الدرس 3 من 7 · 8 دقيقة
برمجيات الفدية: لماذا تتفوق النسخ الاحتياطية على الدفع
تقفل برمجية الفدية ملفاتك أو تسرقها ثم تبيعها لك من جديد. افهم كيف تعمل، ولماذا الدفع مقامرة، وروتين النسخ الاحتياطي الذي يسلبها قوتها.
برمجية الفدية برمجية خبيثة تأخذ شيئًا تقدّره رهينةً وتطالب بالدفع لإعادته. تشفّر برمجية الفدية التقليدية الملفات، فتحوّل صور العائلة أو مستندات العملاء أو خادم ملفات الشركة بأكمله إلى بيانات غير مقروءة، ثم تعرض رسالة تشرح كيفية الدفع، بالعملة المشفّرة عادةً، للحصول على مفتاح فك التشفير. وتصنّف MITRE ATT&CK هذا السلوك تحت «تشفير البيانات بغرض التأثير»: فالتشفير هنا لا يحمي شيئًا، بل غايته حرمانك من الوصول.
كيف يتكشّف الهجوم
نادرًا ما تظهر برمجية الفدية من العدم. تصف وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) نقاط الدخول الشائعة في دليلها #StopRansomware: رسائل التصيّد، وكلمات المرور المسروقة أو الضعيفة للوصول عن بُعد، والثغرات غير المصحّحة في الأنظمة المكشوفة على الإنترنت. وعلى الحاسوب الشخصي، يكون حصان طروادة أو تنزيل خبيث هو الخطوة الأولى عادةً. وبعد الدخول، كثيرًا ما يقضي المهاجمون وقتًا في الاستكشاف، ويعطّلون النسخ الاحتياطية التي يطالونها وينسخون البيانات الثمينة، قبل إطلاق التشفير الذي تلاحظه الضحية أخيرًا.
الابتزاز المزدوج: السرقة أولًا ثم القفل
جعلت النسخ الاحتياطية برمجيات الفدية أقل ربحًا، فتكيّفت العصابات الإجرامية. كثير منها ينسخ البيانات الآن قبل تشفيرها، ثم يهدد بنشرها إن رفضت الضحية الدفع. وتسمّي CISA هذا الابتزاز المزدوج. وهو يغيّر الحسابات للشركات والأفراد على حد سواء: النسخة الاحتياطية الجيدة تعيد ملفاتك، لكنها لا تمحو التسريب. لهذا فإن الجزء الصادر من الهجوم لا يقل أهمية عن التشفير، ورؤية عمليات رفع كبيرة أو غير معتادة من جهاز ما علامة تحذير ذات معنى.
لماذا الدفع مقامرة
تنصح CISA ومكتب التحقيقات الفيدرالي (FBI) بعدم دفع الفدية. فالدفع لا يضمن مفتاح فك تشفير يعمل، والأدوات التي يقدّمها المجرمون تكون أحيانًا بطيئة أو معطّلة، وقد تُباع نسخة من البيانات المسروقة أو تُنشر لاحقًا رغم ذلك. كما أن الدفع يموّل الهجوم التالي ويَسِم الضحية بأنها مستعدة للدفع. وقد تكون هناك مخاطر قانونية أيضًا، بحسب من يتلقى المال. وقبل التفكير في أي شيء آخر، راجع مشروع No More Ransom، وهو تعاون بين جهات إنفاذ القانون وشركات الأمن ينشر أدوات فك تشفير مجانية لعائلات برمجيات الفدية التي كُسر تشفيرها.
قاعدة النسخ الاحتياطي 3-2-1
لا شيء يُضعف برمجية الفدية مثل نسخة احتياطية لا يستطيع المهاجم الوصول إليها. وقاعدة 3-2-1 الراسخة، الموصى بها في إرشادات CISA للنسخ الاحتياطي، سهلة التذكر:
- 3 نسخ من بياناتك المهمة: الأصل ونسختان احتياطيتان.
- نوعان مختلفان من وسائط التخزين، مثل قرص خارجي وخدمة سحابية.
