بالنسبة للشركة التي تمتلك بنية تحتية رقمية، فإن الحادث السيبراني الخطير ليس مجرد تهديد مجرد. فقد تبدأ الهجمة بتسرب مفتاح واجهة برمجة التطبيقات (API)، أو التصيد الاحتيالي، أو استغلال ثغرة أمنية، أو اختراق أحد المقاولين، أو استخدام بيانات اعتماد مسروقة. لكن الموقف يصبح معقدًا بشكل خاص عندما يطالب المهاجمون، بعد اختراق النظام، بفدية مقابل استعادة الأنظمة أو التعهد بعدم نشر المعلومات.
في هذه اللحظة، لا تواجه الشركة مشكلة تقنية فحسب. فالمبتزون يستغلون الخوف، والمواعيد النهائية المحدودة، والمطالب المبالغ فيها، وعدم اليقين بشأن حجم البيانات المسروقة. وتتمثل المهمة الرئيسية في استعادة السيطرة على القرارات وفصل الحقائق المؤكدة عن التهديدات.
ما تظهره حوادث PWN-ALL
وفقًا لتحليلات PWN-ALL الداخلية، من بين الأسباب المكتشفة للاختراق، كان هناك تسرب لمفاتيح API ومفاتيح وصول أخرى لدى أطراف ثالثة (28,3%)، وكلمات المرور الضعيفة أو القياسية (18٪)، واستغلال الثغرات في البرمجيات (7٪). ومن بين السيناريوهات الأخرى — التصيد الاحتيالي، وبرامج سرقة المعلومات، واختراق الحسابات.
1. «أمامكم 72 ساعة»: التلاعب بالاستعجال
في رسالة موجهة إلى الإدارة أو قسم أمن المعلومات، قد يحدد المبتزون مهلة تتراوح بين 72 و120 ساعة. وبعد انقضاء هذه المدة، يهددون بنشر البيانات أو زيادة المبلغ المطلوب أو الاتصال بالعملاء والصحفيين. وعادةً ما تُستكمل هذه التهديدات بوصف للعواقب المالية والسمعة والقانونية المتوقعة.
هذا «المؤقت» هو أداة للضغط، وليس دليلاً مستقلاً على حجم الهجوم. يجب أخذه في الاعتبار عند الاستجابة، ولكن لا يجب أن يحل محل إجراءات اتخاذ القرار. علاوة على ذلك، قد يقوم المهاجم بنشر المعلومات قبل الموعد النهائي الذي حدده هو نفسه.
الاتصال الأول: التحقق وليس الاعتراف
لا يُلزم تلقي المطلب الشركة بالدخول في مراسلات فورية. وإذا كان الاتصال ضروريًا، فمن المستحسن إجراؤه عبر متخصص مُعدّ في الاستجابة للحوادث أو مفاوض، بمشاركة الفريق القانوني. يُعد صندوق البريد الإلكتروني الشخصي للمدير أو الردود الفردية من الموظفين أساسًا سيئًا لعملية مُدارة.
«لقد تلقينا رسالتكم ونقوم حالياً بالتحقق من الادعاءات الواردة فيها. ونحتاج إلى معلومات مؤكدة لتقييم نطاق الوصول المزعوم ومحتوى البيانات. ولا يعني استلام هذه الرسالة الاعتراف بحجم الاختراق المزعوم أو الموافقة على الدفع».
هذا مثال توضيحي لموقف محتمل، وليس نصًا موحدًا للرد. يجب أن يأخذ القرار بشأن إرسال الرسالة وشكلها في الاعتبار ظروف الحادث والتوصيات القانونية ومتطلبات شركة التأمين.
تتيح التواصل أحيانًا كسب مزيد من الوقت، لكنه لا يضمن تأجيل النشر ولا يوقف سريان المهل القانونية الإلزامية. وبالتوازي مع ذلك، من الضروري تقييد وصول المخترق، وحفظ الأدلة، والتحقق من النسخ الاحتياطية.
2. «لقد سرقنا كل شيء»: التلاعب بحجم البيانات
غالبًا ما يدعي المهاجمون أنهم سرقوا جميع الوثائق أو الكود المصدري أو قواعد بيانات العملاء أو عشرات التيرابايت من المعلومات. وإثباتًا لذلك، يعرضون بنية المجلدات وأسماء المشاريع وبعض الملفات. لكن قائمة العناصر لا تثبت بعد وجود محتوياتها.
الوصول والقراءة والتسريب — ظروف مختلفة
قد تكون للحساب المخترق أو مفتاح واجهة برمجة التطبيقات (API) صلاحيات محدودة. على سبيل المثال، list في بعض الخدمات، يُسمح بمشاهدة أسماء الكائنات والبيانات الوصفية دون الوصول إلى المحتوى. وقد read قد تُرجع البيانات نفسها، مما يسمح بنسخها. وهناك عمليات منفصلة download أو export لا تتوفر في جميع الأنظمة.
لا توجد تسلسل هرمي عالمي للحقوق list → read → download. يجب تقييم المنصة المحددة، والأذونات الممنوحة، والطلبات التي تم تنفيذها فعليًّا. إن إمكانية قراءة الملف لا تثبت بعد تنزيله فعليًّا، كما أن عدم وجود إذن منفصل للتنزيل لا يستبعد النسخ عن طريق القراءة.
التحقق من الأدلة في حالة السجلات غير الكاملة
في المقام الأول، يجب على فريق الاستجابة للحوادث (IR) استخدام مصادر مستقلة: سجلات المصادقة وواجهة برمجة التطبيقات (API)، والتدقيق السحابي، و EDR/XDR، وأحداث الاتصالات الشبكية، وتغييرات حقوق الوصول، والمعلومات المتعلقة بالتحضير المحتمل للبيانات وتسريبها. يجب تحديد الموارد التي كانت متاحة، وما تمت قراءته فعليًّا، وما هي علامات التسريب التي بقيت.
إذا كانت السجلات غير كاملة، فلا يمكن الجزم تلقائيًا بعدم وجود تسرب، ولا بمصداقية ادعاءات المبتز. يجب الإشارة صراحةً إلى عدم اليقين في تقييم المخاطر.
ويمكن أن تكون العينة الخاضعة للرقابة المأخوذة من المجموعة التي أعلن عنها المهاجم بالفعل طريقة إضافية للتحقق. على سبيل المثال، تختار فرقة الاستجابة للحوادث (IR) ملفات عشوائية من عدة مشاريع حددها المهاجم، وتتحقق مما إذا كان قادراً على إثبات امتلاكه لمحتواها الفعلي، وليس مجرد أسمائها. يجب التنسيق بشأن الإجراء مسبقًا: لا يجوز الكشف للمهاجم عن بنية المجلدات التي لا يعرفها، أو إرسال أسرار إضافية، أو إثارة عملية سرقة بيانات جديدة.
لهذا النوع من الفحص حدوده. فعرض خمسة ملفات مختارة لا يؤكد امتلاك خمسة ملايين ملف. وبالمقابل، فإن الرفض أو عدم القدرة على تقديم عينة واحدة لا يثبت أن البيانات الأخرى لم يتم نسخها.
من المفيد، لأغراض التحليل، التمييز بين أربعة استنتاجات:
- تمكن المهاجم من الوصول إلى النظام.
- وقد يكون تمكن من الاطلاع على كائنات معينة أو بياناتها الوصفية.
- لقد حصل بالفعل على محتوى ملفات محددة.
- إنه يمتلك نسخة من كامل مجموعة البيانات المعلنة.
كل ادعاء من الادعاءات التالية يتطلب أدلة إضافية. ولا ينبغي أن يكون المهاجم هو المصدر الوحيد للأدلة وفي الوقت نفسه المُقيّم الرئيسي للأضرار.
