تخطي إلى المحتوى الرئيسي

ما هو رانسوم وير — كيف يعمل وكيف تحمي نفسك

ما هي برامج طلب الفدية؟

رانسوم وير (Ransomware) هو برنامج خبيث يسيطر على ملفاتك أو على جهازك بأكمله ويحتجزها كرهائن حتى تدفع فدية. هو لا يسرق جهازك فعليًا، بل يقفل الباب ويطلب منك المال مقابل المفتاح.

ما هو هجوم رانسوم وير فعلاً، وكيف توقفه؟ إليك كيف تتوالى هذه الهجمات، وما الذي يمكن أن تفعله، وكيف تحمي نفسك بجعل هدفك أصعب بالنسبة للمهاجمين.

ما يجب أن تعرفه:
  • رانسوم وير هو برمجية ابتزاز تقوم بتشفير الملفات، أو قفل الأجهزة، أو سرقة البيانات حتى تُدفع فدية.
  • تبدأ معظم الإصابات برسائل تصيّد، تنزيلات خبيثة، كلمات مرور مسروقة، أو برامج غير محدثة.
  • المهاجمون المعاصرون غالبًا ما يسرقون البيانات أولًا قبل التشفير، لذا النسخ الاحتياطية وحدها قد لا تزيل الضرر.
  • الدفع نادرًا ما يكون القرار الصائب؛ فك التشفير قد يفشل والبيانات المسروقة قد تُنشر لاحقًا.
  • النسخ الاحتياطية المعزولة، التحديثات السريعة، أمن حسابات قوي، وبرامج حماية معًا تقلل المخاطر كثيرًا.
  • إذا أُصيب جهاز، افصله فورًا واحتفظ بمذكرة الفدية كدليل.

ما هو رانسوم وير في أمن المعلومات؟

في أمن المعلومات والسيبرانية، تعريف رانسوم وير بسيط: برمجية خبيثة مصممة للابتزاز. تمنع الوصول إلى الملفات أو الجهاز، عادةً عبر التشفير، وتطالب بدفع فدية. العديد من الأنماط تسرق البيانات أولًا، مما يجعلها من أخطر تهديدات الأمن السيبراني اليوم.

الاسم يجمع بين «فدية» و«برنامج»، ويصف نموذجًا تجاريًا بقدر ما يصف نوع البرنامج. بينما يربح برنامج تجسّس بالبقاء مخفيًا، ينجح رانسوم وير فقط عندما يعرف الضحية أن ملفاته مقفلة ويفهم ما يطلبه المهاجم.

هل رانسوم وير هو فيروس؟

ليس بالضبط. كلاهما نوعان من البرمجيات الخبيثة، لكن التسمية تختلف. الفيروس يُعرَّف بطريقة انتشاره، بإدخال نسخ منه داخل ملفات أو برامج أخرى. رانسوم وير يُعرَّف بما يفعله: تشفير ملفاتك والمطالبة بفدية.

كيف يعمل رانسوم وير؟

يعمل رانسوم وير على مراحل. يدخل البرنامج الخبيث الجهاز أولًا، ثم يحدد البيانات المهمة، وفي كثير من الحالات ينسخها إلى الخارج، يشفر الملفات، ويعرض مطلب الفدية.

مراحل هجوم رانسوم وير من الوصول الأولي إلى مطالبة الفدية

كيف يكتسب المهاجمون الوصول؟

هناك ثلاث طرق رئيسية: رسالة تصيّد، بيانات اعتماد مسروقة، وبرامج غير محدثة. الأولى فقط تحتاج أن ينقر شخص ما، لذلك قد تبدأ الإصابة دون تنزيل واضح على الإطلاق.

رسالة تصيّد تتنكر على أنها فاتورة أو إشعار تسليم أو زميل عمل، والمرفق أو الرابط يثبت البرنامج الخبيث عند فتحه. المواقع المخترقة وتنزيلات البرامج المزيفة تعمل بنفس المبدأ.