- نسخة واحدة غير متصلة أو في مكان آخر، مفصولة عن الحاسوب، كي لا تستطيع برمجية الفدية على جهاز Mac تشفيرها أيضًا.
على Mac، يغطي Time Machine على قرص خارجي الجزء الأول جيدًا؛ وفصل القرص بعد انتهاء النسخ يبقيه بعيدًا عن المتناول. ونسخة ثانية في خدمة سحابية تحتفظ بالإصدارات السابقة من الملفات تساعد إذا كُتبت فوق النسخة المتزامنة ملفات مشفّرة. والنسخة الاحتياطية لا تصبح حقيقية إلا عندما تجرّب الاستعادة منها: اختر ملفًا كل بضعة أشهر واستعده.
| الحالة | مع نسخ احتياطية جيدة | دون نسخ احتياطية |
|---|---|---|
| الملفات مشفّرة | مسح وإعادة تثبيت واستعادة: ساعات من العمل، دون فدية | ادفع وتمنَّ، أو اخسر الملفات |
| الملفات مسروقة أيضًا | استُعيدت الملفات؛ لكن لا بد من التعامل مع التسريب (كلمات المرور، العملاء، السلطات) | المشكلتان معًا |
| كان قرص النسخ الاحتياطي موصولًا أثناء الهجوم | قد تكون تلك النسخة مشفّرة أيضًا؛ والنسخة غير المتصلة تنقذك | لا شيء تعود إليه |
ما يفعله FileVault والمزامنة السحابية وما لا يفعلانه
كثيرًا ما تُعد ميزتان في Mac حمايةً من برمجيات الفدية خطأً. يشفّر FileVault قرصك كي لا يستطيع لص يسرق جهاز Mac قراءته؛ لكنه لا يفعل شيئًا ضد برمجية فدية تعمل داخل حسابك المسجّل الدخول، إذ ترى ملفاتك مفكوكة التشفير كما تراها أنت. وخدمات المزامنة السحابية مثل iCloud Drive تبقي ملفاتك متطابقة في كل مكان، ما يعني أن ملفًا مشفّرًا قد يتزامن فوق النسخة السليمة على أجهزتك الأخرى. المزامنة ليست نسخًا احتياطيًا. ما يساعد هو سجل الإصدارات، حيث تحتفظ الخدمة بإصدارات سابقة من كل ملف لفترة، ونسخة احتياطية حقيقية لا تطالها المزامنة.
تقليل احتمال الهجوم
- حدّث macOS والتطبيقات؛ فكثير من اختراقات برمجيات الفدية يبدأ بعيب معروف سبق تصحيحه.
- استخدم كلمات مرور فريدة والمصادقة الثنائية، خصوصًا للوصول عن بُعد والبريد الإلكتروني.
- كن مرتابًا من المرفقات والروابط، حتى من أشخاص تعرفهم.
- لا تثبّت برامج مقرصنة أو أدوات غير موثّقة.
- أوقف خدمات المشاركة التي لا تستخدمها، مثل مشاركة الملفات وتسجيل الدخول عن بُعد.
أين يساعد جدار الحماية
لا يستطيع جدار الحماية فك تشفير الملفات، ولا يزيل FireAI برمجيات الفدية. ما يستطيعه هو تقييد الخطوات المحيطة بالتشفير. فبرمجية الفدية والأدوات التي توصلها تحتاج عادةً إلى تنزيل مكونات والاتصال بمشغّليها، والابتزاز المزدوج يحتاج إلى رفع بياناتك. يسأل FireAI قبل أن يتصل تطبيق مجهول، ويعرض على خريطة العالم إلى أين يرسل كل تطبيق بياناته، ووضعا «الحذر الشديد» و«تحت الهجوم» يقيّدان ما يمكنه الاتصال أصلًا. وإن اشتبهت في هجوم جارٍ، فإن مفتاح القطع (kill switch) يفصل جهاز Mac عن الإنترنت بنقرة واحدة بينما تفصل أقراص النسخ الاحتياطي وتطلب المساعدة.
إن حدث ذلك
- افصل الحاسوب عن الشبكة وانزع أي أقراص نسخ احتياطي.
