القصة الكاملة لأشهر برنامج فدية في التاريخ
في مايو 2017، استيقظ العالم على خبر صادم: مئات الآلاف من الأجهزة حول العالم تعرضت للاختراق في غضون ساعات قليلة فقط. المستشفيات توقفت عن العمل، الشركات الكبرى شُلّت، والحكومات أعلنت حالة الطوارئ الرقمية. كان ذلك هجوم WannaCry، الذي حوّل مفهوم الأمن السيبراني رأساً على عقب وأثبت أن أي جهاز متصل بالإنترنت يمكن أن يصبح ضحية في لحظة.
![]() |
| ما هو هجوم WannaCry القصة الكاملة لأشهر برنامج فدية في التاريخ |
في هذا المقال، سنحكي لك القصة الكاملة لهذا الهجوم: من أين جاء، كيف عمل، من تضرر منه، وأهم الدروس التي يجب أن نتعلمها جميعاً منه.
ما هو برنامج الفدية أصلاً؟
قبل أن ندخل في تفاصيل WannaCry، دعنا نفهم ما هو برنامج الفدية أو Ransomware. ببساطة شديدة، هو نوع من البرمجيات الخبيثة يقوم بتشفير ملفاتك على جهازك بالكامل، ثم يطلب منك دفع مبلغ من المال مقابل مفتاح فك التشفير واسترداد بياناتك.
تخيل أنك تفتح جهاز الكمبيوتر صباحاً فتجد رسالة على الشاشة تقول: "جميع ملفاتك مشفرة، ادفع 300 دولار بالبيتكوين خلال 72 ساعة أو ستفقد بياناتك إلى الأبد." هذا بالضبط ما فعله WannaCry مع ضحاياه، لكن بحجم لم يسبق له مثيل في تاريخ الإنترنت.
💡 تعريف سريع:
برنامج الفدية (Ransomware) هو برنامج خبيث يشفّر ملفات الضحية ويطلب فدية مالية مقابل استعادتها. يعتبر WannaCry الأكثر انتشاراً وتدميراً في تاريخ هذا النوع من الهجمات.
برنامج الفدية (Ransomware) هو برنامج خبيث يشفّر ملفات الضحية ويطلب فدية مالية مقابل استعادتها. يعتبر WannaCry الأكثر انتشاراً وتدميراً في تاريخ هذا النوع من الهجمات.
كيف بدأت قصة WannaCry؟
القصة تبدأ من مكان غير متوقع: وكالة الأمن القومي الأمريكية (NSA). كانت الوكالة تمتلك ثغرة أمنية خطيرة في نظام ويندوز تُعرف بـ EternalBlue، طورتها سراً لأغراض التجسس. في عام 2017، سرّبت مجموعة قراصنة تُعرف بـ "Shadow Brokers" هذه الثغرة للعالم أجمع عبر الإنترنت، وبعد أسابيع قليلة فقط، استخدمها مجهولون لصنع WannaCry.
في 12 مايو 2017، انطلق الهجوم. في أقل من 24 ساعة، أصاب أكثر من 230,000 جهاز في 150 دولة حول العالم. كان الانتشار رهيباً لأن WannaCry لم يكن مجرد برنامج فدية عادي، بل كان يحمل قدرة انتشار ذاتي تشبه الديدان الإلكترونية، أي أنه يتنقل من جهاز لآخر تلقائياً دون أي تدخل من المستخدم.
كيف كان WannaCry يعمل تقنياً؟
يعتمد WannaCry على ثلاث مراحل رئيسية في عمله:
- الاستغلال عبر EternalBlue 🔓 يستغل WannaCry ثغرة في بروتوكول SMB (Server Message Block) الخاص بنظام ويندوز، وهو البروتوكول المسؤول عن مشاركة الملفات والطابعات في الشبكات. يدخل الفيروس إلى الجهاز مباشرة عبر المنفذ 445 دون الحاجة لأي تفاعل من المستخدم.
- التشفير الفوري 🔐 بمجرد دخوله إلى الجهاز، يبدأ WannaCry فوراً في تشفير الملفات باستخدام خوارزمية AES-128 لتشفير الملفات، ثم RSA-2048 لحماية مفاتيح التشفير نفسها. يستهدف أكثر من 170 نوعاً من الملفات، من بينها المستندات والصور وقواعد البيانات.
- الانتشار الذاتي 🌐 بعد تشفير الجهاز المخترق، يبحث الفيروس تلقائياً عن أجهزة أخرى على نفس الشبكة أو حتى عبر الإنترنت تعاني من نفس الثغرة، ثم يعيد الكرة مجدداً. هذه الميزة هي ما جعلته ينتشر بهذه السرعة المذهلة.
