هذه مقالة غير مراجعة.(مايو 2025) |
Ryuk هو نوع من برامج الفدية المعروفة باستهداف أنظمة Microsoft Windows السيبرانية الخاصة بالجهات العامة الكبيرة. عادةً ما يقوم بتشفير البيانات على النظام المصاب، مما يجعل البيانات غير قابلة للوصول إليها حتى يتم دفع فدية بالبيتكوين غير القابلة للتتبع. [1] يُعتقد أن ريوك يستخدمه مجموعتان إجراميتان أو أكثر، على الأرجح روسية أو أوكرانية، والتي تستهدف المنظمات وليس المستهلكين الأفراد. [2]
أصل
ظهر برنامج الفدية ريوك لأول مرة في عام 2018. [3] كان يُشتبه في البداية أنه من أصل كوري شمالي، ثم ظن لاحقًا أنه أنشئ بواسطة مجموعة أو فاعل واحد فقط. الآن يُعتقد أن ريوك إنشاؤه بواسطة عدة عصابات إجرامية روسية. [1] [4] تسعى المجموعة الإجرامية المعروفة باسم ريوك بشكل رسمي إلى ابتزاز دفعات فدية لفك تشفير البيانات التي قام برنامجها الخبيث بتشفيرها و جعلها عديمة الفائدة. بعد هجوم على نظام المدارس في مقاطعة بالتيمور (ماريلاند) في نوفمبر 2020 ، قال محلل تهديدات الأمن السيبراني لصحيفة بالتيمور صن ، إن جماعة ريوك الإجرامية "تميل إلى أن تكون كلها أعمالًا تجارية" ...إنهم يحبون فقط إنجاز المهمة": لابتزاز فدية كبيرة. [5]
كيف يعمل
في المملكة المتحدة، يشير المركز الوطني للأمن السيبراني إلى أن ريوك يستخدم برنامج خبيث يُدعى Trickbotلتثبيت نفسه، بمجرد الحصول على الوصول إلى خوادم الشبكة. لديه القدرة على التغلب على العديد من مضادات البرامج الضارة التي قد تكون موجودة، ويمكنه تعطيل شبكة الحاسوب بالكامل. يمكنه أيضًا البحث عن ملفات النسخ الاحتياطي وتعطيلها إذا تم الاحتفاظ بها على خوادم مشتركة. [6] يستخدم قراصنة Ryuk أيضًا Emotet للوصول إلى أجهزة الكمبيوتر كمحمل أولي أو " حصان طروادة ". [7] [8]
يوفر موقع وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) معلومات تفصيلية حول كيفية إصابة ريوك لشبكة الحاسوب والسيطرة عليها، مشيرًا إلى أن الوصول الأولي قد يتم من خلال: "... حملات تصيد تحتوي إما على روابط لمواقع ويب خبيثة تستضيف البرامج الضارة أو مرفقات بها. تبدأ برامج التحميل سلسلة العدوى بتوزيع الحمولة؛ حيث تنشر وتنفذ البرنامج الخلفي من خادم القيادة والتحكم، ثم تثبته على جهاز الضحية". [9] تحتوي محاولات التصيد الاحتيالي عمومًا على مستندات خبيثة (أو روابط لها). [10] عندما يقوم الضحية بتمكينها، يبدأ ماكرو أو محمّل خبيث تسلسل العدوى. [9] مثل العديد من عائلات برامج الفدية الأخرى، يقوم Ryuk بحذف ملفات النسخة الظلية وإيقاف العمليات من القائمة المبرمجة.
