كيموس+: تكتل القراصنة يعيد تعريف حرب حجب الخدمة الموزعة

تؤكد هجماتهم السيبرانية على النطاق والإخفاء، وغالباً ما تتضمن آلاف المصادر، لانتحال واسع النطاق لعناوين IP/ASN، واستخدام تقنيات تضخيم DNS لزيادة عرض النطاق الترددي، مما يجعل الإسناد صعباً بشكل متزايد.

لنتعمق في عالم Keymous+ لفهم كيفية عملها بشكل أفضل، ومن تستهدف، وما الذي تسعى لتحقيقه.

منشور على X يشارك الارتفاع في هجمات Keymous+ عالميًا في عام 2025.

من هو Keymous+؟

كي موس بلس هي مجموعة قراصنة نشطين ظهرت في عام 2023. ومع ذلك، في عام 2025، زاد قراصنة شمال أفريقيا من وتيرة هجماتهم.

تم عزو أكثر من 700 هجوم حجب خدمة موزع عالميًا إلى Keymous+، مع وقوع ضحايا في فرنسا والهند والمغرب والإمارات العربية المتحدة وإسرائيل والسودان والمملكة العربية السعودية. ومع ذلك، تم تأكيد 249 هجومًا فقط من هذه الهجمات بشكل مستقل.

الشكل 1. رسم بياني يوضح الدول المستهدفة من قبل Keymous+ في عام 2025. رادوير

تشمل الكيانات الحكومية 27.6% من أهدافهم،, مما يجعلها التركيز الأساسي لعمليات Keymous+، بينما تستهدف قطاعات الاتصالات (10%) والخدمات المالية (6.5%) كشكل تقريبي.

الشكل 2. رسم بياني يوضح الصناعات المستهدفة من قبل Keymous+ في عام 2025. رادوير

من الواضح أن المجموعة تستهدف أهدافًا ذات قيمة عالية لإلحاق أقصى قدر من الضرر. ملف الجهة الفاعلة للتهديد المقدم من نتسكوت يؤكد على الطبيعة الانتهازية للهجمات، بينما يشير تركيز الهجمات في الشرق الأوسط وشمال أفريقيا إلى دوافع جيوسياسية.

ما هي دوافعهم؟

على الرغم من كونها مجموعة من القراصنة النشطين، تفتقر Keymous+ بوضوح إلى الاتساق الأيديولوجي. فهم يرفعون شعارات مثل “القرصنة من أجل الإنسانية”، بالتوافق مع قراصنة نشطين آخرين مثل #OpIndia و #OpIsrael، لكنهم يتصرفون على عكس أي معتقدات مفترضة. لهذا السبب،, محللون لقد صنفتهم على أنهم قراصنة انتهازيون.

كيف يتم تنظيم المجموعة؟

وفقًا لتقييمات التهديدات التي تقدمها تيليجرام، فإن مجموعة Keymous+ تتميز بإعداد فريد، يختلف عن العديد من مجموعات القرصنة الأخرى.

يتكون فريق Keymous+ من:

  • “فريق ألفا” مسؤول عن اختراقات البيانات والتسريبات، على الرغم من ملاحظة عدم نشاطهم في الأشهر الأخيرة.
  • “فريق بيتا” يركز حصريًا على عمليات هجمات الحرمان من الخدمة الموزعة.
الشكل 3. لقطة شاشة لمنشور على Keymous+ يعلن عن عدم نشاط فريق ألفا الحالي. رادوير

وبالتالي يكون المهاجمون من "كيماوس+" أكثر فعالية، حيث يفصلون القوى العاملة لديهم لإنجاز المزيد في وقت أقل.

منهجية Keymous+: EliteStress وهجمات DDoS للإيجار

الهجمات السيبرانية التي تشنها Keymous+ هي إحدى ركائز نهجهم. وبصفتهم جهات فاعلة تهديدية هجينة، فإنهم لا يشنون الهجمات فحسب، بل يبيعون أيضاً منتجات تجارية لدعم أنشطتهم.