⚠️ ملاحظة تقنية مهمة:
الأجهزة التي كانت تعمل بنظام ويندوز XP أو ويندوز 7 غير المحدّث كانت الأكثر عرضة للهجوم، لأن مايكروسوفت أصدرت تحديث الأمان MS17-010 الذي يسد ثغرة EternalBlue قبل الهجوم بشهرين، لكن كثيراً من المؤسسات لم تُحدّث أنظمتها.
الأجهزة التي كانت تعمل بنظام ويندوز XP أو ويندوز 7 غير المحدّث كانت الأكثر عرضة للهجوم، لأن مايكروسوفت أصدرت تحديث الأمان MS17-010 الذي يسد ثغرة EternalBlue قبل الهجوم بشهرين، لكن كثيراً من المؤسسات لم تُحدّث أنظمتها.
من هم أبرز ضحايا الهجوم؟
لم يُفرّق WannaCry بين صغير وكبير، حكومة أو شركة، مستشفى أو بنك. إليك أبرز الضحايا الذين عانوا من هذا الهجوم:
| الجهة المتضررة | البلد | التأثير |
|---|---|---|
| هيئة الصحة الوطنية NHS | المملكة المتحدة | إلغاء آلاف العمليات والمواعيد الطبية |
| شركة تيليفونيكا | إسبانيا | توقف جزئي في شبكة الاتصالات |
| السكك الحديدية الألمانية Deutsche Bahn | ألمانيا | تعطل لوحات العرض في المحطات |
| وزارة الداخلية | روسيا | إصابة أكثر من 1000 جهاز |
| شركة نيسان للسيارات | المملكة المتحدة | توقف خطوط الإنتاج في المصنع |
| بنك الصين | الصين | تعطل أجهزة الصراف الآلي |
| شركة FedEx | الولايات المتحدة | اضطراب في عمليات الشحن والتتبع |
كان الوضع في المستشفيات البريطانية هو الأكثر إثارة للقلق، إذ أُلغيت حوالي 19,000 موعد طبي وأُغلقت غرف طوارئ في عدد من المستشفيات. بعض المرضى اضطروا للتنقل لمستشفيات أخرى في حالات طارئة بسبب توقف الأنظمة.
الرجل الذي أوقف WannaCry في 10 دقائق
ربما هذا الجزء هو الأكثر إثارة في القصة كلها. في خضم الفوضى، جلس باحث أمني بريطاني شاب يُدعى Marcus Hutchins يحلل كود الفيروس من منزله، فلاحظ شيئاً غريباً: كان الفيروس يحاول الاتصال بنطاق إنترنت عشوائي وغير مسجل قبل تنفيذ عملية التشفير.
بحدسه، اشترى ذلك النطاق بأقل من 11 دولاراً، وفجأة... توقف الفيروس عن الانتشار في جميع أنحاء العالم. اتضح لاحقاً أن المبرمجين وضعوا هذا النطاق كـ "مفتاح إيقاف طارئ" (Kill Switch) لأسباب ربما يعرفونها وحدهم. لكن Marcus لم يكن يعلم ذلك حين سجّل النطاق، فأوقف الهجوم بالصدفة والذكاء معاً في غضون دقائق.
✅ قصة ملهمة:
Marcus Hutchins البالغ من العمر 22 عاماً آنذاك، أوقف أكبر هجوم إلكتروني في التاريخ بمبلغ 10.69 دولار، وهو يعمل من منزله في المملكة المتحدة. لاحقاً أصبح أحد أبرز الباحثين في مجال الأمن السيبراني حول العالم.
Marcus Hutchins البالغ من العمر 22 عاماً آنذاك، أوقف أكبر هجوم إلكتروني في التاريخ بمبلغ 10.69 دولار، وهو يعمل من منزله في المملكة المتحدة. لاحقاً أصبح أحد أبرز الباحثين في مجال الأمن السيبراني حول العالم.
