elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin · cloud-misconfiguration · census
Elasticsearch المكشوف: داخل اقتصاد المسح مقابل الفدية
أجرت Kinryū Labs تعداداً لـ 17,043 مضيف Elasticsearch مكشوفاً على الإنترنت، ووجدت أن الهيكل الممسوح الذي تُركت فيه مذكرة فدية هو الحالة الأكثر شيوعاً على الإطلاق لعنقود مكشوف: 5,073 منها. وتتبُّع كل محفظة أعلنت عنها المذكرات يعطي خمسة فاعلين، وأحد عشر دفعة، ونحو $5,553 من إجمالي الإيرادات، ويُظهر أن الوعد بإعادة البيانات المحذوفة لا تسنده الأدلة.
بقلم Davis Zheng·
TLP:CLEAR. أُجيز للنشر العام. تأتي النتائج من تعداد على نطاق الإنترنت لـ Elasticsearch المكشوف، أُجري من موضع رصد سحابي واحد، ومن تحليل على السلسلة (on-chain) لكل عنوان Bitcoin وEthereum مُعلَن في مذكرات الفدية. محافظ المهاجم وعناوين الاتصال ونص المذكرة والروابط مؤشرات وتُنشَر هنا؛ الروابط ونطاقات الاتصال مُبطَّلة المخالب. المنظمات المتأثرة تُعالَج ضمن إفصاح منفصل ولا تُسمّى.
ملخص تنفيذي
- 7,648مضيف مكشوف دون مصادقة
- 5,073هياكل ممسوحة بالفدية
- $5,553إجمالي المدفوع، كل الفاعلين، كل الأوقات
- 1.2%ضحايا فعّلوا المصادقة لاحقاً
وجّه ماسحاً غير مُصادَق عليه نحو Elasticsearch على الإنترنت، وسيكون جُلّ ما يستجيب حطاماً: عناقيد أُفرِغت وتُركت فيها مذكرة فدية مكان البيانات. أجرينا تعداداً لـ 17,043 مضيف Elasticsearch من موضع رصد سحابي واحد؛ استجاب منها 11,850. من هؤلاء، كان 7,648 مكشوفاً دون أي مصادقة على الإطلاق، وكان 5,073 من المضيفين المكشوفين قد أُفرِغ بالفعل وتُركت فيه مذكرة مكان بياناته. الهيكل الممسوح الذي فيه مذكرة هو الحالة الأكثر شيوعاً على الإطلاق لعنقود Elasticsearch مكشوف.
قراءة تلك المذكرات كاملةً من 2,500 مضيف تجمعها في سبعة قوالب يديرها خمسة فاعلين. ثم تتبّعنا كل محفظة أعلنت عنها المذكرات. عبر الفاعلين الخمسة جميعاً، وثلاثة عشر عنوان Bitcoin وعنوان Ethereum واحد، وعلى مدى يزيد على سنة، أخذت الحملات أحد عشر دفعة مجموعها 0.06 BTC، بقيمة نحو $5,553 بالسعر السائد لحظة وصول كل دفعة. معدّل الدفع الإجمالي عبر الضحايا القابلين للإسناد هو 0.28%.
عرض الفاعل المهيمن هو أن بياناتك محذوفة من خادمك لكنها محفوظة بأمان على عنقوده، وتعود متى دفعت. الأدلة لا تسند ذلك. رمز الاسترداد الذي تُقسِم المذكرة أنه فريد لقاعدة بياناتك يتبيّن أنه سلسلة ثابتة واحدة، متطابقة عبر 1,199 ضحية في 56 دولة. أما الضحايا فمعظمهم لا يعالجون التعرّض الأساسي. وعند إعادة سبرهم بعد سبعة أسابيع من التعداد، كان 52% من عيّنة قوامها 2,500 مضيف لا يزالون مكشوفين، لا يزالون ممسوحين، والمذكرة لا تزال في مكانها، و1.2% فقط فعّلوا المصادقة.
- المسح مقابل الفدية هو الحالة الأكثر شيوعاً لعنقود مكشوف. كان 5,073 من أصل 7,648 مضيفاً مكشوفاً بلا مصادقة (66%) قد مُسِح وطُلبت فيه فدية. من الأرجح أن يكون Elasticsearch المكشوف هيكلاً منهوباً لا قاعدة بيانات عاملة. ثقة عالية، مقيسة مباشرة.
- ادّعاء الاحتفاظ بالبيانات لا سند له. يصدر الفاعل المهيمن رمز استرداد ثابتاً عبر 1,199 ضحية، ويدمّر البيانات بإسقاط الفهارس لا بتصديرها. لا شيء في الأدلة يشير إلى الاحتفاظ بنسخة. ثقة عالية.
