هجوم الفدية لا يبدأ لحظة ظهور رسالة الطلب على الشاشة؛ الرسالة هي نهاية العملية. قبلها بأيام أو أسابيع كان المهاجم داخل الشبكة يوسّع صلاحياته ويحذف نسخك الاحتياطية بهدوء. هذا الدليل من نمرة تك وفريق راصد يشرح ترتيب الإجراءات الذي يقلل الخسارة فعلاً.
الساعة الأولى — الاحتواء لا التحقيق: افصل الأجهزة المصابة عن الشبكة دون إطفائها (الإطفاء يمحو أدلة من الذاكرة)، أبطل جلسات ومفاتيح الحسابات الإدارية، أوقف مزامنة السحابة حتى لا تنتقل الملفات المشفرة إلى النسخ السليمة، وأغلق الوصول عن بعد مؤقتاً.
الساعة الثانية — تأمين النسخ الاحتياطية: تحقق من وجود نسخة معزولة عن الشبكة وغير قابلة للتعديل، وامنع أي عملية كتابة عليها. أغلى خطأ يُرتكب هو محاولة استعادة سريعة على بيئة لم تُنظَّف بعد، فتعيد تشفير النسخة السليمة أيضاً.
التوثيق بالتوازي: صور رسالة الفدية، امتداد الملفات المشفرة، وقت أول ظهور، الأجهزة المتأثرة، والحسابات المستخدمة. هذه المادة هي أساس التحليل الجنائي الرقمي الذي يحدد نقطة الدخول — وبدونها ستعود المشكلة بعد التعافي لأن الثغرة ستبقى مفتوحة.
لماذا لا يُنصح بالدفع؟ الدفع لا يضمن مفتاحاً سليماً ولا حذف نسخة بياناتك المسروقة، ويحوّل شركتك إلى هدف متكرر معروف بالدفع، وقد يعرّضك لمخالفات قانونية بحسب الجهة المستفيدة. القرار العملي هو التعافي من نسخة سليمة مع إغلاق الثغرة، لا شراء وعد من مهاجم.
الالتزام القانوني والإبلاغ: إذا تأثرت بيانات شخصية لعملاء، فقانون حماية البيانات الشخصية المصري يرتب التزامات إبلاغ خلال مدة محددة، والقطاعات المنظّمة (بنوك، تقنية مالية، صحة) لها قنوات إبلاغ إضافية. جهّز مسبقاً من يتخذ القرار ومن يوقّع على الإبلاغ ومن يتحدث للعملاء.
التعافي على مراحل لا دفعة واحدة: بيئة نظيفة معاد بناؤها، إعادة تعيين كل كلمات المرور والمفاتيح، استعادة الأنظمة الأكثر أهمية للعمل أولاً (الفواتير والمخزون والحسابات)، ثم بقية الخدمات مع مراقبة مكثفة لأسبوعين — لأن المهاجم غالباً يترك وسيلة عودة.
الوقاية التي كانت ستمنع الحادث: مصادقة ثنائية إجبارية على كل وصول إداري وعن بعد، تقليل صلاحيات المستخدمين إلى الحد الضروري، تحديث الأنظمة، نسخ احتياطي بقاعدة 3-2-1 مع نسخة غير قابلة للتعديل واختبار استعاد ة دوري، ومراقبة مستمرة تكشف التوسع الجانبي قبل مرحلة التشفير — وهي وظيفة مركز عمليات راصد الأساسية.
اختبار الاختراق (Penetration Testing) وتمارين الفريق الأحمر تكشف نفس الطرق التي سيستخدمها المهاجم، لكن في وقت تختاره أنت وبتقرير قابل للإصلاح. اقرأ أيضاً دليل مركز العمليات الأمنية وتأمين المتاجر الإلكترونية.
راصد ذراع الأمن السيبراني في منظومة نمرة تك بقيادة خالد نمرة: مراقبة، استجابة للحوادث، تحليل جنائي، واختبار اختراق. للتعامل مع حادث جارٍ أو لبناء خطة استجابة مكتوبة قبل وقوعه، تواصل من صفحة التواصل أو عبر rasedsolutions.com.
