الدرس 1 من 7 · 8 دقيقة
ما البرمجيات الخبيثة وكيف تصل إلى الحاسوب؟
تنقسم البرمجيات الخبيثة إلى عائلات قليلة تختلف في ما تريده وفي طريقة انتشارها. معرفة الفرق تخبرك أين تنظر وماذا تحمي.
البرمجيات الخبيثة (malware بالإنجليزية، اختصارًا لـ malicious software) هي أي برنامج كُتب ليفعل شيئًا لم يوافق عليه ضحيته. ويعرّفها المعهد الوطني للمعايير والتقنية في الولايات المتحدة (NIST) بأنها برمجيات أو برامج ثابتة يُقصد بها تنفيذ عملية غير مصرّح بها تُلحق ضررًا بسرية النظام أو سلامته أو إتاحته. وهذا التعريف مفيد لأنه يصف الضرر لا التقنية. فبرنامج يسرق كلمات مرورك، وآخر يقفل ملفاتك، وثالث يحوّل حاسوبك بهدوء إلى جزء من شبكة شخص آخر، كلها برمجيات خبيثة، مع أنها لا تتشابه في داخلها إطلاقًا.
العائلات الرئيسية بحسب ما تريده
يصنّف المختصون في الأمن البرمجيات الخبيثة إلى عائلات بحسب طريقة انتشارها وما تسعى إليه. تتداخل الأسماء، وكثيرًا ما تجمع برمجية خبيثة حقيقية واحدة عدة عائلات معًا، لكن هذه المفردات تساعدك على قراءة الأخبار والنصائح بعين أوضح.
| العائلة | ماذا تفعل | ماذا تريد عادةً |
|---|---|---|
| الفيروس | يلتصق بملفات أو برامج أخرى وينتشر عند مشاركتها أو تشغيلها | الانتشار؛ وتاريخيًا كثيرًا ما كان تخريبًا |
| الدودة | تنتشر بنفسها عبر الشبكة دون أي فعل من الضحية | الوصول إلى أكبر عدد ممكن من الأجهزة |
| حصان طروادة | يتظاهر بأنه شيء مفيد لتثبّته بنفسك | موطئ قدم على حاسوبك |
| سارق المعلومات | يجمع كلمات المرور وملفات تعريف الارتباط في المتصفح ومحافظ العملات المشفّرة والملفات، ثم يرسلها إلى الخارج | حساباتك وأموالك |
| برمجية الفدية | تشفّر ملفاتك أو تسرقها وتطالب بالدفع | فدية |
| برمجيات التجسس والتعقّب | تراقب ما تفعله: الرسائل والموقع والشاشة والميكروفون | معلومات عنك |
| البرمجيات الإعلانية | تغرقك بالإعلانات أو تستولي على عمليات البحث في متصفحك | أموال الإعلانات |
| الجذور الخفية (Rootkit) | تخفي نفسها وبرمجيات خبيثة أخرى في أعماق النظام | البقاء غير مرئية ومقيمة |
| عميل شبكة الروبوتات | يضم جهازك إلى شبكة يتحكم بها شخص آخر عن بُعد | موارد حاسوبك واتصالك بالإنترنت |
كيف تدخل فعلًا
تُظهر الأفلام المهاجمين وهم يطرقون لوحة المفاتيح بسرعة لاختراق الدفاعات. أما الإصابات الحقيقية فعادةً ما تكون أكثر عادية بكثير. فقاعدة المعرفة MITRE ATT&CK، التي تفهرس التقنيات المرصودة في هجمات حقيقية، تُدرج «التنفيذ من قِبل المستخدم» تقنيةً قائمة بذاتها: هدف المهاجم أن يجعلك تفتح شيئًا أو تشغّله. ومعظم إصابات الحواسيب الشخصية تبدأ هكذا، بشخص يتخذ قرارًا بدا معقولًا في حينه.
- تنزيل من المكان الخطأ: نسخة مقرصنة من برنامج مدفوع، أو محوّل «مجاني»، أو مشغّل فيديو مزيف يدّعي موقع بث أنك تحتاجه.
- تحديث مزيف: نافذة منبثقة على صفحة ويب تدّعي أن متصفحك أو Flash قديم (توقف دعم Flash منذ سنوات، وهذا وحده يجعل الرسالة كاذبة).
