الانتقال إلى المحتوى
← نمذجة التهديد والمخاطر للأشخاص المعرَّضين للخطر

الدرس 2 من 4 · 9 دقيقة

كيف تتكشف الهجمات

نادرًا ما يقف التصيّد الاحتيالي، وسرقة بيانات الاعتماد، والتطبيق الضار بمفرده: إنها خطوات في دورة حياة. يسمّي MITRE ATT&CK كل خطوة.

رسالة بريد إلكتروني مريبة واحدة ليست "الهجوم". إنها عادةً الأولى من عدة خطوات يتخذها الخصم، لكل منها هدفها الخاص، من الدخول إلى الخروج بشيء ذي قيمة. يسمّي MITRE ATT&CK، وهو قاعدة معرفة تُستخدم عبر صناعة الأمان، هذه الخطوات "تكتيكات": كما يصف مرجعه الخاص الخطوة الأولى، «يحاول الخصم الدخول إلى شبكتك.» رؤية التسلسل كاملًا يسهّل تحديد أين يمكن لعادة جيدة واحدة أن تكسر السلسلة.

دورة الحياة، خطوة بخطوة

  1. الوصول الأولي. يحتاج الخصم إلى طريقة للدخول. بالنسبة للأفراد بدلًا من الشبكات الكبيرة، يكون هذا دائمًا تقريبًا تصيّدًا احتياليًا: رسالة، أو نص، أو مكالمة مصمَّمة لتجعلك تنقر أو تردّ أو تثبّت شيئًا.
  2. التنفيذ. شيء يتحكم فيه الخصم الآن يعمل على جهازك أو حسابك — مرفق ضار فُتح، أو تحديث مزيَّف ثُبِّت، أو نص برمجي عمل لأنك وافقت على طلب إذن دون قراءته.
  3. الاستمرارية. يرتّب الخصم الأمور للحفاظ على الوصول حتى بعد إغلاقك للتطبيق، أو إعادة تشغيل الهاتف، أو تغيير كلمة مرور واحدة: تطبيق ثانٍ بتسجيل دخول صالح، قاعدة إعادة توجيه أُضيفت بصمت إلى بريدك الوارد، بريد استرداد جرى تغييره.
  4. الوصول إلى بيانات الاعتماد. يحاول الخصم، بتعبير ATT&CK، «سرقة أسماء الحسابات وكلمات المرور» — غالبًا بإعادة استخدام كلمة مرور تسرَّبت من اختراق غير ذي صلة، أو ببساطة بطلبها عبر صفحة تسجيل دخول مزيَّفة مقنعة.
  5. الجمع والتهريب. يجمع الخصم ما يريده (مستندات، جهات اتصال، سجل رسائل) وينقله إلى مكان يتحكم فيه.
  6. الأثر. يُستخدَم الهدف النهائي: نشر بياناتك، ابتزازك، انتحال شخصيتك للوصول إلى من تعرفهم، أو تسليم ما جُمع لمن أمر بالعملية.

التصيّد الاحتيالي: لا يزال الطريقة الأكثر شيوعًا للدخول

يوضح إرشاد CISA بشأن التصيّد الاحتيالي لماذا تنجح الخطوة الأولى غالبًا: يستخدم المهاجمون «لغة عاجلة أو جذابة عاطفيًا» وينتحلون منظمات تثق بها بالفعل، دافعين إياك للتصرف قبل التفكير. ويشير أيضًا إلى أن الاعتماد على ملاحظة الأخطاء النحوية لم يعد ناجعًا، إذ يكتب المهاجمون رسائل مقنعة على نحو متزايد. ونصيحته ثلاث كلمات: تعرَّف على أسلوب الضغط، وقاوم النقر أو الرد، واحذف أو أبلغ عبر أدوات مزود بريدك الإلكتروني بدلًا من رابط "إلغاء الاشتراك" الخاص بالرسالة نفسها.

سرقة بيانات الاعتماد نادرًا ما تحتاج إلى اختراق

معظم عمليات الاستيلاء على الحسابات لا تنطوي على كسر تشفير. بل تنطوي على كلمة مرور كانت مكشوفة بالفعل في اختراق غير ذي صلة وأُعيد استخدامها، أو صفحة تسجيل دخول مزيَّفة تبدو مطابقة للصفحة الحقيقية وتطلب منك ببساطة كتابة كلمة مرورك فيها. وبمجرد أن يمتلك الخصم بيانات اعتماد صالحة، غالبًا ما تعامله الأنظمة المصممة لإبعاد الدخلاء بوصفه مستخدمًا شرعيًا، ولهذا فإن نقطة الدرس التالي عن الضوابط المتناسبة — وفي مادة التشفير، عن طرق تسجيل الدخول المقاومة للتصيّد الاحتيالي — تهم بقدر أهمية أي أداة بمفردها.

