
تحليل فني للحادث السيبراني الذي تعرضت له شركة fairlife


برايوكت كيه في
قدمت شركة كوكاكولا (The Coca-Cola Company) في 16 يوليو إفصاحاً تنظيمياً وبياناً عاماً تعلن فيه عن حادث أمن سيبراني جسيم أثر على شركتها التابعة لمنتجات الألبان المملوكة بالكامل، fairlife، ذ.م.م. وتضمن الحادث وصولاً غير مصرح به من طرف خارجي إلى تكنولوجيا المعلومات (IT) والأنظمة المرتبطة بالإنتاج لدى fairlife نتيجة لهجوم بفيروس الفدية (Ransomware).
عند اكتشاف الحادث، قامت fairlife بتفعيل بروتوكولات الاستجابة للحوادث المؤسسية واستمرارية الأعمال، واستعانت بمستشارين خارجيين في مجال الاستجابة للحوادث والأدلة الجنائية الرقمية، وأخطرت وكالات إنفاذ القانون الفيدرالية وفقاً لخطة الاستجابة للحوادث الخاصة بها. وفي حين لم تتأثر جودة المنتجات وسلامتها وأنظمة مراقبة السلامة الغذائية، فإن الهجوم السيبراني أجبر fairlife على تعليق عمليات معالجة الحليب والتصنيع مؤقتاً في جميع مرافق الإنتاج التابعة لها في الولايات المتحدة. وظلت العمليات في منشأة fairlife الكندية غير متأثرة وتعمل بكامل طاقتها.
وفي 20-21 يوليو 2026، أدرجت مجموعة التهديد الناشئة لبرمجيات الفدية أنوبيس (Anubis) شركة fairlife على موقع تسريب البيانات الخاص بها على الويب المظلم (Dark Web)، معلنةً مسؤوليتها عن الاختراق وتسريب بيانات الشركة.

التقييم الأولي للخطورة
تصنيف الخطورة: حرج (تهديد تشغيلي)
نطاق التأثير: اضطراب تشغيلي كبير في وحدات المعالجة بالولايات المتحدة؛ تعرض مالي متوسط؛ وتأثير فوري منعدم على سلامة المنتجات أو صحة المستهلك.
الصلة بالتصنيع والتكنولوجيا التشغيلية (OT): يوضح هذا الحادث المخاطر التشغيلية التي تشكلها برمجيات الفدية على قطاعات السلع الاستهلاكية المعبأة (CPG) والأغذية والزراعة. وحتى عندما لا يتم تشفير أنظمة التحكم الصناعية (ICS) في المصنع بشكل مباشر، فإن فقدان أنظمة تكنولوجيا المعلومات الداعمة — مثل أنظمة تنفيذ التصنيع (MES)، أو منصات تخطيط موارد المؤسسات (ERP)، أو قواعد بيانات ضمان الجودة — يمكن أن يفرض عمليات إغلاق تشغيلية احترازية.
الجدول الزمني للحادث

ما قبل 16 يوليو 2026 (فترة غير مؤكدة): حدوث الاختراق الأولي لبيئة fairlife، والحركة الجانبية، وحصد بيانات الاعتماد، والسرقة المحتملة للبيانات.
16 يوليو 2026 (الاكتشاف والعزل): تحدد عمليات الأمن في fairlife وصولاً غير مصرح به عبر أنظمة تكنولوجيا المعلومات والأنظمة المرتبطة بالإنتاج. وتم تفعيل بروتوكولات الاستجابة للحوادث. وتم تعليق الإنتاج في جميع مرافق التصنيع في الولايات المتحدة كإجراء احترازي للاحتواء.
16 يوليو 2026 (الإفصاح العام): أصدرت شركة كوكاكولا بياناً صحفياً رسمياً وإفصاحاً تنظيمياً لدى هيئة الأوراق المالية والبورصات (SEC) يوضح بالتفصيل اضطراب التكنولوجيا والوقف التشغيلي المؤقت. وتم الاستعانة رسمياً بجهات إنفاذ القانون وشركات الأدلة الجنائية الرقمية الخارجية.
17-19 يوليو 2026 (التحقيق وتحديد النطاق): تجري فرق الأدلة الجنائية الرقمية عمليات تحديد نطاق التحقيق، وتدقيق الدليل النشط (Active Directory)، وعزل الأنظمة. وتم تأكيد عزل المنشآت الكندية واستمرار تشغيلها.
20-21 يوليو 2026 (ادعاء برمجيات الفدية): تدرج مجموعة برمجيات الفدية أنوبيس (Anubis) شركة fairlife على منصة تسريب البيانات الخاصة بها القائمة على شبكة TOR المخصصة للابتزاز المزدوج. وأفادت خدمات تتبع الويب المظلم وموقع Cyber Daily بهذا الادعاء.
التحليل الفني للحادث
نظراً لأن تحقيقات الأدلة الجنائية الرقمية من قبل شركة كوكاكولا ومزودي خدمات الاستجابة للحوادث المعينين لا تزال مستمرة، لم يتم نشر تفاصيل فنية رسمية بعد. ويجمع التحليل التالي بين الحقائق المؤكدة والاستنتاجات الفنية المعقولة بناءً على أنماط استخبارات التهديدات القائمة.

