تعرض عدد من الجهات الرسمية في المملكة العربية السعودية خلال الـ ٢٤ ساعة الماضية إلى هجوم إلكتروني جديد اعتمد على الإصدار الثاني من فيروس شمعون 2.0 وفيروس الفيدية Ransomware.

ومن بين الجهات التي استهدفها الهجوم وزارة العمل والتنمية الاجتماعية في المملكة العربية السعودية، وصندوق تنمية الموارد البشرية “هدف“. وتشير المعلومات الواردة حتى اللحظة إلى أن الجهات المستهدفة قامت باتخاذ كافة الاجراءات والتدابير التقنية اللازمة لحماية كافة قواعد البيانات، وأنه تم التعامل مع الهجوم الفيروسي والحد من انتشاره وتوسعه. كما تشير المعلومات المتاحة حتى اللحظة إلى أن تاثير الهجوم قد اقتصر على بعض الصفحات الإلكترونية على الإنترنت، وبعض الأجهزة الطرفية للمستخدمين، وعدم تاثير قواعد البيانات المتعلقة ببيانات عملاء الوزارة أو صندوق تنمية الموارد البشرية “هدف”.

 

وأصدر المركز الوطني الإرشادي لأمن المعلومات في المملكة العربية السعودية بيانًا للجهات ذات الصلة موضحًا  فيه بعض التفاصيل والإرشادات، جاء فيه:

نظرا لتعرض عدد من الجهات لهجمات مختلفة من نوع فيروس شمعون 2 وفيروس الفدية Ransomware، نوصي جميع الجهات برفع مستوى الحيطة والحذر والتحقق من وجود الاحتياطات اللازمة، ومنها بعض الحلول المقترحة التي قد تساعد في تفادي الإصابة وتقليل الأضرار.

الحلول المقترحة

  1. التحقق من وجود نسخ احتياطية حديثة للمعلومات والملفات المهمة، ولا ينصح بأخذ نسخ احتياطية على نفس الجهاز أو في أقراص المشاركة الشبكية Shared Drive التي قد تكون عرضة للإصابة.
  2. زيادة الوعي لدى الموظفين من خلال تكثيف الحملات التوعوية لتسليط الضوء على هذا النوع من الإصابات، والتأكيد على عدم فتح الروابط أو مرفقات البريد الإلكتروني المشبوهة أو التي من اشخاص مجهولين أو التي لا يتوقع وصولها من الطرف الآخر، وعدم تصفح مواقع مشبوهة أو ليست ذات صلة بالعمل، وعدم تحميل ملفات من مواقع إنترنت غير معروفة وموثوقة للمستخدم.
  3. تحديث أنظمة التشغيل والتطبيقات بشكل دوري وفعال، وذلك تجنباً لاستغلال الثغرات الحديثة لإصابة الانظمة والأجهزة بالبرامج الخبيثة من هذا النوع، كما يجب التأكد من تحديث متصفح الانترنت أو برامج مايكروسوفت أوفيس أو برنامج قارئ أدوبي Adobe على وجه الخصوص.
  4. استخدام برامج مكافحة الفيروسات والتأكد من تحديثها دوريا، ومتابعة التدقيق في سجلات برامج مكافحة الفيروسات لكشف أي علامات على الإصابة ببرامج خبيثة، كما يمكن للجهة استخدام أنظمة الكشف المتطورة عن البرمجيات الخبيثة.
  5. السيطرة على انتشار البرامج الخبيثة في شبكة الجهة من خلال التالي:- عزل الأجهزة المشتبه بإصابتها عن الشبكة.

    -الحد من عدد الموظفين والمختصين الذين يتمتعون بحسابات لديها صلاحيات إدارة الانظمة Administration privileges على شبكات وأنظمة وتطبيقات الجهة والتأكد من حاجة الموظف لهذه الصلاحيات، وتسجيل كافة العمليات التي يقومون بها باستخدام الحسابات والتدقيق فيها بشكل دوري.

    -مراجعة سجلات الدخول والمحاولات غير الناجحة في الخوادم والأجهزة التي تتمتع بصلاحية إدارة الأنظمة.

  6. التأكيد على المختصين بعدم استخدام حسابات إدارة الأنظمة Administration Accounts لقراءة البريد الإلكتروني والاطلاع على المرفقات وتصفح الانترنت لخطورة ذلك على شبكة الجهة، لكون هذه الحسابات تتمتع بصلاحيات عالية على أنظمة الجهة مما يمكن البرامج الخبيثة من الانتشار، ويجب بدلاً من ذلك يتم استخدام حساب محدود الصلاحيات لاستخدامات الموظف الاعتيادية مثل قراءة البريد الإلكتروني والأعمال المكتبية وتصفح الانترنت.
  7. مراجعة سياسات واجراءات أمن المعلومات باستمرار، وتقييم هذا النوع من الهجمات واتخاذ الاجراءات المناسبة للحد منها ومكافحتها.
  8. عند الاصابة بفايروس الفدية Ransomware فإننا نصح بإجراء مسح باستخدام برامج مكافحة الفيروسات والأدوات التي توفرها الشركات المصنعة لبرامج مكافحة الفيروسات للبحث عن برامج لفك تشفير الملفات أو طلب الدعم الفني من شركة مكافحة الفيروسات التي تقدم الحلول المستخدمة في الجهة، ولا ينصح أبداً بدفع الفدية.

