من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

أجرى الباحثون الأمنيون تحليلاً متعمقًا لـ”https://www.acronis.com/en/tru/posts/the-dragonforce-cartel-scattered-spider-at-the-gate/?utm_source=bleepingcomputer&utm_medium=referral&utm_campaign=bleepingcomputer-fy25-q4-mixed-amer-nam-en-ba-q4brandq4trudba-x-bleepingcomputer-a” rel=”nofollow noopener”> برنامج الفدية DragonForce التي ظهرت لأول مرة في عام 2023 وتطورت منذ ذلك الحين إلى ما تسميه “ransomware cartel.”

يستغل الإصدار الأحدث برامج التشغيل الحساسة مثل truesight.sys وrentdrv2.sys لإلغاء تنشيط برامج الأمان وإيقاف العمليات المحمية وإصلاح ثغرات التشفير التي كانت مرتبطة سابقًا ببرنامج Akira Ransomware.

يعالج نظام التشفير المحدث نقاط الضعف التي تم توثيقها بشكل علني في منشور Habr المشار إليه في موقع التسريب الخاص بـ DragonForce.

كثفت DragonForce عملياتها ضد المنظمات في جميع أنحاء العالم، ونشرت تفاصيل عن الكيانات الأكثر تعرضًا للخطر مقارنة بالعام السابق.

تم تنفيذ الاختراق الأبرز للمجموعة، والذي شمل شركة البيع بالتجزئة Marks & Spencer، بالشراكة مع مجموعة مجرمي الإنترنت.”https://www.bleepingcomputer.com/news/security/scattered-spider-is-running-a-vmware-esxi-hacking-spree/” rel=”nofollow noopener”>العنكبوت المتفرق مجموعة القرصنة.

ظهور DragonForce

تعمل DragonForce كعملية برامج فدية كخدمة (RaaS). أعادت المجموعة إشعال أنشطة برامج الفدية، وعملت بنشاط على تجنيد المتعاونين الشائنين من خلال منصات الجرائم الإلكترونية السرية.

في البداية، استخدمت العصابة برنامج LockBit 3.0 المخترق لإنشاء أدوات التشفير الخاصة بها، ثم انتقلت لاحقًا إلى نسخة معدلة من كود مصدر Conti v3.

التحول من مجموعة برامج الفدية إلى “كارتل”

بالعودة في عام 2025، أعادت DragonForce تسمية نفسها باسم “”https://www.bleepingcomputer.com/news/security/ransomware-gangs-team-up-to-form-extortion-cartel/” rel=”nofollow noopener”> كارتل برامج الفدية”، مما يمثل تحولًا مفاجئًا في الاستراتيجية العملياتية.

من خلال تقديم 80% من الأرباح للشركات التابعة وتشفيرات وبنية تحتية قابلة للتخصيص، تعمل DragonForce على تقليل حاجز دخول مجرمي الإنترنت الجدد وعديمي الخبرة.

تشجع هذه الخطوة المزيد من الشركات التابعة على الانضمام إلى الكارتل وتوسيع نطاق وجوده.

DragonForce واتصالها بـ Scattered Spider

وقد أثبتت شراكة DragonForce مع Scattered Spider، وهي جهة تهديد ذات دوافع مالية ومعروفة بالهندسة الاجتماعية المتطورة وعمليات الوصول الأولي، فعاليتها في تمكين نشر برامج الفدية عبر أهداف عالية القيمة.

يبدأ Scattered Spider عادةً تطفله عن طريق إجراء استطلاع على موظفي المنظمة لتحديد الأهداف المحتملة وتطوير شخصيات وذرائع مقنعة.

تقوم المجموعة بجمع تفاصيل مثل الأسماء والمسميات الوظيفية وغيرها من المعلومات المتاحة للجمهور باستخدام منصات وسائل التواصل الاجتماعي وأدوات الاستخبارات مفتوحة المصدر. ثم يستخدمون أساليب الهندسة الاجتماعية المتقدمة للحصول على بيانات الاعتماد أو إعادة تعيينها والتحايل على المصادقة متعددة العوامل من خلال أساليب خادعة مثل إجهاد MFA أو تبديل بطاقة SIM.

بمجرد الحصول على الوصول، يقوم Scattered Spider بتسجيل الدخول باعتباره المستخدم المخترق ويسجل جهازه الخاص للحفاظ على الدخول.

بعد الاختراق الأولي، ترسيخ Scattered Spider الثبات من خلال نشر أدوات المراقبة والإدارة عن بعد (RMM) أو خدمات الأنفاق.

على سبيل المثال، يمكن أن تتضمن هذه الأدوات ScreenConnect وAnyDesk وTeamViewer وSplashtop. بمجرد دخول الشبكة، تقوم Scattered Spider بإجراء استطلاع شامل، مستهدفة الأصول في SharePoint ومستودعات بيانات الاعتماد والخوادم الاحتياطية ووثائق تكوين VPN.