- مرفق أو رابط في بريد إلكتروني أو رسالة يتظاهر بأنه من شركة شحن أو مصرف أو زميل أو جهة حكومية.
- إعلان بحث لتطبيق شائع يقود إلى موقع مقلَّد يستضيف مثبّتًا معدَّلًا.
- وسيط تخزين قابل للإزالة: ذاكرة USB متروكة في موقف سيارات، أو قرص زميل أُصيب على حاسوب آخر.
- ثغرة غير مصحّحة: عيب في برنامج تستخدمه أصلًا يُستغل للدخول دون أن تفعل شيئًا. هذا أندر لدى المستخدمين المنزليين، لكنه سبب أهمية التحديثات.
لماذا تُستهدف أجهزة Mac أيضًا
لم تكن فكرة أن أجهزة Mac لا تُصاب بالفيروسات صحيحة تمامًا قط، وهي تبتعد عن الصحة أكثر كل عام. فمع انتشار أجهزة Mac في المكاتب وبين صانعي المحتوى ولدى حاملي العملات المشفّرة، لحق المجرمون بالمال. وApple نفسها توثّق عدة طبقات دفاع لأن التهديد حقيقي تحديدًا: يتحقق Gatekeeper من أن التطبيقات المنزَّلة صادرة عن مطوّرين معروفين وخضعت للتوثيق (notarization)، ويفحص XProtect البرمجيات الخبيثة المعروفة، وتحدّ حمايات وقت التشغيل مما يمكن للتطبيقات فعله. تعمل هذه الطبقات جيدًا ضد التهديدات المعروفة والمهاجمين غير المتقنين. لكنها أضعف بكثير أمام أشيع حيلة على الإطلاق، وهي إقناع المستخدم بتجاوزها: كثير من إصابات Mac تبدأ بتعليمات تطلب منك النقر بزر الماوس الأيمن واختيار «فتح» أو كتابة كلمة مرورك «للسماح» بمثبّت.
ما الذي تحتاجه البرمجية الخبيثة بعد دخولها
بعد التثبيت، تحتاج معظم البرمجيات الخبيثة إلى ثلاثة أشياء. تحتاج إلى البقاء: لتنجو من إعادة التشغيل، تسجّل نفسها عادةً لتعمل تلقائيًا، مثلًا كعنصر تسجيل دخول أو كوكيل تشغيل يعمل في الخلفية. وتحتاج إلى أذونات: الوصول إلى ملفاتك وسلسلة مفاتيحك وشاشتك أو كاميرتك. وفي كل الحالات تقريبًا، تحتاج إلى التحدث مع الإنترنت: لتتلقى التعليمات أو تنزّل مكونات إضافية أو ترسل البيانات المسروقة. وهذه الحاجة الأخيرة فرصة للمدافعين، لأن اتصال الشبكة شيء يمكنك رؤيته والتحكم فيه حتى عندما لا تستطيع معرفة ما يفعله البرنامج على القرص.
هنا يأتي دور جدار حماية لكل تطبيق مثل FireAI. ليس FireAI برنامج مكافحة فيروسات ولا يزيل البرمجيات الخبيثة، لكنه يسأل قبل أن يتصل تطبيق مجهول للمرة الأولى، ويعرض كل اتصال على خريطة العالم، ويستطيع حظر تطبيق أو وجهة. وبرنامج جديد يحاول فجأة الوصول إلى خادم لم تسمع به قط هو تمامًا اللحظة التي تستحق التوقف والنظر.
علامات على أن شيئًا ما قد يكون خاطئًا
- تطبيق أو عنصر تسجيل دخول أو إضافة متصفح لا تتذكر أنك ثبّتها.
- تغيّر محرك البحث أو الصفحة الرئيسية في متصفحك من تلقاء نفسه.
- طلبات غير متوقعة لكلمة مرورك، خصوصًا مباشرة بعد تثبيت شيء ما.
- المراوح تعمل والبطارية تنفد بينما يبدو الحاسوب خاملًا.
- حسابات تُظهر عمليات دخول من أماكن لم تزرها قط، أو أصدقاء يتلقون رسائل لم ترسلها.
- تطبيق لا تعرفه يتصل بالإنترنت مرة بعد مرة.
