
MKT—KSA / 05
ملفات البرمجيات الخبيثة
ملفات تقنية موثقة تشرح الدخول والانتشار والأهداف والأثر وإجراءات الدفاع.
- 012017 · برمجية فدية ذات مكوّن دودة شبكية
WannaCry
انتشر آليًا عبر أنظمة Windows غير المحدثة مستغلًا SMBv1، وأحدث تعطيلًا عالميًا طال مرافق صحية وخدمات حيوية.
- الدخول
- استغلال ثغرات SMBv1 التي عالجها التحديث MS17-010؛ لا يحتاج الانتشار الشبكي إلى تفاعل المستخدم.
- الأثر
- أكثر من 200 ألف جهاز في أكثر من 100 دولة؛ وفي بريطانيا ألغيت آلاف المواعيد والعمليات الصحية.
- 022017 · ماسح أقراص تخريبي متنكر في صورة فدية
NotPetya
بدأ من تحديث مخترق لبرنامج M.E.Doc الأوكراني ثم تحرك داخل الشبكات عبر SMB وبيانات الاعتماد، مخلفًا تعطيلًا عالميًا.
- الدخول
- سلسلة توريد برمجية مخترقة، ثم انتشار داخلي عبر SMB وأدوات إدارية وبيانات اعتماد مسروقة.
- الأثر
- تشفير غير قابل للاستعادة وخسائر عالمية بمليارات الدولارات؛ ثلاثة ضحايا موثقين تكبدوا قرابة مليار دولار.
- 032010 · دودة تخريب لأنظمة التحكم الصناعي
Stuxnet
استهدف Siemens WinCC وSTEP 7 ووحدات PLC، وغيّر سلوك العملية الصناعية مع إخفاء القياسات الحقيقية عن المشغل.
- الدخول
- مسار الدخول الأول غير محسوم؛ وسائل الانتشار الموثقة شملت USB ومشاركات الشبكة وملفات STEP 7 وثغرة الطباعة.
- الأثر
- تعديل أوامر التحكم وإتلاف معدات طرد مركزي مع إظهار بيانات تشغيل مضللة.
- 042012 · ماسح تخريبي لمحطات العمل
Shamoon / Disttrack
جمع معلومات النظام ثم نشر وحدة مسح كتبت فوق سجل الإقلاع والجداول والملفات، ما تسبب بتعطيل تشغيلي واسع.
- الدخول
- لم يُحسم متجه الدخول الأول رسميًا؛ بعد الإصابة انتشر عبر مشاركات الشبكة.
- الأثر
- بيانات غير قابلة للاستعادة بعد المسح وتعطيل جزء كبير من شبكة الأعمال.
- 052014 · حصان طروادة وشبكة بوت ومحمّل
Emotet
تطور من برمجية مصرفية إلى منصة توزيع تستخدم التصيد واختطاف سلاسل البريد لفتح الطريق أمام TrickBot والفدية.
- الدخول
- مرفقات أو روابط تصيد، ورسائل تبدو جزءًا من سلاسل بريد موثوقة سابقة.
- الأثر
- أكثر من 1.6 مليون جهاز ومئات ملايين الدولارات من الضرر، إضافة إلى تنزيل حمولات أخرى.
- 062016 · حصان طروادة معياري متعدد المراحل
TrickBot
منصة مرنة لسرقة بيانات الاعتماد والاستطلاع والحركة الجانبية وتنزيل حمولات مثل Ryuk وConti.
- الدخول
- تصيد موجه وبريد مزعج وإعلانات خبيثة، إضافة إلى ضعف شبكي مثل SMB.
- الأثر
- إصابة ملايين الأجهزة، سرقة معلومات مالية، وتمهيد هجمات فدية عالية الأثر.
- 072018 · برمجية فدية موجهة للمؤسسات
Ryuk
يصل غالبًا بعد Emotet أو TrickBot، ثم يستطلع الشبكة ويحاول حذف النسخ الاحتياطية قبل تشفير الأنظمة عالية القيمة.
- الدخول
- حمولة لاحقة في سلسلة تبدأ غالبًا بوثيقة بريدية خبيثة ثم وصول تفاعلي داخل الشبكة.
- الأثر
- تشفير واسع وتعطيل للخدمات ومحاولة تدمير مسارات الاستعادة، مع آلاف الضحايا عالميًا.
- 082019 · برمجية فدية كخدمة
LockBit
تشغيل قائم على جهات تابعة يجمع بين الاختراق وسرقة البيانات والتشفير والضغط بالنشر مقابل الفدية.
- الدخول
- التصيد واستغلال التطبيقات العامة وRDP والحسابات المسروقة وهجمات القوة الغاشمة على VPN وRDP.
- الأثر
- حتى مايو 2024: أكثر من 2,500 ضحية في 120 دولة على الأقل ومدفوعات تجاوزت 120 مليون دولار.
- 092020 · باب خلفي ضمن سلسلة توريد برمجية
SUNBURST
دُس داخل تحديثات SolarWinds Orion موقعة وموثوقة، مانحًا وصولًا خفيًا إلى جهات حكومية ومؤسسات خاصة.
- الدخول
- اختراق نظام البناء وإدخال الكود داخل تحديثات Orion المنشورة بين مارس ويونيو 2020.
- الأثر
- وصول سري، سرقة بيانات اعتماد، حركة جانبية ووصول إلى البريد والبيئات السحابية.
- 102016+ · برمجية تجسس تجارية عالية الاستهداف
Pegasus
استُخدمت ضد هواتف أهداف مرتفعة القيمة عبر روابط استغلال وسلاسل دون تفاعل، للوصول إلى الاتصالات والحساسات والملفات.
- الدخول
- روابط موجهة وسلاسل zero-day؛ الإصدارات اللاحقة استخدمت مسارات zero-click مثل FORCEDENTRY.
- الأثر
- الوصول إلى الكاميرا والميكروفون والرسائل والملفات والبيانات الحساسة دون علم المستخدم.