
إحاطة استخبارات التهديدات: برنامج فدية "The Gentlemen"


فريق شيلدوركز
تصاعدت خطورة مجموعة "The Gentlemen" سريعاً لتصبح تهديداً من المستوى الأول (Tier-1) لبرامج فدية السايبر منذ ظهورها في منتصف عام 2025. وتعمل المجموعة بشكل أساسي كنموذج "برامج الفدية كخدمة" (RaaS) شديد العدوانية، وتميز نفسها من خلال تقسيم إيرادات الشركاء بنسبة غير مسبوقة تبلغ 90/10، وحملات استقطاب هجومية، وولاء دائم من الشركاء، وتوزيع حزمة متطورة ومركزية لتعطيل أنظمة الكشف والاستجابة لنقاط النهاية (EDR) تُعرف باسم GentleKiller.
يؤكد هذا التقييم الاستخباراتي الصادر عن Shieldworkz أن مجموعة "The Gentlemen" تشكل خطراً بالغاً ووشيكاً على المؤسسات العالمية والبنية التحتية الحيوية في كل مكان. ويتميز برنامج التشفير بقدرات ذاتية شبيهة بالديدان البرمجية للانتشار الأفقي، مما يمكنه من التحرك بسرعة واختراق الدلائل النشطة (Active Directories) وبيئات التكنولوجيا التشغيلية المتصلة (OT) في غضون ساعات قليلة من الاختراق الأول. وتثبت الحوادث الأخيرة، بما في ذلك تعطل شركة Mackay Sugar في يونيو 2026، قدرة المجموعة على التسبب في أضرار مادية ورقمية شديدة تؤدي إلى توقف الأعمال. ويجب على فرق وقادة الأمن إعطاء أولوية عاجلة للتدابير المضادة لتجنب الدفاعات، والتقسيم الصارم لشبكات تكنولوجيا المعلومات والتكنولوجيا التشغيلية (IT/OT)، وحماية بيانات الاعتماد للتخفيف من هذا التهديد سريع الانتشار.
نظرة عامة على الجهة الفاعلة بالتهديد
المنشأ: ظهرت في منتصف عام 2025 كخلية جريمة سيبرانية خاصة قبل الانتقال إلى نموذج رسمي لبرمجيات الفدية كخدمة (RaaS) في سبتمبر 2025.
الأسماء المستعارة: Storm-2697 (مايكروسوفت)، Zeta88 / Hastalamuerte (المسؤول المشتبه به).
التأسيس: يُعتقد أنه قد تم تأسيسها من قِبل شريك سابق ساخط في مجموعة Qilin (مما يفسر نموذج مشاركة الإيرادات الموجه للشركاء)، مع استقطاب مشغلين من مجموعات Embargo وLockBit وMedusa وBlackLock.
عائلة برامج الفدية: برنامج تشفير مخصص يعتمد على لغة Go، مموه باستخدام أداة Garble.
التحالفات: أسست شراكة رسمية مع سوق BreachForums لاستقطاب مختبري الاختراق ووسطاء الوصول الأوليين (IABs).
البصمة الجغرافية: تأثير عالمي مع تركيز مكثف على جنوب شرق آسيا، وأمريكا الجنوبية، وغرب أوروبا، وأستراليا. وتحظر العمليات صراحةً استهداف دول رابطة الدول المستقلة (CIS).
النضج التشغيلي: أدوات تقنية ناضجة للغاية، ولكن الأمن التشغيلي (OPSEC) مشوب بالثغرات. وقد تعرضت المجموعة مؤخراً لخرق كبير لموقع التسريبات الخاص بخلفيتها البرمجية، مما كشف عن مراسلات داخلية وبيانات شركاء.
ما الذي يجعل مجموعة The Gentlemen فريدة من نوعها؟
تظهر مجموعة The Gentlemen عدة خصائص مميزة ترفعها فوق المجموعات المعاصرة لها مثل LockBit أو Akira أو Black Basta:
نموذج إيرادات عدواني: تقدم المجموعة تقسيم إيرادات بنسبة 90/10 (مقارنة بالمعيار الصناعي السائد 80/20). وقد تسبب هذا النموذج المربح للغاية في هجرة جماعية لكبار الشركاء من برامج RaaS المنافسة.
تجنب مركزي للدفاعات: بدلاً من الاعتماد على الشركاء لجلب أدوات التجنب الخاصة بهم، توفر مجموعة The Gentlemen حزمة GentleKiller، وهي حزمة موحدة ومحدثة باستمرار لتعطيل أدوات EDR. ويؤدي ذلك إلى خفض حواجز الدخول للشركاء بشكل كبير.