الشكل 4. لقطة شاشة لمنشور Keymous+ يسوق لـ EliteStress لمجرمي التهديد الآخرين. رادوير

EliteStress، وهي منصة يُزعم أنها تم إنشاؤها ذاتيًا وتتميز بلوحة هجوم شاملة، تسهل على الجهات الفاعلة في مجال التهديدات تجاوز أنظمة الحماية الحديثة ضد هجمات الحرمان من الخدمة (DDoS). على الرغم من أن المجموعة لا تعترف علنًا بالملكية، إلا أنها تعلن عن الخدمة على تيليجرام وX لجذب مستخدمين جدد.

تتراوح أسعار المنصة من 5 يورو في اليوم إلى 600 يورو في الشهر, ، ما يجعله في متناول معظم المتسللين.

الشكل 5. لقطة شاشة لمستويات أسعار EliteStress. رادوير

ماذا يفعل EliteStress؟ بالإضافة إلى تقديم خدمات DDoS مقابل أجر، تقوم المنصة أيضًا بما يلي:

  • يشمل البنية التحتية لهجوم تضخيم DNS، مما يساعد الجهات الخبيثة على الاستفادة من خوادم DNS العامة لتضخيم أحجام حركة المرور.
  • يمكن إجراء هجمات فيضان بروتوكول بيانات المستخدم (UDP) تستهدف منافذ وبروتوكولات معينة.
  • يقدم تقنيات متقدمة لفيضان HTTP/2 يمكنها إغراق خوادم الويب بطلبات تبدو مشروعة.
  • يسمح بحركة مرور SSH أو ICMP المخادعة بتنفيذ هجمات القوة الغاشمة مع التهرب من الإسناد.

تتميز EliteStress بأداء مستقر، مع روبوتات وأدوات واتصالات بالمنصات الخارجية. تعمل حسابات تيليجرام مثل “Join_Elite” على جذب مستخدمين جدد من خلال مشاركة الخدمات المخفضة أو التكامل مع روبوتات تيليجرام.

شراكات مع مجموعات قرصنة أخرى

يجذب إطلاق EliteStress التعاون مع كيانات قراصنة أخرى - للاستفادة من مهارات بعضها البعض ومواقعها الجغرافية لشن هجمات واسعة النطاق. يقترح الخبراء قد تكون التعاونات أيضًا فرصًا تسويقية للترويج للبنية التحتية المشتركة.

وفقًا للاستخبارات مفتوحة المصدر، تم ربط Keymous+ بمجموعات فاعلين تهديدات أخرى مثل NoName057(16), ، دي ددوس 54، السيد حمزة، أنون سيك، فريق رابت كايبر، هانتر كيلرز، وتنانين المغرب.

في إحدى الحالات، انضمت مجموعة Keymous+ إلى قراصنة آخرين لإطلاق “عملية العين الحمراء”. ومع ذلك، فإن المعلومات حول هذه العملية قليلة ومتاحة للعامة.

منشور X يشارك تحالفًا جديدًا بين ShadowX و Keymous+.

Keymous+ TTPs: دراسات حالة وطرق الهجوم

العديد من الطرق المزعومة المستخدمة في الهجمات السيبرانية لـ Keymous+ تخمينية وتتطلب مزيدًا من التأكيد من مصادر مستقلة.

تتمثل أساليب التشغيل والتقنيات والإجراءات التي تستخدمها Keymous+ فيما يلي:

تكتيكتقنيةإجراءشارح
تنمية المواردت1583
الحصول على البنية التحتية

استخدام خدمات DDoS المؤجرة
يستغل EliteStress، وهي منصة خدمة هجمات الحرمان من الخدمة الموزعة (DDoS-as-a-Service).
الوصول الأوليT1190
استغلال التطبيقات المواجهة للجمهور
استهداف الثغرات الأمنية في الويبتستغل نقاط الضعف في تطبيقات الويب المواجهة للجمهور لبدء هجمات حجب الخدمة الموزعة، تم التحقق منها عبر Check-Host.net.
تنفيذT1569
خدمات النظام

