ما هو LockBit 3.0؟
LockBit 3.0 هو الجيل الثالث من عائلة برامج الفدية LockBit، ظهر لأول مرة عام 2022 كنسخة محسنة من LockBit 2.0. يعمل بنظام «البرمجيات الخبيثة كخدمة» (Ransomware-as-a-Service)، حيث يقوم المطورون بتأجير البرمجية لمهاجمين آخرين مقابل نسبة من الفدية. يتميز LockBit 3.0 بسرعة تشفير عالية جداً، وتقنيات تخفي متطورة، وقدرة على تعطيل برامج الحماية وخدمات النسخ الاحتياطي قبل بدء التشفير.
آلية عمل LockBit 3.0
- الاختراق الأولي: يستغل المهاجمون ثغرات في الأنظمة غير المحدثة، أو يخترقون الأجهزة عبر بروتوكول سطح المكتب البعيد (RDP) باستخدام كلمات مرور ضعيفة.
- الانتشار داخل الشبكة: بعد الدخول الأولي، يتحرك المهاجم جانبياً عبر الشبكة الداخلية للوصول إلى أكبر عدد من الأجهزة والخوادم.
- تعطيل الحماية: يقوم بإيقاف جدار الحماية وبرامج مكافحة الفيروسات وحذف النسخ الاحتياطية (Shadow Copies) لمنع استعادة البيانات.
- سرقة البيانات: قبل التشفير، يتم رفع البيانات الحساسة إلى خوادم المهاجم لاستخدامها في الابتزاز المزدوج (Double Extortion).
- التشفير: يستخدم خوارزميات تشفير قوية مثل AES وRSA لتشفير جميع الملفات المهمة وإضافة امتداد خاص مثل
.lockbit. - طلب الفدية: يترك ملفاً يسمى
README.txtفي كل مجلد يحتوي على تعليمات الدفع بالعملات الرقمية مقابل مفتاح فك التشفير.
طرق انتشار LockBit 3.0 في الجزائر
تتنوع أساليب وصول LockBit 3.0 إلى الأنظمة الجزائرية، وغالباً ما تكون عبر:
- بروتوكول سطح المكتب البعيد (RDP): استغلال كلمات مرور ضعيفة أو قديمة في أنظمة الشركات والمؤسسات التي تعتمد على الاتصال عن بُعد.
- رسائل التصيد الاحتيالي: إيميلات بالعربية أو الفرنسية تحمل مرفقات خبيثة تدّعي أنها فواتير أو عروض تجارية أو مراسلات رسمية.
- ثغرات البرمجيات غير المحدثة: استغلال أنظمة تشغيل قديمة أو برامج مثل VPN أو Exchange Server بها ثغرات معروفة غير مسدودة.
- البرامج المقرصنة: تحميل برامج مزيفة أو أدوات تفعيل من مواقع غير رسمية تكون محملة بحمولة LockBit.
- هجمات سلسلة التوريد: اختراق مزود خدمة أو برنامج يستخدمه عدد كبير من الشركات للوصول إلى عملائهم.
المخاطر والأضرار
لا تقتصر أضرار LockBit 3.0 على تشفير الملفات فقط، بل تشمل:
- توقف كامل للعمليات: تتوقف أنظمة الشركات والمصانع والمستشفيات عن العمل، مما يسبب خسائر مالية مباشرة.
- الابتزاز المزدوج: يهدد المهاجمون بنشر البيانات المسروقة علناً إذا لم تُدفع الفدية.
- خسائر مالية ضخمة: الفدى تتراوح من آلاف إلى ملايين الدولارات، إضافة إلى تكاليف استعادة الأنظمة.
- ضرر بالسمعة: فقدان ثقة العملاء والشركاء عند تسريب بياناتهم.
- عقوبات قانونية: قد تواجه المؤسسات غرامات لعدم التزامها بحماية بيانات المستخدمين.
علامات الإصابة بـ LockBit 3.0
- ظهور ملفات بامتدادات غير معروفة مثل
.lockbit. - ملف فدية باسم
README.txtفي عدة مجلدات. - بطء شديد في النظام أو توقف خدمات الشبكة.
- فشل برامج النسخ الاحتياطي أو اختفاء النسخ الاحتياطية.
- رسائل من المهاجمين على الشاشة تطالب بالدفع.
الوقاية والحماية مع مظلة (MidallaCore)
لمواجهة تهديدات LockBit 3.0 وأمثالها من برامج الفدية، توفر مظلة MidallaCore حماية متعددة الطبقات:
- محرك كشف سلوكي: يراقب نشاط العمليات ويكتشف أي محاولة تشفير جماعي للملفات فوراً ويوقفها قبل انتشارها.
- حماية من الاستغلال: يمنع استغلال الثغرات الأمنية في الأنظمة والتطبيقات.
- حماية سطح المكتب البعيد (RDP): يحجب محاولات الاتصال المشبوهة ويفرض سياسات كلمات مرور قوية.
- حماية النسخ الاحتياطي: يمنع البرمجيات الخبيثة من حذف النسخ الاحتياطية أو تعطيلها.
- فحص الروابط والمرفقات: يفحص كل ملف ورسالة واردة بحثاً عن حمولات خبيثة قبل فتحها.
- تحديثات مستمرة: يواكب أحدث توقيعات وسلوكيات برامج الفدية مثل LockBit 3.0.
خطوات فورية للحماية من LockBit 3.0
- ثبّت آخر تحديثات أنظمة التشغيل والبرامج فور صدورها.
- استخدم كلمات مرور قوية وفريدة لجميع الحسابات، خاصة حسابات RDP.
- فعّل المصادقة الثنائية على حسابات الإدارة والخدمات البعيدة.
- اعمل نسخاً احتياطية دورية واحتفظ بها على أقراص خارجية غير متصلة بالشبكة بشكل دائم.
- افحص الشبكة بانتظام للكشف عن أي اختراق أولي أو حركة جانبية مشبوهة.
- درّب الموظفين على التعرّف على رسائل التصيد وعدم فتح مرفقات غير موثوقة.
الخلاصة
يُعد LockBit 3.0 من أخطر برامج الفدية التي تهدد الشركات والمؤسسات الجزائرية، نظراً لقدرته على شل الأنظمة بالكامل وابتزاز الضحايا بأساليب متقدمة. الوقاية تبقى أفضل من دفع الفدية، وتكمن في التحديث المستمر، والنسخ الاحتياطي المنتظم، واستخدام حلول أمنية استباقية مثل MidallaCore التي ترصد وتمنع هجمات التشفير قبل وقوعها.