طالما ظل المدافعون عن برمجيات الفدية عالقين في موقع اللحاق بالركب. فبحلول الوقت الذي يلاحظ فيه فريق الأمن وجود خطأ ما، تكون الملفات قد شُفّرت غالبًا ويكون المهاجم قد انتقل إلى مرحلة الابتزاز. يصف تقرير حديث حول اصطياد التهديدات بالذكاء الاصطناعي نهجًا مختلفًا: اعتراض برمجيات الفدية متعددة الأشكال قبل أن تتاح لها فرصة تشفير البيانات، باستخدام كشف الشذوذ على مستوى النواة، وتحولات الانتروبيا، والعزل الآلي.
لماذا يصعب اكتشاف برمجيات الفدية متعددة الأشكال
تعتمد أدوات مكافحة الفيروسات التقليدية بشكل كبير على التوقيعات، وهي بصمات رقمية أساسية للملفات الخبيثة المعروفة. تتحايل برمجيات الفدية متعددة الأشكال على هذا الدفاع من خلال تغيير بنية الكود الخاص بها باستمرار مع الحفاظ على وظيفتها الأساسية سليمة. يمكن لكل نسخة جديدة أن تبدو مختلفة بما يكفي لتفلت من الماسحات الضوئية القائمة على التوقيعات، حتى وإن كانت لا تزال تقوم بنفس المهمة: قفل الملفات والمطالبة بالدفع.
هذه ليست مشكلة نظرية بحتة. فقد اعتمد مشغلو برمجيات الفدية بشكل متزايد على أدوات الذكاء الاصطناعي بأنفسهم لجعل برمجياتهم الخبيثة أكثر تكيفًا وصعوبة في البصم. يوضح البحث حول استخدام مشغل برمجيات الفدية Aurora لعامل ترميز بالذكاء الاصطناعي عبر عشر شبكات كيف يستخدم المهاجمون بالفعل الأتمتة لتوسيع نطاق عملياتهم وتعديلها، مما يضع ضغطًا إضافيًا على المدافعين للاستجابة بأدوات تكيفية بنفس القدر بدلاً من الأدوات الثابتة القائمة على القوائم.
كيف يعمل اصطياد التهديدات بالذكاء الاصطناعي قبل بدء التشفير
بدلاً من انتظار تطابق توقيع ملف خبيث مع تهديد معروف، تركز أنظمة اصطياد التهديدات بالذكاء الاصطناعي الموصوفة في التقرير على السلوك الذي يحدث في أعماق النظام، على مستوى النواة. هذه هي الطبقة الأساسية لنظام التشغيل التي تدير كيفية تفاعل البرامج مع العتاد وموارد النظام. تتيح المراقبة على هذا العمق لأدوات الأمن رصد الأنماط غير المعتادة، مثل عملية تحاول فجأة قراءة وإعادة كتابة كميات كبيرة من الملفات في تتابع سريع، وهو سلوك يتوافق مع المراحل المبكرة لروتين التشفير.
تقنية أخرى تم تسليط الضوء عليها هي مراقبة تحولات الانتروبيا. تشير الانتروبيا، في هذا السياق، إلى العشوائية في البيانات داخل الملف. عندما تقوم برمجيات الفدية بتشفير ملف، تصبح البيانات الناتجة أكثر عشوائية بكثير من المحتوى الأصلي. يمكن للأدوات المدعومة بالذكاء الاصطناعي رصد زيادة حادة في الانتروبيا كعلامة إنذار مبكر على أن التشفير جارٍ، أحيانًا قبل أن يتم قفل جزء كبير من ملفات النظام فعليًا.
عند اكتشاف هذه الإشارات، تنتقل الأنظمة الموصوفة إلى العزل الآلي، مما يقطع العملية أو نقطة النهاية المتأثرة عن بقية الشبكة قبل أن تتمكن برمجيات الفدية من الانتشار أكثر أو إكمال روتين التشفير الخاص بها. الهدف هو ضغط نافذة الاستجابة من ساعات أو دقائق إلى أقرب لحظة ممكنة، Ideally قبل فقدان أي ملفات.
