site-logo
site-logo
site-logo

تحليل عميق: هجوم برمجية فدية "Gentlemen" على شركة Mackay Sugar

تحليل عميق: هجوم برمجية فدية "Gentlemen" على شركة Mackay Sugar

تحليل عميق: هجوم برمجية فدية "Gentlemen" على شركة Mackay Sugar

الهجوم السيبراني على شركة ماكاي شوجر (Mackay Sugar)
author

برايوكت كيه في

في 10 يونيو 2026، وقعت شركة "ماكاي شوجر" (Mackay Sugar)، وهي ثاني أكبر منتج للسكر الخام في أستراليا، ضحية لهجوم فدية تخريبي. حدث هذا خلال الأسابيع الأولى الحرجة من موسم طحن قصب السكر السنوي. وأجبر هذا الحادث الشركة على التعليق الفوري لعمليات نقل وطحن قصب السكر في اثنتين من منشآتها الصناعية الرئيسية في شمال كوينزلاند (مطاحن فارلي ورايس كورس). وأحدث هذا الاضطراب تأثيرات متتالية انتشرت بسرعة عبر سلسلة التوريد الزراعية الإقليمية، مما أجبر المزارعين المحليين على إيقاف أنشطة الحصاد تماماً بسبب الفقدان الكامل لأنظمة اللوجستيات والجدولة وتنسيق الاستلام.

وقد أعلنت منصة The Gentlemen، وهي منصة برمجيات فدية كخدمة (RaaS) شديدة العدوانية وسريعة التوسع، مسؤوليتها عن هذا الحادث. تم رصد هذه المجموعة لأول مرة في منتصف عام 2025، وصعدت لتصبح ثاني أكثر عصابات برمجيات الفدية نشاطاً من حيث عدد الضحايا في أوائل عام 2026، وتتميز المجموعة بتقسيم غير مسبوق وجريء للإيرادات المالية بنسبة 90/10 لصالح الشركاء التابعين لها. كما تُعرف أيضاً باستخدامها لبرنامج تشفير متطور ومكتوب بلغة Go وينتشر ذاتياً ويتميز بقدرات حركة جانبية شبيهة بالديدان البرمجية.

وكانت استجابة "ماكاي شوجر" سريعة؛ حيث بدأت في استخدام حلول بديلة يدوية - مع استئناف عمليات طحن يدوية محدودة ومسيطر عليها في مطحنة فارلي بحلول 12 يونيو لمعالجة قصب السكر الذي تم حصاده مسبقاً فقط. ومع ذلك، فإن المعالجة الكاملة لأنظمة تنسيق تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT-OT) الأساسية لا تزال مستمرة حتى كتابة هذا المقال.

هناك العديد من الدروس المستفادة من هذا الحادث. فهو يمثل نموذجاً مثالياً للاضطراب غير المباشر للتكنولوجيا التشغيلية (OT). كما أنه يسلط الضوء على الكيفية التي لا تزال بها القطاعات الزراعية الصناعية الحديثة عرضة من الناحية الهيكلية للتوقف السيبراني الفيزيائي. فحتى لو لم تقم البرمجيات الخبيثة التابعة للجهة الفاعلة بالتهديد باختراق أنظمة التحكم الموزعة (DCS) أو أجهزة التحكم المنطقية القابلة للبرمجة (PLCs) من المستوى 1/2 بشكل مباشر، فإن تشفير أنظمة تنفيذ التصنيع (MES) من المستوى 3/3.5، وجدولة اللوجستيات، وموارد المؤسسة يمكن أن يشل الإنتاج الفيزيائي تماماً.

يمكن قراءة حلقات أخرى تتعلق بمجموعة Gentlemen هنا وهنا.

الخط الزمني للأحداث

يمتد التسلسل الزمني للحادث عبر نافذة تشغيلية ضيقة خلال فترة الذروة الموسمية:

 

 

  • 3 يونيو – 9 يونيو 2026 (نافذة التسلل المحتملة): تقييم المحللين: بناءً على التكتيكات والتقنيات والإجراءات (TTPs) القياسية لمجموعة Gentlemen، فمن المرجح أن الجهة الفاعلة بالتهديد قد أسست تواجداً مستمراً أولياً باستخدام ثغرات الشبكة الطرفية أو بيانات اعتماد الشركة المخترقة قبل عدة أيام من تنفيذ الحمولة الضارة، وإجراء استطلاع داخلي وتسريب البيانات.

  • 10 يونيو 2026 (بداية اليوم): تكتشف "ماكاي شوجر" حادثاً أمنياً سيبرانياً خطيراً يؤثر على عملياتها. وتم تفعيل بروتوكولات السلامة على الفور. كما تم تعطيل أو تشفير أنظمة المؤسسة الأساسية، وتنسيق إمدادات قصب السكر، والمنصات اللوجستية.

