سلالة موثّقة حديثاً من البرمجيات الخبيثة الخاصة بويندوز تُدعى CLOSEDQUORUM تجذب الانتباه لسبب لا علاقة له تقريباً بكيفية إصابتها للجهاز، بل بكل ما يحدث بعد ذلك. فبدلاً من اتباع نص ثابت كتبه مشغّلوها، تستشير CLOSEDQUORUM نماذج الذكاء الاصطناعي لتقرر خطوتها التالية، سواء كان ذلك سرقة البيانات، أو إخفاء عملياتها، أو تثبيت وجودها على نظام مصاب. يُعدّ هذا التطور نقطة بيانات ذات مغزى في القصة الأوسع للبرمجيات الخبيثة المدعومة بالذكاء الاصطناعي التي يتعيّن على فرق أمن ويندوز الآن أخذها في الحسبان، وهو يشير إلى أن المدافعين بحاجة إلى إعادة النظر في الافتراضات المتجذرة في الكثير من أدوات الحماية التقليدية لنقاط النهاية.

ما الذي يجعل CLOSEDQUORUM مختلفة

معظم البرمجيات الخبيثة، حتى المتطورة منها، لا تزال تعمل وفق نموذج متوقّع: يكتب المهاجم شيفرة تنفّذ تسلسلاً محدداً من الإجراءات، أو تتصل البرمجية الخبيثة بخادم قيادة وتحكم حيث يصدر مشغّل بشري تعليمات. تخرج CLOSEDQUORUM عن هذا النمط. وفقاً للتقارير حول البرمجية الخبيثة، فإنها تستخدم نماذج الذكاء الاصطناعي لاتخاذ قرارات بشأن سلوكها في الوقت الفعلي، وتختار من قائمة إجراءات مثل تسريب البيانات، أو إخفاء عملياتها الجارية، أو إنشاء آليات للبقاء بعد إعادة التشغيل، كل ذلك دون انتظار قيام المهاجم بكتابة أمر.

هذا التمييز مهم. يمكن رسم خريطة الإصابة التقليدية بوضوح تام إلى حد كبير: هذا ما تفعله عند الوصول، وهذا ما تفعله بعد ذلك، وهذا هو الخادم الذي تتصل به. أما سلوك CLOSEDQUORUM فليس ثابتاً بالطريقة نفسها. ولأن نموذج الذكاء الاصطناعي يولّد القرار في وقت التشغيل، فقد يختلف التسلسل المحدد للإجراءات بين إصابة وأخرى، حتى عندما تكون الشيفرة الخبيثة الأساسية متطابقة. هذا التباين هو بالتحديد ما يجعل تحديدها أصعب باستخدام الأدوات التقليدية.

لماذا تتفوق الاستقلالية المدفوعة بالذكاء الاصطناعي على مكافحات الفيروسات التقليدية

يعمل مكافح الفيروسات القائم على التوقيعات عبر التعرف على أنماط معروفة: بصمة ملف محددة، أو جزء من شيفرة، أو تسلسل معين من استدعاءات واجهات برمجة التطبيقات المرتبطة بتهديد معروف. لطالما واجه هذا النهج صعوبة مع البرمجيات الخبيثة التي تغيّر شكلها، وتمثّل CLOSEDQUORUM حالة أصعب. فإذا كانت إجراءات البرمجية الخبيثة تُولَّد ديناميكياً بواسطة نموذج ذكاء اصطناعي بدلاً من أن تكون مبرمجة بشكل ثابت، فقد لا يكون هناك "توقيع" واحد متسق يمكن اكتشافه أصلاً. تبقى النية الخبيثة كما هي، لكن المسار المؤدي إليها يمكن أن يتغير.

هذا جزء من السبب وراء تركيز الباحثين الأمنيين المتزايد على الكشف السلوكي بدلاً من مطابقة التوقيعات. فبدلاً من السؤال "هل يتطابق هذا الملف مع نمط ضار معروف"، تسأل الأدوات السلوكية "هل تقوم هذه العملية بشيء لا تقوم به تطبيق شرعي"، مثل محاولة إخفاء نفسها، أو رفع الصلاحيات، أو التحرك جانبياً عبر الشبكة. إن استخدام CLOSEDQUORUM للذكاء الاصطناعي للاختيار بين سرقة البيانات وإخفاء العمليات وتكتيكات البقاء هو بالضبط نوع النشاط المصمم المراقبة القائمة على السلوك لالتقاطه، حتى عندما تكون الشيفرة المسؤولة المحددة لم تُشاهد من قبل.

