الابتزاز الرقمي والجرائم الإلكترونية

برمجية الفدية DeadLock تضع موقع تسريباتها على بلوكتشين Polygon لتفادي عمليات الإزالة

يكشف تحليل مايكروسوفت لـ DeadLock عن توجيه محادثات الضحايا عبر شبكة Session وتخزين منشورات التسريبات في عقود Polygon الذكية. يقاوم التصميم عمليات الاستيلاء على النطاقات التي تعطل عادةً عمليات الابتزاز، وهو يعمل بالفعل: 80+ منظمة نُشرت بياناتها منذ يوليو 2025.

Emmanuel Fabrice Omgbwa Yasse بمساعدة الذكاء الاصطناعي

2026-08-14 · قراءة 4 دقائق

برمجية الفدية DeadLock تضع موقع تسريباتها على بلوكتشين Polygon لتفادي عمليات الإزالة

تبدأ معظم عمليات تعطيل برمجيات الابتزاز بالخطوة نفسها: العثور على موقع التسريبات، الاستيلاء على النطاق، وخنق قناة التفاوض. صُمم DeadLock ليجعل هذه الخطوة شبه عديمة الجدوى. يصف تحليل Microsoft Threat Intelligence لهذا المُشفِّر عمليةً تعمل بنيتها التحتية للاسترداد والتسريبات على بلوكتشين Polygon ومراسل Session، وهي بنية تقول الشركة إنها "أكثر مرونة بشكل ملحوظ تجاه جهود الإزالة والرقابة" من الإعدادات القائمة على النطاقات التي اعتاد المدافعون على تفكيكها.

غرفة الاسترداد على عقد ذكي

عندما يشفر DeadLock جهازًا، يُسقط ملاحظتي فدية. ملاحظة النص لا تلفت الانتباه. أما الثانية، RECOVERY_CHAT.<UID>.html، فهي تطبيق كامل من صفحة واحدة: محادثة مشفرة من الطرف إلى الطرف، ومدونة تسريبات بيانات مقسمة إلى صفحات، ومتصفح ملفات، كل ذلك دون خادم خلفي.

يعيش الإعداد على Polygon. يخزن عقد ذكي واحد عنوان وكيل المحادثة (chat proxy)، ويخزن عقد آخر منشورات المدونة مع العناوين والنصوص والطوابع الزمنية وروابط الصور وروابط المرفقات. تجلب الصفحة هذه البيانات بطلبات eth_call للقراءة فقط إلى نقاط نهاية Polygon RPC العامة، مع التدوير بين ست منها لضمان التكرار. لا محفظة، ولا معاملات.

يُزيل ذلك العناصر التي يستولي عليها فريق التعطيل عادةً. لا تسجيل نطاق، ولا DNS للإعداد الأساسي. لتوجيه الضحايا إلى وكيل محادثة جديد، يحدّث المشغلون حقلًا في العقد.

Session للمحادثة، وWasabi للتسريبات

تعمل محادثة الضحية-المشغل عبر شبكة Session، وهي مراسل قائم على السرب (swarm) مع توجيه بصلي (onion routing). تُشتق هوية الضحية بشكل حتمي من بيانات الاعتماد التي يُدخلها في الصفحة: نفس بيانات الاعتماد، نفس زوج المفاتيح، دون تسجيل، ودون استرداد إذا فُقدت بيانات الاعتماد، كما تحذر واجهة المحادثة نفسها. تُرمَّز الرسائل بصيغة protobuf، وتُحشى، وتُوقَّع، وتُختَم، وتُلَف في طلبات البصل الخاصة بـ Session، وتُمرَّر عبر وكيل يأتي عنوانه من عقد البلوكتشين.

تستخدم الملفات المسربة المنطق نفسه. يمكن أن تشير روابط المرفقات إلى URIs ببروتوكول Wasabi، ويضم تطبيق HTML متصفحًا متوافقًا مع AWS S3 يحلل بيانات الاعتماد من الـ URI، وينشئ طلبات موقعة بتوقيع AWS4-HMAC-SHA256، ويولّد روابط تنزيل موقعة مسبقًا. تصبح البيانات المسروقة قابلة للتصفح دون وجود خادم ويب يمكن الاستيلاء عليه.

تذكر مايكروسوفت حدود هذا التصميم: لا تزال الصفحة بحاجة إلى نقطة نهاية Polygon RPC يمكن الوصول إليها، وتتوقف المحادثة إذا اختفى الوكيل، ويمكن مسح الصور أو الملفات من استضافة CDN أو Wasabi. لكن بيانات المدونة المخزنة في العقود تقاوم عمليات الإزالة التقليدية للاستضافة، ولا يملك سرب Session خادمًا واحدًا يمكن فصله.

