العودة إلى جميع القصص

INC Ransom

سبعة أيام قبل ظهور الامتداد الجديد

سجلات ثلاثة خوادم تكشف أسبوعًا من التجهيز قبل التشفير.

01

جلسات لا تتجاوز ثواني

في تحقيق عن INC Ransom نشرته Huntress عام 2023، قاد أثر التشفير إلى نشاط بدأ قبله بأسبوع على الأقل. ظهرت أولًا اتصالات قصيرة بخادم، استغرقت ثانيتين أو ثلاثًا، من عنوان واحد وبأسماء أجهزة مختلفة. بعد ساعات، استُخدم حساب مخترق في جلسة RDP، خدمة سطح المكتب البعيد، لاستكشاف الشبكة. وفي اليوم الثالث، بدأ تجميع الملفات بأداة 7-Zip. فتح المهاجمون مستندات وصورًا ببرامج عادية، ثم ثبتوا MEGASync، الذي رجح المحققون استخدامه لنقل البيانات. كانت أدوات المكتب اليومية تعمل هنا ضمن تحضير منظم، قبل ظهور التشفير ورسالة الابتزاز لأصحاب المؤسسة.

02

اليوم الذي ظهرت فيه الفدية

استمر تجهيز البيانات في اليوم الرابع، ثم ظهرت زيارة قصيرة لخادم ثالث. مر اليوم السادس بلا نشاط مرصود، وفي السابع عاد المهاجمون لفحص الشبكة ومحاولة الوصول إلى حسابات إضافية. بعد نحو أربع ساعات من بداية جلسة ذلك اليوم، دفعوا برنامج التشفير إلى أجهزة متعددة وشغلوه عن بعد. لكن الخادم الثالث احتفظ بتفصيل مختلف: لم يجد المحققون عليه ملفات مشفرة أو رسائل فدية، وظهرت محاولات متكررة لتشخيص تعطل البرنامج. كشفت السجلات عملية تتقدم وتتوقف وتُصلح أخطاءها. أما الدخول الأصلي فبقي مجهولًا، لأن التحقيق غطى ثلاثة خوادم ولم يستعد سجلات الشبكة كاملة.

03

سبعون غيغابايت تغادر الشبكة

وفي واقعة أخرى شرحها فريق Secureworks خلال 2024، اتسع المشهد من تجهيز محدود إلى نقل أكثر من سبعين غيغابايت من البيانات. تابع الباحثون النشاط باسم GOLD IONIC، المرتبط بعمليات INC. رجّحوا الدخول عبر ثغرة Citrix Bleed، ثم رصدوا أداة للتحكم عن بعد واستكشافًا لدليل حسابات المؤسسة. جُمعت الملفات وضُغطت قبل خروجها بواسطة خدمة سحابية. عند هذه المرحلة، أصبح لدى المهاجم نسخة خارجية يستطيع استخدامها في الضغط، حتى قبل تعطيل النسخة الموجودة لدى الضحية. الترتيب الذي رآه المحققون منح سرقة البيانات دورًا مستقلًا داخل الابتزاز، وجعل تشفير الأجهزة مرحلة تالية لها.

04

خمسمئة جهاز ومهلة واحدة

بعد النقل، نُسخ برنامج INC إلى أكثر من خمسمئة نظام، ثم شُغّل عن بعد. أضيف الامتداد .inc إلى الملفات المشفرة، وظهرت رسالة تطلب التواصل خلال 72 ساعة تحت تهديد نشر معلومات حساسة. كان اسم ملف التشفير نفسه يتضمن اسم المؤسسة، ضمن تجهيز مخصص للضحية. هكذا حوّل المهاجمون سيطرتهم التقنية إلى موعد نهائي تضطر الإدارة للتعامل معه. وبين هذه الواقعة وتحقيق Huntress، تتضح المسافة بين بداية الهجوم ولحظة إعلان المهاجمين مطالبهم: حساب يعمل، وملفات تُفتح وتُجمع، ثم انتشار سريع للفدية. ما يبدو حادثة مفاجئة على شاشة الموظف كان سلسلة أعمال تركت آثارها في أنظمة مختلفة قبل وصول رسالة الابتزاز.

المصادر

  1. Huntress: نشر التشفير وتعثره على خادم
  2. Secureworks: نشر الفدية ورسالة الابتزاز
افتح الملف التفاعلي