هجوم ببرنامج فدية وقع للتو

إذا كان برنامج فدية يشفّر بياناتكم الآن، فافصلوا الأجهزة عن الشبكة فورًا، ولا تطفئوها دون سبب، ولا تستعيدوا أي شيء قبل تحديد النسخة السليمة. السرعة المفيدة هي التي توقف الانتشار، لا التي تعيد تثبيت Windows خلال ساعة.

آخر تحديث في أكتوبر 20264 دقائق للقراءة6 مصادر مذكورة

الخلاصة

  • اقطعوا الإنترنت وافصلوا الأجهزة المصابة: كابل الشبكة وWi-Fi. لا تطفئوها، فالذاكرة تحتوي على آثار مفيدة.
  • لا تدفعوا: تذكّر الوكالة الوطنية الفرنسية لأمن نظم المعلومات (ANSSI) بأن الدفع لا يضمن الحصول على وسيلة لفك التشفير.
  • غيّروا كلمات المرور من جهاز لم يكن متصلاً بالشبكة المصابة.
  • قدّموا شكوى قبل إعادة التثبيت، وأبلغوا شركة التأمين، واطلبوا تقييم ضرورة إخطار اللجنة الوطنية للمعلوماتية والحريات (CNIL)، هيئة حماية البيانات في فرنسا (خلال 72 ساعة).
  • استعيدوا نسخة سابقة للاختراق، على أجهزة سليمة، وليس أبدًا على شبكة لا تزال مصابة.

في الدقائق الأولى

  1. افصلوا مقابس الشبكة وWi-Fi عن محطات العمل والخوادم التي يجري تشفيرها أو التي يمكن الوصول إليها منها. وتوصي منصة Cybermalveillance.gouv.fr، الجهاز الحكومي الفرنسي لمساعدة ضحايا الهجمات الإلكترونية، أيضًا بقطع اتصال الشبكة المهاجَمة بالإنترنت. ويُفصل كذلك جهاز NAS السليم إذا كان موصولاً بهذه الأجهزة.
  2. لا تطفئوا الأجهزة المصابة: فذاكرتها تحتوي على آثار مفيدة للتحقيق. وتنصح ANSSI بوضعها في حالة السبات إذا استمر التشفير. ولا تعيدوا تشغيل الأجهزة السليمة التي كانت مطفأة أصلاً.
  3. لا تدفعوا ولا تردّوا على رسالة الفدية قبل التواصل مع الإدارة، ومع شركة التأمين إن وُجدت. وتذكّر ANSSI بأن الدفع لا يضمن الحصول على وسيلة لفك التشفير.
  4. اتصلوا بالشخص المسؤول عن إدارة الأنظمة وبمزوّد النسخ الاحتياطي. وأبلغوهم بما تم فصله.
  5. صوّروا شاشة الفدية (اسم المجموعة، العنوان، امتداد الملفات). فهذا يساعد على التعرف على المهاجم ويفيد شركة التأمين.
  6. لا تعيدوا التهيئة. قد تحتوي الأقراص المشفّرة على ملفات لم تُمسّ وعلى آثار. تُوضع جانبًا بعد عزلها.
  7. غيّروا كلمات المرور لحسابات المسؤولين وVPN والبريد الإلكتروني ووحدة تحكم النسخ الاحتياطي من هاتف أو جهاز لم يكن متصلاً بالشبكة، لا من حاسوب لا يزال موضع شك.

ابدأوا من الآن في مسك سجل للأحداث: الوقت، الإجراء، الشخص. توصي Cybermalveillance.gouv.fr بتدوين جميع الإجراءات، وسيطلبه المحققون وشركة التأمين.

في الساعات التالية

  • شكّلوا خلية أزمة، ولو مصغّرة: الإدارة، تقنية المعلومات، الشؤون القانونية، التواصل. وتشدد ANSSI على تواصل أزمة مُعدّ مسبقًا، داخليًا وخارجيًا.
  • قدّموا شكوى لدى الشرطة أو الدرك، قبل إعادة تثبيت الأجهزة. واحتفظوا بالسجلات ورسالة الفدية ونماذج من الملفات المشفّرة.
  • أبلغوا شركة التأمين السيبراني قبل أي استعادة واسعة إذا كان العقد يشترط ذلك.
  • اطلبوا تقييم ضرورة إخطار CNIL إذا طالت الحادثة بيانات شخصية. إذ تطلب CNIL الإخطار «في أقرب وقت ممكن وفي مهلة أقصاها 72 ساعة» من لحظة العلم بالحادثة، عندما يشكّل الانتهاك خطرًا على الأشخاص. وحتى دون إخطار، يُقيَّد الحادث في السجل الداخلي للانتهاكات. ويؤكد المستشار القانوني طبيعة الحالة.
  • اطلبوا التوجيه: يقدّم شبّاك 17Cyber (17cyber.gouv.fr)، الذي أطلقته الشرطة والدرك ومنصة Cybermalveillance.gouv.fr، تشخيصًا عبر الإنترنت على مدار الساعة، وتواصلاً مع شرطي أو دركي، وربطًا بمزوّدي خدمات. لكنه ليس خدمة إصلاح تتولى الاستعادة بدلاً منكم.
  • ابحثوا عن تاريخ البداية: حسابات منشأة، مهام مجدولة، أول امتداد ملفات غريب. يجب أن تكون النسخة الاحتياطية المراد استعادتها أقدم من هذا التاريخ.
  • تحققوا من أن وحدة تحكم النسخ الاحتياطي نفسها لم تُفرَّغ. إذا كانت النسخة ثابتة أو غير متصلة، فيجب أن تكون لا تزال موجودة. وتعدّ ANSSI النسخة الاحتياطية غير المتصلة أمرًا لا غنى عنه، تحديدًا لهذا السيناريو.

