ما هي CLOSEDQUORUM وكيف يعمل التصويت بالذكاء الاصطناعي الخاص بها

قطعة برمجية خبيثة جديدة موثّقة تعمل على ويندوز تُدعى CLOSEDQUORUM تجذب الانتباه ليس بسبب ما فعلته بالفعل، بل بسبب الطريقة التي صُممت بها لتفكير. فبدلاً من اتباع نص ثابت من الأوامر، يُقال إن CLOSEDQUORUM تستعلم من ما يصل إلى أربعة نماذج ذكاء اصطناعي منفصلة وتدعها "تصوّت" على خطوتها التالية: سواء بسرقة البيانات، أو حقن نفسها في عملية أخرى، أو التمركز لتحقيق استمرارية طويلة الأمد على الجهاز المصاب.

هذا النهج يقلب نموذج تطوير البرمجيات الخبيثة المعتاد رأساً على عقب. فالكود الخبيث التقليدي يُكتب بمنطق محدد مسبقاً: إذا تحقق الشرط (أ)، نفّذ الإجراء (ب). أما بنية CLOSEDQUORUM فتعامل كل نظام مصاب كنقطة قرار، وتستشير نماذج ذكاء اصطناعي متعددة وتنفّذ أي مسار عمل يحظى بأكبر قدر من الدعم. ومن الناحية النظرية، قد يتيح هذا للبرمجية الخبيثة تكييف سلوكها بناءً على البيئة المحددة التي تستقر فيها، بدلاً من الاعتماد على دليل تشغيل واحد يناسب الجميع.

إنه مفهوم حذّر منه باحثو الأمن السيبراني منذ فترة: برمجيات خبيثة مدعومة أو مُدارة بالذكاء الاصطناعي لا تؤتمت المهام فحسب، بل تتخذ قرارات سياقية. ويبدو أن CLOSEDQUORUM هي أحد أوائل الأمثلة الملموسة والموثّقة على ظهور هذه الفكرة في الواقع العملي، حتى وإن كانت في صورة مبكرة وغير مكتملة.

لماذا لا يعني الإصدار العام غير الفعّال انخفاض المخاطر

إليك التحفظ المهم: الإصدار المتاح للعموم من CLOSEDQUORUM لا يعمل فعلياً. فقد وجد الباحثون الذين فحصوا العينة أنها غير فعّالة كما وُزّعت، مما يعني أنها لا تستطيع حالياً تنفيذ إجراءات السرقة أو الحقن أو الاستمرارية التي يُفترض أن يختار نظام التصويت بالذكاء الاصطناعي الخاص بها من بينها.

هذا مصدر ارتياح على المدى الفوري، لكن لا ينبغي قراءته كإشارة إلى أنه يمكن تجاهل هذا الاتجاه. فتطوير البرمجيات الخبيثة، مثل معظم تطوير البرمجيات، يميل إلى التكرار والتحسين. وغالباً ما يتحول نموذج إثبات مفهوم معطّل اليوم إلى حمولة فعّالة بعد بضعة أشهر، خصوصاً بمجرد أن تضع جهات فاعلة أخرى من التهديدات يدها على الكود وتصلحه وتصقله للنشر الفعلي. اكتشاف CLOSEDQUORUM يمنح المدافعين والباحثين، في جوهره، إشعاراً مسبقاً بتقنية يُرجّح أن تنضج.

هناك أيضاً نمط أوسع يستحق الملاحظة. فلا يزال المثبّتون المزيّفون أو المحمّلون بأحصنة طروادة من أكثر الطرق شيوعاً وفعالية التي تصل بها البرمجيات الخبيثة إلى مستخدمي ويندوز العاديين الآن، قبل وقت طويل من دخول عملية اتخاذ القرار بالذكاء الاصطناعي إلى الصورة. فحملة حديثة، على سبيل المثال، استخدمت مثبّت CCleaner مزيفاً لنشر برمجية تجسس GhostDesk الخاصة بـ Chrome، وخدعت الأشخاص لتثبيت برمجيات خبيثة تسرق بيانات الاعتماد متنكّرة في هيئة أداة مألوفة وموثوقة. قد تكون آلية التصويت بالذكاء الاصطناعي في CLOSEDQUORUM جديدة وتجريبية، لكن طرق التوصيل التي تُدخل البرمجيات الخبيثة إلى الجهاز في المقام الأول لم تتغير كثيراً، وهي تعمل بالفعل.

سرقة بيانات الاعتماد والاستمرارية: الأهداف الحقيقية

بغض النظر عما إذا كانت عملية اتخاذ القرار تُدار بمنطق مبرمج مسبقاً أو بلجنة تصويت بالذكاء الاصطناعي، فإن الأهداف النهائية الموصوفة لـ CLOSEDQUORUM تتوافق مع ما تسعى إليه معظم البرمجيات الخبيثة الحديثة على ويندوز: سرقة بيانات الاعتماد، والحقن في عمليات شرعية لتجنب الاكتشاف، وتحقيق الاستمرارية بحيث تنجو الإصابة من إعادة التشغيل وتواصل العمل دون اكتشاف.

