مدونة FireAI للأمان

بقلم FireAI Security & Research Team · نُشر في

تسريب البيانات على جهاز Mac: كيف يحدث وكيف يُرصد

تسريب البيانات على جهاز Mac: كيف يحدث وكيف يُرصد

تسريب البيانات هو المرحلة التي تنتهي فيها بيانات كان ينبغي أن تبقى على الحاسوب إلى مكان آخر. وتخصص لها MITRE ATT&CK، قاعدة المعرفة العامة بسلوك المهاجمين التي تصونها MITRE، تكتيكًا مستقلًا هو TA0010، وتعرّفها في سطر واحد: «يحاول الخصم سرقة البيانات.» وكل ما يسبق ذلك، من مثبّت مزيف إلى تعليمة مسمومة تُعطى لوكيل ذكاء اصطناعي، يهمّ الضحية أساسًا بسبب هذه اللحظة. يشرح هذا المقال كيف يجري التسريب على جهاز Mac، وما التقنيات التي تصنّفها MITRE، ولماذا يصعب رصده، وما إشارات الشبكة التي ما زالت تكشفه.

الجمع، ثم التجهيز، ثم الإرسال

نادرًا ما يكون التسريب فعلًا واحدًا. فـ MITRE تصف تسلسلًا. تُجمع البيانات أولًا، من سلسلة المفاتيح (Keychain) مثلًا، التي «تخزّن أسماء الحسابات وكلمات المرور والمفاتيح الخاصة والشهادات وبيانات التطبيقات الحساسة وبيانات الدفع والملاحظات الآمنة» كما تشير تقنية ATT&CK ذات الرمز T1555.001. ثم تُجهَّز غالبًا في مجلد محلي (T1074.001) وتُضغط أو تُشفَّر (T1560)؛ وبتعبير MITRE، «قد يضغط الخصم البيانات المجمّعة أو يشفّرها قبل التسريب»، ما يجعلها أصغر حجمًا عند الإرسال وأصعب فحصًا في طريق خروجها. وعندئذ فقط تُرسل. تجري كل خطوة على جهاز Mac، لكن الخطوة الأخيرة وحدها يجب أن تعبر الشبكة، ولهذا تكون الشبكة الموضع الذي يظهر فيه التسريب بأكبر قدر من الاتساق.

التقنيات التي تدرجها MITRE ATT&CK

يضم تكتيك التسريب حاليًا تسع تقنيات. وتختلف أساسًا في القناة المستخدمة، ولعدد منها تقنيات فرعية لوجهات محددة.

المصدر: MITRE ATT&CK Enterprise، التكتيك TA0010، جرى التحقق منه في 4 أكتوبر 2026.
المعرّفالتقنيةمعناها عمليًا
T1041Exfiltration Over C2 Channelتغادر البيانات عبر الاتصال نفسه الذي يستخدمه المهاجم أصلًا لإرسال الأوامر.
T1048Exfiltration Over Alternative Protocolبروتوكول أو وجهة غير قناة الأوامر، مشفّرة أو غير مشفّرة (من T1048.001 إلى .003).
T1567Exfiltration Over Web Serviceخدمة مشروعة: مستودع شيفرة (.001)، أو تخزين سحابي (.002)، أو موقع لتخزين النصوص (.003)، أو webhook ‏(.004).
T1029Scheduled Transferالإرسال في أوقات محددة للاندماج في النشاط العادي.
T1030Data Transfer Size Limitsالإرسال على دفعات ثابتة الحجم للبقاء دون عتبات التنبيه.
T1020Automated Exfiltrationالإرسال تلقائيًا فور جمع البيانات؛ وتغطي T1020.001 تكرار حركة البيانات.
T1011Exfiltration Over Other Network Mediumوسيط مختلف عن الاتصال الرئيسي، مثل Bluetooth ‏(T1011.001).
T1052Exfiltration Over Physical Mediumوسائط تخزين قابلة للإزالة، مثل محرك USB ‏(T1052.001).
T1537Transfer Data to Cloud Accountنقل البيانات إلى حساب آخر على الخدمة السحابية نفسها.

برامج سرقة المعلومات: التسريب هو الغاية كلها

على أجهزة Mac الشخصية، أكثر البرامج المبنية حول التسريب شيوعًا هي برامج سرقة المعلومات (infostealers): برمجيات تجمع كلمات المرور وبيانات المتصفح والملفات وترسلها إلى خادم. ويُظهر مدخل MITRE الخاص بـ Cuckoo Stealer ‏(S1153)، وهو برنامج لنظام macOS يحمل خصائص برامج التجسس وسرقة المعلومات، أبلغت عنه Kandji وSentinelOne في 2024، هذا النمط خطوة بخطوة. فهو يجمع إشارات Safari المرجعية وملفات تعريف الارتباط والسجل (T1217)، وينسخ ملفات سلسلة المفاتيح (T1555.001)، ويطلب كلمة مرور المستخدم عبر نوافذ نظام مزيفة (T1056.002)، ويلتقط صورًا للشاشة بالأمر المدمج screencapture ‏(T1113)، ويجهّز النتائج محليًا (T1074.001)، ثم يرسل أخيرًا معلومات النظام وكلمات المرور الملتقطة إلى خادم الأوامر الخاص به (T1041). وتدرج MITRE تقنية التسريب نفسها لعائلات أخرى على macOS، منها MacMa وXCSSET وThiefQuest وLightSpy. ويتتبع مقالنا عن Atomic Stealer برنامج سرقة آخر على macOS بتفصيل أكبر.