الانتشار الذاتي: يتضمن برنامج التشفير المكتوب بلغة Go قدرات انتشار ذاتي متوازية ومتكاملة. وبمجرد التشغيل، فإنه يطلق إجراءات فرعية مؤتمتة للانتشار الأفقي عبر الشبكات الفرعية المجاورة، مما يلغي الحاجة إلى نصوص برمجية يدوية للنشر الإداري (مثل مخصصة PsExec أو كائنات سياسة المجموعة Group Policy Objects).
استغلال سريع لثغرات BYOVD: تقوم المجموعة باستمرار بتفعيل وإدراج أدلة إثبات المفهوم لثغرات "احضر برنامج التشغيل الضعيف الخاص بك" (BYOVD) المكتشفة حديثاً في غضون أيام من نشرها للعامة.
فترات كمون ممتدة: تُعرف هذه المجموعة بقدرتها على الكمون والهدوء بعد سلسلة من الهجمات لتظهر مجدداً وتعلن عن ضحايا جدد.
تشير عدة خصائص إلى أن مجموعة The Gentlemen تحاول ترسيخ مكانتها كخلف لمجموعة LockBit بدلاً من أن تكون مجرد عملية برامج فدية عادية أخرى. فقد تحركت للاستحواذ على المساحة الشاغرة التي خلفتها LockBit إلى حد كبير.
وتشير اقتصاديات الشركاء العدوانية، والتفعيل السريع لأبحاث الثغرات العامة، وأدوات إعاقة الـ EDR المركزية، والاستقطاب المكثف للمشغلين ذوي الخبرة، إلى وجود جهد لتجميع كفاءات (وتكتيكات) برامج الفدية النازحة بعد زيادة نشاط إنفاذ القانون في تعطيل الأنظمة البيئية القديمة لبرامج RaaS.
وعلى عكس العديد من مجموعات برامج الفدية الناشئة التي تعتمد وبشدة على العلامة التجارية والإفصاحات المثيرة للجدل، يبدو أن مجموعة The Gentlemen تتنافس على الكفاءة التشغيلية.
ويقلل إطار عمل GentleKiller الموحد من اعتماد الشركاء على الأدوات المخصصة، مما يؤدي إلى سلاسل هجمات أكثر اتساقاً وجداول زمنية أسرع للنشر الفعلي.
وإذا استمرت اتجاهات الاستقطاب الحالية، فمن المرجح أن ترتفع وتيرة عمليات المجموعة وعدد الضحايا خلال الـ 6-12 شهراً القادمة.
تحليل الاستهداف
تعمل مجموعة The Gentlemen بأسلوب استغلال الفرص. ولكنها أثبتت معدل نجاح مرتفع ضد المؤسسات ذات الشبكات المعقدة والضعيفة التقسيم.
الصناعات المفضلة: التصنيع، الصناعات الزراعية (إنتاج السكر)، الرعاية الصحية، الأدوية، الإنشاءات، التعليم، والنقل.
حجم المؤسسات: الشركات المتوسطة والكبيرة المدرجة في قائمة Fortune 500.
البنية التحتية الحيوية والتكنولوجيا التشغيلية (OT): هناك مسار واضح لاستهداف الصناعات الثقيلة وبيئات الصناعات الزراعية. ويسلط الهجوم الأخير على شركة Mackay Sugar الضوء على التركيز على القطاعات التي يعني فيها التوقف عن العمل خسائر مالية فادحة مباشرةً.
التركيز الجغرافي: أكثر من 500 ضحية معلنة حتى الآن، تتركز بدرجة كبيرة في منطقة آسيا والمحيط الهادئ، وأوروبا، والأمريكتين.
دورة حياة الهجوم ومطابقة المصفوفة MITRE ATT&CK
مرحلة سلسلة القتل | سلوك المهاجم | تكتيكات MITRE ATT&CK | لماذا تغفل عنها الدفاعات |
الوصول الأولي | استغلال الأجهزة الطرفية المواجهة للإنترنت (Fortinet، شبكات VPN) باستخدام بيانات اعتماد مخترقة أو استغلال واعد لثغرات يوم الصفر (Zero-day). | T1190, T1078 | يمتزج الوصول الأولي مع حركة برامج الموظفين عن بعد الشرعية؛ غياب إدارة واجهة التهديدات الخارجية. |
تجنب الدفاعات | نشر إطار عمل GentleKiller. يستخدم أسلوب BYOVD لإنهاء أكثر من 400 عملية أمنية. الملفات الثنائية محمية عبر Enigma/Themida وتتنكر كشهادات بائعين أمنيين شرعيين. | T1562.001, T1036.004 | يعمل أسلوب BYOVD على مستوى نواة النظام (Ring 0)، مما يعطل مستشعرات EDR في وضع المستخدم بفعالية قبل انطلاق التنبيهات. |
