كالي لينكس

🐧 كالي لينكس (Kali Linux) — نظام المخترقين الأخلاقيين

كالي لينكس هو أحد أشهر أنظمة التشغيل المبنية على لينكس، ويُستخدم بشكل أساسي في مجالات الأمن السيبراني واختبار الاختراق (Penetration Testing). يتميز بوجود مئات الأدوات الجاهزة لفحص الشبكات، اختبار الثغرات، تحليل البرمجيات، والهندسة العكسية.

✨ أهم مميزات كالي لينكس:

  • 📌 يحتوي على أكثر من 600 أداة متخصصة في اختبار الاختراق.
  • 📌 مجاني ومفتوح المصدر — يمكن لأي شخص استخدامه وتطويره.
  • 📌 يدعم معظم أنواع الأجهزة (كمبيوتر، راسبيري باي، أجهزة افتراضية).
  • 📌 يتم تحديثه باستمرار من قبل مجتمع ضخم من خبراء الأمن.

🚀 استخداماته الشائعة:

- فحص الثغرات الأمنية في الشبكات.
- اختبار أمان تطبيقات الويب.
- تحليل البرمجيات الضارة في بيئة آمنة.
- التعلم والتدريب على الأمن السيبراني.

⚠️ تنويه مهم: كالي لينكس صُمم لأغراض التعلم والدفاع وليس للاستخدامات غير القانونية. كن دائمًا مخترقًا أخلاقيًا وطبّق ما تتعلمه في بيئة اختبارية فقط.

📥 أين أجد كالي لينكس؟

يمكن تحميل كالي لينكس مجانًا من الموقع الرسمي: تحميل كالي لينكس

🔑 كالي لينكس هو بوابتك إلى عالم الأمن السيبراني

بلاغ أمني عاجل للفرق الفنية YiBackdoor

بلاغ أمني عاجل — YiBackdoor (تلخيص للفرق الفنية)

إلى: فريق الأمن إدارة تكنولوجيا المعلومات
من: Sbtanhnbas
التاريخ:(2025/09/24)
الموضوع: تنبيه أمني — رصد نشاط YiBackdoor (بواب خلفي) — إجراءات عاجلة مطلوبة

الملخّص التنفيذي

لوحظ نشاط مرتبط بـ YiBackdoor (برمجية بوّاب خلفي ظهرت مؤخرًا). العيّنات تشير إلى قدرات تنفيذ أوامر، التقاط شاشات، تحميل مكوّنات إضافية، وتشفير اتصالات C2 داخل رؤوس HTTP عبر الهيدر X-tag على المنفذ 8898. يُوصَى باتخاذ تدابير احترازية فورية: التحري، العزل، تحديث قواعد الكشف، ورفع مستوى المراقبة.

نطاق التأثير المحتمل

  • أنظمة Windows (عمليات مستضافة داخل svchost.exe).
  • شبكات تُظهر اتصالات خروجية إلى المنفذ 8898 أو رؤوس HTTP غير اعتيادية (X-tag).
  • قد يستخدم كمكوّن مرتبط بحملات مثل IcedID أو Latrodectus — افترضوا إمكانية تصاعده لمرحلة فدية لاحقًا.

الإجراءات العاجلة المطلوب تنفيذها فورًا

  1. حظر مؤقت: حظر IP 136.243.146.46 و/أو حظر المنفذ 8898 على قواعد الجدار/البروكسي حتى التحقق. (مثال — استخرجوا IOCs الحقيقية من مصدر TI لديكم).
  2. تفعيل/تحديث قواعد الكشف: ارفعوا قواعد Sigma/YARA/EDR المرفقة أدناه.
  3. بحث وصيد (Hunt): شغّلوا سكربت الفحص المرفق على محطة تحقيق (قراءة فقط). اجمعوا سجلات Sysmon/EDR/PCAP لأي نتيجة.
  4. عزل: عزّلوا أي مضيف يُظهر اتصالات لـC2 أو أحداث حقن/إنشاء svchost مشبوهة.
  5. جمع الأدلة: سجلوا Sysmon logs، صورة لذاكرة العملية عبر EDR، سجلات البروكسي، وPCAP للتحقيق الجنائي. لا تشغّلوا ملفات مشبوهة على بيئة إنتاجية.
  6. إبلاغ: أبلغوا CERT الداخلي وشارِكوا IOCs مع الشركاء ذوي الصلة.

الملَّحق التقني (للفِرَق)

1) IOCs (أمثلة — حدّثوا من مصدر TI)


SHA256 (مثال): af912f6f4bea757de772d22f01dc853fc4d7ab228dc5f7b7eab2a93f64855fbe

IP C2 (مثال): 136.243.146.46 (منفذ 8898)

HTTP header مميز: X-tag يحتوي بيانات Base64 مشفّرة

      

ملاحظة: القيم أعلاه نموذجية من تقارير أولية — حدّثوا القوائم بقيمكم المحلية من مصدر التهديدات.