طريق بيانات الاعتماد أكثر خفاءً. كلمة مرور مكشوفة في خرق بيانات غير ذي صلة قد تعمل على بوابة وصول عن بُعد بعد شهور، ما يمنح المهاجم تسجيل دخول صالحًا بدلاً من موطئ قدم يحتاج للقتال من أجله.

البرامج غير المحدثة تلغي الحاجة للخداع تمامًا. يستغل المهاجم الثغرة، ولا يلزم أي إجراء من المستخدم.

ماذا يحدث بعد أن يكتسب المهاجمون الوصول؟

نادراً ما يقوم المهاجمون بالتشفير فورًا. أولًا يجريون مسحًا للشبكة، يحددون الملفات الأكثر قيمة، وينسخونها إلى خوادمهم. بعدها فقط تُشفر الملفات وتُرسل مذكرة الفدية مع مهلة وتهديد بنشر البيانات المسروقة.

قد تستمر مرحلة الاستطلاع لأيام أو أسابيع، وعادةً ما تركز على ما لا يستطيع الضحية تحمُّل خسارته، مثل مكتبات الصور على جهاز منزلي، أو سجلات العملاء أو النسخ الاحتياطية على شبكة شركة.

لماذا يطالب المهاجمون بالدفع؟

الضحية سيدفع أكثر لقاء ملفاته الخاصة مما قد تدفعه أي جهة أخرى. البيانات المسروقة يجب أن تُباع لمن يشتريها بسعرهم. قفل أنظمة منظمة يجعل الضحية مشتريًا مضطرًا للتفاوض.

ما أمثلة على رانسوم وير؟

ترجع هجمات رانسوم وير إلى عام 1989، حين وُزِّع برنامج بدائي على أقراص مرنة وطالب بدفع فدية بالبريد، وتطورت تدريجيًا منذ منتصف العقد الأول من الألفية. هاجمان على وجه الخصوص أعادا تشكيل التوقعات حول مدى وسرعة انتشار الرانسوم وير.

واناكراي

في مايو 2017، واناكراي أصاب حوالي 200,000 جهاز في نحو 150 دولة خلال أيام. انتشر من تلقاء نفسه عبر ثغرة في أنظمة ويندوز غير المحدثة، دون حاجة لرسالة إلكترونية أو نقرة من أحد. كان هناك تحديث متاح لتلك الثغرة منذ أسابيع، والأجهزة التي ركبته بقيت آمنة. جعل واناكراي الرانسوم وير في صفحات الأخبار، والدروس منه لا تزال قائمة: البرمجيات غير المحدثة يمكن أن تحوّل إصابة واحدة إلى وباء.

مايز وابتكارات الرانسوم وير الحديثة

مايز غيّر قواعد اللعبة في 2019. مشغلوه سرقوا البيانات قبل التشفير ونشروا نماذج من ضحايا رفضوا الدفع، مثبتين أن النسخة الاحتياطية الجيدة لم تعد كافية. أصبح هذا الأسلوب معيارًا بسرعة. مجموعات مثل LockBit وAkira وQilin تدير الآن عمليات تشبه الأعمال التجارية، ببوابات تفاوض ومواقع تسريب.

ما هي الأنواع الرئيسية للرانسوم وير؟

تصنيف أنواع الرانسوم وير عادةً ما يفرز بالاعتماد على ما تفعله البرمجية بالبيانات والجهاز أكثر من اعتمادها على المجموعة المهاجمة. باختصار، ماذا يفعل الرانسوم وير؟ يشفر ملفاتك، يقفل جهازك، يسرق بياناتك، أو يجمع بين هذه الأمور.

