الransomware (برامج الفدية)

ما هو برنامج الفدية (Ransomware)؟ وكيف يمكن حمايتك من برامج الفدية؟ يعود المصطلح "برنامج الفدية" إلى اللغة الإنجليزية، ويحتوي على مصطلح "فدية" المترجم بمعنى "الاحتفاظ بالعاجز عن دفع المال". إن برنامج الفدية هو برنامج ضار يُستخدم لقفل أجهزة الكمبيوتر بحيث لا يمكن فتحها إلا بعد دفع الفدية. كيف يعمل برنامج الفدية بالضبط؟ ما مدى خطورة تهديد برامج الفدية؟ وكيف يمكن حمايتك نفسك من برامج الفدية؟ سنشرح ذلك في هذا المقال!

08/02/2024 SintelSedat Akfidan 8 دقيقة قراءة
الransomware (برامج الفدية)

ما هو برمجية الفدية؟

برمجية الفدية هي برنامج ضار يتم تثبيته على حاسوب شخص آخر دون علمه. الفرق بين برمجية الفدية والبرامج الضارة العادية هو أن برمجية الفدية تتفاعل مباشرة مع مستخدم النظام المصاب. البرامج الضارة عادةً ما تُشفر الملفات أو الحاسوب بأكمله. يصبح المهاجم مالكًا للحاسوب ويطلب فدية. إذا لم يُدفِع الضحية الفدية، فإن الجهاز يبقى مشفرًا.

إذا كان الجهاز المصاب جزءًا من شبكة مثل شركة، يمكن أن ينتشر البرنامج الضار عبر الشبكة ويُشفر جميع الأجهزة في هذه الشبكة. هذا يمكن أن يغلق الشركات والمستشفيات والجامعات.

ما هو برمجية الفدية - تعريف

ما الفرق بين برمجية الفدية والبرامج الضارة؟

أكبر هجمات البرامج الضارة 2019

البرامج الضارة هي مصطلح عام يشير إلى جميع البرامج التي تضر بالجهاز. لذلك، فإن الفيروسات والبرامج الضارة كلها برمجية ضارة. برمجية الفدية هي نوع من البرمجيات الضارة تنتشر أثناء التفعيل وتُشفر الملفات على شبكة الحواسيب المصابة. يُفك الشفرة فقط عندما تُدفع الفدية من قبل المالك.

هل برمجية الفدية فيروس؟

لا، برمجية الفدية ليست فيروسًا. على الرغم من أن الفيروسات وبرمجية الفدية كلاهما برمجية ضارة، إلا أنها تختلف. الفيروسات تُعدّد البيانات وتكاثر نفسها، بينما تُشفر برمجية الفدية الملفات. لهذا السبب، فإن مصطلح "فيروس التشفير" لا يرتبط تمامًا ببرمجية الفدية.

ما هي كريبتو لوكير / كريبتو تروجان؟

كريبتو لوكير جزء من عائلة برمجية الفدية. الهدف هو اقتطاع فدية من الضحية. كريبتو لوكير يصيب ملفات المستخدم ويُجبره على دفع الفدية.

هجمات برمجية الفدية باستخدام كريبتو تروجان يمكن أن تؤدي إلى نتائج جدّية (مالية) على الشركات. في بعض الحالات، تهدد كريبتو تروجان وجود بعض الشركات وتؤديها إلى الإفلاس. سيناريو مخيف: موظف في شركة يلتقط كريبتو تروجان على حاسوب العمل. لا يأخذ الضرر وقتًا طويلاً لينتشر إلى شبكة الشركة بأكملها.

متى يكون خطر برمجية الفدية كبيرًا؟

الأضرار الناتجة عن برمجية الفدية

خطر برمجية الفدية أكبر مما يُعتقد. يجب أن تكون الشركات حذرة بشكل خاص من البريد الإلكتروني الضار. حتى عام 2018، سرق مجرمو الإنترنت 8 مليار يورو. هذه مبلغ كبير، ولكن في عام 2019 تضاعفت المبالغ المسروقة أكثر من ثلاث مرات لتصل إلى 24 مليار يورو.

