برامج الفدية (Ransomware) في المغرب: احمِ مؤسستك في 2026
برامج الفدية في المغرب 2026: أنواع الهجمات الشائعة، التكاليف الفعلية بالدرهم، 10 تدابير حماية أساسية وخطة للاستجابة للحوادث موجهة للمقاولات الصغرى والمتوسطة.
يوم عادي ينقلب إلى كارثة
في أبريل 2025، شهدت مقاولة مغربية للتوزيع مقرها بالدار البيضاء تشفير 200 محطة عمل خاصة بها في أقل من 45 دقيقة. انطلق الهجوم على الساعة 6:47 صباحًا، قبل وصول أوائل الموظفين. عندما وصل مدير المعلوميات على الساعة 8:00، كانت جميع الخوادم خارج الخدمة، والنسخ الاحتياطية المحلية مشفّرة، ورسالة باللغة الإنجليزية تطالب بمبلغ 50,000 دولار أمريكي بعملة البيتكوين. أما التكلفة الفعلية للحادث، فقد قدّرت المقاولة خسائرها بـ 800,000 درهم بين توقف النشاط، وإعادة بناء الأنظمة، وطلبات الزبناء الضائعة. لم تدفع الفدية. واحتاجت إلى 18 يومًا لإعادة فتح أبوابها.
هذا السيناريو ليس استثنائيًا. لقد ارتفعت الهجمات السيبرانية في المغرب بنسبة 42٪ بين 2023 و2024 وفق معطيات المديرية العامة لأمن نظم المعلومات (DGSSI)، وهو اتجاه تأكد في 2025 مع أزيد من 20.7 مليون محاولة تم رصدها خلال النصف الأول من السنة حسب maCERT. ومثّلت برامج الفدية ما يقارب 30٪ من الحوادث المُبلّغ عنها. يغطي هذا الدليل كل ما تحتاج معرفته لحماية مؤسستك، من أنواع الهجمات النشطة في المغرب إلى التدابير العشرة الملموسة الواجب تطبيقها، وصولًا إلى خطة العمل التي ينبغي اتباعها إن كنت مستهدفًا. للاطلاع على نظرة أشمل حول الأمن السيبراني للمقاولات الصغرى والمتوسطة، راجع دليل الأمن السيبراني للمقاولات الصغرى والمتوسطة بالمغرب 2026.
حالة الوضع: برامج الفدية في المغرب سنة 2026
تهديد لم يعد يستثني أحدًا
تقوم برامج الفدية (rançongiciel بالفرنسية) بتشفير بيانات المؤسسة وتطالب بدفع فدية لاستردادها. لمدة طويلة، اعتقد مسيّرو المقاولات الصغرى والمتوسطة المغربية أن هذا النوع من الهجمات يستهدف المنظمات الكبرى فقط. لكن الأرقام تُظهر عكس ذلك.
حسب المديرية العامة لأمن نظم المعلومات (DGSSI)، تمثل المقاولات الصغرى والمتوسطة والصغرى جدًا 60٪ من الأهداف المحددة خلال الحوادث المُبلّغ عنها لدى maCERT. والسبب عملي: فقد عززت المقاولات المغربية الكبرى دفاعاتها. أما المقاولات الصغرى والمتوسطة، فيبقى الكثير منها في متناول تقنيات بسيطة، مثل وصول RDP مكشوف على الإنترنت، أو كلمة مرور معاد استخدامها، أو موظف يفتح مرفقًا ملوّثًا.
يظهر المغرب بانتظام ضمن الدول الإفريقية الأكثر استهدافًا بالهجمات السيبرانية، إلى جانب كينيا وجنوب إفريقيا، وفق عدة تقارير للاستخبارات حول التهديدات (Kaspersky وCheck Point وTrend Micro). هذا الموقع، مقرونًا بتسارع التحول الرقمي للمقاولات المغربية، يخلق بيئة عالية المخاطر.
