدفاع عنه هو امتلاك القدرة على الاستعادة من دون الدفع، من خلال الاستعداد.
الاستفادة من أدوات النظام
للتهرب من الاكتشاف، يسيء المهاجمون استخدام الأدوات المشروعة المدمجة بدلًا من إسقاط برمجيات خبيثة واضحة. ويُعرف ذلك باسم الاستفادة من أدوات النظام.
- أدوات الإدارة الأصلية للتنفيذ عن بُعد والاستكشاف
- إعادة توظيف برامج الوصول عن بُعد المشروعة للتحكم
- استخدام إمكانات البرمجة النصية المدمجة لتعطيل وسائل الحماية والانتشار
نظرًا إلى أن الملفات التنفيذية موثوقة، ينتقل الاكتشاف من مطابقة التواقيع إلى رصد السلوك: الاستخدام غير المعتاد لأدوات الإدارة بواسطة حسابات غير متوقعة.
قطع السلسلة
تتيح كل مرحلة فرصة دفاعية:
- الوصول الأولي — المصادقة متعددة العوامل، وتطبيق التصحيحات، ومقاومة التصيد الاحتيالي
- الحركة الجانبية — تقسيم الشبكة، وأقل قدر من الصلاحيات
- استخراج البيانات — مراقبة حركة الخروج، وDLP
- التأثير — نسخ احتياطية غير قابلة للتغيير حتى لا يكون التشفير دائمًا
لا يلزمكم النجاح في كل مرحلة؛ فتعطيل أي مرحلة يمكن أن يوقف العملية. تبني الدروس التالية هذه الطبقات.
تحقق سريع: الابتزاز المزدوج
طبّقوا دورة الحياة على قرار متعلق بالاستعادة.
مراجعة: كيفية عمل برمجيات الفدية
أصبحتم الآن تفهمون الآلية بما يكفي للدفاع ضدها.
- تتبع برمجيات الفدية دورة حياة تشمل: الوصول، والاستمرارية، والحركة الجانبية، واستخراج البيانات، ثم التأثير
- تستخدم التشفير الهجين وتدمّر النسخ الاحتياطية عمدًا أولًا
- يضيف الابتزاز المزدوج والثلاثي تسريب البيانات والضغط الخارجي، مما يجعل الحادثة خرقًا للبيانات أيضًا
- تعمل RaaS على تحويل الهجمات إلى صناعة؛ وتستخدم الاستفادة من أدوات النظام للتهرب من التواقيع
- الدفع محفوف بالمخاطر؛ والهدف هو الاستعادة من دون الدفع
التالي: منع الهجوم من ترسيخ وجوده أصلًا.
الأسئلة الشائعة
هل درس «كيف تعمل برمجيات الفدية» مجاني؟
نعم — نص درس «كيف تعمل برمجيات الفدية» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «كيف تعمل برمجيات الفدية»؟
التشفير والابتزاز والابتزاز المزدوج. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «كيف تعمل برمجيات الفدية»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- كيف تعمل برمجيات الفدية
- الوقاية والتقوية
- الكشف والمؤشرات المبكرة
- الاستجابة للحوادث والتعافي