3. ملايين الدولارات المذكورة في الرسالة — ليست المبلغ النهائي بعد
المطلب الأولي يعكس موقف المبتز. فهو ليس سعرًا ثابتًا ولا قيمة موضوعية لعملية الاستعادة. في حالات PWN-ALL المعروفة التي تم إخفاء هوياتها، كان هناك فرق كبير بين المبلغ المطلوب والمبلغ الذي تم دفعه فعليًّا:
| المطلب الأولي | المبلغ المدفوع فعليًّا | التخفيض |
|---|---|---|
| 50 000 000 دولار | 15,000,000 دولار | 70% |
| 1,000,000 دولار | 75,000 دولار | 92,5% |
في المثال الثالث المقدم، قامت الشركة بتحويل مبلغ 10,000 دولار مقابل وعد بحذف البيانات. ولا يمكن استنتاج الحذف الفعلي من مجرد حقيقة الدفع وحدها.
هذه أمثلة منفصلة ومجهولة الهوية قدمتها شركتنا. وهي لا تسمح بحساب النتيجة المتوسطة للمفاوضات، أو احتمالية الدفع، أو «الخصم» المضمون.
للمقارنة: في تقرير «Unit 42 Global Incident Response Report» لعام 2026، بلغ الانخفاض المتوسط في المطلب الأولي في حالات المفاوضات لعام 2025 نسبة 61%. وهذا نتيجة عينة أخرى، ولا يمكن مقارنتها مباشرةً بالحالات الفردية لـ PWN-ALL.
الانخفاض الكبير في المطلب لا يجعل الدفع آمنًا. يجب أن يستند القرار إلى إمكانية الاستعادة الذاتية، والقيمة الحقيقية للمعلومات المتضررة، وتكلفة التوقف عن العمل، والعواقب المحتملة على العملاء، والبدائل القانونية المتاحة. فكلما قلت اعتمادية المنظمة على وعود المهاجم، كلما كان موقفها أكثر ثباتًا.
4. المخاطر القانونية: العقوبات، والتأمين، والدعم
القول بأن «الدفع للمبتزين مسموح به» ليس صحيحًا بشكل عام. تعتمد القواعد المطبقة على الاختصاصات القضائية للشركة، والأقسام المتضررة، والقطاع، والمستلم، ومسار الدفع، والقيود السارية. قد يكون الدفع محظورًا بالنسبة لبعض المؤسسات أو المستلمين.
وعلى وجه الخصوص، تحذر مكتب مراقبة الأصول الأجنبية (OFAC) الأمريكي من مخاطر العقوبات المرتبطة بمدفوعات برامج الفدية. كما يشير مكتب مراقبة العقوبات البريطاني (OFSI) إلى أن تحويل الأموال أو الأصول المشفرة إلى شخص خاضع للعقوبات قد يؤدي إلى عواقب وخيمة. ولا يعفي وضع الضحية من الجريمة المنظمة تلقائيًا من متطلبات العقوبات.
قبل النظر في أي دفعة، من الضروري إجراء فحص قانوني للعناوين المعروفة، والمستلم المفترض، والكيانات المرتبطة، والقيود المفروضة. ولا يضمن فحص محفظة عملة مشفرة واحدة في حد ذاته جواز التحويل.
يجب أن يشارك المحامون منذ اليوم الأول
يتولى الفريق القانوني متابعة الحادث في كل مرحلة: يحدد الالتزامات تجاه الهيئات التنظيمية والعملاء، وينسق الاتصالات الخارجية، ويساعد في حفظ الأدلة، ويتحقق من القيود المفروضة بموجب العقوبات، ويوثق أسس القرارات. إن إشراك المحامين فقط قبل الدفع مباشرةً — أمر متأخر.
ينبغي تحديد إجراءات إعداد التقارير الفنية، والوصول إلى المراسلات الداخلية، ونقل المواد إلى أطراف ثالثة مسبقًا. في بعض الولايات القضائية، قد تكون بعض الاتصالات محمية بسرية المحاماة أو بنظام الامتياز القانوني (legal privilege). لكن إشراك محامٍ لا يجعل جميع الوثائق ونتائج التحقيق سرية تلقائيًا: فإمكانية تطبيق هذا النظام تتطلب تقييمًا قانونيًا منفصلاً. انظر توضيحات نقابة المحامين الأمريكية (American Bar Association).
إذا كان لديك تأمين ضد المخاطر الإلكترونية — تحقق من وثيقة التأمين على الفور
يجب إخطار شركة التأمين أو الوسيط في الوقت المناسب بما حدث وفقًا لشروط العقد. تنص بعض وثائق التأمين على مقاولين معتمدين لإدارة الحوادث (IR)، ومستشارين قانونيين، ومتطلبات الإخطار والموافقة المسبقة على نفقات أو إجراءات معينة.
لا ينبغي أن تقوم بنفسك بالوعد بدفع فدية، أو الاستعانة بمفاوض، أو تحمل نفقات كبيرة، دون التحقق مما إذا كان الأمر يتطلب موافقة شركة التأمين. ومع ذلك، لا ينبغي أن تعيق ضرورة الحصول على هذه الموافقة اتخاذ الإجراءات العاجلة لصد الهجوم والحفاظ على الأدلة. ويشير المركز الوطني للأمن السيبراني (NCSC) إلى أهمية الإخطار المبكر لشركة التأمين.
أجهزة إنفاذ القانون وI-GRIP
يجب على القسم القانوني، بالتعاون مع الإدارة وفريق الاستجابة للحوادث (Incident Response)، تنظيم الاتصال بالسلطات القانونية المختصة في الوقت المناسب. وإذا تم تحويل الأموال بالفعل، فإن الاحتفاظ بتفاصيل التحويل ومعرّفات المعاملات وعناوين المحافظ والمبالغ والتوقيت والمراسلات يكتسب أهمية خاصة.
يُعد «التدخل السريع العالمي للإنتربول في مجال المدفوعات» (I-GRIP) أحد آليات التعاون الدولي. فهو يساعد أجهزة إنفاذ القانون على التنسيق الفوري للإجراءات الرامية إلى وقف التدفقات المالية غير المشروعة، بما في ذلك تلك المتعلقة بالأصول الافتراضية. ومع ذلك، يُستخدم نظام I-GRIP في المقام الأول في مجال الاحتيال المالي؛ وتقوم الجهات المختصة بتقييم إمكانية استخدامه في حادثة برمجيات الفدية المحددة.
لا تقوم الشركة بتشغيل نظام I-GRIP مباشرةً، كما أن استخدامه لا يضمن حجب الفدية أو استردادها. ولا ينبغي تأجيل التقدم بطلب المساعدة حتى انتهاء المفاوضات. لمزيد من التفاصيل، انظر تقرير الإنتربول الصادر في 9 يوليو 2026.
5. المراسلات والاتصالات مع العملاء كوسائل ضغط إضافية
قد يطالب المبتزون الموظف بالاعتراف بحدوث التسريب قبل انتهاء التحقيق، ثم يستخدمون هذا الاعتراف في التهديد باللجوء إلى الجهات التنظيمية أو الشركاء أو الصحفيين. كما يمكنهم مراسلة العملاء مباشرةً، أو الاتصال بالموظفين، أو التهديد بنشر المراسلات الداخلية.
في تقرير «Unit 42» لعام 2026، لوحظت أساليب الضغط (المضايقة) المماثلة في 10% من حالات الابتزاز لعام 2025 في العينة التي شملتها الدراسة. ولا يمثل هذا تقديرًا لجميع الحوادث السيبرانية في العالم.