رانسوم وير تشفيري (Crypto ransomware)

النوع التشفيري يشفر ملفات فردية باستخدام تشفير قويًا بينما يترك الجهاز يعمل. المستندات، جداول البيانات، والصور تصبح مرئية لكنها ترفض الفتح، غالبًا مع إعادة تسمية بلاحقة غير مألوفة. الكمبيوتر يعمل بما يكفي لعرض مطالبة الفدية.

رانسوم وير قفل الجهاز (Locker ransomware)

رانسوم وير القفل يمنع الجهاز بأكمله بدلًا من الملفات الفردية. رسالة بملء الشاشة تحل محل سطح المكتب العادي، ولوحة المفاتيح والفأرة تستجيب فقط لإدخال بيانات الدفع. غالبًا تبقى الملفات تحتها سليمة، ما قد يجعل الاسترداد أسهل مقارنةً بالرانسوم وير التشفيري.

رانسوم وير سرقة البيانات

بعض الرانسوم وير الحديثة تُعطي أولوية لسرقة المعلومات الحساسة جنبًا إلى جنب أو أحيانًا بدل تشفير الملفات. الابتزاز يتم عبر تهديد بنشر أو بيع البيانات المسروقة، ما يعني أن استعادة الملفات من نسخة احتياطية لا يحل مخاطر الخصوصية.

ما المقصود بالابتزاز المزدوج والثلاثي، ورانسوم وير كخدمة؟

أصبح الرانسوم وير صناعة، وهذه المصطلحات تصف كيف تُدار العمليات أكثر منها كيفية عمل الكود.

الابتزاز المزدوج والثلاثي

الابتزاز المزدوج يجمع بين التشفير والسرقة. قد تدفع مقابل مفتاح فك التشفير ولا تزال تواجه مطالبة ثانية للحفاظ على سرية الملفات المسروقة. الابتزاز الثلاثي يزيد الضغوط، مثل الاتصال بعملاء الضحية، إيقاف خدمات، أو مضايقة الموظفين مباشرة.

ما هو رانسوم وير كخدمة؟

رانسوم وير كخدمة (RaaS) يعمل مثل نموذج اشتراك. يطوّر المطورون البرمجية وبنية الدفع، ثم يؤجرونها لمجرمي الإنترنت الذين ينفّذون الهجمات ويتقاسمون العائدات. أزال هذا النموذج حاجات المهارة التقنية، وزاد عدد المهاجمين النشطين، مما ساعد في جعل الرانسوم وير أحد أكثر أشكال الجرائم السيبرانية ربحية. كما يفسّر لماذا قد يظهر نفس العائلة في آلاف الهجمات غير المرتبطة.

ما هي العلامات التحذيرية للرانسوم وير؟

غالبًا ما يكشف الرانسوم وير عن نفسه قبل أو أثناء الهجوم، والتعرّف المبكر يمكن أن يحد الضرر. إذا ظهرت عدة علامات مما يلي معًا، اعتبر الجهاز مصابًا وتصرف فورًا.

علامات شائعة للإصابة

راقب الأعراض التالية بشكل خاص:

  • ملفات لا تفتح فجأة، أو تحمل لاحقات جديدة غريبة
  • مذكرة فدية تظهر كملف نصي، أو كخلفية شاشة، أو نافذة منبثقة
  • شاشة مقفلة تطالب بدفع لاستعادة الوصول
  • برامج الحماية تعطلت دون تدخل منك
  • نشاط قرص غير عادي أو بطء ملحوظ في النظام
  • ملفات على محركات الشبكة، المجلدات المشتركة، أو الأجهزة المتصلة تصبح غير قابلة للقراءة

كيف تبدو مذكرة الفدية؟

تتبع معظم مذكرات الفدية قالبًا: بيان بأن الملفات مشفرة أو مسروقة، سعر بالدفع عبر العملات المشفّرة، تعليمات الدفع أو قناة تواصل، ومهلة. بعضها يضيف عدادًا تنازليًا أو تهديدًا بنشر البيانات.