تصعيد الامتيازات | التنفيذ عبر المهام المجدولة. يحذف المهام الحالية، وينشئ gentlemen_system، وينفذ الملف الثنائي لبرنامج الفدية بامتيازات NT AUTHORITY\SYSTEM. | T1053.005, T1134 | تعد المهام المجدولة وظائف إدارية شائعة؛ وغالباً ما يستثنيها تصفية التنبيهات العامة. |
الانتشار الأفقي | انتشار ذاتي شبيه بالديدان البرمجية. يستخدم وسيط سطر الأوامر --shares للبحث عن محركات أقراص الشبكة المعينة والشبكات الفرعية التي يمكن الوصول إليها وتشفيرها. | T1021.002, T1098 | يتحرك بسرعة وكفاءة الآلة. لا يمكن للفرز اليدوي لمركز العمليات الأمنية (SOC) مجاراة روتين الانتشار المؤتمت. |
التشفير | مفاتيح منحنية إهليلجية مؤقتة Curve25519 مقترنة بخوارزمية التشفير التدفقي XChaCha20. يعدل أذونات الملفات لضمان حق الوصول للكتابة. | T1486, T1222.001 | تقوم خوارزميات التشفير التدفقي عالية الأداء بتشفير مصفوفات التخزين الكبيرة قبل اختراق العتبات السلوكية للكشف. |
الابتزاز | الابتزاز المزدوج. تسريب البيانات الحساسة، يليه إسقاط خلفية سطح مكتب بصيغة bitmap مخصصة. | T1657, T1048 | غالباً ما تستخدم هيكلة وتجهيز البيانات أدوات شرعية (مثل Rclone)، مما يظهر تسريب البيانات وكأنه نسخ احتياطي مصرح به للخدمات السحابية. |
التكتيكات والأساليب والتقنيات الفنية (تحليل TTP)
تعتمد التكتيكات والأساليب والتقنيات الفنية للمجموعة بشكل كبير على السرعة والتجنب.
تشغيل سطر الأوامر: يتطلب برنامج التشفير كلمة مرور لتشغيله، مما يمنع التحليل التلقائي داخل البيئات الافتراضية (Sandbox). ويستخدم المشغلون علامات محددة مثل --system (تشفير وحدات التخزين المحلية عبر المهام المجدولة) و--shares (تشفير مشاركة الشبكة).
إعاقة EDR: يدمج إطار عمل GentleKiller أدوات مسربة مثل HexKiller وThrottleBlood وHavocKiller. كما يستغل طبقة دفاع وتجنب مشتركة، ناسخاً أيقونات ومعلومات إصدارات شرعية لتجاوز خوارزميات الاستدلال الثابتة.
التنظيف الجنائي الرقمي: قبل التشفير، يعطل البرنامج الضار بشكل منهجي برنامج Microsoft Defender، ويحذف نسخ الظل للمجلدات (VSS)، ويمسح سجلات أحداث Windows لإعاقة جهود الاستجابة للحوادث.
بنية التشفير: من خلال إنشاء زوج مفاتيح مؤقت فريد لكل ملف واشتقاق سر مشترك عبر المفتاح العام المدمج للمشغل، تضمن المجموعة أن فك التشفير مستحيل رياضياً دون المفتاح الرئيسي.
مؤشرات الاختراق (IOCs)
ملاحظة: نظراً للاستخدام الواسع النطاق للبنية التحتية المؤقتة والترجمة البرمجية العشوائية، ينبغي للمدافعين إعطاء الأولوية للكشف السلوكي بدلاً من بصمات وهاشات الملفات الثابتة.
امتداد الملف: .umc16h (يُضاف للملفات المشفرة)
المهمة المجدولة: gentlemen_system (تُنشأ لتنفيذ الملف الثنائي تحت امتيازات SYSTEM)
وسيطات سطر الأوامر: --system, --shares
إطار عمل تعطيل EDR: GentleKiller (ابحث عن تحميل برامج تشغيل غير متوقعة مرتبطة ببرامج تشغيل النواة المعروفة بضعفها وثغراتها).
التأثير على التكنولوجيا التشغيلية (OT)
لا تكتب مجموعة The Gentlemen عادةً حمولات ضارة مخصصة لـ ICS (مثل PIPEDREAM أو TRISIS). ومع ذلك، فإن تأثيرها على التكنولوجيا التشغيلية شديد من خلال التعطيل غير المباشر.