- هذه أتمتة انتهازية لا اختراق موجّه. أكثر من تسعة من كل عشرة ضحايا يشغّلون إصداراً حديثاً من Elasticsearch؛ المدخل منفذ مفتوح، وما كانت رقعة برمجية لتغلقه. ثقة عالية.
- الاقتصاد هامشي. $5,553 عبر أحد عشر دفعة في أكثر من سنة، مع 8 من 13 محفظة لم تتلقَّ ساتوشي واحداً قط. يبدو هذا سكربتاً رخيصاً مُشغَّلاً على نطاق واسع، لا نشاط برمجيات فدية منظّماً. ثقة عالية.
- الحملات الصغيرة المخصّصة لكل ضحية تتفوّق على الرشّ الجماعي. فاعل ابتزّ ثلاثة مضيفين بمحافظ مخصّصة لكل ضحية جنى أكثر من الفاعل الذي ضرب 3,730 بمحفظة مشتركة. ثقة متوسطة؛ العيّنة ثلاثة ضحايا، فالاتجاه أوضح من المقدار.
التعداد: كم عددها، وفي أي حالة
أظهر مسح masscan نحو 39,900 نقطة نهاية مرشّحة من Elasticsearch وKibana. وحصر جانب Elasticsearch في حكم نظيف لكل مضيف من موضع الرصد يترك 17,043 مضيفاً بنتيجة موحّدة. من هؤلاء، استجاب 11,850 عبر HTTP ولم يستجب 5,193.
الأحكام على الـ 17,043 كاملةً:
| الحكم | العدد | المعنى |
|---|---|---|
| مكشوف، بلا مصادقة | 7,648 | GET / يُرجِع 200 دون بيانات اعتماد؛ قابل للقراءة مباشرةً |
| محمي | 4,026 | 401/403، وتفشل الافتراضات المعروفة |
| ميت | 5,193 | لا HTTP من موضع الرصد |
| يتطلّب مصادقة | 71 | 401/403، لم تُختبَر بياناته بعد |
| بيانات اعتماد افتراضية | 39 | بيانات اعتماد افتراضية تنجح في المصادقة |
| أخرى | 66 | قابل للوصول لكنه ليس Elasticsearch أو بحالة شاذّة |
يستجيب قرابة ثلثي المضيفين القابلين للوصول دون أي مصادقة على الإطلاق. لكن كلمة “مكشوف” تحتاج حذراً قبل أن يحوّلها أحد إلى عدد ضحايا.
من أصل 7,648 مضيفاً مكشوفاً، 5,073 هي هياكل ممسوحة بالفدية أصلاً، وشريحة أخرى منها طُعوم خادعة: مجموعة عُقد ذاتية التسمية تقدّم مخططاً مُعلّباً متطابقاً، إضافةً إلى مضيفين يزوّرون قوائم فهارسهم لتبدو أكمل مما هي. بإزالة الاثنين يبقى من العناقيد المكشوفة فعلاً التي لا تزال تحمل بيانات حقيقية غير مُبتزّة نحو 2,500. أما الحالات عالية القيمة داخل هذا المتبقّي فتُعالَج ضمن إفصاح منفصل ولا تُسمّى هنا.
جغرافياً، يشكّل الصينيون أغلبية نسبية بفارق واسع في مجتمع المكشوفين بلا مصادقة: CN 2,518، ثم US 874، وDE 731، وFR 518، وIN 435، وMX 277، وRU 256، وSG 181، وJP 131، وKR 125، وNL 124، وGB 120.
المضيفون الـ 39 ذوو بيانات الاعتماد الافتراضية مشكلة أصغر لكنها أحدّ. اختُبرت ستة أزواج افتراضية معروفة للقراءة فقط (elastic:elastic وchangeme وpassword وbitnami؛ وadmin:admin؛ وkibana:kibana)، مع تأكيد الصلاحية التي منحها كلٌّ منها لكل مضيف. تنقسم إلى فئتين: حسابات kibana_system، التي ترى البيانات الوصفية لكنها تتلقّى 403 على _search، ومستخدمو elastic فائقون كاملو الصلاحية بالقراءة والكتابة والحذف. أغفل موضع رصد سكني أضعف 26 من حالات المستخدم الفائق بالكامل، وهو استباق لمشكلة انحياز موضع الرصد المناقَشة في الختام. أسوأ حالة منفردة هي حزمة Elastic Defend لكشف نقاط النهاية (EDR) وإدارة معلومات وأحداث الأمن (SIEM) ببيانات اعتماد افتراضية ومع Fleet مرفقاً، حيث يشتري الوصول بصلاحية المستخدم الفائق إلى منتج أمني العبثَ بالتنبيهات ومساراً من الإدارة إلى العميل لتنفيذ الأكواد على كل مضيف يديره.
