ملفاتك تشفّرت؟ لا تحذف شيئاً.
استرجاع ملفات مشفرة بفيروس الفدية
عند تشفير الملفات بفيروس الفدية، الحذف أو التهيئة أو استخدام أدوات غير موثوقة قد يزيد الضرر. التعامل السريع والمنظم يحافظ على خيارات التقييم.
- +25
- سنة خبرة
- +50K
- حالة تم التعامل معها
- 99%
- نسبة نجاح بعد التشخيص
الإصابة ما زالت نشطة؟ افصل الجهاز عن الشبكة أولًا.
افصل كابل الشبكة وأوقف Wi‑Fi وVPN، وافصل وحدات التخزين والنسخ الاحتياطية المتصلة. لا تُطفئ الجهاز إن أمكن عزله وكان فريق الاستجابة متاحًا، فالذاكرة والسجلات قد تساعد في التحليل. وإن تعذّر عزله واستمر التشفير أو الانتشار، اطلب توجيهًا فوريًا.
السرعة مهمة، لكن العشوائية أخطر.
ماذا تفعل عند تشفير ملفاتك؟
- 01
اعزل الجهاز
أوقف استخدام الجهاز أو السيرفر المتضرر قدر الإمكان.
- 02
احتفظ بالملفات
لا تحذف الملفات المشفرة واحتفظ برسالة الفدية والامتداد الغريب.
- 03
أوقف الأدوات العشوائية
لا تثبّت برامج فك تشفير غير موثوقة ولا تهيّئ الجهاز.
الاستعادة تبدأ بفهم نوع الإصابة.
استعادة بيانات الشركات بعد هجوم فدية
يتم فحص نوع الإصابة، الملفات المشفرة والنسخ المتاحة. في بيئة الشركات نراجع السيرفرات، وسائط التخزين والنسخ الاحتياطية لتحديد فرص الاسترجاع وتقليل أثر التوقف.
فحص الحالة
تحديد المسار
استعادة آمنة
الأجهزة والماركات المدعومة
الأنظمة والبيئات التي نفحصها بعد التشفير
أثر الفدية يختلف باختلاف ما أصابه. ملف قاعدة بيانات وصورة قرص افتراضي لا يُقرآن كما تُقرأ المستندات. نبدأ بتحديد عائلة التشفير من الامتداد الجديد ورسالة الفدية وبنية الملف المشفر — عائلات مثل LockBit وPhobos وMakop لها بصمات معروفة — ثم نقيس كم شُفّر فعلياً من كل ملف.
قواعد بيانات SQL Server
ملفات MDF وLDF تكون مفتوحة لدى الخدمة وقت الإصابة، وقد يُشفَّر جزء منها فقط. نسخ BAK الموجودة على نفس الوحدة تُصاب عادة معها. لا تُشغَّل القاعدة قبل فحص تماسك صفحاتها.
قواعد بيانات MySQL وMariaDB
بيانات InnoDB موزعة بين ibdata وملف ibd لكل جدول. تشفير أول صفحات الملف يكسر ترويسة المساحة الجدولية، بينما تبقى صفحات البيانات خلفها قابلة للقراءة في كثير من الحالات، ويجري التعامل معها صفحة صفحة.
قواعد بيانات Oracle
ملفات البيانات وملفات التحكم وسجلات redo يجب أن تعود متسقة زمنياً مع بعضها. نسخ RMAN المخزّنة على نفس المسار تكون غالباً داخل نطاق الإصابة، لذلك يبدأ العمل بجرد ما بقي سليماً قبل أي محاولة فتح.
صور الأجهزة الافتراضية VMDK وVHDX وqcow2
الملفات الكبيرة تُشفَّر أحياناً على شكل مقاطع متباعدة لا من طرف إلى طرف. يعني ذلك أن نظام ملفات الضيف داخل الصورة قد يكون سليماً في مساحات واسعة، ويمكن قراءته من داخل الصورة دون تشغيل الجهاز الافتراضي.
خوادم البريد Exchange
قاعدة EDB وسجلات المعاملات مرتبطة ببعضها، وقاعدة أُغلقت إغلاقاً غير نظيف لا تُعالج بأمر إصلاح سريع. ملفات OST على أجهزة الموظفين قد تحمل نسخة من صناديق البريد لم تصلها الإصابة.