42%
ارتفاع الحوادث السيبرانية (2023-2024)
30%
من الحوادث تتضمن برنامج فدية
2,3M MAD
متوسط تكلفة هجوم على مقاولة صغرى أو متوسطة
60%
من الأهداف مقاولات صغرى ومتوسطة/صغرى جدًا
المجموعات النشطة التي تستهدف المؤسسات المغربية
برامج الفدية ليست أدوات فردية: بل هي عائلات تديرها مجموعات إجرامية منظمة. بين 2024 وبداية 2026، تم تحديد عدة مجموعات في حوادث طالت مؤسسات في شمال إفريقيا، من بينها المغرب:
| المجموعة | الطريقة الرئيسية | القطاعات المستهدفة بالمغرب |
|---|---|---|
| LockBit 3.0 | ابتزاز مزدوج، RDP | المالية، الصناعة، التوزيع |
| Qilin | تصيّد موجّه، سرقة بيانات الاعتماد | الصحة، الخدمات المهنية |
| Akira | اختراق VPN، الحركة الجانبية | مقاولات صغرى ومتوسطة بجميع القطاعات |
| APT73 (Bashe) | تسريب البيانات قبل التشفير | القطاع العام، المقاولات الكبرى |
| RaaS العامة | أطقم مؤجّرة، تصيّد جماعي | مقاولات صغرى جدًا/صغرى ومتوسطة سيئة الحماية |
لقد غيّر نموذج "برامج الفدية كخدمة" (Ransomware-as-a-Service - RaaS) قواعد اللعبة: إذ يستأجر أفراد بلا مهارات تقنية متقدمة أطقم هجوم مقابل بضع مئات من الدولارات. وتوضح عملية CNSS في أبريل 2025، وإن كانت مختلفة في طبيعتها (سرقة بيانات دون تشفير)، واقع هذا التهديد الذي أصبح ذا طابع صناعي.
القطاعات الأكثر استهدافًا في المغرب
استنادًا إلى المعطيات المتوفرة لدى مزوّدي خدمات الأمن السيبراني العاملين في المغرب ونشرات maCERT، تتركز الحوادث بشكل أكبر في بعض القطاعات:
| القطاع | عامل الهشاشة |
|---|---|
| المالية والتأمين | معطيات بنكية عالية القيمة، تحويلات مالية |
| الصحة والعيادات الخاصة | ملفات المرضى، أنظمة حيوية غير محدّثة |
| الصناعة والتصنيع | أنظمة OT/SCADA متصلة، توقف مكلف |
| التوزيع والتجارة | معطيات الزبناء، الولوج إلى منصات التجارة الإلكترونية |
| البناء والأشغال العمومية والترويج العقاري | تدفقات مالية مهمة، فرق معلوميات مصغّرة |
| المكاتب المهنية | معطيات سرية للغير، القدرة على الأداء |
أكثر منافذ الدخول تكرارًا
تمثّل ثلاثة منافذ للولوج الأغلبية الساحقة من حوادث برامج الفدية في المغرب:
- التصيّد عبر البريد الإلكتروني: 37٪ من الحالات. بريد إلكتروني يحاكي المديرية العامة للضرائب (DGI) أو بنكًا أو موردًا يدفع الموظف إلى فتح مرفق أو النقر على رابط.
- RDP المكشوف: تعرّض آلاف المقاولات المغربية مكتبها البعيد مباشرة على الإنترنت بكلمات مرور ضعيفة. وتختبر أدوات آلية آلاف التركيبات في الساعة.
- الثغرات غير المصححة: تتيح برمجيات متجاوزة أو أنظمة غير محدّثة اختراقًا دون أي تفاعل بشري.
كيف يعمل هجوم برامج الفدية
للحماية بفعالية، يجب فهم كيفية سير الهجوم. تشفير الملفات ليس هو الخطوة الأولى. بل هو الأخيرة. يقضي المهاجمون في المتوسط ما بين 7 و21 يومًا داخل شبكتك قبل إطلاق التشفير.
المرحلة 1 - الاختراق الأولي
يعثر المهاجم على أول منفذ للدخول. الأكثر شيوعًا: بريد تصيّد يفتحه موظف، أو ولوج RDP بكلمة مرور ضعيفة، أو ثغرة في برمجية غير محدّثة. في هذه المرحلة، غالبًا ما تكون محطة واحدة فقط قد اختُرقت.
المرحلة 2 - الاستطلاع ورسم الخريطة
بمجرد دخوله الشبكة، يقضي المهاجم عدة أيام في رسم خريطة البنية التحتية بصمت: ما هي الخوادم الموجودة، وأين تُخزّن المعطيات المهمة، ومن يمتلك أي صلاحيات ولوج. الأدوات المستخدمة (PowerShell وPsExec وADFind) هي أدوات مشروعة لإدارة Windows، مما يجعل رصدها صعبًا.
المرحلة 3 - تصعيد الامتيازات
الهدف التالي هو الحصول على صلاحيات مشرف النطاق (domaine). وهذا يتيح التحكم في الشبكة بأكملها. تسمح تقنيات مثل Kerberoasting أو سرقة تجزئات (hachages) كلمات المرور ببلوغ هذا المستوى بسرعة إن لم تكن بنيتك التحتية مُحصّنة بشكل صحيح.
المرحلة 4 - الحركة الجانبية
بامتيازات عالية، ينتشر المهاجم عبر جميع الخوادم التي يمكن الوصول إليها، ومحطات العمل، وأنظمة التخزين. ويحدد النسخ الاحتياطية والأنظمة الحيوية. وفي هذه المرحلة تُحدث خطة نسخك الاحتياطي وتجزئة الشبكة (segmentation) كل الفرق.