الوصول الأولي
الحقائق المؤكدة: تمكنت أطراف خارجية غير مصرح لها من الوصول إلى جزء من شبكة fairlife.
الاستنتاج الفني: تحصل الجهات الفاعلة في مجال التهديد التي تدير حملات برمجيات الفدية في عام 2026 بشكل أساسي على الوصول الأولي من خلال ثلاثة ناقلات:
استغلال أجهزة الحافة (مثل مجمعات VPN، وجدران الحماية المحيطية، والبنية التحتية للأجهزة المكتبية الافتراضية).
سرقة بيانات الاعتماد المشتراة من وسطاء الوصول الأولي (IABs) عبر سجلات برمجيات سرقة المعلومات (infostealer).
حملات التصيد الاحتيالي التي تستفيد من المرفقات الضارة أو روابط التصيد المستهدف.
تصعيد الامتيازات والحركة الجانبية
الحقائق المؤكدة: تحرك المهاجم إلى ما وراء نقاط الدخول للتأثير على الأنظمة الداعمة لعمليات الإنتاج.
الاستنتاج الفني: من المحتمل أن يكون الفاعل في التهديد قد أجرى استطلاعاً داخلياً عبر ملفات ثنائية قياسية تعتمد على الأدوات المتاحة محلياً بالمنظومة (Living-off-the-Land - LotL) (مثل net.exe و nltest.exe و PowerShell و WMI) لرسم خريطة لثقة النطاق وتحديد الشبكات الفرعية للخوادم التي تستضيف الأصول التجارية والتشغيلية.
تصعيد الامتيازات والحركة الجانبية
الحقائق المؤكدة: تحرك المهاجم إلى ما وراء نقاط الدخول للتأثير على الأنظمة الداعمة لعمليات الإنتاج.
الاستنتاج الفني: من المحتمل أن يكون الفاعل في التهديد قد أجرى استطلاعاً داخلياً عبر ملفات ثنائية قياسية تعتمد على الأدوات المتاحة محلياً بالمنظومة (Living-off-the-Land - LotL) (مثل net.exe و nltest.exe و PowerShell و WMI) لرسم خريطة لثقة النطاق وتحديد الشبكات الفرعية للخوادم التي تستضيف الأصول التجارية والتشغيلية.
تأثير نظام الإنتاج
الحقائق المؤكدة: علقت fairlife عمليات التصنيع في الولايات المتحدة. ولم تتأثر جودة المنتج ومراقبة السلامة.
الاستنتاج الفني: من المحتمل ألا تكون أجهزة التحكم المنطقية القابلة للبرمجة (PLCs) وواجهات المستخدم الرسومية (HMIs) في المصنع قد تم تشفيرها أو تعديلها بشكل مباشر. وبدلاً من ذلك، تم إيقاف الإنتاج بسبب عدم توفر أنظمة المستوى 3/3.5 المعتمدة على تكنولوجيا المعلومات (مثل أنظمة تنفيذ التصنيع، وبرامج خلط المواد الخام، والخدمات اللوجستية الآلية، أو منصات تخطيط موارد المؤسسات) أو كإجراء سلامة لمنع الانتشار الجانبي للتهديد.
سرقة البيانات ونشر برمجيات الفدية
الحقائق المؤكدة: تم تحديد الحادث على أنه هجوم بفيروس الفدية. وأدرجت أنوبيس شركة fairlife كضحية على موقع تسريب البيانات الخاص بها.
الاستنتاج الفني: تتبع أنوبيس نموذج الابتزاز المزدوج. وقبل نشر الحمولات المشفرة للملفات في بيئة تكنولوجيا المعلومات الخاصة بالمؤسسة، قام الفاعل بالتهديد بسرقة الملفات الحساسة عبر أدوات التحكم والسيطرة الآلية (C2) أو أدوات التخزين السحابي (مثل Rclone و MEGAsync).
التحليل الأمني للتكنولوجيا التشغيلية (OT)
يتطلب فهم كيفية تسبب حادث سيبراني في معالج ألبان في توقف العمليات التشغيلية تحليل الاعتمادات المتبادلة بين تكنولوجيا المعلومات (IT)، والمناطق منزوعة السلاح الصناعية (Industrial DMZs)، والتكنولوجيا التشغيلية (OT).