تنفيذ هجوم حجب الخدمة الموزعة
ينشر EliteStress لإغراق الأنظمة المستهدفة بحركة المرور، مما يعطل توافر مواقع الويب والخدمات.
القيادة والتحكمT1071
بروتوكول طبقة التطبيق
التنسيق عبر تيليجراميستخدم تيليجرام لتنسيق الهجمات واختيار الأهداف وتقديم دليل على الهجمات.
مجموعةT1596
البحث في قواعد البيانات التقنية المفتوحة
استطلاع عبر Check-Host.netعمال Check-Host.net للتحقق من فترة توقف الهدف ومشاركة الأدلة، مما يعزز الرؤية والمصداقية.
تأثيرت ١٤٩٨
هجوم حجب الخدمة على الشبكة
هجمات حجب الخدمة الموزعة عالية الحجميشن هجمات حرمان من الخدمة الموزعة (DDoS) ضد قطاعات ذات رؤية عالية.
التسللT1537
نقل البيانات إلى حساب سحابي

مشاركة البيانات عبر تيليجرام وإكس

مشاركة نتائج الهجمات وإثباتات التوزيع على تيليجرام وإكس، وتجنيد الدعم والإعلان عن التأثير.
تعاونT1588
الحصول على القدرات
تحالفات مع جماعات الهاكتيفيستشركاء مع مجموعات قراصنة أخرى بما في ذلك،, NoName057(16), ، دي ددوس 54، السيد حمزة، أنون سيك، فريق رابت كايبر، هانتر كيلرز، وتنانين المغرب.

تشمل نواقل الهجوم الملاحظة لهجمات Keymous+:

  • تضخيم DNS: يستغل ممثلو التهديدات خوادم DNS التي تم تكوينها بشكل غير صحيح لتضخيم حجم حركة المرور ضد الأهداف.
  • فيضانات UDP: تُستخدم الفيضانات عالية الحجم باستخدام حزم UDP لإغراق النطاق الترددي والخدمات.
  • تدفقات TCP SYN: يرسل المهاجمون طلبات SYN ضخمة لإرهاق موارد الخادم.
  • فيضانات HTTP للطبقة 7 تستهدف فيضانات مستوى التطبيق المواقع الإلكترونية وواجهات برمجة التطبيقات.
  • هجمات الشبكات الروبوتية التعاونية يتعاون المخترقون مع مجموعات أخرى لتوسيع نطاق الهجمات.
  • انتحال عنوان IP/ASN: يتم تزييف عناوين IP المصدر أو معرف الشبكة، مما يحجب مصادر حركة المرور.
  • تشويه الموقع الإلكتروني تستهدف مواقع الحكومة والمؤسسات للتسبب في إذلال.
  • تسرب البيانات الانتهازي: بينما الأدلة محدودة، تشير بعض حملات الحرمان من الخدمة الموزعة (DDoS) إلى سرقة البيانات.
  • عمليات نفسية تُستخدم منصات التواصل الاجتماعي مثل تلغرام وإكس لتضخيم الأثر وإعلان المسؤولية.

لفهم أفضل للجماعة الهاكتيفية، دعنا نتعمق في آخر الأخبار للهجمات المرصودة طوال عام 2025.

1. مواقع البنوك والشركات والسلطات الحكومية الألمانية تتعطل بعد هجوم حجب الخدمة الموزعة (DDoS)

العمل مع المخترقين الروس غزيري الإنتاج NoName057(16)،, استخدمت Keymous+ خبرتها لإسقاط العديد من المواقع الألمانية الرئيسية في أبريل 2025. وشملت المواقع المتأثرة البوابة الإلكترونية للحكومة الفيدرالية وحكومات الولايات، ومكتب الضرائب الفيدرالي، والبنوك الحكومية البافارية، وشركة Lidl متعددة الجنسيات.