المرحلة 5 - تسريب البيانات
قبل تشفير أي شيء، تنسخ المجموعات الحديثة معطياتك الحساسة نحو خوادمها. ويعني هذا "الابتزاز المزدوج" أن الاستعادة من النسخ الاحتياطية لا تلغي وسيلة ضغطها: فهي تهدد دائمًا بنشر معطياتك إن لم تدفع.
المرحلة 6 - تدمير النسخ الاحتياطية والتشفير
تُشفَّر أو تُحذف النسخ الاحتياطية التي يمكن الوصول إليها من الشبكة أولًا. ثم، غالبًا عبر سياسة مجموعة (Group Policy)، يُطلق المهاجم التشفير بشكل متزامن على جميع الأنظمة المتصلة. وفي بضع دقائق، تصبح بنيتك التحتية بأكملها خارج الخدمة.
المرحلة 7 - طلب الفدية
على كل محطة مشفّرة تظهر مذكرة تشير إلى مبلغ، وعنوان بيتكوين للأداء، وغالبًا موقع .onion مع عدّاد تنازلي. الضغط النفسي مقصود.
كم يكلّف برنامج الفدية مقاولة مغربية؟
يفكر أغلب المسيّرين في مبلغ الفدية عند الحديث عن برامج الفدية. وهذا خطأ في التقدير. فالفدية، حتى وإن دُفعت، نادرًا ما تمثل أعلى بند من بنود التكلفة.
تفصيل التكاليف الفعلية
| بند التكلفة | مقاولة 15-50 موظفًا | مقاولة 50-200 موظف |
|---|---|---|
| الفدية (إن دُفعت) | 150,000 - 500,000 درهم | 300,000 - 1,500,000 درهم |
| توقف النشاط (في الأسبوع) | 80,000 - 300,000 درهم | 250,000 - 800,000 درهم |
| إعادة بناء الأنظمة | 50,000 - 150,000 درهم | 100,000 - 400,000 درهم |
| فقدان البيانات غير القابلة للاسترجاع | متغير حسب النشاط | متغير حسب النشاط |
| المصاريف القانونية والتبليغ لدى CNDP | 20,000 - 60,000 درهم | 40,000 - 120,000 درهم |
| الأثر على السمعة وفقدان العقود | صعب التقدير | صعب التقدير |
| التكلفة الإجمالية المقدّرة (بدون الفدية) | 300,000 - 800,000 درهم | 700,000 - 2,000,000 درهم |
تقدّر المديرية العامة لأمن نظم المعلومات (DGSSI) متوسط تكلفة هجوم ببرنامج فدية على مقاولة صغرى أو متوسطة مغربية بـ 2.3 مليون درهم. ويشمل هذا الرقم كل المكوّنات، وليس الفدية فقط. وهو يعكس واقع مقاولة تضم من 40 إلى 80 شخصًا مشلولة لمدة أسبوعين إلى ثلاثة.
التكلفة الخفية: الأشهر الـ 18 اللاحقة
حسب دراسات دولية (National Cyber Security Alliance وVerizon DBIR)، فإن ما يصل إلى 60٪ من المقاولات الصغيرة ضحايا هجوم سيبراني كبير تتوقف عن نشاطها خلال الأشهر الـ 18 اللاحقة. ورغم أن هذه المعطيات تخص أساسًا السوق الأمريكية الشمالية، فإن هشاشة المقاولات الصغرى والمتوسطة المغربية أمام التوقفات الطويلة تظل مماثلة. والأسباب تراكمية: فقدان ثقة الزبناء، تكاليف إعادة البناء، الاضطرابات التشغيلية المتكررة، وغالبًا استحالة الاستجابة لمتطلبات الامتثال لدى الآمرين بالصرف.
مقارنة مع تكلفة الحماية
بالنسبة لمقاولة تضم 30 شخصًا، فإن برنامج حماية يغطي التدابير الأساسية الموصوفة في هذا الدليل يكلّف ما بين 4,000 و8,000 درهم شهريًا، أي 48,000 - 96,000 درهم سنويًا. أمام تكلفة حادث تُقدّر بـ 300,000 درهم كحد أدنى، يكون الحساب مباشرًا. إن الحماية من التهديدات ليست نفقة اختيارية.
قبل تقدير الميزانية، فإن التشخيص الذاتي للأمن السيبراني الخاص بنا يحدد في 5 دقائق أبرز نقاط الضعف التي تعرّض مؤسستك لبرامج الفدية (النسخ الاحتياطية، المصادقة المتعددة العوامل MFA، التكوين، تجزئة الشبكة).
