الملفات غير المألوفة: مصادر غير متوقعة للتهديدات السيبرانية

نستعرض بالتفصيل تنسيقات الملفات التي قد لا يألفها بعض المستخدمين، والتي لا تفحصها الحلول الأمنية دائمًا، مع أنها قد تشكّل تهديدات سيبرانية.

نقاط الكشف العمياء: تنسيقات الملفات غير القياسية في حملات البريد الإلكتروني الضارة

يواصل المهاجون تطوير مخططات هجومية جديدة باستمرار — بدءاً من سرقة رموز تفويض OAuth وحتى استهداف وكلاء الذكاء الاصطناعي بالهجمات — غير أن الأساليب التقليدية لا تغادر جعبتهم أبدًا. ففي أي يوم، قد يتلقى موظف برامج ضارة مرفقة مباشرة برسالة بريد إلكتروني، أو كامنة خلف رابط مُدرج داخلها. إلا أن إنجاح هذه الهجمات لا يزال يتطلب قدرًا من الابتكار، لذا لجأ المهاجمون في السنوات الأخيرة على نحو متزايد إلى تنسيقات الملفات غير المألوفة. ولا تبدو هذه التنسيقات خطيرة في نظر المستخدمين، والأهم من ذلك أن العديد من حلول الاكتشاف والاستجابة للأجهزة الطرفية (EDR) وبرامج أمان البريد تتجاهل فحصها تمامًا. ومع ذلك، فقد أثبتت كفاءة عالية في نشر البرامج الضارة أو سرقة بيانات الاعتماد.

فيما يلي أنواع الملفات التي قد تمثل نقاط فحص عمياء في إستراتيجية الكشف لدى مؤسستكم — على الرغم من رصد استخدامها فعليًا في الهجمات الواقعية.

صور القرص

تُعدّ هذه الفئة الأوسع نطاقًا والأشد خطورة بين المرفقات. ويمكن لصورة قرص أن تحتوي على حزمة ملفات مجهزة بالكامل وذات بنية دقيقة ومصممة لتناسب نطاقًا واسعًا من سيناريوهات الهجوم. وتُثبت هذه الصورة كوحدة تخزين منفصلة (قرص افتراضي قائم بذاته)، وتعتمد في ذلك غالبًا على أدوات مدمجة في نظام التشغيل، دون حاجة الضحية إلى فك ضغط أي ملفات أو إنشاء مجلدات مريبة على القرص الصلب.

يعدّ تنسيق ISO أكثر هذه التنسيقات تنوعًا ومرونة، إذ يعود تاريخه إلى الحقبة الذهبية للأقراص المضغوطة متعددة الوسائط. وتُحمَّل صور أقراص ISO تلقائيًا على جميع أنظمة التشغيل الرئيسية دون الحاجة إلى برامج إضافية، سواء تم ذلك عبر أدوات بسيطة مثل File Explorer أو عبر واجهة سطر الأوامر. ولهذا السبب تحديدًا، لا يتردد المهاجمون في إرسال ملفات ISO كمرفقات في رسائل البريد الإلكتروني.

أما حاويات IMG فتُعدّ أقل شيوعًا إلى حدّ ما؛ وتُحمَل هذه الحاويات أيضًا دون أدوات إضافية على نظامي macOS أو Linux، غير أنها تتطلب على نظام Windows تثبيت أداة مساعدة مجانية وصغيرة مثل OSFMount، أو استخدام نظام Windows الفرعي لنظام Linux المعروف باسم WSL2، والمدمج في إصدارات Windows الحديثة. وقد يحمل الملف الذي يحتوي على المحتوى ذاته امتداد DD أيضًا.

يستغل المهاجمون أيضًا تنسيق VHD، وهو تنسيق أقراص افتراضية أصيل في نظام Windows، ويعمل عمومًا على أجهزة Linux كذلك (عبر أداتي qemu-nbd أو guestmount). أما على نظام macOS، فيتطلب تحميله أداة مساعدة إضافية — وتُعدّ qemu-nbd خيارًا شائعًا هنا أيضًا. وجدير بالذكر أنه على أنظمة Windows غير المحدّثة، لا يحتاج الضحية لاتخاذ أي إجراء إضافي بمجرد تحميل القرص: تؤدي الثغرة الأمنية CVE-2025-24993 — وهي ثغرة أمنية تُستغل بفاعلية في الهجمات الواقعية — إلى تنفيذ التعليمات البرمجية للمهاجم فور تثبيت صورة القرص مباشرة.

توخيًا للشمول، تجدر الإشارة أيضًا إلى أهمية رصد تنسيق VMDK — وهو تنسيق صور الأقراص المعتمد لدى VMware — على الرغم من تدني فاعليته إلى حد كبير في الهجمات الموجهة ضد المستخدمين العاديين، نظرًا لأن جميع أنظمة التشغيل واسعة الانتشار تتطلب برامج إضافية لتثبيته وتحميله.