مذكرات الفدية
الضحايا ليسوا من تتوقّعهم من حكاية “الصندوق غير المُرقَّع على الإنترنت” المعتادة. بحسب الإصدار الرئيسي، تشغّل المضيفات الممسوحة v8 (2,535)، وv7 (1,960)، وv9 (299)، وv6 (117)، وv5 (61)، وv2 (42). تهيمن الإصدارات الحديثة: v7 وv8 وv9 معاً هي 4,794 منها، أكثر من تسعة من كل عشرة. هذه عناقيد مُصانة ومُحدَّثة صادف أن لا كلمة مرور على بابها الأمامي. التعرّض هو المنفذ المفتوح، وما كان الترقيع ليغلقه.
تتركّز الاستضافة في السُّحُب الصينية الكبرى (Alibaba 730، وTencent 500، وVolcano Engine 330، وHuawei 84، نحو 1,644 مجتمعةً) ثم مزوّدي الميزانية الأوروبيين (OVH 324، وContabo 250، وHetzner 236)، مع تجمّع لدى مزوّد واحد في Baja Datacenter بالمكسيك (231). تتبع جغرافيا الضحايا جغرافيا التعرّض: CN 1,972، وUS 527، وFR 423، وDE 360، وMX 235، وRU 212، وذيل طويل.
ماذا تقول المذكرات
قراءة 2,500 مضيف كاملةً استرجعت 1,309 مذكرة كاملة، تتقلّص، بعد استبعاد المحفظة وجهة الاتصال والمبلغ والرمز، إلى سبعة قوالب متمايزة. واحد منها يمثّل كل شيء تقريباً. الروابط ونطاقات الاتصال أدناه مُبطَّلة المخالب.
الفاعل A، القالب المهيمن، 1,199 من 1,309 مذكرة (92%)، عبر 56 دولة:
Your database has been deleted from your server, but all the information remains stored on our cluster. The instructions for recovery are as follows: You must send 0.0041 BTC to the following wallet:
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r. Then, you must send an email towendy.etabw@gmx[.]comwith the following code: 0SH7HH1Q72JL (it is important that you write it correctly, as it corresponds to your database). You must also attach the txid (the Bitcoin transaction ID) to the message. After following these steps, we will send you a zip file with all your information. You have 48 hours to complete the steps. For More Info - hxxps://tli[.]sh/73x1k
داخل هذا القالب الواحد يتباين المبلغ (0.0016 و0.0035 و0.0041 و0.0061 BTC)، وكذلك المحفظة وعنوان الاتصال (wendy.etabw@gmx[.]com وscandal@onionmail[.]org وbitwezen@cock[.]li) والرمز (0SH7HH1Q72JL أو BITWEZEN2026). المهلة دائماً 48 ساعة.
قالب واحد مختلف بما يكفي لاقتباسه كاملاً. وحده بين السبعة يهدّد بنشر البيانات لا حذفها، ويعرض خيار Ethereum إلى جانب Bitcoin، ويطلب مبلغاً أكبر جوهرياً، نحو اثني عشر ضعف طلب الفاعل A:
الفاعل E، تهديد بالتسريب، سلسلتان، 3 مذكرات:
Your database was compromised. Pay 0.1 ETH to
0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979Dor 0.05 BTC tobc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. THIS IS A UNIQUE ADDRESS GIVEN TO YOU AND YOUR PAYMENT WILL BE AUTOMATICALLY DETECTED. UPON WHICH WE WILL RESTORE YOUR DATA. IN 48 HOURS IF NO PAYMENT IS MADE WE WILL LEAK YOUR DATA PUBLICLY.
القوالب المتبقّية، ومنها متغيّر مُعطَّل من دمج المراسلات لمذكرة الفاعل A، مُستنسَخة حرفياً أدناه ليطابقها المدافعون.
قوالب المذكرات الأخرى، حرفياً (مُبطَّلة المخالب)
الفاعل B “sharebot”، 101 مذكرة، 15 دولة:
Your database has been backed up to our secure servers. To recover your data, send exactly 0.0061 BTC to:
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8pThen emaildb-recovery@sharebot[.]netwith your server IP and transaction ID. We will reply with a download link within 24 hours. If no payment is received in 48 hours, your data will be permanently deleted.