النسخ الاحتياطية وأقراص NAS
أغلب العائلات تحذف نسخ Shadow Copies وتستهدف مستودعات النسخ ومشاركات NAS المتصلة. النسخة المحذوفة ليست بالضرورة نسخة ضائعة، إذ يمكن فحص وحدة التخزين بحثاً عن بقايا الملفات المحذوفة قبل الكتابة فوقها.
كيف نتعامل مع حالة تشفير
- 01
عزل ونسخ قبل أي تحليل
لا يجري أي عمل على النظام المصاب. نأخذ نسخاً قطاعية للأقراص أو لصور الأجهزة الافتراضية داخل المختبر، ونحتفظ برسالة الفدية وعينة من الملفات المشفرة كما هي.
- 02
قياس نمط التشفير لا افتراضه
نقارن ملفاً مشفراً بنسخة أصلية من نفس الصيغة، ونحدد أي بايتات تغيّرت وأين تقف. هذه المقارنة تكشف هل الملف مشفّر بالكامل أم أن جزءاً منه فقط تغيّر، وهي التي تحدد إن كان في الحالة شيء يمكن العمل عليه أصلاً.
- 03
استخراج ما لم يمسّه التشفير
كثير من البرامج تكتب ملفاً جديداً مشفراً ثم تحذف الأصلي، فتبقى الأصول المحذوفة في المساحة غير المخصصة. نبحث عنها، وعن لقطات النظام والنسخ المؤقتة وسجلات المعاملات والإصدارات الأقدم، وعن المقاطع السليمة داخل ملفات قواعد البيانات والصور الافتراضية.
- 04
إعادة بناء ثم تسليم معزول
تُعاد قواعد البيانات من الصفحات السليمة وتُختبر قابلية فتحها قبل التسليم، وتُقرأ الأقراص الافتراضية المعاد بناؤها للتأكد من شجرة الملفات. التسليم على وسيط منفصل، ونوقّع اتفاقية عدم إفصاح عند الطلب.
ابدأ من حالتك
أي حالة تصف ما حدث لديك؟
لا تتشابه إصابات الفدية. اختر الأقرب، ويبدأ التقييم من البيانات المتاحة بلا تعديل الملفات الأصلية.
- 01
ملفات جهاز واحد لا تفتح
ظهرت امتدادات جديدة أو رسالة فدية على كمبيوتر مكتبي أو محمول، وبقية الأجهزة تعمل.
- 02
سيرفر أو شبكة شركة توقّفت
تأثّرت مشاركات الشبكة أو حسابات المستخدمين أو أكثر من جهاز في الوقت نفسه.
- 03
NAS أو RAID أو تخزين مشترك
تشفّرت الملفات على وحدة تخزين شبكية أو مصفوفة أقراص أو مخزن مركزي.
- 04
النسخ الاحتياطية تشفّرت أو حُذفت
النسخ موجودة لكنها لا تفتح، أو حُذفت نقاط الاستعادة واللقطات.
- 05
بيئة افتراضية أو ملفات آلات
تأثّرت بيئة VMware أو Hyper‑V أو ملفات الأقراص الافتراضية والأنظمة المستضافة.
- 06
تهديد بتسريب البيانات
وصلت رسالة تدّعي سرقة بيانات أو تهدّد بنشرها، سواء حدث تشفير للملفات أو لا.
حالة نموذجية تشرح المسار
ستّ حالات نموذجية من أكثر القطاعات تعرّضًا
القطاعات مأخوذة من بحث التهديدات السعودي: الإنشاءات، التصنيع، التقنية، التجزئة، الصحة، والنقل. وكل حالة تشرح ما فُحص، وما استُعيد، وما لم يُستعد.
-
01
الإنشاءات والمقاولات
سيرفر ملفات مشروع ونسخ متصلة به
مكتب مقاولات: مخططات وجداول كميات ومستخلصات على مشاركة شبكة واحدة، والنسخة الاحتياطية على القرص نفسه.
عادت المخططات والعقود من لقطة أقدم؛ لم يعد أرشيف البريد.
-
02
التصنيع والصناعة
توقّف خط إنتاج بلا تشفير وحدة تحكّم واحدة
مصنع مواد بناء: تشفّر ERP وأنظمة الجودة والمستودعات، فتوقّف الإنتاج رغم سلامة الآلات نفسها.
عاد ERP من نسخة غير متصلة؛ لم تعد وصفات الإنتاج المخصّصة.
-
03
التقنية ومزوّدو الخدمات المُدارة
اعتماد إداري واحد فتح بيئات عدّة عملاء
مزوّد خدمات مُدارة: حساب إدارة مشترك بين عملائه، فامتدّ اختراق واحد إلى أكثر من بيئة.