إذا وجدت مذكرة فدية، افصل الجهاز المصاب فورًا وتجنّب حذف الملفات المشفرة حتى تحدد عائلة الرانسوم وير.

كيف ينتشر الرانسوم وير عبر أجهزتك؟

الوصول إلى جهاز واحد هو الجزء السهل بالنسبة للمهاجم. الضرر الحقيقي يأتي مما يحدث عندما تنتشر الإصابة خارجًا.

انتشار الرانسوم وير إلى مشاركات الشبكة، التخزين السحابي، والأقراص الخارجية

محركات الشبكة والمجلدات المشتركة

يتعامل الرانسوم وير مع الجهاز الأول كنقطة انطلاق. أي شيء يمكن للمستخدم المخترق فتحه، يمكن للبرمجية الخبيثة فتحه، مما يعرض محركات الأقراص المخاطبة والمجلدات المشتركة للخطر فورًا. بعض الأنواع تفحص الشبكة لأجهزة أخرى، وهكذا يتحول لابتوب واحد إلى مشكلة على مستوى الشركة خلال ساعات.

التخزين السحابي والنسخ الاحتياطية

المزامنة ليست نسخة احتياطية. إذا تمت مزامنة مجلد على الجهاز المصاب مع السحابة، قد تحل النسخ المشفرة محل النسخ الصحية تلقائيًا. يعرف المهاجمون ذلك أيضًا، والعثور على النسخ الاحتياطية لحذفها خطوة روتينية في الهجمات الحديثة.

الوسائط القابلة للإزالة

USB محركات وأقراص خارجية أبسط ولا تزال فعالة. أي شيء متصل وقت التشفير من المرجح أن يُشفر مع كل شيء آخر، لذا محرك نسخ احتياطي ترك موصولًا باستمرار يوفر حماية أقل مما يبدو.

الخيط المشترك هو الاتصال، ولهذا السبب عزْل الجهاز المصاب مبكرًا مهم جدًا.

ما الضرر الذي يمكن أن يسببه رانسوم وير؟

مطالبة الفدية هي التكلفة الأكثر وضوحًا للهجوم، لكن للأفراد والشركات على حد سواء يمتد الضرر إلى ما هو أبعد من الفدية نفسها.

تأثيرات على الأفراد

بالنسبة لمستخدم منزلي، الخسائر شخصية. عقد من صور العائلة، سجلات الضرائب، التخزين السحابي والمستندات المحفوظة قد تصبح غير قابلة للوصول في بضع ساعات. إذا سرق المهاجمون بيانات أيضًا، قد تصبح سرقة الهوية مصدر قلق طويل الأمد. يصف الكثير من الضحايا الضغوط النفسية بأنها الجزء الأسوأ، وقد تستمر طويلًا بعد حل المشكلة الفنية.

تأثيرات على الأعمال

بالنسبة للمؤسسات، التوقف عن العمل عادة ما يكون أكبر مصروف. تتعطل الطلبات، يتوقف الموظفون، ويتجه العملاء إلى مكان آخر بينما تُعاد بناء الأنظمة.

قد تؤدي البيانات المسروقة إلى إشعارات خرق، تدقيق تنظيمي، ومحادثات صعبة مع عملاء تسربت معلوماتهم. تستهدف الأعمال الصغيرة كثيرًا لأن المهاجمين يتوقعون دفاعات أضعف.

كيف تمنع الرانسوم وير؟

لا توجد طريقة لتجنب الرانسوم وير تمامًا، لكن بعض العادات البسيطة تمنع معظم الهجمات.

نسخ بياناتك احتياطيًا

النسخ الاحتياطية تحول الكارثة إلى إزعاج. اتبع قاعدة 3-2-1: احتفظ بثلاث نسخ من بياناتك على نوعين مختلفين من الوسائط مع نسخة واحدة منفصلة أو خارج الموقع. للنسخة غير المتصلة، استخدم قرصًا خارجيًا مفصولًا أو خدمة نسخ احتياطي مخصصة بدلًا من مزامنة السحابة، التي تعكس الملفات المشفرة أيضًا.