الخسائر الفادحة أرقام تصعق
الحجم الحقيقي للأضرار التي خلّفها هجوم WannaCry يمكن تلمسه من هذه الأرقام:
- 230,000+ جهاز مصاب في 150 دولة خلال أقل من يوم واحد
- 4 مليارات دولار تقريباً هي التقديرات الإجمالية للخسائر الاقتصادية
- 19,000 موعد طبي ألغاه مستشفيات الـ NHS البريطانية
- 300 دولار كانت قيمة الفدية المطلوبة لكل جهاز مصاب في البداية
- 600 دولار ترتفع إليها الفدية بعد 72 ساعة قبل تدمير الملفات
- أقل من 150,000 دولار جمعها المهاجمون فعلياً رغم هول الكارثة، لأن كثيرين لم يدفعوا
من يقف خلف هجوم WannaCry؟
التحقيقات لم تكن سهلة، لكن وكالات الاستخبارات الغربية، من بينها وكالة الأمن القومي الأمريكية (NSA) ووكالة GCHQ البريطانية، أشارت باتهامات رسمية إلى مجموعة قراصنة تُعرف بـ Lazarus Group، وهي مجموعة مرتبطة بكوريا الشمالية.
في ديسمبر 2017، وجّهت الولايات المتحدة والمملكة المتحدة وأستراليا وكندا اتهامات رسمية لكوريا الشمالية بتنفيذ الهجوم. وفي عام 2018، وجّهت وزارة العدل الأمريكية لائحة اتهام رسمية بحق مواطن كوري شمالي يُدعى Park Jin Hyok، يُعتقد أنه عضو في Lazarus Group.
🔍 هل كان الهدف المال فقط؟
يرى كثير من المحللين أن الهدف الأساسي لم يكن الربح المالي، إذ جمع المهاجمون مبالغ ضئيلة نسبياً مقارنة بحجم الضرر الذي أحدثوه. الأرجح أن الهدف كان زعزعة استقرار البنية التحتية للدول الغربية وإثبات القدرة على إلحاق الضرر.
يرى كثير من المحللين أن الهدف الأساسي لم يكن الربح المالي، إذ جمع المهاجمون مبالغ ضئيلة نسبياً مقارنة بحجم الضرر الذي أحدثوه. الأرجح أن الهدف كان زعزعة استقرار البنية التحتية للدول الغربية وإثبات القدرة على إلحاق الضرر.
لماذا انتشر بهذه السرعة الجنونية؟
لفهم سبب انتشار WannaCry بهذه السرعة، علينا أن نفهم مجموعة من العوامل التي تضافرت معاً:
- إهمال التحديثات 📌 رغم أن مايكروسوفت أصدرت تحديث الأمان الذي يسد الثغرة في مارس 2017، أي قبل الهجوم بشهرين كاملين، إلا أن ملايين الأجهزة حول العالم لم تكن قد ثبّتت هذا التحديث بعد.
- الاعتماد على أنظمة قديمة 📌 كثير من المستشفيات والمؤسسات الحكومية كانت لا تزال تعمل بنظام ويندوز XP الذي أنهت مايكروسوفت دعمه في عام 2014 ولم يكن يتلقى تحديثات أمنية.
- آلية الانتشار الذكية 📌 على عكس معظم الفيروسات التي تحتاج لنقرة من المستخدم أو فتح ملف ملغوم، كان WannaCry يبحث بنفسه عن الأجهزة المكشوفة وينتقل إليها تلقائياً.
- غياب جدران الحماية 📌 كثير من الأجهزة كانت المنفذ 445 مفتوحاً فيها وغير محمي بجدار حماية ناجع، مما سهّل دخول الفيروس بشكل مباشر.
مقارنة بين WannaCry وأشهر هجمات الفدية
لنضع WannaCry في سياقه الأوسع ونقارنه ببعض هجمات الفدية الأخرى الشهيرة:
| الهجوم | السنة | الانتشار | الخسائر التقديرية | الميزة الخاصة |
|---|---|---|---|---|
| WannaCry | 2017 | 150 دولة | 4 مليار دولار | انتشار ذاتي عبر الشبكة |
| NotPetya | 2017 | 65+ دولة | 10 مليارات دولار | تدمير بيانات دون قابلية للاسترداد |
| REvil / Kaseya | 2021 | 17+ دولة | غير محددة | هجوم على سلسلة التوريد |
| Colonial Pipeline | 2021 | الولايات المتحدة | 4.4 مليون دولار فدية | أوقف إمدادات الوقود لشرق أمريكا |
| LockBit | 2019-مستمر | عالمي | مليارات الدولارات | نموذج RaaS (فدية كخدمة) |
ماذا كان على الشاشة عند الإصابة؟
عندما يصيب WannaCry جهازاً، تظهر شاشة بيضاء مزعجة تحمل العنوان: "Wana Decrypt0r 2.0" وتتضمن:
- عداد تنازلي يُظهر الوقت المتبقي قبل رفع قيمة الفدية
- عداد ثانٍ يُظهر الوقت المتبقي قبل حذف الملفات نهائياً (7 أيام)
- مبلغ الفدية المطلوب بالدولار الأمريكي ومكافئه بالبيتكوين
- عنوان المحفظة الرقمية للبيتكوين لإرسال المبلغ
- رسالة بـ 28 لغة تشرح كيفية الدفع
⚠️ تحذير مهم:
لا يُنصح بدفع الفدية مطلقاً، ليس فقط لأن دفعها يشجع المجرمين على تكرار الهجمات، بل لأن كثيراً من ضحايا WannaCry دفعوا المبلغ ولم يتلقوا مفاتيح فك التشفير. الدفع لا يضمن استرداد الملفات.
