الرئيسية›الأدلة›ماذا تفعل إذا…
ماذا تفعل إذا…
هجوم ببرنامج فدية وقع للتو
إذا كان برنامج فدية يشفّر بياناتكم الآن، فافصلوا الأجهزة عن الشبكة فورًا، ولا تطفئوها دون سبب، ولا تستعيدوا أي شيء قبل تحديد النسخة السليمة. السرعة المفيدة هي التي توقف الانتشار، لا التي تعيد تثبيت Windows خلال ساعة.
آخر تحديث في أكتوبر 20264 دقائق للقراءة6 مصادر مذكورة
الخلاصة
- اقطعوا الإنترنت وافصلوا الأجهزة المصابة: كابل الشبكة وWi-Fi. لا تطفئوها، فالذاكرة تحتوي على آثار مفيدة.
- لا تدفعوا: تذكّر الوكالة الوطنية الفرنسية لأمن نظم المعلومات (ANSSI) بأن الدفع لا يضمن الحصول على وسيلة لفك التشفير.
- غيّروا كلمات المرور من جهاز لم يكن متصلاً بالشبكة المصابة.
- قدّموا شكوى قبل إعادة التثبيت، وأبلغوا شركة التأمين، واطلبوا تقييم ضرورة إخطار اللجنة الوطنية للمعلوماتية والحريات (CNIL)، هيئة حماية البيانات في فرنسا (خلال 72 ساعة).
- استعيدوا نسخة سابقة للاختراق، على أجهزة سليمة، وليس أبدًا على شبكة لا تزال مصابة.
في الدقائق الأولى
- افصلوا مقابس الشبكة وWi-Fi عن محطات العمل والخوادم التي يجري تشفيرها أو التي يمكن الوصول إليها منها. وتوصي منصة Cybermalveillance.gouv.fr، الجهاز الحكومي الفرنسي لمساعدة ضحايا الهجمات الإلكترونية، أيضًا بقطع اتصال الشبكة المهاجَمة بالإنترنت. ويُفصل كذلك جهاز NAS السليم إذا كان موصولاً بهذه الأجهزة.
- لا تطفئوا الأجهزة المصابة: فذاكرتها تحتوي على آثار مفيدة للتحقيق. وتنصح ANSSI بوضعها في حالة السبات إذا استمر التشفير. ولا تعيدوا تشغيل الأجهزة السليمة التي كانت مطفأة أصلاً.
- لا تدفعوا ولا تردّوا على رسالة الفدية قبل التواصل مع الإدارة، ومع شركة التأمين إن وُجدت. وتذكّر ANSSI بأن الدفع لا يضمن الحصول على وسيلة لفك التشفير.
- اتصلوا بالشخص المسؤول عن إدارة الأنظمة وبمزوّد النسخ الاحتياطي. وأبلغوهم بما تم فصله.
- صوّروا شاشة الفدية (اسم المجموعة، العنوان، امتداد الملفات). فهذا يساعد على التعرف على المهاجم ويفيد شركة التأمين.
- لا تعيدوا التهيئة. قد تحتوي الأقراص المشفّرة على ملفات لم تُمسّ وعلى آثار. تُوضع جانبًا بعد عزلها.
- غيّروا كلمات المرور لحسابات المسؤولين وVPN والبريد الإلكتروني ووحدة تحكم النسخ الاحتياطي من هاتف أو جهاز لم يكن متصلاً بالشبكة، لا من حاسوب لا يزال موضع شك.
ابدأوا من الآن في مسك سجل للأحداث: الوقت، الإجراء، الشخص. توصي Cybermalveillance.gouv.fr بتدوين جميع الإجراءات، وسيطلبه المحققون وشركة التأمين.
في الساعات التالية
- شكّلوا خلية أزمة، ولو مصغّرة: الإدارة، تقنية المعلومات، الشؤون القانونية، التواصل. وتشدد ANSSI على تواصل أزمة مُعدّ مسبقًا، داخليًا وخارجيًا.