بمجرد أن يسيطر ريوك على النظام، يقوم بتشفير البيانات المخزنة، مما يجعل من المستحيل على المستخدمين الوصول إليها ما لم يدفع الضحية فدية بعملة بيتكوين غير قابلة للتتبع. في كثير من الحالات، قد تمر أيام أو أسابيع بين الوقت الذي يحصل فيه المخترقون على الوصول الاولي إلى النظام وبين حدوث التشفير الهائل، حيث يتوغل المجرمون أعمق في الشبكة لإلحاق أكبر قدر من الضرر. [11] يُعتبر ريوك نوعًا ضارًا بشكل خاص من البرامج الضارة لأنه يقوم أيضًا بالعثور على محركات الأقراص وموارد الشبكة وتشفيرها. كما أنه يعطل ميزة استعادة النظام في Microsoft Windows والتي من شأنها بالسماح باستعادة ملفات نظام الكمبيوتر والتطبيقات وسجل Windows إلى حالتها السابقة غير المشفرة. [12] [13]
لمكافحة هجمات برامج الفدية هذه، بدأت القيادة السيبرانية الأمريكية هجومًا مضادًا في سبتمبر 2020، لقطع اتصال Trickbot بخوادم الإنترنت. وبعد فترة وجيزة، استخدمت مايكروسوفت قانون العلامات التجارية لتعطيل شبكة بوت نت ريوك. [14]
ضحايا برامج الفدية
يستهدف ريوك المؤسسات الكبيرة التي تملك القدرة على دفع مبالغ مالية كبيرة لاستعادة الوصول إلى بياناتها القيّمة. فإن إجمالي الفدية المدفوعة نتيجة لهجمات برمجيات ريوك في الفترة 2018-2019 تجاوز 61 دولارًا، وفي ديسمبر 2018 وفقًا لمكتب التحقيقات الفيدرالي . [15]، أثّر هجوم يستند إلى ريوك على نشر صحيفة Los Angeles Times وعدد من الصحف في جميع أنحاء البلاد التي تستخدم برنامج Tribune Publishing . [16] توقفت طباعة صحيفة فورت لودرديل صن سنتينل في فلوريدا، وحتى هواتف الصحيفة لم تكن تعمل. [17] في 20 أكتوبر 2020، تعرضت شركة Sopra Steria ، وهي شركة استشارات تكنولوجيا المعلومات ومقرها باريس ، لهجوم ريوك ransomware. [18] قام المهاجمون بتشفير بيانات الشركة باستخدام نسخة من ريوك، مما يجعلها غير قابلة للوصول إلا في حالة دفع فدية. سيكلف الهجوم الشركة ما بين 47 إلى 59 دولارًا مليونًا، حسب التقديرات. [19] في أعقاب الهجوم، تم وصف Ryuk بأنها "واحدة من أخطر مجموعات برامج الفدية التي تعمل من خلال حملات التصيد الاحتيالي". [18]
بين عامي 2019 و2020، تأثرت مستشفيات أمريكية في كاليفورنيا ونيويورك وأوريغون، بالإضافة إلى مستشفيات في المملكة المتحدة وألمانيا، ببرمجيات ريوك الخبيثة، مما أدى إلى صعوبات في الوصول إلى سجلات المرضى وحتى التأثير على الرعاية الحرجة. اضطر الأطباء في المستشفيات المتأثرة إلى كتابة التعليمات يدويًا على الورق بدلاً من استخدام الحواسيب المُعطلة. [20] [21] في الولايات المتحدة، صدر بيان مشترك في 29 أكتوبر 2020، من ثلاث وكالات فيدرالية، هي مكتب التحقيقات الفيدرالي، ووكالة الأمن السيبراني والأمن السيبراني، ووزارة الصحة والخدمات الإنسانية، محذرين من أن المستشفيات يجب أن تتوقع "موجة متزايدة وشيكة من هجمات برامج الفدية الإلكترونية التي قد تضر برعاية المرضى وتعرض المعلومات الشخصية"، على الأرجح من هجمات ريوك. [20] تعرض أكثر من اثني عشر مستشفى في الولايات المتحدة لهجمات ريوك في أواخر عام 2020، مما أدى إلى إغلاق الوصول إلى سجلات المرضى وحتى تعطيل علاجات العلاج الكيميائي لمرضى السرطان. [22]
