مدونة FireAI للأمان

بقلم FireAI Security & Research Team · نُشر في

أمن Mac للمبدعين: حماية عمل العميل قبل أن يرى النور

أمن Mac للمبدعين: حماية عمل العميل قبل أن يرى النور

استوديو تصميم، أو مونتير فيديو، أو مصوّر، أو فريق ألعاب صغير: ما يجمعهم هو أن أثمن ما على أجهزة Mac الخاصة بهم ليس ملكًا لهم. إنه حملة عميل لم تُطلق بعد، أو تصيير لمنتج لم يُعلن عنه، أو نسخة مونتاج أولية محظور نشرها، أو هوية علامة تجارية لم تُعرض على مجلس الإدارة بعد. إذا تسرّب ذلك، فلا يُقاس الضرر بالعتاد بل بعلاقة عمل، وغالبًا ببند في عقد. وهذا يغيّر ما ينبغي أن يعنيه «أمن Mac» لأي عمل إبداعي. فالأمر يتعلق بدرجة أقل بالفيروسات بالمعنى القديم، وبدرجة أكبر بثلاثة أشياء: بيانات الدخول، والإضافات، والطرق التي تسلكها ملفاتك.

لماذا تستحق أجهزة Mac الإبداعية وقت أحدهم

محطات العمل الإبداعية متصلة بالشبكة على نحو غير معتاد. فجهاز Mac واحد يحمل غالبًا حساب Adobe مسجّل الدخول، وجلسة Figma أو Sketch، وعميل Frame.io أو Dropbox، وإشارة مرجعية SFTP إلى خادم العميل، ومدير خطوط، وحساب صور مخزنة، ومتصفحًا فيه عشرات بيانات الدخول المحفوظة لبوابات وأدوات مراجعة. وهذا بالضبط ما تُكتب برامج سرقة المعلومات لجمعه. وقد وصفت Jamf Threat Labs في أبريل 2024 كيف تحصد برامج سرقة المعلومات التي تتابعها على macOS بيانات دخول المتصفح المحفوظة وتفاصيل بطاقات الائتمان وكلمات مرور سلسلة المفاتيح، إلى جانب بيانات محافظ العملات الرقمية. لا شيء في جهاز Mac الإبداعي يجعله محصّنًا ضد ذلك؛ بل إن كثرة الجلسات النشطة تجعله هدفًا أغنى من جهاز مكتبي عادي.

السبب الثاني هو عادات المهنة البرمجية. يقوم العمل الإبداعي على الإضافات والنصوص البرمجية وحزم LUT والفُرش والإعدادات المسبقة والأدوات الصغيرة التي يتداولها الزملاء. بعضها مدفوع، وكثير منها مجاني، وقليل منها مكسور الحماية. وأكثر حالات برامج الفدية على Mac إفادةً في السنوات الأخيرة دخلت من هذا الباب بالذات: فقد أفادت ThreatDown (التي كانت آنذاك Malwarebytes) في يونيو 2020 بأن ThiefQuest، الذي سُمّي أولًا EvilQuest، انتشر عبر مثبّتات مقرصنة لـ Little Snitch وMixed In Key، وهي أداة يستخدمها منسقو الأغاني لتحليل المقطوعات. وإلى جانب تشفير الملفات، حمل مسجّل ضغطات مفاتيح وفتح قناة تحكم عكسية إلى خادم قيادة وتحكم. فإضافة صوتية مكسورة الحماية هي، في نظر المهاجم، وسيلة توصيل موجّهة بدقة إلى جمهور إبداعي.

التهديد الأول: بيانات دخول مسروقة، لا أجهزة Mac مسروقة

عندما يتسرّب عمل استوديو ما، فإن الحاسوب المحمول عادةً لم يغادر المبنى قط. فقد أعاد أحدهم استخدام بيانات دخول سحابية من موقع مخترق، أو انتُزع رمز جلسة من متصفح بواسطة برنامج سرقة معلومات عمل تسعين ثانية ثم حذف نفسه. والدفاعات العملية لا بريق لها. استخدم مدير كلمات مرور بحيث يكون لكل بوابة عميل وأداة مراجعة وخدمة نقل ملفات كلمة مرور طويلة وفريدة خاصة بها؛ ويقوم تطبيق «كلمات المرور» المدمج من Apple بذلك دون تكلفة على macOS. فعّل المصادقة الثنائية للحسابات التي تحتفظ بأصول العملاء، بدءًا من التخزين السحابي، ومؤسستك على Adobe أو Figma، وبريدك الإلكتروني. وتعامل مع حساب الاستوديو المشترك كتسريب ينتظر وقوعه: حساب واحد لكل شخص يعني حسابًا واحدًا يُلغى عندما ينتهي عقد المستقل.