2) نص البلاغ (نموذج بريد إلكتروني قصير)


الموضوع: [تنبيه أمني] YiBackdoor — إجراء عاجل مطلوب

الزملاء/الفريق الأمني،

رصدنا أنشطة مرتبطة بـ YiBackdoor (بواب خلفي) قد تؤثر على أنظمتنا. يُطلب من الفريق تنفيذ الإجراءات التالية فوراً:

1) تحديث قواعد EDR/SIEM (مرفق قواعد Sigma وYARA).

2) حظر أي اتصالات إلى IPs/Ports المشبوهة (أمثلة مذكورة أعلاه) حتى التحقق.

3) تشغيل سكربت الفحص التحليلي المرفق وجمع الأدلة لأي مضيف يظهر سلوكاً مشبوهاً.

4) عزل أي مضيف يُظهر اتصالات لـC2 أو دلائل حقن.

الملفات المرفقة: IOCs.csv, sigma_yibackdoor.yml, yara_yibackdoor.yar, hunt_yibackdoor.ps1

للاستفسار/التنسيق:[  sbtanhnbas.blogspot.com ]

      

3) قاعدة YARA دفاعية (للفحص في مختبر معزول)


rule YiBackdoor_Defensive_Detect

{

    meta:

        author = "Defensive Team"

        date = "2025-09-24"

        description = "Defensive YARA rule to flag YiBackdoor-related artifacts (lab use only)."

    strings:

        $s_xtag             = "X-tag" wide ascii

        $s_regsvr32         = "regsvr32" ascii wide

        $s_svchost          = "svchost.exe" ascii wide

        $s_appdata          = "AppData" ascii wide

        $s_triple_des       = "3DES" ascii wide

        $s_rdtsc            = "rdtsc" ascii wide

    condition:

        (uint16(0) == 0x5A4D and any of ($s_xtag, $s_regsvr32, $s_svchost, $s_appdata))

        or (2 of ($s_triple_des, $s_rdtsc, $s_xtag))

}

      

تشغيل القاعدة: فقط على عينات داخل بيئة معملية معزولة (sandbox). لا تشغّلوا عينات مشبوهة على أنظمة إنتاج.

4) قاعدة Sigma (قابلة للتعديل للـ SIEM/EDR)


title: YiBackdoor — svchost Creation with Injection or HTTP X-tag

id: yi-svchost-injection-2025-09-24

status: stable

description: Detects svchost.exe creation from suspicious parents or with injection indicators; detects outbound HTTP to port 8898 or requests containing header 'X-tag'.

author: Defensive Team

date: 2025-09-24

logsource:

  product: windows

  service: sysmon

detection:

  selection_svchost:

    EventID: 1

    Image|endswith: '\svchost.exe'

  suspicious_parent:

    ParentImage|contains:

      - '\regsvr32.exe'

      - '\powershell.exe'

      - '\cmd.exe'

      - '\mshta.exe'

      - '\wscript.exe'

  injection_events:

    EventID: [8,10]

  network_c2:

    EventID: 3

    Protocol|contains: 'http'

    (DestinationPort: 8898 OR HttpRequestHeader|contains: 'X-tag')

  condition: (selection_svchost and suspicious_parent) or (selection_svchost and injection_events) or network_c2

level: high

      

تعديل الحقول: اضبط أسماء الحقول لتتناسب مع مخططات Sysmon/EDR/Proxy .

5) سكربت PowerShell دفاعي (قراءة فقط — للبحث)

آمن — لا يقوم بتنفيذ أو تغيير ملفات. شغّله على محطة تحقيق أو jump-box بصلاحيات قراءة السجلات.


# hunt_yibackdoor.ps1 — Safe read-only hunting script

function Get-SysmonEvents { param($IdList) try { Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=$IdList} -ErrorAction Stop } catch { return @() } }

Write-Output "`n[1/4] svchost.exe creations with suspicious parents..."

$procEvents = Get-SysmonEvents -IdList 1

$svchostMatches = $procEvents | Where-Object {

    ($_.Properties[1].Value -like '*\svchost.exe') -and ($_.Properties[3].Value -match 'regsvr32|powershell|cmd|mshta|wscript')

}

if ($svchostMatches) {

    $svchostMatches | Select TimeCreated,@{n='Image';e={$_.Properties[1].Value}},@{n='ParentImage';e={$_.Properties[3].Value}},@{n='CommandLine';e={$_.Properties[9].Value}} | Format-Table -AutoSize

} else { Write-Output "No suspicious svchost creation events found." }

Write-Output "`n[2/4] Checking for injection indicators (Sysmon EventID 8/10)..."

$inj = Get-SysmonEvents -IdList @(8,10)

if ($inj) { $inj | Select TimeCreated, Id, @{n='Message';e={$_.Message}} | Format-Table -AutoSize } else { Write-Output "No injection-related events found." }

Write-Output "`n[3/4] Checking Run keys for regsvr32 or AppData patterns..."

$runPaths = @('HKLM:\Software\Microsoft\Windows\CurrentVersion\Run','HKCU:\Software\Microsoft\Windows\CurrentVersion\Run')

$foundRun = @()

foreach ($p in $runPaths) {

  try {

    $props = Get-ItemProperty -Path $p -ErrorAction Stop

    foreach ($name in ($props.PSObject.Properties | Where-Object {$_.MemberType -eq 'NoteProperty'} | Select-Object -ExpandProperty Name)) {

      $val = $props.$name

      if ($val -and $val -match 'regsvr32|%AppData%|AppData') { $foundRun += [PSCustomObject]@{Key=$p;Name=$name;Value=$val} }

    }

  } catch { }

}

if ($foundRun) { $foundRun | Format-Table -AutoSize } else { Write-Output "No suspicious Run entries found." }

Write-Output "`n[4/4] Network quick-check guidance: search proxy logs/pcaps for dest_port:8898 or HTTP header 'X-tag'. Collect PCAPs for any hits."

      

6) استعلامات Splunk / ELK سريعة للفحص


Splunk — svchost مع آباء مشبوهين

index=sysmon EventCode=1 Image="*\\svchost.exe"

| where match(ParentImage, "regsvr32.exe|powershell.exe|cmd.exe|mshta.exe|wscript.exe")

| table _time host user Image ParentImage CommandLine

Splunk — HTTP header X-tag أو اتصالات لمنفذ 8898

index=proxy OR index=network http_request_header="*X-tag*" OR dest_port=8898

| stats count by src_ip, dest_ip, dest_port, http_user_agent, http_request_header

      

7) سيمولاتور شبكي آمن للاختبار (Python)

يرسل طلبات HTTP تحتوي هيدر X-tag مع بيانات Base64 وهمية لاختبار قواعد البروكسي/IDS/SIEM. شغّل فقط داخل مختبر معزول.


#!/usr/bin/env python3

import base64, time, uuid, argparse, requests

def make_xtag_payload(id_label: str):

    payload = {"test_id": id_label, "timestamp": int(time.time()), "note": "harmless-sim"}

    s = str(payload).encode('utf-8')

    return base64.b64encode(s).decode('ascii')

def send_request(target_url: str, rounds: int = 5, delay: float = 1.0):

    for i in range(rounds):

        test_id = str(uuid.uuid4())

        xtag = make_xtag_payload(test_id)

        headers = {"User-Agent": "TestAgent/1.0", "X-tag": xtag}

        try:

            r = requests.get(target_url, headers=headers, timeout=10)

            print(f"[{i+1}/{rounds}] Sent to {target_url}  status={r.status_code} test_id={test_id}")

        except Exception as e:

            print(f"[{i+1}/{rounds}] Failed to send to {target_url}: {e}")

        time.sleep(delay)

if __name__ == "__main__":

    parser = argparse.ArgumentParser()

    parser.add_argument("--url","-u",required=True,help="Target URL (lab/proxy endpoint)")

    parser.add_argument("--rounds","-n",type=int,default=5)

    parser.add_argument("--delay","-d",type=float,default=1.0)

    args = parser.parse_args()

    send_request(args.url, rounds=args.rounds, delay=args.delay)

      

شغّل السيمولاتور فقط على عناوين داخلية للاختبار أو عبر نقطة بروكسي مخبرية. لا تُستخدم ضد أنظمة طرف ثالث.

ملاحظات أخيرة وقيود

  • كل الشيفرات والقواعد أعلاه مخصّصة للدفاع والتحقيق فقط — لا تُستخدم لأغراض هجومية.
  • نفّذوا كل تحليلات العينات داخل بيئة مختبرية معزولة (air-gapped) أو عبر مزوّد sandbox موثوق.
  • إذا أردتم، يمكننا تحليل عيّنة تُرسَل لنا لاستخراج IOCs إضافية واقتراح Playbook استجابة مخصّص.
انسخ ما تحتاجه ووزّعه كوثائق داخلية (IOCs.csv, sigma_yibackdoor.yml, yara_yibackdoor.yar, hunt_yibackdoor.ps1, simulator.zip).
بلاغ تم إنشاؤه بواسطة sbtanhnbas — للاستخدام الداخلي فقط. © (أدخل جهة الإصدار)

الأمن السيبراني

🔐 ما هو الأمن السيبراني ولماذا هو مهم؟

دليل مبسط يشرح المفاهيم الأساسية، أهميته، وأنواع الحماية الرقمية.