الاختراق المباشر للتكنولوجيا التشغيلية مقابل الإغلاق التشغيلي الاحترازي
يتمثل السؤال المركزي في حوادث التصنيع فيما إذا كان الفاعل بالتهديد قد اخترق بشكل نشط أجهزة التحكم من المستوى 1/2 (PLCs، SCADA) أم أن العمليات قد توقفت بسبب فقدان أنظمة تكنولوجيا المعلومات الداعمة.
الاختراق المباشر للتكنولوجيا التشغيلية (احتمال منخفض): لا توجد أدلة تشير إلى أن أنوبيس أو الجهات الفاعلة المرتبطة بها قد نشروا برمجيات خبيثة متخصصة في أنظمة التحكم الصناعية (مثل PIPEDREAM، INDUSTROYER) أو قاموا بمسح البرامج الثابتة لوحدات التحكم الميدانية.
اضطراب الاعتماد المتبادل بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية (احتمال كبير): تعتمد مصانع الألبان الحديثة بشكل كبير على أنظمة المستوى 3:
أنظمة تنفيذ التصنيع (MES): تتبع أوامر العمل، وأحجام المكونات، وجداول الوصفات. وفي حال تشفير خوادم MES أو فصلها، لا يمكن لخطوط التعبئة الآلية تلقي تعريفات المهام.
أنظمة إدارة الوصفات والخلطات: تضمن تلبية عمليات الترشيح الفائق، والبسترة، وخلط البروتين للمواصفات التنظيمية. ويؤدي فقدان إدارة الوصفات إلى منع بدء تشغيل الخطوط الآلية.
ضمان الجودة (QA) والقدرة على التتبع: تلزم اللوائح الفيدرالية للسلامة الغذائية بالتتبع في الوقت الفعلي لسجلات درجات حرارة البسترة. وإذا تعذر الوصول إلى المؤرخين أو قواعد بيانات ضمان الجودة، فإن الامتثال التنظيمي يحظر تشغيل الخطوط.
العزل الاستباقي (احتمال كبير): غالباً ما يتطلب قطع اتصالات الشبكة بين الشركة والمصنع لمنع انتشار برمجيات الفدية إلى شبكات المصنع من المستوى 2/3 فصل الأنظمة الآلية عن الإنترنت يدوياً.
نموذج بوردو والآثار المعمارية
المستوى 4/5 (تكنولوجيا معلومات المؤسسة)
المنطقة الرئيسية للاختراق. من المرجح أن الدليل النشط (Active Directory) وخوادم الملفات ومحطات العمل الإدارية قد تم عزلها، أو أصبحت غير متوفرة، أو تأثرت بطريقة أخرى كجزء من إجراءات الاحتواء أو نشاط برمجيات الفدية.
المستوى 3.5 (المنطقة الصناعية منزوعة السلاح - IDMZ)
تحدد فاعلية المنطقة الصناعية منزوعة السلاح ما إذا كان الهجوم سيتوقف عند تكنولوجيا معلومات المؤسسة. وغالباً ما تعمل المضيفات الوسيطة (Jump hosts)، وخوادم التحديثات (Patch servers)، ووحدات التحكم المركزية بنطاق الدليل النشط الموضوعة في IDMZ كقنوات اتصال إذا كانت ثنائية المنافذ أو مجزأة بشكل غير صحيح.
المستوى 3 (عمليات الموقع)
يحتوي على أنظمة تنفيذ التصنيع (MES)، والمؤرخين المحليين، وخوادم الخلط. وإذا كان المستوى 3 يشترك في مصادقة الدليل النشط مع تكنولوجيا معلومات المؤسسة (المستوى 4)، فإن بيانات اعتماد الشركة المخترقة تسمح بالحركة الجانبية مباشرة إلى عمليات المصنع.
المستوى 0–2 (التحكم والعملية المادية)
ظلت أجهزة التحكم المنطقية القابلة للبرمجة (PLCs)، ومحركات التردد المتغير (VFDs)، والأنظمة المجهزة للسلامة (SIS) سليمة مادياً. وتعمل ضوابط السلامة الغذائية (مثل أجهزة قطع السلامة لبسترة درجات الحرارة المرتفعة لفترة قصيرة) بشكل مستقل عن شبكات المؤسسة.
التجزئة عابرة الحدود
من الرؤى التشغيلية الرئيسية المستخلصة من هذا الحادث أن عمليات fairlife الكندية لم تتأثر وظلت قيد التشغيل. ويشير استمرار تشغيل المرافق الكندية بقوة إلى أن الفصل المعماري أو التنظيمي أو على مستوى الشبكة قد حد بشكل فعال من النطاق التشغيلي للتأثير. ومع ذلك، لم يتم الكشف علناً عن آليات التجزئة المحددة. وقد نجحت بيئات الدليل النشط المستقلة، أو البنية التحتية المعزولة لشبكات VPN، أو هياكل المستأجرين المؤسسيين المتميزة بين العمليات في الولايات المتحدة وكندا في احتواء نطاق التأثير.
خرائط مصفوفة MITRE ATT&CK
مصفوفة MITRE ATT&CK للمؤسسات