كما تُستهدف الكيانات العامة الضعيفة التي غالبًا ما تستخدم برامج قديمة ولا تتبع أفضل البروتوكولات الخاصة بأمن الكمبيوتر. على سبيل المثال، دفعت مدينة ليك سيتي بولاية فلوريدا فدية قدرها 460 ألف دولار بعد أن فتح أحد موظفيها بريدًا إلكترونيًا يحتوي على نسخة مختلفة من برنامج Ryuk الخبيث في يونيو 2019. [23]
تم استخدام برمجيات الفدية لمهاجمة العشرات من أنظمة المدارس في الولايات المتحدة، والتي غالبًا ما تعاني من نقص في الأمن السيبراني. [24] منذ عام 2019، تعرضت أكثر من ألف مدرسة للهجوم. وفي بعض الأحيان يستغرق إصلاح الأضرار الناتجة أسابيع. [25] في عام 2020، تعرضت مدارس من هافر، مونتانا ، إلى مقاطعة بالتيمور، ماريلاند ، لهجمات برمجيات الفدية ريوك. وتراوحت الفدية التي طالب بها المهاجمون بين 100 ألف دولار إلى 377 ألف دولار أو أكثر. [26] تعرض مزود التعليم عبر الإنترنت Stride, Inc. لهجوم من مجرمي ransomware في نوفمبر 2020، مما أدى إلى جعل بعض سجلات K12 غير قابلة للوصول، وهدد بنشر المعلومات الشخصية للطلاب. وقد دفعت الشركة ، التي تتخذ من ولاية فرجينيا مقرًا لها، مبلغ فدية لم يُكشف عنه، وقالت: "استنادًا إلى الخصائص المحددة للقضية، والتوجيهات التي تلقيناها بشأن الهجوم والفاعل المهدد، نعتقد أن الدفع كان إجراءً معقولاً يجب اتخاذه لمنع إساءة استخدام أي معلومات حصل عليها المهاجم". [27]
اضطر نظام مدارس مقاطعة بالتيمور العامة الكبير في ماريلاند، الذي يخدم 115,000طلاب ويملك ميزانية قدرها 1.5 دولار اضطرت جامعة كامبريدج، التي تبلغ قيمتها مليار دولار، إلى تعليق جميع الدروس بعد أن واجه مشاكل في شبكة الحاسوب الخاصة بها ابتداءً من 24 نوفمبر 2020، ويُقال إن السبب هو ريوك. ظهر انهيار النظام أولًا عندما حاول المعلمون إدخال درجات الطلاب فوجدوا أنفسهم ممنوعين من الدخول ولاحظوا امتدادات ملفات ريوك. وصف مسؤولو المدارس في المقاطعة الأمر بأنه "هجوم كارثي على نظام التكنولوجيا لدينا" وقالوا إنه قد يستغرق الأمر أسابيع قبل اكتمال عملية الاستعادة. [28] قال مدير تكنولوجيا المعلومات في نظام المدارس، "هذا هجوم ببرمجيات الفدية يقوم بتشفير البيانات أثناء وجودها في النظام ولا يصل إليها أو يزيلها من نظامنا". [29] قبل الهجوم المعيق ببرمجيات الفدية، أجرى مدققو الدولة من مكتب التدقيق التشريعي في ماريلاند تدقيقًا دوريًا لشبكة حواسيب نظام مدارس مقاطعة بالتيمور في عام 2019. وجدوا عدة ثغرات في النظام، مثل عدم كفاية مراقبة أنشطة الأمان، والخوادم التي يمكن الوصول إليها بشكل عام غير معزولة عن الشبكة الداخلية لنظام المدرسة، ونقص "كشف التطفل ... [30] [31] قال آفي روبين ، المدير الفني لمعهد أمن المعلومات بجامعة جونز هوبكنز ، إن اكتشاف المراجعين "لأجهزة كمبيوتر تعمل على الشبكة الداخلية دون أي قدرات على اكتشاف التطفل" كان مثيرًا للقلق بشكل خاص. [32] على الرغم من صدور التقرير النهائي لمكتب التدقيق التشريعي في ماريلاند في 19 نوفمبر 2020، إلا أن المراجعين حذروا في البداية النظام المدرسي من نتائجه في أكتوبر 2019. [30]
