الدرس 2 من 7 · 8 دقيقة
أحصنة طروادة وسارقو المعلومات: حين تثبّت المهاجم بنفسك
حصان طروادة لا يقتحم؛ بل يُدعى إلى الداخل. تعرّف على الأقنعة التي ترتديها أحصنة طروادة على Mac، وما يأخذه سارقو المعلومات، والعادات التي توقفهم.
يأتي الاسم من الحصان الخشبي في الأسطورة الإغريقية: هدية حملت الجنود عبر أبواب المدينة. وحصان طروادة في الحوسبة يعمل بالطريقة نفسها. يصفه NIST بأنه برنامج يبدو أن له وظيفة مفيدة لكن له أيضًا وظيفة خفية قد تكون خبيثة تتهرّب من آليات الأمن، أحيانًا باستغلال الصلاحيات المشروعة للشخص الذي يشغّله. وهذا الجزء الأخير هو الفكرة الأساسية. نادرًا ما يحتاج حصان طروادة إلى اقتحام ذكي، لأنك أنت من يفتح له الباب.
الأقنعة التي تنجح
تتخذ أحصنة طروادة أي شكل يرجَّح أن يثبّته الناس دون تفكير مرتين. وعلى Mac، تتكرر الأقنعة القليلة نفسها مرارًا:
- نسخ مقرصنة أو «مجانية» من برامج باهظة: أدوات التصميم ومحررات الفيديو والحزم المكتبية والألعاب.
- تحديثات مزيفة: صفحة ويب تدّعي أن متصفحك أو إضافة ما يجب تحديثها قبل أن يعمل الفيديو.
- تنزيلات مقلَّدة: إعلان بحث لتطبيق معروف يشير إلى موقع باسم شبه مطابق.
- تطبيقات اجتماعات أو محادثة مزيفة: «زميل» أو «مسؤول توظيف» يرسل رابطًا لتثبيت برنامج خاص لمكالمات الفيديو.
- محافظ عملات مشفّرة وأدوات تداول مزيفة، موجّهة إلى من يملكون عملات مشفّرة أصلًا.
- أدوات تبدو مفيدة: برامج تنظيف ومحوّلات وشبكات VPN وأدوات «تسريع» من مطوّرين مجهولين.
تسمّي MITRE ATT&CK هذه الحيلة العامة التنكّر: جعل ملف خبيث يبدو ملفًا مشروعًا عبر اسمه أو أيقونته أو موقعه. وعندما يقترن التنكّر بسبب مقنع للتثبيت، يكفي لخداع أشخاص حذرين في معظم الأوقات.
سارقو المعلومات: الهدف الأشيع
كثير من أحصنة طروادة على Mac اليوم هي سارقو معلومات. فبمجرد أن تعمل، تحاول جمع كل ما يمكن تحويله إلى مال أو وصول: كلمات المرور المحفوظة في المتصفحات، وملفات تعريف ارتباط الجلسة التي تبقيك مسجّل الدخول، ومحتويات سلسلة المفاتيح، وملفات محافظ العملات المشفّرة، والمستندات من مجلدَي سطح المكتب والتنزيلات، وتفاصيل عن الحاسوب. تُحزَم البيانات المسروقة وتُرسَل إلى خادم يتحكم به المهاجم، غالبًا خلال دقائق.
تستحق ملفات تعريف ارتباط الجلسة ذكرًا خاصًا. فإذا نسخ لص ملف تعريف الارتباط الذي يبقيك مسجّل الدخول في بريد إلكتروني أو حساب تواصل اجتماعي، فقد يتمكن من استخدام تلك الجلسة دون معرفة كلمة مرورك ودون المرور بالمصادقة الثنائية، إلى أن تنتهي الجلسة أو تسجّل الخروج من كل مكان. لهذا، بعد الإصابة لا يكفي تغيير كلمات المرور وحده: عليك أيضًا تسجيل الخروج من جميع الجلسات.
ما يفعله macOS بالفعل
حمايات Apple موجّهة مباشرة إلى هذا النوع من التهديدات. يتحقق Gatekeeper من أن التطبيقات المنزّلة من الإنترنت موقّعة من مطوّر معروف وموثّقة من Apple، أي أنها فُحصت بحثًا عن محتوى خبيث معروف قبل توزيعها. ويتعرّف XProtect على البرمجيات الخبيثة المعروفة ويستطيع حظرها أو إزالتها. ويمكن لـ Apple أيضًا إلغاء شهادة مطوّر عند اكتشاف إساءة الاستخدام. هذه الطبقات حقيقية وفعالة ضد التهديدات المعروفة. ونقطة ضعفها هي نفسها نقطة قوة حصان طروادة: مستخدم يُقنَع بالموافقة على شيء رغم ذلك.
عادات توقف معظم أحصنة طروادة
- نزّل التطبيقات من Mac App Store أو من موقع المطوّر نفسه، بكتابة العنوان يدويًا أو بفتحه من إشارة مرجعية موثوقة، لا من إعلانات البحث.
- لا تثبّت برامج مقرصنة أبدًا. فهي أضمن طريقة لتثبيت حصان طروادة بيدك.
- اعتبر أي صفحة تقول إنك تحتاج إلى تحديث لمشاهدة فيديو فخًا. حدّث التطبيقات من داخلها أو عبر إعدادات النظام.
- احذر روابط الاجتماعات التي تتطلب تثبيت برنامج خاص لم تسمع به من قبل، خصوصًا من جهات اتصال جديدة.
- اقرأ تحذيرات macOS. وإذا طلب منك مثبّت أن تلتف على أحدها، فتوقّف.