لا يُنصح بدفع الفدية مطلقاً، ليس فقط لأن دفعها يشجع المجرمين على تكرار الهجمات، بل لأن كثيراً من ضحايا WannaCry دفعوا المبلغ ولم يتلقوا مفاتيح فك التشفير. الدفع لا يضمن استرداد الملفات.
الدروس الكبيرة التي علّمنا إياها WannaCry
ما من كارثة إلا وفيها درس، وكان WannaCry مدرسة قاسية لكنها ضرورية. إليك أهم ما يجب تعلمه:
- التحديثات ليست اختيارية 📌 التحديثات الأمنية ليست مزعجة أو مضيعة للوقت، بل هي خط الدفاع الأول. لو كانت الأجهزة المصابة قد ثبّتت تحديث مايكروسوفت الذي صدر قبل الهجوم بشهرين، لما حدثت الكارثة أصلاً.
- النسخ الاحتياطي خط الأمان الأخير 📌 الجهاز الذي يحتفظ بنسخ احتياطية منتظمة على وسيط خارجي أو سحابة لا يخسر شيئاً حتى لو أُصيب بفيروس فدية، فبإمكانه ببساطة استعادة بياناته دون دفع فلس واحد.
- البنية التحتية الحيوية هدف حقيقي 📌 أثبت الهجوم أن المستشفيات والبنوك والبنى التحتية الحكومية باتت على رادار المهاجمين الإلكترونيين بشكل مباشر، مما يستوجب معاملة الأمن السيبراني كأولوية وطنية لا مجرد تفصيلة تقنية.
- الثغرات السرية تنقلب على أصحابها 📌 حين تكتشف الحكومات ثغرات في البرامج وتخفيها بدلاً من الإبلاغ عنها، فإنها تعرّض الجميع للخطر. EternalBlue كانت سلاحاً في يد الـ NSA، فانقلب على العالم أجمع.
- تقادم الأنظمة خطر أمني 📌 استمرار المؤسسات في استخدام أنظمة قديمة منتهية الدعم كويندوز XP يُشكّل ثغرة مفتوحة لا يمكن سدها لأن المطوّر توقف عن إصدار التحديثات لها.
كيف تحمي نفسك من هجمات الفدية؟
الوقاية خير من ألف علاج، خصوصاً في عالم الأمن السيبراني. إليك الخطوات العملية التي يمكنك البدء بها اليوم:
- فعّل التحديثات التلقائية تأكد دائماً من تفعيل التحديثات التلقائية لنظام التشغيل وجميع البرامج المثبّتة على جهازك، فهذه التحديثات تسد الثغرات قبل أن يستغلها المهاجمون.
- احتفظ بنسخ احتياطية منتظمة اتبع قاعدة 3-2-1: احتفظ بـ 3 نسخ على الأقل من بياناتك، على نوعين مختلفين من الوسائط، مع نسخة واحدة خارج الموقع (تخزين سحابي أو قرص خارجي في مكان آخر).
- استخدم برنامج أمان موثوقاً ثبّت برنامج حماية موثوقاً ومحدّثاً يشمل الحماية من برامج الفدية تحديداً، وليس الاكتفاء بمضاد الفيروسات التقليدي فحسب.
- أغلق المنافذ غير الضرورية إذا كنت مسؤول شبكة في مؤسسة، تأكد من إغلاق المنفذ 445 على الأجهزة التي لا تحتاجه، وفعّل جدار الحماية بشكل صحيح.
- تدرّب موظفيك نسبة كبيرة من الهجمات تبدأ بخطأ بشري، كفتح بريد إلكتروني ملغوم. التوعية الأمنية للموظفين استثمار لا يقل أهمية عن أي حل تقني.
