دورة الهجوم التي تستغرق 24 ساعة لـ ’ستورم-1175»: كيف تنشر المجموعات المرتبطة بالصين برنامج الفدية «ميدوسا» باستخدام ثغرات «اليوم صفر»

في السادس من أبريل 2026، نشرت "استخبارات التهديدات من ميكروسوفت" الملف التعريفي المفصل لـ Storm-1175, مجموعة مرتبطة بالصين تنشر برمجيات الفدية ميدوسا بوتيرة تحطم افتراضات الاستجابة التقليدية للحوادث. استغلت المجموعة أكثر من 16 ثغرة أمنية منذ عام 2023،, بما في ذلك استغلال الثغرات الصفرية قبل الإعلان عنها علناً بأسبوع كامل. في حالات موثقة، ينتقل من الوصول الأولي إلى تشفير الشبكة بالكامل في أقل من 24 ساعة — مماترك معظم فرق الأمن دون أي نافذة اكتشاف على الإطلاق. وقد تأكد استهداف مؤسسات الرعاية الصحية، والتعليم، والخدمات المالية، والخدمات المهنية في الولايات المتحدة والمملكة المتحدة وأستراليا بشكل أساسي.

93% من الهجمات الناجحة ببرامج الفدية إكمال مرحلة التشفير الخاصة بهم في غضون 72 ساعة من الاختراق الأولي. لقد قلصت مجموعة Storm-1175 هذه المدة إلى أقل من 24 ساعة. يبلغ متوسط وقت المكوث لهجمات برامج الفدية واحد وعشرون يوماً, تعمل مجموعة "Storm-1175" في غضون ساعات بدلاً من أسابيع، مما يترك معظم فرق الأمان بلا أي نافذة تقريباً للاكتشاف أو الاستجابة.

يكشف تحليل حديث أن Storm-1175 تعمل كجهة تابعة داخل نظام فدية ميدوسا (Medusa)، لكن نهجها يختلف بشكل ملحوظ عن مجموعات برامج الفدية النموذجية. فهي تحافظ على إمكانية الوصول إلى ثغرات يوم الصفر التي تستهدف التطبيقات المواجهة للويب، ويمكنها الانتقال من الاختراق الأولي إلى نشر برامج الفدية بالكامل بشكل أسرع مما تسمح به الجداول الزمنية التقليدية للاستجابة للحوادث.

فهم سلسلة الهجوم فائقة السرعة الخاصة بـ Storm-1175

تمثل منهجية هجوم Storm-1175 تحولاً جوهرياً في عمليات برامج الفدية. ففي حين تقضي معظم الجهات الخبيثة أسابيع في رسم خرائط الشبكات التصعيد الامتيازات، تختصر هذه المجموعة المرتبطة بالصين دورة حياة الهجوم بأكملها في يوم واحد.

تتبع عمليتهم تسلسلاً دقيقاً: الفحص الآلي يحدد أصول الويب المعرضة للخطر، وثغرات اليوم الأصفار توفر وصولاً فورياً، والأدوات الآلية تجري حركة جانبية سريعة، ويتم نشر برامج الفدية Medusa قبل أن تكتشف فرق الأمان الاختراق الأولي. وفقاً لـ تحليل سكيوريتي ويك, ، في حالات موثقة، تكتمل السلسلة بأكملها - بدءاً من استغلال الثغرات الأمنية ووصولاً إلى استخراج البيانات ونشر برامج الفدية - في غضون يوم عمل واحد.

يؤدي هذا الجدول الزمني المضغوط إلى إلغاء فرص اكتشاف الاختراق التقليدية التي تعتمد عليها فرق الأمان أثناء مرحلتي الاستطلاع والثبات. يفترض معظم عناصر التحكم الأمني أن المهاجمين سيحافظون على وجودهم لفترات طويلة، مما يولد فرص اكتشاف متعددة.

تستهدف Storm-1175 المؤسسات ذات البصמות الرقمية المحددة. وهي تعطي الأولوية للشركات التي تعاني من تطبيقات الويب القديمة، واجهات الإدارة المكشوفة، وأنظمة إدارة المحتوى غير المحدثة. وتواجه قطاعات التصنيع والرعاية الصحية والخدمات المالية مخاطر خاصة بسبب احتمالية تعطيل العمليات.