  • 10 يونيو 2026 (صباحاً): تعليق العمليات الصناعية في مطحنتي فارلي ورايس كورس. وتوقفت عمليات الطحن الميكانيكي ونقل قصب السكر عبر السكك الحديدية تماماً. ونجت منشأة إقليمية ثالثة، وهي مطحنة ماريان، من الاضطراب الفوري حيث لم يكن من المقرر أن تبدأ عملياتها الموسمية حتى الأسبوع التالي.

  • 10 يونيو 2026 (منتصف اليوم): تصدر منظمة "Canegrowers Mackay"، التي تمثل المنتجين الزراعيين الإقليميين، توجيهاً طارئاً لجميع مزارعي قصب السكر المحليين بوقف عمليات الحصاد على الفور. فقصب السكر المقطوع سريع التلف، ويمثل حصاده دون دعم من منشآت المعالجة الصناعية خسارة كاملة للمحصول.

  • 12 يونيو 2026: تعلن "ماكاي شوجر" عن تفعيل العمليات اليدوية. وتم تفعيل "عملية طحن يدوية محدودة" ومقيدة للغاية في مطحنة فارلي لتخليص قصب السكر الذي تم حصاده قبل الاضطراب. وصرحت الشركة بوضوح أن الأنظمة الرئيسية لإمداد وقنوات قصب السكر واللوجستيات لا تزال غير متصلة بالإنترنت، وأنه لا يتم قبول أي قصب سكر جديد.

  • 15 يونيو 2026: تصدر "ماكاي شوجر" تحديثاً تشغيلياً يشير إلى تقدم كبير خلال عطلة نهاية الأسبوع في استعادة البنية التحتية الأساسية لجدولة تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT). وتُستخدم تجارب البخار للتحقق من صحة الأنظمة. وبالتزامن مع ذلك، تدرج مجموعة برمجيات الفدية The Gentlemen شركة "ماكاي شوجر" على موقع التسريب الخاص بها على شبكة Tor، وتبدأ مؤقتاً تنازلياً لكشف البيانات العامة.

ملف تعريف الجهة الفاعلة بالتهديد: The Gentlemen (المعروفة أيضاً باسم Storm-2697)

الخلفية

تم توثيق عملية برمجيات الفدية الخاصة بمجموعة The Gentlemen لأول مرة من قِبل وحدات استخبارات التهديدات العالمية في منتصف عام 2025. بدأت المجموعة بالعمل كخلية جريمة سيبرانية مغلقة وخاصة، ثم انتقلت إلى نموذج عمل رسمي لتقديم برمجيات الفدية كخدمة (RaaS) في سبتمبر 2025 تقريباً.

ومن أجل التغلب على المنافسة والاستحواذ على حصة في السوق من عمليات RaaS القديمة الراسخة، وضع مديرا المجموعة الرئيسيان Zeta88 وHastalamuerte تقسيماً غير مسبوق للإيرادات بنسبة 90/10 (حيث يحتفظون بـ 10 بالمائة فقط من رسوم الفدية كعمولة من الشركاء، مقارنة بالمعيار القياسي في الصناعة البالغ 80/20 أو 70/30).

وقد تبع ذلك استراتيجية توظيف هجومية جذبت وسطاء الوصول الأولي (IABs) المتطورين للغاية، ومختبري اختراق الشبكات، وفرق برمجيات الفدية المتمرسة التي يديرها البشر. وانضم ما يقرب من 23 شريكاً إلى حلقة الشركاء في أسبوع واحد في نوفمبر 2025، مما يشير إلى نجاح حملة التوظيف الخاصة بها.  

الأدوات المعروفة والتميز التقني

العلامة التقنية المميزة لمجموعة The Gentlemen هي حمولة التشفير المتخصصة الخاصة بها.

  • اللغة والتعمية: تم تجميع برنامج الفدية بلغة Go (Golang)، مما يوفر مرونة عبر الأنظمة الأساسية المختلفة، وتم تعميته بشكل مكثف باستخدام Garble لكسر أنماط اكتشاف السلاسل النصية وإعاقة الهندسة العكسية الثابتة.

  • الهندسة التشفيرية: يستخدم برنامج التشفير بنية مفاتيح مزدوجة عالية الأداء، تجمع بين مفاتيح Curve25519 المؤقتة (تشفير المنحنى الإهليلجي) لكل ملف مع تشفير التدفق XChaCha20. وهذا يضمن تنفيذ التشفير السريع عبر مصفوفات التخزين عالية السعة. كما يقلل من نافذة الفرصة المتاحة لفرق الكشف والاستجابة للتدخل قبل الإغلاق الكامل للبيانات.

