عندما تتصدّر هجمة إلكترونية عناوين الأخبار، فعادةً ما يكون ذلك بسبب برامج الفدية، أو خرق كبير للبيانات، أو تحويل مالي احتيالي. نادراً ما يُذكر كيف تمكّن المهاجم من الدخول في المقام الأول. والإجابة، على نحو متزايد، هي برمجيات سرقة المعلومات الخبيثة: قطعة برمجية هادئة، غير لامعة، صُمّمت لتنفيذ مهمة واحدة بكفاءة عالية: جمع أسماء المستخدمين، وكلمات المرور، وكعكات المتصفح، والتفاصيل المالية من جهاز مصاب دون أن يلاحظ الضحية شيئاً.
إن فهم كيفية عمل برمجيات سرقة المعلومات الخبيثة، ولماذا أصبحت نقطة الدخول المفضّلة لمجرمي الإنترنت، هو الخطوة الأولى نحو الدفاع ضد موجة الاختراقات المدفوعة ببيانات الاعتماد التي تهيمن الآن على تقارير الأمن.
كيف تسرق برمجيات سرقة المعلومات بياناتك فعلياً
برمجيات سرقة المعلومات ليست برّاقة. فهي لا تقفل ملفاتك ولا تطلب فدية فوراً. بدلاً من ذلك، تتسلل إلى الجهاز عبر تحميل برنامج مكرّك، أو مرفق بريد إلكتروني خبيث، أو تحديث مزيف للمتصفح، أو إعلان مخترق، ثم تبدأ العمل بصمت في الخلفية.
بمجرّد تثبيتها، تمسح البرمجية الخبيثة خزينة كلمات المرور المحفوظة في المتصفح، وكعكات تسجيل الدخول المخزّنة مؤقتاً، وبيانات التعبئة التلقائية، بل وحتى ملفات محافظ العملات الرقمية. وهي تحزم كل ما تجده في ما يسميه باحثو الأمن "سجلّ سرقة"، ثم تنقل ذلك السجلّ إلى المهاجم، الذي غالباً ما يعيد بيعه بالجملة في أسواق الجريمة الإلكترونية. ويمكن لجهاز واحد مصاب أن يسلّم عشرات الجلسات النشطة، من البريد الإلكتروني والخدمات المصرفية إلى لوحات تحكّم الشبكات الافتراضية الخاصة (VPN) وإدارة السحابة المؤسسية، كل ذلك دون إطلاق أي تنبيه من مضاد الفيروسات إذا كانت البرمجية الخبيثة محكمة الصنع.
هذا هو النمط الذي شوهد تماماً في تسريب سجلّ سرقة SunCloudNew، حيث ظهر ما يقرب من 6,000 سجلّ يحتوي على كلمات مرور بنصّ صريح، وعناوين بريد إلكتروني، وروابط تسجيل دخول من مجموعة بيانات مخترقة واحدة. الضحايا في تلك الحالة على الأرجح لم ينقروا أبداً على رابط تصيّد مرتبط بحساب معيّن؛ البرمجية الخبيثة ببساطة امتصّت أيّ بيانات اعتماد كانت موجودة في متصفحاتهم.
لماذا تقود بيانات الاعتماد المسروقة الآن معظم الاختراقات وهجمات الفدية
لسنوات، كانت رسائل التصيد الإلكتروني والثغرات البرمجية غير المصلّحة هي نقاط الدخول المعتادة للمهاجمين الذين يسعون لاختراق شبكات الشركات. لكن ذلك تغيّر. وكما ورد بالتفصيل في تقرير حول كيف تفوّقت سجلات برمجيات سرقة المعلومات على التصيد الإلكتروني كأهمّ سبب للاختراقات، يرى باحثو الأمن أنّ بيانات اعتماد دخول صالحة ومسروقة تُستخدم للسير ببساطة عبر الباب الأمامي بدلاً من اقتحام المدخل.
هذا التحوّل منطقي من وجهة نظر المهاجم. التصيد الإلكتروني يتطلّب إقناع هدف بالتحرّك في الوقت الفعلي، واستغلال ثغرة برمجية يتطلّب العثور على واحدة لم تُصلح بعد. شراء دفعة من بيانات الاعتماد المحصودة مسبقاً من سجلّ سرقة أسرع وأرخص وأقلّ عرضة لإثارة الشكوك بكثير، خصوصاً حين تشمل بيانات الاعتماد تلك كعكات جلسة نشطة يمكنها تجاوز مطالبات تسجيل الدخول بالكامل.