المجموعة لا تطور ثغرات يوم الصفر داخلياً. بدلاً من ذلك، تحصل عليها من خلال الأسواق القائمة أو تحافظ على علاقات مع جهات أخرى ترعاها الدولة. يتيح هذا النهج نشر تقنيات استغلال جديدة بسرعة وددون تكاليف التطوير العامة.

لماذا تقصر تدابير الأمن التقليدية

تكسر نافذة نشر الأربع وعشرين ساعة افتراضات الاستجابة التقليدية للحوادث. تصمم معظم برامج الأمان الكشف والاستجابة حول التهديدات التي تستمر لأيام أو أسابيع قبل أن تتسبب في أضرار. إن السرعة التشغيلية لـ Storm-1175 تجعل هذه الجداول الزمنية عتيقة.

تصبح مساحة الهجوم الخارجية الخاصة بك هي ساحة المعركة الأساسية. يتجنب فريق Storm-1175 الهندسة الاجتماعية المعقدة أو تكتيكات اختراق سلسلة توريد. إنهم يستغلون أي ثغرات مرئية وقابلة للوصول.

يمثل كل تطبيق ويب متاح للعموم، وخادم تطويع، واهجهة إدارية نقطة دخول محتملة. ويركز استطلاع المجموعة على تحديد أسهل طريق للوصول إلى الشبكة بدلاً من النهج الأكثر تطوراً.

تواجه المنظمات العاملة في قطاعات ذات أهمية استراتيجية للمصالح الصينية استهدافاً متزايداً. وينبغي لشركات التكنولوجيا، والدفاع، والاتصالات، والبنية التحتية الحرجة أن تتوقع هجمات أكثر تكراراً وشراسة.

الجدول الزمني السريع للانتشار يعقد أيضاً التحليل الجنائي والاستجابة القانونية. بحلول الوقت الذي تكتشف فيه معظم المؤسسات الاختراق، يكون المهاجمون قد أكملوا بالفعل عملية استخراج البيانات وتشفير الأنظمة.

تصبح عملية الحفظ الجنائي للأدلة تكاد تكون مستحيلة عندما يقع الهجوم بأكمله خلال ساعات العمل. وتواجه مطالبات التأمين والتقارير التنظيمية تعقيدات عندما عجز إجراءات التحقيق التقليدية عن مواكبة جداول الهجمات الزمنية.

ثغرات اليوم الأصفر: نقطة الدخول القصوى

تمنح ثغرات اليوم الصفر مجموعة Storm-1175 مزايا كبيرة على الدفاعات الأمنية التقليدية. لا توجد تصحيحات أمنية عندما يستغل المهاجمون هذه الثغرات لأول مرة، مما يجعل الوقاية من خلال إجراءات التحديث التقليدية أمراً مستحيلاً.

يشير وصول (Storm-1175) إلى ثغرات اليوم الصفر إلى إما قدرات تطور متطورة أو علاقات قائمة في السوق. تفيد بليبنغ كومبيوتر استغلت المجموعة ثغرات تشمل CVE-2025-10035 في GoAnywhere MFT وCVE-2026-23760 في SmarterMail — وكلاهما تم استخدامه كأداة هجومية قبل حوالي أسبوع من الكشف عنهما علنًا. تركز المجموعة على ثغرات تطبيقات الويب بدلاً من استغلالات أنظمة التشغيل.

توفر التطبيقات المتاحة على شبكة الإنترنت وصولاً فورياً إلى الشبكة دون الحاجة إلى تفاعل المستخدم. تتوافق استراتيجية الاستهداف هذه مع متطلبات الجدول الزمني المضغوط لمجموعة Storm-1175 وتلل من تعقيد الاختراق الأولي.

يكشف نشر ميدوسا السريع عقب استغلال ثغرة يوم الصفر عن إجراءات قياسية لما بعد الاستغلال. تتيح هذه النضج التشغيلي للمجموعة الحفاظ على جداول زمنية متسقة حتى عند استخدام نقاط ضعف لم تكن معروفة من قبل.

