X-Force Threat Intelligence Index 2026

الإجراءات المتخذة بشأن الهدف

الإجراءات المتخذة بشأن الأهداف هي الخطوات أو الأنشطة التي يتم اتخاذها لتحقيق هدف محدد. في سياق الأمن الإلكتروني، تُعَد هذه الخطوات القابلة للقياس والتنفيذ جزءًا من خطة أكبر مرتبطة مباشرةً بأهداف عناصر التهديد.

وفقًا لبيانات استجابة الحوادث من X-Force، كان نشر البرامج الضارة كان الإجراء الأكثر شيوعًا على الأهداف، حيث شكَّل 41% من الحالات. من بين جميع حالات البرمجيات الضارة، شمل 18% منها نشر برامج الفدية، بينما نشر 18% أخرى أدوات الوصول عن بُعد عبر الويب (Webshells). شكَّلت كلٌّ من برامج سرقة المعلومات (Infostealers) والأبواب الخلفية (Backdoors) نسبة 10% من حالات البرامج الضارة.

الإجراء التالي الأكثر ملاحظَة على الأهداف كان استخدام الأدوات الشرعية لأغراض ضارة، حيث شكَّل 28% من الحالات. تُشير هذه النتيجة إلى استغلال الإجراءات اليدوية بعد الاختراق ونشر أدوات تمكِّن من تنفيذ أنشطة لاحقة مثل الحركة الجانبية وتصعيد الصلاحيات.

رسم بياني يوضِّح أبرز الإجراءات التي تم اتخاذها مع الأهداف التي تم رصدها في عام 2025 مقارنةً بعام 2024.
أبرز الإجراءات التي تم اتخاذها مع الأهداف التي تم رصدها في عام 2025 مقارنةً بعام 2024. المصدر: IBM X-Force.

مشهد برامج الفدية

أظهرت مراجعة فريق X-Force لنشاط الشبكة الخفية أن برامج الفدية مثل Qilin وClop وKillSecurity وIncRansom وPlay كانت من الأكثر نشاطًا خلال العام الماضي. في عام 2025، كان اسم Qilin مرتبطًا بأكبر نسبة من أحداث برامج الفدية التي تمت مناقشتها، يليه Clop. يشير مصطلح حدث الفدية على الشبكة الخفية إلى حالة يزعم فيها عنصر تهديد أنه أصاب مؤسسة معينة.

أصبحت منظومة برامج الفدية لعام 2025 شديدة التشتت وغير موحَّدة. حددنا 109 مجموعات فدية أو ابتزاز نشطة، مع معدل دوران سريع وحصة متزايدة من الضحايا لا تُنسب إلا إلى أقلية من أفضل 10 مجموعات. يعكس هذا التشتت انخفاض حاجز الدخول: إذ تستخدم عناصر التهديد بشكل متكرر أدوات مسرَّبة، يتَّبعون خطط عمل معروفة، أو يتحولون بين هويات مجموعات مختلفة، ما يمكِّن العديد من المشغِّلين الصغار من تنفيذ هجمات انتهازية ذات حجم منخفض. ارتفع عدد الضحايا المنشورين على مواقع تسريبات الفدية بنحو 12% مقارنةً بالعام السابق.

على الصعيد التكتيكي، أصبح الابتزاز بالبيانات أمرًا أساسيًا، حيث تعمل المجموعات على سرقة معلومات حساسة وتهديد بنشرها إلى جانب تشفير الملفات. تتزايد أيضًا عمليات التسلل عبر سلسلة التوريد، حيث يؤدي المورِّدين المخترقين إلى تأثير واسع النطاق على المستويات التالية. تتعرض المؤسسات الصغيرة والمتوسطة لهجمات متزايدة بسبب ضعف دفاعاتها واحتمالية أعلى لتعطُّل العمليات. رغم أن عمليات القضاء على الشبكات الإجرامية من قِبل السلطات الأمنية تعطِّل العمليات الكبرى، فإنها لم تقلِّل من النشاط الإجمالي. تملأ المجموعات الأصغر الفراغات بسرعة، وقد أعادت عدة جهات فاعلة تكوين تحالفات أكبر - ما يُشير إلى تحول مؤقت من المنافسة إلى التعاون داخل منظومة الفدية.