الفاعل B “sharebot”، متغيّر مُرمَّز، مذكرتان:
Your data has been backed up. To recover it, send 0.0061 BTC to:
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4. Then emailes-recovery@sharebot[.]netwith code: 841BEACF110F and attach the transaction ID (txid). You will receive a download link within 24 hours. Do not modify this index.
الفاعل D، مذكرة واحدة:
Your DB has been back up. The only way of recovery is you must send 0.002 BTC to
127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr. Once paid please emaildatabaserestore32@onionmail[.]orgwith code: omoRmq and we will recover your database. please read hxxps://cutmyurl[.]com/3caF8EkT for more information
الفاعل A، متغيّر مُعطَّل من دمج المراسلات، 3 مذكرات:
Your database has been deleted from your server, but all the information remains stored on our cluster. […] You must send 0.0041 BTC to the following wallet:
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. Then, you must send an email to This is a unique address given to you and your payment will be automatically detected, upon which we will restore your data. with the following code: 0SH7HH1Q72JL […]
مُلئت خانة الاتصال بجملة بدل عنوان بريد إلكتروني. تلك الجملة حرفية من قالب الفاعل E، والمحفظة هي التي يستخدمها الفاعل E.
رمز الاسترداد ليس مخصّصاً لكل ضحية
تتّكئ مذكرة الفاعل A على وعد واحد: بياناتك آمنة، والرمز يثبت أننا نستطيع إعادة بياناتك تحديداً. عبر 1,199 ضحية مُعايَنة في 56 دولة، يأخذ ذلك الرمز قيمتين اثنتين بالضبط، 0SH7HH1Q72JL وBITWEZEN2026. إنه ثابت مخبوز في القالب وقت البناء، لا معرّف مرتبط بضحية.
العاقبة ليست خفيّة. مشغّل لا يميّز ضحية عن أخرى لا يستطيع إعادة بيانات ضحية بعينها عند الطلب. اجمع ذلك مع كون المسح حذفاً جماعياً للفهارس لا تصديراً، فلا يبقى لعبارة “all the information remains stored on our cluster” أي سند في أي شيء يمكن ملاحظته هنا. يحمل متغيّر الفاعل B المُرمَّز ما يبدو رموزاً متمايزة لكل ضحية، لكن ذلك المتغيّر بلغ مضيفين اثنين من أصل 1,309، والفاعل B لم يُدفَع له قط.
عُدّة مشتركة تربط “فاعلَين” معاً
المتغيّر المُعطَّل أعلاه هدية جنائية صغيرة. تشترك مذكرة الفاعل A التي أخفقت ومذكرة تهديد التسريب للفاعل E في محفظة (bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl) وتشتركان في جملة، كلمةً بكلمة، جالسة في الحقل الخطأ من مذكرة الفاعل A. القراءة الأوفر هي عُدّة مشتركة لتوليد المذكرات بخانات قابلة للضبط للمحفظة وجهة الاتصال والمبلغ والمهلة، حيث كتب أحد التشغيلات نصّ الفاعل E في خانة اتصال الفاعل A. بلغة التقدير هذا يُرجَّح: مشغّل واحد يشغّل السكربتين، أو مشغّلان يتشاركان عُدّة، كلاهما يستقيم، ونص المذكرة وحده لا يفصل بينهما. ما تستبعده الأدلة هو معاملة هذين الاثنين ككيانين مستقلّين تماماً.
الفاعلون
| الفاعل | جهة/جهات الاتصال | الموضوع | الطلب | الضحايا | العناوين |
|---|---|---|---|---|---|
| A (المهيمن) | wendy.etabw@gmx[.]com، scandal@onionmail[.]org، bitwezen@cock[.]li | محذوفة من خادمك، مخزّنة على عنقودنا؛ رمز ثابت؛ رابط tli[.]sh | 0.0016 إلى 0.0061 BTC | ~3,730 | 4 |
| B “sharebot” | db-recovery@، es-recovery@sharebot[.]net | نُسخت احتياطياً إلى خوادمنا الآمنة؛ رابط خلال 24 ساعة / حذف خلال 48 ساعة | 0.0061 BTC | ~262 | 5 |
| C “rambler” | rambler+<id>@onionmail[.]org (فريد لكل ضحية) | محفظة وبريد لكل ضحية | ~0.0041 BTC | 3 | 3 |
| D | databaserestore32@onionmail[.]org | محفظة P2PKH قديمة؛ رابط cutmyurl | 0.002 BTC | 1 | 1 |
| E | لا شيء (الدفع فقط) | تهديد بالتسريب؛ BTC أو ETH | 0.05 BTC / 0.1 ETH | 3 | 1 BTC + 1 ETH |
يرشّ الفاعل A محفظة مشتركة واحدة عبر آلاف الضحايا. ويفعل الفاعل C العكس، فيسكّ محفظة جديدة وبريد rambler+<id> لكل واحد من ثلاثته. يتبيّن أن ذلك الفارق في الحرفة يحسم من دُفِع له فعلاً.