مُشفِّر مقيّد الموارد بتشفير سليم

المُشفِّر أيضًا هندسة دقيقة. رُصد DeadLock لأول مرة في يوليو 2025، ويعمل بنظام الابتزاز المزدوج: يشفر الأنظمة مع التهديد بنشر البيانات المسروقة. تحافظ حلقة تقييد تدرك الموارد على استجابة الجهاز أثناء التشفير، عبر خيط مراقبة يستقصي الذاكرة والمعالج قبل كل إرسال ملف ويتوقف مؤقتًا عبر مؤقت قابل للانتظار عندما يتجاوز استخدام الذاكرة 29 بالمئة أو ينخفض خمول المعالج دون 30 بالمئة. يحد ذلك من التجمّد الذي يراه المستخدم ومن ضجيج الكشف السلوكي الناتج عن معالج مُحمَّل بالكامل.

كما يرفض العمل في الأماكن التي يجلس فيها مشغلوه على الأرجح. يحمل الإعداد قائمة استبعاد لغات تغطي الروسية والأوكرانية والبيلاروسية ولغات أخرى تُتحدث في دول الاتحاد السوفيتي السابق والدول المرتبطة برابطة الدول المستقلة (CIS)، وعدة لغات شرق أوسطية. أي تطابق في لغة النظام أو واجهة المستخدم يؤدي إلى حذف ذاتي فوري قبل أي تشفير، وهو نمط تشير مايكروسوفت إلى أنه شائع بين مشغلي برمجيات الابتزاز الذين يُعتقد أنهم يعملون من تلك المناطق.

يصمد التشفير تحت المراجعة. تُشفر الملفات بخوارزمية XChaCha20، مع تغليف المفاتيح عبر Curve25519 ECDH باستخدام بنية NaCl crypto_box وزوج مفاتيح مؤقت جديد لكل ملف. يتدرج التشفير حسب حجم الملف:

حجم الملفالتشفير
أقل من 50 ميجابايت تقريبًا100 بالمئة
من 50 ميجابايت تقريبًا50 بالمئة، أجزاء موزعة
من 118 ميجابايت تقريبًا25 بالمئة، أجزاء موزعة
من 500 ميجابايت تقريبًا10 بالمئة، أجزاء موزعة
فوق 1 جيجابايت تقريبًاوضع الأجزاء الكامل

يُتلف النهج المتدرج قواعد البيانات وصور الأجهزة الافتراضية في جزء صغير من الوقت الذي كان سيتطلبه التشفير الكامل. حكم مايكروسوفت قاطع: التصميم "لا يقدم مسارًا عمليًا لفك التشفير دون المفتاح الخاص للمهاجم."

عمليًا، كان DeadLock نشطًا. منذ يوليو 2025، نشر المشغلون بيانات أكثر من 80 منظمة على مدونة التسريبات الخاصة بهم، أكثر من نصفها في أوروبا. تمتد قائمة الضحايا عبر قطاعات تكنولوجيا المعلومات والتعدين والنقل والخدمات اللوجستية والتصنيع والضيافة والسلع الاستهلاكية في آسيا والأمريكتين وأفريقيا أيضًا. تقول مايكروسوفت إن مجموعات متعددة تنشر هذا المُشفِّر، بما في ذلك شركة تابعة لبيئتي برمجيات الابتزاز Lynx وINC.

ماذا يتغير بالنسبة للمدافعين

حسابات الإزالة هي ما تغير. إذا استطاعت مجموعة إعادة بناء بنيتها التحتية المواجهة للضحايا بتحديث عقد على سلسلة عامة، تتوقف خطة "الحفرة والانتظار" (sinkhole-and-wait) عن كونها ضربة قطع رأس. يعتمد إرشاد مايكروسوفت نفسه على الحظر بدلًا من ذلك: الحماية المقدمة عبر السحابة، وEDR في وضع الحظر، وحماية العبث، والتعطيل التلقائي للهجمات، والوصول الصارم إلى المجلدات المحمية (Controlled Folder Access)، وقواعد تقليل سطح الهجوم ضد PSExec وWMI.

يتناسب هذا التحول مع نمط في تحليلنا الخاص لموجة الابتزاز في 2025، الذي وجد أن شركاء برمجيات الابتزاز كخدمة (RaaS) يحققون أرباحًا تتراوح بين 300,000 و900,000 دولار سنويًا، وأن البنية التحتية الحرجة تمثل 41 بالمئة من الحوادث، ارتفاعًا من 28 بالمئة في 2023. DeadLock هو ما تبدو عليه هذه التصنيعية بمجرد أن تصبح مقاومة الإزالة متطلبًا تصميميًا.

لا شيء من هذه المكونات غريب. Polygon وSession وWasabi خدمات عامة. الجديد هو التجميع. توقع أن تحذو المزيد من المجموعات حذوها: التصميم يعمل، ولم تلحق خطة الإزالة بالركب بعد.

أهم أخبار التقنية في 3 دقائق كل صباح

بريد إلكتروني واحد، كل يوم عمل، بما يهم فعلاً في الذكاء الاصطناعي والتقنية.