التكتيك | معرف التقنية | اسم التقنية | السياق التشغيلي / التحليل |
الوصول الأولي | T1190 | استغلال التطبيقات التي تواجه الجمهور | مستنتج: استغلال الخدمات المحيطية المكشوفة أو بوابات VPN. |
T1078 | الحسابات الصالحة | مستنتج: استخدام بيانات الاعتماد المخترقة المشتراة عبر وسطاء الوصول الأولي (IABs). | |
التنفيذ | T1059 | مترجم الأوامر والبرمجيات النصية | مستنتج: تنفيذ برامج PowerShell أو البرامج النصية للدفعات أثناء مرحلة الإعداد. |
الاستمرارية | T1053 | المهمة/الوظيفة المجدولة | مستنتج: تأسيس الاستمرارية عبر المهام المجدولة على خوادم النطاق. |
الوصول إلى بيانات الاعتماد | T1003 | تفريغ بيانات اعتماد نظام التشغيل | مستنتج: تفريغ LSASS أو استخراج NTDS.dit لحصد بيانات اعتماد النطاق. |
الاستكشاف | T1082 | استكشاف معلومات النظام | مستنتج: حصر المشاركات على الشبكة، وعلاقات ثقة النطاق، وخوادم MES. |
الحركة الجانبية | T1021.001 | بروتوكول سطح المكتب البعيد (RDP) | مستنتج: الحركة الداخلية عبر تكنولوجيا معلومات المؤسسة والمضيفات الوسيطة للتكنولوجيا التشغيلية من المستوى 3 باستخدام RDP/SMB. |
الجمع | T1005 | بيانات من النظام المحلي | مستنتج: تجميع وثائق الشركة والملفات التشغيلية قبل ترحيلها للخارج. |
التحكم والسيطرة | T1071 | بروتوكول طبقة التطبيق | مستنتج: اتصالات مشفرة للتحكم والسيطرة (C2) عبر HTTPS أو نفق DNS. |
الترحيل للخارج | T1567 | الترحيل إلى التخزين السحابي | مستنتج: ترحيل البيانات إلى مزودي الخدمات السحابية باستخدام أدوات مثل Rclone. |
التأثير | T1486 | بيانات مشفرة للتأثير | مؤكد: نشر برمجيات الفدية مما أدى إلى عدم توفر النظام التشغيلي. |
T1489 | إيقاف الخدمة | مؤكد: تعليق عمليات الإنتاج والخدمات الداعمة. |
مصفوفة MITRE ATT&CK لأنظمة التحكم الصناعية (ICS)
التكتيك | معرف التقنية | اسم التقنية | الحالة | التحليل |
الوصول الأولي | T0886 | الخدمات البعيدة | محتمل | وصول مستنتج عبر المضيفات الوسيطة من المؤسسة إلى التكنولوجيا التشغيلية أو بوابات الوصول عن بُعد. |
منع الاستجابة | T0856 | تزييف رسالة التقارير | لم يُلاحظ | لا توجد تقارير عن التلاعب ببيانات القياس عن بُعد الخاصة بالسلامة أو درجة الحرارة. |
إضعاف التحكم في العمليات | T0831 | التلاعب بالتحكم | لم يُلاحظ | ظلت منطق التحكم وأجهزة PLCs غير مخترقة. |
التأثير | T0828 | فقدان الخدمات | مؤكد | تعليق مؤقت لطاقة معالجة الألبان في الولايات المتحدة. |
T0804 | حرمان من التحكم | محتمل | حرمان غير مباشر من التحكم بسبب فصل واجهة الشبكة ونظام MES. |
في وقت إجراء هذا التحليل، لم يكن هناك أي دليل على تعديل مهام وحدة التحكم (Modify Controller Tasking) أو تنزيل البرامج (Program Download) أو البرامج الثابتة لوحدة التحكم (Controller Firmware) أو فقدان الرؤية (Loss of View).
مؤشرات الاختراق (IOCs)
إشعار الحالة الرسمي: حتى تاريخ نشر هذا التقرير، لم يتم إصدار أي مؤشرات اختراق (IOCs) تم التحقق منها علناً — بما في ذلك قيم تجزئة الملفات، أو عناوين IP للتحكم والسيطرة (C2)، أو النطاقات، أو مفاتيح سجل النظام المحددة — من قبل شركة كوكاكولا، أو fairlife، أو وكالات إنفاذ القانون، أو شركات الأمن السيبراني التي تجري التحقيق.
وعند نشر مؤشرات اختراق معتمدة، سيتم تحديث هذا القسم. ويجب على المؤسسات التركيز على قواعد الكشف المستندة إلى السلوك والموضحة في الأقسام اللاحقة.
تحليل برمجيات الفدية أنوبيس (Anubis)
خلفية وتطور المجموعة
برمجيات الفدية أنوبيس هي منصة ناشئة لتقديم برمجيات الفدية كخدمة (RaaS) تعمل بموجب نموذج أعمال الابتزاز المزدوج. وتستهدف المجموعة المؤسسات التجارية المتوسطة والكبيرة، ومزودي البنية التحتية الحيوية، والمؤسسات الصناعية.

التقنيات والتكتيكات والإجراءات (TTPs) النموذجية (ملفات تعريف أنوبيس العامة مقابل ملاحظات الحادث)
الوصول الأولي
ملف تعريف أنوبيس العام: يستغل بيانات الاعتماد المسروقة (برمجيات سرقة المعلومات)، أو الثغرات الأمنية غير المرقّعة في حلول الوصول عن بُعد (Fortinet، Citrix، Ivanti)، أو نقاط نهاية RDP المكشوفة على الإنترنت والمخترقة.
المرصود في الحادث: تظل آلية الدخول الأولية المحددة غير مؤكدة من قبل fairlife.
· الاستكشاف والتهرب من الدفاعات
ملف تعريف أنوبيس العام: يعطل برامج الأمان (EDR/AV) باستخدام الثغرات الأمنية لبرامج تشغيل مستوى النواة (BYOVD - Bring Your Own Vulnerable Driver) أو الأدوات الإدارية المخترقة. ويمسح سجلات أحداث Windows (wevtutil cl).
المرصود في الحادث: وصول مدمج تجنب الكشف الفوري حتى تسببت مرحلة التشفير في تفعيل بروتوكولات الاستجابة.
ترحيل البيانات للخارج
ملف تعريف أنوبيس العام: يستخدم أدوات أرشفة سطر الأوامر (7-Zip، WinRAR) مقترنة بأدوات Rclone أو MEGAsync لترحيل الملفات إلى البنية التحتية السحابية قبل التشفير.
المرصود في الحادث: أدرجت أنوبيس شركة fairlife كضحية على موقع التسريب الخاص بها في 20-21 يوليو 2026، مما يشير إلى أن سرقة البيانات قد تمت على الأرجح قبل عزل النظام.
التشفير
ملف تعريف أنوبيس العام: ينشر ملفات ثنائية مخصصة ومترجمة بلغة C/C++ لإنهاء خدمات قواعد البيانات (SQL، Exchange)، وبرامج مراقبة الأجهزة الافتراضية (ESXi، Hyper-V)، وخدمات نسخ الظل المجلدية (vssadmin delete shadows /all /quiet). ويضيف امتداداً محدداً للملفات المشفرة ويضع مذكرة فدية باسم RECOVER-FILES.txt.
المرصود في الحادث: لم يتم الكشف بعد عن مدى التشفير على مستوى الملفات في الأنظمة المرتبطة بالإنتاج.
الدروس المستفادة في مجال التصنيع