هذه الديناميكية أصبحت الآن جزءاً لا يتجزأ من عمليات برامج الفدية أيضاً. وفقاً لتقرير وجد أن أربعاً من كلّ خمس هجمات ببرامج الفدية تبدأ بهويات مسروقة بدلاً من استغلال الشبكة، يسجّل المهاجمون الدخول على نحو متزايد مثل موظف بدلاً من الاختراق مثل متسلّل نمطيّ يرتدي قبعة. الاختراق الذي حدث في ستيوارت هوم آند سكول، والذي كشف 3,677 سجلّاً، اتّبع السيناريو نفسه: حادثة فدية جذورها سرقة بيانات الاعتماد وليس استغلالاً تقنياً معقّداً.
علامات قد تدلّ على أن بيانات اعتمادك مخترقة بالفعل
لأن برمجيات سرقة المعلومات صُمّمت لتكون خفيّة، لا يدرك معظم الناس أنهم مصابون حتى يقع الضرر. ثمّة بعض الإشارات التحذيرية التي تستحقّ الانتباه: تنبيهات تسجيل دخول غير مألوفة أو رسائل إعادة تعيين كلمة مرور لم تطلبها، أجهزة أو جلسات متصفح جديدة تظهر في سجلّ نشاط تسجيل الدخول لحسابك، تغييرات غير متوقعة في معلومات استرداد الحساب، أو تباطؤ مفاجئ وعمليات غير معروفة تعمل على جهازك.
خدمات مراقبة بيانات الاعتماد وأدوات الإخطار بالاختراق يمكنها أيضاً أن تنبّهك عندما يظهر عنوان بريدك الإلكتروني أو كلمات مرورك في سجلّ سرقة مسرّب، وغالباً قبل أن تلاحظ أنت أيّ شيء غير طبيعي. وبالنظر إلى مدى شيوع ظهور هذه السجلات، من اختراقات صغيرة في مناطق تعليمية إلى حوادث أكبر في بوابات الرعاية الصحية، فإن التحقق مما إذا كانت معلوماتك قد ظهرت في أحدها يُعتبر عادة معقولة لا جنون ارتياب.
وسائل دفاع عملية: برامج إدارة كلمات المرور، والمصادقة الثنائية، وعادات تصفّح آمنة
الخبر الجيّد هو أن برمجيات سرقة المعلومات الخبيثة، رغم كل خفائها، تُهزم بالتزام ممارسات أساسية بسيطة إلى حدّ كبير. برنامج إدارة كلمات المرور يلغي كلمات المرور المحفوظة في المتصفح التي صُمّمت برمجيات السرقة خصيصاً لالتقاطها، ويجعل استخدام كلمة مرور فريدة لكل حساب أمراً واقعياً بدلاً من أن يكون مرهقاً. تفعيل المصادقة الثنائية، ويفضّل عبر تطبيق مصادقة بدلاً من الرسائل النصية القصيرة، يعني أن كلمة المرور المسروقة وحدها لا تكفي لمنح الدخول. تحديث البرامج والمتصفحات باستمرار يغلق بعض قنوات التوصيل التي تعتمد عليها البرمجيات الخبيثة، وتجنّب البرامج المقرصنة، وملحقات المتصفح غير الرسمية، والمرفقات غير المرغوب فيها يزيل أكثر نواقل العدوى شيوعاً بالكامل.
ما الذي يعنيه هذا بالنسبة لك
سرقة بيانات الاعتماد عبر برمجيات سرقة المعلومات لا تتطلّب منك أن تكون مديراً تنفيذياً في شركة كبرى أو هدفاً عالي القيمة. سجلات السرقة غالباً ما تكون عشوائية، تلتقط أيّ بيانات اعتماد تصادف وجودها على جهاز مصاب، سواء كان ذلك الجهاز يخصّ مدير مستشفى، أو موظف مدرسة، أو مستهلكاً عادياً. حادثة بوابة برنامج هارتفورد هيلث كير HUSKY للرعاية الصحيّة أظهرت كيف أن تسجيلات الدخول الروتينية للرعاية الصحية تحمل قيمة حقيقية للمهاجمين بمجرّد أن تنتهي ضمن مجموعة بيانات اعتماد مسروقة. العبرة ليست أن شخصاً بعينه ارتكب خطأً ما، بل أن بيانات الاعتماد نفسها أصبحت العُملة التي يتاجر بها المجرمون.
أنجح ردّ فعل ليس الذعر في كل مرة يظهر فيها سجلّ سرقة جديد، بل جعل حساباتك أقلّ فائدة لمن قد يشتري أحدها. استخدم برنامج إدارة كلمات المرور، فعّل المصادقة الثنائية أينما تُتاح، وتعامل مع تنبيهات تسجيل الدخول غير المألوفة بوصفها جديرة بالتحقيق بدلاً من تجاهلها. برمجيات سرقة المعلومات الخبيثة تزدهر على الخفاء وكلمات المرور المعاد استخدامها. حرمانها من كليهما هو أحد أبسط وأعلى القرارات الأمنية تأثيراً المتاحة لأيّ شخص لديه حساب على الإنترنت.

