مدونة FireAI للأمان

بقلم FireAI Security & Research Team · نُشر في

هجوم الذاكرة المتروكة: لماذا لا تزال ذاكرة USB مجانية من أنجح أساليب الاختراق

هجوم الذاكرة المتروكة: لماذا لا تزال ذاكرة USB مجانية من أنجح أساليب الاختراق

إنها من المشاهد التي يتذكرها الناس من مسلسل Mr. Robot: ذاكرات USB مصابة متروكة في موقف سيارات، تنتظر أن يلتقط أحد العاملين في الداخل واحدة منها ويوصلها بحاسوب العمل. تبدو الفكرة أبسط من أن تنجح. لكنها تنجح، ومن المفيد أن نفهم السبب، لأن الحيلة نفسها تنجح في المنازل والمدارس والمكاتب الصغيرة، لا في مراكز الشرطة الخيالية وحدها.

الناس يوصلونها فعلًا

في عام 2016، وزّع باحثون من جامعة إلينوي ومن Google قرابة 300 ذاكرة USB في أرجاء حرم جامعي — في مواقف السيارات والممرات وقاعات الدراسة — وتتبعوا ما حدث. التُقط عدد كبير منها ووُصل بالحواسيب، بعضها خلال دقائق. وعند سؤالهم، قال معظم الناس إنهم أرادوا العثور على صاحبها، أو إنهم كانوا فضوليين ببساطة. لم يكن أحد مهملًا عن قصد. وهذا بالضبط ما يجعل الهجوم ناجحًا: فهو يستغل اللطف والفضول، لا عيبًا في البرنامج.

هجومان مختلفان تمامًا بتنكّر واحد

عبارة «ذاكرة USB مصابة» تشمل أمرين مختلفين، والفرق مهم لأن كلًا منهما يحتاج إلى دفاع مختلف.

الذاكرة التي تتظاهر بأنها لوحة مفاتيح

بعض الأجهزة تبدو كذاكرة USB عادية، لكنها تخبر الحاسوب بأنها لوحة مفاتيح. وفي اللحظة التي توصَل فيها تبدأ بالكتابة — بضع مئات من الأحرف في الثانية، تسلسل مكتوب مسبقًا يفتح تطبيق Terminal ويُنزّل شيئًا ويشغّله. يُطلق على هذه الفئة غالبًا اسم BadUSB أو حقن ضغطات المفاتيح، وتوجد أجهزة تجارية مصممة لاختبارات الأمان تفعل هذا تمامًا.

لنكن واضحين في أمر يتجاهله معظم تسويق الأمان: جدار الحماية لا يمنع لوحة مفاتيح مزيفة من الكتابة. ضغطات المفاتيح ليست حركة مرور شبكية. ما يوقفها هو ضوابط الملحقات في جهاز Mac نفسه، وردّة فعلك:

  • على حواسيب Mac المحمولة بشريحة Apple، افتح إعدادات النظام › الخصوصية والأمن، واضبط خيار السماح للملحقات بالاتصال بحيث يسأل عند الملحقات الجديدة. الذاكرة التي تطلب فجأة الموافقة عليها كملحق هي ذاكرة يجب أن تفصلها.
  • إذا ظهر مساعد إعداد لوحة المفاتيح — النافذة التي تطلب منك التعرف على لوحة مفاتيح جديدة — عند توصيل جهاز «تخزين»، فهو ليس مجرد وحدة تخزين. أغلق النافذة وافصل الجهاز.
  • اقفل شاشتك عندما تبتعد عن الجهاز. جهاز الحقن لا يستطيع الكتابة إلا في جلسة غير مقفلة.

هناك موضع واحد يظل فيه جدار الحماية الشبكي مفيدًا هنا: الأوامر المكتوبة تحاول دائمًا تقريبًا تنزيل أداة أو فتح اتصال عائد إلى المهاجم. على جهاز Mac يعمل عليه FireAI، يكون هذا الاتصال الجديد من برنامج لم توافق عليه قط مرئيًا، ويتوقف عند طلب إذن. إنه خط دفاع ثانٍ، لا الأول.

الذاكرة التي تحمل برنامجًا

النسخة الأخرى أهدأ. تحتوي الذاكرة على ملفات بأسماء مغرية — «رواتب 2026» و«صور» و«سري» — وأحدها برنامج أو سكربت أو مستند مصمم لاستدراجك إلى تشغيل شيء ما. لا يحدث شيء حتى يفتحه أحد. بعدها يفعل ما تفعله برامج المهاجمين عادة: يتصل بالإنترنت ليجلب مرحلته التالية، أو ليرسل ما وجده.