- خطط لمواجهة الحوادث ضع خطة واضحة لما يجب فعله إذا تعرضت مؤسستك لهجوم: من تتصل به؟ ما الأجهزة التي تعزلها أولاً؟ كيف تستعيد الأنظمة؟
WannaCry اليوم هل انتهى الخطر؟
قد يظن البعض أن هذه قصة قديمة انتهت، لكن الواقع مختلف. لا يزال WannaCry نشطاً حتى اليوم، وتُرصد إصابات جديدة به بشكل دوري. السبب بسيط: لا تزال هناك ملايين الأجهزة حول العالم تعمل بأنظمة غير محدّثة وتحمل نفس الثغرة التي استغلها عام 2017.
في عام 2018، أعلن بنك تايوان الوطني إصابة عدد من أجهزته بـ WannaCry. وفي عام 2023، رُصدت حالات إصابة في عدة دول نامية لا تزال تعتمد على أنظمة قديمة. الهجوم لم "ينته"، بل تحوّل إلى تهديد مستمر يستغل إهمال التحديثات.
✅ الحل الفوري والبسيط:
إذا كنت تعمل بنظام ويندوز، افتح Windows Update الآن وتأكد من تثبيت جميع التحديثات المتاحة. هذا الإجراء البسيط يحميك تماماً من WannaCry ومن عشرات التهديدات الأخرى في آنٍ واحد.
إذا كنت تعمل بنظام ويندوز، افتح Windows Update الآن وتأكد من تثبيت جميع التحديثات المتاحة. هذا الإجراء البسيط يحميك تماماً من WannaCry ومن عشرات التهديدات الأخرى في آنٍ واحد.
أثر WannaCry على سياسات الأمن السيبراني العالمية
الحدث لم يمر دون أن يترك بصمة عميقة في طريقة تعامل الحكومات والمؤسسات مع الأمن الرقمي:
- استثمارات ضخمة ضخّت دول عديدة ميزانيات ضخمة لتحديث بنيتها التحتية الرقمية بعد الهجوم مباشرة
- قوانين جديدة سنّت دول أوروبية عدة قوانين تُلزم المستشفيات والمرافق الحيوية بمعايير أمنية محددة تحت طائلة الغرامات
- تعاون دولي تأسست مبادرات دولية لتبادل معلومات التهديدات الأمنية بين الدول بشكل أسرع وأكثر فاعلية
- وعي عام قفز مصطلح "برنامج الفدية" من القاموس التقني إلى الإعلام العام وأصبح الناس العاديون يعرفون ما يعنيه
- مراجعة ممارسات الحكومات فُتح نقاش واسع حول التزام الحكومات بالإفصاح عن الثغرات التي تكتشفها بدلاً من تخزينها لأغراض تجسسية
💡 حقيقة مثيرة للتفكير:
بعد هجوم WannaCry، أصدرت مايكروسوفت بشكل استثنائي تحديثاً أمنياً لنظام ويندوز XP رغم أنه نظام متقادم أنهت دعمه رسمياً عام 2014. كان ذلك اعترافاً ضمنياً بخطورة الوضع وبحجم الأجهزة التي لا تزال تعمل بهذا النظام القديم حول العالم.
بعد هجوم WannaCry، أصدرت مايكروسوفت بشكل استثنائي تحديثاً أمنياً لنظام ويندوز XP رغم أنه نظام متقادم أنهت دعمه رسمياً عام 2014. كان ذلك اعترافاً ضمنياً بخطورة الوضع وبحجم الأجهزة التي لا تزال تعمل بهذا النظام القديم حول العالم.
الخاتمة: في مايو 2017، غيّر هجوم WannaCry نظرتنا إلى الأمن السيبراني إلى الأبد. لم يكن مجرد فيروس، بل كان تنبيهاً صاخباً بأن عالمنا الرقمي المترابط يحمل في داخله هشاشة حقيقية، وأن إهمال التحديثات وتقادم الأنظمة ليس مجرد مسألة تقنية، بل يمكن أن يُلغي عمليات جراحية ويوقف خطوط الإنتاج ويشل الحكومات.
القصة لا تزال تُعاد بأشكال مختلفة كل عام. هجمات الفدية لم تتوقف، بل أصبحت أكثر تطوراً وأعلى سعراً. لكن الوقاية منها تبقى في معظم الحالات بسيطة جداً: حدّث نظامك، احتفظ بنسخ احتياطية، ولا تفتح ملفات من مصادر مجهولة.
هل جهازك محمي اليوم؟ هذا السؤال يستحق إجابة قبل أن تغلق هذه الصفحة.
التسميات
وعي أمني