- قدّموا شكوى لدى الشرطة أو الدرك، قبل إعادة تثبيت الأجهزة. واحتفظوا بالسجلات ورسالة الفدية ونماذج من الملفات المشفّرة.
- أبلغوا شركة التأمين السيبراني قبل أي استعادة واسعة إذا كان العقد يشترط ذلك.
- اطلبوا تقييم ضرورة إخطار CNIL إذا طالت الحادثة بيانات شخصية. إذ تطلب CNIL الإخطار «في أقرب وقت ممكن وفي مهلة أقصاها 72 ساعة» من لحظة العلم بالحادثة، عندما يشكّل الانتهاك خطرًا على الأشخاص. وحتى دون إخطار، يُقيَّد الحادث في السجل الداخلي للانتهاكات. ويؤكد المستشار القانوني طبيعة الحالة.
- اطلبوا التوجيه: يقدّم شبّاك 17Cyber (17cyber.gouv.fr)، الذي أطلقته الشرطة والدرك ومنصة Cybermalveillance.gouv.fr، تشخيصًا عبر الإنترنت على مدار الساعة، وتواصلاً مع شرطي أو دركي، وربطًا بمزوّدي خدمات. لكنه ليس خدمة إصلاح تتولى الاستعادة بدلاً منكم.
- ابحثوا عن تاريخ البداية: حسابات منشأة، مهام مجدولة، أول امتداد ملفات غريب. يجب أن تكون النسخة الاحتياطية المراد استعادتها أقدم من هذا التاريخ.
- تحققوا من أن وحدة تحكم النسخ الاحتياطي نفسها لم تُفرَّغ. إذا كانت النسخة ثابتة أو غير متصلة، فيجب أن تكون لا تزال موجودة. وتعدّ ANSSI النسخة الاحتياطية غير المتصلة أمرًا لا غنى عنه، تحديدًا لهذا السيناريو.
من يجب إبلاغه: ملخص
| الجهة | متى | لماذا |
|---|---|---|
| قسم تقنية المعلومات ومزوّد النسخ الاحتياطي | فورًا | العزل، حالة النسخ |
| الإدارة | فورًا | القرارات، التواصل، الفدية |
| شركة التأمين السيبراني | في الساعات الأولى | التكفّل، تعيين الخبراء |
| الشرطة أو الدرك | قبل إعادة التثبيت | الشكوى، التحقيق، الأدلة |
| CNIL | خلال 72 ساعة إذا وُجد خطر على الأشخاص | التزام بموجب اللائحة العامة لحماية البيانات RGPD (المادة 33) |
| العملاء والشركاء | بعد قرار الإدارة | تجنّب الاحتيال والشائعات |
ما لا يجب فعله
- إعادة توصيل جهاز «للتجربة».
- استعادة نسخة الأمس على الخادم الذي لا يزال مصابًا.
- تشغيل أداة فك تشفير محمّلة عشوائيًا: بعضها برامج خبيثة جديدة. الأدوات الموثوقة يجمعها مشروع No More Ransom، الذي تحيل إليه منصة Cybermalveillance.gouv.fr.
- إعلان أن «كل شيء قد حُلّ» للعملاء قبل استعادة تم التحقق منها.
الخطوات التالية، بعد احتواء الحالة الطارئة، تجدونها في ماذا تفعل بعد هجوم إلكتروني؟ وكيف تعيد تشغيل نظامك المعلوماتي بعد هجوم فدية؟. وإذا أطاح الهجوم بخادم، فطريقة الاستعادة مفصّلة في تعطّل الخادم لدينا: ماذا نفعل؟.