عادت بيئتان من لقطات؛ لم تعد سجلّات أداة الإدارة نفسها.
-
04
التجزئة والتجارة الإلكترونية
نقاط بيع تعمل ومخزون لا يعرف ما بيع
سلسلة متاجر صغيرة: تشفّر خادم المخزون والطلبات، فبقيت الكاشيرات تبيع بلا رصيد صحيح.
عادت الطلبات من قاعدة المتجر الإلكتروني؛ لم يعد رصيد فروع يومين.
-
05
الصحة والرعاية
سجلّات مرضى وصور أشعّة على وحدة واحدة
مجمّع عيادات: تشفّر نظام السجلّات وأرشيف الصور معًا، فتوقّف الحجز والمراجعة.
عادت السجلّات من نسخة ليلية؛ لم تعد صور يوم كامل.
-
06
النقل واللوجستيات
شحنات في الطريق ونظام تتبّع لا يردّ
شركة نقل: تشفّر نظام التشغيل والتتبّع، والشحنات في الطريق لا تعرف وجهتها الدقيقة.
عادت بيانات الرحلات من سجلّات الشركاء؛ لم تعد إثباتات تسليم يومين.
تعريف قبل أي إجراء
ما هو فيروس الفدية؟
فيروس الفدية برمجية خبيثة تمنع الوصول إلى الملفات أو الأنظمة، ثم يطلب المهاجم مقابلًا ماليًا لاستعادة الوصول أو لمنع نشر بيانات يدّعي أنه سرقها. قد يقتصر الهجوم على جهاز واحد، وقد ينتقل عبر الشبكة فيصل إلى السيرفرات ووحدات التخزين المشتركة والنسخ الاحتياطية والخدمات السحابية المتزامنة.
تغيّر امتداد الملف لا يعني أن اسم الامتداد هو مفتاح فك التشفير، ولا أن حذف البرمجية الخبيثة يعيد الملفات تلقائيًا. يبدأ التقييم الصحيح بتحديد نمط الإصابة، وحفظ الأدلة، وفحص مسارات الاستعادة المتاحة من دون الكتابة فوق المصدر.
قبل أن تفترض
كيف تعرف أن ما حدث قد يكون هجوم فدية؟
المؤشّرات مجتمعة أدقّ من أي مؤشّر منفرد. اقرأها كصورة كاملة لا كقائمة تحقّق.
- ظهور امتداد جديد على عدد كبير من الملفات.
- تعذّر فتح الصور والمستندات وقواعد البيانات رغم بقاء أحجامها.
- وجود ملف نصّي أو HTML يتضمّن تعليمات دفع أو وسيلة تواصل.
- تغيّر خلفية سطح المكتب أو ظهور شاشة قفل.
- توقّف خدمات أو تطبيقات شركة بشكل مفاجئ.
- تشفير ملفات على مجلدات مشتركة أو عدة أجهزة في وقت متقارب.
- اختفاء نسخ احتياطية أو نقاط استعادة أو لقطات افتراضية.
- رسائل تهدّد بنشر بيانات أو بالتواصل مع العملاء والشركاء.
الترتيب يسبق الأدوات
الاستعادة تبدأ بتحديد الإصابة، لا بتجربة البرامج
نقارن رسالة الفدية، وامتداد الملفات، ونمط التشفير، وتوقيت الحادث، والملفات التنفيذية والسجلات المتاحة. وقد نطلب عيّنة صغيرة مشفّرة مع نسخة أصلية مطابقة إن توفّرت. هذه المؤشّرات تساعد في تحديد العائلة أو النمط التقني، والتحقّق من وجود أداة موثوقة، أو نسخة احتياطية صالحة، أو إصدار سابق، أو بقايا بيانات غير مشفّرة، أو مسار آخر للاستعادة.
ولا يكفي اسم الامتداد وحده لتحديد العائلة: قد تستخدم عائلات مختلفة الامتداد نفسه، وقد تغيّر العائلة امتداداتها أو رسائلها بين ضحية وأخرى.
ليست نوعًا واحدًا
أنواع هجمات الفدية
يختلف مسار التعامل باختلاف النوع. هذه الأنواع الثمانية تغطّي معظم ما يصل إلينا.
تشفير الملفات أو أجزاء منها مع بقاء النظام قادرًا على العمل أحيانًا. قد تستهدف المستندات والصور وقواعد البيانات والنسخ الاحتياطية وملفات الآلات الافتراضية.
