Skip to main content

لماذا لا يستطيع برنامج مكافحة الفيروسات التقليدي إيقاف هجمات الفدية من نوع "يوم الصفر" وغير الملفية؟

إجابة موجزة: تعتمد أدوات الأمان القائمة على التوقيعات على التعرف على أنماط الهجوم المعروفة، لكن المهاجمين المعاصرين يختبرون أدواتهم عمدًا ضد هذه الدفاعات ذاتها قبل نشرها، ويتجنبون بشكل متزايد إسقاط ملفات قابلة للاكتشاف على الإطلاق. هذا المزيج من التهديدات المتحورة وغير المعروفة والتقنيات التي تعمل داخل الذاكرة فقط جعل أساليب الكشف التقليدية أقل موثوقية بكثير.

المشكلة في الاعتماد على التوقيعات المعروفة

هجمات "يوم الصفر" هي بحكم تعريفها جديدة أو معدّلة بما يكفي لتقع خارج نطاق ما تتعرف عليه أدوات الأمان الحالية بالفعل. وقد وعد البائعون منذ فترة طويلة بتحسينات في رصد هذه التهديدات، لكن المهاجمين يتمتعون بميزة أساسية: يمكنهم الوصول إلى منتجات الأمان التجارية نفسها التي يستخدمها المدافعون. وقبل إطلاق أي حملة، يختبر المهاجمون برمجياتهم الخبيثة بشكل روتيني ضد أدوات الكشف الشائعة، ويعدّلونها حتى تتمكن من الإفلات منها. وهذا يحوّل عملية الكشف إلى هدف متحرك باستمرار بدلاً من أن تكون دفاعًا ثابتًا.

التقنيات غير الملفية تقوّض القوائم البيضاء

كما تحوّل المهاجمون بعيدًا عن إسقاط ملفات تنفيذية خبيثة واضحة على النظام. وبدلاً من ذلك، يختطفون تطبيقات شرعية وموثوقة تمت الموافقة عليها بالفعل من قبل أدوات القوائم البيضاء للتطبيقات، منفّذين النشاط الخبيث من خلال عمليات تفترض برامج الأمان أنها آمنة. وعندما يقترن هذا الأسلوب غير الملفي بشيفرة سريعة التحوّر، يمكن أن تكتمل الهجمات في نافذة زمنية قصيرة جدًا - أحيانًا في غضون نصف ساعة - قبل وقت طويل من إمكانية أن يقوم فريق استجابة بشري للحوادث بالتحقيق فيها بشكل واقعي.

المهاجمون يمحون آثارهم بأنفسهم

في كثير من الحالات، ولأن الهجوم يعيش داخل الذاكرة بدلاً من القرص، يقوم المهاجمون بمحو السجلات والأدلة، بل وحتى مستشعرات الأمان، قبل إنهاء عمليتهم. ويشبه هذا لصًا يعطّل كاميرات المراقبة وأجهزة الإنذار قبل ارتكاب الجريمة: فبحلول الوقت الذي يبحث فيه أي شخص عن الأدلة، تكون أكثر عناصر الرؤية فائدة قد دُمّرت بالفعل. هذا المزيج من أساليب الهجوم غير المتوقعة والأدلة التي تمحو نفسها هو السبب في أن Cyber Crucible استثمرت جهدًا كبيرًا في بناء نهج آلي وقابل للتوسع - نهج مصمم لالتقاط البيانات الحيوية اللازمة لاتخاذ قرارات دقيقة قبل أن يتمكن المهاجمون من محو الأثر، بدلاً من الاعتماد على التعرف على التهديدات بعد وقوعها.

شاهد على Vimeo · الترجمات المصاحبة: English، Français، Español، العربية