يجب على الشركة استخدام قناة تفاوض متفق عليها، وتسجيل توقيت ومحتوى الرسائل، وتقييد دائرة الممثلين المفوضين، وإعداد خطة مسبقة للتواصل مع الموظفين والعملاء ووسائل الإعلام. لا يجوز اعتبار الافتراضات حقائق مؤكدة، كما لا يجوز إخفاء الحادث المؤكد من أجل تعزيز الموقف التفاوضي.
الموعد النهائي الذي يحدده المهاجم لا يتطابق مع المهل القانونية
على سبيل المثال، عند تطبيق اللائحة العامة لحماية البيانات (GDPR)، يتعين على المسؤول عن معالجة البيانات الشخصية إخطار السلطة الإشرافية المختصة دون تأخير غير مبرر، و وإن أمكن، في موعد لا يتجاوز 72 ساعة بعد علمه بحدوث خرق لأمن البيانات الشخصية، ما لم يكن من غير المرجح أن يشكل هذا الخرق خطرًا على حقوق وحريات الأفراد.
في حالة وجود خطر مرتفع محتمل، تنشأ التزام منفصل بإخطار الأشخاص المتضررين دون تأخير غير مبرر، مع مراعاة الاستثناءات القانونية. يُحدد وقت العلم بالانتهاك بناءً على درجة معقولة من اليقين بوجود الانتهاك، وليس بناءً على صياغة الرد المقدم إلى المبتز. وإذا لم تكن جميع التفاصيل قد تحدد بعد، فيمكن استكمال الإخطار تدريجيًّا في حالة وجود الالتزام ذي الصلة. انظر توضيحات المجلس الأوروبي لحماية البيانات.
قد تسري متطلبات ومواعيد أخرى في بلدان وقطاعات وعلاقات تعاقدية أخرى. ولا تؤدي المفاوضات مع المهاجم في حد ذاتها إلى تعليق الالتزام بالإخطار.
6. حتى بعد الدفع، لا توجد ضمانات
الدفع لا يضمن حذف البيانات، أو الحصول على أداة فك التشفير الصالحة، أو وقف التهديدات. قد يحتفظ المهاجم بنسخ من البيانات، أو ينقلها إلى شركائه، أو يطلب أموالاً إضافية، أو ينشر المعلومات على الرغم من الوعود.
وهذا ما تؤكده تحقيقات حقيقية أخرى. بعد العملية التي شُنت ضد «LockBit»، أفادت الوكالة الوطنية البريطانية لمكافحة الجريمة (NCA) بأنها عثرت على بيانات الضحايا الذين دفعوا الفدية بالفعل ضمن البنية التحتية للجماعة. أي أن الدفع لم يضمن إتلاف المعلومات كما وعدوا. المصدر: NCA، 20 فبراير 2024.
الدفع على دفعات لا يحمي من النشر
تقسيم الفدية إلى دفعات لا يوفر ضمانات تقنية إضافية. فقد يتم نشر البيانات بعد الدفعة الأولى، أو قبل الدفعة التالية، أو حتى بعد تحويل المبلغ بالكامل. وحتى إثبات «حذف» الملفات لا يثبت عدم وجود نسخ لدى أعضاء آخرين في المجموعة أو على وسائط تخزين أخرى.
لذلك، من الصحيح الحديث عن الدفع مقابل وعد بحذف البيانات، وليس عن شراء «الحذف الكامل» المؤكد. وبالمثل، فإن مفتاح فك التشفير، حتى لو كان يعمل، لا يثبت أن الثغرة الأمنية الأصلية قد تم إصلاحها، وأن وصول المهاجم إلى البنية التحتية قد تم منعه.
7. البديل عن دفع الفدية: الاستعادة والتقييم المستقل
قبل مناقشة مسألة الدفع، ينبغي تقييم إمكانية الاستعادة من النسخ الاحتياطية التي تم التحقق منها، وإعادة بناء الأنظمة، واستخدام أدوات فك التشفير المتاحة. على سبيل المثال، تنشر منظمة «No More Ransom» أدوات فك تشفير مجانية لعائلات معينة من برامج الفدية. يجب التحقق من توافق الأداة في بيئة آمنة؛ ولا يحل فك التشفير بحد ذاته محل معالجة أسباب الاختراق.