في النشاط الأخير، استفادت Scattered Spider من AWS Systems Manager Inventory لتحديد أنظمة إضافية للحركة الجانبية. إنهم يستخدمون أدوات الاستخراج والتحويل والتحميل (ETL) لتجميع البيانات المجمعة في قاعدة بيانات مركزية، والتي يتم بعد ذلك تحويلها إلى خدمات تخزين MEGA أو Amazon S3 التي يتحكم فيها المهاجم.

تنتهي العملية بنشر برنامج الفدية DragonForce، الذي يقوم بتشفير البيانات عبر بيئات Windows وLinux وESXi.

أفضل معا الفدية

يمثل DragonForce تهديدًا جديدًا وأكثر تنظيمًا واستمرارًا، مبنيًا على أطر عمل برامج الفدية الراسخة ولكن يتم تحسينه وتوزيعه بشكل تدريجي على نطاق واسع.

على عكس المجموعات التي تقوم بتخصيص أكوادها البرمجية بشكل كبير، تركز DragonForce على التجنيد على غرار الكارتلات والمرونة التشغيلية التابعة والشراكات الواسعة، مما يجعلها جهة فاعلة هائلة وقابلة للتكيف بدرجة كبيرة.

إلى جانب Scattered Spider، تمثل مجموعات الجرائم السيبرانية في إطار نماذج تعاونية، بدلاً من النماذج التنافسية البحتة، تحولاً يعقد الجهود الدفاعية للمؤسسات في جميع أنحاء العالم.

الوجبات السريعة الرئيسية

يعد الثنائي DragonForce وScattered Spider بمثابة دعوة للاستيقاظ “cartelization” الجرائم السيبرانية، حيث تجمع الجهات الفاعلة المتخصصة في مجال التهديد مهاراتها، في هذه الحالة، مهارات الهندسة الاجتماعية المتميزة ومهارات الوصول الأولية لشركة Scattered Spider ونموذج DragonForce القوي لبرامج الفدية كخدمة، لتنفيذ هجمات مدمرة رفيعة المستوى.

يعمل تحالفهم الاستراتيجي على رفع مستوى التهديد بشكل كبير من خلال إنشاء عملية إجرامية أكثر كفاءة وتكيفًا تركز على اختراق الدفاعات من خلال استغلال الخطأ البشري قبل الاستفادة من البرامج الضارة المتطورة.

وبالنظر إلى المستقبل، يجب على متخصصي أمن تكنولوجيا المعلومات أن يأخذوا في الاعتبار أن الدفاع يتطلب معالجة النماذج التعاونية لبرامج الفدية بشكل مباشر.

تنفيذ وإنفاذ أساليب المصادقة متعددة العوامل المقاومة للتصيد الاحتيالي (MFA) بشكل صارم لتحييد متجهات الوصول الأولية الأساسية لـ Scattered Spider، والتركيز على الأنظمة القوية”https://www.acronis.com/en/blog/posts/what-is-endpoint-detection-and-response-edr/?utm_source=bleepingcomputer&utm_medium=referral&utm_campaign=bleepingcomputer-fy25-q4-mixed-amer-nam-en-ba-q4brandq4trudba-x-bleepingcomputer-a” rel=”nofollow noopener”> حلول الكشف عن نقطة النهاية والاستجابة لها (EDR). التي تنبه إلى نشر أدوات المراقبة عن بعد واستخدام برامج التشغيل الضعيفة، والتي تمثل حكايات تقنية لعملية التسليم من وسيط الوصول الأولي إلى شركة تابعة لبرامج الفدية.

تحتاج فرق الأمن إلى توقع أن الهجمات لم تعد تمثل تهديدات من جانب كيان واحد، بل هي عمليات اقتحام منسقة ومتعددة المراحل باستخدام أفضل الأدوات والتقنيات من نظام بيئي من الخصوم السيبرانيين المتخصصين.

حول ترو

ال”https://www.acronis.com/en-us/cyber-protection-center/?utm_source=bleepingcomputer&utm_medium=referral&utm_campaign=bleepingcomputer-fy25-q4-mixed-amer-nam-en-ba-q4brandq4trudba-x-bleepingcomputer-a” rel=”nofollow noopener”>وحدة أبحاث التهديدات في أكرونيس (TRU)هو فريق من خبراء الأمن السيبراني المتخصصين في استخبارات التهديدات والذكاء الاصطناعي وإدارة المخاطر. يقوم فريق TRU بالبحث في التهديدات الناشئة، ويوفر رؤى أمنية ويدعم فرق تكنولوجيا المعلومات بالمبادئ التوجيهية والاستجابة للحوادث وورش العمل التعليمية.

اطلع على أحدث أبحاث TRU

برعاية وكتابة”https://www.acronis.com/products/cloud/trial/?utm_source=bleepingcomputer&utm_medium=referral&utm_campaign=bleepingcomputer-fy25-q4-mixed-amer-nam-en-ba-q4brandq4trudba-x-bleepingcomputer-a” الهدف=”_blank” rel=”sponsored noopener”> أكرونيس.

اقرأ المزيد

روسيا تحجب لعبة Roblox بسبب توزيع "دعاية" للمثليين
قامت OpenAI بتدريب برنامج LLM الخاص بها على الاعتراف بالسلوك السيئ

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل