لسنوات، كانت البرامج الضارة المصممة خصيصاً للعمل على macOS وسرقة بيانات الاعتماد نادرة بما يكفي لتكون جديرة بالملاحظة بحد ذاتها. تغير ذلك من عام 2023 فصاعداً، مع فئة تُعرف على نطاق واسع باسم برامج "infostealer" الضارة — برامج ضارة، وفقاً لكلام Apple الخاص، غرضها الوحيد هو سرقة البيانات.
هذه البرامج ليست متطورة من الناحية التقنية — فهي لا تحتاج إلى ثغرة يوم صفر. عادة ما تصل كنسخة مقرصنة من برنامج مدفوع، أو طلب تحديث مزيف، أو تحميل يتم الترويج له عبر إعلانات بحث ضارة، وبمجرد فتحها، تطلب ببساطة من المستخدم كتابة كلمة مرور Mac الخاصة به في مربع حوار يبدو عادياً — وهذا غالباً كل ما يلزم.
ما الذي يسرقونه فعلاً
بمجرد منح كلمة المرور هذه، تنسخ هذه الفئة من البرامج الضارة كلمات مرور المتصفح المحفوظة وبيانات الملء التلقائي وملفات محفظة العملات المشفرة وملفات تعريف الارتباط للتسجيل، وتعبئتها، وترسلها إلى خادم يتحكم به المهاجم في تحميل واحد — عادة خلال ثوان من تشغيلها.
لماذا Gatekeeper وحده لا يوقفه
تم تصميم الدفاعات المدمجة في Apple — Gatekeeper والتصديق و XProtect — لحظر البرامج الضارة المعروفة والكود غير الموقع، وقالت Apple بوضوح أن طريقة XProtect المستندة إلى التوقيع لا تزال قد تفتقد المتغيرات الجديدة أو المعدلة. يمكن لبرنامج infostealer المعاد تعبئته مؤخراً، الموزع عبر صفحة تحميل مقنعة، أن يتجاوز هذه الطبقة الأولى ببساطة بعدم مطابقة التوقيع المعروف حتى الآن.
- الهدف من هذا البرنامج الضار هو سرقة المعلومات وليس إتلاف جهاز Mac — لذا غالباً لا تكون هناك أعطال أو تأخيرات يمكن ملاحظتها.
- يصل دائماً تقريباً متنكراً كشيء كنت تبحث عنه: نسخة "مجانية" من برنامج مدفوع أو codec أو تحديث "مطلوب".
- الشيء الوحيد الذي لا يمكنه تجنبه هو إرسال بيانات الخاص بك في مكان ما — اتصال صادر، مباشرة بعد التثبيت، إلى خادم ليس للتطبيق أي سبب مشروع للتحدث معه.
دور FireAI وHisnLabs
لهذا النوع من برامج سرقة كلمات المرور هدف واحد: إرسال ما نسخه بهدوء إلى مكان آخر. تلك اللحظة الوحيدة من الاتصال الصادر، مباشرة بعد تنزيل مشبوه، هي بالضبط ما صُمم جدار حماية على مستوى الشبكة لرصده.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
