مدونة FireAI للأمان

بقلم FireAI Security & Research Team · نُشر في

اختراقات Mr. Robot بالشرح: أيّها قد ينجح على جهاز Mac الخاص بك اليوم — وما الذي يوقفها فعلًا

اختراقات Mr. Robot بالشرح: أيّها قد ينجح على جهاز Mac الخاص بك اليوم — وما الذي يوقفها فعلًا

نال مسلسل Mr. Robot سمعة لا تحظى بها معظم المسلسلات التي تتناول القراصنة: فقد شاهده العاملون في مجال الأمن وأومأوا موافقين. تعرض الطرفيات أوامر حقيقية، وتحمل الأدوات أسماء حقيقية، والأهم من ذلك أن الاختراقات تنجح في الغالب للسبب نفسه الذي تنجح به الاختراقات الحقيقية. ليس لأن أحدًا يكتب بسرعة في غرفة مظلمة، بل لأن شخصًا وثق بشيء ما كان ينبغي أن يثق به، أو لأن جهازًا تواصل مع جهة ما كان ينبغي أن يتواصل معها.

وهذا ما يجعله عدسة مفيدة. في ما يلي ست تقنيات عرضها المسلسل، مشروحة بلغة بسيطة: كيف تعمل كل واحدة منها فعلًا، وهل كانت ستنجح اليوم ضد جهاز Mac في بيتك أو مكتبك، وما الذي يفعله macOS حيالها أصلًا، وما الذي يفعله جدار حماية مثل FireAI — وبالقدر نفسه من الأهمية، ما الذي لا يفعله.

1. ذاكرة USB في موقف السيارات

في إحدى أشهر خطط المسلسل، تُنثر ذواكر USB مصابة في موقف سيارات على أمل أن يلتقط أحد العاملين في الداخل واحدة ويوصلها بحاسوب العمل. يبدو ذلك ساذجًا، لكنه ليس كذلك. ففي عام 2016، ترك باحثون من جامعة إلينوي وGoogle قرابة 300 ذاكرة USB في أرجاء حرم جامعي، ووجدوا أن الناس التقطوا نسبة كبيرة منها ووصلوها، غالبًا في غضون ساعات — فالفضول والرغبة في المساعدة يتغلّبان على الحذر.

في الحقيقة، يختبئ وراء عبارة «ذاكرة USB» هجومان مختلفان، ولكلٍّ منهما دفاع مختلف:

  • ذاكرة تتظاهر بأنها لوحة مفاتيح (وتُسمّى غالبًا BadUSB أو جهاز حقن ضغطات المفاتيح). بمجرد توصيلها، «تكتب» أوامر أسرع من أي إنسان. ولا يُفتح أي ملف على الإطلاق.
  • ذاكرة تحمل برنامجًا — تطبيقًا أو سكربتًا أو مستندًا طُعمًا — يفتحه الشخص بنفسه لأن اسم الملف يبدو مثيرًا للاهتمام.

هل ينجح ذلك على جهاز Mac اليوم؟ جزئيًا. على أجهزة Mac الحديثة المزوّدة بشريحة Apple، يطلب macOS الإذن قبل أن يتمكّن ملحق USB جديد من الاتصال عندما يكون إعداد «السماح للملحقات بالاتصال» مضبوطًا على «السؤال»، وقد يؤدي جهاز يقدّم نفسه على أنه لوحة مفاتيح جديدة إلى فتح «مساعد إعداد لوحة المفاتيح» — وكلا الأمرين يستحق الانتباه. أما البرنامج المحمول على الذاكرة فقصة أخرى: فأشد فحوصات Gatekeeper مرتبطة بعلامة الحجر الصحي التي تضيفها المتصفحات وتطبيقات البريد إلى التنزيلات، والملف الذي يصل عبر وسيط مادي لا يحملها عادةً.

ما يفعله FireAI: لا يستطيع جدار حماية الشبكة منع لوحة مفاتيح مزيّفة من الكتابة — لا شيء على مستوى الشبكة يستطيع ذلك، ونفضّل أن نقولها بوضوح. لكنه يستطيع ضمان ألا يتصل برنامج شُغّل من ذاكرة USB أو بطاقة SD أو قرص خارجي بالإنترنت خفيةً. مع USB Network Protection، يجب على مثل هذا التطبيق أن يستأذن دائمًا كأي تطبيق مجهول، وفي وضعَي الحذر الشديد وتحت الهجوم يُرفض مباشرة. والذاكرة التي تحتاج حمولتها إلى «الاتصال بالمنزل» — لتنزيل المرحلة التالية أو إرسال ما وجدته — تصطدم بجدار. نتعمق أكثر في هجوم إسقاط ذاكرة USB بالشرح.

2. جهاز Raspberry Pi المخبّأ داخل الشبكة

في الموسم الأول، تعتمد خطة اقتحام Steel Mountain — وهو مركز بيانات شديد الحراسة — على حاسوب Raspberry Pi صغير يُهرَّب إلى الداخل ويوصَل بشبكة المبنى، حيث يمكن الوصول إليه من الخارج واستخدامه للعبث بنظام التحكم في المناخ. إنه أشهر قطعة عتاد في المسلسل، وهو معقول تمامًا: فجهاز Raspberry Pi رخيص، ويتّسع له الجيب، ويعمل بنظام Linux، وبمجرد أن يصبح على الشبكة لا يعدو كونه جهازًا آخر يبدو وكأنه ينتمي إليها.

هل ينجح ذلك على شبكتك؟ على شبكة Wi-Fi منزلية أو في مكتب صغير، بسهولة شديدة. فمعظم الناس لا يعرفون كم جهازًا على شبكتهم، وظهور جهاز جديد لا يطلق أي إنذار في أي مكان. ولا يحتاج الصندوق الدخيل حتى إلى مهاجمة جهاز Mac مباشرة: فوجوده على الشبكة نفسها يتيح له مراقبة أنماط حركة البيانات المحلية، والبحث عن المجلدات المشتركة ومشاركة الشاشة، أو الانتظار ببساطة.

ما يفعله macOS: لا شيء يخبرك بأن جهازًا جديدًا انضم إلى شبكتك. فهذه ليست مهمته.

ما يفعله FireAI: تعرض ميزة Who’s online الأجهزة التي يراها جهاز Mac على الشبكة المحلية، وتتعرّف عليها من خلال الشركة المصنّعة المسجّلة لعتاد الشبكة الخاص بها في سجلّ IEEE العام. والصندوق الذي يعرّف نفسه بأنه «Raspberry Pi Trading Ltd» — أو بأنه من شركة مصنّعة لم تشترِ منها شيئًا قط — يلفت النظر فورًا. يمكنك تسمية الأجهزة التي تعرفها ومراقبة أيٍّ منها لتصلك إشعارات عند انضمامه أو مغادرته. كما تحظر أوضاع المقهى والحذر الشديد وتحت الهجوم خدمات مشاركة الملفات والوصول عن بُعد في جهاز Mac تجاه الأجهزة الأخرى على الشبكة المحلية، وهو بالضبط ما سيحاول صندوق مزروع أن يتحسّسه. المزيد في كيف تكتشف جهازًا دخيلًا على شبكة Wi-Fi المنزلية.

3. برج الاتصالات المزيّف (الخلية الصغيرة femtocell)

في الموسم الثاني، يستخدم الفريق خلية صغيرة (femtocell) — وهي صندوق خلوي صغير ومشروع تبيعه شركات الاتصالات لتحسين التغطية داخل المباني — بعد تعديلها لتعمل كمحطة قاعدة مزيّفة داخل مكتب لمكتب التحقيقات الفيدرالي. تتصل بها الهواتف القريبة لأنها تبدو كأنها شركة الاتصالات، ومن هناك يستهدف المهاجمون الهواتف نفسها.

هل ينجح ذلك اليوم؟ التقنية في عمومها حقيقية: فمحطات القاعدة المزيّفة، التي تُسمّى غالبًا IMSI-catchers، موثّقة منذ سنوات، والأجيال الأقدم من شبكات الهاتف هي الحلقة الأضعف. وقد أغلقت الهواتف والشبكات الحديثة كثيرًا من الحيل الأسهل، لكنها تبقى أداة لمهاجمين يملكون تمويلًا جيدًا، لا خرافة.