ما السبب وراء هذا الارتفاع السريع في هجمات برمجية الفدية؟ وجد المجرمون أنهم يعثرون على الهدف الصحيح. استخدام تقنيات متقدمة وبعض المعلومات عن الموظفين (الهندسة الاجتماعية) يساعد المجرمين على إدخال البرامج الضارة بسهولة في البنية التحتية الخاصة بالشركة. المستشفيات أصبحت الضحية الأكثر شيوعًا لهجمات التشفير.

كيف تعمل برمجية الفدية؟

غالبًا، تبدأ هجمات برمجية الفدية برسالة بريد إلكتروني كاذبة تُستخدم كفخ. في معظم الحالات، يُصيب البرمجية الضارة المستخدم بعد فتح ملف PDF أو DOC أو XLS. بمجرد فتح الملف الضار، يُعتبر المستخدم قد تجاوز العائق الأهم. يتم إجراء التثبيت على النظام. يجب الإشارة إلى أن البرمجية الضارة يمكن أن تعمل بشكل مستقل عن تفعيلها. هجوم برمجية الفدية يمكن أن يُعدّ أصلاً، ولكن قد يتم تفعيله لاحقًا. بمجرد تفعيلها يبدأ الضرب: عملية التشفير. يمكن تشفير ملفات نظام واحد أو حتى عدة أنظمة في شبكة الشركة. من الآن فصاعدًا، لا يمكن للمستخدم الوصول إلى الملفات أو الحاسوب بأكمله. يفقد مالك الحساب جميع صلاحياته. يصبح تحكم المهاجم في الحاسوب.

بعد أن يتم تشفير كل شيء، يظهر إشعار على شاشة الضحية. هنا يتطلب المهاجم دفع الفدية لفك التشفير. في هذه المرحلة، يجب فقط على المجرمين الانتظار حتى يدفع الضحية الفدية. تفعيل عبء دفع الفدية في تاريخ معين هو طريقة فعالة لزيادة الضغط على الضحية. إذا لم يدفع المالك الفدية قبل تاريخ الإرسال النهائي، فسيتم زيادة مطالبة الفدية أو قد يبدأ إزالة البيانات.

يمكن أن تسبب هجمات برمجية الفدية ضررًا كبيرًا للشركات. يُنصح الخبراء والمسؤولون بعدم دفع الفدية. في معظم الأوقات، لا يوجد خيار للمستلم إلا أن يأمل أن يكون المهاجم لطيفًا. غالبًا لا يتم فك التشفير حتى بعد دفع الفدية.

كيف يمكن الحماية من هجمات برمجية الفدية؟

يجب أن تكون الشركات نشطة وتفضل تطوير خطة أمنية لمواجهة البرامج الضارة. نظرًا لأن اكتشاف برمجية الفدية والوقاية منها صعب للغاية، يجب استخدام آليات وقائية مختلفة. أبرز ميكانيزمات الحماية هو توعية الموظفين ورفع درجة الوعي لديهم. فقط الأشخاص الذين يعرفون ما هي برمجية الفدية وكيف تنتشر يمكنهم اكتشاف هجمات من هذا النوع. نظرًا لأن البريد الإلكتروني هو نقطة الدخول الكلاسيكية للبرامج الضارة، يجب أن يمنع فلتر البريد العشوائي جميع التعاريف القابلة للتنفيذ، مثل ملفات الـ zip والمايكروسوفت أوفيس ماكرو. تقدم Hornetsecurity حلًا وتقوم بفلترة هذه المخاطر قبل وصول البريد. تحسين الفلاترات باستمرار يمنع هجمات المجرمين المتقدمة.

18 ماسح فايروسات مختلفة تتمتع بأعلى معدل كشف (99.99٪) تتحكم في البريد الإلكتروني. حتى بعد عدة طبقات وتحويلها إلى صيغة غير مألوفة، يمكن للمايكروسوفت أوفيس ماكرو الضار أن يتم تحديده وتصنيفه كبريد عشوائي من قبل ماسح فيروسات Hornetsecurity.

