
حادثة نيهون كوتسو السيبرانية: التحليل وتقرير التحقيق


برايوكت كيه في
مرجع الحادثة: TI-2026-0713-JP
الهدف: شركة Nihon Kotsu المحدودة
القطاع: النقل، لوجستيات الأساطيل، البنية التحتية الحيوية
النطاق الجغرافي للعمليات: اليابان (طوكيو، موساشينو، ميتاكا، تاتشيكاوا، يوكوهاما، سايتاما)
خلال عطلة نهاية الأسبوع في 11 يوليو 2026، تعرضت شركة Nihon Kotsu المحدودة، وهي أكبر مشغل لسيارات الأجرة والليموزين في اليابان، لهجوم سيبراني هائل أجبرها على الإغلاق الطارئ لبنيتها التحتية الأساسية والتشغيلية. وتعد الشركة، التي تحقق إيرادات سنوية تبلغ حوالي مليار دولار (155 مليار ين) وتوظف أكثر من 18,000 موظف، مكونًا حيويًا للوجستيات النقل البلدي داخل منطقة طوكيو الكبرى والمحافظات المجاورة الرئيسية. وتمتلك الشركة شعارًا لافتًا يقول "نأخذك إلى حيث تريد". ووفقًا لـ Trip Advisor، تحظى Nihon Kotsu بتقييم عالٍ لخدماتها المتميزة؛ حيث يثني الركاب باستمرار على سائقيها المهذبين متعددي اللغات، وسياراتها النظيفة تمامًا، وموثوقيتها الممتازة.
ماذا حدث: في الصباح الباكر من يوم السبت، رصدت فرق الأمن الداخلي وصولاً خارجيًا غير مصرح به إلى الشبكة مرتبطًا بعدوى برمجيات ضارة. وقد استدعى هذا المتجه عزلًا وتجزئة فورية للبنية التحتية الداخلية.
الأثر على الأعمال: تم تعطيل قنوات الحجز الأساسية، وأطر التسوية المالية، وقواعد بيانات الحجوزات بالكامل، مما أضاف بعدًا ماليًا إلى هذا الاضطراب.
الأثر التشغيلي: تعطل كامل لأنظمة الإرسال الهاتفي، والجدولة عبر الإنترنت، وخدمة "تاكسي المخاض" ذات الأولوية العالية والمخصصة للأمهات الحوامل. وتراجعت عمليات توجيه الأسطول إلى نظام طلب سيارات الأجرة يدويًا من الشارع والوقوف في المواقف المخصصة.
الوضع الحالي: لا تزال الأنظمة غير متصلة بالإنترنت. ويقوم أخصائيون خارجيون في الأدلة الرقمية الجنائية والاستجابة للحوادث (DFIR) بجمع الأدلة الرقمية الجنائية وإعادة بناء الأنظمة بشكل منهجي. ولا يزال تسريب البيانات فرضية تحقيق نشطة ولكنها غير مؤكدة بعد.
أهمية هذه الحادثة: يسلط هذا الهجوم الضوء على الضعف الشديد لأنظمة النقل الحضري الحديثة. ومن خلال استغلال التبعيات بين التكنولوجيا التشغيلية (توجيه الأسطول) وبيئات تكنولوجيا معلومات المؤسسات، أظهر المهاجمون كيف يمكن لعدوى البرمجيات الضارة العادية في الشركات أن تشل حركة النقل في الوقت الفعلي على الفور عبر منطقة حضرية بأكملها.
الخط الزمني للأحداث
تطورت المرحلة الأولى من الحادثة بسرعة على مدار 48 ساعة. ونظرًا للطبيعة النشطة للتحقيق الجنائي المستمر، فإن الارتباطات الزمنية الدقيقة للدخول الأول للمهاجم لم يتم تأكيدها بعد.

