تُجمّع أحدث نشرة ThreatsDay من The Hacker News مزيجًا واسعًا من القصص في إحاطة واحدة: سمات VS Code الخبيثة، وهجمات سلسلة التوريد على npm، والتصيّد بالذكاء الاصطناعي، وخيانة أحد التابعين لبرامج الفدية، وأدوات قرصنة مكشوفة، وحصان طروادة للوصول عن بُعد (RAT) عبر واتساب. لا تلامس كل بند من هذه البنود المستخدمين العاديين مباشرةً، لكن عدة بنود تشترك في خيط واحد. وعلى وجه الخصوص، يعتمد كلٌّ من حصان طروادة عبر واتساب وتهديدات التصيّد بالذكاء الاصطناعي على إقناع شخص ما بالثقة في شيء لا ينبغي الوثوق به، وهنا تكمن أهمية عاداتك أكثر من أي شيء آخر.
ملخّص المصدر موجز، لذا يلتزم هذا المقال بما يذكره ويركّز على السياق العملي بدلًا من التكهن بتفاصيل لا توضحها النشرة.
ما يعنيه حصان طروادة عبر واتساب للمستخدمين العاديين
يمنح حصان طروادة للوصول عن بُعد المهاجم درجةً من التحكم في الجهاز المصاب. واعتمادًا على البرمجية الخبيثة، يمكن أن يشمل ذلك عرض الملفات أو التقاط النشاط أو تنفيذ أوامر إضافية. وعندما تُنشر أداة كهذه عبر تطبيق مراسلة، يصبح الخطر مختلفًا عن عملية تصيّد نموذجية بالبريد الإلكتروني: إذ تصل الرسائل من جهة اتصال أو مجموعة أو رقم يبدو معقولًا، ويميل الناس إلى خفض حذرهم في المحادثات.
تُدرج النشرة حصان طروادة عبر واتساب ضمن أبرز بنودها، لكن الملخّص لا يقدّم تفاصيل تقنية. وما يمكننا قوله هو أن قناة التوصيل هي الجزء الذي يستحق انتباهك. فتطبيقات المراسلة تخلط بين المحادثات الشخصية ومحادثات العمل، لذا فإن نقرة واحدة غير مبالية على ملف أو رابط يمكن أن تؤثر على كليهما.
تنطبق الاحتياطات المعقولة أياً كانت الآلية الدقيقة:
- تعامل مع المرفقات والروابط غير المتوقعة على أنها مشبوهة، حتى لو جاءت من جهات اتصال معروفة، وتحقّق عبر قناة أخرى إذا شعرت بأن هناك خطبًا ما.
- تجنّب تثبيت التطبيقات أو الملفات التي تصل عبر المحادثة، خاصةً أي شيء يطالبك بتفعيل أذونات إضافية.
- راجع الأجهزة المرتبطة بحسابك في إعدادات التطبيق، وأزل أي جهاز لا تتعرّف عليه.
- فعّل التحقق بخطوتين في التطبيق وحافظ على تحديث التطبيق ونظام التشغيل لديك.
سمات VS Code الخبيثة وهجمات npm: خطر سلسلة التوريد على المطورين
يشير بندان في النشرة إلى مطوّري البرمجيات: سمات Visual Studio Code الخبيثة وهجمات سلسلة التوريد على npm. وكلاهما يستغل الثقة في المنظومة. فإضافات المحرّر والحزم مفتوحة المصدر مريحة تحديدًا لأن تثبيتها سهل، وهذه السهولة نفسها تعني أن إضافة ضارة يمكن أن تصل إلى العديد من الأجهزة بسرعة.
إذا كنت لا تكتب شيفرة برمجية، فقد يبدو هذا بعيدًا. لكنه ليس بعيدًا تمامًا. فالمطوّرون يحملون بيانات اعتماد ورموز وصول وشيفرة مصدرية، ويمكن أن يمتد الاختراق هناك إلى المنتجات والخدمات التي يستخدمها الجميع. وإذا كنت مطوّرًا هاويًا أو محترفًا، فإن نظافة الإضافات هي الاستجابة العملية:
- ثبّت فقط ما تحتاجه، وفضّل الإضافات والحزم ذات السجل الواضح والصيانة النشطة.
- تحقّق من اسم الناشر بعناية، لأن الأسماء المشابهة حيلة شائعة.
- أزل الإضافات والاعتماديات التي لم تعد تستخدمها.
- أبقِ الأسرار خارج بيئة المحرّر حيثما أمكن، وقم بتدوير الرموز إذا اشتبهت في تعرّضها للكشف.