وفقًا للتقييم الداخلي للشركة المنشور على صفحة PWN-ALL Ransomware Recovery، في حوالي 94% من حوادث برامج الفدية التي شاركت فيها PWN-ALL في الفترة من 2024 إلى 2026، تم تحقيق استعادة كاملة أو جزئية للبيانات دون دفع الفدية — وذلك بفضل النسخ الاحتياطية، أو دراسة أدوات فك التشفير، أو إعادة بناء البيانات جزئيًا.
وهذا المؤشر هو ما أعلنته PWN-ALL عن ممارساتها الخاصة، وليس إحصائية خضعت لتدقيق مستقل. ولا يضمن هذا المؤشر تحقيق نتيجة مماثلة للعملاء المستقبليين، كما أنه لا يحدد احتمالية نشر المعلومات التي تم اختطافها بالفعل.
في مقال آخر لـ PWN-ALL حول الاستجابة للحوادث، وصفنا موقفًا بدأ فيه المهاجم في تنزيل البيانات من مستودع AWS بعد ست دقائق فقط من حصوله على المفتاح. ويوضح هذا المثال المنفرد أهمية الاحتفاظ بالسجلات، وتقييد الوصول بسرعة، والعمل المتزامن بين فريق الاستجابة للحوادث (IR) والمحامين والإدارة.
ومع ذلك، فإن استعادة توفر الأنظمة لا تلغي احتمال حدوث خرق للخصوصية. يجب النظر في مسائل الاستعادة، وتسريب البيانات، والإخطارات، والحماية المستقبلية كل على حدة.
إذن، هل الدفع للمبتزين آمن؟
لا. يمكن اعتبار الدفع أحد السيناريوهات في حادثة معقدة، إذا كان مسموحًا به قانونيًا، ولكن لا يمكن اعتباره طريقة آمنة «لإنهاء الأمر».
يجب العمل على عدة جبهات في آن واحد: التحقق من الادعاءات، والحد من نطاق الاختراق، وحفظ الأدلة، وتقييم الأضرار، وإشراك المحامين وشركة التأمين، والوفاء بواجبات الإخطار، واللجوء إلى سلطات إنفاذ القانون عند وجود أسباب وجيهة، والتحقق من سبل الاستعادة. يُتخذ قرار الدفع المحتمل بشكل منفصل، بناءً على تقييم متفق عليه للمخاطر.
لا تنشأ أقوى موقف تفاوضي عندما تكون الشركة بارعة في المساومة، بل عندما تكون قادرة على تحمل عدم الدفع.
والسؤال الرئيسي ليس «إلى أي مدى يمكن تخفيض المطالبة»، بل «ما هي المخاطر التي ستبقى بعد الدفع، وهل هناك بديل أقل خطورة؟»
هذا المقال ذو طابع إعلامي ولا يُعد استشارة قانونية أو توصية بالدفع. يجب تقييم مشروعية الدفع، والالتزامات المتعلقة بالإخطار، وشروط التغطية التأمينية، والتوجه إلى سلطات إنفاذ القانون، بالتشاور مع مستشارين مؤهلين في مجال التشريعات المعمول بها.
هل تلقيت طلب فدية؟ لا تتخذ قرارًا تحت الضغط.
إذا واجهت شركتك ابتزازًا إلكترونيًّا، أو تهديدًا بنشر البيانات أو اختراق البنية التحتية، فسيساعدك فريق PWN-ALL في التحقق من ادعاءات المهاجمين، وتحديد حجم الحادث، وحفظ الأدلة، وتقييم خيارات الاستعادة، وتنظيم استجابة منظمة للحوادث.
اعتمد على الحقائق المؤكدة، لا على الموعد النهائي والوعود التي يقدمها المهاجم.