لسنوات، كانت النصيحة المعتادة بسيطة: حافظ على تحديث برامجك. لا تزال هذه النصيحة صالحة، لكن موجة متزايدة من هجمات سلسلة التوريد تُظهر أن التحديث نفسه قد يكون التهديد. يقوم المهاجمون باختراق حزم مفتوحة المصدر مشروعة وإساءة استخدام قنوات التحديث الموثوقة لتوصيل برمجيات خبيثة تسرق بيانات الاعتماد. بالنسبة لأي شخص يعتمد على التحديثات التلقائية والتبعيات الخارجية، أصبح تعلّم التحقق من تحديثات البرامج و اكتشاف البرمجيات الخبيثة في سلسلة التوريد ضرورة عملية، وليس هواية للمتخصصين.
وهذا مهم بشكل خاص لمستخدمي VPN. فعميل VPN أو إضافة المتصفح أو مدير كلمات المرور يقع قريبًا من بيانات اعتمادك وحركة مرورك. إذا تم التلاعب بالمثبّت، تصبح الأداة التي اخترتها للحماية هي بوابة الدخول.
كيف يحوّل المهاجمون التحديثات الموثوقة إلى أدوات سرقة لبيانات الاعتماد
المنطق وراء هجوم سلسلة التوريد هو أنه من الأسهل اختراق مصدر موثوق واحد بدلًا من استهداف آلاف الأشخاص بشكل فردي. إذا تمكن المهاجم من إدخال تعليمات برمجية خبيثة في حزمة مفتوحة المصدر مشروعة، أو في القناة التي يستخدمها المورّد لتوزيع التحديثات، فإن كل مستخدم يسحب ذلك التحديث يقوم بالعمل نيابة عنه.
ينجح هذا بسبب مقدار الثقة التي نضعها في العملية. يقول نظام التشغيل أو التطبيق إن هناك تحديثًا متاحًا، ويأتي من المكان المتوقع، ويبدو طبيعيًا. كثير من الناس لا يشككون فيه أبدًا، وكثير من الإعدادات تثبّت التحديثات تلقائيًا دون أي مراجعة بشرية على الإطلاق.
الحمولة في الهجمات الموصوفة في التقارير المصدرية هي برمجيات خبيثة تسرق بيانات الاعتماد. وهذا يعني أن كلمات المرور المحفوظة وبيانات الجلسة وتفاصيل تسجيل الدخول الأخرى هي الهدف. بمجرد سرقتها، يمكن استخدام بيانات الاعتماد تلك للوصول إلى البريد الإلكتروني وأنظمة العمل والحسابات السحابية، غالبًا دون الحاجة إلى أي برمجيات خبيثة إضافية.
تضيف التبعيات الخارجية طبقة أخرى. فالبرمجيات الحديثة تُجمَّع من العديد من المكونات مفتوحة المصدر، لذا فإن اختراق حزمة صغيرة واحدة يمكن أن ينتقل إلى تطبيقات أكبر تتضمنها. وقد لا يعرف مستخدمو المنتج النهائي أبدًا بوجود هذا المكوّن.
ما يكشفه اختراق TrueConf عن المثبّتات المتنكرة
حادثة TrueConf هي مثال ملموس على هذا النمط. وفقًا لتقارير من BleepingComputer، أصبحت TrueConf، وهي منصة للمؤتمرات عبر الفيديو، أحدث مورّد برمجيات يقع ضحية لاختراق سلسلة التوريد. تشرح تغطيتنا لـ اختراق TrueConf ومثبّتاته المتنكرة كيف تمكن المهاجمون من الدخول إلى بيئة المورّد.
الدرس الرئيسي لا يتعلق بشركة واحدة. المثبّت المتنكر يبدو كالشيء الحقيقي لأنه يُسلَّم عبر مسار التوزيع الخاص بالمورّد نفسه. المستخدم الذي ينزّله من المصدر الرسمي، ويفعل كل شيء صحيح وفق المعايير التقليدية، وينتهي به الأمر مع ذلك بجهاز مخترق، قد خذله نموذج الثقة، وليس إهماله الشخصي.