ميكانيزم الحماية من التهديدات المتقدمة يذهب خطوة أبعد، ويكتشف بشكل موثوق أنواع مختلفة من البرامج الضارة. يقدّم Hornetsecurity حماية التهديدات المتقدمة (ATP) حلولًا واسعة النطاق. تشمل هذه الحلول إعادة كتابة URL وفحص URL.

إذا نجحت هجمات برمجية الفدية، فإن وجود نسخ احتياطية حديثة مهم جدًا. بهذه الطريقة، يمكن تثبيت نسخة قديمة غير مصاب. هذا يقلل من فقدان البيانات إلى أدنى حد ممكن. يمكن نسخ النسخ الاحتياطية يدويًا أو تلقائيًا. حلول السحابة مناسبة جدًا لتخزين البيانات الاحتياطية في الشركات.

تُستخدم البريد الإلكتروني بشكل رئيسي في هجمات برمجية الفدية. الرسائل البريدية التي تُعَدّ بشكل جيد تصل إلى حاسوب الموظف في الشركة كملفات PDF أو JPEG. عادةً لا يُعرض توسعة الملف في معظم برامج البريد الإلكتروني، لذا لا يمكن للمستخدم التعرف على شكل الملف في أول نظرة.

بشكل غير واعٍ، تُفتح ملفات ملوثة ويتم تشغيل برمجية الفدية. لهذا السبب، من المهم تفعيل عرض توسعات الملف في إعدادات البريد الإلكتروني.

إغلاق الثغرات الأمنية مهم أيضًا. بروتوكول Microsoft Remote Desktop يُستخدم غالبًا كثغرة أمنية. هذا يسمح لبرمجية الفدية بانتشارها في الشبكة المحلية في بعض الحالات. بهذه الطريقة، تنتشر البرامج الضارة بسرعة داخل الشبكة. من الضروري أيضًا تحديث الأنظمة. كلما كانت البرامج أقدم، كلما زاد عدد الثغرات التي يمكن استغلالها. إذا كنت لا تزال تستخدم Windows 7 حتى Windows XP، فلا عجب إن كان حاسوبك مصابًا ومُشفرًا. لهذا السبب استخدم WannaCry فجوة EternalBlue في أنظمة Windows القديمة. لم تُعتبر العديد من الشركات هذه المخاطر، ولم يتم تطبيق التحديثات أو الإصلاحات. هذا أدى إلى عدد كبير من هجمات برمجية الفدية الناجحة ضد الشركات.

هل هناك متصفحات لبرمجية الفدية؟

إذا كانت برمجية الفدية بالفعل في الحاسوب، فعادةً لا يُزال للخروج من الموقف. إذا لم تكن برمجية الفدية نشطة بعد، فسيكون برنامج مضاد للفيروسات الحديث مفيدًا. لكن الحلول الأفضل هي تلك التي تكتشف برمجية الفدية قبل أن تصل إلى الحاسوب. هنا أيضًا يساهم البرامج المضادة للفيروسات التقليدية مثل GDATA في تأمين ضد جميع أنواع البرامج الضارة. ومع ذلك، إذا كانت المخاوف تتعلق بحماية البريد الإلكتروني من البرامج الضارة، فيجب استخدام فلتر البريد الإلكتروني الموسّع. هنا يمكن أن تساعد مثلاً أداة احتمال منع برمجية الفدية مثل Advanced Threat Protection من Hornetsecurity. تقدم الخدمة حماية ضد هجمات برمجية الفدية مثل Locky أو Tesla أو Petya، ترشيح رسائل البريد الإلكتروني الكاذبة، وتمنع التهديدات المزدوجة. لتحقيق ذلك، تستخدم Hornetsecurity ATP مجموعة من آليات الكشف: علاوة على Sandbox، يتم استخدام إعادة كتابة URL وفحص URL. تجميد البريد الإلكتروني (أي تجميد الرسائل المشكوك فيها) هو أيضًا جزء من نظام Hornetsecurity ATP.