ما هو الأمن السيبراني؟

الأمن السيبراني هو مجموعة التقنيات والإجراءات والممارسات المصممة لحماية أجهزة الكمبيوتر، الشبكات، البرامج، البيانات والأنظمة الرقمية من الهجمات والاختراقات. هدفه ضمان السرية والنزاهة والتوافر للمعلومات.

لماذا هو مهم؟

  • حماية البيانات الحساسة: يضمن أمن المعلومات حماية البيانات الشخصية والمالية والتجارية.
  • منع تعطيل العمليات: يحافظ على استمرارية الأعمال ويمنع توقف الأنظمة الحيوية.
  • المحافظة على ثقة العملاء: حماية البيانات تعزز مصداقية المؤسسة.
  • الامتثال التنظيمي: يساعد على الامتثال لقوانين حماية البيانات واللوائح.
  • الدفاع ضد التهديدات المتطورة: يواجه مجموعة واسعة من الهجمات الرقمية.

مفاهيم أساسية في الأمن السيبراني

  • السرية: التأكد أن المعلومات متاحة فقط للأشخاص المصرح لهم.
  • النزاهة (السلامة): الحفاظ على دقة واكتمال البيانات ومنع التعديل غير المصرح به.
  • التوافر: التأكد من أن الأنظمة والبيانات متاحة عند الحاجة.

أنواع الأصول الرقمية التي يحميها الأمن السيبراني

  • أمن البنية التحتية: حماية شبكات الطاقة والاتصالات وغيرها من البنى الحيوية.
  • أمن الشبكات: حماية الشبكات الداخلية وخوادم المؤسسة.
  • أمن السحابة: تأمين البيانات والتطبيقات المستضافة على خدمات السحابة.
  • أمن إنترنت الأشياء (IoT): حماية الأجهزة المتصلة مثل الكاميرات والحساسات.
  • أمن التطبيقات: تأمين البرمجيات ضد الثغرات والاستغلال.

مبادئ واستراتيجيات عملية

  1. الحد من الامتيازات: اعطِ كل مستخدم أقل صلاحية لازمة.
  2. تفعيل المصادقة متعددة العوامل (MFA): لجميع الحسابات الحساسة.
  3. التحديث والتصحيح المستمر: تثبيت التحديثات الأمنية بانتظام.
  4. النسخ الاحتياطي واختبارات الاستعادة: تأكد من استعادة البيانات بعد الحوادث.
  5. مراقبة السجلات وتحليلات SIEM: رصد مؤشرات الهجوم وأنماط النشاط الشاذ.
  6. تدريب الوعي الأمني: توعية الموظفين بالتصيد والهندسة الاجتماعية.

نصائح سريعة للأفراد

  • استخدم مدير كلمات مرور لإنشاء كلمات فريدة ومعقدة.
  • فعّل المصادقة الثنائية حيثما أمكن.
  • تجنّب فتح روابط أو مرفقات من مصادر غير موثوقة.
  • حدّث نظام التشغيل والتطبيقات بانتظام.

خلاصة

الأمن السيبراني ليس رفاهية بل ضرورة في عالم مترابط رقمياً. بالجمع بين التقنية، السياسات، والتوعية البشرية نستطيع تقليل المخاطر وحماية ما يهمنا.

منشور توعوي — sbtanhnbas.blogspot.com

القرصنة الإلكترونية وأمن المعلومات

💻 القرصنة الإلكترونية وأمن المعلومات

فهم التهديدات الرقمية — وكيفية تحصين بياناتك وشبكاتك بطرق عملية وأخلاقية


🔎 ما هي القرصنة الإلكترونية؟

القرصنة الإلكترونية تعبير عام يُستخدم لوصف الأنشطة التي يقوم بها مهاجمون للوصول غير المصرح به إلى أنظمة أو شبكات أو بيانات. هذه الأنشطة تتراوح من اختراق أنظمة ضعيفة إلى تنفيذ هجمات منسقة تستهدف بنى تحتية حسّاسة.

بالمقابل، أمن المعلومات هو المجال الذي يهدف إلى حماية هذه الأنظمة والبيانات من التهديدات، ويشمل سياسات وتقنيات وإجراءات عملية تُنفَّذ قبل وأثناء وبعد أي هجوم.