الاستقلالية المعمارية لأنظمة المستوى 3
غالباً ما توقف منشآت التصنيع الإنتاج أثناء حوادث تكنولوجيا المعلومات لأن أنظمة المصنع تعتمد بشكل مباشر على الدليل النشط، ونظام أسماء النطاقات (DNS)، وخوادم التراخيص التابعة للشركة. ويجب على المؤسسات فصل البنية التحتية لأنظمة MES و SCADA في المستوى 3 عن تكنولوجيا معلومات المؤسسة في المستوى 4، مما يسمح لعمليات المصنع بالعمل في "وضع الجزيرة المعزول" لفترات طويلة أثناء انقطاع شبكة الشركة.
تمييز الهوية عبر تكنولوجيا المعلومات والتكنولوجيا التشغيلية
إن استخدام بيئة دليل نشط موحدة عبر بيئات الشركة وشبكات المصانع يخلق نقطة فشل واحدة. وإذا حصل المهاجم على امتيازات مسؤول المجال في تكنولوجيا المعلومات، فإنه يكتسب تلقائياً سلطة المجال على واجهات HMI وخوادم المؤرخين في المصنع. لذا، ينبغي عزل هياكل الدليل النشط في المصنع إلى بيئات مستقلة وغير موثوقة أو إدارتها عبر مزودي الهوية المحليين مع فرض المصادقة متعددة العوامل (MFA) الإلزامية على جميع المضيفات الوسيطة.
استمرارية الأعمال والتخطيط للحلول البديلة اليدوية
في منشآت الأغذية والمشروبات عالية الأتمتة (مثل مصانع التعبئة والترشيح عالية السرعة)، قد يكون التشغيل اليدوي صعباً. ومع ذلك، يجب على المصانع الاحتفاظ بإجراءات بديلة يدوية موثقة ومُجرّبة بانتظام للعمليات الفرعية الحرجة (مثل تسجيل درجات الحرارة يدوياً، وتتبع الخلطات دون اتصال بالشبكة) للحفاظ على الحد الأدنى من القدرة التشغيلية في حالات الطوارئ.
مخاطر سلسلة التوريد ووصول الموردين
غالباً ما تستخدم البيئات الصناعية وصول الموردين عن بُعد لمعدات المعالجة المتخصصة (مثل أجهزة التجنيس، والبسترة، وخطوط التعبئة الآلية). وتتجاوز اتصالات الموردين غير المراقبة الحواجز الأمنية التقليدية لتكنولوجيا المعلومات. ويجب تطبيق نهج الوصول إلى الشبكة القائم على ثقة صفرية صارمة (ZTNA) مع تسجيل الجلسات وعناصر التحكم في الوصول المستندة إلى الوقت لجميع أشكال الدعم الهندسي الخارجي.
فرص الكشف
يمكن لمراكز العمليات الأمنية (SOCs) وفرق مراقبة التكنولوجيا التشغيلية (OT) تنفيذ قواعد الكشف التالية المستندة إلى السلوك لتحديد أنماط التهديدات المماثلة:
1. إساءة استخدام الدليل النشط والامتيازات
// الاستعلام: كشف الحركة الجانبية عبر RDP/SMB عبر حدود IDMZ بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية
DeviceNetworkEvents
| where RemotePort in (3389, 445)
| where LocalDeviceName has_any ("IDMZ-JUMP", "MES-SRV", "HISTORIAN")
| where InitiatingProcessFileName in~ ("mstsc.exe", "psexec.exe", "powershell.exe")
| summarize Count=count() by InitiatingProcessAccountName, RemoteIP, LocalDeviceName
| where Count > 5
2. حذف نسخة الظل المجلدية وتعديل BCD
// الاستعلام: كشف برمجيات الفدية الشائعة التي تمنع استرداد النظام
DeviceProcessEvents
| where ProcessCommandLine has_any (
"vssadmin delete shadows",
"wmic shadowcopy delete",
"bcdedit /set {default} bootstatuspolicy ignoreallfailures",
"bcdedit /set {default} recoveryenabled no"
)
| project Timestamp, DeviceName, AccountName, ProcessCommandLine, FolderPath
3. الترحيل غير الطبيعي للبيانات عبر أدوات سطر الأوامر
// الاستعلام: كشف الأرشفة غير المصرح بها أو تنفيذ ترحيل البيانات السحابية
DeviceProcessEvents
| where ProcessFileName in~ ("rclone.exe", "7z.exe", "megasync.exe", "winrar.exe")
| where ProcessCommandLine has_any ("--config", "copy", "sync", "a -hp", "upload")
| project Timestamp, DeviceName, AccountName, ProcessCommandLine
4. كشف الشذوذ في الشبكة الصناعية
