تبدأ معظم المقالات عن برامج الفدية على Mac إما بالاستخفاف بها («أجهزة Mac لا تصاب ببرامج الفدية») أو بالمبالغة فيها («الهجمات تتفجّر»). ولا هذا صادق ولا ذاك. فالسجل الموثّق قصير ومحدد ويستحق قراءة متأنية، لأنه يخبرك تحديدًا بالغرض من كل طبقة في الدفاع. تمرّ هذه المقالة بذلك السجل، ثم بالطبقات، وتوضح صراحةً أي طبقة يغطيها جدار الحماية وأيها لا يغطيها.
ما الذي حدث فعليًا على macOS
KeRanger، مارس 2016. أبلغت وحدة Unit 42 التابعة لـ Palo Alto Networks في 6 مارس 2016 أن برنامج تثبيت مخترَقًا لعميل Transmission لـ BitTorrent، منزَّلًا من موقع المشروع نفسه، حمل أول برنامج فدية كامل الوظائف لنظام OS X. كان موقّعًا بشهادة مطوّر صالحة، ما أتاح له تجاوز Gatekeeper. وسلوكه هو الجزء الذي يستحق التذكر: بحسب Unit 42، انتظر ثلاثة أيام، ثم اتصل بخوادم القيادة والتحكم الخاصة به عبر شبكة Tor، وبعد ذلك فقط بدأ تشفير الملفات. وألغت Apple الشهادة وحدّثت XProtect في غضون أيام.
ThiefQuest، ويُسمّى أيضًا EvilQuest، يونيو 2020. نشرت Objective-See التابعة لـ Patrick Wardle تحليلها الأول في 29 يونيو 2020، واصفةً عيّنة انتشرت عبر برامج تثبيت محشوّة بأحصنة طروادة لبرامج مقرصنة واستمرت عبر وكلاء التشغيل والخدمات الخلفية. وأبلغت ThreatDown (وكانت آنذاك Malwarebytes) في اليوم التالي أن برامج التثبيت المقرصنة شملت Little Snitch وMixed In Key. وكان التشفير أقرب إلى عرض جانبي: فقد حملت العيّنة أيضًا مسجّل ضغطات مفاتيح وفتحت غلاف أوامر عكسيًا إلى خادم قيادة وتحكم، ولهذا أعاد الباحثون تسميتها. كانت سارق بيانات يرتدي زيّ برنامج فدية.
LockBit، أبريل 2023. أبلغ BleepingComputer في 16 أبريل 2023 عن العثور على مشفّرات مبنية لنظام macOS تابعة لـ LockBit، وهي إحدى أكبر عمليات برامج الفدية كخدمة في ذلك الوقت. وخلص الباحثون الذين فحصوا هذه النسخ إلى أنها على الأرجح نسخ اختبارية، تتضمن إشارات إلى أنظمة غير متوافقة وأجزاء مفقودة من الوظائف الخاصة بـ macOS، وليست جاهزة لهجمات حقيقية. وتكمن أهمية القصة في ما أشارت إليه أكثر مما فعلته النسخة: عملية جنائية كبيرة قررت أن جهاز Mac يستحق ميزانية هندسية.
ثلاث حالات في سبع سنوات ليست وباءً. لكن كل واحدة منها دخلت عبر طريق ما زال قائمًا اليوم: تنزيل موثوق بُدّل بهدوء، وبرامج مقرصنة، وسلسلة إمداد جنائية مصنّعة. ويُبنى الدفاع متعدد الطبقات حول تلك الطرق، لا حول رقم في عنوان صحفي.
الطبقة الأولى: منع الشفرة غير الموثوقة من العمل
تصف وثائق أمن المنصة من Apple نفسها حماية macOS من البرمجيات العدائية بثلاث مراحل: منعها من التشغيل (App Store وGatekeeper والتوثيق)، وحظرها من العمل (الأدوات نفسها إضافة إلى XProtect)، ومعالجتها بعد تنفيذها (XProtect مجددًا). هذه هي الطبقة التي أوقفت KeRanger في غضون أيام بعد أن ألغت Apple الشهادة. وهي أيضًا الطبقة التي توجد البرامج المقرصنة لهزيمتها: فكل ضحية من ضحايا ThiefQuest تجاوز Gatekeeper عن قصد لتثبيت تطبيق مكسور الحماية. ولذلك فإن أكثر ضوابط برامج الفدية فاعلية على جهاز Mac ليس منتجًا، بل سياسة: لا برامج مكسورة الحماية، ولا شيء من التورنت، ولا «نقر بزر الفأرة الأيمن ثم فتح» للمرور قسرًا عبر تحذير Gatekeeper إلا إن كنت تعرف تحديدًا لماذا ظهر التحذير.