وهنا أيضًا يستحق جدار الحماية على مستوى التطبيق مكانًا على جهاز Mac الإبداعي، وإن لم يكن بالطريقة التي يوحي بها تسويق الأمن عادةً. لا يفحص FireAI قرصك بحثًا عن برامج سرقة المعلومات، ولن يخبرك بأن ملفًا ما خبيث. ما يفعله هو مراقبة الشبكة. فبرنامج سرقة المعلومات مضطر إلى إرسال ما جمعه إلى مكان ما، ومضطر إلى فعل ذلك من عملية لم تتصل من قبل أبدًا. وتسألك مطالبات الأذونات في FireAI قبل أن يجري تطبيق مجهول اتصاله الأول، وتقوم مراجعته على الجهاز بوضع علامة على الاتصالات الصادرة من ملفات تنفيذية مجهولة نحو وجهات مريبة أو حظرها. هذا لا يوقف عملية الجمع؛ لكنه قد يوقف التسليم، ويجعل المحاولة مرئية بدل أن تكون صامتة.

التهديد الثاني: الإضافات والأدوات «المجانية» التي تتصل بالخارج خفية

معظم الإضافات صادقة. المشكلة أنه لا توجد طريقة سهلة لمعرفة أيها ليس كذلك، لأن الإضافة تعمل بنفس صلاحية الوصول إلى الشبكة التي يملكها التطبيق المستضيف لها. وFigma من المنصات القليلة التي تجعل ذلك صريحًا: فبيان الإضافة لديها يحتوي على حقل networkAccess، وتقول وثائق المطورين إن allowedDomains قائمة إلزامية بالنطاقات المسموح للإضافة بالوصول إليها. هذا نموذج جيد، وهو أيضًا تذكير بمدى ندرته. فنص برمجي في After Effects، أو لوحة في Photoshop، أو إضافة في Blender، أو ملحق في Logic لا يملك أي تصريح من هذا القبيل. وإذا أراد إرسال أسماء ملفات مشاريعك أو معرّف جهازك أو محتوى الحافظة إلى خادم في بلد آخر، فلن يخبرك بذلك أي شيء في التطبيق المستضيف.

الرؤية على مستوى الشبكة هي الجواب الصادق على تلك الفجوة. مع خريطة العالم الحية في FireAI، يظهر كل اتصال يجريه جهاز Mac على كرة أرضية، والمحظور منها باللون الأحمر، فتبرز إضافة تتحدث إلى بلد غير متوقع من أول نظرة. وتتيح لك القواعد لكل تطبيق السماح لمضيفات التحديث والترخيص الخاصة بـ Adobe مع رفض كل ما يحاول التطبيق نفسه الوصول إليه سوى ذلك، ولأن القواعد تتبع توقيع شفرة التطبيق، تحتفظ النسخة المحدّثة بالقواعد نفسها. ويضيف واقي البيانات غير المشفّرة فحصًا محددًا يهم المبدعين: فهو يمنع خروج أرقام البطاقات وكلمات المرور ومفاتيح API عبر HTTP غير المشفّر، وهو بالضبط نوع النقل المتهاون الذي تميل إليه أداة «مجانية» كُتبت على عجل.

ينبغي ذكر حدّين بوضوح. أولًا، يرى جدار الحماية الاتصالات لا النوايا: يمكنه أن يُظهر لك أن إضافة لتدريج الألوان تتصل بخادم ترخيص كل ساعة، لكنك وحدك من يقرر ما إذا كان ذلك مقبولًا. ثانيًا، لا يحلل FireAI شفرة الإضافة أو ذاكرتها. فإذا أردت معرفة ما إذا كان ملف بعينه عدائيًا، فتلك مهمة ماسح أو جهاز اختبار معزول، لا مهمة جدار حماية.

التهديد الثالث: المزامنة السحابية كقناة تسريب

عملاء المزامنة هم الجهاز الدوري للاستوديو، وهذا بالضبط ما يجعل المهاجمين يحبونهم. يصنّف MITRE ATT&CK تقنية التسريب إلى التخزين السحابي (T1567.002): فبدل بناء قناة خاصة بهم، يدفع الخصوم البيانات المسروقة إلى خدمة تخزين سحابي مشروعة، لأن هذه الحركة تبدو مثل حركة الجميع. وعلى جهاز Mac إبداعي تعمل عليه Dropbox وGoogle Drive وiCloud Drive وFrame.io وتبويب WeTransfer في الوقت نفسه، فإن خروج بضع مئات من الميغابايت عبر HTTPS إلى نطاق تخزين معروف أمر غير لافت بحكم التصميم.

