مركز الأمن السيبراني للأبحاث والدراسات CCRS https://ccforrs.com Thu, 08 May 2025 19:02:52 +0000 ar hourly 1 https://wordpress.org/?v=6.8.1 مركز الأمن السيبراني للأبحاث والدراسات CCRS false Qilin تتصدر قائمة برامج الفدية بعد تسريب بيانات أكثر من 45 ضحية شهريًا https://ccforrs.com/qilin-%d8%aa%d8%aa%d8%b5%d8%af%d8%b1-%d9%82%d8%a7%d8%a6%d9%85%d8%a9-%d8%a8%d8%b1%d8%a7%d9%85%d8%ac-%d8%a7%d9%84%d9%81%d8%af%d9%8a%d8%a9-%d8%a8%d8%b9%d8%af-%d8%aa%d8%b3%d8%b1%d9%8a%d8%a8-%d8%a8%d9%8a/ https://ccforrs.com/qilin-%d8%aa%d8%aa%d8%b5%d8%af%d8%b1-%d9%82%d8%a7%d8%a6%d9%85%d8%a9-%d8%a8%d8%b1%d8%a7%d9%85%d8%ac-%d8%a7%d9%84%d9%81%d8%af%d9%8a%d8%a9-%d8%a8%d8%b9%d8%af-%d8%aa%d8%b3%d8%b1%d9%8a%d8%a8-%d8%a8%d9%8a/#respond Sun, 11 May 2025 08:53:03 +0000 https://ccforrs.com/?p=12307 تصدرت عصابة Qilin (المعروفة أيضًا باسم Agenda) قائمة أخطر مجموعات برامج الفدية في أبريل 2025 بعد تضاعف تسريباتها للبيانات المسروقة، وفقًا لبيانات جديدة من Group-IB.

أبرز الإحصائيات:

  • زيادة بنسبة 100% في تسريبات البيانات منذ فبراير 2025.

  • 48 ضحية في فبراير، 44 في مارس، و45 في الأسابيع الأولى من أبريل.

  • تجاوزت منافسين مثل Akira وPlay وLynx.

تكتيكات الهجوم المتطورة:

كشف باحثو Trend Micro عن استخدام العصابة لبرمجية تحميل جديدة تدعى NETXLOADER تتميز بـ:

  • حماية متقدمة بواسطة أداة .NET Reactor 6 مما يصعب تحليلها.

  • قدرة على تنزيل حمولات خبيثة إضافية مثل SmokeLoader وبرنامج الفدية Agenda.

  • تقنيات تخفٍ متطورة تشمل:

    • تشويش سلاسل الأكواد (String Obfuscation).

    • تقنيات JIT Hooking لتفادي الاكتشاف.

كيف تعمل سلسلة الهجوم؟

  1. المرحلة الأولى:

    • اختراق الأنظمة عبر حسابات صالحة مخترقة أو هجمات التصيد.

    • تنزيل برمجية NETXLOADER من خوادم تحكم (مثل.

  2. المرحلة الثانية:

    • تقوم NETXLOADER بتنشيط SmokeLoader التي تقوم بـ:

      • تعطيل عمليات النظام الأساسية.

      • تجنب الاكتشاف في البيئات الافتراضية (VM/Sandbox Evasion).

  3. المرحلة النهائية:

    • الاتصال بخادم C2 لتنزيل Agenda ransomware.

    • تشفير الملفات باستخدام تقنية Reflective DLL Loading.

قطاعات مستهدفة ودول متأثرة:

  • القطاعات: الرعاية الصحية، التكنولوجيا، الخدمات المالية، والاتصالات.

  • الدول: الولايات المتحدة، هولندا، البرازيل، الهند، والفلبين.

سبب الانتشار السريع:

  • انضمام قراصنة جدد بعد إغلاق مجموعة RansomHub (ثاني أكثر العصابة نشاطًا في 2024).

  • تطوير مستمر للبرمجية لدعم مهاجمة:

    • أنظمة VMware ESXi.

    • الأجهزة المتصلة (Mounted Devices).

    • شبكات النطاق الكامل (Domain Networks).

نصائح أمنية:

  • تفعيل المصادقة الثنائية (2FA) على جميع الحسابات.

  • حظر تنفيذ ملفات DLL من مسارات غير معروفة.

  • مراقبة حركة الشبكة لاكتشاف اتصالات C2 المشبوهة.

]]>
https://ccforrs.com/qilin-%d8%aa%d8%aa%d8%b5%d8%af%d8%b1-%d9%82%d8%a7%d8%a6%d9%85%d8%a9-%d8%a8%d8%b1%d8%a7%d9%85%d8%ac-%d8%a7%d9%84%d9%81%d8%af%d9%8a%d8%a9-%d8%a8%d8%b9%d8%af-%d8%aa%d8%b3%d8%b1%d9%8a%d8%a8-%d8%a8%d9%8a/feed/ 0