المؤشر الأول / الاكتشاف: الصباح الباكر من يوم السبت، 11 يوليو 2026. رصدت أجهزة القياس الأمني اتصالات خارجية شاذة وتنبيهات متزامنة بوجود برمجيات ضارة على مستوى الأجهزة المضيفة.
الاحتواء: تم تنفيذه فور الاكتشاف مباشرة. وتحرك مهندسو الشبكات بسرعة لقطع التوجيه بين المواقع وعزل الشبكات الفرعية لمنع الانتقال الجانبي.
الإفصاح العام: الإثنين، 13 يوليو 2026، عبر القنوات الرسمية للشركة والنشرات الأمنية العامة.
التعافي التشغيلي والتحقيق: مستمر. ويجري تدقيق البنية التحتية الحيوية للشركة قبل استعادتها؛ كما يعمل التحليل الجنائي بنشاط على التحقق من وجود أي محاولات غير مصرح بها لتجميع البيانات أو تسريبها.
التحليل الفني وإعادة بناء مسار الهجوم
تخضع المعايير الفنية للاختراق لحراسة مشددة نظرًا للإجراءات التنظيمية والجنائية النشطة. ومع ذلك، فإن التحليل الهيكلي المستند إلى نطاق الأثر التشغيلي يسمح بإجراء تقييم فني عالي الموثوقية لمسار الهجوم.

الوصول الأولي: غير معروف. لا توجد أدلة عامة حاليًا تدعم ناقل وصول أولي محدد (على سبيل المثال، استغلال ثغرة في الأجهزة الطرفية مقابل التصيد الاحتيالي الموجه).
التنفيذ والاستمرارية: تم تأكيد الإصابة ببرمجيات ضارة. وأكدت القياسات الداخلية تشغيل برمجيات ضارة نشطة عبر عدة قطاعات من الخوادم. ولا تزال آليات الاستمرارية الدقيقة (مثل المهام المجدولة، وتعديلات سجل النظام "Registry") غير معلنة.
الانتقال الجانبي والاستكشاف: مستنتج. يشير الأثر التشغيلي الواسع النطاق على الهاتف وإدارة الحجوزات وقواعد بيانات الحجز عبر الويب إلى نجاح الانتقال الجانبي من منطقة الهبوط الأولية إلى وحدات التحكم في البنية التحتية المركزية.
التشفير أو التعطيل: تم تأكيد التعطيل. ورغم أن الحادثة تطابق الملف التشغيلي لهجمات برمجيات الفدية، إلا أنه لم يتم تأكيد نشر ملفات ثنائية مشفرة بشكل صريح. وكان السبب الرئيسي لعدم توفر النظام هو العزل الوقائي المتعمد للشبكة الذي نفذه فريق الاستجابة لتكنولوجيا المعلومات الداخلي لمنع انتشار البرمجيات الضارة بشكل أكبر.
تشمل نواقل الدخول المحتملة ما يلي:
بيانات اعتماد VPN مسروقة
التصيد الاحتيالي
الخدمات عن بُعد المكشوفة
اختراق طرف ثالث
استغلال الأجهزة الطرفية للشبكة (Edge Appliances)
لم يتم تأكيد أي منها حاليًا.
مخطط مصفوفة MITRE ATT&CK
بناءً على النتائج المرصودة والإفصاحات الرسمية المؤكدة، يندرج الاختراق تحت المجالات التكتيكية التالية:
TA0002 (التنفيذ): تنفيذ ملفات برمجيات ضارة غير مصرح بها داخل الشبكة الداخلية.
TA0011 (القيادة والسيطرة): إنشاء اتصالات خارجية غير مصرح بها ببنية تحتية صادرة.
TA0040 (الأثر): التسبب في اضطراب تشغيلي كبير، مما أدى إلى عدم توفر النظام للحجوزات عبر الويب، والإرسال الهاتفي، والتطبيقات الإدارية الداخلية.
تشمل المخططات المحتملة الأخرى لمصفوفة ATT&CK ما يلي:
الوصول الأولي
التنفيذ
الاستكشاف
الأثر
تحليل المهاجم والبرمجيات الضارة
حالة تحديد الهوية: لم يتم نسب الهجوم علنًا إلى أي جهة تهديد. وحتى كتابة هذه السطور، لم تعلن أي مجموعة بارزة لبرمجيات الفدية أو الابتزاز الرقمي مسؤوليتها على مواقع تسريبات الويب المظلم، كما لم تربط فرق استخبارات التهديدات البنية التحتية بالتهديدات المستمرة المتقدمة (APTs) التي ترعاها الدول.
تصنيف البرمجيات الضارة: لم تكشف شركة الاستجابة للحوادث عن العائلة المحددة أو المتغيرة أو التوقيع التشفيري للبرمجيات الضارة المسببة للعدوى.
التقارب التكتيكي مع الحملات التاريخية: إن التصعيد السريع من تنبيه داخلي بوجود برمجيات ضارة إلى إغلاق تشغيلي كامل يحاكي التقنيات والتكتيكات والإجراءات (TTPs) التي تستخدمها مجموعات برمجيات الفدية التابعة الحديثة (مثل LockBit أو BlackBasta أو ALPHV/BlackCat). وتنشر هذه المجموعات بانتظام أدوات مزدوجة الغرض (مثل Impacket و Advanced Port Scanner) للاستكشاف التلقائي السريع قبل إسقاط الحمولة التدميرية.
الأثر على قطاع الأعمال والنقل
يؤكد الشلل التشغيلي في Nihon Kotsu على التبعيات الهشة المضمنة في أنظمة النقل العام الحديثة.

ومع ذلك، يجب التأكيد على أن عمليات سيارات الأجرة الحديثة تعتمد على:
· تحسين عمليات الإرسال والتوجيه
· توثيق هوية السائقين
· توجيه عبر نظام تحديد المواقع العالمي (GPS)
· المدفوعات الرقمية
· هوية العملاء
· أنظمة الحجز
خلال هذا الحدث، كان فقدان القدرة على الإرسال هو النتيجة الأكثر خطورة (وسنركز على هذا الجانب بالتفصيل).
الاضطراب التشغيلي
كان الأثر الرئيسي هو الفقدان الفوري لقدرات الجدولة في الوقت الفعلي للمشغل. وتم قطع إطار الإرسال الهاتفي، الذي ينسق آلاف المركبات في وقت واحد، بالكامل. وأجبر هذا الشركة على تعليق خدمة "تاكسي المخاض" المتخصصة في مناطق طوكيو، وموساشينو، وميتاكا، وتاتشيكاوا، ويوكوهاما، وسايتاما، مما أثر بشكل مباشر على نقل الرعاية الحرجة للنساء الحوامل.
سلسلة التوريد والتداعيات اللاحقة
على الجانب الإيجابي، ومن المثير للاهتمام، استخدم النظام البيئي استراتيجية احتياطية مرنة بفعالية كبيرة. وانتقل توجيه الركاب إلى تطبيق الهواتف المحمولة الخاص بسيارات الأجرة "GO" خلال فترة زمنية قصيرة. ونظرًا لأن تطبيق "GO" يعمل عبر بنية تحتية سحابية مستقلة ومنفصلة عن الأنظمة الداخلية الأساسية لشركة Nihon Kotsu، فقد ظل قيد التشغيل، وبالتالي استوعب جزءًا كبيرًا من طلب النقل. ومع ذلك، عانت مقاصات التمويل الثانوية وأنظمة حجز حسابات الشركات (B2B) من حظر فوري للمعاملات.
سياق مشهد التهديدات
تعد هذه الحادثة جزءًا من طفرة واضحة ومستمرة لعدة سنوات في العمليات السيبرانية المستهدفة ضد الأصول الصناعية وأصول البنية التحتية اليابانية. وتستغل جهات التهديد المتطورة بشكل متزايد شبكات الشركات الكبرى المترابطة في اليابان لإحداث اضطراب واسع النطاق. ولا تزال الشركات اليابانية في مرمى نيران مجموعة واسعة من جهات التهديد، وتواجه بشكل متزايد مخاطر سيبرانية مرتبطة بـ:
برمجيات الفدية
هجمات سلاسل التوريد
استغلال الأجهزة الطرفية
سرقة بيانات الاعتماد
الابتزاز الرقمي للبيانات

تنظر اتحادات التهديد إلى المؤسسات اليابانية كأهداف عالية القيمة نظرًا لإيراداتها الكبيرة، وتسامحها المنخفض مع فترات التوقف التشغيلي، وشبكتها المعقدة من علاقات الموردين الموثوقين من الأطراف الخارجية. وتعتقد هذه الاتحادات أنه يمكن إجبار الشركات اليابانية على الجلوس إلى طاولة المفاوضات بشكل أسرع بكثير من نظيراتها في المناطق الأخرى.
مؤشرات الاختراق (IOCs)
الوضع الرسمي: لم يتم الكشف علنًا عن أي مؤشرات اختراق تم التحقق منها (مثل هاشات التشفير، أو عناوين IP للقيادة والسيطرة، أو هياكل النطاقات الضارة) من قبل Nihon Kotsu أو شركائها الخارجيين في الاستجابة للحوادث حتى وقت كتابة هذا المقال.
لذلك يُحذر المدافعون لمراقبة الاتصالات الصادرة المشبوهة التي تقلد البنية التحتية للبريد الإلكتروني لشركة Nihon Kotsu. وقد حذرت الشركة عملائها صراحة من فتح أي مرفقات غير متوقعة أو النقر على روابط من رسائل تدعي أنها تمثل الشركة، مما يشير إلى وجود خطر كبير لعمليات تصيد احتيالي انتهازية أو حملات هندسة اجتماعية ثانوية.
مؤشرات الاختراق المعروفة:
لا يوجد
رسالة فدية معروفة:
لا يوجد
موقع تسريبات معروف:
لا يوجد
منشور TOR معروف:
لا يوجد
هاش برمجية ضارة معروف:
لا يوجد
عناوين IP معروفة:
لا يوجد
خارطة طريق الكشف والدفاع
في مواجهة انتشار البرمجيات الضارة التلقائي القادر على فرض إغلاق شامل للمؤسسة، يجب على مراكز العمليات الأمنية (SOCs) نشر منطق كشف محدد وضوابط هيكلية.
فرص الكشف
أنظمة SIEM ومراقبة أحداث Windows
معرف الحدث 4624 (النوع 3 / النوع 10): تدقيق عمليات مصادقة الشبكة السريعة والمتتالية خلال نوافذ زمنية قصيرة، لا سيما تلك التي تشير إلى وحدات التحكم في النطاق (Domain Controllers) أو قطاعات قواعد البيانات الحيوية للأسطول.
معرف الحدث 7045 / 4697: تتبع الإنشاء المفاجئ لخدمات الخلفية النظامية عبر خوادم متعددة في غضون نافذة زمنية واحدة مدتها 60 دقيقة، وهو مؤشر رئيسي لأدوات النشر الجانبي التلقائية.
فرص إضافية
معرفات أحداث Windows
4672
4688
5145
Sysmon
الحدث 1
الحدث 3
الحدث 11
الحدث 13
PowerShell
4104
بيانات EDR ومسار العمليات (Process Lineage)
مراقبة استدعاءات سطر الأوامر غير المتوقعة الناشئة عن خوادم الويب أو البوابات المتصلة بالإنترنت (على سبيل المثال، cmd.exe /c أو powershell.exe -encodedcommand الناتجة عن w3wp.exe أو tomcat.exe).
تحديد أي عملية تنفيذ على الأجهزة الطرفية تتضمن أدوات استكشاف الشبكة (مثل net.exe view أو nltest.exe /dclist أو عمليات التشغيل غير المصرح بها لـ adfind.exe).

الدروس المستفادة والنتائج الرئيسية
لمسؤولي أمن المعلومات (CISOs) والقادة الفنيين
العزل الذكي: يعد العزل الدفاعي للشبكة أداة فعالة لوقف انتشار البرمجيات الضارة، ولكن يجب أن يقترن بهياكل شبكية مجزأة. يضمن ذلك ألا تؤدي أي عدوى في شبكة تكنولوجيا المعلومات الخاصة بالشركات تلقائيًا إلى قطع شبكة الإرسال التشغيلية عن الإنترنت.
تحصين الحلول البديلة خارج النطاق: إن توفر تطبيق "GO" المستقل أنقذ Nihon Kotsu من شلل تجاري كامل. يجب أن تحافظ الخدمات الحيوية على مسارات بنية تحتية منفصلة تمامًا.
التحقق من الحدود الجانبية: مراجعة أذونات Active Directory وقوائم التحكم في الوصول إلى الشبكة (ACLs) لضمان أن اختراق محطة عمل عادية لا يمكن أن يؤدي إلى السيطرة الإدارية على طبقة قواعد البيانات التشغيلية.
الاستعداد لمؤشرات تجميع البيانات: مراقبة عمليات نقل البيانات الداخلية الكبيرة المتجهة نحو نقاط تجميع غير معتادة (مثل أدلة النسخ الاحتياطي المحلية أو مشاركات الملفات الداخلية الغامضة) قبل حدوث التسريب الخارجي.
الفرض المستمر لحلول EDR: التأكد من أن تغطية حلول EDR تشمل خوادم التطبيقات القديمة (Legacy)، والتي غالبًا ما تستهدفها جهات التهديد خلال مرحلة الانتقال الجانبي.
للتنفيذيين وإدارات العمليات
إعطاء الأولوية لخدمات السلامة الحياتية: يوضح التعليق الفوري لخدمة "تاكسي المخاض" أن الحوادث السيبرانية تتحول بسرعة إلى تحديات تتعلق بالسلامة العامة. وتتطلب الخدمات الحساسة ذات الأولوية العالية أوضاع تشغيل طارئة ومنفصلة تدار يدويًا.
التحكم في سردية التواصل الجماهيري: إعداد نماذج اتصال واضحة وموثوقة في وقت مبكر. وقد أدت التوجيهات العامة السريعة لشركة Nihon Kotsu بشأن ناقلات التصيد الاحتيالي الثانوية المحتملة إلى تقليل الأثر اللاحق على قاعدة عملائها.
اختبار استمرارية العمل دون اتصال بالإنترنت: يجب على المؤسسات إجراء تمارين محاكاة لسيناريوهات فقدان كامل وطويل الأمد لعدة أيام لأدوات تكنولوجيا المعلومات الأساسية، مما يجبر الفرق على إدارة العمليات باستخدام السجلات الورقية، أو أجهزة اللاسلكي المحلية، أو تدفقات العمل البديلة.
تخصيص ميزانية لخدمات الاستجابة الفورية للحوادث (DFIR) المستقلة: عند وقوع حادث كبير، تكون الخبرة الجنائية الخارجية أمرًا بالغ الأهمية. ويضمن وجود اتفاقيات مستوى الخدمة (SLAs) المتفاوض عليها مسبقًا سرعة النشر والتحليل الأسرع للأسباب الجذرية.
إدراك سياق التهديد المتطور في اليابان: نظرًا لأن جهات التهديد تستهدف بشكل متزايد مراكز الخدمات اللوجستية والتصنيع اليابانية، يجب على التنفيذيين إدراك أن الأمن السيبراني هو متطلب أساسي للمرونة التشغيلية، وليس مجرد بند للامتثال لتكنولوجيا المعلومات.
تقييم الموثوقية

احمِ عمليات التكنولوجيا التشغيلية (OT) الخاصة بك. احجز استشارة مجانية مع خبير الأمن التشغيلي من Shieldworkz اليوم
القراءة الموصى بها
لمساعدة فرق الهندسة والسلامة والأمن لديك على سد الفجوة بين نظرية الامتثال والواقع الفعلي في المصنع، راجع هذه الموارد الأساسية من مكتبة Shieldworkz:
حوكمة الذكاء الاصطناعي للتكنولوجيا التشغيلية (OT) (رابط)
قائمة تدقيق الأمن التشغيلي للأمن السيبراني لـ OT / ICS (رابط)
دليل الدفاع ضد برمجيات الفدية لـ ICS: دليل الأمن السيبراني لـ OT & ICS (رابط)
قائمة تدقيق شاملة لـ NIS2 مع الأدلة المطلوبة (رابط)
حزمة نماذج سياسات الأمن السيبراني لـ OT/ICS (رابط)
احصل على تحديثات أسبوعية
الموارد والأخبار
تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية
قد تود أيضًا

NERC CIP Implementation: How to Build a Compliance Program That Works

Team Shieldworkz

CEA Cyber Security Regulations 2026: What Power Companies Must Know

Team Shieldworkz

Manchester Airport data breach: Attack path, impact, and cybersecurity lessons

Prayukth K V

NDR Network Monitoring: Go Beyond Basic Traffic Visibility

Team Shieldworkz

CEA Cyber Security Compliance Requirements: 15 Controls Power Companies Cannot Ignore

Team Shieldworkz

Top 7 Incident Response Steps for a Ransomware Attack on OT Operational Networks

Team Shieldworkz