، وهي علامة أخرى على أن المهاجمين يعملون بنشاط ضد منصات Apple.
## لماذا لن يوقف VPN هذا النوع من الهجمات
يقوم VPN بتشفير حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. وهذا مفيد للخصوصية على شبكات Wi-Fi العامة وللحد مما يمكن لمزود الشبكة رؤيته. لكنه لا يغيّر ما يحدث بمجرد وصول ملف خبيث إلى جهازك.
في سيناريو zero-click، يتم إيصال الحمولة الخبيثة عبر تطبيق أو خدمة تعمل بالفعل على هاتفك. فنفق VPN يحمل البيانات فقط إلى الجهاز، ويقوم المكوّن المصاب بتحليلها كالمعتاد. وVPN ليس ماسحًا للمحتوى ولا يصلح العيوب في نظام التشغيل.
وهذا لا يجعل VPN بلا فائدة. فهو يعالج مجموعة مختلفة من المخاطر، مثل التنصت على الشبكة والتتبع القائم على IP. لكنه ليس دفاعًا ضد ثغرة في نظام التشغيل. والإصلاح الحقيقي الوحيد لثغرة كهذه هو تصحيح المورد، إضافة إلى تقليل تعرض الجهاز حيثما أمكن.
## ماذا يعني هذا بالنسبة لك
بالنسبة لمعظم الناس، احتمال استهدافهم شخصيًا من قبل مشغل برامج تجسس منخفض. فالتقارير حول هذه الثغرة تصف هجمات موجهة، لا حملات جماعية. لكن التصحيح مجاني، ونافذة التعرض هي الوقت بين إصدار الإصلاح وتثبيتك له. ويمكن للمهاجمين دراسة التصحيحات لفهم ما تم إصلاحه، لذا فإن تأجيل التحديث يمنحهم مساحة غير ضرورية.
وهذه النافذة المتقلصة موضوع أوسع. فتغطيتنا لـ [أمر CISA بالتصحيح خلال 3 أيام](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) توضح مدى ضآلة الوقت المتاح للمؤسسات الآن للاستجابة للثغرات الحرجة. ويواجه الأفراد الضغط نفسه، لكن بموارد أقل.
إذا كنت صحفيًا أو ناشطًا أو محاميًا أو مديرًا تنفيذيًا أو أي شخص آخر يمكن أن يجذب بشكل معقول خصمًا ممولًا جيدًا، فتعامل مع هذا بجدية أكبر مما ينبغي للمستخدم العادي.
## ما الذي يجب على مستخدمي iPhone وiPad فعله الآن
- **حدّث فورًا.** افتح الإعدادات، ثم عام، ثم تحديث البرنامج، وثبّت أحدث إصدار من iOS أو iPadOS. وشغّل التحديثات التلقائية حتى تصل الإصلاحات المستقبلية دون تأخير.
- **فعّل وضع الحماية (Lockdown Mode) إذا كنت معرضًا لخطر مرتفع.** صممت Apple هذا الوضع الاختياري للأشخاص الذين قد يواجهون تهديدات رقمية موجهة. وهو يقيّد بعض الميزات ومساحة الهجوم، ويأتي مع مقايضات في الوظائف.
- **أعد تشغيل جهازك بشكل دوري.** إنه ليس علاجًا، لكنه قد يعطّل بعض الاختراقات غير المستمرة.
- **حدّث كل جهاز Apple تملكه.** يُستخدم CoreGraphics على iOS وmacOS معًا، لذا تحقق من جهاز Mac وiPad أيضًا.
- **استمر في استخدام VPN لما يجيده،** لكن لا تعتمد عليه للحماية من عيوب نظام التشغيل.
## الخلاصة
ثغرة iOS zero-click في CoreGraphics مثال واضح على تهديد لا يستطيع أي VPN أو مانع إعلانات أو عادة تصفح حذرة إيقافه. التصحيح هو الدفاع الفعّال. ثبّت أحدث تحديث لـ iOS أو iPadOS الآن، وشغّل وضع الحماية إذا كان ملفك الشخصي يعرضك لخطر أعلى، واقرأ تغطيتنا ذات الصلة حول استغلال الثغرات النشطة في اليوم الصفري ونوافذ التصحيح المتقلصة لتفهم لماذا تهم السرعة.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