لا تثبت أي من هذه العلامات وحدها وجود إصابة، ولبعضها تفسيرات بريئة. عاملها كأسباب للتدقيق: افحص عناصر تسجيل الدخول في إعدادات النظام، وراجع التطبيقات المثبّتة مؤخرًا، وشغّل أداة فحص موثوقة إن كنت قلقًا، وغيّر كلمات المرور من جهاز تثق به إن ظننت أن بيانات الدخول قد انكشفت.
أهم النقاط
- تُعرَّف البرمجيات الخبيثة بالضرر الذي تُحدثه لا بتقنية واحدة: الفيروسات والديدان وأحصنة طروادة وسارقو المعلومات وبرمجيات الفدية وبرمجيات التجسس والجذور الخفية كلها برمجيات خبيثة.
- معظم إصابات الحواسيب الشخصية تبدأ بشخص يشغّل شيئًا بدا مشروعًا.
- أجهزة Mac مستهدفة أيضًا؛ وكثير من إصابات Mac تبدأ بإقناع المستخدم بتجاوز تحذير من macOS.
- تحتاج كل البرمجيات الخبيثة تقريبًا إلى التحدث مع الإنترنت، مما يجعل اتصالات الشبكة مكانًا يمكن ملاحظتها فيه.
اختبر نفسك
1. ما الذي يجعل برنامجًا ما برمجية خبيثة بحسب تعريف NIST؟
- أنه مكتوب بلغة برمجة غير مألوفة
- أنه ينفّذ عملية غير مصرّح بها تضر بسرية النظام أو سلامته أو إتاحته — صحيح.
- أنه نُزّل من خارج متجر التطبيقات
- أنه يستهلك الكثير من الذاكرة
تُعرَّف البرمجيات الخبيثة بما تفعله دون إذن وبالضرر الذي تسببه، لا بمصدرها أو طريقة كتابتها.
2. كيف تبدأ معظم إصابات الحواسيب الشخصية؟
- بمهاجم يخترق عبر Wi-Fi دون أي فعل من المستخدم
- بشخص يشغّل شيئًا بدا مشروعًا، مثل تحديث مزيف أو تطبيق مقرصن — صحيح.
- عبر كاميرا الحاسوب
- عبر تحديث نظام التشغيل لنفسه
تُدرج MITRE ATT&CK التنفيذ من قِبل المستخدم تقنيةً قائمة بذاتها؛ وإقناع الضحية بتشغيل الملف هو أشيع طريق للدخول.
3. يأتي مثبّت مع تعليمات تشرح كيف تنقر بزر الماوس الأيمن لتتجاوز تحذيرًا أمنيًا من macOS. ماذا يعني ذلك عادةً؟
- أن التطبيق آمن بشكل استثنائي
- أن التحذير على الأرجح محق وينبغي التعامل مع المثبّت بريبة — صحيح.
- أن macOS معطّل ويحتاج إلى إعادة تثبيت
- أن المطوّر يدفع لـ Apple مقابل فحوصات إضافية
التطبيقات المشروعة الموثّقة تُفتح دون مثل هذه الحيل. وتعليمات الالتفاف على تحذير سمة شائعة في المثبّتات الخبيثة.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- القواعد: تطبيق أو موقع أو نطاق أو IP أو نطاق عناوين، إلى الأبد أو حتى إعادة التشغيل — اكتب قاعدة دقيقة كعنوان واحد أو واسعة كنطاق كامل.
- خريطة العالم — اطّلع على الوجهة الحقيقية لبياناتك، لا مجرد اسم مضيف عليك البحث عنه بنفسك.
- قوائم التهديد (اختيارية) — قارن حركة بياناتك ببيانات تهديد عامة دون إرسالها إلى أي مكان.
- تحقيق في اتصال — قرّر بالاستناد إلى الحقائق أمامك، لا إلى تحذير مبهم.
- أوضاع الأمان: المنزل، المقهى، الحذر الشديد، تحت الهجوم — واءم صرامة FireAI مع مكان جهاز الـ Mac فعليًا، بلمسة واحدة.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
المصادر
- NIST Computer Security Resource Center Glossary: malware
- MITRE ATT&CK T1204: User Execution
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Protecting against malicious software in macOS
- CISA: Recognize and Report Phishing
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.