تخطى إلى المحتوى الرئيسي

Ransom Busters

فريق جلتش
منذ 22 دقيقة0 مشاهدة6 دقائق
Ransom Busters

بدأت جهة تابعة لعمليات برامج الفدية، تطلق على نفسها اسم "Ransom Busters"، بإرسال رسائل بريد إلكتروني استباقية للمؤسسات الضحية، مطالبةً برسوم تتراوح بين 20,000 دولار و 60,000…

مقدمة تحليلية

بدأت جهة تابعة لعمليات برامج الفدية، تطلق على نفسها اسم "Ransom Busters"، بإرسال رسائل بريد إلكتروني استباقية للمؤسسات الضحية، مطالبةً برسوم تتراوح بين 20,000 دولار و 60,000 دولار. تدعي الجهة حذف البيانات المسروقة من خوادم مجموعات برامج الفدية الأصلية. هذا التكتيك، الذي وصفه فريق GuidePoint Research and Intelligence Team (GRIT) بأنه "شاذ"، يختلف عن ممارسات شركات الأمن السيبراني الشرعية التي عادة ما تتواصل مع الضحايا بعد أن يصبح الهجوم علنياً. وفقاً لـ GRIT، والذي استجاب لعدة حوادث حديثة تورط فيها هذا الفاعل، يُعتقد أن "Ransom Busters" هو تابع له عمل في عدة عمليات برامج فدية كخدمة (RaaS).

تتضمن الرسائل طلب التواصل مع الرئيس التنفيذي أو قيادة تقنية المعلومات، مدعية اكتشاف ثغرات في لوحات الإدارة الخاصة بمجموعات RaaS واختراق خوادمها لأكثر من ثلاث سنوات، وهو ادعاء يفتقر للمصداقية الفنية الواضحة.

التحليل التقني

يزعم "Ransom Busters" في رسائله أنه عثر على بيانات مسروقة من الشركات الضحية على أحد الخوادم التي اخترقها مؤخراً، ويطلب دفعة لتساعد الضحايا في استعادة الوصول إلى ملفاتهم وبياناتهم وحذف جميع النسخ الاحتياطية التي تحتفظ بها مجموعة برامج الفدية. لاحظت GuidePoint هذا النمط التشغيلي عند استجابتها لحوادث من مجموعات مثل DragonForce وSettra وAnubis. التفسير الذي قدمته المجموعة لتبرير تقاضي الأموال هو أن "العمل بدون تعويض سيعرض وصولهم إلى البنية التحتية للجهة الفاعلة للتهديد للخطر"، وهو تبرير غير منطقي وغير قابل للتصديق في سياق خدمات "الإنقاذ".

الأدوات والتكتيكات

كشف تحليل لحادثين مختلفين تواصلت فيهما "Ransom Busters" مع الضحايا عن تشابهات "صارخة"، بما في ذلك التداخل في الأدوات المستخدمة:

  • SoftPerfect Network Scanner للاستطلاع الداخلي.
  • s5cmd لسرقة البيانات إلى التخزين السحابي عبر AWS.
  • أداة Remotely للمراقبة والإدارة عن بُعد (RMM)، والتي تُثبَّت عبر سكريبت PowerShell.

شملت التشابهات الأخرى إنشاء حساب خلفي محلي بكلمة مرور "Numlock!123"، واكتشاف اسم المضيف نفسه الذي يتحكم فيه المهاجم، DESKTOP-BBETH6K، عبر كلتا عمليتي الاختراق. هذا يشير إلى أن مشغلاً واحداً، على الأرجح تابع وليس طرفاً ثالثاً، يقف وراء هذا النشاط. يرى جاستن تيموثي، مستشار رئيسي في GRIT، أن الجهة الفاعلة "Ransom Busters"، أو على الأرجح التابع الذي يتبنى هذه الشخصية، سيخون شركاءه الإجراميين لتحقيق مكاسب مالية.

صناعة الابتزاز المتطورة: UNC6671

يتزامن هذا الكشف مع إلقاء GuidePoint الضوء على عملية هجوم مستمر من نوع وسيط-في-المنتصف (AitM) تديرها UNC6671 (المعروفة أيضاً باسم Cordial Spider و O-UNC-045). تستهدف هذه العملية قطاعات الخدمات المالية والقانونية والصناعات الأخرى منذ أبريل، تحت علامات تجارية مختلفة للابتزاز مثل Falcon وHelix وPink وRedact وBlackFile. تم سداد أكثر من 8 ملايين دولار عبر 15 محفظة Bitcoin تُعزى إلى العلامات التجارية الخمس للابتزاز خلال هذه الفترة، بمتوسط مبلغ ابتزاز يبلغ 600,000 دولار. تم تحديد 78 نطاقاً فرعياً فريداً للتصيد الاحتيالي استهدفت 76 منظمة مميزة عبر 15 قطاعاً صناعياً، 40% منها تتعلق بصناديق التحوط ورأس المال الاستثماري والأسهم الخاصة وإدارة الأصول والخدمات المالية الأخرى.

تدير UNC6671 لوحة تحكم مخصصة تسمى Work Panel تمكن من التحكم في الوصول القائم على الأدوار، والاستطلاع المستهدف المتكامل عبر واجهات برمجة تطبيقات بيانات B2B التجارية، وتوفير البنية التحتية الآلي، وإدارة ترحيل بيانات الاعتماد في الوقت الفعلي باستخدام قوالب التصيد التي تنتحل هوية مزودي الهوية مثل Okta وMicrosoft 365.

