Analysis
MARKET SIGNAL:

Silent Ransom Group تستخدم مكالمات دعم تقنية مزيفة للضغط على مكاتب المحاماة

موجز التحرير

تستهدف Silent Ransom Group مكاتب محاماة أمريكية ومؤسسات خدمات مهنية عبر مكالمات دعم تقنية مزيفة وأدوات وصول عن بعد وابتزاز سريع قائم على سرقة البيانات. وتربط Mandiant النشاط بـ UNC3753 وLuna Moth وChatty Spider، بينما حذر FBI من محاولات هندسة اجتماعية وسرقة داخل المكاتب.

تمت المراجعة مقابل مواد المصدرتحرير مكتب الأمن السيبراني في SendTech Times
Silent Ransom Group تستخدم مكالمات دعم تقنية مزيفة للضغط على مكاتب المحاماة
مصدر الصورة: BleepingComputer

مكاتب دعم مزيفة تضع بيانات مكاتب المحاماة في مركز الهجوم

تستخدم Silent Ransom Group مكالمات دعم تقنية مزيفة لاستهداف مكاتب محاماة أمريكية ومؤسسات خدمات مهنية، مع تحذير Mandiant من أن سرقة البيانات قد تحدث خلال ساعات من أول تواصل. تكمن أهمية الحملة في أن المجموعة لا تعتمد على تفجير برمجية فدية تقليدية. نقطة الضغط هي تركيز القطاع القانوني على ملفات عملاء شديدة الحساسية، وتكلفة السمعة إذا أصبح تسريب البيانات علنيا.

تتبع Mandiant الجهة باسم UNC3753، وتربطها أيضا بأسماء Luna Moth وChatty Spider. ويمتد النشاط الوارد في التقرير من January إلى May 2026، ويشمل عشرات المؤسسات في قطاعات الخدمات القانونية والمالية والمهنية. كما أصدر FBI تنبيها من نوع FLASH في الأسبوع الماضي حذر فيه من استهداف مكاتب المحاماة الأمريكية عبر الهندسة الاجتماعية ومحاولات سرقة بيانات داخل المكاتب.

الهجوم يبدأ برسالة عادية ومكالمة صوتية

يبدأ الطعم الأولي بطريقة تقلل مؤشرات البرمجيات الخبيثة. يرسل المهاجمون رسائل تصيد بطابع فواتير من حسابات بريد إلكتروني استهلاكية، لكنها لا تتضمن روابط أو مرفقات خبيثة. دورها هو تهيئة الضحية لمكالمة لاحقة ينتحل فيها المهاجم صفة موظف تقنية معلومات داخل الشركة.

هذا النموذج القائم على الاتصال الراجع معروف من حملات BazarCall التي ارتبطت سابقا بعمليات Ryuk وConti. في هذه الحملة، يدفع المهاجم الموظف إلى جلسة دعم عن بعد عبر Microsoft Teams أو Zoom أو Quick Assist أو Microsoft Terminal Services. وخلال الجلسة، يقنع الهدف بتثبيت أدوات مراقبة وإدارة عن بعد مثل AnyDesk أو Zoho Assist أو Bomgar أو SuperOps. يمنح ذلك التثبيت الجهة وصولا أوليا من دون الحاجة إلى تجاوز دفاعات الطرفية عبر مرفق خبيث.

أدوات الدعم عن بعد تتحول إلى طريق نحو ملفات قانونية

بعد الدخول، تبحث المجموعة عن مواد قانونية ومالية حساسة. يذكر المصدر العقود والسجلات الضريبية وأرقام Social Security وملفات الاندماج والاستحواذ ومنصات إدارة المستندات ومستودعات التخزين السحابي كأهداف. وغالبا ما يتم إخراج البيانات باستخدام أدوات مثل WinSCP أو Rclone.

وجدت Mandiant أيضا نطاقات تصيد تنتحل بوابات تقنية معلومات داخلية وتستخدم أنماط تسمية تبدو كبنية دعم مؤسسية. وتستخدم المجموعة privnote[.]com لإرسال روابط التثبيت والأوامر خلال جلسات الدعم. وبما أن الخدمة تدمر الرسائل، يمكن للطريقة أن تقلل الأدلة المتبقية في سجل المتصفح أو سجلات محادثات الشركة.

الابتزاز يتحرك بسرعة بعد السرقة

سرعة التشغيل هي أحد أوضح التحذيرات لمكاتب المحاماة. تقول Mandiant إن مطالب الفدية تصل غالبا خلال 30 minutes بعد مغادرة المهاجمين بيئة الضحية. وتمنح الرسائل المؤسسة مهلة three-day للرد وبدء التفاوض.

إذا لم تتجاوب الضحية، تهدد الجهة بالاتصال بالموظفين والعملاء الخارجيين مباشرة. وتركز الرسائل على ثقة العملاء والتعرض التنظيمي واحتمال أن يقاضي العملاء المؤسسة بسبب سوء التعامل مع البيانات. هذا الضغط مصمم للخدمات القانونية، حيث قد تكون سرية العميل وملفات الصفقات أكثر ضررا من تعطل الأنظمة.

السرقة داخل المكاتب تبقى خطرا غير محسوم لكنه متصل

يضيف تنبيه FBI مسارا آخر: قد ينتحل المهاجمون صفة موظفي تقنية معلومات عبر الهاتف أو البريد الإلكتروني، ثم يحاولون زيارة المكاتب فعليا لتصوير أجهزة الكمبيوتر أو إنشاء نسخ احتياطية بينما يسرقون الملفات. قالت Mandiant إن الأدلة الجنائية محدودة، لكنها ترى أن النشاط داخل المكاتب مرتبط على الأرجح بـ UNC3753 بسبب التشابه في الاستهداف والجداول الزمنية والسلوك التشغيلي.

تنشط Silent Ransom Group منذ at least 2022، بعد روابط سابقة بمنظومة Ryuk وConti الإجرامية. وانتقلت لاحقا إلى ابتزاز قائم على سرقة البيانات بشكل مستقل، حيث تصبح المعلومات المسروقة أداة الضغط بدلا من تشفير الأنظمة. ويقول تقرير منفصل من Resecurity إن المجموعة تستخدم أيضا بنية fast-flux وعناوين IP سكنية عبر مناطق متعددة لحماية منصات تسريب البيانات.

الدفاع يعتمد على التحقق وضبط الوصول عن بعد

لا يقتصر الرد العملي على تصفية البريد الإلكتروني. توصي Mandiant وFBI بإجراءات تحقق صارمة لتفاعلات دعم تقنية المعلومات، وضبط أقوى لأدوات الوصول عن بعد، وتطبيق MFA، وتقييد أجهزة USB، وتدريب الموظفين على التعرف إلى التصيد الصوتي.

بالنسبة إلى مكاتب المحاماة ومؤسسات الخدمات المهنية، تتمثل نقطة المراقبة في ما إذا كانت إجراءات الدعم قادرة على إثبات هوية المتصل قبل بدء جلسة عن بعد. لا يؤكد المصدر أن كل حالة داخل المكاتب تعود إلى UNC3753، لكنه يوضح أن أسلوب المجموعة الحالي يجمع بين هندسة اجتماعية عبر الصوت، وأدوات دعم شرعية، وسرقة ملفات سريعة، وضغط مصمم للبيانات عالية القيمة الخاصة بالعملاء.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
استغلال Check Point VPN يضع وصول IKEv1 القديم تحت ضغط مخاطر الفدية
الأمن السيبراني

استغلال Check Point VPN يضع وصول IKEv1 القديم تحت ضغط مخاطر الفدية

يتم استغلال ثغرة حرجة في Check Point VPN، تحمل المعرّف CVE-2026-50751، ضد إعدادات remote access القديمة عبر IKEv1، مع ارتباط إحدى الحالات بجهة تابعة لبرمجية الفدية Qilin والكشف أيضاً عن مشكلة VPN ثانية ذات صلة.

البرمجة بالذكاء الاصطناعي تجعل المطورين هدفاً سيبرانياً عالي القيمة
الأمن السيبراني

البرمجة بالذكاء الاصطناعي تجعل المطورين هدفاً سيبرانياً عالي القيمة

يشير تحليل نشره موقع @IT الياباني إلى أن المهاجمين يستهدفون المطورين بشكل متزايد لأن أدوات البرمجة بالذكاء الاصطناعي والبرمجيات مفتوحة المصدر وخطوط CI/CD والخدمات السحابية تجمع حولهم صلاحيات وبيانات اعتماد عالية القيمة.

مقال في Yahoo Finance يحذر من تغير اقتصاديات الجرائم السيبرانية بفعل الذكاء الاصطناعي
الأمن السيبراني

مقال في Yahoo Finance يحذر من تغير اقتصاديات الجرائم السيبرانية بفعل الذكاء الاصطناعي

نشرت Yahoo Finance مقالا يحذر من أن الذكاء الاصطناعي التوليدي يخفض كلفة التصيد والهندسة الاجتماعية ويزيد قدرة المهاجمين على التوسع. واستند المقال إلى أرقام عن كلفة الجرائم السيبرانية، ونسبة نقر 54 percent في تجربة تصيد مؤتمتة، وحادثة Hong Kong بقيمة $25 million، ودعا إلى تحديث التدريب والضوابط والمحاكاة والأدوات والحوكمة.

مؤشرات Union County تشير إلى دفعة ابتزاز بيانات بقيمة $1 million إلى Kairos
الأمن السيبراني

مؤشرات Union County تشير إلى دفعة ابتزاز بيانات بقيمة $1 million إلى Kairos

تقول دراسة Ransom-ISAC إن Kairos حصلت على نحو $1 million بعد سرقة ملفات من دون تشفير الأنظمة. وتشير القرائن إلى Union County في Ohio، لكن السجل العام لا يؤكد الصلة ولا يثبت حذف البيانات.

تطبيقات التلفزيون الذكي تحول الأجهزة إلى سلسلة إمداد خفية لجمع بيانات الذكاء الاصطناعي
الأمن السيبراني

تطبيقات التلفزيون الذكي تحول الأجهزة إلى سلسلة إمداد خفية لجمع بيانات الذكاء الاصطناعي

أظهر تحليل SDK تابع لشركة Bright Data كيف يمكن للتطبيقات المجانية تحويل أجهزة المستهلكين، بما فيها أجهزة التلفزيون الذكية، إلى نقاط بروكسي منزلية لحركة جمع البيانات من الويب. وتبرز الأهمية لأن طلب الذكاء الاصطناعي على عناوين IP منزلية يتزايد، بينما قد لا تكون شاشات الموافقة وسلوك الشبكة في الخلفية واضحة للمستخدمين أو فرق تقنية المعلومات.

هجوم فدية على NFSP يحول إيقاف البريد مع المورد إلى اختبار لضوابط الأمن
الأمن السيبراني

هجوم فدية على NFSP يحول إيقاف البريد مع المورد إلى اختبار لضوابط الأمن

تعرضت National Federation of Subpostmasters لهجوم فدية بعد استغلال ثغرة مرتبطة ببرمجيات cPanel لدى مزود استضافة الويب. استُهدفت NFSP في 30 April، وأوقفت Post Office بعض تفاعلات البريد الإلكتروني مع الاتحاد مع قولها إن عمليات الفروع لم تتأثر. الاختبار الفوري هو ما إذا كان يمكن استئناف الاتصالات الموثوقة من دون دفع أصحاب الفروع إلى قنوات التفاف غير آمنة.