خلال حادثة Mackay Sugar في يونيو 2026، اخترق الفاعلون بالتهديد أنظمة المؤسسة الأساسية، وتنسيق إمدادات القصب، ومنصات الخدمات اللوجستية. وعبر شل قواعد البيانات هذه المتعلقة بجدولة المواعيد وحفظ السجلات التاريخية على جانب تكنولوجيا المعلومات، أجبر المهاجمون طواقم العمل على الإغلاق المادي للمصنع دون التلاعب المباشر بوحدة تحكم منطقية قابلة للبرمجة (PLC) واحدة أو بمحرك متغير السرعة.
تداعيات التوقف عن العمل: عندما تُشفَّر أنظمة تكنولوجيا المعلومات التي تحتوي على أنظمة تنفيذ التصنيع (MES) أو مستودعات بيانات SCADA، يفقد المشغلون الرؤية المطلوبة لتشغيل العمليات المادية بأمان، مما يستدعي إجراء إيقاف تشغيل كامل وقسري.
تداعيات السلامة: يمكن للانتشار السريع والشبيه بالديدان أن يشبع عن غير قصد النطاق الترددي لشبكة التكنولوجيا التشغيلية (OT)، مما يعجل بحدوث حالات حرمان من الخدمة محلية على محطات العمل الهندسية الحيوية.
فرص الكشف
يجب على فرق الأمن تحسين كفاءة الرؤية للكشف عن الأنشطة التمهيدية لمجموعة The Gentlemen:
EDR / SIEM: التنبيه عند إنشاء المهمة المجدولة gentlemen_system.
السلوكيات: تتبع تعديلات أذونات الملفات المتتالية والسريعة المتبوعة بنشاط كتابة على القرص بحجم ضخم.
مراقبة النواة (Kernel): التنبيه عند تحميل برامج تشغيل غير موقعة أو برامج تشغيل تحتوي على ثغرات CVEs معروفة (ناقلات هجوم BYOVD).
تجنب السجلات: إطلاق تنبيهات فورية عالية الخطورة عند تشغيل vssadmin.exe delete shadows أو تصفية سجل أحداث الأمن.
التوصيات الدفاعية
الفورية (24-72 ساعة)
حظر برامج التشغيل الضعيفة: قم بتطبيق قائمة حظر برامج التشغيل الضعيفة من مايكروسوفت لإبطال مفعول إطار عمل GentleKiller المعطل لأنظمة EDR.
تدقيق الأجهزة الطرفية: فرض إعادة تعيين بيانات الاعتماد وتحديث كافة شبكات VPN، والتحصينات الأمنية، وأجهزة Fortinet المواجهة للخارج.
قصير الأجل (1-3 أشهر)
تحصين الدليل النشط (Active Directory): تقييد إنشاء المهام المجدولة عبر النطاق بالكامل. وتطبيق نظام الحد الأدنى من الامتيازات بصرامة لحسابات الخدمة.
تعزيز رؤية التكنولوجيا التشغيلية (OT): يجب على مشغلي الصناعة ضمان توفر رؤية أساسية للأنشطة غير الطبيعية على امتداد الحدود الفاصلة بين IT/OT. وتوفر تقارير Shieldworkz الاستشارية حول تهديدات التكنولوجيا التشغيلية (OT) معلومات مستمرة وذات أهمية بالغة لرصد الأنشطة التمهيدية المتقدمة قبل وصولها لمناطق الإنتاج.
طويل الأجل (3-6 أشهر)
تقسيم البنية التحتية: الشبكات غير المقسمة (Flat networks) تعد المُمكِّن الرئيسي لانتشار ديدان مجموعة The Gentlemen. ويجب على المؤسسات تطبيق تقسيم دقيق وصارم لشبكات IT/OT. ويوفر تقييم مخاطر أمن التكنولوجيا التشغيلية وتحليل الفجوات من Shieldworkz منهجية منظمة لتحديد عيوب التقسيم الحرجة هذه ومعالجتها.
المرونة التنظيمية ومرونة مواجهة الفدية: تأكد من توافق المواقف الدفاعية مع المتطلبات التنظيمية والامتثال العالمي عبر دمج كتيبات التشغيل التنظيمية من Shieldworkz، والتي توفر أطر عمل حديثة ودقيقة وذات صلة لحماية البنية التحتية الحيوية ضد الابتزاز المنهجي.
مصفوفة تقييم المخاطر
الفئة | التقييم | المبررات |
الاحتمالية | مرتفعة | يدفع التقسيم المالي بنسبة 90/10 إلى جذب شركاء جدد بقوة وتوسيع نطاق الهجمات بسرعة. |