تمنع تسجيل الدخول أو استخدام الجهاز عبر شاشة قفل، من دون أن يعني ذلك بالضرورة تشفير كل ملف. يحتاج التقييم إلى التمييز بين قفل الواجهة وتشفير البيانات فعليًا.
يدّعي المهاجم سرقة بيانات قبل تشفيرها، ثم يهدّد بالنشر بالإضافة إلى تعطيل الوصول. هنا مهمتان منفصلتان: استعادة التشغيل، والتحقّق من نطاق التسريب والاستجابة النظامية والقانونية.
قد يضيف المهاجم ضغطًا آخر مثل التواصل مع العملاء أو الشركاء، أو تعطيل الخدمات، أو التهديد بهجوم حجب خدمة. لا يعني فكّ التشفير وحده انتهاء الحادث.
في بعض الحوادث يسرق المهاجم بيانات ويطلب المال من دون تشفير الملفات. هذه حالة استجابة لحادث تسريب بيانات، وليست استعادة ملفات فقط.
قد يبدو الهجوم كفدية لكنه يتلف البيانات أو مفاتيحها بقصد التخريب. فرص الاستعادة تختلف جذريًا، ولذلك لا يُوعَد بوجود مفتاح أو فكّ تشفير قبل التحليل.
قد تُنفَّذ على Windows أو Linux أو بيئات افتراضية، وقد تشفّر مخازن كبيرة بسرعة. الأولوية هي عزل نقاط الانتشار، وحماية النسخ غير المتأثّرة، ثم تحديد الأنظمة الحرجة وترتيب استعادتها.
ليس نوع تشفير مستقلًّا، بل نموذج تشغيل يوفّر فيه مطوّرو أدوات بنية ابتزاز لجهات أخرى تنفّذ الهجمات. قد تظهر اختلافات في الرسائل والامتدادات حتى ضمن العائلة نفسها.
أكثر من طريق واحد
ما الخيارات التي نفحصها قبل الوصول إلى النتيجة؟
لا تعتمد الاستعادة على طريق واحد. نفحص المسارات التالية حسب الحالة، مع العمل على نسخة مطابقة قدر الإمكان والحفاظ على المصدر الأصلي.
أداة فكّ تشفير موثوقة
قد تتوفّر أداة معروفة لبعض الإصدارات أو الضحايا. ووجود أداة لعائلة معيّنة لا يعني أنها تعمل مع كل إصدار أو مفتاح، ولذلك تُختبر على نسخة قبل أي تطبيق واسع.
نسخة احتياطية سليمة
يتم التحقّق من تاريخ النسخة واكتمالها وسلامتها، ومن عدم احتوائها على بقايا الاختراق، قبل إعادتها إلى بيئة نظيفة.
الإصدارات السابقة واللقطات
قد توجد نسخ سابقة في نظام التخزين أو الخدمة السحابية أو المنصّة الافتراضية. يجب فحصها قبل مزامنة أو كتابة بيانات جديدة تمحوها.
بقايا الملفات الأصلية
قد يترك أسلوب التشفير نسخًا محذوفة أو مؤقّتة أو أجزاء غير مشفّرة. تعتمد الفرصة على نوع وسيط التخزين، ومقدار الاستخدام بعد الحادث، وخصائص TRIM أو إعادة الكتابة.
استعادة من التطبيق أو قاعدة البيانات
قد تتوفّر سجلّات معاملات، أو نسخ تصدير، أو ملفات مؤقّتة، أو مرفقات ومخرجات تطبيق تساعد في إعادة جزء من البيانات حتى عندما لا يمكن فكّ الملفات مباشرة.
استعادة بيئة افتراضية أو تخزين مركزي
قد يكون المسار عبر ملفات آلة افتراضية، أو لقطات، أو نسخ Replication، أو طبقات تخزين لم تتأثّر بالكامل. يحتاج ذلك إلى فحص البنية وليس ملفًا واحدًا فقط.
استعادة جزئية مرتّبة حسب الأولوية
عندما لا تكون الاستعادة الكاملة ممكنة، تُرتَّب الملفات والأنظمة حسب أولويتها التشغيلية، ثم تُقاس النتيجة ويُتحقَّق من صلاحية الملفات المستعادة.
عدم وجود مسار تقني حالي
بعض الحالات لا يتوفّر لها مفتاح ولا نسخة ولا بقايا قابلة للاستعادة. تُذكر هذه النتيجة بصراحة، مع حفظ نسخة من البيانات المشفّرة لاحتمال ظهور حلّ موثوق مستقبلًا.