من يجب إبلاغه: ملخص

الجهةمتىلماذا
قسم تقنية المعلومات ومزوّد النسخ الاحتياطيفورًاالعزل، حالة النسخ
الإدارةفورًاالقرارات، التواصل، الفدية
شركة التأمين السيبرانيفي الساعات الأولىالتكفّل، تعيين الخبراء
الشرطة أو الدركقبل إعادة التثبيتالشكوى، التحقيق، الأدلة
CNILخلال 72 ساعة إذا وُجد خطر على الأشخاصالتزام بموجب اللائحة العامة لحماية البيانات RGPD (المادة 33)
العملاء والشركاءبعد قرار الإدارةتجنّب الاحتيال والشائعات

ما لا يجب فعله

  • إعادة توصيل جهاز «للتجربة».
  • استعادة نسخة الأمس على الخادم الذي لا يزال مصابًا.
  • تشغيل أداة فك تشفير محمّلة عشوائيًا: بعضها برامج خبيثة جديدة. الأدوات الموثوقة يجمعها مشروع No More Ransom، الذي تحيل إليه منصة Cybermalveillance.gouv.fr.
  • إعلان أن «كل شيء قد حُلّ» للعملاء قبل استعادة تم التحقق منها.

الخطوات التالية، بعد احتواء الحالة الطارئة، تجدونها في ماذا تفعل بعد هجوم إلكتروني؟ وكيف تعيد تشغيل نظامك المعلوماتي بعد هجوم فدية؟. وإذا أطاح الهجوم بخادم، فطريقة الاستعادة مفصّلة في تعطّل الخادم لدينا: ماذا نفعل؟.

لدى WeDoBack

إذا لم تُحذف نسخ WeDoBack، فهي مخزّنة على خوادم مخصصة للنسخ الاحتياطي، منفصلة عن بيئة الإنتاج، ومشفّرة بمفتاح العميل. ويمنع العرض الثابت (IMMUABLE)، إذا كان يغطي الفترة المعنية، حذف هذه النسخ. ويتيح عرض PRA إعادة تشغيل الخوادم على نسخ احتياطية انطلاقًا من الإصدار المختار؛ ويُفوتر التفعيل عند وقوع الكارثة باليوم. اتصلوا على الرقم +33 9 72 50 78 28، من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس)، بعد أن تكونوا قد عزلتم الأجهزة: فمزوّد النسخ الاحتياطي لا يستطيع فصل مقابسكم عن بُعد. ويجب أن يكون مفتاح التشفير معروفًا لدى شخص يمكن الوصول إليه: فمن دونه لا يمكن إجراء أي استعادة.

الأسئلة الشائعة

هل يجب إطفاء الأجهزة المشفّرة؟

لا، كقاعدة عامة. توصي منصة Cybermalveillance.gouv.fr بعدم إطفاء الأجهزة المصابة للحفاظ على الأدلة، وبفصلها عن الشبكة. وتقترح الوكالة الوطنية الفرنسية لأمن نظم المعلومات (ANSSI) وضعها في حالة السبات إذا استمر التشفير. أما الأجهزة السليمة المطفأة أصلاً فلا يُعاد تشغيلها.

هل يجب دفع الفدية لاسترجاع البيانات؟

لا تنصح السلطات الفرنسية بذلك. فالدفع لا يضمن الحصول على المفتاح، ولا عمله بشكل صحيح، ولا عدم تكرار الهجوم، كما أنه يموّل المهاجمين. القرار يعود إلى الإدارة، لكنه لا يُتخذ في الحال، ولا يُتخذ أبدًا قبل التحقق من حالة النسخ الاحتياطية.

من يجب إبلاغه، وفي أي مهلة؟

مزوّد خدمات تقنية المعلومات ومزوّد النسخ الاحتياطي فورًا، وشركة التأمين السيبراني بسرعة، والشرطة أو الدرك عبر تقديم شكوى قبل إعادة التثبيت. وإذا طالت الحادثة بيانات شخصية وكان هناك خطر على الأشخاص المعنيين، فيجب إخطار اللجنة الوطنية للمعلوماتية والحريات (CNIL) خلال 72 ساعة. كما يوجّه شبّاك 17Cyber الشركات على مدار الساعة.

هل يمكن استخدام أداة فك تشفير مجانية؟

فقط إذا كانت صادرة عن مصدر موثوق: تحيل منصة Cybermalveillance.gouv.fr إلى مشروع No More Ransom، الذي يجمع أدوات لبعض عائلات برامج الفدية. أما «أداة فك التشفير» المحمّلة عشوائيًا فقد تكون برنامجًا خبيثًا جديدًا.

هل تحتاج إلى مساعدة الآن؟

لا تستعِد أي شيء قبل التأكد من وجود نسخة سليمة. يمكننا إرشادك.

اتصل على الرقم ‎+33 9 72 50 78 28أو راسلنا

هل تواجه حادثًا الآن؟

تساعدك فرقنا على تحديد النسخة السليمة واستعادتها، من الاثنين إلى الجمعة من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس).