
تحليل لعمليات ابتزاز واختراق سلاسل التوريد الخاصة بجهات خارجية لشركة Stadler Rail


برايوكت كيه في
مؤخرًا، استُهدفت شركة تصنيع عربات السكك الحديدية السويسرية Stadler Rail AG في حملة ابتزاز. تلت هذه الأحداث خرقًا لسلسلة التوريد تضمن منصة لتبادل البيانات تابعة لجهة خارجية. وطالب الفاعل المهدد، الذي تم تعريفه على أنه مجموعة برمجيات الفدية والابتزاز Everest، بمبلغ 10 ملايين فرنك سويسري (~12.3 مليون دولار أمريكي) بعد تسريب وثائق تقنية تخص موردًا خارجيًا.
اقرأ تحليلنا لخرق محطة كودانكولام النووية.
رفضت شركة Stadler Rail طلب الفدية وقدمت شكوى جنائية رسمية إلى شرطة مقاطعة تورغاو. وأكدت أيضًا أن شبكات تكنولوجيا المعلومات الداخلية للمؤسسة، وأنظمة التحكم الصناعي (ICS)، والتكنولوجيا التشغيلية (OT)، وعمليات السكك الحديدية العالمية ظلت غير مخترقة تمامًا.
توضح هذه الحادثة مرة أخرى التحول التشغيلي بين الفاعلين المهددين المدفوعين ماليًا من تشفير برمجيات الفدية على مستوى الشبكة بالكامل إلى الابتزاز المحض عبر آليات نقل الملفات وتبادل البيانات التابعة لجهات خارجية. ورغم عدم تعطل أي تكنولوجيا تشغيلية (OT) أو أنظمة إشارات حاسمة للسلامة، فإن استهداف شركة تصنيع معدات السكك الحديدية من الفئة الأولى يؤكد المخاطر النظامية التي تفرضها تبعيات سلسلة التوريد في منظومات البنية التحتية الحيوية.
نظرة عامة على الحادثة
في منتصف يوليو 2026، تمكن فاعلون مهددون من الوصول غير المصرح به إلى منصة لتبادل البيانات تابعة لجهة خارجية يستخدمها أحد موردي Stadler Rail. وحصل الفاعلون المهددون على أوراق اعتماد صالحة للوصول إلى المنصة المشتركة وقاموا بتسريب وثائق تقنية مستضافة عليها خفيةً. وبعد أيام قليلة من التسريب، تلقت Stadler Rail طلب ابتزاز بقيمة 10 ملايين فرنك سويسري (~12.3 مليون دولار أمريكي) تحت تهديد نشر البيانات علنًا.

الخط الزمني للأحداث
منتصف يوليو 2026: المهاجمون يخترقون أوراق اعتماد مستخدم صالحة لمنصة تبادل بيانات يستضيفها مورد، مما يتيح لهم الوصول إلى وثائق تقنية وتسريبها.
منتصف يوليو 2026: مجموعة Everest ترسل رسالة ابتزاز إلى Stadler Rail تطالب فيها بمبلغ 10 ملايين فرنك سويسري (~12.3 مليون دولار أمريكي).
21-23 يوليو 2026: تعترف Stadler علنًا بالحادثة، وترفض رسميًا طلب الفدية، وتتصل بسلطات شرطة المقاطعة في تورغاو بسويسرا، وتصدر بيانًا يؤكد عدم وجود أي تأثير تشغيلي أو تأثير على السلامة.
الإفصاحات العامة وحالة التحقيق
أكدت Stadler Rail علنًا محاولة الابتزاز وصرحت بما يلي:
"لن تدفع Stadler أي فدية تحت أي ظرف من الظروف، وبالتالي فهي ليست عرضة للابتزاز."
وأكدت الشركة أن أنظمة النسخ الاحتياطي كانت سليمة، ولم يتم اختراق شبكات تكنولوجيا المعلومات الداخلية، ولم يتم المساس بأي برامج للتحكم في القطارات أو إشارات حاسمة للسلامة، وظل الإنتاج العالمي في جميع مصانع التصنيع يعمل بكامل طاقته. والتحقيق مستمر بالتنسيق مع جهات إنفاذ القانون السويسرية (شرطة مقاطعة تورغاو).
ملف الضحية ومشهد التهديدات
ملف المؤسسة
تعد Stadler Rail AG (ومقرها الرئيسي في بوسنانغ، سويسرا) شركة مصنعة دولية للعربات الحديدية وأنظمة السكك الحديدية. وتشمل مقاييسها التشغيلية الرئيسية ما يلي:
الحضور العالمي: أكثر من 18,000 موظف في 8 مرافق إنتاج، و6 مراكز هندسية، وأكثر من 95 موقع خدمة في جميع أنحاء العالم.
الإيرادات: أكثر من 4.9 مليار دولار أمريكي سنويًا.
محفظة المنتجات: قطارات بين المدن عالية السرعة، وقطارات السكك الحديدية الإقليمية/الضواحي، وقطارات المترو، والترام، والقاطرات (الديزل والكهرباء والكهربائية)، وحلول إشارات السكك الحديدية الخاصة بالشركة.
توفر Stadler العربات الحديدية، وتكنولوجيا الإشارات، وخدمات الصيانة التي تدعم مشغلي الركاب والشحن والمترو في جميع أنحاء أوروبا وأمريكا الشمالية وآسيا. ورغم أن الحادثة لم تؤثر في الأنظمة التشغيلية، إلا أن دور المؤسسة ضمن سلاسل توريد النقل يمنحها أهمية استراتيجية.

الجاذبية الاستراتيجية لمصنعي السكك الحديدية
يحتل مصنعو السكك الحديدية ومقاولو الهندسة موقعًا بالغ الأهمية في البنية التحتية الوطنية للنقل:
حساسية عالية تجاه الفدية: يعمل تصنيع السكك الحديدية وفق جداول تسليم مشاريع ضيقة ومواعيد نهائية صارمة للامتثال التنظيمي. وتؤدي التأخيرات التشغيلية المتصورة إلى خلق ضغط لحل الحوادث بسرعة.
الملكية الفكرية التقنية الخاصة: تعتمد القطارات الحديثة على مخططات تصميم متخصصة، وأنظمة التحكم والإدارة في القطارات (TCMS)، ومخططات إشارات النظام الأوروبي لمراقبة القطارات (ETCS). ويمثل الوصول إلى هذه الأصول فرصًا للابتزاز.
ترابط سلاسل التوريد: يحتفظ المصنعون بمستودعات تقنية مشتركة وقنوات وصول عن بعد مع مئات من موردي الفئتين الأولى والثانية، مما يخلق سطح هجوم واسعًا وموزعًا.
تحليل الفاعل المهدد: مجموعة Everest
ملف المجموعة وتطورها
الأصل والنشاط: Everest هي مجموعة فاعلة مهددة مدفوعة ماليًا ويُعتقد أنها ناطقة بالروسية، وهي نشطة منذ أواخر عام 2020 على الأقل.
التطور التكتيكي: بعد أن كانت تعمل في الأصل كمجموعة فدية ذات ابتزاز مزدوج قياسي تستخدم برامج تشفير مخصصة، تحولت Everest بعيدًا عن التشفير على مستوى الشبكة بالكامل نحو سرقة البيانات، وعمليات وساطة الوصول الأولي (IAB)، والابتزاز المحض.
الحصول على الوصول: غالبًا ما تشتري Everest أوراق اعتماد شركات مخترقة من وسطاء الوصول الأولي أو تحصل على بيانات مسروقة بواسطة فاعلين مهددين آخرين لشن حملات ابتزاز ثانوية.

الحملات السابقة واستهداف القطاعات
استهدفت Everest باستمرار البنية التحتية الحيوية، والمقاولين المرتبطين بالحكومة، والكيانات الصناعية الكبرى:
مقاول Svenska kraftnät (عام 2025): استهدفت نظامًا خارجيًا لنقل الملفات يستخدمه مشغل شبكة الكهرباء المملوكة للدولة في السويد.
قطاع السيارات (مورد لشركة نيسان): اختراق منصات بائعين من جهات خارجية تورد لشركات تصنيع السيارات الكبرى.
الطيران والصناعة: استهداف تاريخي لشركات التصنيع والهندسة في أمريكا الشمالية وأوروبا.
مصفوفة الإسناد
إسناد مؤكد: صدرت رسالة الابتزاز التي تلقتها Stadler Rail والتي تطالب بـ 10 ملايين فرنك سويسري صراحة باسم مجموعة Everest.
إسناد مشتبه به / تقييم المحللين: يشير تقييم المحللين إلى أن الاختراق نشأ في البنية التحتية لمورد خارجي بدلاً من اختراق مباشر لمحيط Stadler، وهو ما يتماشى مع تاريخ Everest في استغلال برامج الجهات الخارجية وبوابات الموردين.
التحليل الفني
يحلل التفصيل التالي دورة الحياة الفنية بناءً على الإفصاحات العامة الصادرة عن Stadler Rail والتقارير الأمنية.

الوصول الأولي: تمكن المهاجمون من الوصول إلى منصة تبادل بيانات تابعة لجهة خارجية مستضافة على السحابة أو مواجهة للمحيط باستخدام أوراق اعتماد صالحة مخترقة (T1078) تخص أحد الموردين.
الاستمرارية وتصعيد الامتيازات: لا توجد حاليًا أدلة عامة تؤكد وجود آليات استمرارية داخلية أو تصعيد للامتيازات داخل بيئة المؤسسة الخاصة بـ Stadler.
الحركة الجانبية: لا توجد حاليًا أدلة عامة تؤكد الحركة الجانبية إلى شبكة الشركات الداخلية لشركة Stadler Rail، أو الدليل النشط، أو شبكات OT/ICS.
تسريب البيانات: تم تسريب الملفات الفنية ووثائق الموردين مباشرة من منصة تبادل البيانات المشتركة.
التشفير: لم يتم تشغيل أي برامج تشفير على نقاط النهاية أو الخوادم الداخلية لـ Stadler Rail.
التأثير: تعرضت وثائق فنية غير حاسمة للسلامة تخص المورد الخارجي للكشف. ولم تشهد تكنولوجيا معلومات المؤسسة، والتكنولوجيا التشغيلية، وأنظمة سلامة السكك الحديدية، وخطوط التصنيع أي توقف تشغيلي.
مؤشرات الاختراق (IOCs)
لم يتم الكشف علنًا عن أي مؤشرات اختراق فنية مؤكدة (مثل عناوين IP محددة، أو هاشات الملفات، أو مفاتيح التسجيل، أو أسماء النطاقات، أو عناوين المحافظ) من قبل Stadler Rail أو شرطة المقاطعة أو باحثي استخبارات التهديدات حتى وقت كتابة هذا التقرير.
وإذا تم إصدار أدلة جنائية أو مؤشرات ملفات بعد انتهاء تحقيق إنفاذ القانون، فيجب التحقق منها مقابل الإخطارات الرسمية الصادرة عن المركز الوطني السويسري للأمن السيبراني (NCSC).
مخطط تعيين MITRE ATT&CK
تمثل التعيينات أدناه سلوك المهاجم المؤكد من خلال البيانات العامة الصادرة عن Stadler Rail والتقارير الصادرة عن BleepingComputer وThe Record.
مخطط MITRE ATT&CK للمؤسسات
التكتيك | معرف التقنية | اسم التقنية | الدليل |
الوصول الأولي | T1078 | الحسابات الصالحة | استخدام أوراق اعتماد مخترقة لتسجيل الدخول إلى منصة تبادل بيانات المورد. |
الوصول الأولي | T1195.002 | اختراق سلسلة التوريد: اختراق سلسلة توريد البرمجيات | استغلال خدمة مشاركة الملفات لمورد خارجي للوصول إلى الملفات الفنية. |
الجمع | T1213 | البيانات من مستودعات المعلومات | تسريب الوثائق التقنية المخزنة داخل بوابة التبادل المشتركة. |
التأثير | T1657 | الابتزاز المالي | إصدار طلب فدية بقيمة 10 ملايين فرنك سويسري يهدد بنشر البيانات علنًا. |
إطار MITRE ATT&CK لأنظمة التحكم الصناعي (ICS)
لا توجد حاليًا أدلة عامة تؤكد أي نشاط للفاعل المهدد، أو عبور للشبكة، أو تفاعل فني داخل بيئات MITRE ATT&CK لأنظمة ICS (المستويات 0-3). وصرحت Stadler صراحةً بأن أنظمة سلامة المركبات وبيئات التحكم في التصنيع لم تتأثر.
التأثير المحتمل على عمليات السكك الحديدية والتكنولوجيا التشغيلية (OT)
لمساعدة مسؤولي أمن المعلومات (CISOs) ومشغلي السكك الحديدية في تقييم المخاطر، يصنف الجدول أدناه النتائج المؤكدة مقابل المخاطر التشغيلية النظرية المتأصلة في أنظمة السكك الحديدية.
المجال التشغيلي | حالة التأثير المؤكدة | التقييم التحليلي للمخاطر |
تكنولوجيا معلومات المؤسسة | لا يوجد تأثير | تم عزل البنية التحتية الداخلية عن منصة البائع المخترقة. |
التكنولوجيا التشغيلية والتصنيع | لا يوجد تأثير | استمرت عمليات PLC وSCADA وخط التجميع بشكل طبيعي. |
إشارات السكك الحديدية (ETCS/CBTC) | لا يوجد تأثير | لم يتم الوصول إلى مستودعات الأكواد البرمجية الحاسمة للسلامة على متن القطارات وعلى جانب المسار. |
عمليات العربات الحديدية | لا يوجد تأثير | شهدت القطارات في الخدمة النشطة عالميًا انعدامًا تامًا للانقطاع أو تدهور السلامة. |
بيانات سلسلة التوريد | تعرض مؤكد | تم الكشف عن وثائق فنية غير ذات صلة بالسلامة تابعة لمورد خارجي. |
الدروس الدفاعية الاستراتيجية لمشغلي السكك الحديدية والتكنولوجيا التشغيلية (OT)
عزل منصات تبادل البيانات الخارجية: يجب أن تتواجد أنظمة تبادل الملفات مع البائعين الخارجيين في مناطق منزوعة السلاح (DMZs) معزولة دون وجود ثقة ضمنية أو مزامنة تلقائية للبيانات في شبكات الهندسة الداخلية.
فرض مصادقة متعددة العوامل (MFA) مقاومة للتصيد الاحتيالي: تتطلب رموز الأجهزة FIDO2/WebAuthn أو موفري الهوية المدارين لجميع وصول البائعين الخارجيين لمنع هجمات حشو أوراق الاعتماد والاستيلاء على الحسابات (T1078).
سياسات تقليل البيانات وانتهاء الصلاحية: تنفيذ إدارة تلقائية لدورة الحياة على الشبكات الخارجية المشتركة لتطهير المخططات والوثائق الفنية بمجرد اكتمال المشاريع النشطة.
بنية الثقة الصفرية لبوابات الموردين: تطبيق ضوابط وصول صارمة قائمة على الأدوار (RBAC) لضمان عدم تمكن حساب البائع المخترق من عرض المستندات خارج نطاقه الصريح.
المواءمة مع اللوائح والمعايير
تتماشى التوصيات المستمدة من هذه الحادثة مع أطر الأمن السيبراني الرئيسية:

النتائج الاستراتيجية للبنية التحتية الحيوية
تحول الابتزاز إلى ما بعد التشفير: تهاجر عمليات برمجيات الفدية بشكل متزايد بعيدًا عن التشفير الصاخب للشبكة نحو التسريب الخفي لمستودعات الموردين. ويجب أن تعطي الاستراتيجيات الدفاعية الأولوية لمنع فقدان البيانات (DLP) وأمن الهوية جنبًا إلى جنب مع خطط التعافي من برمجيات الفدية.
موقف حازم ضد طلبات الفدية: يظهر رفض Stadler Rail للتفاوض كيف تتيح النسخ الاحتياطية القوية، وتجزئة الشبكة، واتصالات الأزمات للمؤسسة مقاومة الابتزاز دون تعطيل تشغيلي.
إدارة مخاطر منظومة البائعين: تعتمد مرونة البنية التحتية الحيوية بشكل كبير على الموقف الأمني لموردي الفئتين الأولى والثانية. ويجب على المؤسسات فرض المراقبة الأمنية المستمرة وحقوق التدقيق عبر بيئات الجهات الخارجية.
يسلط حادث الأمن السيبراني الذي وقع في منتصف يوليو 2026 والذي تعرضت له شركة Stadler Rail الضوء على نقاط الضعف الكامنة في منظومات الموردين. ومن خلال فرض ضوابط على حدود الشبكة وعزل منصة الطرف الثالث عن شبكات تكنولوجيا المعلومات والتكنولوجيا التشغيلية الأساسية، منعت Stadler Rail التوقف التشغيلي، وحمت أنظمة الإشارات الحاسمة للسلامة، وأبطلت التأثير التشغيلي لمحاولة الابتزاز التي قامت بها Everest بقيمة 12.3 مليون دولار.
يجب على مشغلي البنية التحتية الحيوية تقييم واجهات مشاركة البيانات الخارجية لديهم، وفرض المصادقة متعددة العوامل عبر جميع نقاط دخول الموردين، والتعامل مع أمن سلسلة التوريد كمكون لا يتجزأ من السلامة التشغيلية.
قراءات موصى بها
أمن سلسلة التوريد في أنظمة التحكم الصناعي: نموذج تقييم البائعين
دليل تقسيم شبكة أمن التكنولوجيا التشغيلية (OT)
5 استراتيجيات رئيسية لتعزيز عمليات الأمن الصناعي
احصل على تحديثات أسبوعية
الموارد والأخبار
تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية
قد تود أيضًا

Investigative cyber threat research report: Le Tampon municipal cyberattack

Prayukth K V

CEA Cyber Security Regulations Effective Date and Compliance Timeline

Team Shieldworkz

Building a security program around the NIST CSF tiers

Team Shieldworkz

Stadtwerke Landsberg Cyberattack: What Happened, What Was Disrupted and Why Critical Services Stayed Online

Prayukth K V

NERC CIP Audit Findings: 15 Common Gaps and How to Fix Them

Team Shieldworkz

McKesson data breach investigation: ShinyHunters, SaaS identity risk and data extortion

Prayukth K V