الخطوة الأخيرة هي الوحيدة التي تحتاج إلى الإنترنت، وتستغرق عادةً بضع ثوانٍ. وحين يبدو أي شيء آخر على جهاز Mac غير طبيعي، تكون البيانات قد غادرت بالفعل، ولهذا يجب أن يراقب الرصد الاتصالات الصادرة بدلًا من انتظار أعراض ظاهرة.

لماذا يصعب ملاحظته

يشرح وصف MITRE لتقنية Exfiltration Over Web Service ‏(T1567) هذه الصعوبة جيدًا. فالخدمات الشائعة توفر غطاءً لأن «الأجهزة داخل الشبكة تتواصل معها أصلًا قبل الاختراق»، و«قد توجد أيضًا قواعد جدار حماية تسمح بحركة البيانات إلى هذه الخدمات»، وهؤلاء المزودون «يستخدمون عادةً تشفير SSL/TLS، ما يمنح الخصوم مستوى إضافيًا من الحماية». فعملية رفع إلى خدمة تخزين سحابي معروفة عبر HTTPS تبدو، من الخارج، نسخًا احتياطيًا. وتذهب عمليات النقل المجدولة (T1029) والدفعات ثابتة الحجم (T1030) أبعد من ذلك، فتحاكي عمدًا إيقاع حركة البيانات العادية. أما جدار الحماية الذي يرشّح الاتصالات الواردة فقط، كالمدمج في macOS، فلا دور له هنا، لأن كل قنوات التسريب السابقة تبدأ من جهاز Mac.

وكلاء الذكاء الاصطناعي: طريق جديد إلى النتيجة نفسها

يضيف وكلاء الذكاء الاصطناعي على جهاز Mac، كمساعدي البرمجة الذين يقرؤون الملفات وينفّذون الأوامر ويفتحون الاتصالات، مسارًا لا يحتاج إلى أي برنامج سرقة مثبّت. ويعرّف مشروع OWASP Gen AI Security Project حقن الأوامر غير المباشر بأنه ما يحدث حين «يقبل النموذج مدخلات من مصادر خارجية، مثل المواقع أو الملفات»، ويقدّم سيناريو تسريب: يطلب مستخدم من نموذج تلخيص صفحة ويب تحتوي تعليمات مخفية تجعله يُدرج رابط صورة يشير إلى عنوان خارجي، فيحمل تحميلُ الصورة المحادثةَ الخاصة إلى ذلك العنوان. والوكيل القادر أيضًا على تشغيل curl أو استدعاء webhook يحوّل الحيلة نفسها إلى رفع ملف. وبمصطلحات ATT&CK تبقى النتيجة T1567 أو T1048؛ لم يتغير إلا نقطة البداية، من مثبّت إلى جملة قرأها الوكيل. وتتناول مقالة منفصلة كيف يتعرّف FireAI على الوكلاء أنفسهم.

الإشارات التي تكشفه

تعود إرشادات MITRE لرصد هذه التقنيات إلى علامات الشبكة نفسها. ففي T1041 تشير إلى العمليات التي تولّد عادةً حركة بيانات قليلة ثم ترسل فجأة حجمًا كبيرًا، وإلى الاتصالات المشفّرة «نحو وجهات خارجية نادرة أو بنسب بايتات غير طبيعية». وفي T1567 تضيف العمليات التي «لا تبدأ عادةً اتصالات شبكية ثم تفتح فجأة اتصالات HTTPS صادرة بنسب مرتفعة من البيانات الصادرة إلى الواردة». وفي T1030 وT1029 تقترح البحث عن أحجام حمولة موحدة على فترات منتظمة، وعن مهام LaunchAgent أو launchd ترسل إلى الوجهة نفسها وفق جدول. وإذا نُقل ذلك إلى جهاز Mac واحد، فإن أربعة أسئلة تغطي معظمه: هل يتواصل هذا التطبيق مع وجهة لم يستخدمها من قبل؛ وهل يرسل أكثر بكثير مما يرسله عادةً؛ وهل يرسل أكثر بكثير مما يستقبل؛ وهل يفعل ذلك وفق توقيت ثابت؟

التحقق يدويًا باستخدام nettop

يتضمن macOS الأداة nettop، التي تعرض استخدام الشبكة لكل عملية. مع -P تعرض سطرًا واحدًا لكل عملية، ومع -L 1 تطبع عيّنة واحدة بصيغة مفصولة بفواصل، ومع -J تحصر الأعمدة. والأعداد إجماليات منذ بدء كل عملية، فتشغيل واحد يخبرك بمن رفع أكثر من غيره، لا بمن يرفع الآن؛ شغّلها مرتين بفاصل دقيقة وقارن لترى التغيّر.