🧭 أبرز أنواع الهجمات (بمستوى عالٍ)

  • التصيد (Phishing): رسائل وخدع تهدف لخداع المستخدم للكشف عن بياناته.
  • البرمجيات الخبيثة (Malware): برمجيات تهدف للتجسس أو التدمير أو سرقة البيانات.
  • هجمات حجب الخدمة (DDoS): تستهدف إيقاف الخدمات عبر إغراق الخوادم بطلبات غير مشروعة.
  • الهندسة الاجتماعية: استغلال السلوك البشري بدلاً من الثغرات التقنية.
  • استغلال سلاسل التوريد: زرع كود خبيث في مكتبات أو أدوات طرف ثالث لتوسيع الهجوم.

مهم: لا يتضمن هذا المنشور تعليمات تنفيذية للهجوم — الهدف توعوي ودفاعي فقط.

🎯 من هم المهاجمون ولماذا يهاجمون؟

المهاجمون قد يكونون مجرمين، جماعات منظمة، أو حتى جهات ذات دوافع سياسية. دوافعهم تشمل المال (سرقة بيانات مالية أو فدية)، التجسس الصناعي، تعطيل الخدمات، أو حتى اختراق السمعة.

⚠️ أثر الاختراق على الأفراد والمؤسسات

  • خسائر مالية مباشرة وغير مباشرة.
  • سرقة أو تسريب بيانات حساسة للعملاء أو الموظفين.
  • تعطيل الخدمات وضرر السمعة.
  • تكاليف استجابة للحوادث واستعادة الأنظمة.

🛡️ مبادئ واستراتيجيات في أمن المعلومات

  1. مبدأ أقل الامتيازات (Least Privilege): أعطِ كل مستخدم أقل صلاحيات لازمة لأداء مهامه.
  2. المصادقة متعددة العوامل (MFA): فعّلها لجميع الحسابات الحساسة وليس فقط البريد الإلكتروني.
  3. التحديث المستمر والتصحيح (Patching): حدث البرمجيات والخوادم وأدوات الطرف الثالث فور توفر تصحيحات أمنية.
  4. النسخ الاحتياطي واختبارات الاستعادة: تأكد أن النسخ الاحتياطية تعمل ويمكن استعادتها بسرعة بعد وقوع حادث.
  5. مراقبة السجلات (Logging) وSIEM: جمع وتحليل سجلات الأنظمة لكشف سلوك غير اعتيادي سريعًا.
  6. تدريب الموظفين: الوعي يقلل فرص نجاح حملات التصيد والهندسة الاجتماعية.

🔧 خطوات عملية للمؤسسات لتقليل المخاطر

  • إجراء اختبارات اختراق دورية (Penetration Testing) بموافقة قانونية.
  • تطبيق سياسة صارمة لإدارة مفاتيح الوصول (Secrets Management).
  • تجزئة الشبكة (Network Segmentation) لمنع الحركة الجانبية للمهاجم.
  • وجود خطة استجابة للحوادث (IR Plan) واختبارها بانتظام.
  • مراجعة واعتماد تطبيقات الطرف الثالث قبل التكامل (Third-party Risk).

👤 نصائح سريعة للأفراد

  • استخدم مدير كلمات مرور وأنشئ كلمات معقدة وفريدة لكل حساب.
  • فعّل المصادقة الثنائية في خدمات البريد والسحابة والحسابات المصرفية.
  • تجنّب الضغط على روابط مشبوهة أو تنزيل مرفقات غير متوقعة.
  • حدّث نظام التشغيل والتطبيقات بانتظام.

📚 مصادر ومراجع لمزيد من التعلّم

  • مراجع حول OWASP Top 10 للمطورين.
  • دورات ومراجع عن إدارة الحوادث (IR) وSIEM.
  • كتب عن هندسة الأمان وتصميم الأنظمة المقاومة للهجمات.

خلاصة

القرصنة الإلكترونية واقع مستمر، لكن أمن المعلومات ليس مجرد أدوات — إنه مزيج من تقنيات، سياسات، ووعي بشري. ابدأ من اليوم بخطوات بسيطة وواقعية لتحصين بياناتك وأنظمتك.

منشور توعوي — لا يحتوي أي تعليمات للاعتداء أو الاختراق. © sbtanhnbas.blogspot.com

تحذير للمبرمجين

🚨 تحذير للمبرمجين والمطورين: حقن فوري (Prompt Injection) وملفات خبيثة داخل بيئة التطوير

الموضوع لم يعد مجرد "كود" — بيئة التطوير نفسها قد تصبح ساحة هجوم إن لم تكن واعيًا.


🔍 ما الذي يحدث؟

ظهرت هجمات جديدة تُعرف بـ الحقن الفوري (Prompt Injection) حيث ينسق المهاجم تعليمات خبيثة داخل ملفات تبدو بريئة (README، تعليقات كود، إعدادات الـIDE) أو من خلال مخرجات أدوات الذكاء الاصطناعي، فتُخدع الأدوات أو محررات الأكواد وتؤدي إلى تنفيذ أوامر غير مقصودة.