تتبّع المال
استُعلم عن كل عنوان مُعلَن مقابل مستكشف كتل عام، للقراءة فقط. أرقام USD هي القيمة عند وقت كتلة كل دفعة، لا سعر اللحظة اليوم.
| المقياس | القيمة |
|---|---|
| عناوين BTC المُعلَنة | 13 |
| عناوين تلقّت شيئاً قط | 5 |
| إجمالي المُستلَم | 0.05995249 BTC |
| إجمالي القيمة وقت الدفع | $5,553.21 |
| الدفعات، كل الفاعلين، كل الأوقات | 11 |
| مضيفو الضحايا القابلون للإسناد | 3,996 |
| التحويل الإجمالي | 0.28% |
| عناوين بإيراد صفري | 8 من 13 |
| أول / آخر دفعة | 2025-05-27 / 2026-06-04 |
بالتفصيل حسب الفاعل، الترتيب هو النتيجة:
| الفاعل | العناوين | الضحايا | الدفعات | BTC المُستلَم | USD وقتها |
|---|---|---|---|---|---|
| A | 4 | 3,730 | 5 | 0.02442141 | $1,686.65 |
| C (rambler) | 3 | 3 | 6 | 0.03553108 | $3,866.56 |
| B (sharebot) | 5 | 262 | 0 | 0.00000000 | $0.00 |
| D | 1 | 1 | 0 | 0.00000000 | $0.00 |
| E | 1 BTC + 1 ETH | 3 | 0 (شقّ BTC) | 0.00000000 | $0.00 |
ابتزّ الفاعل C ثلاثة مضيفين وأخذ مالاً أكثر مما أخذه الفاعل A من 3,730. قدّم ضحاياه الثلاثة ست دفعات، عدّة منها بنحو ضعف الطلب، وهو ما تتوقّعه من مذكرات تهدّد برفع السعر متى انقضت مهلة. الفاعل B هو أنظف نتيجة سلبية في المجموعة: 262 ضحية عبر 15 دولة، ومذكرة تبدو احترافية، وعنوان اتصال قائم على نطاق، ولا ساتوشي واحد، أبداً.
إيراد كل حملة هنا بأكمله أحد عشر معاملة. يتّسع على شاشة واحدة:
| # | الوقت (UTC) | الفاعل | العنوان | BTC | USD وقتها | يطابق الطلب |
|---|---|---|---|---|---|---|
| 1 | 2025-05-27 16:49 | C | bc1qk2cc4… | 0.00413108 | $455.32 | ~0.0041 |
| 2 | 2025-10-29 12:52 | C | bc1qqmyg9d… | 0.00750000 | $848.68 | لا (~2x) |
| 3 | 2025-10-30 18:41 | C | bc1qqmyg9d… | 0.00760000 | $816.67 | لا (~2x) |
| 4 | 2025-11-01 20:27 | C | bc1qqmyg9d… | 0.00390000 | $429.99 | ~0.0041 |
| 5 | 2025-11-10 13:42 | C | bc1q5xj2m… | 0.00820000 | $868.57 | لا (~2x) |
| 6 | 2025-11-10 14:45 | C | bc1q5xj2m… | 0.00420000 | $447.33 | ~0.0041 |
| 7 | 2026-02-02 05:52 | A | bc1q38rjul… | 0.00410000 | $310.83 | نعم |
| 8 | 2026-02-07 00:08 | A | bc1q38rjul… | 0.00372427 | $262.65 | لا |
| 9 | 2026-02-14 09:07 | A | bc1q38rjul… | 0.00608500 | $424.20 | لا (~0.0061) |
| 10 | 2026-04-07 07:25 | A | bc1q38rjul… | 0.00410000 | $281.14 | نعم |
| 11 | 2026-06-04 19:18 | A | bc1qvrryy2… | 0.00639778 | $407.83 | لا (~0.0061) |
اثنتان فقط من الأحد عشرة تطابق رقماً مطلوباً بالضبط. القيم القريبة (0.00372427 و0.006085 و0.00639778) هي ما يبدو عليه “إرسال الحد الأقصى” شامل الرسوم أو تحويل من USD إلى BTC لحظة الإرسال، لا نسخ أحدهم لمبلغ دقيق. نافذة الفاعل C (مايو إلى نوفمبر 2025) ونافذة الفاعل A (فبراير إلى يونيو 2026) لا تتداخلان.