السياق وتأثير السوق

تتزامن هذه التطورات مع التطور المستمر لمشهد برامج الفدية، حيث ظهرت مجموعات جديدة مثل Tengu وCRPx0 وMajinahanashi وElite Enterprise وBARADAI وAur0ra وLalia وQV Ransomware وFriends وDoommageddon وPicMo وOrova في الأشهر الأخيرة. يركز Tengu وCRPx0 بشكل كبير على الكيانات الموجودة في الولايات المتحدة وتركيا، بينما استهدف Majinahanashi في الغالب سويسرا وإيطاليا وألمانيا وبلغاريا والهند، بمتوسط تقنيات لا تشمل مكافحة تحليل متقدمة بشكل مفرط. وفقاً لتقرير Check Point لعام 2026 عن حالة برامج الفدية للربع الثاني، تم إدراج 2,139 منظمة على مواقع تسريب البيانات. انخفضت حصة المجموعات العشرة الأولى من 71% في الربع السابق إلى 57.6%، بينما قفز عدد المجموعات النشطة من 71 إلى 93، مما يشير إلى نظام بيئي مجزأ بشكل متزايد.

أشارت CYFIRMA في الشهر الماضي إلى أن "حملات برامج الفدية الحديثة تتحول نحو عمليات الوصول المسبق، مع إعطاء الأولوية لجمع بيانات الاعتماد، والاستطلاع، وتصعيد الامتيازات، وإعداد البيئة لتحقيق أقصى قدر من النجاح التشغيلي قبل التشفير". في يوليو 2026 وحده، تم تسجيل ما مجموعه 873 ضحية ادعت برامج الفدية، ارتفاعاً من 722 في الشهر السابق. وكان أعلى عدد من ضحايا برامج الفدية في شهر واحد هذا العام هو 909 في مارس 2026. وتشمل المجموعات الأكثر نشاطاً The Gentlemen وQilin وCRPx0، حيث ادعت كل منها 138 و133 و46 ضحية على التوالي.

نماذج أعمال جديدة

يبدو CRPx0، الذي كان يُفترض في البداية أنه عملية RaaS، بمثابة شذوذ، حيث تم توزيع أداة التشفير مسبقاً عبر إغراءات تدعي تقديم حسابات OnlyFans. وفقاً لـ Bitdefender، يتميز CRPx0 بإصراره على دعم العمليات ذات العلامة البيضاء، وتقديم موارد لمشتري RaaS لإدارة حملات برامج الفدية تحت اسم المشتري، وتسويق نموذج تقاسم أرباح بنسبة 100%. كما يسوق المجموعة برنامج Hacking-as-a-Service (HaaS) الذي يتضمن اختراق البيانات، واختراق الشبكات، وخدمات أخرى. بالإضافة إلى ذلك، استخدمت المجموعة أوامر ClickFix المضمنة في صفحات CAPTCHA الاحتيالية وتلجأ إلى سرقة العملات المشفرة باستخدام حمولة clipper، مما يميزها.

على النقيض، يُقدر أن Akira قد ادعت 22 ضحية فقط في يوليو 2026، ومع ذلك، تواصل المجموعة الانخراط في تكتيكات التهرب من الدفاع. في حادث حديث أبرزه Huntress، يُقال إن تابعاً لـ Akira أعاد تشغيل مضيف ضحية إلى الوضع الآمن مع الشبكة لتعطيل أدوات الأمان بعد الحصول على وصول أولي عبر SonicWall VPN. في تحليل Coveware للربع الثاني من عام 2026، ارتفع متوسط دفع الفدية بنسبة 176% من الربع الأول (680,081 دولاراً) إلى 1,880,612 دولاراً، بينما انخفض متوسط الدفع بنسبة 50% إلى 150,000 دولار. تُعزى هذه الفجوة المتزايدة بشكل أساسي إلى عدد قليل من المدفوعات "الضخمة" وغير العادية لعمليات الابتزاز التي تنطوي على سرقة البيانات بدلاً من التشفير التقليدي، وكان المحرك الرئيسي وراء هذه الزيادة هو الحملة المستمرة من قبل Silent Ransom (المعروفة أيضاً باسم Luna Moth) ضد مكاتب المحاماة رفيعة المستوى.

رؤية Glitch4Techs

"Ransom Busters" هي عملية احتيال إجرامية صريحة وليست حلاً أمنياً. تستند هذه الخلاصة إلى حقيقة استخدام نفس بيانات الاعتماد المشتركة مثل حساب "Numlock!123" واسم المضيف DESKTOP-BBETH6K عبر عمليات اختراق متعددة، مما يؤكد أنها ليست منظمة شرعية تقدم خدمات استعادة بل هي على الأرجح طرف تابع واحد يبتز ضحاياه وشركائه الإجراميين على حد سواء. الدفع لأي طرف إجرامي لا يقدم أي ضمان بأن البيانات المسروقة سيتم حذفها، كما أكدت GuidePoint. التفسير الذي قدمته المجموعة لتبرير تقاضي الأموال، وهو أن "العمل بدون تعويض سيعرض وصولهم إلى البنية التحتية للجهة الفاعلة للتهديد للخطر"، ليس فقط غير منطقي ولكنه يدعم حقيقة أنهم يعملون خارج إطار القانون، مما يشكل انتهاكاً لقانون الاحتيال وإساءة استخدام الحاسوب الأمريكي (U.S.

Computer Fraud Abuse Act). أي تفاعل مع "Ransom Busters" يجب أن يُعامل على أنه فخ ابتزاز إضافي.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك