تبدأ الحماية من فيروسات الفدية قبل وصول رسالة الابتزاز إلى الشاشة. فبرنامج الحماية وحده لا يكفي إذا كانت الملفات بلا نسخة احتياطية، أو كانت كلمات المرور مسروقة، أو كان الجهاز يعمل ببرامج قديمة تحتوي على ثغرات أمنية.
الاسم الأدق لهذا التهديد هو برامج الفدية (Ransomware). ويعرض هذا الدليل خطوات عملية لحماية الكمبيوتر والملفات، مع إعدادات إضافية تناسب مسؤولي تقنية المعلومات وبيئات الشركات.
استخدم تحديثات تلقائية وبرنامج حماية موثوقاً، وفعّل المصادقة متعددة العوامل، ولا تفتح الملفات والروابط غير المتوقعة. والأهم هو امتلاك نسخ احتياطية منفصلة لا يستطيع الجهاز المصاب تعديلها، مع اختبار الاستعادة دورياً. إذا حدثت الإصابة، افصل الجهاز عن الشبكة فوراً ولا توصل أقراص النسخ الاحتياطي قبل تنظيف البيئة والتأكد من سلامتها.
ما هي برامج الفدية وكيف تصل إلى جهازك؟
برنامج الفدية هو نوع من البرمجيات الخبيثة (Malware) يمنع الوصول إلى الملفات أو يشفّرها، ثم يطالب الضحية بدفع مبلغ مالي مقابل مفتاح فك التشفير. وفي بعض الهجمات الحديثة يسرق المهاجم البيانات قبل تشفيرها، ثم يهدد بنشرها حتى لو كانت الضحية تمتلك نسخة احتياطية. ويُعرف ذلك بالابتزاز المزدوج (Double Extortion).
يوضح دليل NIST لإدارة مخاطر برامج الفدية أن التعامل الصحيح مع هذا التهديد لا يقتصر على المنع، بل يشمل تحديد المخاطر والحماية والكشف والاستجابة والاستعادة.
- رسائل التصيد: مرفق مزيف أو رابط يقود إلى صفحة تسجيل دخول أو ملف خبيث.
- البرامج المقرصنة: أدوات التفعيل والنسخ المعدلة من المصادر غير الموثوقة.
- التحديثات الوهمية: رسالة تدّعي أن المتصفح أو برنامجاً مهماً يحتاج إلى تحديث فوري.
- الثغرات غير المعالجة: نظام تشغيل أو تطبيق أو جهاز VPN لم يحصل على تحديثاته الأمنية.
- الوصول البعيد غير الآمن: خدمة RDP مكشوفة على الإنترنت أو حساب VPN بكلمة مرور ضعيفة أو مسروقة.
- الحسابات المخترقة: استخدام كلمة المرور نفسها في أكثر من موقع وعدم تفعيل المصادقة متعددة العوامل.
قد تبدأ الإصابة من جهاز موظف عادي، ثم تنتقل إلى المجلدات المشتركة والسيرفرات والنسخ الاحتياطية التي يستطيع حسابه الوصول إليها. لذلك تعتمد الحماية الفعلية على عدة طبقات، وليس على تثبيت Antivirus فقط.
طبقات الحماية الأساسية من فيروسات الفدية
فعّل التحديثات التلقائية لنظام التشغيل والمتصفح وبرامج Microsoft Office وأدوات قراءة PDF وبرامج الضغط. احذف البرامج القديمة التي لم تعد تستخدمها، لأن التطبيق المهجور قد يبقى نقطة دخول حتى لو كان Windows محدثاً.
في الشركات، يجب أن تشمل إدارة التحديثات أجهزة المستخدمين والسيرفرات والـ Firewall وأجهزة VPN والـ NAS والـ Hypervisor، مع اختبار التحديثات المهمة على نطاق محدود قبل نشرها في بيئة الإنتاج.
تأكد من تشغيل الحماية الفورية (Real-time Protection) وعدم وجود تنبيه داخل Windows Security. وإذا كانت الشركة تستخدم EDR، فيجب التأكد من وصول جميع الأجهزة إلى منصة الإدارة المركزية، وليس الاكتفاء بتثبيت العميل دون مراقبة التنبيهات.
فعّل المصادقة متعددة العوامل (MFA) على البريد الإلكتروني والتخزين السحابي وحسابات الإدارة وVPN وأي خدمة تحتوي بيانات مهمة. ويفضل استخدام تطبيق مصادقة أو Passkey أو مفتاح أمان عندما تكون هذه الخيارات متاحة، بدلاً من الاعتماد على كلمة المرور وحدها.
استخدم حساباً عادياً للعمل اليومي، واحتفظ بحساب إداري منفصل عند الحاجة إلى تثبيت البرامج أو تغيير الإعدادات. تقليل الصلاحيات لا يمنع جميع الهجمات، لكنه يحد من قدرة الملف الخبيث على تعطيل الحماية أو الانتشار إلى مكونات إضافية.
- لا تفتح فاتورة أو سيرة ذاتية أو ملفاً مضغوطاً لم تكن تتوقع وصوله.
- تحقق من عنوان المرسل الفعلي، وليس الاسم الظاهر فقط.
- مرر مؤشر الفأرة فوق الرابط لمشاهدة الوجهة قبل فتحه.
- لا توافق على تشغيل Macro أو تعطيل الحماية لفتح مستند.
- نزّل البرامج والتحديثات من الموقع الرسمي أو متجر موثوق.
- أظهر امتدادات الملفات في Windows لتجنب ملفات مثل invoice.pdf.exe.
وجود شعار شركة معروف أو اسم موظف حقيقي داخل الرسالة لا يثبت أنها سليمة. قد يرسل المهاجم الرسالة من حساب مخترق بالفعل، لذلك يجب التحقق من الطلبات غير المعتادة عبر قناة اتصال ثانية.
أنشئ نسخة احتياطية لا تستطيع برامج الفدية الوصول إليها
النسخ الاحتياطي هو خط الدفاع الذي يحدد إن كانت الإصابة ستتحول إلى كارثة بيانات أم إلى حادث يمكن التعافي منه. لكن نسخ الملفات إلى قرص يبقى متصلاً بالجهاز طوال الوقت لا يوفر حماية كافية، لأن برنامج الفدية قد يشفّر الأقراص المتصلة والمجلدات المشتركة أيضاً.
توصي إرشادات CISA لمواجهة برامج الفدية بالاحتفاظ بنسخ احتياطية منفصلة أو غير متصلة واختبار إجراءات الاستعادة بصورة منتظمة.
| القاعدة | التطبيق العملي | سبب أهميتها |
|---|---|---|
| 3 نسخ من البيانات | نسخة العمل الأساسية ونسختان احتياطيتان. | تعطل نسخة واحدة لا يؤدي إلى فقدان البيانات بالكامل. |
| وسيطان مختلفان | مثل قرص محلي مع تخزين سحابي أو جهاز Backup مستقل. | يقلل الاعتماد على جهاز أو تقنية تخزين واحدة. |
| نسخة خارج الموقع | نسخة سحابية محمية أو نسخة في موقع آخر. | تحمي من السرقة والحريق وتعطل الموقع الرئيسي. |
| نسخة غير متصلة أو Immutable | قرص مفصول بعد النسخ أو مساحة لا يمكن تعديل النسخ المحفوظة فيها. | تمنع المهاجم من تشفير النسخة أو حذفها بسهولة. |
- انسخ الملفات المهمة تلقائياً إلى خدمة سحابية تدعم سجل الإصدارات والاستعادة.
- خذ نسخة إضافية إلى قرص خارجي، ثم افصله بأمان بعد انتهاء النسخ.
- جرّب استعادة عدد من الصور والمستندات مرة كل شهر.
- احفظ رموز استرداد الحساب السحابي في مكان آمن منفصل.
- استخدم مستودع Backup بحسابات منفصلة عن حسابات Domain اليومية.
- فعّل MFA لحسابات إدارة النسخ الاحتياطية إن كان النظام يدعمها.
- احتفظ بنسخ Immutable أو Offline وبفترات احتفاظ متعددة.
- راقب حذف النسخ وتغيير سياسات الاحتفاظ وفشل مهام Backup.
- اختبر الاستعادة إلى بيئة معزولة وسجّل زمن الاستعادة الفعلي.
للتوسع في تصميم النسخ المناسبة، راجع دليل النسخ الاحتياطي واستعادة البيانات.
المزامنة السحابية ليست بديلاً كاملاً عن النسخ الاحتياطي. إذا تزامنت الملفات المشفرة أو حُذفت الإصدارات القديمة، فقد تفقد القدرة على الاستعادة. استخدم خدمة تدعم Version History، واحتفظ بنسخة مستقلة إضافية.
تفعيل حماية برامج الفدية في Windows
يتضمن Windows Security ميزة الوصول المتحكم به إلى المجلدات (Controlled Folder Access)، وهي مصممة لمنع التطبيقات غير الموثوقة من تعديل الملفات داخل المجلدات المحمية.
- افتح تطبيق Windows Security.
- انتقل إلى Virus & threat protection.
- اختر Manage ransomware protection.
- فعّل Controlled folder access.
- افتح Protected folders وأضف المجلدات المهمة غير الموجودة افتراضياً.
- اختبر البرامج التي تستخدمها للتأكد من قدرتها على حفظ الملفات بصورة طبيعية.
تشرح وثائق Microsoft الخاصة بحماية Windows أن الميزة تمنع التطبيقات غير المصرح بها من تغيير الملفات، وتسمح بإضافة مجلدات أخرى إلى نطاق الحماية.
قد تمنع الميزة بعض البرامج السليمة من حفظ الملفات. لا تضف أي برنامج إلى قائمة السماح لمجرد تجاوز التنبيه. تحقق من مسار الملف وتوقيعه ومصدره أولاً، لأن التطبيق المسموح له سيحصل على صلاحية تعديل المجلدات المحمية.
- تأكد من تشغيل Real-time protection وتحديث Security Intelligence.
- فعّل Reputation-based protection وMicrosoft Defender SmartScreen.
- شغّل فحصاً دورياً للملفات المنزلة والأقراص الخارجية.
- لا تعطّل الحماية لتثبيت برنامج غير موثوق أو أداة تفعيل.
- راجع Protection history عند ظهور تنبيه بدلاً من تجاهله.
كيف تحمي شبكة الشركة من برامج الفدية؟
في بيئة الشركات، لا يكفي تأمين أجهزة المستخدمين بصورة منفصلة. يجب منع المهاجم من الانتقال من جهاز واحد إلى السيرفرات والتخزين والنسخ الاحتياطية.
| الإجراء | الحد الأدنى المطلوب | طريقة التحقق |
|---|---|---|
| حماية الوصول البعيد | عدم نشر RDP مباشرة على الإنترنت، واستخدام VPN مع MFA. | فحص المنافذ العامة ومراجعة سجلات VPN ومحاولات الدخول. |
| فصل الحسابات الإدارية | حساب إداري مستقل وعدم استخدام Domain Admin للبريد والتصفح. | مراجعة أعضاء المجموعات الإدارية واستخداماتها الفعلية. |
| تقسيم الشبكة | فصل المستخدمين والسيرفرات والنسخ الاحتياطية عبر VLAN وFirewall Rules. | اختبار الاتصالات المسموحة والممنوعة بين الشبكات. |
| EDR والمراقبة | تغطية جميع الأجهزة الحرجة وإرسال التنبيهات إلى منصة مركزية. | مقارنة Inventory الأجهزة بقائمة الأجهزة المسجلة في EDR. |
| حماية البريد | فحص الروابط والمرفقات وحظر الأنواع الخطرة وسياسات Macro المناسبة. | تنفيذ اختبار تصيد مصرح به ومراجعة الرسائل المحجوبة. |
| نسخ احتياطية معزولة | نسخ Offline أو Immutable بحسابات منفصلة وخطة Restore موثقة. | إجراء اختبار استعادة إلى شبكة معزولة وتوثيق النتيجة. |
ابدأ بحماية البريد وVPN والحسابات الإدارية والنسخ الاحتياطية، لأنها نقاط عالية التأثير. بعد ذلك طبّق Network Segmentation وEDR وApplication Control تدريجياً، مع توثيق كل استثناء وصلاحية إضافية.
ماذا تفعل إذا أُصيب جهازك ببرنامج فدية؟
افصل الجهاز المصاب فوراً عن الشبكة السلكية واللاسلكية، وافصل الأقراص الخارجية. إذا لم تستطع عزله عن الشبكة، توصي CISA بإيقاف تشغيله لمنع انتشار التشفير إلى أن يتولى مختص عملية الاستجابة.
- اعزل الأنظمة المتأثرة: افصل Ethernet وWi-Fi وVPN والمجلدات المشتركة، ولا توصل Backup بالجهاز المصاب.
- حدّد نطاق الحادث: افحص الأجهزة والسيرفرات والمشاركات التي استخدمها الحساب أو الجهاز المصاب.
- احتفظ بالأدلة: صوّر رسالة الفدية، وسجّل امتداد الملفات ووقت ظهور المشكلة، واحتفظ بنسخة من الرسالة دون تشغيل ملفات مجهولة.
- أبلغ الجهة المسؤولة: تواصل مع فريق IT أو مزود الدعم أو الجهة الوطنية المختصة بالجرائم الإلكترونية.
- لا تدفع الفدية بصورة فردية: الدفع لا يضمن استعادة البيانات وقد يشجع المهاجم على طلب مبالغ إضافية.
- ابحث عن أداة موثوقة: استخدم خدمة Crypto Sheriff من No More Ransom للتحقق من نوع الإصابة وإمكانية وجود أداة فك تشفير.
- نظّف النظام أو أعد بناءه: إذا تعذر إثبات سلامة الجهاز، تكون إعادة التثبيت من مصدر موثوق أكثر أماناً من افتراض أن حذف الملف الخبيث أنهى الاختراق.
- غيّر كلمات المرور من جهاز نظيف: ابدأ بالبريد والحسابات الإدارية والتخزين السحابي، وألغِ الجلسات النشطة عند الاشتباه بسرقة بيانات الدخول.
- استعد البيانات بحذر: افحص النسخة واختبرها في بيئة معزولة، ثم استعد آخر نسخة سليمة سبقت الاختراق.
- راقب البيئة بعد الاستعادة: ابحث عن محاولات دخول جديدة أو مهام مجدولة أو حسابات غير معروفة أو اتصالات غير طبيعية.
يمكن لمسؤولي الأنظمة استخدام قائمة CISA للاستجابة إلى حوادث برامج الفدية لتنظيم خطوات العزل والتحقيق والاستعادة.
لا تستخدم أدوات فك تشفير عشوائية من مواقع مجهولة، فقد تكون برمجيات خبيثة إضافية. كما لا تختبر الملفات المشفرة على الجهاز الأصلي دون الاحتفاظ بنسخة منها، لأن بعض المحاولات الخاطئة قد تزيد تلف البيانات.
الأسئلة الشائعة
هل يكفي تثبيت برنامج Antivirus للحماية من برامج الفدية؟
لا. برنامج الحماية طبقة مهمة، لكنه لا يمنع جميع الهجمات الجديدة أو إساءة استخدام حساب مسروق. تحتاج أيضاً إلى تحديثات وMFA وصلاحيات محدودة ونسخ احتياطية منفصلة.
هل يستطيع برنامج الفدية تشفير القرص الخارجي أو جهاز NAS؟
نعم، إذا كان القرص متصلاً أو كانت مشاركة NAS قابلة للكتابة من الحساب المصاب. لذلك يجب فصل النسخة الخارجية بعد اكتمال النسخ، واستخدام Snapshots أو Immutable Backups وصلاحيات منفصلة عند الإمكان.
هل التخزين السحابي يحمي الملفات تلقائياً؟
قد يساعد إذا كان يدعم سجل الإصدارات واكتشاف التشفير والاستعادة، لكنه لا يغني عن نسخة مستقلة. تحقق من مدة الاحتفاظ بالإصدارات وسياسة الاستعادة الخاصة بالخطة المستخدمة.
هل توجد أداة لفك تشفير جميع برامج الفدية؟
لا. تعتمد إمكانية فك التشفير على عائلة البرنامج وطريقة التشفير ووجود أخطاء أو مفاتيح متاحة. افحص الإصابة باستخدام مصادر موثوقة مثل No More Ransom ولا تثق بمن يعدك باستعادة مضمونة.
هل فورمات الجهاز يعيد الملفات المشفرة؟
لا. إعادة التثبيت قد تزيل البرمجية الخبيثة، لكنها لا تفك تشفير الملفات. تحتاج إلى نسخة احتياطية سليمة أو أداة فك تشفير مناسبة إن كانت متاحة.
الخلاصة
الحماية من فيروسات الفدية لا تعتمد على منتج واحد. الخطة الفعالة تجمع بين تحديث الأجهزة، وحماية الحسابات بـMFA، وتقليل الصلاحيات، والحذر من التصيد، ومراقبة الأجهزة، وامتلاك نسخ احتياطية معزولة يمكن استعادتها فعلياً.
ابدأ اليوم بأربع خطوات: فعّل التحديثات والحماية الفورية، فعّل MFA على بريدك، أنشئ نسخة خارجية وافصلها، ثم اختبر استعادة ملف منها. هذه الخطوات البسيطة تقلل احتمال الإصابة وتمنحك طريقاً واضحاً للتعافي إذا وقع الهجوم.