كيف تعمل حماية التهديدات المتقدمة

كيف تُزال برمجية الفدية؟

بعد أن يدخل فيروس التشفير الحاسوب ويصبح مصابًا، غالبًا لا توجد طريقة جيدة للخروج. إما أن تدفع الفدية (توصي الشرطة بذلك) أو تعيد تركيب الحاسوب (مع أمل وجود نسخ احتياطية حديثة). لكن هناك أدوات لفك تشفير بعض هجمات برمجية الفدية. يكفي زيارة الموقع https://www.nomoreransom.org/crypto-sheriff.php?lang=en. يوفر No More Ransom أدوات لفك تشفير أكثر من 50 نوعًا مختلفًا من برمجية الفدية.

ما أنواع برمجية الفدية؟

بشكل أساسي هناك نوعين مختلفين من برمجية الفدية. تشفير فيروس التشفير يمنع المستخدم من الوصول إلى الملفات. فيروس القفل يمنع المستخدم من استخدام الحاسوب، وبالتالي لا يمكنه الوصول إليه. هناك أيضًا أنواع فرعية لهذه التصنيفات. Scareware هو برنامج مزيف يكتشف أخطاء أو مشاكل غير موجودة على الحاسوب ويطلب المال لحلها. Scareware يمكن أن يُغلق أيضًا الحاسوب (فيروس المقصورة). Leakware، المعروف أيضًا باسم Doxware، يُهرب البيانات ويُهدد المستخدمين بأنهم سيقومون بنشرها إذا لم يدفعوا. إذا لم يدفع المستخدم، فسيتم نشر البيانات.

تغير برمجية الفدية Emotet

مثال على هجوم برمجية الفدية - Emotet

Emotet هو أحد أبرز أنواع برمجية الفدية المعروفة ويظهر حتى في وسائل الإعلام اليومية. قمنا بتحليل Emotet بشكل أعمق في مختبر الأمان لدينا. ستكتشف في صفحة قاعدة المعرفة التفصيلية كيف يعمل Emotet تمامًا:

مصدر

خطر برمجية الفدية على الشركات

خطر برمجية الفدية على الشركات كبير جدًا. إذا أصيب حاسوب خاص ببرمجية الفدية، فهذا مزعج، لكنه لا يسبب عادةً إفلاسًا. إذا أصيبت شبكة الحاسوب ببرمجية الفدية، فقد تؤدي إلى إفلاس الشركات. عادةً ما تنتشر برمجية الفدية عبر الشبكة وتشمل جميع الأجهزة في الشبكة. النتيجة: لا يمكن للشركات العمل. تفقد الملفات، وتضيع وقت العمل، ولا يمكن استمرار العمل. في مقالة بطول 15 دقيقة، يشرح خبير التكنولوجيا دكتور يفون بيرnard كيف يمكن لبرمجية الفدية مثل Emotet أن تُدمر شركة (الفيديو باللغة الألمانية).

ما هي برمجية الفدية المستخدمة في عام 2020؟

في بداية عام 2020، تستمر الموجة الأولى من برمجية الفدية في الانتشار. تُستخدم الآن أيضًا التقارير اليومية حول غريتا تونبرغ وحركة خمساء لليوم العالمي للتغير المناخي من قبل المجرمين. يرسلون رسائل بريد إلكتروني باسم النشطية الشبابية. قام مختبر الأمان في Hornetsecurity بتحليل رسائل البريد الإلكتروني التي تطلب دعمًا من المجرمين لصالح الحماية المناخية. يُعتقد أن الوقت والعنوان موجودان في الملف المرفق. عندما يفتح المستلم الملف، يظهر ملف مشفر. يتم طلب تعديل المحتوى والتفعيل من المستخدم. بعدها، يتم تشغيل برنامج ضار يحمل الماكرو.

هل يجب دفع الفدية في حالة هجوم برمجية الفدية؟

لا، ينصح الخبراء والجهات المختصة بعدم دفع الفدية. في معظم الأوقات، لا يتم فك الشفرة حتى بعد الدفع، ويبقى الحاسوب غير قابل للاستخدام. لذلك، يجب استخدام حلول منع برمجية الفدية والقيام بالإجراءات الوقائية لضمان عدم تحويل دفع الفدية إلى خيار أول.

المصدر: ما هي برمجية الفدية؟ كيف يمكن الحماية منها؟ (hornetsecurity.com)