لهذا السبب يجب أن تتغير النصيحة من "النزيل من الموقع الرسمي" فقط إلى "النزيل من الموقع الرسمي وتأكد من أن الملف هو ما أراد المورّد نشره." الفحصان يحميان من مشكلتين مختلفتين.
كيفية التحقق من تحديث البرنامج قبل التثبيت
لا تحتاج إلى أن تكون مطوّرًا لإضافة بعض عادات التحقق. هذه الخطوات مرتبة تقريبًا حسب الجهد المطلوب.
- تحقق من التوقيع الرقمي. على Windows، انقر بزر الفأرة الأيمن على المثبّت، وافتح الخصائص واطلع على علامة التبويب التوقيعات الرقمية. على macOS، يتحقق النظام من التوقيع والتصديق عند فتح تطبيق. اسم ناشر مفقود أو غير متوقع هو سبب للتوقف.
- قارن قيم التحقق (checksums). ينشر العديد من المورّدين قيمة تجزئة SHA-256 لكل إصدار. احسب التجزئة لملفك الذي نزّلته وقارنها بالقيمة المنشورة. من الأفضل أن تجد تلك القيمة في مكان منفصل عن رابط التنزيل، مثل ملاحظات الإصدار أو إعلان موقّع. إذا كان كلاهما على نفس الخادم المخترق، فإن التطابق لا يثبت الكثير.
- استخدم الحزم الموقّعة ومديري الحزم. يتحقق مديرو الحزم الموثوقون من التوقيعات نيابة عنك. فضّلهم على المثبّتات التي تُنزَّل يدويًا حيثما أمكن.
- ثبّت الإصدارات وراجع التبعيات إذا كنت تبني برمجيات. إذا كنت تشغّل نصوصًا برمجية أو مشاريع تسحب حزمًا مفتوحة المصدر، فاقفل الإصدارات بدلًا من قبول الأحدث مهما كان، وراجع التغييرات قبل الترقية.
- أخّر التحديثات غير العاجلة قليلًا. الانتظار لفترة قصيرة بعد الإصدار يمنح المجتمع والمورّدين فرصة للإشارة إلى إصدار مخترق. التصحيحات الأمنية الحرجة هي الاستثناء، لذا استخدم حكمك.
لا يوجد فحص واحد مثالي. يمكن إساءة استخدام التوقيعات إذا تم اختراق عملية توقيع المورّد، وقيم التحقق لا تفيد إلا إذا حصلت عليها من مكان مستقل. الجمع بين الفحوصات هو ما يرفع مستوى الحماية.
علامات التحذير وعادات التثبيت الأكثر أمانًا لمستخدمي VPN
لأن برمجيات VPN تتعامل مع حركة مرور حساسة، فإنها تستحق روتينًا أكثر صرامة من تطبيق عادي.
انتبه لعلامات التحذير هذه:
- مطالبة تحديث تظهر بشكل غير متوقع، خارج آلية التحديث العادية للتطبيق
- رابط تنزيل يُرسل عبر البريد الإلكتروني أو الدردشة أو نافذة منبثقة بدلًا من الوصول إليه عبر موقع المورّد نفسه أو متجر التطبيقات
- مثبّت يطلب أذونات أكثر مما طلبته الإصدارات السابقة
- ملف بتوقيع مفقود، أو اسم ناشر مختلف، أو تجزئة غير متطابقة
- سلوك غريب بعد التحديث، مثل عمليات غير مألوفة أو إضافات متصفح جديدة أو تنبيهات تسجيل دخول غير متوقعة
ابنِ عادات أكثر أمانًا:
- ثبّت عملاء VPN من الموقع الرسمي للمورّد أو من متجر التطبيقات في نظامك، واحفظ ذلك العنوان في المفضلة بدلًا من البحث في كل مرة.
- فعّل المصادقة متعددة العوامل للحسابات المهمة، حتى لا تكفي كلمة مرور مسروقة وحدها.