التدابير العشرة الأساسية للحماية من برامج الفدية
هذه التدابير العشرة مرتّبة حسب الأولوية. الخمسة الأولى لها الأثر الأكثر فورية على مرونتك في مواجهة برامج الفدية. ابدأ من هنا.
1. نسخ احتياطية 3-2-1 معزولة عن الشبكة
قاعدة 3-2-1: 3 نسخ من معطياتك، على وسيطين مختلفين، منها 1 خارج الموقع. لكن القاعدة الأساسية لبرامج الفدية تُضاف إليها: يجب أن تكون نسخة واحدة على الأقل غير متصلة أو غير قابلة للتغيير (immuable)، لا يمكن الوصول إليها من الشبكة الرئيسية. فالنسخ الاحتياطية المتصلة بالشبكة تُشفَّر مع الباقي في الوقت نفسه. تكلّف خدمة نسخ احتياطي سحابية مع الاحتفاظ بالإصدارات (90 يومًا كحد أدنى) للاستعمال المهني ما بين 500 و3,000 درهم شهريًا حسب الحجم. إنه التدبير ذو أفضل عائد على الاستثمار.
اختبر عمليات الاستعادة لديك. فالنسخة الاحتياطية التي لم يُختبر استرجاعها قط ليست نسخة احتياطية: بل وهم بالحماية.
2. التحديثات وإدارة التصحيحات
تستغل أغلب برامج الفدية ثغرات معروفة تتوفر لها تصحيحات منذ أسابيع أو أشهر. نظام تشغيل Windows غير محدّث، جهاز VPN بإصدار متجاوز، إضافة WordPress غير مصححة: كل واحد منها يمثل منفذ دخول.
ضع مسارًا لإدارة التصحيحات: جرد الأنظمة، دورة تحديث شهرية، إعطاء الأولوية للتصحيحات الحيوية (بدرجة CVE تفوق 9) في غضون 48 ساعة. بالنسبة للمقاولات الصغرى والمتوسطة بدون فريق معلوميات مخصص، يمكن لـ خدمة مُدارة دمج هذه الوظيفة.
3. حماية البريد الإلكتروني ومكافحة التصيّد
بما أن التصيّد هو منفذ الدخول رقم 1، فإن تأمين بريدك أولوية. ويشمل ذلك عدة طبقات:
- ترشيح مضاد للرسائل المزعجة والبرمجيات الخبيثة على مستوى خادم البريد
- تحليل المرفقات في بيئة معزولة (sandbox) (تنفيذ في بيئة معزولة قبل التسليم)
- تهيئة DMARC وDKIM وSPF لمنع انتحال نطاقك
- تنبيه مرئي على الرسائل الواردة من خارج المنظمة
يغطي Microsoft 365 Defender أو Google Workspace Advanced Protection أغلب هذه الوظائف إن كنت مشتركًا في الرخص المناسبة.
4. EDR - الكشف والاستجابة على نقاط النهاية
لم يعد المضاد الكلاسيكي للفيروسات كافيًا. تستخدم برامج الفدية الحديثة تقنيات تُسمى "living off the land" (استغلال أدوات Windows المشروعة) لا تطابق أي توقيع معروف. يحلل EDR (Endpoint Detection and Response) السلوكيات بدلًا من التوقيعات: فإذا بدأت عملية في تشفير الملفات بشكل جماعي، يوقفها EDR ويطلق تنبيهًا، حتى وإن كانت البرمجية الخبيثة جديدة.
تتوفر حلول مثل CrowdStrike Falcon أو SentinelOne أو Microsoft Defender for Endpoint في المغرب. بالنسبة لمقاولة تضم 20 محطة، تتراوح التكلفة ما بين 2,000 و6,000 درهم شهريًا حسب الحل والمُدمج. تنشر RMG Solutions -- المزوّد الوحيد لخدمات المعلوميات في المغرب الذي يغطي الأمن السيبراني والبنية التحتية وERP تحت سقف واحد -- هذه الحلول بالتوازي مع مراقبة أمنية مستمرة للمقاولات التي تحتاج إلى كشف على مدار الساعة.
5. تجزئة الشبكة
إذا كانت شبكتك مسطّحة - جميع المعدات على الجزء نفسه - فإن محطة واحدة مخترقة تمنح الوصول إلى كل الباقي. تقسّم التجزئة شبكتك إلى مناطق: محطات المستخدمين، خوادم الملفات، خوادم الإنتاج، أنظمة النسخ الاحتياطي، كل واحدة معزولة بقواعد صارمة لجدار الحماية.
عمليًا، ينبغي لمقاولة تضم 50 شخصًا أن تفصل على الأقل محطات المستخدمين عن الخوادم، وأن تعزل النسخ الاحتياطية في شبكة VLAN مخصصة بدون ولوج مباشر من المحطات. تقلّص هذه التهيئة بشكل جذري نطاق الحادث.