التطبيقات الضارة والتحديثات المزيَّفة

غالبًا ما تصل خطوة "التنفيذ" متنكرة في هيئة شيء عادي: تطبيق مراسلة يُروَّج له خارج متجر رسمي، أو "تحديث مطلوب" يُرسَل بالبريد الإلكتروني بدلًا من الجهاز نفسه، أو أداة تبدو مشروعة لكنها تطلب أذونات جهاز أكثر بكثير مما يحتاجه غرضها المعلَن. مراجعة ما يمكن لتطبيق أن يراه ويفعله فعليًا — جهات الاتصال، الموقع، الميكروفون، الملفات — قبل تثبيته تعالج هذه الخطوة مباشرة، ومراجعتها مجددًا دوريًا تكشف تطبيقات طلبت بصمت المزيد لاحقًا.

لماذا تهم نظرة دورة الحياة

لا يوقف ضابط واحد كل خطوة. مدير كلمات مرور مُختار جيدًا يُضعف الوصول إلى بيانات الاعتماد. مراجعة أذونات التطبيقات تُضعف التنفيذ. التحقق بخطوتين (المتناوَل في مادة التشفير) يُضعف كلًا من الوصول الأولي والاستمرارية. يحوّل الدرس التالي هذا إلى عملية قابلة للتكرار: تحديد ما تملكه فعليًا لتخسره، وأي هذه الخطوات هو الأكثر احتمالًا ضدك، ومواءمة جهدك مع ذلك، بدلًا من محاولة الدفاع عن كل شيء دفعة واحدة.

أهم النقاط

  • الهجمات دورات حياة، لا أحداث منفردة: يسمّي MITRE ATT&CK الخطوات من الوصول الأولي إلى الأثر.
  • يظل التصيّد الاحتيالي الطريقة الأكثر شيوعًا للدخول؛ ونصيحة CISA هي: تعرَّف، وقاوم، واحذف.
  • تعيد معظم عمليات سرقة بيانات الاعتماد استخدام كلمة مرور مسرَّبة أو صفحة تسجيل دخول مزيَّفة مقنعة، لا كسر تشفير.
  • مراجعة ما يمكن لتطبيق أن يراه ويفعله تعالج خطوة "التنفيذ" قبل وقوعها.
  • لا توقف عادة واحدة كل خطوة؛ تقاطع ضوابط مختلفة نقاطًا مختلفة في السلسلة.

اختبر نفسك

  1. 1. في دورة حياة MITRE ATT&CK، ماذا يصف تكتيك "الوصول الأولي"؟

    • قيام الخصم بتدمير البيانات
    • محاولة الخصم الدخول إلى شبكتك أو حسابك — صحيح.
    • حفاظ الخصم على موطئ قدم بعد الدخول
    • قيام الخصم بنقل البيانات إلى الخارج

    يعرّف ATT&CK الوصول الأولي بأنه محاولة الخصم الدخول — وبالنسبة للأفراد، هذه الخطوة غالبًا ما تكون تصيّدًا احتياليًا.

  2. 2. وفقًا لإرشاد CISA بشأن التصيّد الاحتيالي، لماذا لم يعد ملاحظة الأخطاء النحوية دفاعًا موثوقًا؟

    • لم يعد التصيّد الاحتيالي يستخدم رسائل مكتوبة
    • يكتب المهاجمون رسائل مقنعة ومصاغة بعناية على نحو متزايد — صحيح.
    • مدققات القواعد تحجب كل التصيّد الاحتيالي تلقائيًا
    • لم يعد مزودو البريد الإلكتروني يفحصون الأخطاء الإملائية

    تشير CISA إلى أن المهاجمين ينتجون الآن نصوصًا أكثر إقناعًا، لذا فإن التعرّف على الإلحاح والانتحال يهم أكثر من البحث عن أخطاء إملائية.

  3. 3. معظم عمليات الاستيلاء على الحسابات تحدث بسبب أي مما يلي؟

    • خوارزمية تشفير مكسورة
    • كلمة مرور مسرَّبة أُعيد استخدامها أو صفحة تسجيل دخول مزيَّفة مقنعة — صحيح.
    • عيب في عتاد الجهاز
    • تخمين مهاجم لكلمة مرور عشوائية حقًا

    تستغل سرقة بيانات الاعتماد عادةً كلمات مرور معاد استخدامها أو صفحات تصيّد احتيالي، لا نقطة ضعف رياضية في التشفير.

جرّبها مع FireAI

طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.

المصادر

طبّق ذلك على جهاز Mac الخاص بك

جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.

تنزيل لجهاز Mac التوثيق