ما الذي نحتاجه لتقييم الحالة؟
- 01
رسالة الفدية
صورة أو نسخة منها، ويُفضّل الملف النصّي أو HTML الأصلي كما هو.
- 02
الامتداد الذي ظهر على الملفات
كما هو تمامًا، بلا تصحيح أو إعادة كتابة.
- 03
عيّنة صغيرة مشفّرة
ملف غير حسّاس، ومعه نسخة أصلية مطابقة للعيّنة إن كانت متوفّرة.
- 04
نوع الأجهزة والأنظمة
الأجهزة والأنظمة ووسائط التخزين المتأثّرة، وعددها التقريبي.
- 05
توقيت الحادث
وقت ملاحظة المشكلة، وآخر وقت كانت فيه الملفات تعمل.
- 06
حالة الشبكة والنسخ
هل ما زال أي جهاز متصلًا؟ وهل توجد نسخ احتياطية، وهل كانت متصلة؟
- 07
ما جرى بعد الإصابة
هل شُغّل برنامج تنظيف أو فكّ تشفير أو تهيئة؟ وهل توجد مؤشّرات على وصول غير مصرّح به؟
- 08
أولويات الاستعادة
أيّ الأنظمة والملفات يجب إعطاؤها الأولوية إن تعذّرت الاستعادة الكاملة.
من إرسال الحالة إلى التسليم
- 01
فرز الحالة العاجل
نتحقّق من نشاط الهجوم، ونطاق الأجهزة المتأثّرة، ووجود خطر على أجهزة أو نسخ احتياطية أخرى.
- 02
حفظ الأدلة والمصدر
نحدّد ما يجب الاحتفاظ به، ونوصي بالعمل على نسخة من وسيط التخزين متى كان ذلك مناسبًا.
- 03
تحديد نمط الإصابة
نفحص رسالة الفدية والامتداد والعيّنات والسجلات والبنية المتأثّرة لتقييم التخمين الأقرب.
- 04
اختبار مسارات الاستعادة
نختبر الأدوات الموثوقة والنسخ والإصدارات السابقة وبقايا البيانات أو مسارات التطبيق على نطاق محدود وآمن.
- 05
عرض النتيجة والنطاق
نوضّح ما هو ممكن، وما هو غير مؤكّد، والأولويات، والوقت والتكلفة قبل الاستمرار في العمل الكامل.
- 06
الاستعادة في بيئة نظيفة
تتمّ الاستعادة إلى وسيط أو بيئة نظيفة، مع عدم إعادة الملفات مباشرة إلى نظام ما زال مخترقًا.
- 07
التحقّق والتسليم
تُراجَع سلامة عيّنة موثّقة من الملفات والأنظمة، وتُسلَّم البيانات وفق النطاق المتّفق عليه.
- 08
تقليل احتمال التكرار
بعد الاستعادة، يمكن تقديم توصيات عن النسخ الاحتياطية والحسابات والتحديثات والتقسيم الشبكي والمراقبة.
بين الطرفين
ليست كل حالة «فكّ تشفير أو لا شيء»
هذه أنماط شائعة ونتائجها المحتملة. ليست وعودًا، بل توضيح لما يحدث فعليًا بين الحالتين القصوى.
- 01
أداة موثوقة متاحة للإصدار نفسه
يُجرى اختبار على نسخ من عيّنات محدودة. إن نجح الاختبار مع الحفاظ على سلامة الملف، يمكن توسيع النطاق وفق خطة واضحة.
- 02
النسخة الاحتياطية سليمة والبيئة مخترقة
لا تُعاد النسخة فورًا. الأولوية لعزل الاختراق، والتحقّق من النسخة، وتنظيف أو إعادة بناء البيئة، ثم الاستعادة.
- 03
النسخ الاحتياطية نفسها مشفّرة
يتم فحص النسخ غير المتصلة، والإصدارات السابقة، والتخزين القديم، وسجلّات النسخ وطبقات الحماية أو اللقطات التي قد لا تكون ظاهرة للمستخدم.
- 04
تشفير جزئي أو توقّف الهجوم أثناء التنفيذ
قد تبقى ملفات أو أجزاء أو أجهزة غير متأثّرة. يجب حماية ما تبقّى فورًا، ثم فرز البيانات بدلًا من افتراض أن كل شيء في الحالة نفسها.
