كشفت مايكروسوفت عن برمجية الفدية StormEncryptor المرتبطة بمجموعة صينية، مع ترجيحات باستغلال ثغرة N-central لاختراق الأنظمة ونشر التشفير بسرعة.
ما هي برمجية الفدية StormEncryptor الجديدة؟
الهجوم الجديد يسلط الضوء على تحرك لافت من المجموعة المعروفة باسم Storm-1175، والتي تقول مايكروسوفت إنها مدفوعة مالياً وترتبط بنشاط صيني. الجديد هنا أن المهاجمين لم يعودوا يعتمدون على Medusa كما في حملات سابقة، بل انتقلوا إلى سلالة غير موثقة سابقاً تحمل اسم StormEncryptor.
وبحسب التفاصيل المتاحة، كُتبت البرمجية بلغة ++C، وتقوم بإضافة الامتداد .encrypted إلى الملفات بعد تشفيرها. كما تزرع مذكرة فدية باسم !!!README_FIRST!!!.txt داخل كل مجلد يتم فحصه أثناء الهجوم.
كيف تعمل البرمجية بعد الاختراق؟
- تشفير الملفات وإعادة تسميتها بامتداد .encrypted
- إسقاط مذكرة فدية في كل دليل يتم الوصول إليه
- التحرك بسرعة من الاختراق الأولي إلى تعطيل البيانات
- التركيز على الأنظمة المكشوفة على الإنترنت
كيف استُخدمت ثغرة N-central في هجوم StormEncryptor؟
رغم أن مايكروسوفت لم تؤكد بشكل قاطع نقطة الدخول الأولى، فإن الترجيحات تشير إلى استغلال الثغرة CVE-2026-18577 في منصة N-able N-central. هذه الثغرة تُوصف بأنها تجاوز لإصلاح سابق مرتبط بالثغرة CVE-2026-18556.
خطورة المشكلة تكمن في أن الثغرتين قد تسمحان بتجاوز المصادقة والسيطرة على الحسابات في الإصدارات المتأثرة. كما أن تصنيفهما كحالات استغلال نشطة يرفع من مستوى الخطر على الشركات التي لم تطبق التحديثات الأمنية بعد.
أبرز ما نعرفه عن الثغرات
- CVE-2026-18577: تجاوز لإصلاح أمني سابق
- CVE-2026-18556: قد تؤدي إلى تجاوز المصادقة
- النتيجة المحتملة: الاستيلاء على الحسابات والوصول الأولي
- الفئة المستهدفة: الأنظمة الإدارية المتصلة بالإنترنت
من هي مجموعة Storm-1175 ولماذا تشكل تهديداً متصاعداً؟
هذه المجموعة ليست جديدة على مشهد الهجمات عالية السرعة. فقد ارتبط اسمها سابقاً باستغلال ثغرات في أدوات وخوادم أعمال معروفة، ثم استخدام ذلك لنشر برمجيات فدية خلال فترة قصيرة جداً بين اكتشاف الثغرة وتأخر المؤسسات في تثبيت التصحيحات.
وفقاً لما رصده تيكبامين، فإن نمط عمل Storm-1175 يعتمد على المزج بين ثغرات يوم الصفر وثغرات معروفة لكن غير مُصححة، وهو ما يمنحها قدرة كبيرة على اصطياد أهداف متعددة خلال وقت قصير.
ما الأدوات التي يستخدمها المهاجمون بعد الدخول إلى الشبكة؟
السلوك اللاحق للاختراق لا يقل خطورة عن مرحلة التسلل الأولى. إذ تشير المعلومات إلى استخدام أدوات إدارة وتحكم عن بُعد مثل AnyDesk وSimpleHelp، إلى جانب Advanced IP Scanner لأغراض الاستطلاع داخل الشبكة.
كما لوحظ استخدام Mimikatz لاستخراج بيانات LSASS، وهي خطوة شائعة لسرقة بيانات الاعتماد وتوسيع السيطرة داخل البيئة المصابة قبل تشغيل برمجية الفدية StormEncryptor.
- AnyDesk وSimpleHelp: للوصول والإدارة عن بُعد
- Advanced IP Scanner: لاكتشاف الأجهزة والخدمات
- Mimikatz: لسحب بيانات الاعتماد من الذاكرة
- الانتقال السريع إلى سرقة البيانات ثم التشفير
كيف تحمي الشركات نفسها من هجمات StormEncryptor؟
أفضل خطوة حالياً هي تطبيق التحديثات الأمنية فوراً، خصوصاً على الخوادم والأنظمة الإدارية المواجهة للإنترنت. كذلك يجب مراجعة سجلات الوصول غير المعتاد، وتعطيل أدوات التحكم البعيدة غير الضرورية، وتفعيل المصادقة متعددة العوامل كلما أمكن.
في النهاية، تُظهر هذه الحملة أن التأخر في التحديث قد يفتح الباب لهجوم كامل خلال أيام قليلة فقط. ولهذا تؤكد تيكبامين أن التعامل السريع مع الثغرات أصبح خط الدفاع الأول ضد برمجية الفدية StormEncryptor وما يشبهها.