كيف يغادر المال
كُنِست كل دفعة على الفور. الوسيط الزمني من الدفع إلى الكنس نحو ساعتين ونصف؛ وكان الأسرع إحدى عشرة دقيقة. كل عملية كنس معاملة أحادية المدخل، دفعة واحدة داخلة وإنفاق واحد خارج، دون توحيد، ولذلك يُرجِع تحليل ملكية المدخل المشترك عبر العناوين الثلاثة عشر جميعها صفر عناقيد. أما هل يعكس ذلك أمناً تشغيلياً متعمَّداً أم مجرّد كون لا محفظة قط حملت دفعتين لتوحيدهما، فلا يمكن الجزم به من إحدى عشرة نقطة بيانات.
الفاعلان اللذان دُفِع لهما يتصرّفان بعدها بطريقتين متعاكستين، والفارق مهم لكل من يريد المتابعة. تتدفّق عائدات الفاعل A في قفزة واحدة إلى بنية تحتية حافظة (custodial) عالية الحجم، محافظ بعشرات أو مئات آلاف المعاملات مدى عمرها، من نوع الخدمة التي يُحتمَل أنها تحتفظ بسجلّات اعرف-عميلك. أما الفاعل C فلا يرسل إلا إلى عناوين جديدة أحادية الاستخدام لم يُعَد استخدامها قط. فترك الفاعل A أثراً قصيراً بطول أمر استدعاء قضائي إلى نقطة اختناق تحمل بيانات KYC، بينما لم يفعل الفاعل C. لا عنوان صرف مشترك بين الاثنين، ولا عنوان لاحق يبلغه كلاهما، فالسلسلة لا تدمجهما؛ والصلة بين عُدّة الفاعل A والفاعل E تستند إلى نص المذكرة ومحفظة مُعلَنة مشتركة، لا إلى تدفّق المال. (عناوين الخدمات اللاحقة المحدّدة هي مرتكزات تحقيق لا مؤشرات لقوائم الحظر، والعالية الحجم منها تعود لخدمات مشتركة، فلا تُستنسَخ هنا تجنّباً لتلطيخ جهة حافظة بنشاط مشغّل.)
الشقّ على Ethereum
عنوان Ethereum الخاص بالفاعل E، المُعلَن بـ 0.1 ETH، له تاريخ لا يطابق الطلب البتّة. كامل حياته الجوهرية دفقة واحدة مدتها 108 دقيقة في 2026-07-27، بعد خمسة أسابيع من التعداد: يصل نحو 3.97 ETH ثم يغادر في كتل نظيفة من 0.5 و1.0 ETH إلى سبع جهات مقابلة، مرتين. لا شيء فيه دفعة ضحية بـ 0.1 ETH، ولا مذكرة Elasticsearch تطلب أي شيء قريب من الـ ~4 ETH التي تحرّكت. نقدّر أنه يُرجَّح أن يكون عبوراً أو قفزة تمويه بالطبقات، بنية تحتية مرتبطة بالمهاجم لا دليلاً على إيراد فدية. التحويلات الأربعة عشر من الغبار إليه بريد تسميم عناوين من طرف ثالث ولا تقول شيئاً عن المشغّل.
بعد سبعة أسابيع
أنفع ما في التعداد إجراؤه مرتين. في 2026-08-07 أعدنا سبر عيّنة عشوائية حتمية من 2,500 من أصل 5,073 مضيفاً مُبتزّاً مقابل خط أساس التعداد:
| النتيجة | المضيفون | الحصة | المعنى |
|---|---|---|---|
| لا تزال المذكرة موجودة | 1,309 | 52.4% | لا يزال مكشوفاً، لا يزال ممسوحاً، والمذكرة لا تزال حاضرة |
| غير قابل للوصول | 829 | 33.2% | لا HTTP: أُخرِج من الخدمة، أو حُجب بجدار ناري، أو أُعيد عنونته |
| اختفت المذكرة | 332 | 13.3% | المضيف يستجيب، لكن المذكرة لم تعد هناك |
| فُعّلت المصادقة | 30 | 1.2% | المصادقة مفروضة الآن |
1.2% فقط من الضحايا أغلقوا الباب الذي سمح بوقوع الحادث. وأكثر من النصف لم يغيّروا شيئاً البتّة في سبعة أسابيع. وحتى قراءة كل مضيف “غير قابل للوصول” بسخاء على أنه معالجة بالإخراج من الخدمة تضع السقف عند نحو الثلث، و”غير قابل للوصول” يشمل أيضاً مضيفين مجرّد انتقلوا أو أخفاهم عطل شبكي عابر.