- 05
قاعدة بيانات أو آلة افتراضية كبيرة لا تفتح
قد يكون الملف الحالي مشفّرًا جزئيًا أو تالفًا. يُقيَّم التشفير أولًا، ثم سلامة البنية الداخلية وإمكانية استخراج بيانات جزئية.
- 06
SSD استُخدم بكثافة بعد الإصابة
إعادة الكتابة وخصائص TRIM قد تُقلّلان فرصة استعادة النسخ المحذوفة. لذلك يجب تقليل الاستخدام وعدم تثبيت أدوات على القرص نفسه.
- 07
تهديد بتسريب بيانات من دون تشفير
التركيز يكون على احتواء الوصول، وحفظ السجلّات، وتحديد البيانات والحسابات المتأثّرة، والتنسيق مع الأمن السيبراني والشؤون القانونية والجهات المختصة.
- 08
لا يوجد حلّ تقني حالي
تُحفظ الملفات المشفّرة ورسالة الفدية ومعلومات الحالة من دون تعديل. قد تظهر أدوات موثوقة لاحقًا لبعض العائلات، لكن لا يمكن ضمان ذلك أو تحديد موعد له.
الأكثر ضررًا
تجنّب الخطوات التي قد تُقلّل فرص الاستعادة
معظم ما يُفقد نهائيًا يُفقد في الساعات الأولى، وبأفعال تبدو معقولة.
- لا تُهيّئ القرص ولا تعد تثبيت النظام على المصدر الأصلي.
- لا تحذف الملفات المشفّرة أو رسالة الفدية أو السجلّات.
- لا تغيّر امتداد الملفات يدويًا؛ تغيير الاسم لا يفكّ التشفير.
- لا تشغّل أدوات فكّ تشفير من إعلانات أو روابط غير موثوقة.
- لا تثبّت برامج على القرص المتضرّر ولا تنسخ إليه ملفات جديدة.
- لا تُوصِل النسخ الاحتياطية أو الأقراص السليمة بجهاز مشتبه بإصابته.
- لا تبدأ استعادة النسخ إلى الشبكة قبل احتواء الاختراق.
- لا تفتح العيّنات على جهاز عمل متصل بالشبكة.
- لا تعد تشغيل الأجهزة مرات متكرّرة بلا خطة.
- لا تتفاوض أو تدفع قبل تقييم تقني وقانوني وإداري للحادث.
- لا تفترض أن حذف البرمجية يعني أن الحسابات أو الشبكة أصبحت آمنة.
- لا تعلن تفاصيل حسّاسة عن الحادث علنًا قبل تنسيق الاستجابة.
قرار لا يُختصر
الدفع لا يضمن عودة البيانات ولا انتهاء الحادث
قد لا يرسل المهاجم مفتاحًا، وقد تكون أداة الفكّ بطيئة أو تالفة، وقد يستمرّ الابتزاز بسبب نسخة مسروقة من البيانات. كما أن الدفع قد يشجّع على إعادة الاستهداف. لذلك يجب تقييم النسخ الاحتياطية، والأدوات الموثوقة، ونطاق الاختراق ومسارات الاستعادة أولًا، مع إشراف الإدارة والأمن السيبراني والمستشار القانوني والجهات المختصة عند الحاجة.
وحتى عند توفّر أداة فكّ من المهاجم، تبقى الحاجة إلى احتواء الاختراق، وتغيير بيانات الاعتماد، وفحص الأنظمة، والتأكّد من عدم وجود وصول مستمرّ.
التزامات قد تسري في السعودية
الاستعادة مسار، والإشعار النظامي مسار آخر يبدأ مبكرًا
إن تضمّن الحادث بيانات شخصية، فقد تسري مهلة إشعار تبدأ من وقت العلم بالحادثة لا من انتهاء التحليل الفنّي — تنشر منصة حوكمة البيانات الوطنية مهلة لا تتجاوز 72 ساعة وشروط الإشعار. ولهذا يبدأ تقييم الالتزام بالتوازي مع العمل التقني لا بعده.
وضوابط الهيئة الوطنية للأمن السيبراني تتناول النسخ الاحتياطية وإدارة الحوادث واستمرارية الأعمال والأطراف الخارجية — وهي المواضع نفسها التي تحسم نتيجة حادث فدية قبل وقوعه.
بعد الاستعادة
امنع تكرار نقطة الدخول نفسها
العودة إلى التشغيل ليست نهاية الحادث. إن بقيت نقطة الدخول مفتوحة، قد تتكرّر الإصابة بعد الاستعادة.