تزيد استغلالات اليوم الصفر من تعقيد جهود تحديد الجهة الفاعلة ورصد التهديدات. تعتمد طرق الكشف التقليدية على أنماط التهديدات والتواقيع المعروفة. عندما يستخدم المهاجمون استغلالات غير معروفة، يفقد فرق الأمان معظم قدرات الكشف القياسية.

تشير عملية الاستحواذ على الثغرات الاستغلالية أيضاً إلى تنسيق أوسع نطاقاً ضمن العمليات السيبرانية الصينية. تشير تحالف أمان الحوسبة السحابية تشير الملاحظات إلى أن استغلال الثغرات قبل الإفصاح عنها بهذا النطاق ارتبط تاريخياً بجهات فاعلة تابعة لدول، على الرغم من أن ما إذا كانت قدرة Storm-1175 تنبع من دعم مباشر من الدولة، أو شراء ثغرات من وسطاء، أو ارتباطات غير رسمية بمنظومة أبحاث الثغرات الأمنية في الصين يظل سؤالاً مفتوحاً.

التعرف على علامات التحذير

تترك هجمات Storm-1175 الحد الأدنى من الآثار خلال المراحل الأولى، ولكن قد توفر عدة مؤشرات إنذاراً مبكراً. يجب على مسؤولي الشبكات مراقبة أنماط المصادقة غير العادية، لا سيما وصول الحسابات الإدارية خارج ساعات العمل العادية.

قد تشير سجلات تطبيقات الويب التي تُظهر أنماط طلبات غير معتادة أو رسائل خطأ إلى محاولات استغلال ثغرات يوم الصفر. توفر مراقبة نظام الملفات للتعديلات الجماعية أو أنشطة التشفير إمكانيات بالغة الأهمية للكشف المبكر.

أنشطة الاستطلاع الخارجي التي تستهدف أصول الويب الخاصة بمنظمتك قد تسبق الهجمات. إن مراقبة عمليات الفحص الآلي القادمة من نطاقات عناوين بروتوكول الإنترنت (IP) الصينية أو البنية التحتية المعروفة لـ Storm-1175 يمكن أن توفر تحذيراً مسبقاً.

إن اتصالات قواعد البيانات الصادرة عن مصادر غير متوقعة أو الأدوات الإدارية التي تصل إلى الأنظمة دون نشاط مستخدم مقابل تشير إلى احتمال حدوث اختراق. وتصبح المراقبة الفورية لهذه الأنشطة ضرورية نظراً للوقت المضغوط للهجوم.

قد تشير أنماط حركة شبكة الاتصالات غير العضادية، لا سيما عمليات نقل البيانات الكبيرة إلى وجهات خارجية، إلى تسريب بيانات جارٍ. ملاحظات الشؤون الأمنية إن Storm-1175 تقوم بعمليات استخراج البيانات باستخدام أدوات مثل Rclone قبل نشر عملية التشفير، مما يجعل هذه فرصة حاسمة للاكتشاف.

قد يكشف السلوك الشاذ للنظام، بما في ذلك تثبيت الخدمات غير المتوقعة أو تغييرات التكوين، عن أدوات استغلال لاحقة آليّة. غالبًا ما تظهر هذه المؤشرات قبل ساعات من بدء نشر برد الفدية.

الاتصال بالصين: الآثار الاستراتيجية

إن ارتباط مجموعة (Storm-1175) بالصين يضيف أبعاداً جيوسياسية تؤثر على كل من استراتيجيات تحديد الأهداف والاستجابة. ومن المرجح أن المجموعة تعمل بتسامح من الدولة أو بدعم مباشر، مما يوفر لها إمكان الوصول إلى قدرات متقدمة ومعلومات استخباراتية استراتيجية لتحديد الأهداف.

تعاون المجموعات التي تديرها الدولة الصينية بشكل متزايد مع مشغلي برامج الفدية الإجراميين، حيث تتبادل القدرات التقنية ومعلومات الاستهداف. يخلق هذا التقارب تهديدات أكثر تطوراً تجمع بين موارد مستوى الدولة والدوافع الإجرامية للربح. دارك ريدينغ تقارير تفيد بأن شيرود ديغريبو من شركة مايكروسوفت وصفت السرعة التشغيلية لمجموعة ’ستورم-1175" بأنها تتطلب من المؤسسات إعطاء الأولوية للتحديثات الأمنية فور إصدارها.