ينطبق المنطق نفسه على إضافات المتصفح لغير المطوّرين: فكل إضافة هي برمجية لديها وصول إلى نشاطك، لذا افحصها مثل أي تطبيق آخر.
كيف يجعل الذكاء الاصطناعي التصيّد أصعب في الاكتشاف
تذكر النشرة أيضًا التصيّد بالذكاء الاصطناعي. النصيحة القديمة بالبحث عن قواعد لغوية ركيكة وصياغة غريبة تفقد قيمتها، لأن النص المولَّد يمكن أن يكون طليقًا ومخصّصًا وسريع الإنتاج على نطاق واسع. وتوضّح تغطيتنا السابقة عن وكيل ذكاء اصطناعي اخترق 30 شركة بأربعة دولارات فقط لكل واحدة كم يمكن أن تصبح الهجمات المدعومة بالذكاء الاصطناعي رخيصة وقابلة للتكرار، والاقتصاد نفسه يفضّل حملات التصيّد.
الخلاصة هي الانتقال من الحكم على كيفية قراءة الرسالة إلى الحكم على ما تطلبه منك. فالطلبات المتعلقة بالرموز، أو المدفوعات العاجلة، أو تسجيل الدخول عبر رابط، أو مسح رمز QR "للتحقق" من حساب، تستحق التوقف بغض النظر عن مدى إتقان الرسالة. اتجه مباشرةً إلى التطبيق أو الموقع الرسمي بدلًا من اتباع الرابط المقدَّم.
ولهذا السبب أيضًا تهمّ المصادقة متعددة العوامل المقاومة للتصيّد. فالرموز لمرة واحدة يمكن تسليمها إلى مهاجم بواسطة منتحل مقنع. أما مفاتيح المرور والمفاتيح الأمنية المادية فهي مرتبطة بالموقع الحقيقي، لذا يصعب خداعك لتسليمها.
خطوات عملية لتقليل تعرّضك
ما يعنيه هذا لك: معظم هذه التهديدات تنجح عبر الثقة، لا عبر القوة التقنية الغاشمة. وبعض العادات تسدّ نسبة كبيرة من المخاطر.
- حصّن تطبيقات المراسلة لديك. فعّل التحقق بخطوتين، وراجع الأجهزة المرتبطة، وقيّد من يمكنه إضافتك إلى المجموعات.
- افحص الإضافات والحزم. سواء لمتصفحك أو محرّر الشيفرة، ثبّت باعتدال، وتحقق من الناشرين، وأزل الإضافات غير المستخدمة.
- انتقل إلى المصادقة متعددة العوامل المقاومة للتصيّد. فضّل مفاتيح المرور أو المفاتيح الأمنية المادية على رسائل SMS أو رموز التطبيقات للحسابات المهمة مثل البريد الإلكتروني والخدمات المصرفية والتخزين السحابي.
- تحقّق عبر قناة منفصلة. إذا طلبت منك رسالة شيئًا حساسًا، فأكّده باستخدام قناة موثوقة منفصلة.
- حافظ على تحديث البرمجيات. فالتحديثات تغلق الأبواب التي تميل البرمجيات الخبيثة إلى المرور عبرها.
لا توقف VPN أيًا من التهديدات المذكورة أعلاه بحد ذاتها. فهي تشفّر اتصالك، لكنها لن تمنعك من فتح ملف خبيث أو الموافقة على تسجيل دخول مزيف، لذا تعامل معها كطبقة واحدة بين عدة طبقات.
الخاتمة والخطوات التالية
تُعدّ تهديدات حصان طروادة عبر واتساب والتصيّد بالذكاء الاصطناعي في إصدار ThreatsDay هذا تذكيرًا بأن المهاجمين يذهبون إلى حيث يشعر الناس بالراحة بالفعل: تطبيقات المحادثة، والإضافات الموثوقة، والرسائل المألوفة المظهر. خصّص عشر دقائق هذا الأسبوع لمراجعة إعدادات الأمان في تطبيق المراسلة لديك، وتقليم الإضافات التي نادرًا ما تستخدمها، وتحويل أهم حساباتك إلى مفاتيح المرور أو المفاتيح الأمنية.
لسياق أوسع حول أين يتركّز الخطر، راجع نشرتنا السابقة ThreatsDay roundup on self-rewriting AI agents وThreatsDay roundup covering Odysseus RCE and a Samsung flaw. وكلتاهما تُظهران نمطًا ثابتًا: أفضل وسائل الدفاع هي عادةً البسيطة والمتسقة.