امتد تأثير ريوك على مستوى العالم، حيث ضرب المجالس والوكالات الحكومية في جميع أنحاء العالم. إحدى هذه الهجمات استهدفت مدينة أونكابارينجا ، في جنوب أستراليا. في ديسمبر 2019، سيطر فيروس ريوك على البنية التحتية لتكنولوجيا المعلومات في المدينة. ترك الهجوم مئات الموظفين في حالة من الترقب بينما كان قسم تكنولوجيا المعلومات في المدينة يعمل على استعادة العمليات. وفي كل مرة يتم فيها استعادة النسخ الاحتياطية، يعاود فيروس ريوك مهاجمة النظام من جديد. استمر الهجوم لمدة أربعة أيام قبل أن يتمكن فريق تكنولوجيا المعلومات من احتواء الفيروس وإعادة تثبيت النسخ الاحتياطية اللازمة. [33] [34]
في أوائل عام 2021، تم اكتشاف سلالة جديدة من برنامج الفدية ريوك تتميز بقدرات شبيهة بالديدان، مما يمكنها من الانتشار الذاتي والتوزيع إلى أجهزة أخرى على قاعدة البيانات المحلية التي تتسلل إليها. [35] [36]
انظر أيضًا
- Wizard Spider - المجموعة المعروفة باستخدام البرنامج
المراجع
- ^ ا ب Constantin، Lucian (12 مايو 2020). "Ryuk ransomware explained: A targeted, devastatingly effective attack". CSO Online. International Data Group. مؤرشف من الأصل في 2022-02-28. اطلع عليه بتاريخ 2020-11-27.
- ^ Brewster، Thomas (20 فبراير 2019). "Mistaken For North Koreans, The 'Ryuk' Ransomware Hackers Are Making Millions". فوربس. مؤرشف من الأصل في 2025-05-09. اطلع عليه بتاريخ 2020-11-30.
- ^ Constantin، Lucian (12 مايو 2020). "Ryuk ransomware explained: A targeted, devastatingly effective attack". CSO Online. International Data Group. مؤرشف من الأصل في 2022-02-28. اطلع عليه بتاريخ 2020-11-27.Constantin, Lucian (May 12, 2020). "Ryuk ransomware explained: A targeted, devastatingly effective attack". CSO Online. International Data Group. Retrieved November 27, 2020.
- ^ Brewster، Thomas (20 فبراير 2019). "Mistaken For North Koreans, The 'Ryuk' Ransomware Hackers Are Making Millions". فوربس. مؤرشف من الأصل في 2025-05-09. اطلع عليه بتاريخ 2020-11-30.Brewster, Thomas (February 20, 2019). "Mistaken For North Koreans, The 'Ryuk' Ransomware Hackers Are Making Millions". Forbes. Retrieved November 30, 2020.
- ^ Bowie، Liz؛ Knezevich، Alison (27 نوفمبر 2020). "Ransomware attack cripples Baltimore County Public Schools". بالتيمور صن. مؤرشف من الأصل في 2023-11-01. اطلع عليه بتاريخ 2020-11-27.
- ^ "Ryuk ransomware targeting organisations globally". National Cyber Security Centre. 21 يونيو 2019. مؤرشف من الأصل في 2023-05-31.
- ^ "North Korean APT(?) and recent Ryuk Ransomware attacks". Kryptos Logic. 10 يناير 2019. مؤرشف من الأصل في 2025-04-23. اطلع عليه بتاريخ 2020-12-01.
- ^ Kujawa، Adam (8 يناير 2019). "Ryuk ransomware attacks businesses over the holidays". Malwarebytes.com. مؤرشف من الأصل في 2022-06-29. اطلع عليه بتاريخ 2020-12-10.
- ^ ا ب "Ransomware Activity Targeting the Healthcare and Public Health Sector". وكالة الأمن السيبراني وأمن البنية التحتية. 2 نوفمبر 2020. مؤرشف من الأصل في 2021-12-01. اطلع عليه بتاريخ 2020-11-27.