مجموعة واحدة تكسر النمط تماماً. من أصل 114 مضيفاً مكسيكياً مُعايَناً، 113 حيّة مع اختفاء فهرس الفدية ولا يحمل أيٌّ منها مذكرة بعد، مقابل خط أساس تركّز فيه ضحايا المكسيك بالكامل تقريباً لدى مزوّد واحد (Baja Datacenter، 231 مضيفاً). لا دولة أخرى تبدو هكذا. التفسير الأوفر تنظيف جماعي من جانب المستضيف أو المشغّل لأصول مزوّد واحد، لكن البيانات الحالية لا تستبعد أن يكون فاعل ثانٍ قد مسح المذكرات، وفي الحالين يبقى المضيفون قابلين للوصول وبلا مصادقة. مُعلَّم للمتابعة.
مؤشرات الاختراق
المحافظ والرموز من تأليف المهاجم وتُحمَل حيّةً كي يطابقها المدافعون ويتتبّعوها. نطاقات الاتصال والروابط مُبطَّلة المخالب.
Bitcoin (الفاعل A):
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r (3,705 victims)
bc1qvrryy2vsq4jekejs8z2elkt3sxmhlyad06ymvr (25 victims)
bc1qzkk2cld734njkds9263udc2wqgncp9e3th66ps
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl (shared with Actor E)
Bitcoin (الفاعل B، “sharebot”):
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8p bc1qvrte050fngjlrmcuptz33259kw3wktkd3uv5hv
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4 bc1qt5cq2mnghwyyfl0pkd3086z9cad0m3hspwgl9t
bc1qqy3uegcgqjjncagjnkqgpplyl3k4a00khek5rs
Bitcoin (الفاعل C، “rambler”):
bc1qk2cc4ssl9j3d0xu5ljv0prsfzjdulvgvm4u6e7 bc1q5xj2mvtaupy56fff4dsaxwjxm8ftjzxfhw3ylh
bc1qqmyg9d9uj2fm93fjjjfuw2xrq2fwpr53uhf52d
Bitcoin (الفاعل D): 127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr
Ethereum (الفاعل E): 0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979D
عناوين الاتصال (مُبطَّلة المخالب):
wendy.etabw@gmx[.]com scandal@onionmail[.]org bitwezen@cock[.]li
db-recovery@sharebot[.]net es-recovery@sharebot[.]net
rambler+<id>@onionmail[.]org databaserestore32@onionmail[.]org
رموز الاسترداد: 0SH7HH1Q72JL (الفاعل A، ثابت، ليس لكل ضحية)، وBITWEZEN2026، و841BEACF110F، وBCA95C11355F (الفاعل B)، وomoRmq (الفاعل D).
الروابط (مُبطَّلة المخالب): hxxps://tli[.]sh/73x1k (يعيد التوجيه إلى مذكرة paste[.]sh يقع مفتاح فكّ تشفيرها في جزء URL (fragment)، فيُفَكّ تشفير المحتوى في المتصفّح ولا يراه المضيف قط، ما يجعل طلب الإزالة المستند إلى المحتوى بلا جدوى)، وhxxps://cutmyurl[.]com/3caF8EkT (مُختصِر روابط تجاري؛ قناة الإبلاغ عن إساءة استخدامه هي مسار رابط الفاعل D).
سلوكية: عنقود Elasticsearch اختُزل إلى فهرس واحد اسمه read_me (وسيط عدد المستندات المقيمة واحد، المذكرة نفسها)؛ وGET /read_me/_search يُرجِع أياً من القوالب أعلاه.
ما العمل حيال ذلك
- ضع مصادقة أمام Elasticsearch وKibana، وأبقِ منفذ HTTP بعيداً عن الإنترنت العام. يُشحَن Elasticsearch الحالي والأمن مُفعَّل افتراضياً؛ وكل مضيف هنا تقريباً كان قد عطّله أو ربطه بواجهة عامة. ذلك الضابط وحده يغلق سطح الهجوم كله الموصوف أعلاه.
- إن أُصِبت، لا تدفع. المشغّل المهيمن لا يميّز بياناتك عن بيانات غيرك، وعلى ما تظهره الأدلة هنا، لم يحتفظ بنسخة منها. الدفع يموّل الجولة التالية ولا يشتري شيئاً في المقابل. استعِد من نسخك الاحتياطية أنت وأغلق التعرّض.
- افترض أن العنقود الممسوح قد قُرئ قبل مسحه. لقد كان مكشوفاً لأي أحد، لا للفاعل الذي حذفه في النهاية وحده، فعامِل كل ما كان يحمله على أنه مُفصَح عنه ودوّر أي أسرار فيه.
