رسائل إلى المدارس
في 2021، هاجمت المجموعة التي تتبعها Microsoft باسم Storm-0501 مناطق تعليمية أمريكية ببرنامج Sabbath. نُشرت بيانات للضغط على الضحايا، ووصلت رسائل مباشرة إلى موظفي المدارس وأولياء الأمور. واصلت المجموعة لاحقًا العمل ضمن نموذج Ransomware-as-a-Service، أي استخدام منصة تشفير يديرها طرف آخر مقابل تقاسم عائد الفدية. تغيرت أسماء الأدوات عبر السنوات، ثم ظهر Embargo في وقائع عام 2024. يفسر هذا المسار لماذا لا يختصر اسم برنامج التشفير هوية العملية؛ المشغّل يستطيع تبديل البرنامج، مع الاحتفاظ بطريقة الاستيلاء على الحسابات واستغلال الصلاحيات للوصول إلى ملفات المؤسسة وتعطيل استخدامها.
الحساب بين بيئتين
في التحقيق المنشور في سبتمبر 2024، اتبعت المجموعة مسارًا يعبر من شبكة المؤسسة المحلية إلى Microsoft Entra في السحابة. ساعدت حسابات ضعيفة الحماية أو واسعة الصلاحية، بينها حسابات مرتبطة بمزامنة الهويات، على عبور الحد بين البيئتين. وبعد الحصول على صلاحيات مسؤول عام، أضاف المهاجمون علاقة ثقة بهوية خارجية تسمح لهم بانتحال مستخدمين لاحقًا. وفي بعض الوقائع نُشر Embargo على الأجهزة؛ وفي أخرى بقي الوصول الخلفي قائمًا. صارت إعادة ضبط كلمات مرور الموظفين وحدها غير كافية لفهم ما تغيّر، لأن إعدادات قبول الهوية نفسها دخلت ضمن ما سيطر عليه المهاجم.
الحذف قبل طلب المال
كشف تقرير أغسطس 2025 مرحلة تستهدف موارد السحابة مباشرة. في إحدى الحوادث، حُجبت محاولات دخول أولى بفضل سياسات الوصول والتحقق متعدد العوامل، ثم تحرك المهاجمون إلى بيئة أخرى لإدارة الهوية مرتبطة بالمؤسسة ونجحوا في رفع صلاحياتهم. بعد نقل البيانات، بدأ حذف مساحات تخزين ونسخ احتياطية وموارد لاستعادة البيانات. وحاولوا إزالة أقفال الحماية وسياسات منع التعديل التي وقفت أمام بعض عمليات الحذف. جرى الأثر المدمر من خلال وظائف إدارة معتادة تقبلها الخدمة عندما يمتلك صاحب الطلب الصلاحية المناسبة. لذلك استطاعت العملية إحداث ضرر كبير في البيانات دون الحاجة إلى نشر ملف تشفير على كل جهاز.
مفتاح يمكن استعادته
وللتعامل مع الموارد التي ظلت محمية، جرّب المهاجمون تشفير التخزين بمفتاح أنشؤوه في Azure Key Vault، ثم حذف المفتاح لجعل البيانات غير متاحة. لكن ميزة الحذف القابل للاسترجاع أتاحت استعادة المفتاح خلال مدة الاحتفاظ، فحدّت من هذا الجزء من المحاولة. بعد سرقة بيانات وحذف موارد أخرى، تواصلت المجموعة عبر Microsoft Teams بحساب مخترق لطلب الفدية. تنتهي الواقعة بنتيجة متفاوتة بين موارد دُمرت وأخرى حفظت لها آلية الاسترجاع طريقًا للعودة. وقد أصبح مفتاح التخزين وسياسة الاحتفاظ به عاملين حاسمين، إلى جانب النسخ الاحتياطية نفسها، في تحديد البيانات التي يستطيع المهاجم حرمان المؤسسة منها.