مدونة FireAI للأمان

بقلم FireAI Security & Research Team · نُشر في

برامج التجسس على جهاز Mac: كيف تكتشفها، وما الذي يزيلها، وكيف تبقيها خارجًا

برامج التجسس على جهاز Mac: كيف تكتشفها، وما الذي يزيلها، وكيف تبقيها خارجًا

تغطي كلمة «برامج التجسس» على جهاز Mac ثلاثة أشياء مختلفة تمامًا، والاستجابة الصحيحة لكل منها مختلفة. وجمعها في سلة واحدة هو ما يجعل الناس يشترون الأداة الخاطئة أو، وهو الأسوأ، يتخذون خطوة تضعهم في خطر أكبر. تفصل هذه المقالة بين الثلاثة، وتسرد العلامات التي تستحق البحث عنها فعلًا، وتشير إلى مسارات الإزالة التي توصي بها مصادر موثوقة، ثم تقول أين موقع جدار حماية خاص بكل تطبيق مثل FireAI، وبالوضوح نفسه، أين ليس موقعه. لا يكشف FireAI برامج التجسس على القرص ولا يزيلها.

ثلاثة أنواع من برامج التجسس

برامج الملاحقة (stalkerware) برامج تجارية يثبّتها شخص لديه، أو كان لديه، وصول إلى جهاز Mac الخاص بك وكلمة مرورك: شريك، أو فرد من العائلة، أو صاحب عمل. ويعرّفها التحالف ضد برامج الملاحقة، الذي أسسته منظمات مناهضة للعنف الأسري وشركات أمن عام 2019، بأنها أدوات «تمكّن شخصًا من التجسس سرًا على الحياة الخاصة لشخص آخر»، تعمل مخفية ومن دون موافقة الشخص المتضرر. وتُباع غالبًا تحت مسمّى الرقابة الأبوية أو مراقبة الموظفين، وتبلّغ من ثبّتها.

أما برامج سرقة المعلومات (infostealers) فهي العكس من كل وجه: آلية، وغير شخصية، وسريعة. تصل بوصفها تطبيقًا مكسور الحماية أو تحديثًا مزيفًا أو تنزيلًا مروَّجًا عبر إعلان بحث، وتطلب كلمة مرور تسجيل دخولك في مربع حوار مقنع، وتنسخ كلمات مرور المتصفح وملفات تعريف الارتباط وملفات المحافظ، وترفع الحزمة في دفعة واحدة، وغالبًا تحذف نفسها. فلا مراقبة مستمرة يمكن ملاحظتها؛ والضرر يقع في ثوانٍ.

وبرامج التجسس المأجورة هي الأندر والأقدر. تصف صفحة Apple عن إشعارات التهديد هذه الهجمات بأنها «ممولة تمويلًا استثنائيًا» و«أكثر تعقيدًا بكثير من نشاط الجرائم السيبرانية العادي»، وترتبط تاريخيًا بجهات دولية وشركات مثل NSO Group، التي وثّق Citizen Lab أداتها Pegasus بالتفصيل، وتستهدف الصحفيين والناشطين والسياسيين والدبلوماسيين. وتقول Apple بوضوح إن «الغالبية العظمى من المستخدمين لن يُستهدفوا أبدًا».

العلامات التي تعني شيئًا فعلًا

معظم قوائم «علامات إصابة جهاز Mac» محشوّة بأعراض (البطء، والحرارة، وسخونة البطارية) تصف تقريبًا كل جهاز Mac بمتصفح مفتوح. فبرامج التجسس الحديثة مصمَّمة لتكون صامتة، والعلامات المفيدة بنيوية لا متصلة بالأداء:

  • أذونات لم تمنحها. افتح «إعدادات النظام» ثم «الخصوصية والأمن»، واقرأ قوائم «تسهيلات الاستخدام» و«مراقبة الإدخال» و«تسجيل الشاشة وصوت النظام» و«الوصول الكامل إلى القرص» و«الميكروفون»، التي توثّقها Apple في تغيير إعدادات الخصوصية والأمن على Mac. تحتاج برامج الملاحقة إلى هذه الأذونات لتسجيل المفاتيح والتقاط الشاشة، واسم لا تعرفه في تلك القوائم هو العلامة الأكثر تحديدًا على الإطلاق.
  • عناصر تبدأ من تلقاء نفسها. في «عام» ثم «عناصر تسجيل الدخول والملحقات»، تسرد Apple التطبيقات التي تُفتح عند تسجيل الدخول والتطبيقات المسموح لها بالعمل في الخلفية. وأي شيء لم تضفه أنت ينتمي إلى قائمة أسئلتك.
  • ملفات تعريف الإعدادات أو إدارة الأجهزة التي لم تسجّل فيها، وتظهر ضمن «الخصوصية والأمن» ثم «ملفات التعريف».
  • إضافات متصفح لم تثبّتها، ومحرك بحث افتراضي تغيّر.
  • إشعار تهديد من Apple، يُسلَّم بالبريد الإلكتروني إلى عنوان حساب Apple الخاص بك وكشريط على account.apple.com بعد تسجيل الدخول. تقول Apple إن هذه تنبيهات عالية الثقة؛ وتحذّر أيضًا من أنها لا تطلب منك فيها أبدًا فتح رابط أو تثبيت أي شيء.
  • اتصالات صادرة من عملية لم تسمع بها قط، خصوصًا عند تسجيل الدخول أو وفق جدول ثابت. هنا يستحق مراقب الشبكة مكانه، وهذه هي العلامة التي لا تستطيع العلامات الخمس الأخرى إظهارها لك.

تحذير آخر بشأن العلامات: غياب الدليل ليس دليلًا على الغياب. فجهاز Mac بقوائم أذونات نظيفة ومن دون عناصر تسجيل دخول غير معروفة قد يكون مع ذلك أُصيب ببرنامج سرقة معلومات أنهى عمله وحذف نفسه قبل أسابيع، ولهذا فإن مدير كلمات المرور وكلمات المرور الفريدة والمصادقة الثنائية على كل حساب أهم من أي فحص لاحق. وإن وجدت أي علامة من العلامات أعلاه، فغيّر كلمات مرورك من جهاز مختلف قبل أن تفعل أي شيء آخر على الجهاز المشكوك فيه.

ما الذي توفّره Apple

آليتان من Apple ذواتا صلة مباشرة. وضع الإغلاق (Lockdown Mode)، المتاح على macOS Ventura والإصدارات الأحدث، مقايضة متعمدة للراحة بسطح الهجوم: تُحظر معظم أنواع مرفقات «الرسائل»، وتُعطَّل تقنيات الويب المعقدة، وتُرفض مكالمات FaceTime من أشخاص لم تتصل بهم مؤخرًا، وتشترط الملحقات السلكية أن يكون الجهاز غير مقفل، ولا يمكن تثبيت ملفات تعريف الإعدادات. وتصفه Apple بأنه لمن يواجهون هجمات «نادرة للغاية وبالغة التعقيد»، وعندما أبلغ Citizen Lab عن سلسلة استغلال BLASTPASS عام 2023، قال هو وApple إنهما يعتقدان أن وضع الإغلاق أوقف ذلك الهجوم بعينه.

والثانية هي XProtect، الذي يصفه دليل أمن المنصة من Apple بأنه يكشف العائلات المعروفة من البرمجيات العدائية ويزيلها عند تشغيلها أو عند وصول توقيعات جديدة. وهذا يغطي، بصمت، برامج سرقة المعلومات ومنتجات الملاحقة التي فهرستها Apple بالفعل، ولهذا فإن إبقاء macOS محدّثًا هو خطوة الوقاية الأولى والأقل تكلفة. ولا يغطي منتجًا لم تضف Apple قاعدة له بعد.

كيف تتحقق، وما الذي يزيلها

لنظرة أولى مجانية على ما هو مضبوط على العمل بشكل دائم، يسرد KnockKnock من مؤسسة Objective-See Foundation غير الربحية وكلاء التشغيل والخدمات الخلفية وعناصر تسجيل الدخول وإضافات المتصفح ومهام cron ومواقع الاستمرارية الأخرى، ويعرض حالة توقيع الشفرة لكل عنصر ويمكنه التحقق منها مقابل VirusTotal. وهو يجيب عن سؤال «من هناك؟» بدلًا من إزالة أي شيء، وهذا في حالة برامج الملاحقة غالبًا ما تريده تحديدًا قبل أن تقرر ما تفعل.

ولإزالة عائلات برامج التجسس وسرقة المعلومات المعروفة، يقدّم Malwarebytes for Mac ماسحًا مجانيًا تصفه الشركة بأنه أداة تنظيف للإصابات التي وقعت بالفعل. وفي أي شيء لا تستطيع تحديده أو تنظيفه، يكون دعم Apple هو الجهة الأولى الصحيحة للاتصال، والملاذ الأخير الذي توثّقه Apple هو إعادة تثبيت macOS تثبيتًا نظيفًا من وضع الاسترداد بعد نسخ ملفاتك احتياطيًا، ثم استعادة المستندات فقط، لا التطبيقات، من تلك النسخة.