الخطر حقيقي لأن الهجوم يأتي "من الداخل" — داخل بيئة العمل أو المحرر نفسه — لذلك الحماية تتطلب وعيًا وإجراءات تقنية.

📌 أمثلة حديثة (للتوعية فقط)

  • ثغرة Cursor AI — تنفيذ أوامر عند فتح مشروع إذا كان Workspace Trust مطفأ.
  • تعليقات مخادعة في الأكواد تُضلّل أدوات المساندة الذكية (مثل Claude Code).
  • زيارات مواقع ضارة تؤثر على محرر عبر WebSocket وتسمح بتنفيذ أوامر عن بُعد.
  • استغلال إعدادات بيئة العمل (.vscode) لوضع مهام خبيثة تُنفّذ تلقائيًا.

⚠️ لماذا هذا أكثر خطورة من "كود عادي"؟

لأن المهاجم لا يحتاج لكسر جدار الحماية الخارجي — يكفي خداع أداة داخل بيئة التطوير أو خداع المطوّر ليمنحه صلاحية غير مقصودة. الهجوم يصبح سريعًا، صامتًا، وقد يؤدي لتسريب مفاتيح، مصادقة مسروقة، أو تنفيذ أوامر ضارة.

💡 كيف تحمي نفسك — خطوات عملية وفورية

  1. فعّل Workspace Trust أو أي خيار أمان في الـIDE الذي يمنع تنفيذ مهام تلقائية من مشاريع غير موثوقة.
  2. افتح المستودعات غير الموثوقة في بيئة معزولة (VM أو Docker sandbox) — لا تفتحها مباشرة على جهازك الإنتاجي.
  3. راجع أي ملف README أو تعليقات أو إعدادات قبل تشغيل سكربت أو مهمة. لا تثق بمخرجات الـAI تلقائيًا.
  4. لا تمنح صلاحيات أعلى مما يجب — تجنّب تشغيل أوامر بصلاحيات root أو admin إذا لم يكن ضروريًا.
  5. عطّل التشغيل التلقائي للمهام في المحرر (auto-run tasks) وراقب أي اتصالات WebSocket أو بروتوكولات غير متوقعة.
  6. تطبيق مراقبة لاكتشاف نشاط نظامي غير اعتيادي (logs, outbound connections, file changes).
  7. درّب الفريق على سيناريوهات Prompt Injection وخصص جلسات توعية دورية.

🔑 نقاط سريعة للممارسات الآمنة

  • أدوات AI يجب أن تُعامَل كمساعد، لا كسلطة تنفيذية.
  • أدوات CI/CD: راجع ملفات التهيئة قبل دمجها في الـmain branch.
  • احفظ الأسرار في Secret Manager وليس في ملفات المشروع.
  • استخدم قوائم الموثوقية للمشاريع والمصادر (whitelists).

🔒 الخلاصة

لا تثق بالأدوات أو الملفات أو مخرجات الـAI دون مراجعة. الأمان اليوم يبدأ من بيئة التطوير ومن وعينا كمهندسين.

نشر توعوي — شارك هذا المنشور مع فريقك. © مدونة الأمن السيبراني

شرح أداة Evilginx

🛡️ شرح أداة Evilginx — عرض تعريفي دفاعي

لماذا تُعدّ هذه الأداة خطيرة، وكيف تحمي منظمتك منها؟ (محتوى دفاعي فقط)


ما هي Evilginx؟

Evilginx أداة تُذكر في سياق تقنيات التصيّد المتقدّم؛ تُستخدم —بشكل نظري— كـ«وكيل عكسي» (reverse proxy) بين المستخدم والجهة الشرعية، بحيث قد تسمح للمهاجمين بمحاولة اعتراض عناصر الجلسة مثل ملفات تعريف الارتباط (session cookies) أو رموز المصادقة. الهدف العام الذي تُنسب إليه الأداة: تجاوز بعض آليات المصادقة عن طريق الاستفادة من جلسات الدخول المسجّلة بدلاً من سرقة كلمات المرور فقط.

مبدأ عملها — مستوى عالٍ وبعيد عن التفاصيل التنفيذية

بصورة مبسطة: بعض أدوات هذا النوع تعمل كطبقة وسيطة تمرّر حركة المستخدم إلى الموقع الشرعي وتعيدها إليه بعد تعديل طفيف أو تسجيل عناصر مُختارة. النتيجة المحتملة (إن نجح الهجوم) هي حصول المهاجم على عناصر يمكن استخدامها للوصول إلى حسابات دون الحاجة لكلمات المرور نفسها.