6. المصادقة المتعددة العوامل (MFA) على جميع أنواع الولوج البعيد
RDP، وشبكات VPN، وMicrosoft 365، والتطبيقات الويب الداخلية: كل ولوج من خارج المقاولة يجب أن يتطلب عاملًا ثانيًا للمصادقة. لم تعد كلمة مرور مسروقة وحدها كافية. تحجب المصادقة المتعددة العوامل 99٪ من هجمات حشو بيانات الاعتماد (credential stuffing) وفق معطيات Microsoft.
غالبًا ما يكون التطبيق مجانيًا (Microsoft Authenticator وGoogle Authenticator) أو منخفض التكلفة. إنه أحد أسرع التدابير في النشر مع واحد من أفضل معدلات الحماية مقابل التكلفة.
يتيح تدقيق للأمن السيبراني تحديد ثغراتك بدقة قبل أن يفعل ذلك المهاجم. إنه نقطة الانطلاق لترتيب أولويات استثماراتك في الحماية.
بحاجة إلى مرافقة؟
اترك معلوماتك وسيتواصل معك خبير من RMG Solutions خلال 24 ساعة.
7. مبدأ الحد الأدنى من الامتيازات
كل مستخدم وكل نظام يجب ألا يكون له ولوج إلا لما يحتاجه بصرامة لعمله. المحاسب لا يحتاج الولوج إلى خوادم الإنتاج. المندوب التجاري لا يحتاج الولوج إلى النسخ الاحتياطية. التقني الخارجي يجب ألا يمتلك حساب مشرف دائمًا.
دقّق صلاحيات الولوج في Active Directory الخاص بك. عطّل الحسابات غير النشطة. احذف صلاحيات المشرف المحلية غير الضرورية. يستغرق هذا العمل بضعة أيام لكنه يقلص بشكل كبير سطح الهجوم.
8. تكوين الموظفين وتوعيتهم
تتقارب الدراسات: بين 74٪ و90٪ من الحوادث الأمنية لها عامل بشري. الموظف الذي ينقر على رابط تصيّد، أو يفتح مرفقًا مشبوهًا، أو يستخدم كلمة مروره المهنية على موقع شخصي هو الهدف الأول للمهاجمين.
التكوين ليس حدثًا سنويًا. بل يجب أن يكون مستمرًا: محاكاة تصيّد منتظمة، تذكيرات قصيرة بالممارسات الجيدة، مسطرة واضحة للتبليغ عن أي خلل دون خوف من الحكم. يمكن لساعة تكوين كل فصل أن تخفّض معدل النقر على عمليات التصيّد المحاكاة بنسبة 60٪.
9. خطة الاستجابة للحوادث (PRI)
يجب ألا تقرر تحت الضغط ما ينبغي فعله عندما تكون شبكتك مشفّرة على الساعة 7:00 صباحًا. القرارات المتخذة في حالة ذعر تكلّف غاليًا. توثّق خطة الاستجابة للحوادث، قبل وقوع الحادث، من يفعل ماذا: من يقرر عزل الأنظمة، ومن يتصل بالمزوّد، ومن يتواصل مع الزبناء، ومن يتصل بالسلطات.
يجب اختبار هذه الخطة عبر محاكاة مرة واحدة على الأقل سنويًا. الفرق التي سبق لها أن حاكت الاستجابة لحادث تستأنف نشاطها بوتيرة أسرع مرتين من تلك التي تكتشف المسار في وضع حقيقي. وإلى جانب الاستجابة للحوادث، ترتكز المرونة في مواجهة برامج الفدية أيضًا على مخطط لاستمرارية النشاط (PCA) ومخطط لاستئناف النشاط (PRA) مُختبَرين. يغطي دليلنا حول PCA/PRA للمقاولات الصغرى والمتوسطة المغربية منهجية ISO 22301، وتكاليف الإرساء، وقيم RPO/RTO التعاقدية.
10. التأمين السيبراني
لا يعوّض التأمين السيبراني تدابير الحماية، لكنه يغطي التكاليف المتبقية التي لا يمكن لأي حماية القضاء عليها كليًا. يوجد عرض تأمين سيبراني مخصص للمقاولات المغربية قيد التطوير وفق إعلان وزارة المالية في أبريل 2025.
في انتظار ذلك، يقترح وسطاء مثل AGMA أو Howden Maroc بوليصات تأمين سيبراني على مقاولات مغربية، غالبًا مسنودة بشركات تأمين أوروبية. يمكن التفاوض على تغطية أساسية لمقاولة تضم 50 شخصًا ما بين 15,000 و50,000 درهم سنويًا. اقرأ شروط الاكتتاب بعناية: يشترط أغلب المؤمّنين إثباتات لتدابير الحماية (MFA، النسخ الاحتياطية، مضاد فيروسات محدّث) لتصحيح التغطية.
