forumفتح موضوع جديد
فتح موضوع جديد

هجوم برامج الفدية (Ransomware): ما لا يجب فعله في الدقائق الأولى — أخطاء تجعل الوضع أسبوع

NNeslihan S***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
مستحضرات تجميل
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
سبتمبر 2025
رسالة
325

Doki · اتفاقية صيانة الخوادم · 2023

#1

نحن شركة صناعات مغذية للسيارات تضم 30 موظفًا بالقرب من بولونيا. هذا الصباح لاحظنا تغيير امتدادات الملفات على جهاز إلكتروني في المكتب الفني وعلى خادم الملفات المحلي، وظهرت رسالة فدية على سطح المكتب. لحسن الحظ لم يتأثر خط الإنتاج بعد، لكن أرشيف المحاسبة والطلبات مشلول بالكامل.

هناك حالة من الذعر العارم في المكتب. موظف تقنية المعلومات الخارجي في طريقه إلينا، لكن بعض الموظفين يقترحون إعادة تشغيل الأجهزة فورًا، أو تشغيل فحص شامل بمضاد الفيروسات، أو حتى مراسلة المهاجمين عبر العنوان الموجود في رسالة الفدية. أما أنا فأخشى أن نقوم بحركة خاطئة فتضيع البيانات التي يمكن إنقاذها بشكل نهائي.

في لحظة أزمة كهذه، ما هي الأخطاء الحرجة التي يُحظر فعلها تمامًا في أول 15 إلى 30 دقيقة؟ ما الذي قد نفعله ويجعل الوضع يسوء بلا رجعة؟

NNuri K***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
بلاستيك
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
سبتمبر 2024
رسالة
335
الأكثر إفادة#2

الإجابة المختصرة: في الدقائق الأولى من اكتشاف هجوم الفدية، لا تفصل الكهرباء عن الأجهزة، ولا أعد تشغيلها، ولا تفكر أبدًا في التواصل الفوري مع المهاجمين أو دفع الفدية. هذه التصرفات العفوية تدمر الأدلة الجنائية الرقمية ومفاتيح فك التشفير الموجودة في الذاكرة العشوائية (RAM)، وقد تدفع البرمجية الخبيثة لتشفير نفسها بشكل أعمق.

أولاً، بدلاً من إغلاق الأجهزة أو إعادة تشغيلها، افصل كابل الشبكة الفعلي واقطع اتصال الـ Wi-Fi. إذا أغلقت الكمبيوتر أو أعدت تشغيله، ستفقد البيانات المتطايرة في الذاكرة المؤقتة. في بعض الحالات، قد تبقى مفاتيح فك التشفير في الذاكرة العشوائية أثناء إرسالها لسيرفر المهاجم، ويمكن لخبراء التحقيق الجنائي الرقمي استخراجها. عزل الجهاز عن الشبكة فقط بدلاً من إطفائه يوقف انتشار الفيروس إلى السيرفرات الأخرى.

ثانياً، لا تتسرع بتشغيل برنامج تنظيف الفيروسات أو عمل فحص شامل. برامج مضادات الفيروسات قد تحجر أو تحذف السجلات المشفرة أو السكريبتات أو ملاحظات الفدية التي تركها المهاجم، وهذا يدمر المؤشرات التي ستحتاجها أدوات الاسترجاع.

ثالثاً، لا تقوم بتوصيل أقراص النسخ الاحتياطي بالسيرفر المصاب فوراً. البرمجية الخبيثة قد تكون ما زالت تعمل في الخلفية، وسوف تشفر القرص الخارجي النظيف أو وحدة النسخ الاحتياطي التي وصلتها خلال ثوانٍ.

أخيراً، لا تراسل المخترقين بدافع الذعر ولا تتعهد بالدفع. في إيطاليا، قد تكون ملزماً بإبلاغ هيئة حماية البيانات (Garante Privacy) خلال 72 ساعة بموجب GDPR؛ حدد النطاق القانوني والفني أولاً.

DDefneمشارك
المسمى الوظيفي
محلل أمن العمليات (SOC)
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
فبراير 2024
رسالة
146
#3

إياك أن تحذف اللقطات المأخوذة للأنظمة الوهمية (snapshot) أو تكتب فوقها. وإذا أمكن، لا تقم بأي عملية نقل للملفات على نظام التشغيل حتى يأتي متخصص يمكنه أخذ نسخة من الذاكرة (memory dump). تغير خصائص الملفات يجعل التعرف على نوع الفيروس أمراً صعباً.

TTaner V***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
307
#4

الشيء الوحيد الذي يجب فعله الآن فوراً: افصل كابلات الشبكة يدوياً من ظهر جميع الأجهزة المصابة وغير المصابة، وافصل مودم المكتب ونقاط الاتصال اللاسلكي. قلل الاتصال بالشبكة إلى الصفر ولكن اترك الأجهزة شغالّة.