يشير وصول المجموعة إلى استغلالات الثغرات غير المعدلة (zero-day) إلى وجود ارتباطات ببرامج أبحاث الثغرات الأمنية الصينية أو وحدات القرصنة المدعومة من الدولة. تمنح هذه العلاقة مجموعة Storm-1175 قدرات عادةً ما تكون مخصصة للتهديدات المتقدمة المستمرة الأكثر تطوراً.

المنظمات العاملة في قطاعات تُعتبر ذات أهمية استراتيجية للمصالح الصينية تواجه خطراً خاصاً. ويتوافق استهداف هذه المجموعة مع الأولويات الاستخباراتية الصينية الأوسع نطاقاً بدلاً من الدوافع المالية البحتة.

يصبح تنسيق الاستجابة الدولية معقداً عند التعامل مع الجهات المرتبطة بالصين. قد تثبت محدودية التعاون التقليدي لإنفاذ القانون، مما يتطلب من المنظمات التركيز على التدابير الدفاعية بدلاً من التدابير العقابية.

تؤثر الآثار الدبلوماسية أيضاً على قرارات الاستجابة للحوادث. يجب على المنظمات أن تأخذ في الاعتبار احتمال التدخل الحكومي عند تقرير ما إذا كانت ستتفاعل مع المهاجمين أو تسعى إلى التعافي بوسائل أخرى.

استراتيجيات الدفاع الحديثة ضد برامج الفدية السريعة

يتطلب التصدي لـ Storm-1175 التخلي عن نماذج الأمان التفاعلية لصالح النهج التنبؤية. يجب على المؤسسات تحديد الثغرات ومعالجتها قبل أن يكتشفها المهاجمون، نظراً لأن الكشف التقليدي يوفر وقتاً تحذيرياً غير كافٍ.

تصبح مراقبة سطح الهجوم الخارجي أمراً بالغ الأهمية لتحديد الأصول التي تستهدفها Storm-1175 أثناء الاستطلاع. يوفر الفحص المستمر للتطبيقات المتاحة على الويب، وقواعد البيانات، والموارد العامة غير المقصودة اكتشافاً مبكراً للثغرات الأمنية. التحقق من كتالوج الثغرات المعروفة التي يتم استغلالها من CISA يوفر بانتظام مرجعاً موثوقاً ومحدثاً باستمرار للثغرات الأمنية تحت الاستغلال النشط.

تثبت أنظمة الكشف القائم على السلوك أنها أكثر فعالية من الأدوات القائمة على التوقيعات ضد هجمات اليوم الصفر. يمكن لجدار حماية تطبيقات الويب المكون لتحديد أنماط الطلبات غير العادية اكتشاف محاولات الاستغلال حتى عندما تبقى الثغرات المحددة مجهولة.

تقسيم الشبكة والتجزئة الدقيقة يحدان من تأثير الاختراقات الأولية الناجحة. عندما لا يتمكن المهاجمون من التحرك بشكل جانبي بسرعة عبر الشبكات، يصبح جدولهم الزمني المضغوط عائقاً لهم.

تصبح مراقبة النسخ الاحتياطي في الوقت الفعلي وقدرات الاسترداد السريع أمرًا بالغ الأهمية عند مواجهة دورات هجوم مدتها 24 ساعة. يجب على المؤسسات اكتشاف محاولات التشفير على الفور والاستعادة من نسخ احتياطي نظيفة بشكل أسرع من إتمام المهاجمين لأهدافهم.

يجب أن تتطابق قدرات الاستجابة الآلية مع سرعة المهاجم. تصبح إجراءات الاستجابة اليدوية للحوادث المصممة لتحقيقات تستغرق عدة أيام غير كافية عندما يكمل المهاجمون أهدافهم في غضون ساعات. إن تداعيات أوسع, ، وكما يلاحظ باحثو التهديد، فإن أدوات الإدارة والمراقبة عن بعد (RMM) مثل AnyDesk و Atera و MeshAgent و SimpleHelp أصبحت بنية تحتية مزدوجة الاستخدام للعمليات السرية — مما يجعل مراقبة هذه الأدوات أمراً بالغ الأهمية.