منشور على X يشارك لقطات شاشة من تيلجرام ومواقع الضحايا تتعلق بتعاون Keymous+ و NoName057(16) ضد البنية التحتية الألمانية.

2. اضطراب الاتصالات في جميع أنحاء فرنسا

في يوليو 2025،, تبنى Keymous+ مسؤولية هجوم تضخيم DNS ضد مزودي الاتصالات في فرنسا. أرهق قراصنة الأنشطة السياسية خدمات الاتصالات عن طريق استغلال خوادم DNS ذات التكوين الخاطئ. شملت الضحايا المزعومة SFR، ثاني أقدم مشغل لشبكات الهاتف المحمول، و Bouyges Telecom، ثالث أقدم مشغل في البلاد.

منشور على X يعرض هجمات تضخيم DNS التي تم تنفيذها في فرنسا.

3. يؤثر القرصنة النشطة المتعلقة بالسودان على البنية التحتية الحيوية في جميع أنحاء البلاد

في أغسطس 2025، استهدف المجمع الإلكتروني "هاكتفيست" السودان، مركزًا على الحكومة والبنية التحتية الحيوية. وشملت المواقع المتأثرة مواقع الحكومة الفيدرالية، ووزارة المالية، ومؤسسة سكك حديد السودان، ودار الضريبة، ومجموعة سوداتل للاتصالات. يبدو أن دافع الهجوم هو إنهاء الحرب الأهلية الحالية.

منشور على X يشارك تفاصيل ادعاءات Keymous+ باستهداف الحكومة السودانية والبنية التحتية الحيوية.

4. اضطراب في الخدمات الحكومية في المغرب

في سبتمبر 2025، ادعت ‘كيموس+" أنها هاجمت مواقع حكومية في المغرب، بما في ذلك وزارة الصحة وبوابة الهوية الوطنية المغربية. ومع ذلك، لم تؤكد أطراف ثالثة هذا الهجوم بعد.

منشور على X يزعم هجمات Keymous+ على مواقع حكومية في المغرب.

5. مخترقون يعطلون باكستان خلال الصراع الدائر حول كشمير

في نوفمبر 2025، ركزت Keymous+ على باكستان، حيث استهدفت العديد من المواقع الحكومية مع استمرار تصاعد التوترات الجيوسياسية في المنطقة. تشمل المواقع البارزة التي تعرضت لهجمات الحرمان من الخدمة (DDoS) سيف باور ليمتد (Saif Power Limited)، ويوفون باكستان (Ufone Pakistan)، وسلطات المياه والتنمية، ومورد للطاقة الكهربائية. بعض الخبراء اقترح أن هذه الهجمات قد تكون ملفقة أو مبالغ فيها للدعاية.

منشور على X يشارك تفاصيل هجوم على بنية تحتية حيوية في باكستان.

حلول عملية لقادة أمن المعلومات لمنع هجمات Keymous+

يعد منع التهديدات السيبرانية قبل تفاقمها أمرًا ضروريًا للحفاظ على وضع أمني جيد. خاصة إذا كانت مؤسستك تقع في مناطق تواجه صراعات جيوسياسية أو تتماشى مع قطاعات تدعم البنية التحتية الحيوية.