مخطط دائري يوضِّح نسبة أحداث الفدية المنسوبة لأهم مجموعات الفدية في 2025.
يُعرف حدث الفدية على شبكة الإنترنت الخفية بأنه مطالبة ترسلها مجموعة تهديد تبتز بها المؤسسة التي تعرضت لهجوم الفدية. المصدر: IBM X-Force.

مشهد برامج سرقة المعلومات

واصَل فريق X-Force رصد نشاط كبير عبر كلٍّ من عائلات البرمجيات الخبيثة المستقرة والجديدة الخاصة بسرقة المعلومات في 2025. استمرت أدوات السرقة المعروفة مثل Lumma وRisePro وVidar وStealc وRhadamanthys في الانتشار الواسع، في حين وسَّعت العائلات الجديدة مثل Acreed وجودها في الأسواق السرية.

رغم أننا رصدنا انخفاضًا عامًا في عدد حوادث سرقة المعلومات، يبدو أن هذا التراجع ناتج بشكل أساسي عن تغييرات داخل Russian Market - المنتدى الرئيسي لبيع وتوزيع بيانات الاعتماد المسروقة. منذ نوفمبر 2024، انخفض النشاط المرتبط بـ Russian Market من 20,000–50,000 منشور يوميًا إلى نحو 9,000 منشور. يعكس هذا الانخفاض التغييرات التي طرأت على عمليات السوق نفسها بدلًا من الانخفاض الحقيقي في نشاط برامج سرقة المعلومات. منذ فبراير 2024، ظهرت زيادة متقطعة وصلت إلى 30,000 منشور يوميًا، مع استمرار وجود فجوات في جمع البيانات.

لاحظنا عدة تغيّرات ملحوظة في حصة سوق سرقة المعلومات خلال 2025:

  • استمر Lumma في الهيمنة على المنظومة، محتفظة بحوالي 50% من إجمالي النشاط الذي تم رصده.

  • شهد Acreed وRhadamanthys نموًا ملحوظًا، حيث ارتفعت حصتهما في السوق إلى نحو 16% و11% على التوالي.

  • في المقابل، انخفضت حصة Stealc مقارنةً بعام 2024. من المحتمل أن يكون هذا التراجع مرتبطًا بتوقيت التوسع السريع لبرنامج Acreed - حيث اكتسب Acreed ظهورًا في قنوات Telegram الرئيسية لخدمات البرمجيات الخبيثة والتجنيد، بالتزامن مع ضعف شبكات توزيع Stealc.

  • أدت حالة عدم الاستقرار في Russian Market إلى تفضيل أدوات السرقة التي تمتلك قنوات إعادة بيع متنوعة للسجلات. كانت العائلات مثل Acreed، التي دمجت نفسها مباشرةً مع أسواق بيانات الاعتماد الصغيرة ومجموعات إعادة البيع الخاصة على Telegram، في وضع أفضل للاستحواذ على الحصة السوقية وسط هذه الاضطرابات.
مخطط دائري يوضِّح أهم أدوات سرقة المعلومات بناءً على بيانات الاعتماد المعروضة للبيع.
أبرز 5 أدوات لسرقة المعلومات التي تم رصدها في منتديات الشبكة الخفية وفقًا لبيانات الاعتماد المعروضة للبيع. المصدر: IBM X-Force.
حلول ذات صلة
خدمات إدارة الهوية والوصول (IAM)

تعزيز الأمان والامتثال من خلال خدمات إدارة الهوية والوصول (IAM) من IBM، مع تبسيط إدارة الهوية عبر البيئات السحابية الهجينة.

استكشف خدمات إدارة الهوية والوصول
خدمات الكشف عن التهديدات والاستجابة لها

تحسين برنامج الأمن الخاص بك باستخدام خدمات الاستجابة للتهديدات العالمية والمستقلة عن المورِّدين من IBM.

استكشاف خدمات الكشف عن التهديدات
IBM Verify

بناء أساس آمن للهوية مع IBM Verify لتبسيط الوصول، وتعزيز المصادقة، والتوسع بثقة.

استكشف IBM Verify
اتخذ الخطوة التالية

احجز جلسة إحاطة استكشافية مخصصة لاستكشاف كيف يمكن لفريق IBM X-Force مساعدتك على تقليل المخاطر الإلكترونية، والتحقق من فعالية دفاعاتك، وبناء مرونة إلكترونية مستدامة باستخدام الخبرة الهجومية والدفاعية.

  1. حدد موعدًا لجلسة اكتشاف مع X-Force
  2. استكشف IBM X-Force