حافظ على تحديث البرامج والأجهزة

التحديثات تسد الثغرات التي يستغلها الرانسوم وير، لذلك فعّل التحديثات التلقائية لنظام التشغيل والمتصفح والتطبيقات وبرامج الحماية.

حمِ حساباتك

تسرق بيانات الدخول الآن بصورة روتينية، لذا أمن الحسابات هو دفاع أساسي ضد الرانسوم وير. استخدم كلمة مرور فريدة لكل حساب، دع مدير كلمات المرور يتذكّرها، وفعل المصادقة متعددة العوامل حيثما توفّر. أعط الأولوية للحسابات التي قد تسمح بالوصول عن بُعد: البريد الإلكتروني، التخزين السحابي، وأي خدمة تحكم في الأجهزة.

استخدم برامج حماية موثوقة

تضيف برامج الحماية طبقة لا توفرها العادات وحدها، تراقب للملفات الخبيثة والسلوك المريب والنشاط الدال على التشفير قيد التنفيذ. أداة حماية من رانسوم وير مخصصة يمكنها حظر العديد من الهجمات قبل أن تمس أي ملف. اعتبرها طبقة من عدة طبقات وليست بديلاً للنسخ الاحتياطية والتحديثات.

أوقف الرانسوم وير قبل أن يقفل ملفاتك

Kaspersky Premium يراقب نشاط التشفير الذي يعتمد عليه الرانسوم وير ويمنعه في الوقت الفعلي. مكافحة التصيّد تغلق أكثر طرق بدء الإصابات شيوعًا.

جرّب Premium مجانًا

ماذا تفعل بعد هجوم رانسوم وير؟

بعد هجوم رانسوم وير، الهدف هو احتواء الضرر وفهم ما تتعامل معه قبل أن تتخذ أي قرارات بشأن الاسترداد.

أربع خطوات يجب اتخاذها فورًا بعد هجوم رانسوم وير

عزل الجهاز المصاب

افصل الجهاز من الواي‑فاي وافصل كابل الشبكة فورًا عند الشك بالإصابة. أزل الأقراص الخارجية وUSB sticks، وأوقف مزامنة السحابة من جهاز آخر إن أمكن.

العزل يوقف البرمجية الخبيثة من الوصول إلى المجلدات المشتركة والأجهزة الأخرى على الشبكة. إذا كان جهاز عمل مصابًا، أخبر فريق IT فورًا، فقد يفضّلون التعامل مع الاحتواء بأنفسهم.

حفظ الأدلة وطلب مساعدة موثوقة

احتفظ بمذكرة الفدية، ولا تحذف الملفات المشفرة. كلاهما يمكن أن يساعد في تحديد عائلة الرانسوم وير، وهو ما يحدد ما إذا كانت توجد أداة فك تشفير مجانية. التقط صورًا للشاشة وسجل متى بدأت المشكلة.

يقدّم مشروع No More Ransom، الذي تديره جهات إنفاذ القانون وشركات أمنية، أدوات تحديد وهياكل فك تشفير مجانية. قد يكون الإبلاغ عن الهجوم للسلطات المحلية مفيدًا أيضًا، وفي بعض الأماكن مطلوبًا قانونيًا للشركات.

هل يجب عليك دفع الفدية؟

الدفع عادةً ما يُثنى عنه. لا ضمان لوصول مفتاح فك التشفير أو عمله؛ دفعت بعض الضحايا ولم يستعيدوا شيئًا. قد تُسرَّب أو تُباع البيانات المسروقة رغم الوعد بحذفها. الدفع قد يصنّفك كدافع مستعد، ما يجذب محاولات ابتزاز مستقبلية، وفي بعض الولايات القضائية قد يترتب عليه مخاطر قانونية.