هذه الفقرة وصفية بحتة ولا تتضمن أي خطوات تقنية أو إعدادات — لأن نشر تعليمات تشغيلية قد يُستخدم لأذى حقيقي.

لماذا تُعتبر هذه الأدوات خطرة؟

  • قد تساعد في التحايل على مصادقة ثنائية تعتمد على جلسات الويب (إذا لم تُصمَّم آليات المصادقة بشكل مقاوم).
  • يمكن استغلالها لاستجلاب بيانات الجلسة أو رموز التفويض إذا لم تُنفذ ضوابط الحماية بشكل جيد.
  • تزيد من تعقيد كشف هجمات التصيّد لأنها تُظهر واجهات تبدو شرعية للضحايا.

مؤشرات قد تدل على هجوم من هذا النوع (IOCs)

  • طلبات إعادة توجيه (redirects) غير معتادة أو نطاقات غير مألوفة تتوسط تبادل البيانات.
  • وجود نمط مصادقة غير عادي: جلسات تظهر نشطة من عناوين IP متفرقة أو جغرافيا متباعدة بسرعة.
  • سلوك مستخدم مفاجئ بعد تسجيل الدخول (عمليات سحب بيانات أو تغييرات) لم تتم عبر واجهة المستخدم المعتادة.
  • سجلات DNS أو TLS تشير إلى نطاقات جديدة أو شهادات غير معروفة مرتبطة باسم نطاقك.

هذه المؤشرات عامة — الكشف الفعلي يتطلب مراقبة لوجز الشبكة، سجلات المصادقة، وتحليل سلوك الجلسات.

إجراءات دفاعية ونُهج استباقية

  • المصادقة متعددة العوامل القوية: استخدم أساليب MFA مقاومة للاعتراض (مثل مفاتيح الأمان FIDO2 أو شهادات جهازية) بدلاً من الاعتماد على SMS أو إشعارات بسيطة فقط.
  • التحقّق من أصل الطلب (Origin / Referer / CORS): صمِّم الواجهات بحيث ترفض طلبات الصادرة عن نطاقات غير مصرح بها.
  • قصر صلاحيات الجلسات: اجعل مدة الجلسة قصيرة، وراقب الارتباط بين جلسة المستخدم وعنوان IP/معرّف الجهاز إن أمكن.
  • كشف سلوك الجلسات: استعمل سياسات قائمة على السلوك (UEBA) لرصد أنماط غير عادية بعد المصادقة.
  • حماية قنوات المصادقة: تشفير قوي للاتصالات، مراقبة شهادات TLS، واكتشاف شهادات مزيفة أو نطاقات مشتقة (typosquatting).
  • تقليل أثر التصيّد: توعية المستخدمين، فرض سياسات تحقق للعمليات الحسّاسة (تأكيد هاتفي لقيمة تحويلات مالية مثلاً).
  • مراجعة التطبيقات الثالثة: مراجعة أي مكوّن أو بروكسي يُستخدم ضمن سلسلة البنية التحتية، وفحص سجل النشر والتحديثات.

اختبار أمني آمن وقانوني

إن كنت مسؤولًا عن الأمن: يمكن فحص مدى قوة دفاعاتك ضد تهديدات التصيّد المتقدّم في بيئة معملية معزولة وبإذن خطي وصريح. لا تختبر أو تُنفّذ أي تقنية على أنظمة الطرف الثالث أو على حسابات المستخدمين دون تفويض قانوني صريح. دائماً اعمل وفق سياسات المؤسسة والقوانين المحلية.

موارد مقترحة للمدافعين

  • مراجع عن تصميم MFA قوي (FIDO2، WebAuthn).
  • أطر عمل لرصد سلوك المستخدم (UEBA) وملفات لوجز المصادقة.
  • أدلة لفحص ثغرات التصيّد واختبار التحمل بشكل قانوني (Red Teaming المنظم).

⚠️ تحذير أخلاقي وقانوني

شرح الأدوات في هذا المنشور جاء لأغراض التوعية والدفاع فقط. لن أقدّم تعليمات تشغيلية أو أوامر تقنية يمكن أن تُستخدم لاختراق أنظمة الآخرين. تنفيذ أو المساعدة في أنشطة اختراقية غير مصرح بها يُعَدُّ جريمة.

خلاصة

أدوات مثل Evilginx تبرز الحاجة لآليات مصادقة وتصميم خدمات أكثر مقاومة للخداع. الوقاية الصحيحة تجمع بين تقنيات قوية، مراقبة مستمرة، وتثقيف المستخدمين — وهكذا تتحول نقاط الضعف إلى قدرات دفاعية.