- لا تحذف رسالة الفدية؛ التقط صورة لها. فهي تساعد في تحديد عائلة برمجية الفدية.
- ابحث في No More Ransom عن أداة فك تشفير مجانية.
- أبلغ عن الحادثة: في الولايات المتحدة إلى مركز شكاوى جرائم الإنترنت التابع لـ FBI (IC3)، وفي غيرها إلى السلطة الوطنية المعنية بالجرائم الإلكترونية.
- استعد بياناتك من نسخة احتياطية نظيفة غير متصلة إلى نظام أُعيد تثبيته حديثًا.
- غيّر كلمات المرور من جهاز نظيف، خصوصًا إن كانت البيانات قد سُرقت.
أهم النقاط
- تشفّر برمجية الفدية الملفات أو تسرقها وتطالب بالدفع؛ وكثير من العصابات تفعل الأمرين الآن (الابتزاز المزدوج).
- تنصح CISA وFBI بعدم الدفع: فهو لا يضمن الاستعادة ويموّل هجمات جديدة.
- قاعدة 3-2-1 مع نسخة واحدة غير متصلة هي أنجع دفاع ضد فقدان الملفات.
- لا تُحتسب النسخة الاحتياطية إلا بعد أن تجرّب الاستعادة منها.
اختبر نفسك
1. ماذا يعني «الابتزاز المزدوج» في هجمات برمجيات الفدية؟
- تتضاعف الفدية بعد موعد نهائي
- تُنسخ البيانات قبل التشفير، ويهدد المهاجم بنشرها إلى جانب إبقائها مقفلة — صحيح.
- تهاجم برمجيتا فدية مختلفتان في آن واحد
- يُطلب من الضحية الدفع بعملتين
يسرق المجرمون البيانات أولًا كي تواجه حتى الضحايا ذوو النسخ الاحتياطية الجيدة تسريبًا، ما يمنحهم سببًا ثانيًا للدفع.
2. لماذا تشترط قاعدة 3-2-1 أن تكون نسخة واحدة غير متصلة أو في مكان آخر؟
- التخزين غير المتصل أرخص
- تستطيع برمجية الفدية على الحاسوب تشفير أي نسخة احتياطية تطالها، فتنجو النسخة التي يتعذّر الوصول إليها — صحيح.
- الخدمات السحابية لا تسمح بالنسخ الاحتياطي
- يجعل النسخ الاحتياطي أسرع
القرص المتروك موصولًا قد يُشفَّر مع الملفات الأصلية. أما النسخة المفصولة فخارج متناول المهاجم.
3. قبل التفكير في دفع الفدية، أي مورد مجاني ينبغي أن تراجعه؟
- محرك بحث عن «خصم على الفدية»
- مشروع No More Ransom الذي ينشر أدوات فك تشفير مجانية لبعض عائلات برمجيات الفدية — صحيح.
- دردشة الدعم لدى المهاجم
- ضمان حاسوبك
يقدّم No More Ransom، الذي يديره تعاون بين جهات إنفاذ القانون وشركات الأمن، أدوات فك تشفير مجانية حيث كُسر تشفير عائلة برمجية فدية ما.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- القواعد: تطبيق أو موقع أو نطاق أو IP أو نطاق عناوين، إلى الأبد أو حتى إعادة التشغيل — اكتب قاعدة دقيقة كعنوان واحد أو واسعة كنطاق كامل.
- خريطة العالم — اطّلع على الوجهة الحقيقية لبياناتك، لا مجرد اسم مضيف عليك البحث عنه بنفسك.
- قوائم التهديد (اختيارية) — قارن حركة بياناتك ببيانات تهديد عامة دون إرسالها إلى أي مكان.
- تحقيق في اتصال — قرّر بالاستناد إلى الحقائق أمامك، لا إلى تحذير مبهم.
- أوضاع الأمان: المنزل، المقهى، الحذر الشديد، تحت الهجوم — واءم صرامة FireAI مع مكان جهاز الـ Mac فعليًا، بلمسة واحدة.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
المصادر
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.