الرئيسيةالخدماتالبرمجياتالقطاعاتمن نحنالمدونةاتصل بنا English احجز تقييماً مجانياً لأنظمتك
+961 81 073 228
syc@syc-company.com
الرئيسية/المدونة/الأمن السيبراني

دليل برامج الفدية: كيف تحدث الهجمات فعلاً — وكيف توقفها

يبدو هجوم الفدية مفاجئاً — صباح يوم ما، كل الملفات تحمل امتداداً غريباً ورسالة فدية. لكن في الواقع، يكون المهاجمون داخل الشبكة منذ أيام. فهم المراحل هو مفتاح إيقافهم مبكراً.

الأمن السيبراني8 دقائق قراءة3 تشرين الأول 2026بقلم فريق هندسة SYC
دليل برامج الفدية: كيف تحدث الهجمات فعلاً — وكيف توقفها

أبرز النقاط

  • لبرامج الفدية الحديثة مراحل واضحة: الدخول، التمركز، الانتشار، السرقة، التشفير.
  • كل مرحلة فرصة لاكتشاف الهجوم ومنعه — لا تحتاج أن تنتصر في كل خطوة، بل في واحدة فقط.
  • النسخ الاحتياطية غير المتصلة أو غير القابلة للتعديل هي ما يحوّل الكارثة إلى مجرد إزعاج.
  • اكتب خطة استجابة قبل أن تحتاجها.

المرحلة 1 — الدخول

يحتاج المهاجمون إلى طريق واحد للدخول. والطرق الأكثر شيوعاً هي:

  • رسائل التصيّد التي تحمل مرفقات خبيثة أو روابط إلى صفحات دخول مزيّفة.
  • كلمات مرور مسروقة أو ضعيفة على سطح المكتب البعيد أو VPN أو البريد الإلكتروني — وغالباً تُشترى من تسريبات بيانات سابقة.
  • أنظمة غير محدّثة مكشوفة على الإنترنت: جدران نارية، أجهزة VPN، خوادم مشاركة ملفات، ومواقع قديمة.

أين توقفه: تصفية البريد الإلكتروني، والمصادقة الثنائية على كل دخول عن بُعد، وإغلاق المنافذ غير الضرورية، وتحديث الأنظمة المكشوفة على الإنترنت أولاً.

المرحلة 2 — التمركز

بعد الدخول، يثبّت المهاجم أدوات تُبقي وصوله قائماً حتى لو تغيّرت كلمة المرور الأصلية — برامج تحكم عن بُعد، مهام مجدولة، أو «منارة» تتصل بخادمه باستمرار.

أين توقفه: حماية الأجهزة (EDR) التي ترصد السلوك المشبوه، وجدار ناري من الجيل التالي يمنع الاتصال بخوادم التحكم المعروفة وبأدوات الوصول عن بُعد غير المعتمدة.

المرحلة 3 — الانتشار داخل الشبكة

بعدها يبدأ المهاجم بالاستكشاف. يبحث عن حسابات المدراء، وخوادم الملفات، ووحدة التحكم بالمجال — وخصوصاً نسخك الاحتياطية. وفي الشبكة المسطّحة يستغرق ذلك ساعات لا أياماً.

أين توقفه: تقسيم الشبكة، وحسابات إدارية منفصلة لا تُستخدم أبداً للبريد أو التصفّح، وتنبيهات عند تسجيلات الدخول غير المعتادة.

النسخ الاحتياطية هدف أساسييتعمّد المهاجمون حذف النسخ الاحتياطية أو تشفيرها قبل إطلاق الهجوم الرئيسي. إذا كان جهاز النسخ الاحتياطي موصولاً دائماً ويمكن الوصول إليه بكلمة مرور إدارية عادية، فافترض أنه سيضيع أيضاً.

المرحلة 4 — سرقة البيانات

معظم العصابات اليوم تنسخ البيانات الحساسة قبل تشفيرها، ثم تهدّد بنشرها. هذا «الابتزاز المزدوج» يعني أن النسخ الاحتياطية الجيدة وحدها لم تعد تُلغي كل أوراق الضغط.

أين توقفه: مراقبة حركة المرور الخارجة وتصفيتها على الجدار الناري، وتقييد الوصول إلى المجلدات الحساسة، وتشفير البيانات السرية المخزّنة.

المرحلة 5 — التشفير

أخيراً، وغالباً ليلاً أو في عطلة نهاية الأسبوع، يعمل برنامج الفدية على كل جهاز يمكن الوصول إليه في وقت واحد. وعندما يصل الموظفون صباحاً، تكون الأنظمة متوقّفة.

أين تتعافى: نسخ احتياطية لم يستطع المهاجم الوصول إليها — غير متصلة أو خارج الموقع أو غير قابلة للتعديل — وإجراء مُختبر لاستعادتها بسرعة.

قائمة حماية عملية

الإجراءماذا يوقفالجهد
مصادقة ثنائية على البريد وVPN والوصول عن بُعدمعظم عمليات الاستيلاء على الحساباتمنخفض
إغلاق منافذ RDP والكاميرات وأجهزة التخزين المكشوفةالاختراق المباشرمنخفض
تحديث الأجهزة المكشوفة على الإنترنت شهرياًاستغلال الثغرات المعروفةمتوسط
حماية الأجهزة مع تنبيهات مركزيةالتمركز والأدوات الخبيثةمتوسط
جدار ناري من الجيل التالي مع IPS والتصفيةوصول الهجوم، اتصالات التحكم، سرقة البياناتمتوسط
تقسيم الشبكةالانتشار الداخليمتوسط
نسخ احتياطي 3-2-1 مع نسخة غير متصلة/غير قابلة للتعديلالفقدان الدائم للبياناتمتوسط
توعية الموظفيننجاح رسائل التصيّدمنخفض

إذا حدث الهجوم: الساعة الأولى

  1. اعزل. افصل الأجهزة المصابة عن الشبكة (اسحب الكابل / أوقف الواي فاي). لا تطفئها — فالذاكرة قد تحتفظ بأدلة وأحياناً بمفاتيح.
  2. احمِ النسخ الاحتياطية. افصل أي أنظمة نسخ احتياطي ما زالت سليمة.
  3. اتصل بشريكك التقني. احتفظ بالسجلات وبرسالة الفدية. وتجنّب التواصل مع المهاجمين بنفسك.
  4. غيّر كلمات المرور — بدءاً بحسابات المدراء والبريد الإلكتروني — ومن جهاز نظيف.
  5. استعِد من نسخ نظيفة بعد العثور على نقطة الدخول وإغلاقها، لكي لا تعيد البيانات إلى شبكة ما زالت مخترقة.
أفضل وقت لوضع خطة الاستجابة لهجوم الفدية هو قبل أن تحتاجها. وثاني أفضل وقت هو اليوم.

لا شيء من هذه الإجراءات غريب أو معقّد، ومعاً تجعل شركتك هدفاً أصعب بكثير من جيرانها — وهذا غالباً يكفي. إذا أردت أن تعرف أيّاً منها مطبّق لديك فعلاً، يمكننا مراجعتها في التقييم المجاني.

فريق هندسة SYCمهندسو شبكات وأمن وأنظمة في بيروت، يساعدون الشركات في لبنان وأفريقيا على تشغيل أنظمة تقنية موثوقة وآمنة منذ 2015.
تحتاج رأياً ثانياً؟

لنلقِ نظرة على شبكتك.

تقييم مجاني لتقنية المعلومات يُظهر وضعك بدقة — الجدار الناري، الواي فاي، النسخ الاحتياطي والأمان — مع خطوات واضحة للأمام.