الطبقة الثانية: راقب الشبكة، لأن برامج الفدية تتحدث
التشفير هو الخطوة الأخيرة، لا الأولى. يسرده MITRE ATT&CK بوصفه «بيانات مشفّرة للتأثير» (T1486)، وهو تقنية من مرحلة التأثير، والمراحل التي تسبقه تنطوي على الشبكة. تجلب العيّنة مفتاحًا أو تعليمات من خادم قيادة وتحكم؛ وقد تسرّب الملفات قبل تشفيرها ليتمكن طلب الفدية من التهديد بالنشر أيضًا، وهو ما يفهرسه ATT&CK بوصفه «التسريب عبر قناة C2» (T1041)؛ وقد شغّل ThiefQuest حتى غلاف أوامر عكسيًا. وجلس KeRanger بهدوء ثلاثة أيام ثم أجرى أول اتصال صادر له عبر Tor. ذلك الاتصال الأول هو ما يقع جدار الحماية الخاص بكل تطبيق في موقع يتيح له رؤيته.
هنا يأتي دور FireAI، وهو دور ضيق لكنه حقيقي. لا يكشف FireAI التشفير. ولا يراقب تغيّر الملفات، ولا يحلّل العمليات أو الذاكرة، ولا يستطيع فكّ تشفير أي شيء. ما يفعله هو معاملة كل اتصال صادر بوصفه قرارًا. فالملف التنفيذي الذي لم يتصل قط من قبل يطلق تنبيه إذن، مع عرض سبب النموذج الذي يعمل على الجهاز إلى جانبه؛ ويمكن للنموذج نفسه أن يحظر أو يضع علامة على اتصال من تطبيق غير معروف إلى مقصد مريب من تلقاء نفسه. وتشمل خلاصات معلومات التهديدات التي يطبّقها FireAI محليًا قائمة عقد خروج Tor وabuse.ch وSpamhaus وFireHOL وقوائم التصيّد، فيُحظر الاتصال الأول ببنية تحتية جنائية معروفة بالقاعدة لا بالحكم. وإن شككت في أن شيئًا ما يعمل، يقطع مفتاح القطع الوصول إلى الإنترنت مع الإبقاء على الشبكة المحلية، فيقطع رابط القيادة والتحكم من دون فصل الكهرباء عن جهاز قد تحتاج إليه للتحليل الجنائي.
كن واضحًا بشأن حالات الفشل. فالعيّنة التي تشفّر من دون أن تتصل أبدًا، مستخدمةً مفتاحًا مضمّنًا في شفرتها، غير مرئية لجدار الحماية. والعيّنة التي تستخدم تطبيقًا موافَقًا عليه بالفعل، متصفحًا مثلًا، للوصول إلى خادمها تختلط بالحركة المسموح بها. يقلّل جدار الحماية احتمال أن يكون الهجوم صامتًا وكاملًا؛ ولا يجعل التشفير مستحيلًا.
الطبقة الثالثة: نسخ احتياطية لا يستطيع المهاجم الوصول إليها
ما إذا كانت حادثة تشفير مجرد بعد ظهر سيئ أو أسبوعًا ينهي عملًا تجاريًا يُحسم كليًا في هذه الطبقة. يضع دليل #StopRansomware من CISA ذلك أولًا بين خطوات الاستعداد: الاحتفاظ بنسخ احتياطية مشفّرة وغير متصلة للبيانات الحرجة واختبارها بانتظام، والنظر في تخزين غير قابل للتغيير يحمي البيانات المخزّنة من دون الحاجة إلى بيئة منفصلة. والكلمة التي تؤدي العمل هي «غير متصلة». فقرص Time Machine الموصول دائمًا حجم مركّب، والحجم المركّب هدف؛ ومجلد المزامنة السحابية ليس نسخة احتياطية أصلًا إن كان يزامن بأمانة النسخ المشفّرة من ملفاتك فوق الأصول.