حركة مرور إدارية غير معتادة: مراقبة اتصالات SMB/RDP غير المتوقعة الناشئة عن نطاقات IP الخاصة بمؤسسة المستوى 4 والتي تحاول الاتصال مباشرة بعناوين الشبكة الفرعية HMI من المستوى 2، متجاوزة خوادم الوثب في IDMZ.
تغيير أسماء الملفات بشكل جماعي: مراقبة أنظمة الملفات المحلية على خوادم MES والمؤرخ بحثاً عن تعديل الملفات عالي التردد أو إعادة تسميتها أو إنشاء امتدادات ملفات غير معروفة.
التحليل الاستراتيجي
الآثار المترتبة على قطاع الأغذية والزراعة
يسلط الهجوم السيبراني على fairlife الضوء على ضعف قطاع الأغذية والزراعة، وهو شريحة بنية تحتية حيوية تتميز بهوامش ربح ضيقة، وجداول تسليم صارمة، ومتطلبات معالجة مستمرة.
يختلف تصنيع الأغذية عن تصنيع السيارات؛ فقابلية التلف تغير حسابات برمجيات الفدية حيث أن الحليب له فترة صلاحية محددة. وبمجرد امتلاء صهاريج التجميع، يتعين على المصنع التوقف.
سلاسل التوريد القابلة للتلف: على عكس التصنيع العام للمنتجات غير القابلة للتلف، تتعامل معالجة الألبان والأغذية مع مواد خام سريعة التلف للغاية. ويمكن أن تؤدي توقفات الإنتاج إلى فرض التخلص من الحليب الخام غير المعالج والتسبب في اختناقات العرض عبر شبكات التجزئة.
الاعتماد على الامتثال التنظيمي: تعمل مرافق معالجة الأغذية بموجب معايير تنظيمية صارمة (مثل FDA و USDA) فيما يتعلق بأوقات البسترة، والتعقيم، وتتبع درجات الحرارة. ويفرض فقدان أنظمة التسجيل الرقمي توقفات تشغيلية بسبب متطلبات الامتثال، حتى عندما تظل الأنظمة الميكانيكية صالحة للعمل.
اتجاهات الاستهداف: تدرك الجهات الفاعلة في مجال التهديد أن مؤسسات التصنيع تواجه تكاليف توقف هائلة، مما يزيد من الضغط المتصور للاستجابة لمطالب الفدية.
توصيات Shieldworkz
لمسؤولي أمن المعلومات (CISOs) وقادة الأمن التنفيذيين
فرض الفصل الكامل للبنية التحتية للهوية بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية: مراجعة بنية الدليل النشط لضمان عدم إمكانية منح اختراق بيانات اعتماد تكنولوجيا المعلومات الخاصة بالشركة إمكانية الوصول إلى شبكات MES من المستوى 3 أو شبكات SCADA من المستوى 2.
مراجعة دليل إفصاحات SEC وكتيبات حوادث الأمن السيبراني: التأكد من قيام الفرق القانونية والاتصالات والفرق الفنية في الشركة بالتدرب على بروتوكولات الإبلاغ عن الحوادث الجسيمة بموجب قواعد هيئة الأوراق المالية والبورصات (SEC).
لفرق أمن التكنولوجيا التشغيلية ومهندسي المصانع
إجراء اختبارات تشغيلية في وضع الجزيرة المعزول: اختبار قدرة مصانع التصنيع الفردية على الحفاظ على العمليات الأساسية في حال انقطاع اتصالات الشبكة الواسعة (WAN) للشركة وخدمات تكنولوجيا المعلومات المؤسسية.
تنفيذ بنية IDMZ صارمة: التحقق من أن جميع الاتصالات بين المستوى 4 (تكنولوجيا المعلومات) والمستوى 3 (التكنولوجيا التشغيلية) تمر عبر منطقة صناعية منزوعة السلاح (IDMZ) محصنة دون وجود مسارات شبكة مباشرة ثنائية المنافذ.
نسخ احتياطي والتحقق من تكوينات الوصفات وأجهزة PLC خارج الشبكة: الاحتفاظ بنسخ احتياطية معزولة عن الشبكة (air-gapped)، ومُشفرة، ومُختبرة بانتظام لجميع برامج منطق PLC، وصور برامج HMI، وقواعد بيانات وصفات MES.
لفرق الاستجابة للحوادث ومراكز العمليات الأمنية (SOC)
نشر حلول EDR المستندة إلى السلوك في أنظمة المستوى 3: التأكد من تثبيت حلول EDR القادرة على كشف تقنيات LotL، وحذف نسخة الظل، وتفريغ بيانات الاعتماد على جميع أصول Windows/Linux في شبكات IDMZ والمستوى 3.
تأسيس بروتوكولات حوادث التكنولوجيا التشغيلية المعتمدة مسبقاً: وضع بروتوكولات واضحة تحدد من لديه الصلاحية لفصل شبكات المصنع أثناء حادث سيبراني مستمر لتحقيق التوازن بين احتواء التهديد ومخاطر توقف الإنتاج.
أبرز الجوانب غير المعروفة