حالتان تحتاجان إلى ترتيب مختلف للعمليات. إن شككت في برنامج ملاحقة ثبّته شخص قريب منك، فينصح التحالف ضد برامج الملاحقة ومنظمات مناهضة العنف الأسري بالتفكير في السلامة قبل الإزالة: فإزالة البرنامج تنبّه من ثبّته، وقد تهم الأدلة على الجهاز لاحقًا. وإن تلقيت إشعار تهديد من Apple، فنصيحة Apple نفسها هي تفعيل وضع الإغلاق، وتحديث كل جهاز، والاتصال بـ خط مساعدة الأمن الرقمي من Access Now، وهي خدمة مجانية على مدار الساعة للأشخاص المعرضين للخطر. برامج التجسس المأجورة مهمة لمتخصصي التحليل الجنائي، لا لماسح.

إبقاؤها خارجًا

الوقاية في معظمها قائمة قصيرة من العادات تدعمها وثائق Apple نفسها. ثبّت التحديثات يوم صدورها. لا تتجاوز Gatekeeper لتشغيل تطبيق من مطوّر غير معروف؛ فصفحة دعم Apple عن ذلك المربع تصف فعل ذلك بأنه الطريقة الأكثر شيوعًا لإصابة جهاز Mac. لا تكتب كلمة مرور تسجيل دخولك أبدًا في مربع حوار يعرضه تطبيق نزّلته للتو. استخدم حسابًا قياسيًا منفصلًا (غير مسؤول) للعمل اليومي. راجع قوائم أذونات «الخصوصية والأمن» كل بضعة أشهر، وأزل ما لا تستخدمه. وإن كان عملك يعرّضك للخطر، فشغّل وضع الإغلاق واقبل ما فيه من عناء.

الخطوة التي لا يغطيها أي من ذلك هي الشبكة. فكل نوع من برامج التجسس، من أرخص منتج ملاحقة إلى Pegasus، عليه أن يبلّغ أحدًا، ويفعل ذلك عبر اتصال صادر من عملية على جهاز Mac الخاص بك. ويضع جدار الحماية الخاص بكل تطبيق تلك الخطوة أمامك. في FireAI، يحصل التطبيق الذي لم يتصل قط من قبل على تنبيه إذن مع سبب النموذج الذي يعمل على الجهاز، فلا تستطيع أداة مراقبة ثُبّتت في غيابك الاتصال بأصحابها بصمت في المرة الأولى. وترفض خلاصات معلومات التهديدات لديه (abuse.ch وSpamhaus وPhishing Army وOpenPhish وFireHOL وعقد خروج Tor الحالية) المقاصد العدائية المعروفة محليًا، من دون أن تغادر حركة بياناتك الجهاز. ويحظر وضع Paranoid التطبيقات غير الموقّعة وبيانات القياس عن بُعد وأدوات التتبع افتراضيًا، وتعرض الخريطة الحية إلى أين يذهب كل اتصال، وهي طريقة سريعة لملاحظة عملية غير مألوفة تتحدث إلى بلد غير مألوف. ويمنع حارس البيانات غير المشفّرة خروج رقم بطاقة أو كلمة مرور أو مفتاح API عبر HTTP غير المشفّر، وهي الطريقة التي ما زالت بعض برامج الملاحقة الأرخص تبلّغ بها.

وتستحق الحدود الوضوح نفسه. لا يفحص FireAI الملفات، ولا يكشف برامج التجسس على القرص، ولا يزيل أي شيء. وبرامج التجسس التي تختبئ داخل تطبيق سبق أن سمحت له، أو ترسل حركة مشفّرة إلى مقصد ذي سمعة نظيفة، لا تُميَّز عن الحركة العادية. وبرامج التجسس المأجورة التي تعمل داخل عملية نظام ترث صلاحيات تلك العملية. يمنحك جدار الحماية رؤية للخطوة الوحيدة التي لا تستطيع برامج التجسس تخطّيها؛ أما الإزالة فهي عمل الأدوات والأشخاص المذكورين أعلاه، والوقاية تبدأ بعادات الحساب والتحديث والأذونات التي لا تكلّف شيئًا على الإطلاق.

دور FireAI وHisnLabs

FireAI does not find or remove spyware; what it gives you is the one signal every spyware family shares, the moment an unfamiliar process on your Mac tries to report to someone, with the choice to say no.

FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.

يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.

المصادر