في عالم الأمن السيبراني، لا يظهر المهاجم دائمًا بوجهه الحقيقي، قد تكون خلف الهجمة دولة، أو عصابة ابتزاز، أو مجموعة مأجورة، أو شبكة صغيرة تتغير أعضاؤها باستمرار، ومع كل هجوم جديد، تظهر آثار رقمية، أدوات، أساليب، أهداف، وتوقيتات، هنا تبدأ مهمة فرق التهديدات: تحويل الفوضى إلى خريطة يمكن فهمها.
موضوعات مقترحة
وذكر موقع TechCrunch أن مسؤولي Google Threat Intelligence Group أوضحوا سبب منح مجموعات الاختراق أسماء حركية، بعد أن أعادت جوجل تنظيم نظام التسمية الخاص بها لتسهيل تتبع الجماعات الهجومية، بدل الاعتماد على تسميات رقمية قديمة مثل APT1 وAPT41 وغيرها، في ظل اتساع عدد المجموعات والنشاطات التي ترصدها الشركة حول العالم.
الاسم ليس للزينة.. بل لتقصير طريق الدفاع
عندما تسمع اسمًا مثل Fancy Bear أو Lazarus Group، قد يبدو الأمر كأنه عنوان فيلم تجسس. لكن داخل شركات الأمن السيبراني، الاسم ليس تفصيلة جمالية. هو اختصار لملف كامل: من هذه المجموعة؟ من تستهدف؟ ما أدواتها؟ كيف تدخل إلى الشبكات؟ هل تبحث عن أموال أم أسرار؟ هل تعمل لصالح دولة أم لحسابها الخاص؟
في اللحظة التي تتعرض فيها شركة أو مؤسسة لهجوم، لا يملك فريق الأمن رفاهية البدء من الصفر. يحتاج أن يعرف سريعًا ما إذا كان هذا النمط ظهر من قبل، وأي مجموعة استخدمته، وما الخطوة المتوقعة بعدها.
هنا تصبح التسمية عملية. الاسم يحول المهاجم من «نشاط مجهول» إلى كيان يمكن تتبعه ومقارنته وربط حوادثه ببعضها.
جوجل تعيد ترتيب دفتر الأسماء
جوجل قررت مؤخرًا تبسيط نظامها في تسمية مجموعات الاختراق، خاصة بعد دمج خبرات Mandiant، الشركة الأمنية المعروفة التي أصبحت جزءًا من جوجل، مع فرق التهديدات التابعة لها.
بدل الأرقام الباردة التي تبدأ بـAPT ثم رقم، تتحرك جوجل الآن نحو أسماء أسهل في التذكر، مع كلمة ثانية تساعد على الإشارة إلى بلد المنشأ أو الارتباط المحتمل. فهناك كلمات مخصصة للصين وإيران وكوريا الشمالية وروسيا، بما يجعل الاسم نفسه يحمل معلومة أولية عن تصنيف المجموعة.
هذا لا يعني أن الاسم حكم نهائي أو دليل قانوني على جهة بعينها، لكنه يساعد الباحثين على فهم السياق بسرعة. فالاختراقات لا تُقرأ فقط من خلال الكود، بل من خلال السلوك المتكرر والضحايا وطريقة الحركة داخل الشبكة.
لماذا لا يتفق الجميع على اسم واحد؟
السؤال الطبيعي: إذا كانت الأسماء مهمة إلى هذا الحد، فلماذا لا تتفق كل الشركات على تسمية واحدة لكل مجموعة؟
الإجابة أن كل شركة ترى جزءًا من الصورة. شركة حماية تملك بيانات من عملائها، وأخرى ترى حركة من البريد الإلكتروني، وثالثة تتابع البنية التحتية للهجوم، ورابعة تحصل على أدلة من تحقيقات ميدانية. لذلك، قد ترى شركتان النشاط نفسه من زاويتين مختلفتين، فتسميانه باسمين مختلفين، أو تعتبره إحداهما مجموعة واحدة بينما تقسمه الأخرى إلى أكثر من نشاط.
الأمن السيبراني يشبه تحقيقًا كبيرًا بلا كاميرا واحدة ترى كل شيء. كل جهة تمتلك لقطات مختلفة، وتحاول بناء أفضل تصور ممكن. ولهذا، تبدو تعدد الأسماء مربكًا، لكنه نتيجة طبيعية لنقص الرؤية الكاملة.