هنا لدى macOS نقطة ضعف خفية. Gatekeeper — الفحص الذي ينبّهك قبل فتح التطبيقات القادمة من الإنترنت — يربط أشد فحوصه بعلامة حجر صحي تضيفها المتصفحات وتطبيق البريد وتطبيقات المراسلة إلى الملفات المنزَّلة. أما الملف الذي يصل على ذاكرة USB فلا يحمل هذه العلامة عادة، لذا قد لا ترى التحذير الذي اعتدت عليه. التوقيع والتوثيق لا يزالان مهمّين، ولا يزال XProtect يبحث عن البرامج الضارة المعروفة، لكن «جاء على ذاكرة» يتخطى الجزء من العملية الذي يعتمد عليه معظم الناس.

ما الذي تفعله ميزة USB Network Protection في FireAI

مع كل اتصال جديد، يتحقق FireAI من المكان الذي شُغّل منه البرنامج الذي يُنشئه. فإذا كان يعمل من قرص قابل للإزالة أو خارجي — ذاكرة USB أو بطاقة SD أو قرص خارجي — يعرف FireAI ذلك، اعتمادًا على معلومات macOS العامة عن ذلك القرص لا على التخمين.

  • في وضعَي المنزل والمقهى، لا يمكن لبرنامج شُغّل من قرص خارجي أن يتصل في صمت أبدًا: فمثل أي تطبيق لم توافق عليه، عليه أن يستأذن، وترى إلى أين يحاول الوصول قبل أن يغادر أي شيء جهاز Mac الخاص بك.
  • في وضعَي الحذر الشديد وتحت الهجوم، لا يُسمح له حتى بالسؤال. يُرفض الوصول إلى الشبكة مباشرة لكل ما يُشغَّل من قرص خارجي.
  • القاعدة الصريحة لها الأولوية دائمًا. إذا كنت تشغّل أداة من قرص خارجي عن قصد — تطبيقًا محمولًا أو أداة نسخ احتياطي — فامنحها قاعدة «السماح» وستعمل كالمعتاد.

التفاصيل في وثائق USB Network Protection. الفكرة بسيطة: البرنامج القادم من ذاكرة وجدتها في موقف سيارات يجب ألا يكون هو من يقرر ما الذي يغادر جهاز Mac الخاص بك.

ما الذي لا تفعله

تتعلق USB Network Protection بالشبكة. فهي لا تفحص الملفات الموجودة على الذاكرة، ولا تمنع برنامجًا من إتلاف الملفات محليًا إذا شغّلته، ولا تستطيع — كما ذكرنا — منع لوحة مفاتيح مزيفة من الكتابة. إنها تضيّق ما يمكن أن تحققه ذاكرة مفخخة؛ لكنها لا تجعل توصيلها آمنًا.

خمس عادات للتعامل مع ذاكرات USB

  1. لا توصل أبدًا جهاز USB لم تشترِه بنفسك أو لم يسلّمك إياه شخص تعرفه. إذا وجدته، فسلّمه لفريق تقنية المعلومات أو تخلّص منه.
  2. اضبط خيار السماح للملحقات بالاتصال بحيث يسأل عند الملحقات الجديدة، وانتبه عندما يسأل.
  3. افصل أي جهاز يُظهر مساعد إعداد لوحة المفاتيح بينما كنت تتوقع وحدة تخزين.
  4. لا تفتح برامج أو سكربتات من وسائط قابلة للإزالة ما لم تعرف بالضبط ما هي.
  5. أبقِ FireAI قيد التشغيل — ميزة USB Network Protection تلقائية — وانتقل إلى وضع الحذر الشديد إذا كنت تتعامل بانتظام مع أقراص أشخاص آخرين.

يستمر هجوم الذاكرة المتروكة في النجاح لأنه لا يحتاج إلى عيب تقني — بل يحتاج إلى شخص واحد فضولي يحب المساعدة. العادات الجيدة تتكفّل بمعظم الأمر. أما الباقي، فتأكد أن الشيء الوحيد الذي يجعل موطئ القدم المسروق مفيدًا — اتصالًا صامتًا بالخارج — لا يمكن أن يحدث دون موافقتك. ولبقية الأساليب من المسلسل، اطّلع على اختراقات Mr. Robot، مشروحة.

دور FireAI وHisnLabs

قد تُمرّر ذاكرة USB برنامجًا متجاوزًا كل فحوص التنزيل لديك، لكن هذا البرنامج يظل بحاجة إلى الشبكة ليكون مفيدًا للمهاجم. ميزة USB Network Protection في FireAI تضمن أن عليه أن يستأذنك أولًا.

FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.

يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.

المصادر