ما يفعله FireAI: بصراحة، لا شيء لهاتفك — فـFireAI يحمي أجهزة Mac. لكن للفكرة نفسها قريبًا على الحواسيب المحمولة أرخص كثيرًا في تنفيذه: شبكة Wi-Fi المزيّفة، أو «التوأم الشرير»، التي تنسخ اسم شبكة مقهى أو فندق كي يتصل بها جهاز Mac. يحذّرك فحص Trusted Wi-Fi في FireAI عندما تكون الشبكة مفتوحة أو ضعيفة الحماية أو تظهر بحماية أضعف مما كانت عليه في آخر مرة انضممت إليها، ويحوّل Coffee Shop Armor برنامج FireAI إلى وضع المقهى لحظة انضمامك إلى مثل هذه الشبكة: تُرفض الاتصالات الواردة، وتُحظر مشاركة الملفات والشاشة مع الأجهزة الأخرى على تلك الشبكة، وتُغلق منافذ البريد ونقل الملفات القديمة غير المشفّرة.

4. لوحة مفاتيح Bluetooth المنتحَلة

في أحد المشاهد، يدخل إليوت إلى حاسوب سيارة شرطة عبر جعل جهازه يتظاهر بأنه لوحة مفاتيح Bluetooth يثق بها الحاسوب المحمول مسبقًا. وكما في نسخة USB، الهدف واحد: أن تصبح لوحة مفاتيح، فينفّذ الحاسوب كل ما تكتبه.

هل ينجح ذلك على جهاز Mac اليوم؟ يتطلّب إقران لوحة مفاتيح Bluetooth جديدة بجهاز Mac خطوة إقران صريحة تظهر على الشاشة، وقد أصلحت Apple نقاط ضعف في إقران Bluetooth على مرّ السنين. والخطر العملي على Mac أقل مما يوحي به المسلسل — ما دمت لا تقبل أبدًا طلب إقران لم تبدأه بنفسك، وتحافظ على تحديث macOS.

ما يفعله FireAI: ضغطات المفاتيح ليست حركة بيانات شبكية، لذا فإن جدار الحماية هو الأداة الخاطئة هنا. وإذا تمكّن أحد من كتابة أمر ينزّل أداة أو يفتح اتصالًا عن بُعد، فسيظهر ذلك الاتصال في FireAI — وبالنسبة إلى تطبيق لم توافق عليه — سيتوقف عند طلب إذن. إنه خط دفاع ثانٍ، لا الأول.

5. تخمين كلمة مرور من حياة شخص ما

الحلقة الأولى نفسها تحدّد النبرة: يدخل إليوت إلى حسابات الناس بالتعرّف على حياتهم — فرقة مفضّلة، سنة ميلاد، اسم حيوان أليف — وتجربة التركيبات البديهية. لا ثغرة، ولا عتاد خاص. مجرد أشخاص وعاداتهم.

هل ينجح ذلك اليوم؟ نعم، وهو من أكثر الطرق شيوعًا للاستيلاء الفعلي على الحسابات، إلى جانب كلمات المرور المعاد استخدامها من تسريب بيانات سابق. فالهندسة الاجتماعية لا تحتاج أبدًا إلى خلل في البرنامج، لأنها تستهدف إنسانًا.

ما يوقفه فعلًا: مدير كلمات مرور (لتكون كل كلمة مرور طويلة وعشوائية وفريدة)، والمصادقة الثنائية على كل حساب يوفّرها — ويُفضّل مفتاح مرور (passkey) أو مفتاح عتادي — والحذر في ما تشاركه علنًا. لا يحلّ FireAI محلّ أيٍّ من ذلك. أين يساعد؟ في الخطوة التالية: فالتصيّد الذي ينتهي بعبارة «ثبّت هذه الأداة المساعدة» أو «شغّل هذا الأمر» يحتاج إلى برنامج يتواصل مع الإنترنت، وأول اتصال لتطبيق جديد هو بالضبط ما يعرضه عليك FireAI ويسألك عنه.

6. الجهاز الذي «يتصل بالمنزل» بصمت

إذا تجاوزت الأدوات المنفردة، ستجد أن كل عملية تقريبًا في المسلسل تحتاج إلى شيء آخر كي تنجح: اتصال من الجهاز المخترَق عائد إلى المهاجم. صدفة (shell) عن بُعد تتيح له كتابة الأوامر من الطرف الآخر من المدينة. ملف يُرفع بهدوء إلى مكان ما. إشارة بأن المرحلة التالية يمكن أن تبدأ. هذا هو الجزء الأقل سينمائية في أي اختراق — والأهم في الدفاع.