من APT إلى أسماء أسهل على الذاكرة
مصطلح APT، أو التهديد المتقدم المستمر، ارتبط لسنوات بالمجموعات المدعومة من دول أو صاحبة القدرات العالية. لكن كثرة الأرقام جعلت المتابعة صعبة حتى على المتخصصين. APT1، APT28، APT29، APT41.. كلها تبدو مهمة، لكنها لا تساعد القارئ أو حتى المسؤول غير التقني على تذكر الفارق بسهولة.
الأسماء الحركية تغيّر ذلك. عندما يسمع فريق الأمن اسم مجموعة معينة، يستطيع أن يربطه بقصة وسجل وطريقة عمل. وهذا مهم ليس فقط للباحثين، بل للمديرين وصناع القرار والصحفيين وحتى الجهات الحكومية التي تحتاج إلى فهم سريع للخطر.
الاسم الجيد لا يحل الهجوم، لكنه يجعل الحديث عنه أكثر وضوحًا.
التسمية لا تعني أن اللغز انتهى
رغم أهمية الأسماء، هناك خطر في التعامل معها كحقيقة كاملة. عندما تقول شركة أمنية إن نشاطًا ما مرتبط بمجموعة معينة، فهذا غالبًا يستند إلى أدلة فنية وسلوكية، لكنه يظل تقديرًا مبنيًا على ما تراه تلك الشركة.
المهاجمون يغيرون أدواتهم، يستعيرون أساليب غيرهم، يستخدمون بنى تحتية مخادعة، وقد يتعمدون ترك آثار توحي بجهة أخرى. لذلك، التسمية تساعد على الفهم، لكنها لا تلغي الحذر.
في الأمن السيبراني، الثقة الزائدة قد تكون خطيرة بقدر الجهل. من المهم أن يعرف المدافعون من قد يكون وراء الهجوم، لكن الأهم أن يستعدوا للسلوك نفسه: طريقة الدخول، الانتشار، سرقة البيانات، أو تعطيل الأنظمة.
الدول أكثر وضوحًا من العصابات
تتبع المجموعات المرتبطة بدول قد يكون أسهل نسبيًا من تتبع عصابات الجريمة الإلكترونية. ليس لأنها أقل خطورة، بل لأنها غالبًا تعمل بأهداف أكثر اتساقًا: تجسس سياسي، سرقة أسرار صناعية، مراقبة معارضين، أو ضرب بنية تحتية في توقيتات معينة.
أما عصابات الابتزاز والجرائم المالية، فهي أكثر سيولة. أعضاؤها يتحركون بين مجموعات مختلفة، بعضهم يخرج ليؤسس شبكة جديدة، أدواتهم تُباع وتُؤجر، والبنية التي يستخدمونها قد تتبدل بسرعة. لذلك، وضع اسم ثابت على هذه الكيانات أصعب.
هناك أيضًا فئة أكثر تعقيدًا: شركات التجسس المأجور والهاكرز مقابل المال. هؤلاء قد يخدمون أكثر من عميل في أكثر من دولة، ما يجعل تتبعهم وتفسير أهدافهم أكثر صعوبة.
الاسم يساعد المؤسسة وقت الأزمة
تخيل شركة تتعرض لاختراق، وفريق الأمن يكتشف أن أسلوب الهجوم يشبه مجموعة معروفة. هذه المعلومة تغير طريقة الاستجابة. إذا كانت المجموعة معروفة بسرقة البريد أولًا ثم الانتقال إلى الملفات الحساسة، سيركز التحقيق على مسار معين. إذا كانت معروفة بنشر برمجيات فدية بعد أيام من الدخول، سيصبح الوقت عنصرًا حاسمًا. وإذا كانت تستهدف قطاعًا بعينه، يمكن مشاركة التحذير مع جهات مشابهة.
الاسم هنا لا يستخدم في البيان الصحفي فقط. يستخدم داخل غرفة الأزمة. يساعد على ترتيب الأولويات، البحث عن مؤشرات اختراق محددة، مراجعة السجلات، وفهم ما قد يفعله المهاجم بعد ذلك.