يمكن استعراض جميع تنسيقات صور الأقراص هذه وفك حزمها ليس فقط عبر الأدوات المتخصصة، بل أيضًا باستخدام برامج الأرشفة القياسية مثل 7-Zip أو WinRAR. ونتيجة لذلك، تصبح احتمالات وقوع المستخدم في شرك هذا الطُّعم أعلى مما نأمل.

بالإضافة إلى كونها تنسيقًا لا يُنظر إليها عمومًا بوصفه خطرًا محتملاً، تمنح ملفات صور الأقراص المهاجمين ميزة إضافية: غالبًا ما تفتقر الملفات المستخرجة من صور الأقراص على نظام Windows إلى علامة وسم الويب، وبالتالي يمكن تشغيلها دون إطلاق تحذيرات النظام الإضافية.

هناك سبب إضافي يُوجب على حلول EPP/EDR فحص الأجهزة الافتراضية وصور الأقراص: تُستغل هذه التنسيقات أيضًا خلال المراحل المتقدمة من الهجوم. ولحجب نشاط نظام الملفات الفعلي عن أدوات المراقبة والرصد، تعمد عصابات برامج طلب الفدية أحيانًا إلى تشغيل عملية التشفير برمتها داخل آلة افتراضية تُنشر على كمبيوتر الضحية. واستخدمت سلالة برامج طلب الفدية RagnarLocker منصة VirtualBox لهذا الغرض، بينما اعتمدت حملة CRON#TRAP على بيئة QEMU.

ملفات MS Office

كلا، فالأمر هنا لا يتعلق بملفات DOC الملغومة بوحدات الماكرو. وقد ضاقت Microsoft ذرعًا بمتجه الهجوم الكلاسيكي هذا لدرجة أنها باتت تحظر تشغيل وحدات الماكرو في المستندات التي يتم تنزيلها حظرًا كليًا، وأصبح تمكينها يتطلب جهدًا كبيرًا من جانب المستخدم. لكن حزمة Office تعتمد على عشرات تنسيقات الملفات، ولا يزال بعضٌ من تلك غير الشائعة يمنح المهاجمين أفضلية بين الحين والآخر.

تُعدّ ملفات OneNote (ذات امتداد ‎.one) مألوفة بدرجة أقل لكلٍّ من المستخدمين والحلول الأمنية على حدّ سواء. وهذه الملفات في جوهرها مجرد ملاحظات بسيطة، غير أنها قادرة على حمل مرفقات مدمجة، ولا يقتصر ذلك على الصور والروابط فحسب، بل يمتد ليشمل نصوصًا برمجية بتنسيقات VBS/WSF/BAT أيضًا. وداخل الملاحظة، يظهر المرفق عادةً على هيئة أيقونة، إلا أن المهاجمين يعمدون إلى تغطيتها بصورة تُظهر رسالة تحتوي على زر “View” (عرض).

يوجد تنسيق آخر من حزمة Office شائع بين المهاجمين وهو الوظيفة الإضافية لبرنامج Excel. وتستخدم هذه الملفات الامتداد ‎‎.xll، غير أنها في واقع الأمر مكتبات ارتباط ديناميكي (DLLs) كاملة لنظام Windows، وبالتالي قد تنطوي على قدرات وظيفية واسعة النطاق. ويتلقى الضحايا رسالة بريد إلكتروني خبيثة تتضمن ما يبدو كأنه فاتورة، وتوحي أيقونة الملف بأنه سيُفتح داخل Excel. وقد يؤدي تجاهل التحذير الأمني إلى الإصابة ببرامج سرقة المعلومات.

“رسومات” SVG

يبدو الوصف التعريفي لتنسيق الرسومان المتجهية القابلة للتوسيع (SVG) بريئًا تمامًا في ظاهره. وفي الواقع، تُمثل الشعارات وأيقونات الواجهات 99% من ملفات SVG. غير أنه على عكس تنسيقي PNG أو JPG، فإن ملفات SVG مستندات XML في جوهرها، وإلى جانب النقاط والخطوط والتعبئات اللونية، يمكنها أن تتضمن تعليمات برمجية بلغة JavaScript. ومن حيث القدرات الخبيثة، لا يكاد يختلف تنسيق SVG كثيرًا عن صفحة ويب كاملة. وفي الهجمات الواقعية، تستطيع ملفات SVG إعادة توجيه المستخدم فورًا إلى صفحة تصيد احتيالي بمجرد فتحها، أو تحويل صفحة التصيد الاحتيالي مباشرةً عبر فك حزمة مشفرة بترميز Base64 وتحويلها إلى تعليمات برمجية بلغة HTML كاملة.

تُشكّل ملفات SVG خطرًا حقيقيًا على بوابات الشركات التي تتيح للمستخدمين تحميل الملفات. وإذا لم تكن سياسة أمان المحتوى (CSP) الخاصة بالبوابة مقيّدة بما يكفي، وسمحت لأحدٍ بتحميل ملف SVG خبيث، فإن التعليمات البرمجية بلغة JavaScript المدمجة داخله تستطيع سرقة ملفات تعريف الارتباط الخاصة بالصفحة، وحقن محتوى غير مصرح به، وتنفيذ هجمات مماثلة.

