مقدمة: من هم قراصنة Handala؟ – الخلفية والانتماء
من هم Handala؟
- الهندسة الاجتماعية المتقدمة (Advanced Social Engineering)
- تطوير البرمجيات الخبيثة متعددة المراحل (Multi-stage Malware)
- استغلال تطبيقات المراسلة (Telegram, WhatsApp, Signal) كقنوات للقيادة والتحكم (C2)
- هجمات مسح البيانات (Data Wiping) ضد البنية التحتية الحيوية
تحليل تقني معمق: آلية عمل هجمات Handala عبر Telegram
المرحلة 1: الاستطلاع وجمع المعلومات (Reconnaissance & OSINT)
- مسح منصات LinkedIn لتحديد الموظفين ذوي الصلاحيات العالية (مديري تكنولوجيا المعلومات، المسؤولين الماليين، مدراء الأمن السيبراني).
- تحليل البريد الإلكتروني للشركات عبر أدوات OSINT مثل Hunter.io وTheHarvester.
- مراقبة قنوات Telegram العامة التابعة للشركات المستهدفة للتعرف على هيكل المؤسسة وأسماء الموظفين.
- استخدام بيانات مسربة سابقة (من اختراقات سابقة) لبناء ملفات تعريف دقيقة للضحايا.
المرحلة 2: إنشاء حسابات وهمية على Telegram (Impersonation & Account Creation)
- أسماء وصوراً حقيقية لموظفين في الشركة المستهدفة (Impersonation).
- أسماء جهات حكومية رسمية مثل "وزارة المالية" أو "الهيئة الوطنية للأمن السيبراني".
- أسماء شركاء تجاريين أو موردين معروفين.
المرحلة 3: بناء الثقة والهندسة الاجتماعية (Trust Building & Social Engineering)
- سيناريوهات الاستعجال (Urgency Scenarios): "هناك مشكلة في حسابك البنكي، يرجى تحميل هذا الملف لحلها فوراً."
- سيناريوهات السلطة (Authority Scenarios): "هذا توجيه من الإدارة العليا بخصوص تحديث أمني عاجل."
- سيناريوهات المعرفة المسبقة (Pretexting): استخدام معلومات حقيقية عن الضحية (تم جمعها في مرحلة الاستطلاع) لتعزيز المصداقية.
المرحلة 4: توزيع البرمجيات الخبيثة (Malware Delivery)
- ملفات PDF تحتوي على روابط ضارة أو ثغرات أمنية (CVE-2023-XXXX).
- ملفات Excel (XLSM) تحتوي على ماكرو ضار (Macro Malware).
- ملفات مضغوطة (ZIP/RAR) تحتوي على برمجيات خبيثة مشفرة.
- ملفات تنفيذية (EXE/MSI) مقنعة كتحديثات برمجية أو أدوات رسمية.
المرحلة 5: تنفيذ الحمولة والاتصال بخادم القيادة والتحكم (Execution & C2 Communication)
- جمع معلومات النظام (System Profiling): اسم الجهاز، عنوان IP، اسم المستخدم، البرامج المثبتة.
- الاتصال بخادم القيادة والتحكم (C2) عبر قنوات Telegram API – حيث يتم استخدام Telegram نفسه كقناة لإرسال الأوامر واستقبال البيانات المسروقة.
- تحميل المرحلة الثانية من البرمجيات الخبيثة (Stage 2 Payload) بناءً على تقييم قيمة الضحية.
المرحلة 6: التنقل الجانبي وسرقة البيانات (Lateral Movement & Exfiltration)
- استخدام أدوات مثل Mimikatz لاستخراج كلمات المرور من الذاكرة.
- التنقل الجانبي (Lateral Movement) عبر الشبكة الداخلية باستخدام PsExec، WMI، أو RDP.
- البحث عن أنظمة التحكم الصناعية (SCADA/ICS) أو خوادم قواعد البيانات.
- ضغط البيانات المسروقة وتصديرها عبر قنوات Telegram أو خدمات تخزين سحابية مخترقة.
مؤشرات الاختراق (IOCs) – قواعد الكشف (YARA Rules) – عناوين IP ومجالات ضارة
📌 عناوين IP الضارة (Malicious IP Addresses)
📌 نطاقات ضارة (Malicious Domains)
📌 قيم تجزئة (SHA256 Hashes) للملفات الضارة
📌 قواعد YARA للكشف (YARA Detection Rules)
خريطة MITRE ATT&CK – تقنيات الهجوم المستخدمة من قبل Handala
الاستطلاع (Reconnaissance – TA0043)
- T1598.003 – Phishing for Information: Spearphishing Link
- T1591.001 – Gather Victim Identity Information: Credentials
- T1593.002 – Search Open Websites/ Domains: Social Media
الوصول الأولي (Initial Access – TA0001)
- T1566.002 – Phishing: Spearphishing Attachment
- T1566.003 – Phishing: Spearphishing via Service (Telegram)
تنفيذ الأوامر (Execution – TA0002)
- T1059.001 – Command and Scripting Interpreter: PowerShell
- T1204.002 – User Execution: Malicious File
القيادة والتحكم (Command and Control – TA0011)
- T1104 – Multi-Stage Channels (Telegram Bot API)
- T1071.001 – Application Layer Protocol: Web Protocols
الجهات المستهدفة في الخليج والشرق الأوسط – تحليل القطاعات الحيوية
🇸🇦 المملكة العربية السعودية
- وزارة الطاقة – استهداف أنظمة التحكم في منشآت النفط والغاز.