تقييم الثقة

حادث برمجيات الفدية وتعليق الإنتاج (ثقة عالية): تم تأكيده مباشرة من خلال الإفصاحات التنظيمية الرسمية (نموذج SEC 8-K) والبيانات الصحفية الصادرة عن شركة كوكاكولا في 16 يوليو 2026.
جودة المنتج وسلامته (ثقة عالية): تم تأكيده من خلال البيانات الرسمية للشركة التي تفيد بأن ضوابط مراقبة السلامة وجودة الأغذية كانت تعمل بشكل طبيعي طوال فترة الحادث.
النسبة إلى برمجيات الفدية أنوبيس (ثقة متوسطة): بناءً على قوائم الويب المظلم المنشورة في 20-21 يوليو 2026. وفي حين أن ادعاءات الويب المظلم هي مؤشرات موثوقة عموماً على المشاركة، إلا أن التأكيد الرسمي للأدلة الجنائية من شركة كوكاكولا أو جهات إنفاذ القانون لا يزال معلقاً.
آلية اضطراب العلاقة بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية (ثقة عالية): استناداً إلى الحفاظ على أنظمة سلامة المنتجات جنباً إلى جنب مع التوقف المؤقت في الإنتاج الآلي، مما يشير إلى اضطراب أنظمة المستوى 3 المعتمدة على تكنولوجيا المعلومات بدلاً من تدمير طبقة التحكم المادية.
يجب على مؤسسات التصنيع أن تتوقع أن تستهدف مجموعات برمجيات الفدية بشكل متزايد الأنظمة الداعمة للإنتاج (بدلاً من محاولة الاختراق المباشر لأجهزة التحكم الصناعية)؛ إذ إن تعطيل أنظمة MES، وخدمات الهوية، وأنظمة الجودة، والخدمات اللوجستية للمؤسسات غالباً ما يحقق نفس النتيجة التشغيلية مع تطلب معرفة متخصصة أقل بكثير بأنظمة التحكم الصناعية.
احصل على تحديثات أسبوعية
الموارد والأخبار
تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية
قد تود أيضًا

NERC CIP Audit Findings: 15 Common Gaps and How to Fix Them

Team Shieldworkz

McKesson data breach investigation: ShinyHunters, SaaS identity risk and data extortion

Prayukth K V

Securing ports using IEC 62443

Team Shieldworkz

SMLDI 2025: A Practical Security and Cybersecurity Compliance Guide for India's Licensed Defence Industry

Team Shieldworkz

NDR Security: What It Detects That Traditional Tools Often Miss

Team Shieldworkz

Navigating the CEA Cyber Security Regulations, 2026 for vendors

Team Shieldworkz