وتبقى سرقة بيانات الاعتماد على وجه الخصوص من أكثر النتائج تدميراً للإصابة بالبرمجيات الخبيثة. فأسماء المستخدمين وكلمات المرور ورموز جلسات المتصفح وبيانات تسجيل الدخول المحفوظة المسروقة يمكن استخدامها للاستيلاء على الحسابات، أو الاحتيال المالي، أو كنقطة ارتكاز لهجمات إضافية على شبكة مؤسسة ما. وتفاقم آليات الاستمرارية المشكلة بإبقاء البرمجية الخبيثة نشطة لفترة طويلة بعد الإصابة الأولية، غالباً دون أي أعراض واضحة تنبّه المستخدم إلى أن هناك خطباً ما.

وكون نظام التصويت في CLOSEDQUORUM مبنيّاً صراحةً حول هذه الفئات الثلاث، السرقة والحقن والاستمرارية، يشير إلى أن مؤلفيها كانوا يصممون نحو الأهداف ذاتها التي تحفّز معظم الجرائم الإلكترونية اليوم: وصول هادئ ومستدام إلى بيانات وأنظمة قيّمة.

بناء دفاع متعدد الطبقات: الشبكات الافتراضية الخاصة وأدوات نقاط النهاية والعادات الآمنة

لا توجد أداة واحدة تحجب كل تهديد، وهذا صحيح بشكل خاص مع تجريب مؤلفي البرمجيات الخبيثة لاتخاذ القرار المُدار بالذكاء الاصطناعي. ويبقى استراتيجية الدفاع متعدد الطبقات هي النهج الأكثر موثوقية لمستخدمي ويندوز العاديين.

لا يزال برنامج مكافحة الفيروسات المحدّث وبرامج حماية نقاط النهاية متطلباً أساسياً، لأنه يستطيع التقاط بصمات البرمجيات الخبيثة المعروفة ووضع علامة على السلوك المشبوه قبل أن يتصاعد. وتضيف الشبكة الافتراضية الخاصة (VPN) طبقة حماية منفصلة بتشفير حركة مرورك على الإنترنت، مما يجعل اعتراض المهاجمين لبيانات الاعتماد أو بيانات الجلسة أثناء النقل أكثر صعوبة، رغم أنها لن توقف البرمجيات الخبيثة التي تعمل بالفعل محلياً على جهازك. ويؤدي إبقاء نظام التشغيل والتطبيقات محدّثة إلى إغلاق العديد من الثغرات التي تعتمد عليها البرمجيات الخبيثة في الحقن والاستمرارية.

وبنفس القدر من الأهمية تأتي العادات المتعلقة بما تثبّته في المقام الأول. فتنزيل البرمجيات من المصادر الرسمية فقط، والتحقق من المثبّتات قبل تشغيلها، والتشكك في النسخ "المجانية" من الأدوات المدفوعة، كلها تقلل تعرّضك لنوع حملات المثبّتات المحمّلة بأحصنة طروادة التي لا تزال توصّل برمجيات خبيثة حقيقية وفعّالة اليوم.

ماذا يعني هذا بالنسبة لك

يعني الإصدار العام غير الفعّال من CLOSEDQUORUM أنه لا يوجد تهديد نشط فوري مرتبط بهذه العينة المحددة من البرمجيات الخبيثة. لكن تصميمها معاينة لما يتجه إليه تطوير البرمجيات الخبيثة: نحو أدوات قادرة على تكييف سلوكها في الوقت الفعلي باستخدام الذكاء الاصطناعي، بدلاً من الاعتماد على منطق ثابت ومتوقع يمكن لبرامج الأمن أن تتعلم اكتشافه بسهولة أكبر. لا يحتاج مستخدمو ويندوز إلى الذعر بسبب نموذج إثبات مفهوم معطّل، لكن ينبغي أن يتعاملوا معه كإشارة مبكرة إلى أن مشهد البرمجيات الخبيثة يتطور أسرع مما صُممت له كثير من الدفاعات.

خلاصات قابلة للتنفيذ

  • أبقِ أدوات مكافحة الفيروسات وحماية نقاط النهاية محدّثة، وتأكد من تفعيل التحديثات التلقائية.
  • استخدم شبكة افتراضية خاصة (VPN) موثوقة كطبقة واحدة من استراتيجية أمنية أوسع، لا كحل قائم بذاته.
  • نزّل البرمجيات فقط من مواقع البائعين الرسمية أو متاجر التطبيقات الموثّقة، وتحقق جيداً من المثبّتات قبل تشغيلها.
  • ابقَ متيقظاً للحملات التي تستخدم أسماء برمجيات موثوقة كطُعم، كما في مثبّت CCleaner المزيف الذي ينشر برمجية تجسس GhostDesk.
  • تابع التقارير الأمنية الموثوقة حول تطورات البرمجيات الخبيثة المدعومة بالذكاء الاصطناعي مثل CLOSEDQUORUM، لأن نموذج إثبات المفهوم غير الفعّال اليوم قد يصبح تهديداً فعّالاً غداً.