- افحص أصولك كما يفعل المهاجم. طلب
GET /خارجي بلا بيانات اعتماد ضد نقاط نهاية Elasticsearch لديك يخبرك في طلب واحد بما إذا كانت تستجيب دون كلمة مرور. شغّله من خارج شبكتك، لأن الفحص الداخلي لن يرى ما يراه الإنترنت. - أعِد ضبط الافتراضات. نجحت ستة أزواج بيانات اعتماد معروفة على 39 مضيفاً هنا، أحدها منتج أمني. غيّر كلمتَي مرور
elasticوkibanaوأي افتراضات للمورّد، وأكّد ما الصلاحية التي يحملها كل حساب فعلاً.
مخطط MITRE ATT&CK
| التكتيك | التقنية |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (Elasticsearch مكشوف وغير مُصادَق عليه)؛ T1078.001 Valid Accounts: Default Accounts (تسجيلات الدخول ببيانات الاعتماد الافتراضية الـ 39) |
| Impact | T1485 Data Destruction (حذف جماعي للفهارس)؛ T1491.001 Internal Defacement (مذكرة read_me المتروكة في مكانها)؛ T1657 Financial Theft (ابتزاز) |
تدّعي المذكرات أيضاً سحب البيانات (T1567)، وفي حالة الفاعل E، تهدّد بابتزاز قائم على التسريب (T1657). لا تسند الأدلة أياً من ادّعاءَي الاحتفاظ بنسخة؛ التدمير حقيقي، وسحب البيانات مزعوم.
المنهجية وملاحظات المحلّل
- انحياز موضع الرصد كبير، وقد قِسناه. وصف موضع رصد سكني أو محلي 63% من المضيفين بأنهم “ميتون” بينما كانوا في الواقع أحياءً من موضع رصد سحابي نظيف (7,201 من 11,388؛ 7,113 منهم مكشوفون على مصراعيهم). أي تعداد للأصول المكشوفة لا يضبط مكان مسحه يقلّل العدّ بفارق واسع. هذا التعداد أحادي الموضع، موقع سحابي واحد، بوسوم موضع رصد وطابع زمني لكل سجل، وكل الأعداد أرقام أحادية الموضع.
- الطُعوم تضخّم عدّ “المكشوف” الخام. مجموعة عُقد ذاتية التسمية بمخطط مُعلّب متطابق، ومضيفون يزوّرون قوائم فهارسهم، يجب استبعادهم قبل معاملة مضيف مكشوف كضحية. وهذا مطبَّق بالفعل في الأرقام أعلاه.
- عيّنة المذكرات هي 2,500 من 5,073 مضيفاً (49%)، مبذورة حتمياً كي تكون عمليات الإعادة قابلة للمقارنة. نسب القوالب تحمل خطأ معاينة، والقوالب الأندر (من واحدة إلى ثلاث مذكرات) تثبت أن الشيء موجود، لا مدى شيوعه.
- الإجماليات على السلسلة حدود دنيا. تغطّي فقط العناوين المُعلَنة في مذكرات قرأناها فعلاً. المذكرات غير المقروءة، والمضيفون غير المُعايَنين، وأي عنوان لم يُلاحَظ قط ليسوا في العدّ. العناوين اللاحقة عالية الحجم تعود لخدمات مشتركة؛ ولا يُسنَد إلى فاعل إلا المبالغ المحدّدة المُرسَلة من محافظ الفدية، أما إجماليات تلك الخدمات مدى عمرها فلا.
- للقراءة فقط طوال الوقت. قُرئت المذكرات من عناقيد ممسوحة أصلاً وبلا مصادقة عبر طلب
GET /read_me/_searchواحد غير مُصادَق عليه لكل مضيف. كان اختبار بيانات الاعتماد ستة افتراضات، طلبGET /واحد لكلٍّ، مُقيَّد المعدّل، للقراءة فقط. لم تصب استعلامات السلسلة إلا المستكشفات العامة. لم يُسترجَع أي محتوى للضحايا، ولم يُفَكّ تشفير اللصاقة (paste) المشفّرة من جانب العميل التي ربطها الفاعل A. - تتبع لغة التقدير معيار ICD 203، والثقة تعكس الأدلة في هذه المجموعة من البيانات فقط. المنظمات المتأثرة المحدّدة، بما فيها العناقيد عالية القيمة في المتبقّي غير المُبتزّ، تُعالَج ضمن إفصاح مسؤول منفصل ولا تُسمّى.
بيانات التعداد الأساسية وتحليل المحافظ متاحة للباحثين والمدافعين الآخرين عند الطلب. راسل [email protected] مع ملاحظة قصيرة عمّن أنت وما حاجتك إليها.