مقاولة غير محمية
- نسخ احتياطية محلية يمكن الوصول إليها من الشبكة
- RDP مفتوح على الإنترنت بكلمة مرور بسيطة
- مضاد فيروسات أساسي غير محدّث
- لا تكوين للموظفين حول التصيّد
- لا خطة استجابة موثّقة
مقاولة بحماية أساسية
- نسخ احتياطية 3-2-1 مع نسخة غير متصلة مُختبَرة شهريًا
- RDP معطّل، VPN مع MFA إجبارية
- EDR مع كشف سلوكي
- محاكاة تصيّد فصلية + مسطرة للتبليغ
- PRI مُختبَرة، مزوّد استجابة للحوادث محدّد
ماذا تفعل في حالة هجوم برنامج فدية؟
تكتشف رسالة الفدية على شاشاتك. إليك ما يجب فعله بالترتيب، دون ذعر.
الدقائق الثلاثون الأولى حاسمة
1. اعزل فورًا الأنظمة المصابة. افصل الأجهزة عن الشبكة (انزع كابلات الشبكة، عطّل الواي فاي). لا تُطفئها بعد - يمكن إيقاف بعض عمليات التشفير الجارية، والأدلة الجنائية الرقمية لا تزال في الذاكرة.
2. حدد النطاق. أي الأنظمة مصابة؟ وأيها لم يُصب بعد؟ هل خوادم النسخ الاحتياطي مصابة؟ توجّه هذه المعلومة القرارات اللاحقة.
3. فعّل خطة الاستجابة للحوادث لديك. اتصل بمزوّد الأمن السيبراني الخاص بك. إن لم يكن لديك، اتصل بـ maCERT (المديرية العامة لأمن نظم المعلومات) التي يمكنها التوجيه نحو موارد الطوارئ.
4. لا تحاول فك التشفير بنفسك. لا تنزّل أدوات "فك تشفير" موجودة على الإنترنت - العديد منها برمجيات خبيثة إضافية.
5. وثّق والتقط صورًا. التقط صورًا لرسائل الفدية والأخطاء المعروضة. هذه العناصر ضرورية للتصريح لدى السلطات وربما للمؤمّنين.
خلال 24 ساعة
اتصل بالسلطات المغربية. تتوفر الفرقة الوطنية للشرطة القضائية (BNPJ) على وحدة للجرائم السيبرانية. يمكن الاتصال بـ maCERT عبر موقع المديرية العامة لأمن نظم المعلومات. هذه التصاريح مهمة: فهي تنشئ ملفًا رسميًا، ويمكن أن تفعّل مساعدة تقنية، وتكون مطلوبة إن كنت خاضعًا لالتزامات التبليغ.
بلّغ CNDP إن كانت معطيات شخصية قد اختُرقت محتملًا. ينص القانون 09-08 على التزام بالتبليغ. يفصّل مقالنا حول القانون 09-08 لحماية المعطيات الآجال والكيفيات.
قيّم النسخ الاحتياطية المتوفرة. هل توجد نسخ احتياطية غير متصلة سليمة؟ منذ أي تاريخ؟ ما هو Recovery Time Objective (RTO) الواقعي؟ يشترط هذا التقييم قرار الدفع من عدمه.
تواصل داخليًا. أخبر موظفيك بالوضع. رسالة بسيطة، وقائعية، تشير إليهم أي الأنظمة غير متاحة ومن يتصلون به للطوارئ التشغيلية. فراغ المعلومة يولّد إشاعات تعقّد تدبير الأزمة.
استئناف النشاط
لا تعِد الأنظمة إلى الخط قبل تحديد منفذ الدخول الأولي وإزالته. تتعرض العديد من المقاولات لهجوم ثانٍ في الأيام التي تلي الأول، تحديدًا لأنها استعادت أنظمتها دون سد الثغرة الأصلية.
تغطي الاستجابة للحوادث الخاصة بـ RMG Solutions هذه المرحلة الحاسمة: تحقيق جنائي رقمي لتحديد منفذ الدخول، تنظيف الأنظمة المخترقة، إعادة بناء آمنة والتحقق قبل الإعادة إلى الإنتاج.
هل يجب دفع الفدية؟
الجواب المختصر من السلطات: لا. الواقع الميداني أكثر دقة.
لماذا ينصح الخبراء بعدم الدفع
الدفع لا يضمن فك التشفير. حسب معطيات Cybereason، تلقت 46٪ من الضحايا التي دفعت معطيات مُتلَفة أو ناقصة. تقدّم بعض المجموعات أداة فك تشفير معطوبة، عمدًا أو لا.