- استخدم مدير كلمات مرور وتجنب حفظ بيانات الاعتماد في متصفحات لا تثق بها تمامًا، مما يحد من ما يمكن لبرمجيات السرقة الحصول عليه.
- احتفظ بمجموعة منفصلة ومحدودة من البرامج على الأجهزة المستخدمة للأعمال الحساسة.
- إذا اشتبهت في مثبّت مخترق، افصل الاتصال بالشبكة، وغيّر كلمات مرورك من جهاز نظيف، وألغِ الجلسات النشطة.
ما يعنيه هذا لك
التحديثات التلقائية ليست العدو. بالنسبة لمعظم الناس، يظل البقاء محدثًا أكثر أمانًا من التخلف عن التحديثات. ما تغيّر هو أن التحديثات لم تعد تستحق ثقة عمياء، خاصة للبرمجيات التي تلامس بيانات اعتمادك أو حركة مرور شبكتك. تُظهر حالة TrueConf، كما ورد في تقريرنا حول كيفية إخفاء المثبّتات المتنكرة للأبواب الخلفية، أن حتى مسار توزيع مورّد معروف يمكن أن يُستخدم ضد مستخدميه.
يمكنك تقليل تعرضك بخطوات صغيرة وقابلة للتكرار بدلًا من القلق المستمر: تأكد من التوقيعات، وقارن قيم التحقق من مصدر مستقل، واستخدم حسابات محمية بالمصادقة متعددة العوامل حتى لا تفتح كلمة مرور مسروقة واحدة كل شيء.
النقاط الرئيسية
- يقوم المهاجمون باختراق حزم مفتوحة المصدر مشروعة وقنوات تحديث موثوقة لتوصيل برمجيات خبيثة تسرق بيانات الاعتماد.
- يمكن أن يأتي المثبّت المتنكر من المصدر الرسمي، لذا فإن المصدر وحده ليس دليلًا على الأمان.
- للتحقق من تحديثات البرامج و اكتشاف البرمجيات الخبيثة في سلسلة التوريد، تحقق من التوقيعات، وقارن قيم التحقق المنشورة بشكل مستقل، وفضّل مديري الحزم الموقّعة.
- تعامل مع مطالبات التحديث غير المتوقعة، وقيم التجزئة غير المتطابقة، والسلوك غير العادي بعد التحديث كعلامات تحذير.
- احمِ حساباتك بالمصادقة متعددة العوامل ومدير كلمات مرور للحد من الضرر إذا تسلل شيء ما.
ابدأ باختيار عادة واحدة هذا الأسبوع، مثل التحقق من التوقيع عند تحديث VPN أو أداة أمانك التالية. ثم اقرأ تغطيتنا لـ اختراق المثبّت المتنكر لـ TrueConf لترى كيف يتكشف هذا النوع من الهجمات في العالم الحقيقي.




 تُظهر كيف يمكن للبرمجيات الخبيثة أن تنجح من خلال الظهور كشيء يستخدمه الناس بالفعل ويعتقدون أنه آمن.
## أين يساعد VPN وأين لا يساعد
يظهر VPN في كل محادثة تقريبًا حول الخصوصية، لذا يجدر توضيح ما يفعله هنا بدقة.
يقوم VPN بتشفير حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. هذا مفيد على شبكات Wi-Fi العامة وللحد من بعض أنواع التتبع. لكنه لا يفحص الملفات التي تقوم بتنزيلها، ولا يعرف ما إذا كان المثبّت أصليًا أم لا.
إذا قمت بتنزيل مثبّت 7-Zip خبيث عبر VPN، فلا يزال لديك مثبّت خبيث. بمجرد تشغيله على جهاز Windows الخاص بك، لا يزال بإمكان المحمّل المخفي الاتصال بخوادمه البعيدة، لأن ذلك الاتصال ينتقل ببساطة عبر نفق VPN مثل أي حركة مرور أخرى. بعض حزم الأمان تتضمن ميزات حماية مثل حظر المواقع الخبيثة، لكن هذه وظيفة منفصلة عن خدمة الخصوصية الأساسية التي يوفرها VPN، ولا ينبغي افتراضها.