 

تحقق النبوءة الرابعة!

تأتي هذه الهجمات لتحقق النبوءة الرابعة التي قدمتها شركة Dell EMC عن طريق جيف كلارك، نائب رئيس مجلس إدارة العمليات ورئيس قسم حلول العملاء في دل، والذي قدم مقالًا مفصلًا في ٦٦ يناير الجاري عن توقعات الشركة والتي أشار في “النبوءة الرابعة” على حد تعبيره إلى توسع محيط الهجمات في هذا العام:

“مع توقعاتنا بتوسع محيط الهجمات هذا العام وتعديها على مناطق أخرى من الأعمال خارج شبكة تكنولوجيا المعلومات. فقد تميز عام 2016 بسلسلة من الهجمات الإلكترونية المتقدمة وخاصة تلك التي استهدفت قطاع النفط والغاز والخدمات المصرفية والمالية والتي نشكل العمود الفقري للاقتصاد الإقليمي. ففي الآونة الأخيرة، هاجم فيروس يدعى “شمعون” الهيئة العامة للطيران المدني في المملكة العربية السعودية. مما أدى إلى إحداث شلل تام في الآلاف من أجهزة الكمبيوتر خلال الهجوم، وبالتالي إيقاف جميع العمليات. ويثبت ذلك أنه وفي عصر العالم المتصل – فإن بالإمكان عملياً اختراق أي شيء مرتبط ببروتوكولات الإنترنت. ويدل ذلك على ضرورة استيعاب الشركات لفكرة أنه يجب حماية جميع الأجهزة المتصلة بالإنترنت وليس فقط السعي لحماية البيانات الخاصة”.

من يقف وراء فيروس شمعون؟!

بالعودة قليلًا إلى الوارء سنجد أن شركة “فاير آي” Fire Eye، المتخصصة في مجال حلول الأمن الإلكتروني القائم على استخبارات الأمن كخدمة، أعلنت عن اكتشافها في يوم ٦ ديسمبر ٢٠١٦ موجة من الهجمات التي تستهدف دول مجلس التعاون الخليجي. وذكرت في بيانها أنه وفي عام 2012، قامت عصابة مريبة من القراصنة الإيرانيين الذين أطلقوا على أنفسهم اسم “سيف العدالة القاطع” Cutting Sword of Justice باستخدام برمجية خبيثة عرفت باسم “شمعون” Shamoon أو Disttrack لاستهداف شركات الطاقة في منطقة الشرق الأوسط.

وخلال تلك الحادثة الأمنية تعرضت عشرات الآلاف من أجهزة الكمبيوتر للاختراق. وفي منتصف شهر تشرين الثاني/نوفمبر الماضي، تصدّت “مانديانت” لأولى هجمات برمجية Shamoon 2.0  الخبيثة التي استهدفت إحدى المؤسسات الكائنة في دول الخليج. ومنذ ذلك الحين، تعمل “مانديانت” على منع مجموعة من الحالات الأمنية المتعددة الموجهة ضد مؤسسات وشركات أخرى في المنطقة.

وأوضحت “فاير آي” أن الإصدار الثاني لفيروس شمعون Shamoon 2.0 هي نسخة معدلة ومحدثة من البرمجية الخبيثة التي شُهدت في حادثة عام 2012. وتظهر التحليلات أن هذه البرمجية الخبيثة تحتوي بداخلها على بيانات تعريف خاصة بتسجيل الدخول، مما يشير إلى احتمال قيام المهاجمين في السابق بعمليات اختراق موجهة للسطو على بيانات التعريف اللازمة قبل شن أي هجوم لاحق.

وفي حين يسود هناك اعتقاد شبه مؤكد بقيام عصابة إلكترونية تتخذ من إيران مقرًا لها بشن هجمات Shamoon في العام 2012، فإنه لا يزال من غير الواضح من يقف وراء الاختراق الأمني الأخير أو معرفة درجة هذا الاختراق.

وأوصت الشركة باتخاذ عدد من الإجراءات الوقائية، بما في ذلك أن تقوم شركات البنى التحتية والهيئات الحكومية (وخاصة تلك الكائنة في دول مجلس التعاون الخليجي) بمراجعة واختبار خطط التعافي من الكوارث الخاصة بالأنظمة الحساسة ضمن بيئة الأعمال لديها بشكل منتظم.

وذكرت الشركة إنه في حالات الاشتباه بوجود هجمات اختراق أمني محتملة، يُنصح بإيقاف الاتصالات التي تربط العملاء فيما بينهم، وذلك لإبطاء انتشار البرمجيات الخبيثة. كما ينصح وبشدة تغيير بيانات التعريف الخاصة بتسجيل الدخول إلى الحسابات الحساسة، وينبغي أن تكون كلمات المرور الخاصة بإداري الجهاز فريدة من نوعها.