الملفات متعددة التنسيقات

لا تُعد الملفات متعددة التنسيقات غير مألوفة في حدّ ذاتها، غير أن هذه الملفات تنطوي على ما هو أبعد مما تراه العين. وتُعرف باسم الملفات متعددة التنسيقات لأن المهاجمين يبنون ملفًا يمكن تفسيره ومعالجته بصورة صحيحة وفق أنماط متعددة: على سبيل المثال، يمكن للملف أن يكون أرشيف ZIP صالحًا وملفًا تنفيذيًا صالحًا في آنٍ واحد. ويكمن الهدف من ذلك حصرًا في التهرب من رصد الحلول الأمنية ومخادعة المستخدم. وقد تناولنا الملفات متعددة التنسيقات بالتفصيل في مقال منفصل على المدونة.

تتصدر هذه الجولة بوضوح حملة خبيثة تنشر برنامج سرقة المعلومات IcedID. ويتلقى الضحايا رسائل بريد إلكتروني مرفقة بأرشيف مضغوط بتنسيق ZIP، يُستخرج منه ملف صورة قرص بتنسيق ISO. وينطوي هذا الأخير بدوره على ملف CHM (تنسيق تعليمات ومساعدة Windows) يُعالج معالجة صحيحة أيضًا بوصفه تطبيق mshta (مضيف تطبيقات HTML لـ Microsoft)، ليتولى في النهاية تنزيل الحمولة الضارة الأساسية للبرنامج الضار.

التصدي للملفات غير المألوفة

تعتمد هذه الهجمات على افتراض مفاده أن الحلول الأمنية إما أنها لا تفحص تنسيقات الملفات غير المعتادة على الإطلاق، أو أنها تفحصها فحصًا سطحيًا فحسب. ويبدأ منع هذا التهديد بعدم الركون إلى ذلك الافتراض فيما يخص بنيتكم التحتية:

  • قم بتكوين أنظمة EDR، ومرشحات الويب والبريد الإلكتروني لفحص جميع تنسيقات الملفات الموضحة أعلاه.
  • تعامَل مع الأرشيفات المضغوطة وصور الأقراص بالمستوى نفسه من الصرامة والدقة المطبق على الملفات القابلة للتنفيذ.
  • قم بفك أنواع الملفات التي يُحتمل أن تكون خطرة داخل بيئة معزولة، واضبط التكوين لإجراء فك متداخل وتكراري للتنسيقات المتراكبة حتى نهاية السلسلة: ZIP ← ISO ← CHM.
  • اعزل كل تنسيقات الملفات الشاذة وغير المعتادة في البريد الإلكتروني حيثما أمكن ذلك — لا سيما صور الأقراص.
  • أنشئ قواعد كشف لأنماط الاستخدام الشاذة التي تتضمن ملفات غير مألوفة. على سبيل المثال، تُعدّ صور الأقراص ذات الحجم الصغير على نحو غير معتاد أمرًا نادر الحدوث، وبالتالي فإنها تستحق الفحص.
  • راجِع الوثائق الفنية للحلول الأمنية المعتمدة لديك للتأكد من رصد التنسيقات المعقدة عبر التحليل البنيوي العميق بدلاً من الاكتفاء بفحوصات البايتات السحرية وحدها.
  • انشر حلول الكشف السلوكي القادرة على تمييز أنماط التنفيذ الشاذة ورصد الأدوات المساعدة الشرعية عند تشغيلها من سياقات غير متوقعة. وتشمل الأدوات الأكثر استخدامًا واشتباهًا بها في هذا الصدد mshta وgit وwscript وhh وrundll32.
  • تستوجب ملفات SVG وضع سياسة مخصصة لها. وينبغي التعامل معها بوصفها محتوى نشطًا عند المحيط الأمني لبيئات الويب والبريد الإلكتروني. أما على مستوى بوابات الشركات، فيجب فرض سياسة أمان محتوى (CSP) صارمة، وتقديم الملفات المرفوعة من قِبل المستخدمين عبر نطاق فرعي منفصل؛ لضمان عجز أي نص برمجي خبيث مدمج داخل ملف SVG عن الوصول إلى جلسة العمل على البوابة الرئيسية.
النصائح

برمجيات تنقيب مخفية بداخل جووجل بلاي ستور!

عندما يصبح جهازك بطىء، يلوم العديد من المستخدمين البرمجيات الخبيثة والفيروسات. ولكن عندما يصبح هاتفك الذكي بطيء عادة ما تلوم البطارية او نظام التشغيل وعندها تريد شراء هاتف جديد! وربما يكون سبب هذه المشكلة شيء اخر تماماً!  برمجيات التنقيب المخفية!