FFatih O***مشارك
المسمى الوظيفي
مدير مشاريع
قطاع
إنشاء
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
1
#5

العام الماضي وفي حادثة مشابهة، قام أحد عملائنا بإعادة تشغيل السيرفر بدافع الذعر ففقد مفتاح التشفير الموجود بالذاكرة المؤقتة. معمل الاسترجاع أفاد بأنه لو كان الجهاز ظل يعمل لكان هناك احتمال 70 بالمئة لاستخراج المفتاح من الذاكرة.

HHakan G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
منتجات مائية
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أكتوبر 2024
رسالة
185
#6

أكبر خطأ هو توصيل قرص خارجي تعتقد أنه نظيف بالسيرفر فوراً لتفقد النسخة الاحتياطية، إذا كان الفيروس يعمل بالخلفية سيتشفر القرص في لحظتها ولن يتبقى معك أي شيء.

TTuba E***خبير
المسمى الوظيفي
مستشار حماية البيانات
تاريخ الانضمام
أكتوبر 2023
رسالة
158

Doki · إعداد النسخ الاحتياطي · 2024

#7

وفقاً للائحة العامة لحماية البيانات في الاتحاد الأوروبي، إذا كان هناك خطر تسرب بيانات شخصية، فإن إبلاغ سلطة حماية البيانات المختصة خلال 72 ساعة من العلم بالواقعة هو التزام قانوني. احتفظ بسجلات التواصل ولوج النظام بعناية.

TTülay Y***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
412
#8

لا تستمع للموظفين الذين يقترحون دفع الفدية. حتى لو دفعت، لا يوجد أي ضمان بمليون في المئة أنهم سيعطونك المفتاح أو أن النظام سيعود للعمل. بالإضافة إلى أنك ستظل مدرجاً في قائمتهم كهدف سهل.

OOsman D***خبير
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
إنشاء
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2025
رسالة
43
#9

في أول نصف ساعة إياك وفعل هذه الأشياء الثلاثة: 1) لا تعد تشغيل السيرفرات ولا تفصل عنها الكهرباء، 2) لا توصل وحدات النسخ الاحتياطي النظيفة بالشبكة أو بالأجهزة، 3) لا تبدأ أي مراسلة مع المهاجم عبر الإيميل أو الرابط الموجود في ملاحظة الفدية.

FFerhat T***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
تربية حيوانات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أغسطس 2022
رسالة
286
#10

قدر الله وما شاء فعل، موقف في غاية التوتر لكن إن تصرفت بدون ذعر فهناك أمل في الحل. عندما يصل الخبير اجعله يفحص فقط الأجهزة المفصولة عن الشبكة، الهدوء هو القاعدة الأولى للاسترجاع.

İİsmail T***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2024
رسالة
418
#11

تم الحفظ. محاولة فعل هذا بمفردك هي أغلى الطرق.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

DDilara U***مشارك
المسمى الوظيفي
موظف متجر
قطاع
طاقة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
سبتمبر 2025
رسالة
15
#12

لم أكن أعلم بهذا.

TTolga Ş***مشارك
المسمى الوظيفي
المدير المالي
قطاع
نسيج
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
يونيو 2024
رسالة
78
#13

بعد تجربة ذلك، تغيرت نظرتي للأمور. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

CCeren K***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
377
#14

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

HHakan K***عضو جديد
المسمى الوظيفي
محرر المحتوى
قطاع
الخدمات الصحية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
يونيو 2026
رسالة
375
#15

عند النظر إلى العملية ككل، تتغير الصورة. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

دعني أتركها كملاحظة، قد تكون مفيدة.

DDoruk Y***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
منتجات مائية
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
أكتوبر 2025
رسالة
86
#16

موضوع في الوقت المناسب تمامًا. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

دعني أتركها كملاحظة، قد تكون مفيدة.

AAli Ç***خبير
المسمى الوظيفي
التخطيط اللوجستي
قطاع
سياحة
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
نوفمبر 2022
رسالة
188
#17

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. طيب عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

BBurcu B***خبير
المسمى الوظيفي
مطور برمجيات
قطاع
المحاسبة والاستشارات
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
أغسطس 2025
رسالة
210

Doki · إعداد إدارة السجلات · 2025

#18

هذا العنوان مؤرشف.

HHakan T***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
106
#19

سأكتب ما حدث لي، ربما يفيدكم ثم يعني بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

دعني أتركها كملاحظة، قد تكون مفيدة.

AAleyna E***مشارك
المسمى الوظيفي
متدرب
قطاع
خدمات تقنية المعلومات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2025
رسالة
140
#20

ملخص سريع للجدد: محاولة فعل هذا بمفردك هي أغلى الطرق.

إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً. بالتوفيق.

اكتب رداً