لا يمنع تسريب المعطيات. في سيناريو ابتزاز مزدوج، الدفع مقابل فك التشفير لا يعني أن معطياتك لن تُنشر أو تُباع. نشرت بعض المجموعات المعطيات بعد الأداء الكامل.
يموّل الهجوم القادم. كل فدية مدفوعة تموّل تطوير متغيرات جديدة وتجذب فاعلين جددًا نحو هذا النموذج الإجرامي.
تصبح هدفًا ذا أولوية. تدور قوائم "الدافعين الجيدين" في الأسواق السرية. المقاولة التي دفعت مرة تُعاد استهدافها غالبًا خلال الأشهر الـ 12 اللاحقة.
التبعات القانونية. يمكن لدفع فدية إلى مجموعة خاضعة لعقوبات من الولايات المتحدة أو الاتحاد الأوروبي أن يخلق تعقيدات قانونية للمقاولات التي لها علاقات تجارية دولية.
حين تدفع بعض المقاولات رغم ذلك
يجب أن نكون صادقين: بعض المقاولات تدفع، وأحيانًا لأسباب وجيهة. إن لم تكن لعيادة طبية أي نسخة احتياطية قابلة للاستعمال وكانت أرواح تتوقف على الولوج إلى ملفات المرضى، فإن الحساب ليس نظريًا محضًا. إن كانت مقاولة معرّضة للإغلاق نهائيًا دون معطياتها، وكانت الاستعادة ستستغرق 6 أسابيع مقابل 48 ساعة بالمفتاح، فبعض المسيّرين يختارون الدفع.
يجب اتخاذ هذا الاختيار بعيون مفتوحة: محامٍ متخصص في الأمن السيبراني، خبير تقني للتفاوض والتحقق من أداة فك التشفير، وتصريح للسلطات رغم كل شيء. لا تدفع أبدًا دون تحقق تقني من أن المجموعة قادرة فعلًا على تزويدك بمفتاح صالح.
أفضل جواب لمعضلة "الدفع أو عدم الدفع" هو ألا تُواجَه بها أبدًا. فالنسخ الاحتياطية غير المتصلة الحديثة والمُختبَرة تلغي التبعية لمفتاح فك التشفير.
مقاربة RMG Solutions
لم يعد مضاد الفيروسات كافيًا. ضد برامج الفدية، يجب تغطية السلسلة بأكملها: الوقاية، الكشف، الاستجابة وإعادة البناء. المقاولات التي تفصل شريكها المعلوماتي عن شريكها الأمني لديها نقطة عمياء بين الاثنين -- وهذا بالضبط المكان الذي يضرب فيه المهاجمون. RMG Solutions هي المزوّد الوحيد في المغرب الذي يغطي الحلقات الخمس لـ الأمن السيبراني: ننشر الحماية (EDR، تحصين نقاط النهاية)، ونراقب (SIEM، مراقبة 24 ساعة)، ونستجيب للحوادث، ونعيد بناء البنية التحتية بعد هجوم، ونؤمّن معطيات ERP لديك. صفر نقاط عمياء.
مقرنا في حي الرياض (الرباط)، نتدخل في اليوم نفسه في حالة الطوارئ بالرباط، وفي أقل من ساعة بالدار البيضاء. بالنسبة للمقاولات الصغرى والمتوسطة بدون فريق معلوميات مخصص، تشمل حمايتنا المُدارة EDR ونسخًا احتياطية غير متصلة مُشرَفًا عليها ومراقبة مستمرة. أما تلك التي لها فريق داخلي، فنتدخل بشكل تكميلي على الكشف المتقدم والاستجابة للحوادث.
الخطوة الأولى: تدقيق مجاني لمدة 30 دقيقة لمدى تعرّضك لخطر برامج الفدية. اتصل بنا قبل أن يفعل ذلك المهاجم مكاننا.
الأسئلة الشائعة
هل يكفيني مضاد الفيروسات ضد برامج الفدية؟
لا، في الأغلبية الساحقة من الحالات. تعمل مضادات الفيروسات الكلاسيكية بالتعرف على التوقيعات: فهي تحدد البرمجيات الخبيثة المعروفة. تستخدم برامج الفدية الحديثة تقنيات تُسمى "living off the land" تستغل أدوات Windows المشروعة (PowerShell وWMI) ولا تطابق أي توقيع معروف. يلزم EDR (Endpoint Detection and Response) يحلل السلوكيات لكشف هذه الهجمات. لا يعني هذا أن مضاد الفيروسات لديك عديم الفائدة. فهو يحجب جزءًا كبيرًا من التهديدات العادية، لكنه لا يكفي وحده ضد برنامج فدية موجّه.
