عملية في نهاية أغسطس
في 31 أغسطس 2026، تحرك باحثون وجهات إنفاذ قانون لتعطيل Sality، شبكة من أجهزة أصابتها برمجية تحمل الاسم نفسه منذ 2003. أعلنت وزارة العدل الأمريكية العملية في اليوم التالي، وذكرت تعاونًا مع بلغاريا والمجر ورومانيا، إلى جانب CrowdStrike وShadowserver. كان كثير من أصحاب الأجهزة يجهلون أن حواسيبهم أصبحت جزءًا من شبكة يستعملها شخص آخر لتوزيع برمجيات إضافية. استهدفت العملية القدرة على إرسال أوامر جديدة، بينما استمر عمل منفصل لتحديد الإصابات ومساعدة الجهات المعنية على إخطار أصحابها ومعالجة أجهزتهم.
كل جهاز يعرف أجهزة أخرى
فسّر تحليل CrowdStrike طول عمر الشبكة ببنائها وطريقة انتشارها. تصيب Sality ملفات تنفيذية، وتنتقل معها عبر وسائط أو مشاركات، فلا تحتاج إلى رسالة تصيد جديدة في كل مرة. وبعد الإصابة، يتواصل الجهاز مع نظرائه لنقل تعليمات المشغّل، بدل الاعتماد على خادم مركزي واحد يسهل إغلاقه. يجعل هذا التنظيم فقدان عقدة أمرًا يمكن للشبكة تجاوزه بالرجوع إلى عقد أخرى. وعلى مدار سنوات، أتاح للمشغّل توزيع حمولات مختلفة على أجهزة بقي أصحابها خارج الصورة، فيما تجدد تداول الملفات المصابة فرص انتشار البرمجية.
الثقة التي سمحت بالعزل
لكن التواصل بين النظراء اعتمد على ثقة يمكن استغلالها. وصفت CrowdStrike كيف أعادت العملية تشكيل قوائم الأجهزة التي تعتمد عليها البرمجية للوصول إلى الشبكة. دخلت نقاط يتحكم بها المدافعون إلى مسار الاتصال، ثم عُزلت الإصابات عن قناة المشغّل. بعض الأجهزة كان متاحًا مباشرة، وأخرى انتظر المدافعون اتصالها المعتاد لتوجيهها بعيدًا عن بقية الشبكة. بهذا تحولت آلية البقاء نفسها إلى طريق للتعطيل. جرى العمل على الروابط التي تسمح للأوامر الجديدة بالانتقال بين أعداد كبيرة من الأجهزة، حتى توقفت هذه الروابط عن خدمة المشغّل.
نطاقات موزعة على بلدان عدة
رافق العمل التقني إجراء عبر أكثر من ولاية قضائية. أعلنت السلطات الأمريكية حجز نطاقات مرتبطة بـ Sality داخل الولايات المتحدة، وتحرك الشركاء الأوروبيون تجاه نطاقات أخرى. تكمّل هذه الخطوة تعطيل الاتصال بين الأجهزة لأنها تضيق على موارد تستخدمها الشبكة لتوزيع حمولاتها. وشملت الجهات المشاركة FBI وخدمة التحقيقات الجنائية التابعة لوزارة الدفاع الأمريكية، مع دعم أوروبي وتعاون شركات أمنية. يبين توزيع الأدوار سبب حاجة عملية كهذه إلى أكثر من جهة: أجزاء البنية والأجهزة المتضررة لا تقع كلها تحت سلطة واحدة أو في شبكة يمكن فحصها من مكان واحد.
الإخطار يبدأ بعد تعطيل التحكم
بعد تعطيل قناة التحكم، يبقى صاحب الجهاز بحاجة إلى معرفة ما حدث داخل حاسوبه. أوضحت وزارة العدل أن Shadowserver تعمل مع مزودي الإنترنت وفرق الاستجابة لتحديد الإصابات والمساعدة في الإخطار والمعالجة. لهذا تحمل نتيجة العملية حدًا واضحًا: انقطع مسار كان المشغّل يستخدمه لتوجيه الشبكة، لكن ذلك لا يمحو تلقائيًا الملفات المصابة أو أي حمولة وصلت قبل التدخل. تنتهي مرحلة من السيطرة وتبدأ أعمال التعافي لدى الضحايا. وتقاس فائدة الإخطار بوصوله إلى من يستطيع فحص الجهاز ومعالجة أثر الإصابة، إلى جانب نجاح التعطيل الذي أعلنته الجهات المشاركة.