أعلنت شركة تريند مايكرو، إحدى الشركات الرائدة عالمياً في مجال مكافحة فيروسات الشبكات، عن انتشار نوع جديد من برامج طلب الفدية (الرانسوموير). ومع أن برامج طلب الفدية ليس بالأمر الجديد، إلا أن برنامج TROJ_ARHIVEUS.A يمثل نوعاً جديداً من هذه البرامج المتخصصة في الابتزاز.
ففي معظم برامج طلب الفدية، يطلب المبرمج مبلغاً مالياً مقابل تنظيف النظام المصاب، وبالتالي فهو يسعى للحصول على المال. أما مبرمج TROJ_ARHIVEUS.A، فيتخذ منحى غير مباشر من خلال إجبار الضحية على التعامل مع صيدلية الكترونية معينة على سبيل المثال.
ويشير جيفري أبود، مدير مركز الاستجابة لتهديدات الأمن التقني لدى تريند مايكرو، إلى أن هذه الطريقة قد تشكل إشارة لظواهر أخرى في المستقبل.
وقال أبود: » مثله مثل أي من البرامج الخبيثة الأخرى، يشكل حصان طروادة الجديد علامة أخرى في الخريطة الكلية للتهديدات الأمنية.
ولكن مع بلوغ برامج التصيد الاحتيالي، وبرامج التجسس، والبريد المتطفل، بالإضافة إلى برامج طلب الفدية، إلى ذروتها، يبدو أن هذا البرنامج يتبع الاتجاه الناشئ الجديد الذي لاحظناه خلال السنة الماضية، حيث يتم توظيف العديد من أنواع البرامج الخبيثة بشكل تلقائي.
وفي الوقت الذي يحقق فيه قطاع الأمن التقني انجازات كبيرة في مكافحة البريد المتطفل، والذي يشكل الوسيلة التي تستخدمها معظم الصيدليات الإلكترونية للوصول إلى جمهورها المستهدف، ستحاول هذه الصيدليات غير القانونية طبعاً استنباط طرق جديدة للحصول على النقود«.
ويقوم TROJ_ARHIVEUS.A بالنفاذ إلى الملفات الموجودة في مجلد »وثائقي« في جهاز الضحية، واضعاً محتوى هذه الملفات في ملف ‘EncryptedFiles.als’ المشفر، ومن ثم يقوم بمحو الملفات الأصلية. كما يقوم البرنامج بتنزيل ملفين جديدين على نظام المستخدم، وهما ملفان ضروريان لاسترجاع الملفات الأصلية.
ويبدأ ما يعرف برسالة طلب الفدية بتنبيه المستخدم إلى عدم الاتصال بالشرطة أو اتخاذ أي إجراء دفاعي آخر، وإلا فإن ملفاته ستتلف بحيث لا يستطيع استرجاعها. ومثل معظم هذه الرسائل، تبدو الرسالة بكاملها قاسية ومتحكمة.
ولكن ما يجعل TROJ_ARHIVEUS.A هو التغير الدراماتيكي الفريد في نهاية الرسالة. فتتحول لهجة الرسالة إلى لهجة إيجابية وبهيجة، مع ظهور الكلمات التالية: » نحن لا نسعى للحصول على نقودك، نحن فقط نريد أن نقيم علاقة تجارية معك. حتى أنك تستطيع ربح المزيد من النقود معنا«.
وأضاف أبود، في معرض تعليقه على رسائل طلب الفدية التي تجبر المستخدم على شراء أدوية من صيدلية الكترونية كطريقة وحيدة لاسترجاع ملفاته: » بغض النظر عن لهجة الرسالة، فإن الابتزاز يظل ابتزازاً. فالمبرمج ما زال يجبر الناس على دفع نقود لاسترجاع ما كان لهم، أكان ذلك عن طريق إجبارهم على شراءأدوية، أو تحويل نقود له بشكل مباشر«.
وتنصح تريند مايكرو المستخدمين بتجاهل رسالة هذا البرنامج الخبيث، والاتصال مع الشركة المزودة لحلول الأمن التقني لإزالة هذا البرنامج، من نوع حصان طروادة، بشكل آمن، بالإضافة إلى استرجاع ملفات المستخدم. وذلك لأن معظم إدعاءات رسائل طلب الفدية ليس صحيحاً.
ومن جانبه، قال جويفاين كابيشيو، محلل التهديدات الأمنية لدى تريند مايكرو: » من خلال القليل من الهندسة العكسية، نستطيع اكتشاف كلمة المرور بأنفسنا. ومع أن المبرمج يدعي أن برنامج التشفير لم يعد موجوداً على كمبيوترك، إلا أنه موجود، ولا بد أن يكون موجوداً، وذلك لأنه من الضروري استخراج الملفات المشفرة«.