- ^ "Ryuk evolves into one of the most devastating ransomware threats". Rangeforce.com. مؤرشف من الأصل في 2025-01-23. اطلع عليه بتاريخ 2020-12-10.
- ^ Collins، David (26 نوفمبر 2020). "BCPS IT officials trying to undo damage caused by ransomware cyberattack". Baltimore, Md.: WBAL-TV. مؤرشف من الأصل في 2023-01-29. اطلع عليه بتاريخ 2020-11-28.
- ^ Kujawa، Adam (8 يناير 2019). "Ryuk ransomware attacks businesses over the holidays". Malwarebytes.com. مؤرشف من الأصل في 2022-06-29. اطلع عليه بتاريخ 2020-12-10.Kujawa, Adam (January 8, 2019). "Ryuk ransomware attacks businesses over the holidays". Malwarebytes.com. Retrieved December 10, 2020.
- ^ "Ryuk evolves into one of the most devastating ransomware threats". Rangeforce.com. مؤرشف من الأصل في 2025-01-23. اطلع عليه بتاريخ 2020-12-10."Ryuk evolves into one of the most devastating ransomware threats". Rangeforce.com. Retrieved December 10, 2020.
- ^ "Microsoft Uses Trademark Law to Disrupt Trickbot Botnet". Krebs on Security. 12 أكتوبر 2020. مؤرشف من الأصل في 2025-03-20. اطلع عليه بتاريخ 2020-12-01.
- ^ Barry، Ellen؛ Perlroth، Nicole (27 نوفمبر 2020). "Patients of a Vermont Hospital Are Left 'in the Dark' After a Cyberattack". New York Times. مؤرشف من الأصل في 2025-05-28. اطلع عليه بتاريخ 2020-11-28.(الاشتراك مطلوب)
- ^ Sanger، David E.؛ Perlroth، Nicole (30 ديسمبر 2018). "Cyberattack Disrupts Printing of Major Newspapers". New York Times. مؤرشف من الأصل في 2025-04-01. اطلع عليه بتاريخ 2020-11-28.(الاشتراك مطلوب)
- ^ Olmeda، Rafael (29 ديسمبر 2018). "Computer virus freezes South Florida Sun Sentinel". مؤرشف من الأصل في 2022-07-06. اطلع عليه بتاريخ 2020-11-28.
- ^ ا ب "Sopra Steria falls victim to Ryuk Ransomware". SecureReading. 23 أكتوبر 2020. مؤرشف من الأصل في 2025-01-22. اطلع عليه بتاريخ 2020-12-04.
- ^ "Ransomware Attack Will Costs French IT Services $60 Million". TechStreetnow. 26 نوفمبر 2020. اطلع عليه بتاريخ 2020-12-04.
- ^ ا ب Joy، Kevin (29 أكتوبر 2020). "What Hospitals Should Know About the Ryuk Ransomware Threat". HealthTech. مؤرشف من الأصل في 2025-03-15. اطلع عليه بتاريخ 2020-11-27.
- ^ "US hospitals brace for flood of Ryuk". Techhq. 30 أكتوبر 2020. مؤرشف من الأصل في 2024-12-07. اطلع عليه بتاريخ 2020-11-27.
- ^ Barry، Ellen؛ Perlroth، Nicole (27 نوفمبر 2020). "Patients of a Vermont Hospital Are Left 'in the Dark' After a Cyberattack". New York Times. مؤرشف من الأصل في 2025-05-28. اطلع عليه بتاريخ 2020-11-28.Barry, Ellen; Perlroth, Nicole (November 27, 2020). "Patients of a Vermont Hospital Are Left 'in the Dark' After a Cyberattack". New York Times. Retrieved November 28, 2020.(الاشتراك مطلوب)
- ^ Mazzei، Patricia (27 يونيو 2019). "Another Hacked Florida City Pays a Ransom, This Time for $460,000". New York Times. مؤرشف من الأصل في 2024-12-07. اطلع عليه بتاريخ 2020-11-28.(الاشتراك مطلوب)
- ^ Paybarah، Azi (29 نوفمبر 2020). "Ransomware Attack Closes Baltimore County Public Schools". New York Times. مؤرشف من الأصل في 2024-12-06. اطلع عليه بتاريخ 2020-12-02.