لا يمكنك إصلاح ذلك بحظر التخزين السحابي؛ فسيتوقف الاستوديو عن العمل. ما يمكنك فعله هو تضييقه. حدّد أي عميل مزامنة هو القناة الرسمية لأصول العملاء، وامنح هذا التطبيق وحده قاعدة تسمح بمضيفاته. ثم انظر إلى ما يتحدث سوى ذلك إلى خدمات التخزين على الجهاز. فمساعد تصيير، أو أداة خطوط، أو أداة لقطات شاشة تتصل بنطاق استضافة ملفات يستحق سؤالًا. وتجعل قواعد FireAI لكل تطبيق ذلك قائمة سماح متعمّدة لا تخمينًا: يُسمح لعميل المزامنة المعتمد بتوقيع شفرته، وأي تطبيق آخر يحاول الوصول إلى النطاق نفسه يتلقى مطالبة بدل مرور حر. وبالنسبة للفريق، يمكن تصدير مجموعة القواعد كملف نصي عادي واستيرادها على كل جهاز Mac في الاستوديو، فيبدأ جهاز الموظف الجديد بنفس السياسة التي يعمل بها الجميع.

ما لا يغطيه جدار الحماية، ومن يغطيه

من المفيد أن نكون دقيقين، لأن الأعمال الإبداعية تُباع لها «حماية» مجمّعة كثيرة. FireAI جدار حماية شبكي. فهو لا يشفّر ملفاتك، ولا ينسخها احتياطيًا، ولا يفحصها، ولا يستطيع فك تشفير أي شيء قفلته بالفعل عينة من برامج الفدية. هذه مهام حقيقية، وأفضل الأدوات لها على Mac هي تلك التي تقدمها Apple. يشفّر FileVault القرص بأكمله حتى لا يتحول MacBook ضائع أو مسروق إلى أرشيف عملاء ضائع؛ ويصفه دليل دعم Apple بأنه يمنع أي شخص من فك تشفير بياناتك أو الوصول إليها دون كلمة مرور تسجيل الدخول الخاصة بك. ويمنحك Time Machine نسخًا احتياطية ذات إصدارات على قرص خارجي أو وحدة تخزين شبكية، ويشرح دليل Apple خطوات إعداده. احتفظ بنسخة احتياطية واحدة على الأقل غير موصولة بشكل دائم، حتى لا يستطيع ما يعمل على Mac الوصول إلى النسخة الاحتياطية أيضًا.

Gatekeeper هو الطبقة الأخرى التي ينبغي الاعتماد عليها بدل مقاومتها. توضح وثائق Apple لأمن المنصة أنه موجود للمساعدة في ضمان تشغيل البرامج الموثوقة فقط على Mac، عبر التحقق من هوية المطور والتوثيق قبل فتح تطبيق تم تنزيله. وعندما يطلب منك مثبّت إضافة تجاوز هذا الفحص، فالطلب نفسه معلومة. وتضيف أوضاع الأمان الأشد صرامة في FireAI، وهما Paranoid وUnder attack، نسخة شبكية من الانضباط نفسه بمنع التطبيقات غير الموقّعة من الاتصال أصلًا.

قائمة تحقق قصيرة لاستوديو

  • حساب واحد لكل شخص في كل خدمة تحتفظ بعمل العملاء، مع مدير كلمات مرور وتفعيل المصادقة الثنائية.
  • FileVault على كل جهاز Mac، وTime Machine إلى قرص غير موصول دائمًا، واستعادة مختبَرة قبل أن تحتاج إليها.
  • لا إضافات مكسورة الحماية أبدًا؛ وإذا طلبت منك أداة تجاوز Gatekeeper، فاعتبر ذلك جوابًا على سؤال ما إذا كان ينبغي تثبيتها.
  • جدار حماية على مستوى التطبيق يطالبك عند الاتصال الأول، بحيث تضطر أي إضافة أو أداة جديدة إلى الاستئذان قبل التحدث إلى الإنترنت.
  • عميل مزامنة رسمي واحد لأصول العملاء، مسموح به بقاعدة؛ وكل ما عداه مما يصل إلى نطاقات التخزين يخضع للمراجعة.
  • ملف قواعد مُصدَّر ومشترك في أنحاء الاستوديو حتى تطبّق كل محطة عمل السياسة نفسها من اليوم الأول.

لا شيء من هذا بطولي. إنه الفرق بين استوديو يعلم بالتسريب من سجل جدار الحماية الخاص به، وآخر يعلم به من العميل.

دور FireAI وHisnLabs

For a studio, the useful question is not “is this Mac infected?” but “what is this plugin, this render tool, this sync client actually talking to right now?” — and that is the question a per-app firewall exists to answer.

FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.

يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.

المصادر