الطرفية (macOS 26.7)
# bytes received and sent by each process, one sample
nettop -P -L 1 -J bytes_in,bytes_out
,bytes_in,bytes_out,
launchd.1,0,0,
syslogd.634,0,422,
apsd.640,5506,23880,
...

العملية التي تفوق بايتاتها المرسلة بايتاتها المستقبلة بكثير، ولا تتوقع منها أن ترفع شيئًا، تستحق نظرة أدق. والقيود واضحة: لا تخبرك nettop إلى أين ذهبت البيانات، ولا تحتفظ بأي سجل، ولن تنبّهك حين لا تكون منتبهًا.

ما الذي ينبّه إليه FireAI

يقيس FireAI، جدار الحماية الذي يعمل على الجهاز من صنع HisnLabs، سؤالين من هذه الأسئلة باستمرار، ويسأل عن ثالث. ففي كل ثانية، يجمع حجم البيانات التي يرسلها جهاز Mac إلى كل بلد. ويُعلَّم البلد بوصفه ذروة رفع حين يتلقى 5 MB على الأقل في آخر 10 ثوانٍ، وعشرة أضعاف حصته المعتادة على الأقل: فينتقل إلى رأس قائمة خريطة العالم باللون الأحمر مع سرعة الرفع، وتعرض أيقونة شريط القائمة سهمًا ورمز البلد، وتتغير حالة الشاشة الرئيسية. وتبقى الذروة معلَّمة لمدة دقيقة بعد انتهائها، وعملية الرفع التي تستمر ببساطة، كالنسخ الاحتياطي، تصبح هي الوضع الطبيعي الجديد بعد بضع دقائق. لا يحظر FireAI الذروة من تلقاء نفسه؛ بل يعرض التطبيقات والوجهات التي تقف خلفها لتقرر أنت.

أما بالنسبة إلى وكلاء الذكاء الاصطناعي، فيتعلّم Agent profile، على مدى ثلاثة أيام، الوجهات التي يتصل بها عادةً كل وكيل من الوكلاء التسعة عشر الذين يتعرّف عليهم FireAI. وبعد ذلك، تُعلَّم أي وجهة يتصل بها الوكيل لأول مرة للمراجعة، وكذلك أي ساعة رفع فيها الوكيل أربعة أضعاف أكثر ساعاته انشغالًا حتى ذلك الحين على الأقل، وبما لا يقل أبدًا عن 25 MB. وفي وضع الأمان Agent profile، تُحظر الوجهة الجديدة حتى تسمح بها. وخارج نطاق الوكلاء، يغطي سؤال الاتصال الوجهات الجديدة لكل تطبيق: ففي المرة الأولى التي يحاول فيها تطبيق الوصول إلى مكان بلا قاعدة، يوقف FireAI ذلك الاتصال مؤقتًا ويسأل. ويعمل كل ذلك على البيانات الوصفية فقط، أي أسماء المضيفين وأعداد البايتات؛ ولا يقرأ FireAI محتوى الاتصالات.

قائمة تحقق مختصرة

  • اعرف التطبيقات التي يُتوقع أن ترفع البيانات على جهازك، كتطبيقات النسخ الاحتياطي والمزامنة ومكالمات الفيديو، وتعامل مع الرفع من غيرها بوصفه موضع تساؤل.
  • راقب الوجهات التي يُتصل بها لأول مرة، ولا سيما من أدوات سطر الأوامر ووكلاء الذكاء الاصطناعي.
  • قارن البايتات المرسلة بالمستقبلة لكل عملية؛ فالنسبة المرتفعة للصادر إلى الوارد تستحق النظر.
  • راجع عناصر LaunchAgents وعناصر تسجيل الدخول بحثًا عن مهام لا تعرفها، فعمليات النقل المجدولة تحتاج إلى ما يجدولها.
  • لا تمنح وكلاء الذكاء الاصطناعي إلا المجلدات والرموز التي يحتاجون إليها، وأبقِ وجهاتهم الشبكية ضمن قائمة معروفة.

دور FireAI وHisnLabs

يجب أن يعبر التسريب الشبكة، وهناك يراقب FireAI: الوجهات الجديدة، وعمليات الرفع بحسب البلد والوكيل، على جهاز Mac الخاص بك فقط. جرّبه مجانًا لمدة 17 يومًا.

FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة FireAI Pilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.

يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.

المصادر