نموذج اشتراك للتحايل على البرمجيات الخبيثة
سوق underground آخذ في النمو يعيد تغليف بعض من أكثر تقنيات التحايل على البرمجيات الخبيثة تقدمًا إلى منتجات بسيطة قائمة على الاشتراك. وفقًا لتقرير يفصّل نشاط 24 بائعًا محددًا لأنظمة التشفير (Crypters)، فإن الأدوات التي يقدمونها تشمل الآن التحايل على أنظمة كشف الاستجابة للنقاط الطرفية (EDR) والتنفيذ في الذاكرة، وهي قدرات كانت يومًا حكرًا على المهاجمين المهرة وذوي الموارد الجيدة. اليوم، تُباع هذه الأدوات تمامًا مثل البرمجيات المشروعة: برسوم متكررة، ودعم للعملاء، وتحديثات منتظمة.
هذا مهم لأن أنظمة التشفير (Crypters) تقع في صميم كيفية تجاوز البرمجيات الخبيثة للدفاعات الحديثة. يقوم نظام التشفير بأخذ الكود الخبيث وتشويشه أو تشفيره بحيث لا تستطيع أدوات مكافحة الفيروسات ومنصات EDR التعرف عليه كتهديد معروف. عندما تصبح هذه الخدمة شيئًا يمكن لأي شخص استئجاره مقابل رسوم شهرية، ينخفض الحاجز أمام شن هجوم مقنع وصعب الاكتشاف بشكل كبير.
لماذا يُعتبر التحايل على EDR والتنفيذ في الذاكرة هو المنتج
أصبحت أدوات EDR طبقة دفاع قياسية للشركات من جميع الأحجام، حيث تراقب النقاط الطرفية بحثًا عن سلوك مشبوه بدلاً من مجرد فحص الملفات مقابل التوقيعات المعروفة. للتغلب على ذلك، يعتمد المهاجمون بشكل متزايد على تقنيات تتجنب كتابة الكود الخبيث على القرص تمامًا. وبدلاً من ذلك، يعمل الكود بالكامل في ذاكرة الكمبيوتر، مما يجعل اكتشافه بواسطة طرق الكشف التقليدية أصعب بكثير.
ما يسلط الضوء عليه التقرير هو أن هذه التقنية، إلى جانب طرق تجاوز EDR الأخرى، لم تعد تُطوَّر فقط من قبل مجموعات قرصنة فردية. بل يتم تغليفها وتسويقها وبيعها كخدمة قابلة للتكرار. يعكس هذا التحول اتجاهًا أوسع ظاهرًا بالفعل في اقتصاد الجريمة الإلكترونية: عمليات الفدية تعتمد بشكل متزايد على الهويات المسروقة بدلاً من استغلال الثغرات المخصصة، لأن شراء الوصول غالبًا ما يكون أسهل وأرخص من بنائه من الصفر. تتبع خدمة التشفير كاشتراك (Crypter-as-a-service) نفس المنطق. لماذا تطور تقنيات التحايل الخاصة بك بينما يمكنك الاشتراك في تقنيات شخص آخر؟
الصورة الأكبر: سلسلة توريد ناضجة للجريمة الإلكترونية
يشير ظهور 24 بائعًا نشطًا يقدمون منتجات مماثلة وموحدة إلى نضوج سلسلة التوريد داخل عالم الجريمة الإلكترونية السفلي. هذه ليست مجموعة واحدة تحتكر تقنية جديدة؛ بل هي سوق تنافسية حيث يميز البائعون أنفسهم بناءً على السعر، وتكرار التحديثات، ومدى جودة تجنب منتجهم للكشف حاليًا.
هذا النوع من النظم البيئية التجارية يميل إلى تسريع انتشار الأدوات القادرة إلى ما هو أبعد من المطورين الأصليين بكثير. إنه نمط شوهد في أماكن أخرى من الأخبار الأمنية الحديثة، من سلالات الفدية سريعة الحركة التي يمكنها تشفير شبكة كاملة في أقل من 24 ساعة إلى عمليات الابتزاز المنسقة عبر بنية Tor الخفية. عندما تصبح مكونات الهجوم الأساسية منتجات، لا يحتاج الأشخاص الذين يستخدمونها إلى خبرة تقنية عميقة. إنهم يحتاجون فقط إلى اشتراك وهدف.