هل ينجح ذلك على جهاز Mac الخاص بك؟ صُمّم جدار الحماية المدمج في macOS للتحكم في الاتصالات الواردة — فهو لا يقرّر أي التطبيقات يُسمح لها بالاتصال نحو الخارج، والاتصال الصادر هو بالضبط ما يتحدث عبره الجهاز المخترَق مع مشغّله. وهذه الفجوة هي سبب وجود جدران حماية التطبيقات للاتصالات الصادرة على Mac أصلًا.

ما يفعله FireAI: هذه مهمته الأساسية. تُعرض اتصالات كل تطبيق بلغة بسيطة، وعلى خريطة العالم إن شئت، مع ذكاء اصطناعي يعمل على الجهاز نفسه يشرح ماهية كل اتصال. والتطبيق الذي لم يتصل من قبل عليه أن يستأذن. يمكنك إنشاء قواعد لكل تطبيق، وتفعيل قوائم التهديدات لحظر العناوين المعروفة بخطورتها، وإذا شعرت بأن شيئًا ما ليس على ما يرام، فاضغط مفتاح الإيقاف الطارئ لقطع اتصال Mac بالإنترنت بنقرة واحدة.

جدول النتائج

ملخّص بسيط. «تنجح» تعني ممكنة لمهاجم مصمّم، لا شائعة.
التقنية في المسلسلهل تنجح على Mac اليوم؟ما الذي يوقفها فعلًا
ذاكرة USB تكتب (BadUSB)أحيانًاموافقة macOS على الملحقات، وفصل أي شيء يفتح «مساعد إعداد لوحة المفاتيح»؛ وليس جدار حماية
ذاكرة USB تحمل برنامجًانعم، إذا فُتحعدم فتحه؛ وميزة USB Network Protection في FireAI تمنعه من الاتصال بالمنزل
Raspberry Pi مزروع على الشبكةنعم، على معظم الشبكات المنزليةمعرفة ما على شبكتك (Who’s online في FireAI)، وقائمة عملاء الموجّه، وأوضاع الأمان
برج اتصالات مزيّفنادرًا، مهاجمون ذوو تمويل جيدتحديثات الهاتف وشركة الاتصالات؛ وعلى Mac تكشف Trusted Wi-Fi وCoffee Shop Armor نسخة Wi-Fi
لوحة مفاتيح Bluetooth منتحَلةغير مرجّح إذا كان الجهاز محدّثًاعدم قبول أي إقران لم تبدأه أبدًا؛ وتحديثات macOS
كلمة مرور مخمّنة من حياة شخص مانعممدير كلمات مرور، مصادقة ثنائية، مفاتيح مرور
تطبيق مخترَق يتصل بالمنزلنعم، ما لم تُضبط الاتصالات الصادرةجدار حماية للاتصالات الصادرة يسألك — المهمة الأساسية لـFireAI

ما أصاب فيه المسلسل

درس Mr. Robot ليس أن القراصنة سحرة. بل إن أنجع الهجمات تجمع بين شيء مادي أو بشري — ذاكرة أو صندوق أو شخص واثق — واتصال شبكي صامت لا يراقبه أحد. أفضل ما يعالج النصف الأول هو العادات: لا توصل ما لم تشترِه، ولا تقبل ما لم تبدأه، واستخدم مدير كلمات مرور. أما النصف الثاني فهو حيث يستطيع البرنامج أن يساعد حقًا، لأن الاتصال حقيقة يمكن لجهاز Mac أن يراها قبل أن تحدث.

لا توجد أداة واحدة تحمي من كل شيء، ومن يدّعي ذلك يبيع حكاية. ما يمكنك فعله هو سدّ الثغرات التي ظلّ المسلسل يستغلّها: أن تعرف الأجهزة التي تشاركك شبكتك، وأن تعرف التطبيقات التي تتواصل مع الإنترنت ولماذا، وأن تتأكد من ألّا يفعل ذلك أي شيء جديد — سواء جاء من ذاكرة USB أو من أي مكان آخر — دون أن يسألك أولًا.

دور FireAI وHisnLabs

ينتهي كل اختراق تقريبًا في المسلسل بالطريقة نفسها: شيء ما على الجهاز المستهدف يتحدث بهدوء إلى المهاجم. ومهمة FireAI أن يجعل تلك اللحظة مرئية — وأن يجعلك أنت، لا المهاجم، صاحب القرار في حدوثها.

FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.

يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.

المصادر