- احتفظ بنسخ احتياطية منفصلة وغير متصلة دائمًا، واختبر الاستعادة دوريًا.
- استخدم نسخة غير قابلة للتعديل أو الحذف من حسابات التشغيل اليومية متى أمكن.
- فعّل المصادقة متعدّدة العوامل، خصوصًا للبريد وVPN والحسابات الإدارية.
- حدّث الأنظمة والتطبيقات وأجهزة الشبكة وفق برنامج واضح.
- قلّل صلاحيات المدير وافصل الحسابات الإدارية عن الاستخدام اليومي.
- قيّد خدمات الوصول البعيد، ولا تترك RDP أو لوحات الإدارة مكشوفة للإنترنت.
- قسّم الشبكة حتى لا ينتقل اختراق جهاز واحد إلى كل الخوادم والنسخ.
- راقب محاولات الدخول وإنشاء الحسابات وتعطيل الحماية وحذف النسخ.
- استخدم حماية نقاط النهاية والبريد وتصفية المرفقات والروابط.
- ضع خطة استجابة تحدّد من يعزل الأنظمة، ومن يتواصل، وما ترتيب الاستعادة.
- اختبر استمرارية الأعمال، لا مجرّد نجاح النسخ الاحتياطي.
- راجع وصول الأطراف الخارجية والحسابات القديمة والمفاتيح السرّية.
الأسئلة الشائعة
لا تدفع ولا تهيّئ الجهاز قبل التقييم.
قد يكون ذلك ممكناً حسب نوع التشفير وحالة النسخ الاحتياطية وطريقة الإصابة.
غالباً لا؛ حذف الفيروس قد يوقف الضرر لكنه لا يفك تشفير الملفات.
لا يُنصح بالقرار قبل التقييم الفني، لأن الدفع لا يضمن الاسترجاع.
لا. تعتمد الإمكانية على العائلة والإصدار وطريقة إدارة المفاتيح ووجود أداة موثوقة أو نسخة قابلة للاستعادة. يبدأ العمل بالتحديد والاختبار، لا بالوعد.
لا تحذف المراسلات أو ملفات الأداة أو معلومات الدفع. لا تشغّل أي أداة على المصدر مباشرة، اختبرها على نسخة وفي بيئة معزولة، واستمرّ في احتواء الاختراق وفحص الحسابات والأنظمة.
نسخ احتياطية منفصلة وغير متصلة تُختبر دوريًا، ومصادقة متعدّدة العوامل، وتحديثات منتظمة، وتقييد الوصول البعيد، وتقسيم الشبكة، ومراقبة محاولات الدخول وحذف النسخ.
غالبًا لا. قد يُزيل البرنامج الخبيث، لكنه لا يعكس التشفير الذي تمّ بالفعل. وقد يؤدّي التثبيت على القرص نفسه إلى الكتابة فوق بيانات قابلة للاستعادة.
لا. الامتداد جزء من اسم الملف وليس مفتاح فكّ التشفير. احتفظ بالاسم والامتداد كما هما.
رسالة الفدية، والامتداد، وعيّنة صغيرة غير حسّاسة، ونوع الأجهزة، ووقت الحادث، وعدد الأنظمة المتأثّرة. وإذا توفّرت نسخة أصلية مطابقة للعيّنة فأرسلها بعد الاتفاق على القناة.
يمكن بدء الفرز عن بُعد في حالات كثيرة، لكن بعض الحالات تتطلّب استلام وسيط التخزين أو نسخة منه أو وصولًا مضبوطًا إلى بيئة الشركة. يُحدَّد ذلك بعد المعلومات الأوّلية.
يختلف حسب عدد الأنظمة وحجم البيانات ونوع التشفير وسلامة التخزين ومسار الاستعادة. نعطي تقديرًا بعد الفحص الأوّلي، مع ترتيب الأنظمة الحرجة في حالات الشركات.
تعتمد على نطاق الأجهزة، ونوع التخزين، وحجم العمل، والحاجة إلى فحص بنية معقّدة، ومسار الاستعادة. لا يمكن تسعير الحالة بدقّة من الامتداد وحده.
لا نقدّم ضمانًا قبل الفحص. نوضّح نطاق الاختبار، والملفات التي نجحت، والنتيجة المتوقّعة قبل تنفيذ الاستعادة الكاملة.
يعتمد على وضع التشفير وسلامة نظام الملفات والنسخ المتاحة. أحيانًا تُستعاد البنية كاملة، وأحيانًا تُستعاد الملفات بأسماء أو مسارات جزئية.
