تسريب البيانات هو المرحلة التي تنتهي فيها بيانات كان ينبغي أن تبقى على الحاسوب إلى مكان آخر. وتخصص لها MITRE ATT&CK، قاعدة المعرفة العامة بسلوك المهاجمين التي تصونها MITRE، تكتيكًا مستقلًا هو TA0010، وتعرّفها في سطر واحد: «يحاول الخصم سرقة البيانات.» وكل ما يسبق ذلك، من مثبّت مزيف إلى تعليمة مسمومة تُعطى لوكيل ذكاء اصطناعي، يهمّ الضحية أساسًا بسبب هذه اللحظة. يشرح هذا المقال كيف يجري التسريب على جهاز Mac، وما التقنيات التي تصنّفها MITRE، ولماذا يصعب رصده، وما إشارات الشبكة التي ما زالت تكشفه.
الجمع، ثم التجهيز، ثم الإرسال
نادرًا ما يكون التسريب فعلًا واحدًا. فـ MITRE تصف تسلسلًا. تُجمع البيانات أولًا، من سلسلة المفاتيح (Keychain) مثلًا، التي «تخزّن أسماء الحسابات وكلمات المرور والمفاتيح الخاصة والشهادات وبيانات التطبيقات الحساسة وبيانات الدفع والملاحظات الآمنة» كما تشير تقنية ATT&CK ذات الرمز T1555.001. ثم تُجهَّز غالبًا في مجلد محلي (T1074.001) وتُضغط أو تُشفَّر (T1560)؛ وبتعبير MITRE، «قد يضغط الخصم البيانات المجمّعة أو يشفّرها قبل التسريب»، ما يجعلها أصغر حجمًا عند الإرسال وأصعب فحصًا في طريق خروجها. وعندئذ فقط تُرسل. تجري كل خطوة على جهاز Mac، لكن الخطوة الأخيرة وحدها يجب أن تعبر الشبكة، ولهذا تكون الشبكة الموضع الذي يظهر فيه التسريب بأكبر قدر من الاتساق.
التقنيات التي تدرجها MITRE ATT&CK
يضم تكتيك التسريب حاليًا تسع تقنيات. وتختلف أساسًا في القناة المستخدمة، ولعدد منها تقنيات فرعية لوجهات محددة.
| المعرّف | التقنية | معناها عمليًا |
|---|---|---|
| T1041 | Exfiltration Over C2 Channel | تغادر البيانات عبر الاتصال نفسه الذي يستخدمه المهاجم أصلًا لإرسال الأوامر. |
| T1048 | Exfiltration Over Alternative Protocol | بروتوكول أو وجهة غير قناة الأوامر، مشفّرة أو غير مشفّرة (من T1048.001 إلى .003). |
| T1567 | Exfiltration Over Web Service | خدمة مشروعة: مستودع شيفرة (.001)، أو تخزين سحابي (.002)، أو موقع لتخزين النصوص (.003)، أو webhook (.004). |
| T1029 | Scheduled Transfer | الإرسال في أوقات محددة للاندماج في النشاط العادي. |
| T1030 | Data Transfer Size Limits | الإرسال على دفعات ثابتة الحجم للبقاء دون عتبات التنبيه. |
| T1020 | Automated Exfiltration | الإرسال تلقائيًا فور جمع البيانات؛ وتغطي T1020.001 تكرار حركة البيانات. |
| T1011 | Exfiltration Over Other Network Medium | وسيط مختلف عن الاتصال الرئيسي، مثل Bluetooth (T1011.001). |
| T1052 | Exfiltration Over Physical Medium | وسائط تخزين قابلة للإزالة، مثل محرك USB (T1052.001). |
| T1537 | Transfer Data to Cloud Account | نقل البيانات إلى حساب آخر على الخدمة السحابية نفسها. |
برامج سرقة المعلومات: التسريب هو الغاية كلها
على أجهزة Mac الشخصية، أكثر البرامج المبنية حول التسريب شيوعًا هي برامج سرقة المعلومات (infostealers): برمجيات تجمع كلمات المرور وبيانات المتصفح والملفات وترسلها إلى خادم. ويُظهر مدخل MITRE الخاص بـ Cuckoo Stealer (S1153)، وهو برنامج لنظام macOS يحمل خصائص برامج التجسس وسرقة المعلومات، أبلغت عنه Kandji وSentinelOne في 2024، هذا النمط خطوة بخطوة. فهو يجمع إشارات Safari المرجعية وملفات تعريف الارتباط والسجل (T1217)، وينسخ ملفات سلسلة المفاتيح (T1555.001)، ويطلب كلمة مرور المستخدم عبر نوافذ نظام مزيفة (T1056.002)، ويلتقط صورًا للشاشة بالأمر المدمج screencapture (T1113)، ويجهّز النتائج محليًا (T1074.001)، ثم يرسل أخيرًا معلومات النظام وكلمات المرور الملتقطة إلى خادم الأوامر الخاص به (T1041). وتدرج MITRE تقنية التسريب نفسها لعائلات أخرى على macOS، منها MacMa وXCSSET وThiefQuest وLightSpy. ويتتبع مقالنا عن Atomic Stealer برنامج سرقة آخر على macOS بتفصيل أكبر.