- ^ Collins، David (26 نوفمبر 2020). "BCPS IT officials trying to undo damage caused by ransomware cyberattack". Baltimore, Md.: WBAL-TV. مؤرشف من الأصل في 2023-01-29. اطلع عليه بتاريخ 2020-11-28.Collins, David (November 26, 2020). "BCPS IT officials trying to undo damage caused by ransomware cyberattack". Baltimore, Md.: WBAL-TV. Retrieved November 28, 2020.
- ^ Dragu، Paul (10 فبراير 2020). "Ransomware cripples Havre Public Schools computer system". Havre Herald. مؤرشف من الأصل في 2022-05-23. اطلع عليه بتاريخ 2020-11-29.
- ^ Abrams، Lawrence (2 ديسمبر 2020). "K12 online schooling giant pays Ryuk ransomware to stop data leak". BleepingComputer. مؤرشف من الأصل في 2025-03-06. اطلع عليه بتاريخ 2020-12-04.
- ^ Bowie، Liz؛ Knezevich، Alison (27 نوفمبر 2020). "Experts say restoring Baltimore County school network may take weeks, with classes potentially back in days". بالتيمور صن. مؤرشف من الأصل في 2023-07-07. اطلع عليه بتاريخ 2020-11-27.
- ^ Paybarah، Azi (29 نوفمبر 2020). "Ransomware Attack Closes Baltimore County Public Schools". New York Times. مؤرشف من الأصل في 2024-12-06. اطلع عليه بتاريخ 2020-12-02.Paybarah, Azi (November 29, 2020). "Ransomware Attack Closes Baltimore County Public Schools". New York Times. Retrieved December 2, 2020.
- ^ ا ب Simpson، Amy (30 نوفمبر 2020). "State auditor: BCPS informed of network concerns in October 2019". WBFF. مؤرشف من الأصل في 2024-12-07. اطلع عليه بتاريخ 2020-12-03.
- ^ Knezevich، Alison (26 نوفمبر 2020). "Audit found 'significant risks' in Baltimore County schools' computer network". بالتيمور صن. مؤرشف من الأصل في 2023-07-01. اطلع عليه بتاريخ 2020-11-28.(الاشتراك مطلوب)
- ^ Collins، David (27 نوفمبر 2020). "Auditors found significant risks in BCPS network before ransomware cyberattack". Baltimore, Md.: WBAL-TV. مؤرشف من الأصل في 2024-12-04. اطلع عليه بتاريخ 2020-12-02.
- ^ "Surviving a shocking ransomware attack Lessons from the City of Onkaparinga". www.compnow.com.au/. www.compnow.com.au. مؤرشف من الأصل في 2024-12-06. اطلع عليه بتاريخ 2021-04-19.
- ^ "Suspected Ryuk ransomware attack locks down Adelaide's City of Onkaparinga council". www.abc.net.au. Australian Broadcasting Commission. 6 يناير 2020. مؤرشف من الأصل في 2024-12-04. اطلع عليه بتاريخ 2021-04-19.
- ^ ArcTitan (9 Mar 2021). "Caution Advised as all Devices on the Network Can be Automatically Infected by Ryuk Ransomware". ArcTitan (بالإنجليزية الأمريكية). Archived from the original on 2023-10-19. Retrieved 2021-03-09.
- ^ "The negotiators taking on the ransomware hackers". Financial Times. 17 فبراير 2021. مؤرشف من الأصل في 2021-02-17. اطلع عليه بتاريخ 2021-03-09.
جزء من سلسلة مقالات حول |
أمن المعلومات |
---|
![]() |
بوابة أمن المعلومات |