يتم فحص النسخ غير المتصلة، والإصدارات السابقة، واللقطات، وسجلّات النسخ، ووسائط التخزين القديمة. ولا تُعاد النسخ إلى الشبكة المصابة قبل الاحتواء.
قد توجد خيارات عبر النسخ أو اللقطات أو ملفات الآلات الافتراضية أو استخراج بيانات جزئية. يعتمد ذلك على المنصّة وحالة ملفاتها ومستوى التشفير.
قد يكون ذلك ممكنًا من نسخة احتياطية، أو سجل معاملات، أو ملف قاعدة سليم جزئيًا، أو استخراج منطقي. يُفحص التشفير أولًا ثم سلامة القاعدة الداخلية.
تجنّب التجارب على المصدر. بعض التطبيقات قد تعدّل الملف أو تنشئ بيانات جديدة على القرص. اعمل على نسخة وبعد إرشاد فنّي.
قد تساعد الامتدادات والعيّنات والسجلات وتوقيت الحادث والعمليات المشبوهة، لكن غياب الرسالة قد يجعل التحديد أصعب.
الملف المشفّر نفسه ليس بالضرورة البرنامج الخبيث، لكن البيئة التي أُخذ منها قد تحتوي على ملفات تنفيذية أو سكربتات ضارّة. لا تنقل محتوياتها إلى جهاز عمل متصل من دون فحص.
نعم، إذا بقي الحساب المخترق أو نقطة الدخول أو أداة وصول للمهاجم. يجب احتواء الحادث وتنظيف أو إعادة بناء البيئة وتغيير بيانات الاعتماد قبل العودة الكاملة.
تعامل مع الادعاء كحادث أمني منفصل عن استعادة الملفات: احفظ السجلّات، وحدّد الأنظمة والبيانات المتأثّرة، وأشرِك الأمن السيبراني والشؤون القانونية والجهات المختصة.
قد توجد أدوات موثوقة لبعض العائلات من جهات معروفة، لكن يجب مطابقة العائلة والإصدار وقراءة التعليمات والاختبار على نسخة. تجنّب الروابط والإعلانات المجهولة.
نعم. احتفظ بنسخة غير معدّلة مع رسالة الفدية ومعلومات الحالة. قد يظهر حلّ موثوق لبعض العائلات لاحقًا، من دون ضمان.
الأفضل عادةً الاستعادة إلى وسيط أو بيئة نظيفة بعد احتواء الاختراق. الكتابة إلى المصدر المتضرّر قد تُقلّل فرص الاستعادة أو تعيد تعريض البيانات للخطر.
تُعالَج سلامة وسيط التخزين أولًا وتُنشأ منه نسخة مناسبة متى أمكن، ثم يُحلَّل التشفير على النسخة. تشغيل القرص المتدهور بلا خطة قد يزيد الضرر.
قد يعني بقاء جزء من البيانات غير متأثّر، لكنه قد يترك ملفات مشفّرة جزئيًا أو بنية غير متسقة. لا تعد التشغيل المتكرّر، واعزل الجهاز واطلب تقييمًا.
قد تزامن الخدمة الملفات المشفّرة أو المحذوفة. أوقف المزامنة من الأجهزة المشتبه بها وافحص سجل الإصدارات وخيارات الاستعادة قبل استئنافها.
قد توجد التزامات نظامية أو تعاقدية تختلف حسب نوع الجهة والبيانات والعملاء. نسّق مع مسؤول الأمن السيبراني والمستشار القانوني والجهات المختصة لتحديد المطلوب لحالتك.
BitLocker ميزة تشفير شرعية لحماية الأقراص. قد يستخدم مهاجم أدوات شرعية أو يغيّر مفاتيحها، لكن فقدان مفتاح BitLocker وحده لا يثبت وجود فدية. التشخيص يعتمد على سياق الحادث والسجلّات والرسائل.
لا. استرجاع البيانات واستجابة الحادث مساران مترابطان لكنهما مختلفان. يجب إزالة وصول المهاجم ومعالجة نقطة الدخول وتغيير بيانات الاعتماد والتحقّق قبل استئناف التشغيل الطبيعي.
الخطوة التالية
أرسل تفاصيل الحالةاعزل الجهاز واحتفظ برسالة الفدية.
أرسل امتداد الملفات ورسالة الفدية ووصف الأجهزة المتأثرة. نقيّم الحالة دون وعود غير دقيقة.