يتناسب هذا الاتجاه أيضًا ضمن نمط أوسع من التهديدات الجديدة والمتطورة التي يتتبعها باحثو الأمن عبر جبهات متعددة، بما في ذلك البرمجيات الخبيثة المدعومة بالذكاء الاصطناعي والثغرات التي تمتد عبر الأنظمة الصناعية ومفتوحة المصدر، كما هو مغطى في جولة حديثة حول التهديدات الأمنية الناشئة. خدمة التشفير كاشتراك هي قطعة أخرى من اقتصاد الجريمة الإلكترونية الذي يشبه بشكل متزايد أسواق البرمجيات المشروعة، مع مستويات تسعير واستراتيجيات للاحتفاظ بالعملاء.
ماذا يعني هذا بالنسبة لك
بالنسبة لمعظم الأفراد، لا يعني هذا الخبر ظهور تهديد شخصي جديد بين عشية وضحاها. خدمات التشفير (Crypter) تُشترى وتُستخدم في المقام الأول من قبل مجرمي الإنترنت الذين يستهدفون المؤسسات، غالبًا لإدخال برمجيات خبيثة أو فدية عبر الدفاعات المؤسسية. لكن هذا الاتجاه له آثار حقيقية على أي شخص يهتم بالخصوصية والأمن الرقمي.
أولاً، يشير إلى أن الأدوات اللازمة لتجاوز برمجيات الأمن المتقدمة أصبحت سلعة متاحة على نطاق أوسع، مما يؤدي عمومًا إلى المزيد من الهجمات، وليس fewer. ثانيًا، يعزز لماذا الاعتماد على طبقة دفاع واحدة، مثل برنامج مكافحة الفيروسات وحده، لم يعد كافيًا. المهاجمون يصممون أدواتهم خصيصًا للتسلل عبر تلك الدفاعات تمامًا.
بالنسبة للشركات وفرق تكنولوجيا المعلومات، يؤكد هذا على أهمية المراقبة السلوكية، وتقسيم الشبكة، وافتراض أن بعض التهديدات ستتجاوز طبقات الكشف الأولية. بالنسبة للمستخدمين العاديين، هو تذكير بأن قوة وضعك الأمني العام، بما في ذلك كيفية تعاملك مع بيانات الاعتماد والتحديثات والتنزيلات المشبوهة، أصبحت أكثر أهمية من أي وقت مضى.
خلاصة قابلة للتنفيذ
- حافظ على تحديث أنظمة التشغيل والمتصفحات والبرمجيات الأمنية، حيث تستهدف تقنيات التحايل غالبًا الدفاعات القديمة.
- لا ينبغي للشركات الاعتماد فقط على EDR أو مكافحة الفيروسات؛ تظل الدفاعات متعددة الطبقات بما في ذلك مراقبة الشبكة والوصول بأقل امتياز ضرورية.
- كن حذرًا مع المرفقات أو الروابط غير المرغوب فيها، حيث تُستخدم أنظمة التشفير غالبًا لإخفاء البرمجيات الخبيثة التي يتم تسليمها عبر تكتيكات التصيد الاحتيالي الشائعة.
- تابع التقارير الأمنية المستمرة لفهم كيفية تطور أدوات الجريمة الإلكترونية التجارية، حيث يساعد الوعي الأفراد والمؤسسات على تعديل دفاعاتهم بشكل استباقي.
إن تسليع تقنيات التحايل على EDR والتنفيذ في الذاكرة هو علامة واضحة على أن الجريمة الإلكترونية أصبحت أكثر سهولة في الوصول، وليس أكثر احتواءً. البقاء على اطلاع بهذه التحولات، والحفاظ على عادات أمنية قوية ومتعددة الطبقات، يظل الطريقة الأكثر عملية للبقاء في صدارتها.