  1. عامل النشاط المشبوه كتهديد مستمر: تُعرف Keymous+ بالثبات داخل النظم البيئية لتكنولوجيا المعلومات. صمم خطة الحوادث الخاصة بك حول الثبات والسرعة والحجم، مع ضمان الكشف السريع، وتحليل الطب الشرعي الشامل، وبروتوكولات التصلب، ومسارات التصعيد الإقليمية. يمكن أن يكون إجراء تمارين افتراضية منتظمة تحاكي التنشيطات المتكررة وسيلة مفيدة لإعداد الفرق.
  2. أعط الأولوية للقياس عن بعد واتفاقيات مستوى الخدمة للبائعين يضمن الاحتفاظ ببيانات NetFlow و PCAPs عالية الدقة على الحافة وصولاً سريعًا للدقائق الأولى من الحدث، مع الحفاظ على قياسات التدفق على نطاق واسع للكشف الدقيق عن مصدر هجوم DDoS.
  3. تعزيز ضوابط الحواف والتطبيقات من المهم تعزيز الدفاعات الخاصة بك على حافة الشبكات وداخل التطبيقات لتحمل الهجمات بشكل أفضل. يقلل تمكين ملفات تعريف الارتباط SYN وضبط إعدادات TCP من احتمالية هجوم فيضان SYN، بينما يساعد تأمين الروبوتات (مثل استخدام CAPTCHA) الفرق على اكتشاف الهجمات الآلية وإبطائها.
  4. تنسيق إقليمياً إذا كانت مؤسستك ممتدة عبر مناطق جغرافية، فإن التنسيق هو أفضل رهان لك. تأكد من تكوين موفري خدمة الإنترنت لحظر حركة المرور “المزيفة” وتطبيق المرشحات عند الحاجة، وإنشاء مسارات تصعيد واضحة مع مقدمي خدمات مرموقين محليين للمنطقة، ورسم التبعيات الإقليمية (بما في ذلك DNS، وشبكات توصيل المحتوى، ومقدمي خدمات العبور) في حالة تأثر مقدمي الخدمات الإقليميين.

أسئلة شائعة

ما هي العلامات المبكرة لهجوم Keymous+؟

يعد اكتشاف العلامات المبكرة للهجوم أمرًا ضروريًا لإحباط أهداف المتسلل. يؤدي الاكتشاف المبكر إلى تقليل وقت التوقف عن العمل، وتقليل الأضرار التي تلحق بالسمعة، ويمنع المهاجمين من استخدام الاختراق الأولي لتوسيع نطاق التسلل.

يجب على المنظمات الانتباه إلى الأنشطة المشبوهة مثل:

  • ارتفاعات مفاجئة في حركة المرور من جغرافيا غير عادية (خاصة من شمال إفريقيا والشرق الأوسط، حيث يتواجد العديد من المخترقين).
  • طلبات SYN/UDP المتكررة التي ترهق الخوادم.
  • تسجيلات دخول إداري غير مصرح بها، خاصة إذا كانت خارج نطاق منطقتك الزمنية.
  • ثرثرة وسائل التواصل الاجتماعي تعلن المسؤولية عن الهجمات ضد قطاعك.

كيف يمكنك حماية مؤسستك ضد تهديدات هجمات الحرمان من الخدمة الموزعة (DDoS) المتزايدة؟

هجمات الحرمان من الخدمة الموزعة إغراق الخادم المستهدف أو الشبكة أو التطبيق بحركة مرور، مما يتسبب في تعطله. غالبًا ما يستخدم المهاجمون البرامج الضارة لإصابة أجهزة إنترنت الأشياء، وإضافة أنظمة الضحية إلى شبكة بوت نت قائمة، مما يتسبب في مزيد من الضرر لأهداف أخرى في المستقبل.

لتقليل احتمالية التعرض لهجوم DDoS،, يمكن للمنظمات تحصين بنيتها التحتية لنظام أسماء النطاقات،, مثل تعطيل الحلول المفتوحة وتنفيذ حد لمعدل الاستعلامات. جدار حماية تطبيقات الويب (WAF) هو أداة مفيدة للتخفيف، بينما يمكن أن يحد إنشاء حدود الاتصال من فيضانات TCP SYN عن طريق التحقق من المصافحات الرقمية لكل عنوان IP.

كيف يمكن للمؤسسات حماية نفسها من الوقوع في فخ الشبكات الروبوتية؟

الانضمام إلى شبكة روبوتات يعرض جهودك في الأمن السيبراني كمنظمة للخطر. لتقليل هذا الخطر، استغل الرؤى على مستوى الحزمة لحلول الكشف والاستجابة للشبكات (NDR).

التحقيق في التهديدات السيبرانية في الوقت الفعلي من خلال الاستفادة من بيانات مستوى الحزمة لتحديد النشاط المشبوه عبر النظام البيئي لتكنولوجيا المعلومات الخاص بك يدعم أمن البنية التحتية الحيوية.

