
مورد يحتوي على جميع الأدوات التي تستخدمها كل عصابات برامج الفدية
[!TIP] توفر مصفوفة أدوات الفدية هذه عدة حالات استخدام، وهي كما يلي:
- كقائمة بالخيوط (leads) للبحث عن التهديدات داخل البيئات المتاحة لديك
- كقائمة بالخيوط للبحث عنها أثناء مهام الاستجابة للحوادث
- كقائمة تحقق من الأدوات لتحديد أنماط السلوك بين شركاء فدية معينين
- كمورد لمحاكاة الخصم في تمارين الفريق الأرجواني (Purple Team) الموجهة بالاستخبارات التهديدية
[!TIP] يحتوي هذا المستودع أيضاً على أنواع متعددة من خصوم الفدية، وتشمل عصابات الفدية نفسها، والشركاء المنتسبين، ووسطاء الوصول الأولي
- عصابات الفدية: في هذا المستودع، تُربط الأداة بعصابة فدية، مما يعني أن الأداة رُصدت في اختراق أدى إلى نشر عائلة الفدية تلك
- الشركاء المنتسبون (Affiliates): مجموعة تهديد في هذا المستودع تحمل علامة نجمية في النهاية (مثل: Scattered Spider*)، وتعني أنها شريك منتسب لفدية، لديه إمكانية الوصول إلى عائلة فدية واحدة أو أكثر
- وسطاء الوصول الأولي: مجموعة تهديد في هذا المستودع تحمل علامة نجمية في البداية (مثل: *Prophet Spider)، وتعني أنها وسيط وصول أولي (IAB)، يبيع الوصول إلى عصابة فدية واحدة أو أكثر
- بدعم حكومي: مجموعة تهديد في هذا المستودع تحمل علامة زائد في النهاية (مثل: DarkBit+)، وتعني أنها خصم يُشتبه بأنه مدعوم من دولة يستخدم الفدية، مثل تلك القادمة من إيران أو كوريا الشمالية أو روسيا أو الصين
[!IMPORTANT] استخدام مصفوفة أدوات الفدية ينطوي على تحديات خاصة به. ورغم أنه من المفيد بلا شك وجود قائمة بالأدوات التي تستخدمها عصابات الفدية عادةً للبحث عنها واكتشافها وحظرها، إلا أن هناك بعض المخاطر.
- العديد من الأدوات المذكورة في هذا المستودع قد تكون مستخدمة حالياً من قبل فريق تقنية المعلومات لديك أو حتى فريق الأمن السيبراني لديك.
- عند البحث عن هذه الأدوات، قد تكتشف العديد من التثبيتات لها داخل بيئتك.
- تحديد ما إذا كانت الأداة تُستخدم بشكل مشروع، من قبل موظف، وبإذن، أمر صعب في بيئة كبيرة أو عالمية.
- إذا قمت بإنشاء قاعدة كشف، فقد تولّد كمية كبيرة من التنبيهات، وقد يتم تجاهلها أو إيقاف تشغيلها دون التحقيق فيها.
- إذا قمت بحظر هذه الأدوات دون التحقق من الاستخدام المشروع، فقد تسبب تعطيلاً لعمليات الأعمال المشروعة وربما تفرض تكاليف على مؤسستك.