على جهاز Mac، النسخة العملية مباشرة. يغطي دليل Apple لـ Time Machine إعداد النسخ الاحتياطي التلقائي إلى قرص خارجي أو حجم شبكي مدعوم. بدّل بين قرصَين وأبقِ أحدهما مفصولًا، أو على الأقل أخرِج القرص بين النسخ. واحتفظ بنسخة ثانية في مكان يحفظ إصدارات الملفات بدلًا من أن يعكسها، لتنجو نسخة الأمس النظيفة من كتابة اليوم فوقها. ثم اختبر استعادة ملف حقيقي، من القرص المفصول، لتعرف أن العملية تعمل قبل أن تحتاج إليها تحت الضغط. ولا دور لـ FireAI في هذه الطبقة، ويستحق الأمر أن يُقال: لا جدار حماية ينسخ أي شيء احتياطيًا.
الطبقة الرابعة: حدّ ما يمكن لجهاز Mac واحد الوصول إليه
تُلحق برامج الفدية في الشركات معظم أضرارها بالتخزين المشترك، وجهاز Mac بمشاركة مركّبة يمكنه تشفير كل ما يستطيع الكتابة فيه. أعطِ الناس صلاحية الكتابة فقط على المشاركات التي يستخدمونها فعلًا، وأعطِ حسابات الخدمة بيانات اعتماد خاصة بها كي لا يفتح تسجيل دخول مخترَق واحد خادم الملفات كله. وعلى الجهاز نفسه، تتيح لك قواعد FireAI الخاصة بكل تطبيق أن تقرر أي التطبيقات يجوز لها الوصول إلى NAS الخاص بك أو مضيفي التخزين السحابي أو شبكة مكتبك أصلًا: فالملف التنفيذي غير المعروف الذي يحاول الوصول إلى خادم الملفات على المنفذ 445 عليه أن يتجاوز قاعدة لم تُمنح له قط. وتذهب أوضاع الأمان الأشد، Paranoid وUnder attack، أبعد من ذلك فترفض الوصول إلى الشبكة للتطبيقات غير الموقّعة كليًا.
إن حدث ذلك على أي حال
- افصل جهاز Mac عن الشبكة أولًا. يفعل مفتاح القطع في FireAI ذلك مع إبقاء الشبكة المحلية متاحة؛ ونزع الكابل يفعله بشكل أشمل.
- لا تدفع قبل أن تتحقق من نسخك الاحتياطية. يمرّ دليل CISA بالعزل والفرز والإبلاغ قبل أي قرار بشأن الفدية.
- حافظ على الجهاز. فمسحه يدمّر الأدلة التي تخبرك كيف دخلت العيّنة وما الذي أرسلته.
- أبلغ عن الحادثة. في الولايات المتحدة ذلك هو CISA أو FBI؛ وفي فرنسا Cybermalveillance.gouv.fr وشكوى إلى الشرطة؛ وفي أماكن أخرى، فريق CERT الوطني لديك.
- استعد من النسخة غير المتصلة إلى تثبيت نظيف، لا إلى النظام المخترَق.
ما الذي يعنيه «الدفاع الكامل» بصدق
لا أداة واحدة هي دفاع ضد برامج الفدية، وأي مورّد يقول غير ذلك يبيع طبقة واحدة بوصفها أربعًا. يُبقي Gatekeeper وانضباطك في التنزيل معظم الشفرة العدائية بعيدة عن العمل. ويجعل جدار الحماية الخاص بكل تطبيق الشفرة التي تعمل فعلًا تطلب الإذن قبل أن تتحدث، ويحظر المقاصد المعروفة مسبقًا بأنها جنائية. وتجعل النسخ الاحتياطية غير المتصلة التشفير أمرًا يمكن النجاة منه. ويمنع الحد الأدنى من الصلاحيات على المشاركات جهاز Mac سيئًا واحدًا من أن يصير حادثة للمكتب كله. تتداخل الطبقات عن قصد، لأن في كل واحدة منها ثغرة تغطيها الأخريات. هكذا يبدو الدفاع الذي يصمد: ليس غير قابل للاختراق، بل مبنيًا بحيث لا يكون أي فشل منفرد قاتلًا.
دور FireAI وHisnLabs
The two best-documented Mac ransomware families, KeRanger and ThiefQuest, both talked to a server before or during encryption — and watching for that conversation, from a binary that has never connected before, is the one part of the defence a per-app firewall like FireAI can honestly claim.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