التالي

المزيد من الأخبار

كل الأخبار
إغلاق BitMEX ينهي مسيرة رائد عقود المبادلة الدائمة بعد 11 عاماالعملات المشفرة وويب323 يوليو 2026إغلاق BitMEX ينهي مسيرة رائد عقود المبادلة الدائمة بعد 11 عاماذكرت CoinDesk أن BitMEX ستغلق عملياتها في 23 سبتمبر 2026، مع وقف التسجيلات الجديدة وحث المستخدمين على السحب وإغلاق العقود المتبقية قسرا قبل الموعد النهائي.كوريا الجنوبية تختبر AI-RAN و5G لشبكات الروبوتات الصناعيةالاتصالات والربط الشبكي23 يوليو 2026كوريا الجنوبية تختبر AI-RAN و5G لشبكات الروبوتات الصناعيةذكرت RCR Wireless أن كوريا الجنوبية خصصت KRW17.2 billion ($11.6 million) لتجارب AI-RAN بقيادة SK Telecom وKT في أحواض بناء السفن والمصانع وأعباء الروبوتات.عقد CXMT قبل الطرح يختبر تسعير العملات المشفرة لإدراج رقائق صينيرأس المال والسياسات23 يوليو 2026عقد CXMT قبل الطرح يختبر تسعير العملات المشفرة لإدراج رقائق صينييسعر عقد على Hyperliquid مرتبط بشركة ChangXin Memory Technologies صانع رقائق الذاكرة الصيني أعلى بكثير من عرض شنغهاي المخطط قبل إدراج مقيد في سوق STAR.تحذير الخزانة الأميركية يدفع اتهام Moonshot بنسخ نماذج الذكاء الاصطناعي نحو العقوباترأس المال والسياسات23 يوليو 2026تحذير الخزانة الأميركية يدفع اتهام Moonshot بنسخ نماذج الذكاء الاصطناعي نحو العقوباتحوّل تحذير من وزارة الخزانة الأميركية بشأن اتهام بنسخ نماذج الذكاء الاصطناعي إصدار Kimi K3 من Moonshot إلى اختبار سياسي للنماذج الصينية مفتوحة الأوزان والوصول إلى Nvidia GB300 وإنفاذ ضوابط التصدير.غوغل تعطي أولوية لمعالجات TPU في سباق الذكاء الاصطناعي العام مع ضغط طلب السحابةالذكاء الاصطناعي23 يوليو 2026غوغل تعطي أولوية لمعالجات TPU في سباق الذكاء الاصطناعي العام مع ضغط طلب السحابةقالت Alphabet للمستثمرين إن أولويتها الأولى في تخصيص الحوسبة هي تطوير الذكاء الاصطناعي العام عند الحدود المتقدمة، بينما يدفع طلب Google Cloud والإنفاق على بنية الذكاء الاصطناعي الشركة إلى استخدام سعة طرف ثالث كجسر مؤقت.البيت الأبيض يضغط لإصلاح شبكة PJM مع ارتفاع طلب الطاقة من الذكاء الاصطناعيالسحابة ومراكز البيانات23 يوليو 2026البيت الأبيض يضغط لإصلاح شبكة PJM مع ارتفاع طلب الطاقة من الذكاء الاصطناعيحذر البيت الأبيض PJM Interconnection من ضرورة إصلاح حوكمة مجلس الإدارة وعملية أصحاب المصلحة مع زيادة مراكز بيانات الذكاء الاصطناعي والأحمال الكبيرة الأخرى للنزاعات حول موثوقية الشبكة وأسعار الكهرباء وتوزيع تكاليف البنية التحتية.خدمة OpenAI Presence تجعل وكلاء الذكاء الاصطناعي المؤسسيين بيعا استشارياالذكاء الاصطناعي22 يوليو 2026خدمة OpenAI Presence تجعل وكلاء الذكاء الاصطناعي المؤسسيين بيعا استشارياأفادت The Register بأن خدمة Presence من OpenAI متاحة للعملاء المؤسسيين المؤهلين عبر مهندسي نشر بدلا من منتج ذاتي الخدمة، مع بقاء التسعير محددا لكل حالة على حدة.تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائماالأمن السيبراني22 يوليو 2026تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائماأخرجت جهات إنفاذ القانون في ألمانيا والولايات المتحدة أكثر من 200 خادم لأداة التصيد Kratos من الخدمة، لكن المحققين ما زالوا يربطونها بنحو 1,800 عميل وهجمات سرقة جلسات ضد Microsoft 365.Augustus تجمع 180 مليون دولار لبناء مسارات دولار للتقنية المالية في الأسواق الناشئةالتقنية المالية والمدفوعات الرقمية22 يوليو 2026Augustus تجمع 180 مليون دولار لبناء مسارات دولار للتقنية المالية في الأسواق الناشئةأعلنت Augustus جولة Series B بقيمة 180 مليون دولار وتقييم مليار دولار، لتمويل حسابات الدولار ومسارات الدفع والبنية المصرفية المدعومة بالعملات المستقرة للتقنيات المالية والبنوك في Latin America وSoutheast Asia وMiddle East وAfrica.خطة IPv6 الصينية تدفع الشبكة الأحادية وضوابط البيانات الوصفيةالاتصالات والربط الشبكي22 يوليو 2026خطة IPv6 الصينية تدفع الشبكة الأحادية وضوابط البيانات الوصفيةتحدد الصين أهداف IPv6 لعامي 2027 و2030 بينما تدفع أعمال IPv6+ التي قد تمنح شركات الاتصالات بيانات وصفية أوسع عن حركة المرور، ما يثير أسئلة سياسية لمشتري الشبكات والسحابة خارج الصين.Prysmian توقع صفقة كابلات بقيمة 6.29 مليار دولار مع Molex لمراكز بيانات الذكاء الاصطناعيالسحابة ومراكز البيانات22 يوليو 2026Prysmian توقع صفقة كابلات بقيمة 6.29 مليار دولار مع Molex لمراكز بيانات الذكاء الاصطناعيأفادت Data Center Dynamics بأن اتفاق Prysmian مع Molex بقيمة 5.5 مليار يورو يشمل دفعة مقدمة قدرها 550 مليون يورو وخطة لزيادة قدرة الألياف في الولايات المتحدة إلى أكثر من الضعف.حرم ذكاء اصطناعي في إسبانيا يطلب 300 ميجاواط مع خطة طاقة في الموقعالسحابة ومراكز البيانات22 يوليو 2026حرم ذكاء اصطناعي في إسبانيا يطلب 300 ميجاواط مع خطة طاقة في الموقعذكرت Data Center Knowledge أن EdgeMode وBlackBerry AIF وMora تسعى إلى دعم إقليمي لمشروع DC MALPICA، وهو حرم ذكاء اصطناعي مقترح بقيمة 3 مليارات يورو (3.4 مليارات دولار) وبقدرة 300 ميجاواط، بينما يبقى نموذج الطاقة غير مكتمل الإفصاح.