بدون هذه اللغة المشتركة، يصبح كل حادث معزولًا، وكل فريق يبدأ التحقيق كما لو كان أول من يرى هذا الأسلوب.
الإعلام يحب الأسماء.. لكن الدفاع يحتاج الدقة
الأسماء الحركية جذابة للصحافة بطبيعتها. «الدب الفاخر» و«لازاروس» و«العنكبوت» وغيرها أسماء تعلق في الذاكرة أكثر من أرقام جافة. لكن هذا الجاذبية قد تحمل مشكلة: تبسيط مفرط لهجمات معقدة.
ليس كل هجوم يحمل اسم مجموعة يعني أن الصورة مكتملة. وليس كل مجموعة لها اسم مخيف تعني أنها خارقة لا تُهزم. المطلوب إعلاميًا هو استخدام الاسم لتقريب القصة دون تحويله إلى أسطورة.
القارئ يحتاج أن يفهم أن هذه المجموعات ليست شخصًا واحدًا خلف شاشة في غرفة مظلمة، بل شبكات وأدوات وبنية تحتية وسلوكيات تتغير مع الوقت.
في المنطقة العربية.. فهم الأسماء أصبح ضرورة
مع توسع الهجمات على البنوك، شركات الاتصالات، المؤسسات الحكومية، سلاسل الإمداد، والمنصات الرقمية، لم يعد تتبع أسماء مجموعات الاختراق شأنًا غربيًا بعيدًا. أي مؤسسة في الشرق الأوسط قد تظهر في دائرة استهداف مرتبطة بمجموعة دولية أو إقليمية أو عصابة ابتزاز.
بالنسبة للشركات في مصر والمنطقة، معرفة اسم المجموعة ليس رفاهية. قد يساعد في فهم ما إذا كان الهجوم ماليًا أم تجسسيًا، سريعًا أم طويل النفس، يستهدف البيانات أم تعطيل الخدمة، عشوائيًا أم مرتبطًا بقطاع محدد.
الأمن السيبراني لم يعد جدار حماية وبرنامج مكافحة فيروسات فقط. أصبح متابعة خصوم، قراءة سلوك، وبناء ذاكرة مؤسسية للهجمات.
لا أحد يرى الصورة كاملة
واحدة من أهم النقاط التي يكررها خبراء التهديدات أن لا جهة تملك الرؤية الكاملة. حتى أكبر الشركات لا ترى كل الإنترنت، ولا كل الهجمات، ولا كل الضحايا. لذلك، كل تصنيف هو أفضل نموذج متاح، وليس حقيقة مطلقة.
هذا يفسر لماذا تختلف الأسماء بين جوجل ومايكروسوفت وCrowdStrike وPalo Alto وغيرها. كل شركة تبني خريطتها من البيانات التي تصل إليها. ومع الوقت، قد تدمج مجموعات، أو تفصل نشاطًا عن آخر، أو تغير اسمًا بعد ظهور أدلة جديدة.
في هذا العالم، الاعتراف بعدم اكتمال الصورة ليس ضعفًا، بل جزء من المنهج العلمي في مطاردة المهاجمين.
دفتر أسماء للحرب الخفية
إطلاق أسماء على مجموعات الاختراق يبدو من الخارج كعادة غريبة في صناعة الأمن السيبراني، لكنه في الداخل أداة تنظيم لا غنى عنها. فالهجمات كثيرة، والضحايا متنوعون، والمهاجمون يتخفون، والبيانات تأتي من مصادر متفرقة. بدون تسمية، يصعب بناء ذاكرة لما حدث، وما قد يحدث لاحقًا.
جوجل تحاول الآن أن تجعل هذا الدفتر أكثر وضوحًا، بعدما أصبح عدد النشاطات التي تتابعها الصناعة أكبر من أن يُحفظ بالأرقام القديمة. قد لا تنهي الأسماء الجديدة ارتباك المصطلحات بين الشركات، لكنها تضيف طبقة من النظام إلى فوضى لا تتوقف.
وفي عالم لا يظهر فيه المهاجم باسمه الحقيقي، يصبح الاسم الحركي أحيانًا أول خيط يمسك به المدافعون قبل أن تضيع آثار الهجوم في الظلام.