ما هو معدل حركة المرور الخبيثة التي لوحظت خلال هجوم سيبراني باستخدام Keymous+؟

لقياس الهجمات السيبرانية، ينظر الباحثون إلى معدل البيانات الواردة إلى شبكتك وما إذا كان بإمكانه تشبع العبور المخصص.

شهدت هجمات Keymous الفردية ذروة بلغت 11.8 جيجابت في الثانية؛ ومع ذلك، وصلت الهجمات التعاونية إلى 44 جيجابت في الثانية. يشير الزيادة التقريبية بمقدار 4 أضعاف في نطاق عرض النطاق الترددي للهجوم إلى شبكة بوت نت كبيرة، والتي تعتمد عادةً على موارد DDoS-for-hire.

ما هي البنية التحتية التي تستخدمها Keymous+ لشن هجماتها؟

يستخدم Keymous+ مجموعة واسعة من البنية التحتية لشن هجماته. تتيح عقدة خروج TOR، ووحدات الحوسبة السحابية العامة، وأجهزة إنترنت الأشياء (IoT) المخترقة، وخدمات VPN/وكيل تجارية، والمضيفين المخترقين مباشرةً للمجموعة المناهضة للحكومة مواصلة إلحاق الضرر بالمؤسسات الخاصة والحكومية.

وفقًا للمحللين، فإن معظم عناوين IP المصدر تبدو مزيفة،, الاستفادة من منصات DDoS للإيجار الحديثة التي تقدم قوائم منسدلة بسيطة لانتحال أرقام الأنظمة المستقلة (ASNs) وعناوين IP من مقدمي الخدمات الرئيسيين ومنصات الحوسبة السحابية.

كيف يستخدم Keymous+ تيليجرام لتنسيق هجماته؟

يستخدم الناشطون السيبرانيون من مجموعة Keymous+ منصة التواصل الاجتماعي تيليجرام لتنسيق هجماتهم والترويج لها. يُستخدم تيليجرام كأداة دعاية لإضفاء الشرعية على صورتهم كمجموعة من الناشطين السيبرانيين، مما يجذب المتابعين والمتعاطفين، وربما مجندين جدد.

تتميز تيليجرام بقدرتها على فرض رقابة أقل من منصات التواصل الاجتماعي الأخرى، مما يسمح للمهاجمين بمشاركة الملفات وتداول الأدوات والبرامج النصية والتعليمات لتعزيز الهجمات السيبرانية.

لأغراض استخبارات التهديدات، يمكن أن توفر منشورات تيليجرام رؤى حول مؤشرات الاختراق المحتملة (IoCs) مثل عناوين IP والنطاقات وأسماء المستخدمين.

ما هي المخاطر الإضافية التي تشكلها هجمات Keymous+؟

وفقاً ل باحثو نتسكوت, ، يشير حجم وتنوع المصادر إلى أن Keymous+ تستخدم شبكات بوت متعددة لتنفيذ هجمات الحرمان من الخدمة الموزعة (DDoS). هذا يعني أنه في كل مرة يتم فيها اختراق منظمة، يمكن إضافتها إلى شبكة البوت لتنفيذ هجمات مستقبلية.

إنهاء

يتطلب التهديد المتزايد للقرصنة أن تكون المؤسسات مستعدة لهجمات مستمرة على نطاق متزايد. يصبح القراصنة أقوى مع كل ابتكار، مما يجعل من الضروري أكثر من أي وقت مضى تحديث الأنظمة وطرق الكشف عن التهديدات.

يمكن لـ CybelAngel دعم جهود استخبارات التهديدات لديك، وتعزيز وضعك الأمني في أوقات عدم اليقين. يمكن لـ CISOs والمتخصصين في الأمن البقاء متقدمين بخطوة من خلال المراقبة الاستباقية للتهديدات في الوقت الفعلي لتجنب الهجمات المستهدفة.

عن المؤلف