- استخدم مدير كلمات مرور ومفاتيح المرور (passkeys) حيثما أمكن، لتقل قيمة كلمات المرور المسروقة من المتصفح.
رؤية حصان طروادة وهو «يتصل بالمنزل»
على سارق المعلومات أن يرسل ما سرقه إلى مكان ما. وهذا الاتصال الصادر كثيرًا ما يكون اللحظة الأولى التي يصبح فيها مرئيًا. يسأل FireAI قبل أن يتصل تطبيق للمرة الأولى، فتنتج «أداة» مثبّتة للتو تحاول فورًا الوصول إلى خادم غير مألوف سؤالًا بدلًا من الصمت. يمكنك رفضها، ورؤية المكان الذي كانت تحاول الذهاب إليه على خريطة العالم، وطلب شرح الاتصال من الذكاء الاصطناعي الذي يعمل على جهازك. لا يفحص FireAI الملفات ولا يزيل البرمجيات الخبيثة؛ مهمته أن يُظهر ما يغادر جهاز Mac ويتحكم فيه، وهذا بالضبط ما يعتمد عليه سارق المعلومات.
إن ظننت أنك ثبّتّ واحدًا
- افصل الاتصال بالإنترنت أولًا، لإيقاف تسرّب مزيد من البيانات.
- أزل التطبيق وافحص عناصر تسجيل الدخول وعناصر الخلفية في إعدادات النظام بحثًا عن أي شيء لا تعرفه.
- من جهاز آخر موثوق، غيّر كلمات مرور أهم حساباتك: البريد الإلكتروني أولًا، ثم المصرف وكل ما يرتبط بالمال.
- سجّل الخروج من جميع الجلسات في تلك الحسابات، لإبطال ملفات تعريف الارتباط المسروقة.
- إذا كانت هناك عملات مشفّرة على جهاز Mac، فانقل الأموال إلى محفظة جديدة أُنشئت على جهاز نظيف.
- إن لم تكن متأكدًا من نظافة جهاز Mac، فاطلب مساعدة متخصصة أو استعد نسخة احتياطية أُخذت قبل الإصابة.
أهم النقاط
- حصان طروادة يُدعى إلى الداخل: يبدو مفيدًا كي تثبّته بنفسك.
- البرامج المقرصنة والتحديثات المزيفة والتنزيلات المقلَّدة هي أشيع الأقنعة على Mac.
- يأخذ سارقو المعلومات كلمات المرور وملفات تعريف ارتباط الجلسة وبيانات سلسلة المفاتيح والمحافظ، ثم يرسلونها إلى المهاجم خلال دقائق.
- بعد الإصابة، غيّر كلمات المرور من جهاز موثوق وسجّل الخروج من جميع الجلسات لتعطيل ملفات تعريف الارتباط المسروقة.
اختبر نفسك
1. ما السمة المميزة لحصان طروادة؟
- ينتشر عبر الشبكات من تلقاء نفسه
- يبدو مفيدًا كي تثبّته الضحية وتشغّله — صحيح.
- يهاجم الخوادم فقط
- يشفّر الملفات ويطلب فدية
كالحصان الخشبي، تُدخل الضحية حصان طروادة بنفسها لأنه يبدو مشروعًا أو مفيدًا.
2. لماذا لا يكفي تغيير كلمة المرور دائمًا بعد الإصابة بسارق معلومات؟
- لا يمكن تغيير كلمات المرور بعد الإصابة
- قد تتيح ملفات تعريف ارتباط الجلسة المسروقة للص استخدام جلساتك المفتوحة حتى تسجّل الخروج من كل مكان — صحيح.
- تتوقف المصادقة الثنائية عن العمل
- تعيد سلسلة المفاتيح ضبط نفسها
ملف تعريف ارتباط جلسة منسوخ قد يبقي اللص مسجّل الدخول؛ وتسجيل الخروج من جميع الجلسات يبطله.
3. تقول صفحة ويب إن عليك تثبيت تحديث قبل أن يعمل فيديو. ماذا تفعل؟
- تثبّته بسرعة ليعمل الفيديو
- تعتبره فخًا محتملًا وتحدّث التطبيقات فقط من داخلها أو عبر إعدادات النظام — صحيح.
- تعطّل Gatekeeper أولًا
- تكتب كلمة مرور جهاز Mac عندما يُطلب منك
طلبات التحديث المزيفة قناع كلاسيكي لأحصنة طروادة. التحديثات الحقيقية تأتي من التطبيق أو من macOS، لا من صفحة ويب عشوائية.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- القواعد: تطبيق أو موقع أو نطاق أو IP أو نطاق عناوين، إلى الأبد أو حتى إعادة التشغيل — اكتب قاعدة دقيقة كعنوان واحد أو واسعة كنطاق كامل.
- خريطة العالم — اطّلع على الوجهة الحقيقية لبياناتك، لا مجرد اسم مضيف عليك البحث عنه بنفسك.
- قوائم التهديد (اختيارية) — قارن حركة بياناتك ببيانات تهديد عامة دون إرسالها إلى أي مكان.
- تحقيق في اتصال — قرّر بالاستناد إلى الحقائق أمامك، لا إلى تحذير مبهم.
- أوضاع الأمان: المنزل، المقهى، الحذر الشديد، تحت الهجوم — واءم صرامة FireAI مع مكان جهاز الـ Mac فعليًا، بلمسة واحدة.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
المصادر
- NIST Computer Security Resource Center Glossary: trojan horse
- MITRE ATT&CK T1036: Masquerading
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Protecting against malicious software in macOS
- Apple Platform Security: Gatekeeper and runtime protection in macOS
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.