  • الانتشار الشبيه بالديدان: على عكس سلالات برمجيات الفدية النموذجية التي تتطلب سيناريوهات نشر إدارية يدوية (مثل PsExec المخصص أو دفع كائنات سياسة المجموعة) عبر الشبكات الداخلية، فإن برنامج تشفير The Gentlemen يمتلك قدرات انتشار ذاتي متوازية ومتكاملة تتكيف مع بيئات الشبكات المختلفة. وعند التنفيذ، يقوم بشكل مستقل بإطلاق إجراءات فرعية مؤتمتة للحركة الجانبية عبر الشبكات الفرعية المجاورة، مما يسمح له باختراق أدلة نشطة (Active Directories) كاملة ذاتياً في غضون ساعات قليلة.

ماكاي شوجر: تقرير الحادث

للحفاظ على النزاهة والموضوعية، يفصل هذا التحليل بشكل صارم بين التصريحات المؤسسية المؤكدة وبين تفسيرات استخبارات التهديدات المستندة إلى معلومات.

حقائق مؤكدة

  • التوقف التشغيلي: أكدت شركة "ماكاي شوجر" أن حادثاً أمنياً سيبرانياً قد أثر على استمرارية العمليات في 10 يونيو 2026. وتوقفت عمليات النقل والطحن على الفور في مطاحن فارلي ورايس كورس.

  • التأثير على سلسلة التوريد: توقفت المدخلات الزراعية. وأكدت Canegrowers Mackay أن عمليات الحصاد قد توقفت في مناطق متعددة.

  • حالة الابتزاز: في 15 يونيو 2026، أضافت مجموعة برمجيات الفدية The Gentlemen شركة "ماكاي شوجر" إلى سجل موقع تسريبات Tor الخاص بها. ولا توجد أدلة عامة تؤكد حالياً ما إذا كان قد تم تسريب بيانات الشركة بالكامل أو نشرها عبر الإنترنت، ولم تؤكد "ماكاي شوجر" علناً حدوث خرق للبيانات أو مفاوضات بشأن الابتزاز.

  • مسارات الاستعادة: تم استئناف العمليات الصناعية جزئياً عبر "عمليات يدوية" في 12 يونيو لتشغيل تجارب بخار محددة وتخليص المخزون الحالي. ولا تزال أنظمة اللوجستيات المؤتمتة بالكامل قيد الاستعادة.

تقييم المحللين

  • عجز الاتصال بين تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT): لا يوجد مؤشر صريح على أن المهاجمين قد تمكنوا من الوصول إلى شبكة التحكم من المستوى 1 أو المستوى 2 (مثل اختراق خوادم SCADA أو أجهزة التحكم القابلة للبرمجة الخاصة بالسلامة). وبدلاً من ذلك، يشير تقييمنا التحليلي إلى أن التوقف التشغيلي نتج عن اعتماد العمليات الفيزيائية على البنية التحتية لتكنولوجيا معلومات الصناعية من المستوى 3/3.5.

  • اللوجستيات كمفتاح إيقاف تشغيلي: يتطلب إنتاج السكر الخام الحديث لوجستيات دقيقة ومستمرة في الوقت المناسب. ويجب طحن قصب السكر في غضون 24 إلى 48 ساعة من قطعه لمنع تدهور السكروز. وتتصل الأنظمة التي تدير شبكات السكك الحديدية الضيقة لقصب السكر المؤتمتة، وجداول النقل، وموازين استلام المطاحن بطبيعتها بمجال تكنولوجيا المعلومات الخاص بالمؤسسة. ومن خلال شل قواعد بيانات الجدولة هذه، تسببت الجهات الفاعلة بالتهديد فعلياً في إغلاق المطحنة الفيزيائي دون الحاجة إلى لمس صمام فيزيائي واحد أو محرك متغير السرعة.

مسار الهجوم المحتمل

بناءً على السلوك التاريخي الموثق لـ Storm-2697 والطبقات الهيكلية النموذجية الموجودة عبر الشبكات الزراعية الصناعية الإقليمية، أعادت Shieldworkz بناء سلسلة الهجوم الافتراضية المحتملة للغاية التالية. ويظل هذا نموذجاً تحليلياً وليس تسلسلاً جنائياً مؤكداً قانونياً لحادثة "ماكاي شوجر".

 

  1. الوصول الأولي: تستغل الجهة الفاعلة بالتهديد ثغرة أمنية معروفة في جهاز VPN مواجه للإنترنت أو تصل عبر بيانات اعتماد بائع خارجي مخترقة تفتقر إلى المصادقة متعددة العوامل (MFA).

  2. سرقة بيانات الاعتماد وتصعيد الامتيازات: بمجرد الدخول إلى شبكة المؤسسة، تقوم الجهة الفاعلة بتشغيل أدوات مؤتمتة لجمع بيانات الاعتماد (مثل تفريغ ذاكرة LSASS) لاختراق بيانات الاعتماد الإدارية الداخلية، وتصعيد الصلاحيات سريعاً إلى وضع مسؤول المجال (Domain Administrator).

