هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

StormEncryptor.. برمجية فدية جديدة تضرب عبر N-central

ملخص للمقال
  • كشفت مايكروسوفت عن برمجية الفدية StormEncryptor المرتبطة بالمجموعة الصينية Storm-1175، في تحول لافت عن استخدام Medusa إلى سلالة جديدة غير موثقة سابقاً
  • تعمل برمجية الفدية StormEncryptor المكتوبة بلغة ++C على تشفير الملفات بسرعة، ثم إعادة تسميتها بامتداد .encrypted وإسقاط ملف الفدية !!!README_FIRST!!!.txt داخل كل مجلد
  • تشير الترجيحات إلى استغلال ثغرة N-central المعروفة باسم CVE-2026-18577، وهي تجاوز لإصلاح سابق للثغرة CVE-2026-18556 بما يسمح باختراق الحسابات
  • تكمن خطورة هجوم StormEncryptor عبر N-central في احتمال تجاوز المصادقة والسيطرة على الحسابات، ما يمنح المهاجمين وصولاً أولياً سريعاً للأنظمة المكشوفة على الإنترنت
  • بالمقارنة مع الهجمات السابقة التي اعتمدت على Medusa، يُظهر StormEncryptor تصعيداً تقنياً جديداً من Storm-1175 عبر تشفير أسرع وتركيز أكبر على تعطيل البيانات
  • يتوقع أن تزداد مخاطر StormEncryptor على الشركات غير المحدثة، خصوصاً مستخدمي N-able N-central، ما يجعل تطبيق التصحيحات الأمنية أولوية عاجلة لتقليل فرص الاستغلال النشط
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
StormEncryptor.. برمجية فدية جديدة تضرب عبر N-central
محتوى المقال
جاري التحميل...

كشفت مايكروسوفت عن برمجية الفدية StormEncryptor المرتبطة بمجموعة صينية، مع ترجيحات باستغلال ثغرة N-central لاختراق الأنظمة ونشر التشفير بسرعة.

برمجية فدية StormEncryptor

ما هي برمجية الفدية StormEncryptor الجديدة؟

الهجوم الجديد يسلط الضوء على تحرك لافت من المجموعة المعروفة باسم Storm-1175، والتي تقول مايكروسوفت إنها مدفوعة مالياً وترتبط بنشاط صيني. الجديد هنا أن المهاجمين لم يعودوا يعتمدون على Medusa كما في حملات سابقة، بل انتقلوا إلى سلالة غير موثقة سابقاً تحمل اسم StormEncryptor.

وبحسب التفاصيل المتاحة، كُتبت البرمجية بلغة ++C، وتقوم بإضافة الامتداد .encrypted إلى الملفات بعد تشفيرها. كما تزرع مذكرة فدية باسم !!!README_FIRST!!!.txt داخل كل مجلد يتم فحصه أثناء الهجوم.

كيف تعمل البرمجية بعد الاختراق؟

  • تشفير الملفات وإعادة تسميتها بامتداد .encrypted
  • إسقاط مذكرة فدية في كل دليل يتم الوصول إليه
  • التحرك بسرعة من الاختراق الأولي إلى تعطيل البيانات
  • التركيز على الأنظمة المكشوفة على الإنترنت

كيف استُخدمت ثغرة N-central في هجوم StormEncryptor؟

رغم أن مايكروسوفت لم تؤكد بشكل قاطع نقطة الدخول الأولى، فإن الترجيحات تشير إلى استغلال الثغرة CVE-2026-18577 في منصة N-able N-central. هذه الثغرة تُوصف بأنها تجاوز لإصلاح سابق مرتبط بالثغرة CVE-2026-18556.

خطورة المشكلة تكمن في أن الثغرتين قد تسمحان بتجاوز المصادقة والسيطرة على الحسابات في الإصدارات المتأثرة. كما أن تصنيفهما كحالات استغلال نشطة يرفع من مستوى الخطر على الشركات التي لم تطبق التحديثات الأمنية بعد.

أبرز ما نعرفه عن الثغرات

  • CVE-2026-18577: تجاوز لإصلاح أمني سابق
  • CVE-2026-18556: قد تؤدي إلى تجاوز المصادقة
  • النتيجة المحتملة: الاستيلاء على الحسابات والوصول الأولي
  • الفئة المستهدفة: الأنظمة الإدارية المتصلة بالإنترنت

من هي مجموعة Storm-1175 ولماذا تشكل تهديداً متصاعداً؟

هذه المجموعة ليست جديدة على مشهد الهجمات عالية السرعة. فقد ارتبط اسمها سابقاً باستغلال ثغرات في أدوات وخوادم أعمال معروفة، ثم استخدام ذلك لنشر برمجيات فدية خلال فترة قصيرة جداً بين اكتشاف الثغرة وتأخر المؤسسات في تثبيت التصحيحات.

وفقاً لما رصده تيكبامين، فإن نمط عمل Storm-1175 يعتمد على المزج بين ثغرات يوم الصفر وثغرات معروفة لكن غير مُصححة، وهو ما يمنحها قدرة كبيرة على اصطياد أهداف متعددة خلال وقت قصير.

ما الأدوات التي يستخدمها المهاجمون بعد الدخول إلى الشبكة؟

السلوك اللاحق للاختراق لا يقل خطورة عن مرحلة التسلل الأولى. إذ تشير المعلومات إلى استخدام أدوات إدارة وتحكم عن بُعد مثل AnyDesk وSimpleHelp، إلى جانب Advanced IP Scanner لأغراض الاستطلاع داخل الشبكة.

كما لوحظ استخدام Mimikatz لاستخراج بيانات LSASS، وهي خطوة شائعة لسرقة بيانات الاعتماد وتوسيع السيطرة داخل البيئة المصابة قبل تشغيل برمجية الفدية StormEncryptor.

  • AnyDesk وSimpleHelp: للوصول والإدارة عن بُعد
  • Advanced IP Scanner: لاكتشاف الأجهزة والخدمات
  • Mimikatz: لسحب بيانات الاعتماد من الذاكرة
  • الانتقال السريع إلى سرقة البيانات ثم التشفير

كيف تحمي الشركات نفسها من هجمات StormEncryptor؟

أفضل خطوة حالياً هي تطبيق التحديثات الأمنية فوراً، خصوصاً على الخوادم والأنظمة الإدارية المواجهة للإنترنت. كذلك يجب مراجعة سجلات الوصول غير المعتاد، وتعطيل أدوات التحكم البعيدة غير الضرورية، وتفعيل المصادقة متعددة العوامل كلما أمكن.

في النهاية، تُظهر هذه الحملة أن التأخر في التحديث قد يفتح الباب لهجوم كامل خلال أيام قليلة فقط. ولهذا تؤكد تيكبامين أن التعامل السريع مع الثغرات أصبح خط الدفاع الأول ضد برمجية الفدية StormEncryptor وما يشبهها.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...