الخطوة الأخيرة هي الوحيدة التي تحتاج إلى الإنترنت، وتستغرق عادةً بضع ثوانٍ. وحين يبدو أي شيء آخر على جهاز Mac غير طبيعي، تكون البيانات قد غادرت بالفعل، ولهذا يجب أن يراقب الرصد الاتصالات الصادرة بدلًا من انتظار أعراض ظاهرة.
لماذا يصعب ملاحظته
يشرح وصف MITRE لتقنية Exfiltration Over Web Service (T1567) هذه الصعوبة جيدًا. فالخدمات الشائعة توفر غطاءً لأن «الأجهزة داخل الشبكة تتواصل معها أصلًا قبل الاختراق»، و«قد توجد أيضًا قواعد جدار حماية تسمح بحركة البيانات إلى هذه الخدمات»، وهؤلاء المزودون «يستخدمون عادةً تشفير SSL/TLS، ما يمنح الخصوم مستوى إضافيًا من الحماية». فعملية رفع إلى خدمة تخزين سحابي معروفة عبر HTTPS تبدو، من الخارج، نسخًا احتياطيًا. وتذهب عمليات النقل المجدولة (T1029) والدفعات ثابتة الحجم (T1030) أبعد من ذلك، فتحاكي عمدًا إيقاع حركة البيانات العادية. أما جدار الحماية الذي يرشّح الاتصالات الواردة فقط، كالمدمج في macOS، فلا دور له هنا، لأن كل قنوات التسريب السابقة تبدأ من جهاز Mac.
وكلاء الذكاء الاصطناعي: طريق جديد إلى النتيجة نفسها
يضيف وكلاء الذكاء الاصطناعي على جهاز Mac، كمساعدي البرمجة الذين يقرؤون الملفات وينفّذون الأوامر ويفتحون الاتصالات، مسارًا لا يحتاج إلى أي برنامج سرقة مثبّت. ويعرّف مشروع OWASP Gen AI Security Project حقن الأوامر غير المباشر بأنه ما يحدث حين «يقبل النموذج مدخلات من مصادر خارجية، مثل المواقع أو الملفات»، ويقدّم سيناريو تسريب: يطلب مستخدم من نموذج تلخيص صفحة ويب تحتوي تعليمات مخفية تجعله يُدرج رابط صورة يشير إلى عنوان خارجي، فيحمل تحميلُ الصورة المحادثةَ الخاصة إلى ذلك العنوان. والوكيل القادر أيضًا على تشغيل curl أو استدعاء webhook يحوّل الحيلة نفسها إلى رفع ملف. وبمصطلحات ATT&CK تبقى النتيجة T1567 أو T1048؛ لم يتغير إلا نقطة البداية، من مثبّت إلى جملة قرأها الوكيل. وتتناول مقالة منفصلة كيف يتعرّف FireAI على الوكلاء أنفسهم.
الإشارات التي تكشفه
تعود إرشادات MITRE لرصد هذه التقنيات إلى علامات الشبكة نفسها. ففي T1041 تشير إلى العمليات التي تولّد عادةً حركة بيانات قليلة ثم ترسل فجأة حجمًا كبيرًا، وإلى الاتصالات المشفّرة «نحو وجهات خارجية نادرة أو بنسب بايتات غير طبيعية». وفي T1567 تضيف العمليات التي «لا تبدأ عادةً اتصالات شبكية ثم تفتح فجأة اتصالات HTTPS صادرة بنسب مرتفعة من البيانات الصادرة إلى الواردة». وفي T1030 وT1029 تقترح البحث عن أحجام حمولة موحدة على فترات منتظمة، وعن مهام LaunchAgent أو launchd ترسل إلى الوجهة نفسها وفق جدول. وإذا نُقل ذلك إلى جهاز Mac واحد، فإن أربعة أسئلة تغطي معظمه: هل يتواصل هذا التطبيق مع وجهة لم يستخدمها من قبل؛ وهل يرسل أكثر بكثير مما يرسله عادةً؛ وهل يرسل أكثر بكثير مما يستقبل؛ وهل يفعل ذلك وفق توقيت ثابت؟
التحقق يدويًا باستخدام nettop
يتضمن macOS الأداة nettop، التي تعرض استخدام الشبكة لكل عملية. مع -P تعرض سطرًا واحدًا لكل عملية، ومع -L 1 تطبع عيّنة واحدة بصيغة مفصولة بفواصل، ومع -J تحصر الأعمدة. والأعداد إجماليات منذ بدء كل عملية، فتشغيل واحد يخبرك بمن رفع أكثر من غيره، لا بمن يرفع الآن؛ شغّلها مرتين بفاصل دقيقة وقارن لترى التغيّر.