هل تُستهدف المقاولات الصغرى والمتوسطة المغربية فعلًا ببرامج الفدية؟
نعم، وبشكل متزايد. تشير معطيات المديرية العامة لأمن نظم المعلومات (DGSSI) إلى أن 60٪ من الأهداف المحددة هي مقاولات صغرى ومتوسطة وصغرى جدًا. والسبب اقتصادي: عزّزت المقاولات الكبرى أمنها، بينما تبقى المقاولات الصغرى والمتوسطة في متناول تقنيات أساسية غالبًا. لقد جعل نموذج "برامج الفدية كخدمة" أدوات الهجوم في متناول أفراد بلا مهارات تقنية متقدمة، يبحثون عن الأهداف الأسهل. فمقاولة تضم 30 موظفًا بمراكش هي اليوم هدف أكثر واقعية لمجموعة RaaS من بنك كبير بالدار البيضاء.
كم من الوقت يلزم للتعافي من برنامج فدية؟
يتوقف ذلك أساسًا على حالة نسخك الاحتياطية. بنسخ احتياطية غير متصلة حديثة وخطة استئناف مُختبَرة، تستغرق الاستعادة الكاملة من 3 إلى 7 أيام لمقاولة متوسطة الحجم. بدون نسخ احتياطية قابلة للاستعمال، تستغرق إعادة البناء من الصفر ما بين 3 أسابيع وشهرين، حسب تعقيد البنية التحتية. مقاولة التوزيع المذكورة في المقدمة احتاجت 18 يومًا لإعادة فتح أبوابها بنسخ احتياطية جزئية. يجب إعطاء الأولوية لنقاط حيوية مثل ERP والبريد ومعطيات الزبناء في خطة الاستئناف.
هل يغطي التأمين السيبراني برامج الفدية في المغرب؟
جزئيًا، حسب البوليصات المتوفرة. يوجد سوق تأمين سيبراني مخصص للمقاولات المغربية قيد التطوير وفق إعلان وزارة المالية في أبريل 2025. في انتظار ذلك، يقترح وسطاء مثل Howden Maroc أو AGMA بوليصات يمكن أن تغطي تكاليف الفدية والاستعادة وفقدان الاستغلال. انتباه: يشترط أغلب المؤمّنين وجود تدابير أمنية دنيا (MFA، النسخ الاحتياطية، EDR) لتصحيح التغطية. البوليصة المكتتبة دون هذه المتطلبات المسبقة يمكن الطعن فيها عند وقوع الحادث.
كيف أكوّن موظفيّ ضد التصيّد؟
لا يكفي التكوين الظرفي. المقاربة الأكثر فعالية تجمع بين عدة عناصر: محاكاة تصيّد منتظمة (أرسل لموظفيك رسائل تصيّد مزيفة مصممة لتشبه الهجمات الحقيقية)، تذكيرات قصيرة وملموسة عبر البريد أو اجتماع كل شهرين، ومسطرة بسيطة للتبليغ عن بريد مشبوه دون خوف من الحكم. الهدف ليس إيقاع الموظفين في الفخ بل جعل ردود الفعل الجيدة تلقائية. تتوفر منصات مثل KnowBe4 أو Proofpoint Security Awareness Training في المغرب عبر شركاء محليين.
ماذا يقول القانون المغربي عن برامج الفدية؟
يؤطّر القانون 05-20 حول الأمن السيبراني والقانون 09-08 حول حماية المعطيات الشخصية التزامات المقاولات المغربية. في حالة حادث برنامج فدية مع تسريب معطيات شخصية، يفرض القانون 09-08 تبليغًا للجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي (CNDP). ويخضع مشغّلو البنيات التحتية الحيوية (IIV) لالتزامات إضافية بالتبليغ للمديرية العامة لأمن نظم المعلومات في آجال صارمة. يفصّل دليلنا حول الامتثال لـ DGSSI هذه الالتزامات. دفع الفدية غير ممنوع بموجب القانون المغربي، لكن يمكن أن تكون له تبعات إن كانت المجموعة الخاضعة للعقوبات مدرجة لدى هيئات دولية.
هل يمكن لـ RMG Solutions التدخل في حالة الطوارئ عند برنامج فدية؟
نعم. يمكن لفريق الاستجابة للحوادث لدينا التدخل للمقاولات المتضررة في المغرب. يشمل التدخل عزل الأنظمة وتحقيق استقرارها، والتحقيق الجنائي الرقمي لتحديد منفذ الدخول ونطاق الاختراق، والتنسيق مع السلطات (maCERT وBNPJ)، والاستعادة الآمنة. اتصل بنا على [email protected] لتقييم وضعيتك. بالنسبة للزبناء المتوفرين على عقد صيانة أو أمن مُدار معنا، يكون زمن الاستجابة مضمونًا تعاقديًا.
بقلم RMG Solutions
شريك Odoo معتمد | الأمن السيبراني | البنية التحتية | الحوكمة والمخاطر والامتثال
آخر تحديث : April 30, 2026