فكّر في VPN كطبقة واحدة محدودة. فهو يحمي البيانات أثناء النقل وبعضًا من خصوصيتك، لكنه ليس بديلاً عن التنزيل الحذر أو حماية نقاط النهاية أو تحديثات النظام.
## طرق أكثر أمانًا لتنزيل برامج Windows والتحقق منها
بعض الروتين يجعل هذا النوع من الهجمات أكثر صعوبة بكثير لتنفيذها ضدك.
1. **اذهب مباشرة إلى موقع المشروع الرسمي.** اكتب العنوان بنفسك أو استخدم إشارة مرجعية أنشأتها من مصدر موثوق، بدلاً من الاعتماد على نتيجة بحث أو إعلان.
2. **تحقق قبل التشغيل.** حيث ينشر المشروع مجاميع تحققية أو توقيعات، قارنها بالملف الذي قمت بتنزيله.
3. **فكّر في مدير الحزم.** أدوات مثل winget يمكنها تثبيت البرامج من مستودعات منسّقة، مما يقلل التعرض للمواقع المشابهة.
4. **أبقِ حماية نقاط النهاية نشطة ومحدّثة.** يمكن للفحص في الوقت الفعلي اكتشاف المثبتات الخبيثة المعروفة قبل تنفيذها.
5. **استخدم حسابًا قياسيًا للعمل اليومي.** المثبتات التي تحتاج إلى موافقة المسؤول تمنحك لحظة للتساؤل عما إذا كان الطلب منطقيًا.
6. **افحص الملفات غير المألوفة أولاً.** إذا لم تكن متأكدًا، افحص المثبّت باستخدام ماسح متعدد المحركات موثوق قبل فتحه.
## ماذا يعني هذا بالنسبة لك
إذا كنت تستخدم 7-Zip، فلا داعي للذعر، لكن يجب عليك التأكد من كيفية حصولك على نسختك. إذا قمت بتنزيلها من أي مكان آخر غير موقع المشروع الرسمي، ففكّر في إزالتها، وتشغيل فحص أمني كامل، وإعادة التثبيت من المصدر الشرعي. إذا لاحظت نشاطًا شبكيًا غير عادي، أو عمليات غير مألوفة، أو تنبيهات أمنية بعد التثبيت، فتعامل مع الجهاز على أنه مُخترق محتمل وفكّر في تغيير كلمات المرور المهمة من جهاز نظيف.
بالنسبة للمؤسسات، هذه لحظة جيدة لتذكير الموظفين بطلب البرامج عبر القنوات المعتمدة بدلاً من تنزيل الأدوات بأنفسهم.
## النقاط الرئيسية
- حملة مثبتات 7-Zip المُحصّنة الخبيثة المُبلّغ عنها تخفي OpenSUpdater في مثبتات مزيفة مع محمّلات تتصل بخوادم بعيدة أثناء الإعداد.
- قم بتنزيل البرامج فقط من مواقع المشاريع الرسمية، وتحقق من المثبتات عندما تتوفر مجاميع تحققية أو توقيعات.
- يحمي VPN حركة المرور وعنوان IP الخاص بك، لكنه لن يمنع مثبّتًا خبيثًا من التشغيل.
- أبقِ أدوات الأمان محدّثة، وحقّق في أي تحذير بدلاً من تجاهله.
لفهم المزيد حول كيفية إساءة استخدام البرمجيات الخبيثة للثقة، اقرأ تغطية vpn.social لحملات البرمجيات الخبيثة المرتبطة بالدول، بدءًا من [التحذير المشترك بشأن برمجية التجسس الإيرانية على تيليجرام](/en/us-uk-dutch-agencies-warn-of-iran-s-telegram-spyware). الدرس ينطبق: تحقق من المصدر أولاً، وتعامل مع كل طبقة حماية، بما في ذلك VPN، كجزء من الحل فقط.](/api/img?p=articles%2F7733%2Fimage-0.jpg&w=640)