- أرامكو السعودية – محاولات اختراق شبكات التحكم الصناعية (OT).
- البنوك المركزية والتجارية – استهداف أنظمة سويفت (SWIFT) وتحويلات الأموال.
- القطاع العسكري والدفاعي – استهداف أنظمة الاتصالات والرادار.
🇦🇪 دولة الإمارات العربية المتحدة
- شركة أدنوك (ADNOC) – محاولات اختراق أنظمة الإنتاج والتحكم.
- هيئة تنظيم الاتصالات والحكومة الرقمية – استهداف البنية التحتية الرقمية الحكومية.
- مراكز البيانات والخدمات السحابية – محاولات الوصول إلى البيانات الحساسة.
- القطاع المالي والمصرفي – استهداف البنوك الإسلامية والتقليدية.
🇰🇼 دولة الكويت
- مؤسسة البترول الكويتية (KPC) – استهداف أنظمة الإنتاج والتكرير.
- وزارة المالية – محاولات اختراق أنظمة الميزانية والمشتريات.
🇧🇭 مملكة البحرين
- شركة بابكو للتكرير (BAPCO) – استهداف أنظمة التحكم الصناعية.
- القطاع المصرفي الإسلامي – محاولات سرقة بيانات العملاء.
أثر الهجمات: خسائر مالية، تسريبات، وتعطيل أنظمة
📉 خسائر مالية تقديرية
- وفقاً لتقرير Trend Micro 2025، بلغت التكاليف الإجمالية للتعامل مع هجمات Handala في المنطقة أكثر من 450 مليون دولار أمريكي خلال الفترة 2023-2025.
- متوسط تكلفة التعافي من اختراق واحد في قطاع الطاقة يقدر بـ 12-15 مليون دولار (مصدر: IBM Cost of a Data Breach Report 2025).
📄 تسريبات بيانات موثقة
- في مارس 2025، أعلنت Handala عن تسريب أكثر من 50 جيجابايت من البيانات تابعة لجهات حكومية سعودية.
- في نوفمبر 2024، تم تسريب بيانات أكثر من 100 ألف عميل من أحد البنوك الإماراتية عبر قنوات Telegram تابعة للمجموعة.
دليل الحماية المتقدم: 10 إجراءات لحماية مؤسستك من Handala
- تفعيل المصادقة متعددة العوامل (MFA) على جميع الحسابات – خاصة حسابات البريد الإلكتروني والوصول عن بُعد.
- حظر قنوات Telegram غير المعتمدة – استخدام منصات مراسلة مؤسسية خاضعة للرقابة.
- تفعيل المراقبة المستمرة (24/7 Monitoring) – استخدام حلول EDR وSIEM لرصد مؤشرات الاختراق.
- تطبيق مبدأ الثقة المعدومة (Zero Trust) – التحقق المستمر من الهويات والصلاحيات.
- إجراء تدريبات محاكاة لهجمات التصيد (Phishing Simulations) – تدريب الموظفين على الاكتشاف.
- تحديث البرمجيات وإغلاق الثغرات الأمنية – تطبيق التحديثات فور إصدارها.
- عزل الشبكات الحيوية (Network Segmentation) – فصل أنظمة SCADA/ICS عن الشبكات الإدارية.
- تفعيل سياسات تنفيذ البرامج (Application Control) – استخدام AppLocker لمنع البرامج غير المصرح بها.
- إجراء نسخ احتياطية معزولة (Offline Backups) – نسخ غير متصلة بالإنترنت.
- التعاقد مع فريق استجابة للحوادث (Incident Response Team) – خطة استجابة سريعة للاختراقات.
الخلاصة: كيف تساعدك Cyber755 في مواجهة هذه التهديدات
- 🔍 خدمات MDR المدارة – مراقبة 24/7
- 🛡️ اختبار الاختراق المتقدم – محاكاة هجمات حقيقية
- 🏭 تقييم أمن أنظمة التحكم الصناعية (ICS/SCADA)
- ⚡ فريق الاستجابة للحوادث (Incident Response)
