شهد شهر أغسطس 2025 ظهور مجموعة تهديد سيبراني جديدة تُعرف باسم The Gentlemen، حيث أطلقت حملة برمجيات فدية متطورة استهدفت مؤسسات في قطاعات مختلفة حول العالم، مع تركيز ملحوظ على منطقة آسيا والمحيط الهادئ. ووفقًا لتقرير تحقيق حديث، تمكنت المجموعة من اختراق بيئات مؤسسية معقدة باستخدام سلسلة هجمات متقدمة وأدوات مخصصة لتعطيل أنظمة الحماية.
تكتيكات متطورة واستخدام أدوات مشروعة
أظهرت الحملة مستوى عالٍ من الاحترافية، إذ استغلت المجموعة برامج تشغيل (Drivers) مشروعة لتجاوز أنظمة الحماية، كما استغلت كائنات نهج المجموعة (GPO) لنشر إعدادات خبيثة على مستوى النطاق (Domain). كما نشرت أدوات خبيثة مخصصة لتعطيل برامج الحماية في بيئات الضحايا، مستخدمةً قنوات مشفرة لنقل البيانات عبر WinSCP، بالإضافة إلى إنشاء آليات متعددة للاحتفاظ بالوصول عبر برنامج AnyDesk وتعديلات في سجل النظام (Registry).
ضحايا الحملة والقطاعات المستهدفة
استهدفت الحملة قطاعات حساسة مثل التصنيع، البناء، الرعاية الصحية، والتأمين، ما يعكس خطورة الهجمات وتأثيرها المحتمل على البنية التحتية الحيوية والخدمات الأساسية. وتصدرت تايلاند والولايات المتحدة قائمة الدول الأكثر استهدافًا، مع انتشار الهجمات في 17 دولة على الأقل.
استراتيجيات الدخول والحركة الجانبية
تشير التحقيقات إلى أن المهاجمين استغلوا خدمات مكشوفة على الإنترنت أو بيانات اعتماد مخترقة للحصول على موطئ قدم داخل الشبكات. كما نفذوا عمليات استكشاف معمقة للبنية التحتية باستخدام أدوات مثل Advanced IP Scanner، واستهدفوا حسابات المسؤولين والمجموعات ذات الامتيازات، تمهيدًا للحركة الجانبية داخل الشبكة.
تكيّف مستمر وتجاوز دفاعات الأمن
طوّرت المجموعة أدوات مخصصة مثل Allpatch2.exe لتعطيل أنظمة الحماية استنادًا إلى نتائج الاستطلاع الأمني لكل بيئة مستهدفة، ما يعكس قدرة عالية على التكيف مع الدفاعات الأمنية بدلاً من الاعتماد على وسائل تجاوز عامة. كما استخدموا PsExec للحركة الجانبية، ونفذوا تعديلات على سجل النظام لتعطيل قيود بروتوكولات المصادقة والوصول عن بُعد.
توصيات للقطاع المؤسسي
يحذر خبراء الأمن السيبراني من أن الحملة تمثل نقلة نوعية في عمليات برمجيات الفدية، حيث تجمع بين الاستطلاع المتعمق، استخدام الأدوات المشروعة، وتطوير وسائل تجاوز مخصصة. ويوصي التقرير المؤسسات بضرورة:
-
تطبيق استراتيجيات دفاع متعمق (Defense in Depth).
-
مراقبة أي استخدام غير مصرح به لأدوات إدارية مثل PsExec وAnyDesk.
-
تحديث برامج التشغيل وسد الثغرات في الخدمات المكشوفة على الإنترنت.
-
إعداد خطط استجابة للحوادث تتماشى مع التكتيكات التي تم رصدها.
مستقبل التهديد
تؤكد المؤشرات أن مجموعة The Gentlemen إما تمثل إعادة تسمية لجهة تهديد ذات خبرة أو ظهور فاعل جديد بتمويل قوي في عالم برمجيات الفدية. وفي ظل هذا التصعيد، يتعين على المؤسسات العالمية تعزيز بنيتها الأمنية وتحديث بروتوكولات الدفاع والاستجابة لمواكبة التطور المتسارع في مشهد التهديدات السيبرانية.