هل يمكن استرداد الملفات المشفرة برانسوم وير؟

إمكانية الاسترداد تعتمد على وجود نسخ احتياطية نظيفة أو أداة فك تشفير فعّالة للعائلة المعنية من الرانسوم وير.

استعادة الملفات من النسخ الاحتياطية

النسخ الاحتياطية هي المسار الأكثر موثوقية للعودة، مع شرط واحد. استعد الملفات فقط بعد إزالة الرانسوم وير بالكامل، وإلا قد تُشفَر النسخ الجديدة أيضًا. النسخة غير المتصلة أو الموجودة خارج الموقع التي أُنشئت قبل الإصابة مثالية. تحقق من سجل الإصدارات في خدمة السحابة أيضًا، فبعض الخدمات تحتفظ بنسخ قد نجت من الهجوم حتى لو لم تظل النسخ الحية. جرّب الملفات المستعادة قبل أن تفترض أن الحادث انتهى.

التحقق من أدوات فك التشفير الشرعية

توجد أدوات فك تشفير مجانية، لكن فقط لبعض عائلات الرانسوم وير، عادة تلك التي ارتكب مطوروها أخطاء أو ضُبِطت مفاتيحها من قبل الشرطة. أداة تحديد No More Ransom يمكنها تسمية السلالة من ملف عيّنة والإشارة إلى أداة فك إن وُجدت. تجنّب تنزيلات "أداة فك تشفير مجانية" من نتائج البحث العشوائية، فهي وسيلة شائعة لنشر برمجيات إضافية. إذا لم توجد أداة فك اليوم، احتفظ بالملفات المشفرة؛ قد تُطلَق أداة لاحقًا.

مقالات ذات صلة:

منتجات موصى بها:

FAQs

هل يمكن أن يصيب الرانسوم وير الهواتف الذكية؟

نعم، خاصة أندرويد. يصل عادةً عبر تطبيقات مُحمّلة من خارج المتجر، تحديثات مزيفة، أو روابط خبيثة، وغالبًا ما يقفل الشاشة بدلًا من تشفير الملفات. نادرًا ما تتأثر أجهزة iPhone، رغم أن نوافذ منبثقة احتيالية أحيانًا تقلّد الرانسوم وير لإخافة المستخدمين ودفعهم للدفع.

هل يستهدف الرانسوم وير الشركات فقط؟

لا. تطالب الشركات بمطالبات أكبر، لكن الأفراد يتعرضون باستمرار عبر التصيّد، التنزيلات الخبيثة، والمواقع المصابة. قد يكون مستخدمو المنازل هدفًا أسهل لأن القليل منهم يحتفظ بنسخ احتياطية معزولة أو يشغّل برامج حماية محدثة على كل جهاز.

هل يمكن أن ينتشر الرانسوم وير إلى أجهزة أخرى في شبكتي؟

نعم. العديد من الأنواع تفحص محركات الشبكة والمجلدات المشتركة والأجهزة المتصلة بعد إصابة جهاز واحد. يمكن أن تنقل مزامنة السحابة ومحركات التخزين المتصلة دائمًا الملفات المشفرة إلى النسخ الاحتياطية أيضًا. فصل الجهاز المصاب يحد من الانتشار.

كم تستغرق هجمة رانسوم وير؟

قد ينتهي التشفير في دقائق أو ساعات. لكن المهاجمين الذين يسرقون البيانات أولًا قد يقضون أيامًا أو أسابيع داخل الشبكة، لذا يبدو الهجوم المفاجئ لأن التحضير حدث دون ملاحظة.

ما هو رانسوم وير — كيف يعمل وكيف تحمي نفسك

ما هي برامج الفدية؟ وما الذي تفعله في جهاز الكمبيوتر؟ وكيف يمكنني أن أحمي نفسي منها؟ إليك ما تحتاج إلى معرفته عن أحصنة طروادة التشفيرية
Kaspersky logo

مقالات ذات صلة