التأثير على الأعمال | حرج | تشفير شامل للمؤسسة، والاستيلاء على الملكية الفكرية. |
التأثير التشغيلي | حرج | يؤدي الانتشار الأفقي الذاتي إلى تعطيل غير مباشر للتكنولوجيا التشغيلية وإغلاق مادي للمصانع. |
الأثر المالي | مرتفع | تكتيكات الابتزاز المزدوج المقترنة بفترات توقف طويلة للعمليات المادية والرقمية. |
التأثير على السلامة | متوسط | تتسبب عمليات الإغلاق التشغيلي المفاجئ الناجمة عن تكنولوجيا المعلومات في مخاطر على استقرار العمليات في التصنيع. |
الأثر التنظيمي | مرتفع | يستدعي ابتزاز البيانات الحساسة التزامات بالإخطار والتبليغ عبر ولايات قضائية متعددة. |
المخاطر الإجمالية | حرجة | يشكل الجمع بين التجنب المتطور لـ EDR والانتشار الذاتي في الشبكة خطراً غير مقبول على البيئات غير المقسمة. |
التوصيات الإدارية الرئيسية
لإضعاف القدرات التشغيلية لمجموعة The Gentlemen على الفور، يجب على مديري أمن المعلومات (CISOs) تنفيذ التوجيهات الخمسة التالية:
إحباط تجنب EDR: فرض ضوابط صارمة على التطبيقات وقوائم حظر برامج التشغيل لمنع تنفيذ إطار عمل GentleKiller.
عزل محيط التكنولوجيا التشغيلية (OT): افصل فوراً الجسور غير الضرورية بين IT/OT. فالشبكة غير المقسمة (Flat network) تضمن فشلاً تشغيلياً كاملاً أمام هذا الخصم.
فرض المصادقة متعددة العوامل المقاومة للاصطياد: تخلص من المصادقة أحادية العامل في جميع البنى التحتية المواجهة للخارج، لا سيما شبكات VPN والأجهزة الطرفية.
حماية النسخ الاحتياطية: تأكد من وجود نسخ احتياطية غير متصلة بالإنترنت وغير قابلة للتعديل. تستهدف مجموعة The Gentlemen بنشاط وحرص وحدات التخزين المتصلة بالشبكة ونسخ الظل للمجلدات لتشفيرها.
افتراض حدوث الخرق: تحويل العمليات الأمنية من دفاع يركز على المحيط الخارجي فقط إلى صيد استباقي للتهديدات الداخلية، مع التركيز على الكشف عن إنشاء مهام مجدولة غير اعتيادية، والانتشار الأفقي غير المصرح به عبر الملفات والشبكات المشتركة.
اذهب لتقييم المخاطر المستند إلى الأدوات الآن.
تعرف على المزيد حول حلول كشف الاختراقات والاستجابة لها لشبكات التكنولوجيا التشغيلية (OT NDR) لدينا
قراءات إضافية
· كتيبات التشغيل التنظيمية من Shieldworkz
الرابط: https://shieldworkz.com/regulatory-playbooks
· تقارير Shieldworkz الاستشارية حول تهديدات التكنولوجيا التشغيلية (OT)
الرابط: https://shieldworkz.com/ot-threat-advisories
· تقييم مخاطر أمن التكنولوجيا التشغيلية وتحليل الفجوات من Shieldworkz
الرابط: https://shieldworkz.com/risk-assessment
احصل على تحديثات أسبوعية
الموارد والأخبار
تعرف على كيفية معالجة حلولنا الرائدة في مجال أمن تكنولوجيا التشغيل (OT) للتحديات الأمنية الحيوية
قد تود أيضًا

Malware Prevention Strategies Using Media Scan in OT

Team Shieldworkz

CEA Cybersecurity Regulations 2026: What Indian power companies need to do

Team Shieldworkz

عناصر تحكم متقدمة لكشف التهديدات تجعل حلول الكشف والاستجابة لتهديدات الشبكة (NDR) أكثر فعالية

فريق شيلدوركز

تقييم المرونة السيبرانية ضد مسارات التهديد المرتبطة بإيران لأنظمة المياه ومياه الصرف الصحي

فريق شيلدوركز

تأمين مرافق معالجة المياه باستخدام معيار IEC 62443

فريق شيلدوركز

تحليل وتفكيك سردية المخاطر السيبرانية للذكاء الاصطناعي وتكلفة الاختراقات

برايوكت كيه في