  3. الاستكشاف وتفريغ البيانات: تقوم الجهة الفاعلة برسم خرائط لمشاركات الملفات الداخلية، مع إعطاء الأولوية لأنظمة تنفيذ التصنيع (MES) من المستوى 3، وموارد المؤسسة، وقواعد البيانات اللوجستية. ويتم ضغط الأدلة الحيوية وتفريغها عبر قنوات مشفرة (مثل Rclone عبر HTTPS) إلى مزودي التخزين السحابي.

  4. تنفيذ الحمولة: يقوم المشغل الرئيسي بتشغيل برنامج تشفير The Gentlemen. ويستدعي الملف الثنائي على الفور أوامر لتجريد دفاعات النظام المحلي، ومسح النسخ الاحتياطية المخفية (vssadmin delete shadows) وإيقاف وكلاء الأمن.

  5. الانتشار الذاتي: باستخدام معامل --shares، يقوم الإجراء الفرعي للدودة البرمجية المكتوبة بلغة Go بالاستعلام عن Active Directory ومشاركات SMB. ويقوم بدفع الملف القابل للتنفيذ إلى مناطق الشبكة المجاورة، عابراً حدود IT/OT غير المجزأة أو ذات الجدران النارية الضعيفة إلى المنطقة الصناعية منزوعة السلاح (IDMZ) وشبكات الإنتاج من المستوى 3.

  6. التوقف الفيزيائي: يتم تشفير الأنظمة المؤتمتة التي تنسق استلام قصب السكر، ولوحات مراقبة الغلايات الصناعية، وقواعد بيانات القياس عن بعد بالتزامن، مما يجبر المشغلين على تنفيذ إغلاق يدوي طارئ للمطاحن للحفاظ على سلامة المعدات.

تحليل السبب الجذري: ضعف البنية التحتية الزراعية الصناعية

تعاني البيئات الزراعية الصناعية ومعالجة الأغذية من مجموعة متميزة من السمات الهندسية والهيكلية المتوارثة عبر الأجيال والتي تجعلها أهدافاً جذابة للغاية لمجموعات RaaS الحديثة:

  • مصفوفة الضعف في الوقت المناسب: تدرك الجهات الفاعلة بالتهديد أن مراكز المعالجة الزراعية تعمل وفق جداول زمنية موسمية صارمة (مثل موسم طحن السكر). ويتسبب وقت التوقف خلال هذه الأسابيع المحددة في خسائر مالية متضاعفة. وهذا يعزز من قوة الابتزاز، مما يزيد من احتمالية دفع الفدية بسرعة.

  • الواقع الموروث لـ "الشبكة المسطحة": تاريخياً، نمت العديد من العمليات الزراعية والمعالجة بشكل عضوي وتدريجي. وغالباً ما تتشارك بيئات تكنولوجيا المعلومات في الشركات مسارات اتصال نشطة مع شبكات الحوسبة الصناعية دون فحص صارم من الجدار الناري. وإذا سقطت محطة عمل تابعة للشركة ضحية لبرمجيات الفدية، فهناك قلة من الحدود الهيكلية لمنع دودة برمجية تنتشر ذاتياً من الانتقال إلى شبكات المستوى 3 الصناعية.

  • عزل الهوية غير الكافي: من نقاط الفشل الهيكلية الشائعة استخدام بنيات دليل نشط (AD) موحدة. فإذا كانت نفس غابة AD تدير كلاً من رسائل البريد الإلكتروني للشركة وواجهات الآلة والبشر (HMIs) الصناعية، فإن الاختراق الكامل لمجال الشركة يترجم على الفور إلى اختراق كامل لإطار هوية منشأة الإنتاج.

  • نقص الرؤية العميقة للتكنولوجيا التشغيلية (OT): لا تزال العديد من البيئات الصناعية تمتلك رؤية محدودة لحركة المرور الأفقية (شرق-غرب) والحركة الجانبية مقارنة ببيئات تكنولوجيا المعلومات الناضجة في المؤسسات. وتمر الشذوذات على مستوى الشبكة، وفحص SMB غير المصرح به، والحركة الجانبية دون أي ملاحظة حتى تبدأ حمولة برمجيات الفدية في إغلاق الأنظمة.

لماذا يهم هذا الحادث المؤسسات الصناعية

إن حادثة "ماكاي شوجر" ليست حالة زراعية شاذة معزولة. وبدلاً من ذلك، فإنها تمثل اتجاهاً منهجياً حيث تعامل العمليات الإجرامية وقت التوقف التشغيلي كأداة لتحقيق المكاسب المادية.

  • قطاع الأغذية والمشروبات: لقد أعطى هذا القطاع تاريخياً الأولوية للسلامة الفيزيائية والإنتاجية العالية على حساب التجزئة الرقمية. ونظراً لأن هوامش الربح تعتمد على الإنتاج المستمر، فإن التوقف عن العمل لعدة أيام يمكن أن يدمر ربحية موسم كامل ويعطل سلاسل توريد المستهلكين النهائية.

  • المياه والمرافق الخدمية: ينطبق المنطق الذي قاد الهجوم على "ماكاي شوجر" مباشرة على مرافق معالجة المياه وتوليد الطاقة الإقليمية. فإذا تم اختراق روابط القياس عن بعد، أو قواعد بيانات الفواتير، أو بوابات الجدولة التشغيلية، فقد يضطر المرفق الفيزيائي إلى وقف التوزيع بسبب نقص الوعي الظرفي والتحقق من الامتثال التنظيمي.

  • الاعتمادات المتبادلة للبنية التحتية الحيوية: تتشابك الأنظمة البيئية الصناعية الحديثة بعمق. ويؤثر التوقف في معالجة السكر الخام على تصنيع الأغذية، ولوجستيات النقل، وعمليات السكك الحديدية الإقليمية، وجداول الشحن للتصدير، مما يوضح كيف يمكن لحدث سيبراني محلي واحد أن يؤدي إلى اضطرابات اقتصادية إقليمية متتالية.

مخطط هجمات MITRE ATT&CK

التكتيك

معرف التقنية

اسم التقنية

السلوك التشغيلي المحدد / الأثر

الوصول الأولي

T1190

استغلال التطبيقات المواجهة للعامة

استغلال الثغرات الأمنية المحيطية في جدران الحماية الطرفية أو بوابات الشبكة للحصول على موطئ قدم أولي.


T1133

الخدمات الخارجية عن بعد

استخدام نقاط نهاية VPN موروثة ذات عامل مصادقة أحادي أو بوابات وصول البائعين الخارجيين المخترقة.

التنفيذ

T1059.003

مترجم الأوامر والبرامج النصية: موجه أوامر Windows

تنفيذ ملفات الدفعات (.bat) والإجراءات الفرعية لـ cmd.exe لإنهاء العمليات الأمنية المحلية بشكل منهجي.


T1053.005

المهمة/الوظيفة المجدولة: المهمة المجدولة

تسجيل مهمة تنفيذ ثنائية مستمرة تحت الاسم المستعار gentlemen_system للحصول على تنفيذ على مستوى النظام.

الاستمرارية

T1136.001

إنشاء حساب: حساب محلي

توفير حسابات إدارية محلية خلفية (backdoor) خلال مرحلة الاستطلاع للبقاء حتى بعد إعادة تعيين كلمات المرور.

تصعيد الامتيازات

T1068

الاستغلال لتصعيد الامتيازات

نشر استغلالات النواة (kernel) المحلية لتجاوز التحكم في حساب المستخدم (UAC) والتصعيد إلى NT AUTHORITY\SYSTEM.


T1547.001

تنفيذ بدء التشغيل الذاتي عند الإقلاع أو تسجيل الدخول: مفاتيح تشغيل السجل / مجلد بدء التشغيل

تعديل مفاتيح تشغيل السجل لضمان إعادة تنفيذ حمولة الدودة ذاتية الانتشار عند إعادة تشغيل النظام.

التملص من الدفاع

T1562.001

إضعاف الدفاعات: تعطيل أو تعديل الأدوات

إلغاء التثبيت البرمجي أو تعطيل Microsoft Defender for Endpoint والخدمات المحلية لمكافحة البرمجيات الخبيثة.


T1070.001

إزالة المؤشرات: مسح سجلات أحداث Windows

المسح التلقائي لسجلات أحداث الأمان والنظام والتطبيقات عبر wevtutil للتخلص من الآثار الجنائية.

الاستكشاف

T1018

استكشاف النظام عن بعد

دمج فحص الشبكة الفرعية المؤتمت داخل الملف الثنائي المعتمد على Go لرسم خريطة لمساحة IP المجاورة بقوة.


T1083

استكشاف الملفات والأدلة

الفحص المتكرر لمحركات الأقراص المحلية والشبكية المتصلة لتحديد الأهداف ذات القيمة العالية (قواعد البيانات، مستودعات النسخ الاحتياطي).

الحركة الجانبية

T1021.002

الخدمات عن بعد: مشاركات مسؤول SMB/Windows

الانتشار المؤتمت عبر الشبكات الفرعية الداخلية باستخدام بيانات اعتماد صالحة مقترنة بعلامة التنفيذ الفرعية --shares.

الجمع

T1005

البيانات من النظام المحلي

تجميع قواعد بيانات الجدولة الحساسة، والسجلات المالية، وملفات المخزون في أدلة إعداد مؤقتة.

تفريغ البيانات

T1567.002

تفريغ البيانات عبر خدمة الويب: تفريغ البيانات إلى التخزين السحابي

النقل التلقائي لبيانات الأرشيف المعدة إلى البنية التحتية للتخزين السحابي (مثل Mega) باستخدام أداة Rclone.

التأثير

T1486

البيانات المشفرة للتأثير

تشفير الملفات متعدد الخيوط باستخدام بنية تشفير XChaCha20-Curve25519 عالية الأداء.


T1490

منع استرداد النظام

حذف نسخ الظل الاحتياطية للمجلدات (vssadmin delete shadows /all /quiet) لجعل استعادة النظام المحلي مستحيلة.

 

تخفيف مسار الهجوم (مخطط ضوابط IEC 62443 / NIST)

ولكسر هذه السلسلة المحددة من التقنيات، يجب على فرق الهندسة الدفاعية إعطاء الأولوية لمواءمة الضوابط الهيكلية التالية:

  • لتعطيل الوصول الأولي (T1190, T1133): فرض نقاط نهاية صارمة للوصول إلى الشبكة القائم على الثقة الصفرية (ZTNA) مدعومة بمصادقة متعددة العوامل مقاومة للتصيد الاحتيالي (FIDO2) لجميع الخدمات الخارجية عن بعد.

  • لتعطيل الحركة الجانبية (T1021.002): تنفيذ تجزئة شبكة قوية بين مجال تكنولوجيا المعلومات للشركة ومناطق التشغيل الصناعي من المستوى 3/3.5 بالتوافق الصارم مع إطار عمل المناطق والقنوات لـ ISA/IEC 62443-3-2. وعزل غابات الدليل النشط (Active Directory) تماماً.

  • لتعطيل التأثير (T1486, T1490): إنشاء نسخ احتياطية غير قابلة للتغيير ومعزولة فيزيائياً (Air-Gapped) ومخزنة في بنية تحتية غير متصلة بالإنترنت ومنفصلة تماماً عن كل من مجال تكنولوجيا المعلومات للمؤسسة والشبكات الفرعية التشغيلية.


الدروس المستفادة من أمن التكنولوجيا التشغيلية (OT) والتوصيات القابلة للتنفيذ

للتخفيف من مخاطر تهديدات RaaS ذاتية الانتشار مثل The Gentlemen، يجب على المشغلين الصناعيين تنفيذ استراتيجية دفاعية مصممة خصيصاً للسلامة السيبرانية الفيزيائية.

التجزئة الهيكلية وتحصين المحيط

  • فرض منطقة صناعية منزوعة السلاح حقيقية (IDMZ): تنفيذ فصل هيكلي صارم بين شبكة تكنولوجيا المعلومات للمؤسسة وشبكة إنتاج التكنولوجيا التشغيلية (OT) بما يتماشى مع نموذج بوردو (Purdue Model). ويجب ألا توجد اتصالات مباشرة بين الشركة والتكنولوجيا التشغيلية. كما يجب أن تنتهي جميع عمليات تبادل البيانات (مثل مؤرخي البيانات، وتحديثات MES) داخل منطقة IDMZ مقيدة للغاية.

  • إلغاء الوصول المستمر عبر VPN: نقل جميع الاتصالات عن بعد الداخلية والخارجية من بنيات VPN التقليدية والمستمرة إلى نموذج الوصول إلى الشبكة القائم على الثقة الصفرية (ZTNA). ويجب أن يكون الوصول عن بعد محدوداً بمدة الجلسة، ومصادقاً عليه صراحة عبر مصادقة متعددة العوامل (MFA) مقاومة للتصيد الاحتيالي، ومقتصراً على نقاط نهاية هندسية محددة.

عزل الهوية ونظافة بيانات الاعتماد

  • إنشاء بنية دليل نشط منفصلة: يجب فصل بنيات الدليل النشط (Active Directory) للشركة تماماً عن مجالات أنظمة التحكم الصناعية. ويجب إلغاء علاقات الثقة بين غابات AD الخاصة بتكنولوجيا المعلومات والتكنولوجيا التشغيلية تماماً لمنع اختراق مجال الشركة من العمل كمفتاح رئيسي لبيئة المصنع.

  • تحصين محطات العمل الهندسية: عزل محطات العمل الهندسية من المستوى 2/3 عن الوصول العام إلى الإنترنت. وحظر اتصالات SMB بين محطات العمل داخل نفس الشبكة الفرعية المحلية لتحييد آليات الحركة الجانبية الشبيهة بالديدان والتي تستخدمها مجموعات مثل Storm-2697.