المفاضلة بين الخصوصية والمراقبة على مستوى النواة
يتطلب اكتشاف التهديدات بهذه السرعة رؤية أعمق بكثير من برامج الأمن النموذجية. تعني المراقبة على مستوى النواة أن الأداة لديها وصول واسع إلى نشاط العمليات وعمليات الملفات واستدعاءات النظام عبر جهاز أو شبكة بأكملها. هذا المستوى من الوصول قوي لوقف برمجيات الفدية، لكنه يثير أيضًا أسئلة مشروعة حول الخصوصية، خاصة للأفراد والمؤسسات التي تزن مقدار المراقبة التي ترتاح لتفعيلها.
بالنسبة للشركات،这意味着 أجهزة الموظفين قد تخضع لتحليل سلوكي مستمر ومنخفض المستوى، وليس فقط لفحص البرمجيات الخبيثة المعروفة. بالنسبة للمستخدمين الأفراد، من الجدير فهم أن أي منتج أمني يعمل على هذا العمق لديه إلمام كبير بكيفية استخدام الجهاز. هذا لا يعني أن هذه الأدوات تدخلية بطبيعتها، لكنه يعني أن اختيار برامج الأمن ينطوي على مفاضلة بين قدرة الكشف وحجم الوصول إلى النظام الذي تمنحه. قراءة سياسات معالجة البيانات الخاصة بالبائع وفهم ما يتم جمعه من بيانات القياس عن بُعد، وأين يتم إرسالها، خطوة معقولة قبل نشر أدوات المراقبة على مستوى النواة، خاصة في البيئات الحساسة للخصوصية.
ماذا يعني هذا بالنسبة لك
إذا كنت تدير أمن تكنولوجيا المعلومات لمؤسسة، فإن التحول نحو الاكتشاف قبل التشفير يستحق الاهتمام، لأنه يعالج فجوة حقيقية: لا تزال العديد من الدفاعات تفترض أنه سيتم اكتشاف برمجيات الفدية عبر مطابقة التوقيعات، وهو ما صُممت المتغيرات متعددة الأشكال خصيصًا للتهرب منه. في الوقت نفسه، يجب أن يصاحب اعتماد أدوات مراقبة أعمق مراجعة واضحة لما تجمعه تلك الأدوات من بيانات ومدة الاحتفاظ بها.
بالنسبة للمستخدمين الأفراد، فإن الخلاصة العملية أقل ارتباطًا بأدوات مستوى النواة، التي تُنشر عادة في بيئات المؤسسات، وأكثر ارتباطًا بالبقاء يقظين تجاه الاتجاه الأوسع. تستخدم مجموعات برمجيات الفدية الذكاء الاصطناعي لجعل هجماتها أصعب في الاكتشاف، والمدافعون يستجيبون بالمثل. الحفاظ على تحديث الأنظمة، والاحتفاظ بنسخ احتياطية غير متصلة بالإنترنت، والحذر بشأن المرفقات أو الروابط غير المألوفة تظل حمايات أساسية بغض النظر عن مدى تطور تقنية الاكتشاف.
نقاط عملية للتنفيذ
- اسأل بائعي الأمن مباشرة عن بيانات القياس عن بُعد على مستوى النواة التي تجمعها أدواتهم وكيف يتم تخزينها أو مشاركتها.
- احتفظ بنسخ احتياطية غير متصلة بالإنترنت أو غير قابلة للتعديل بحيث حتى محاولة برمجيات فدية سريعة لا تعرّض جميع بياناتك للخطر.
- حافظ على تحديث أنظمة التشغيل وبرامج الأمن، لأن أدوات الاكتشاف المبكر تعمل بشكل أفضل إلى جانب بيئة محصّنة بشكل عام.
- ابقَ على اطلاع حول كيفية استخدام الذكاء الاصطناعي على جانبي معركة برمجيات الفدية، لأن تقنيات المهاجمين وأدوات الدفاع تتطور معًا.
لن يقضي اصطياد التهديدات بالذكاء الاصطناعي على برمجيات الفدية، لكن الجهود لاعتراضها قبل بدء التشفير تمثل تحولًا ذا معنى بعيدًا عن الأمن التفاعلي. فهم كل من القدرات والمفاضلات المتعلقة بالخصوصية لهذه الأدوات سيساعد المؤسسات والأفراد على اتخاذ خيارات أكثر استنارة مع انتشار التقنية على نطاق أوسع.