# bytes received and sent by each process, one sample
nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...العملية التي تفوق بايتاتها المرسلة بايتاتها المستقبلة بكثير، ولا تتوقع منها أن ترفع شيئًا، تستحق نظرة أدق. والقيود واضحة: لا تخبرك nettop إلى أين ذهبت البيانات، ولا تحتفظ بأي سجل، ولن تنبّهك حين لا تكون منتبهًا.
ما الذي ينبّه إليه FireAI
يقيس FireAI، جدار الحماية الذي يعمل على الجهاز من صنع HisnLabs، سؤالين من هذه الأسئلة باستمرار، ويسأل عن ثالث. ففي كل ثانية، يجمع حجم البيانات التي يرسلها جهاز Mac إلى كل بلد. ويُعلَّم البلد بوصفه ذروة رفع حين يتلقى 5 MB على الأقل في آخر 10 ثوانٍ، وعشرة أضعاف حصته المعتادة على الأقل: فينتقل إلى رأس قائمة خريطة العالم باللون الأحمر مع سرعة الرفع، وتعرض أيقونة شريط القائمة سهمًا ورمز البلد، وتتغير حالة الشاشة الرئيسية. وتبقى الذروة معلَّمة لمدة دقيقة بعد انتهائها، وعملية الرفع التي تستمر ببساطة، كالنسخ الاحتياطي، تصبح هي الوضع الطبيعي الجديد بعد بضع دقائق. لا يحظر FireAI الذروة من تلقاء نفسه؛ بل يعرض التطبيقات والوجهات التي تقف خلفها لتقرر أنت.
أما بالنسبة إلى وكلاء الذكاء الاصطناعي، فيتعلّم Agent profile، على مدى ثلاثة أيام، الوجهات التي يتصل بها عادةً كل وكيل من الوكلاء التسعة عشر الذين يتعرّف عليهم FireAI. وبعد ذلك، تُعلَّم أي وجهة يتصل بها الوكيل لأول مرة للمراجعة، وكذلك أي ساعة رفع فيها الوكيل أربعة أضعاف أكثر ساعاته انشغالًا حتى ذلك الحين على الأقل، وبما لا يقل أبدًا عن 25 MB. وفي وضع الأمان Agent profile، تُحظر الوجهة الجديدة حتى تسمح بها. وخارج نطاق الوكلاء، يغطي سؤال الاتصال الوجهات الجديدة لكل تطبيق: ففي المرة الأولى التي يحاول فيها تطبيق الوصول إلى مكان بلا قاعدة، يوقف FireAI ذلك الاتصال مؤقتًا ويسأل. ويعمل كل ذلك على البيانات الوصفية فقط، أي أسماء المضيفين وأعداد البايتات؛ ولا يقرأ FireAI محتوى الاتصالات.
قائمة تحقق مختصرة
- اعرف التطبيقات التي يُتوقع أن ترفع البيانات على جهازك، كتطبيقات النسخ الاحتياطي والمزامنة ومكالمات الفيديو، وتعامل مع الرفع من غيرها بوصفه موضع تساؤل.
- راقب الوجهات التي يُتصل بها لأول مرة، ولا سيما من أدوات سطر الأوامر ووكلاء الذكاء الاصطناعي.
- قارن البايتات المرسلة بالمستقبلة لكل عملية؛ فالنسبة المرتفعة للصادر إلى الوارد تستحق النظر.
- راجع عناصر LaunchAgents وعناصر تسجيل الدخول بحثًا عن مهام لا تعرفها، فعمليات النقل المجدولة تحتاج إلى ما يجدولها.
- لا تمنح وكلاء الذكاء الاصطناعي إلا المجلدات والرموز التي يحتاجون إليها، وأبقِ وجهاتهم الشبكية ضمن قائمة معروفة.
دور FireAI وHisnLabs
يجب أن يعبر التسريب الشبكة، وهناك يراقب FireAI: الوجهات الجديدة، وعمليات الرفع بحسب البلد والوكيل، على جهاز Mac الخاص بك فقط. جرّبه مجانًا لمدة 17 يومًا.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة FireAI Pilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