بناء المرونة في مواجهة واقع التهديدات الجديد

يجب على المنظمات إعادة التفكير بشكل جذري في هندسة الأمان للتعامل مع الجداول الزمنية المضغوطة للهجمات. لا يمكن للدفاعات المحيطية التقليدية والتقييمات الدورية مواكبة سرعة عمليات برامج الفدية الحديثة.

توفر المراقبة الخارجية المستمرة رؤية واضحة لسطح الهجوم المتغير الذي تستغله مجموعة Storm-1175. تتغير بصمتك الرقمية بشكل أسرع مما تستطيع برامج الأمان التقليدية تتبعه، مما يتطلب قدرات اكتشاف وتقييم آلية.

يصبح دمج معلومات التهديدات أمراً بالغ الأهمية للبقاء في صدارة أساليب الهجوم المتطورة بسرعة. إن فهم أحدث استغلالات الثغرات الأمنية المعدومة الأيام (زيرو داي)، وأنماط استهداف، والبنية التحتية يساعد المؤسسات على تنفيذ الدفاعات قبل وقوع الهجمات. إن تحليل مجلة إنفوسكيوريتي لمجموعة Storm-1175 يوصي بعزل الأنظمة المتصلة بالويب خلف جدار حماية تطبيقات الويب (WAF)، أو وكيل عكسي (reverse proxy)، أو منطقة منزوعة السلاح (DMZ) كخطوة أساسية.

يجب أن يفترض تخطيط التعافي أن بعض الهجمات ستنجح على الرغم من التدابير الوقائية. إن قدرات استمرارية الأعمال التي تستعيد العمليات في غضون ساعات وليس أيام تقلل من تأثير هجمات برامج الفدية الناجحة.

يجب أن تركز تدريبات الموظفين على التعرف على الجداول الزمنية المضغوطة للهجمات الحديثة. تحتاج فرق الأمان إلى إجراءات مُحسّنة للاستجابة السريعة بدلاً من التحقيق الشامل.

إن الاختبار المنتظم لإجراءات الاستجابة للحوادث في ظل أوقات زمنية مضغوطة يكشف عن ثغرات في النهج الأمنية التقليدية. ينبغي للمؤسسات محاكاة سيناريوهات هجومية مدتها 24 ساعة لتحديد حدود الاستجابة.

يكمن مفتاح الدفاع ضد مجموعات مثل Storm-1175 في تقليص مزاياها التشغيلية. إن المراقبة الخارجية التي تحدد نقاط الثغرات قبل أن يكتشفها المهاجمون، إلى جانب الاستجابة الآلية التي تضاهي سرعة المهاجم، يمكن أن تحدث توازناً في مواجهة التهديدات المعقدة.

تمنصتنا بين المسح الخارجي وقدرات المحللين الخبراء لتحديد تسريبات البيانات، وبيانات الاعتماد المكشوفة، ومؤشرات الهجوم عبر الويب المرئي والعميق والمظلم. يقوم فريق REACT التابع لنا بمراقبة الاتصالات والمنتديات السرية حيث يتم تداول الثغرات الأمنية غير المكتشفة (zero-day)، مما يوفر إنذاراً مبكراً عند ظهور تقنيات جديدة.

تكتشف إمكانات مراقبة التخزين المتصلة بالمنصة محاولات استخراج البيانات في الوقت الفعلي، مما يوفر رؤية للانتهاكات حتى عندما تفشل مراقبة الشبكة التقليدية. يتضمن ذكاء التهديدات الخاص بنا مؤشرات مرتبطة بشكل خاص ببرمجيات الفدية Medusa وتكتيكات Storm-1175، والتي يتم دمجها تلقائياً في ملفات تعريف مراقبة العملاء للاكتشاف السريع.

انظر إلى سطح الهجوم المكشوف الخاص بك الآن. جدولة فحص أو اتصل بفريق التفاعل لدينا للتحليل الفوري للتهديدات.

 

عن المؤلف