خطوات التحصين العملية لبيئات ويندوز

بالنسبة لمديري ويندوز والمستخدمين المهتمين بالأمان، فإن الاستجابة لبرمجيات خبيثة كهذه ليست منتجاً واحداً سحرياً، بل دفاعاً متعدد الطبقات يفترض أن بعض التهديدات ستتجاوز الكشف الأولي. وتبرز بعض الأولويات العملية:

  • تقسيم الشبكة. الحد من مدى وصول جهاز مصاب على الشبكة يقلل الضرر حتى لو ثبّتت البرمجية الخبيثة وجودها، إذ لا يمكنها الانتقال بسهولة إلى أنظمة أخرى أو الوصول إلى مخازن بيانات حساسة.
  • الوصول بأقل صلاحيات. ينبغي أن تمتلك الحسابات والتطبيقات فقط الصلاحيات التي تحتاجها فعلاً. هذا يحدّ مما يمكن لقطعة برمجية خبيثة مستقلة إنجازه حتى لو قررت بنجاح محاولة سرقة البيانات أو الوصول الأعمق إلى النظام.
  • المراقبة السلوكية المستمرة. الأدوات التي ترصد السلوك غير المعتاد للعمليات، أو آليات البقاء غير المتوقعة، أو عمليات نقل البيانات غير الطبيعية، يمكنها التقاط البرمجيات الخبيثة المدفوعة بالذكاء الاصطناعي التي لا تتطابق مع أي توقيع معروف.
  • التحديثات وتحصين نقاط النهاية. يبقى تقليل سطح الهجوم الذي يتعيّن على نموذج الذكاء الاصطناعي العمل ضمنه أحد أكثر الدفاعات فعالية، بغض النظر عن مدى تطور عملية اتخاذ القرار لدى البرمجية الخبيثة.

ما يعنيه هذا لك

بالنسبة لمستخدمي ويندوز العاديين، لا يعني ظهور البرمجيات الخبيثة الموجّهة بالذكاء الاصطناعي بالضرورة أن التهديد المباشر على جهاز منزلي قد تغيّر جذرياً بين ليلة وضحاها. لكنه إشارة إلى الاتجاه الذي يتجه إليه مشهد التهديدات الأوسع، وهو يعزز عادات كانت دائماً ممارسة جيدة: أبقِ الأنظمة محدّثة، وتجنّب تشغيل البرمجيات بصلاحيات أكثر من اللازم، وكن متشككاً تجاه التنزيلات أو المرفقات غير المتوقعة. أما بالنسبة للمؤسسات، فالخلاصة الأكبر هي أن الدفاعات التفاعلية القائمة على التوقيعات أصبحت غير كافية بشكل متزايد بمفردها. وكما هو مفصّل في تغطية كيفية استهداف برامج الفدية التي تتبع احتمالات الدفع، لا الشهرة، فإن المهاجمين ينجذبون بالفعل نحو أي نهج يعظّم الكفاءة والعائد. البرمجيات الخبيثة القادرة على اختيار تكتيكاتها بنفسها تندرج بسلاسة في هذا النمط، لأنها تزيل تأخير انتظار مدخلات المشغّل البشري وتتيح للإصابة أن تتكيف أثناء العمل.

نظرة مستقبلية على أمن نقاط النهاية والشبكات

من غير المرجّح أن تكون CLOSEDQUORUM آخر قطعة برمجية خبيثة تسلّم سلطة اتخاذ القرار لنموذج ذكاء اصطناعي. ومع أصبح هذه النماذج أرخص وأسهل في التضمين داخل الشيفرات الخبيثة، ينبغي لفرق الأمن أن تتوقع المزيد من المتغيرات التي تكيّف سلوكها في منتصف الهجوم بدلاً من اتباع دليل ثابت. هذا التحول يعزز الحجة لصالح استراتيجيات دفاعية مبنية حول مراقبة السلوك والحد من نطاق الضرر، بدلاً من الاعتماد فقط على التعرف على الملفات الضارة المعروفة.

الدرس الجوهري من CLOSEDQUORUM ليس أن أمن ويندوز في مواجهة البرمجيات الخبيثة المدعومة بالذكاء الاصطناعي أصبح فجأة غير قابل للإدارة، بل أن أساسيات النظافة السيبرانية الجيدة، من تقسيم وLeast Privilege ومراقبة سلوكية، تزداد أهمية أكثر من أي وقت مضى عندما يكون المهاجم على الطرف الآخر ربما ليس شخصاً يكتب الأوامر على الإطلاق، بل خوارزمية تختارها في الوقت الفعلي. ينبغي لمستخدمي ويندوز وفرق تقنية المعلومات على حد سواء اعتبار هذا تذكيراً بمراجعة ضوابط الوصول، والتأكد من أن أدوات المراقبة تنظر إلى السلوك وليس فقط إلى التوقيعات، والتأكد من أن تقسيم الشبكة قائم قبل، وليس بعد، أن تتمكن الإصابة من الترسّخ.