لدى WeDoBack
إذا لم تُحذف نسخ WeDoBack، فهي مخزّنة على خوادم مخصصة للنسخ الاحتياطي، منفصلة عن بيئة الإنتاج، ومشفّرة بمفتاح العميل. ويمنع العرض الثابت (IMMUABLE)، إذا كان يغطي الفترة المعنية، حذف هذه النسخ. ويتيح عرض PRA إعادة تشغيل الخوادم على نسخ احتياطية انطلاقًا من الإصدار المختار؛ ويُفوتر التفعيل عند وقوع الكارثة باليوم. اتصلوا على الرقم +33 9 72 50 78 28، من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس)، بعد أن تكونوا قد عزلتم الأجهزة: فمزوّد النسخ الاحتياطي لا يستطيع فصل مقابسكم عن بُعد. ويجب أن يكون مفتاح التشفير معروفًا لدى شخص يمكن الوصول إليه: فمن دونه لا يمكن إجراء أي استعادة.
الأسئلة الشائعة
هل يجب إطفاء الأجهزة المشفّرة؟
لا، كقاعدة عامة. توصي منصة Cybermalveillance.gouv.fr بعدم إطفاء الأجهزة المصابة للحفاظ على الأدلة، وبفصلها عن الشبكة. وتقترح الوكالة الوطنية الفرنسية لأمن نظم المعلومات (ANSSI) وضعها في حالة السبات إذا استمر التشفير. أما الأجهزة السليمة المطفأة أصلاً فلا يُعاد تشغيلها.
هل يجب دفع الفدية لاسترجاع البيانات؟
لا تنصح السلطات الفرنسية بذلك. فالدفع لا يضمن الحصول على المفتاح، ولا عمله بشكل صحيح، ولا عدم تكرار الهجوم، كما أنه يموّل المهاجمين. القرار يعود إلى الإدارة، لكنه لا يُتخذ في الحال، ولا يُتخذ أبدًا قبل التحقق من حالة النسخ الاحتياطية.
من يجب إبلاغه، وفي أي مهلة؟
مزوّد خدمات تقنية المعلومات ومزوّد النسخ الاحتياطي فورًا، وشركة التأمين السيبراني بسرعة، والشرطة أو الدرك عبر تقديم شكوى قبل إعادة التثبيت. وإذا طالت الحادثة بيانات شخصية وكان هناك خطر على الأشخاص المعنيين، فيجب إخطار اللجنة الوطنية للمعلوماتية والحريات (CNIL) خلال 72 ساعة. كما يوجّه شبّاك 17Cyber الشركات على مدار الساعة.
هل يمكن استخدام أداة فك تشفير مجانية؟
فقط إذا كانت صادرة عن مصدر موثوق: تحيل منصة Cybermalveillance.gouv.fr إلى مشروع No More Ransom، الذي يجمع أدوات لبعض عائلات برامج الفدية. أما «أداة فك التشفير» المحمّلة عشوائيًا فقد تكون برنامجًا خبيثًا جديدًا.
المصادر
وثائق اطُّلع عليها في أكتوبر 2026.
- برامج الفدية: ماذا تفعل إذا تعرضت مؤسستك لهجوم؟ — Cybermalveillance.gouv.fr
- هجمات برامج الفدية، الجميع معنيّ: كيف تستبقها وتتصرف عند وقوع حادث؟ (الإصدار 1.0، أغسطس 2020) — ANSSI ووزارة العدل الفرنسية
- انتهاكات البيانات الشخصية: القواعد الواجب اتباعها — CNIL
- 17Cyber، الخدمة الجديدة للمساعدة عبر الإنترنت لجميع ضحايا الجرائم الإلكترونية — Cybermalveillance.gouv.fr
- النسخ الاحتياطي لنظم المعلومات – الأساسيات (ANSSI-BP-100، الإصدار 1.1، 27 نوفمبر 2025) — ANSSI
- عرض PRA (خطة استئناف النشاط) — WeDoBack
هل تحتاج إلى مساعدة الآن؟
لا تستعِد أي شيء قبل التأكد من وجود نسخة سليمة. يمكننا إرشادك.
اتصل على الرقم +33 9 72 50 78 28أو راسلناهل تواجه حادثًا الآن؟
تساعدك فرقنا على تحديد النسخة السليمة واستعادتها، من الاثنين إلى الجمعة من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس).