المراقبة المستمرة ورؤية الشبكة

  • نشر أنظمة كشف الاستجابة للشبكة (NDR) المخصصة للتكنولوجيا التشغيلية: لا يمكن تثبيت حلول EDR التقليدية لتكنولوجيا المعلومات على أجهزة PLC القديمة أو المنصات الصناعية المتخصصة. ويجب على المشغلين نشر أدوات مراقبة خاملة وغير دخيلة للتكنولوجيا التشغيلية قادرة على فحص البروتوكولات الصناعية (مثل Modbus، وEtherNet/IP، وProfinet) للكشف عن استكشاف الأصول الشاذة، أو الحركة الجانبية، أو تغييرات التكوين غير المصرح بها.

  • دمج السجلات وتحليلها: تأكد من تجميع مصادر السجلات من جدران حماية IDMZ، والمفاتيح الصناعية، وبوابات السلامة بشكل آمن في مستودع معزول للقراءة فقط، مما يسمح لفرق الاستجابة للحوادث بإجراء فرز جنائي سريع دون خطر حذف السجلات من قِبل الجهة الفاعلة بالتهديد.

سير عمل مرن للنسخ الاحتياطي والاستعادة

  • تنفيذ نسخ احتياطية غير قابلة للتغيير وموفوعة عن الإنترنت (Air-Gapped): يستهدف برنامج تشفير The Gentlemen صراحةً نسخ الظل المحلية لـ Windows ومشاركات الشبكة التي يمكن الوصول إليها ويقوم بحذفها. ويجب على المؤسسات الصناعية الحفاظ على استراتيجية نسخ احتياطي صارمة 3-2-1-1: 3 نسخ من البيانات، عبر نوعين مختلفين من الوسائط، مع تخزين نسخة واحدة خارج الموقع، والحفاظ على نسخة واحدة غير متصلة بالإنترنت تماماً أو في مستودع سحابي غير قابل للتغيير والتعديل.

  • إجراء اختبارات "التشغيل على البارد" المنتظمة: التدرب بانتظام على استعادة عمليات المصنع بالكامل من النسخ الاحتياطية غير المتصلة بالإنترنت على أجهزة جديدة تماماً. والتحقق من تسلسل الاستعادة التشغيلية الدقيق، مما يضمن قدرة الفرق الهندسية على تشغيل قطاعات البنية التحتية الحيوية يدوياً إذا ظلت أنظمة تكنولوجيا المعلومات معطلة.

ربط التوصيات الدفاعية بأطر الأمن العالمية

لمساعدة قادة الأمن في بناء حالة عمل مدعومة بالامتثال لهذه الاستثمارات الأمنية، فإن التوصيات الدفاعية الموضحة أعلاه ترتبط مباشرة بالمعايير العالمية المعترف بها للأمن السيبراني:

فئة الضوابط الموصى بها

التوافق مع IEC 62443

NIST CSF 2.0

Australian Essential Eight

ضوابط CIS الإصدار 8

تجزئة الشبكة

ISA/IEC 62443-3-2 (المناطق والقنوات)

PR.DS-05 (تجزئة الشبكة)

أفضل ممارسات تجزئة الشبكة

الضابط 12: إدارة البنية التحتية للشبكة

المصادقة متعددة العوامل

ISA/IEC 62443-4-2 (FR 1 - IAC)

PR.AA-02 (تنفيذ MFA)

MFA (نضج المستوى 3)

الضابط 6: إدارة التحكم في الوصول

المراقبة المستمرة

ISA/IEC 62443-3-3 (FR 6 - تقييد البرمجيات الخبيثة)

DE.AE-01 (كشف الشذوذ)

إطار المراقبة المستمرة

الضابط 13: مراقبة الشبكة والدفاع عنها

نسخ البيانات الاحتياطي واستعادتها

ISA/IEC 62443-4-2 (FR 7 - توفر الموارد)

RC.RP-01 (تخطيط الاستعادة)

النسخ الاحتياطي المنتظم (نضج المستوى 3)

الضابط 11: استعادة البيانات

نقاط رئيسية لمديري أمن المعلومات وأعضاء مجلس الإدارة

يوضح حادث "ماكاي شوجر" أن الدفاع السيبراني لم يعد مجرد مسألة افتراضية تتعلق بتكنولوجيا المعلومات. وبدلاً من ذلك، فهو ركيزة أساسية للمرونة التشغيلية للشركات وحوكمة الأمانة المالية.

المخاطر الاستراتيجية  

  • خرافة "لسنا مستهدفين": إن عمليات RaaS مثل The Gentlemen هي عمليات انتهازية للغاية وتعتمد على الحجم. وهي لا تبحث عن صناعات محددة؛ بل تفحص الإنترنت بحثاً عن ثغرات قابلة للاستغلال. وأي مؤسسة تدير أصولاً ضعيفة ومواجهة للإنترنت هي هدف محتمل.

  • الأثر المالي يتجاوز الفدية: ينبع الضرر المالي الرئيسي للحادث السيبراني الصناعي من وقت التوقف عن الإنتاج، وغرامات سلسلة التوريد، والخرق التعاقدي، وتآكل السمعة - وليس من طلب الفدية نفسه.

أسئلة يجب على مجالس الإدارة طرحها على قيادتها التنفيذية

  1. "إذا تم اختراق شبكة البريد الإلكتروني لشركتنا وتشفيرها بالكامل صباح الغد، فهل يمكن لمصانع التصنيع والشبكات اللوجستية لدينا الاستمرار في العمل بأمان وبشكل معزول؟"

  2. "هل لدينا عملية حل بديل تشغيلية يدوية موثقة ومختبرة ومثبتة بالكامل تتيح لنا الحفاظ على الإنتاج دون الاعتماد على بنيتنا التحتية الأساسية لتكنولوجيا المعلومات؟"

  3. "هل يتم تخزين نسخنا الاحتياطية الصناعية في بيئة غير قابلة للتغيير أو معزولة فيزيائياً تماماً وتكون هيكلياً خارج نطاق وصول دودة فدية ذاتية الانتشار؟"

إجراءات فورية لقادة الأمن

  • تدقيق التعرض الخارجي: فحص وتدقيق جميع الأصول المواجهة للإنترنت، وجدران الحماية، ومسارات الوصول عن بعد على الفور، لضمان الترقيع الشامل ضد الثغرات الأمنية المعروفة والمستغلة.

  • التحقق من عزل الهوية: إجراء مراجعة فورية لبنيات الدليل النشط (Active Directory)، والتحقق من تقسيم بيانات الاعتماد الإدارية وفرض المصادقة متعددة العوامل (MFA) بصرامة عبر جميع نقاط الاتصال التشغيلية.

  • المشاركة في تمارين الحوادث المشتركة: إجراء تمارين محاكاة تجمع بين أمن تكنولوجيا المعلومات، وهندسة التكنولوجيا التشغيلية (OT)، ومديري المصانع، والقيادة التنفيذية لتجربة سيناريو محاكاة لحدث تشفير كامل للمؤسسة.

المراجع

  • ABC News Australia: “The Gentlemen ransomware group claims cyberattack on North Queensland sugar producer Mackay Sugar.” (نُشر في 18 يونيو 2026).

  • SecurityWeek: “Ransomware Attack Shuts Down Mills of Australia's Second-Largest Sugar Producer.”(نُشر في 15 يونيو 2026).

  • Cyber Daily: “Exclusive: Mackay Sugar cyber attack claimed by The Gentlemen ransomware.”(نُشر في 16 يونيو 2026).

  • Microsoft Threat Intelligence Blog: “The Gentlemen ransomware: Dissecting a self-propagating Go encryptor (Storm-2697 TTP Analysis).” (نُشر في 28 مايو 2026).

  • Industrial Cyber Feature: “State-backed and RaaS ransomware activity raises new concerns over escalating threats to OT, critical infrastructure operations.” (نُشر في 16 يونيو 2026).

  • The Record Media: “Cyberattack shuts down major Australian sugar mills, disrupting harvest.”(نُشر في 11 يونيو 2026).

قراءات موصى بها

  1. كيفية الاستجابة لهجوم برمجيات الفدية في بيئات التكنولوجيا التشغيلية (OT)
    https://shieldworkz.com/regulatory-playbooks/how-to-respond-to-a-ransomware-attack-in-ot-environments

  2. دليل الدفاع ضد برمجيات الفدية لأنظمة التحكم الصناعية (ICS): دليل الأمن السيبراني للتكنولوجيا التشغيلية وأنظمة التحكم الصناعية 2025
    https://shieldworkz.com/regulatory-playbooks/ics-ransomware-defense-playbook-ot-ics-cybersecurity-guide-2025

  3. كيف تعطل هجمات برمجيات الفدية الأنظمة الصناعية
    https://shieldworkz.com/blogs/how-ransomware-attacks-disrupt-industrial-systems

  4. قائمة التحقق من الاستجابة لحوادث التكنولوجيا التشغيلية (OT)
    https://shieldworkz.com/regulatory-playbooks/operational-technology-ot-incident-response-checklist

  5. قائمة التحقق من تقييم أساسيات الأمن السيبراني للتكنولوجيا التشغيلية (OT)
    https://shieldworkz.com/regulatory-playbooks/ot-cybersecurity-baseline-assessment-checklist

 

احصل على تحديثات أسبوعية

الموارد والأخبار

تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية

قد تود أيضًا

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.

BG image

ابدأ الآن

عزز موقفك الأمني لنظام CPS

تواصل مع خبرائنا في أمن CPS للحصول على استشارة مجانية.