بقلم سبتان علي صفر

بسبب غباء المستخدم يتم استهدافه من قبل الهاكر

🎯 لماذا يستهدف الهاكر المستخدم بسبب قلة وعيه؟

اكتشف كيف يستغل المهاجمون أخطاء المستخدم البسيطة لاختراقه، وما يجب فعله لحماية نفسك.


🔎 السبب الأول: ضعف الوعي الأمني

المستخدم الذي لا يعرف أساسيات الأمن السيبراني يكون هدفًا سهلاً. فالمهاجم يعتمد غالبًا على الجهل أكثر من اعتماده على الأدوات المعقدة.

  • فتح روابط مجهولة المصدر.
  • تحميل برامج مقرصنة.
  • إعطاء بياناته بسهولة عبر الهاتف أو البريد.

🎭 تقنيات الهندسة الاجتماعية

الهكر لا يهاجم النظام مباشرة دائمًا، بل يستغل سذاجة المستخدم عبر:

  1. رسائل التصيّد (Phishing) عبر البريد.
  2. مكالمات هاتفية مزيفة.
  3. روابط شبيهة بمواقع مشهورة (مثل: Faceb00k بدل Facebook).

⚠️ أمثلة على الأخطاء الشائعة

من أكثر الأمور التي تجعل المستخدم ضحية:

  • استخدام كلمة مرور ضعيفة مثل 123456 أو password.
  • عدم تحديث البرامج والاعتماد على نسخ قديمة.
  • النقر على إعلانات مغرية مثل "اربح هاتفًا مجانًا".

🛡️ كيف تحمي نفسك؟

  • تعلم أساسيات الأمن السيبراني.
  • تأكد من صحة الروابط قبل النقر.
  • استخدم كلمات مرور قوية ومختلفة لكل حساب.
  • فعّل المصادقة الثنائية (2FA) دائمًا.
👨‍💻 تذكر: أقوى سلاح لدى الهاكر هو جهل المستخدم. بالوعي والتعلم، تقلل فرص استهدافك بنسبة كبيرة.

تطبيقات الطرف الثالث

🔗 تطبيقات الطرف الثالث — سيرة الخطر والحكمة

كيف تتحوّل الإضافة الصغيرة إلى باب خلفي؟ دليل عملي لمدراء الأنظمة وصُنّاع القرار — تصميم ذكي، حماية حقيقية.

لماذا يجب أن يهمّك كل تطبيق طرف ثالث؟

التطبيقات الخارجية تُسرِّع العمل وتُضيف ميزات بدون الحاجة لبناء كل شيء داخليًا. لكنها أيضًا تُوسّع مساحة الهجوم: إذ تمنح طرفًا خارجيًا نافذة إلى بياناتك أو بنيتك التحتية — وربما إلى عملائك.

هذا المقال ليس نداءً للتخوّف، بل خارطة طريق لتحويل هذه المخاطر إلى فرص أمان — بخطوات عملية وسهلة التطبيق.

🔧 ماذا تقدّم تطبيقات الطرف الثالث؟

  • تكامل سريع (CRMs, Payments, Analytics)
  • تقليل تكلفة التطوير وسرعة الابتكار
  • تحسين تجربة المستخدم وإضافة وظائف متقدمة

⚠️ مخاطر حقيقية

  • تسرب بيانات أو وصول غير مصرّح
  • حزمة مُلوّثة في سلسلة التوريد (supply-chain)
  • زيادة الفواتير السحابية أو استغلال الموارد

🔐 مفتاح الأمان

التحكّم بالأذونات + مراجعة الأمان + مراقبة مستمرة = تقليل المفاجآت.

سيناريو حي: كيف تحوّل إضافة بسيطة موقعك إلى منصة مهاجمة؟

تخيل إضافة دفع آمنة تثبتها بسرعة — بعد أسابيع، مزوّد الإضافة يُحدث مكتبة تعتمد على حزمة طرف ثالث قد احتوت شيفرة خبيثة. عبر تحديث تلقائي، تُصبح صفحة الدفع مصدرًا لسرقة بيانات العملاء.

🔍 ماذا لو كنت مديرا أمنًا؟ (انقر للخطوات السريعة)
  1. عزل النظام المتأثر عن شبكة الإنتاج فورًا.
  2. استدعاء نسخ احتياطية والتحقق من سلامتها.
  3. مراجعة سجل التغييرات، ومنع تحديثات الطرف الثالث المؤقتة.
  4. التواصل مع مزود الخدمة وإبلاغ العملاء حسب سياسة الإفصاح.

📝 قائمة التحقق الذكية قبل اعتماد أي تطبيق طرف ثالث

علّم العناصر التي أنجزتها — ستُحفظ محليًا في متصفحك ويمكن استعادتها لاحقًا.

🛠️ خريطة أدوات للحماية (اقتراح سريع لكل مرحلة)

  • قبل التثبيت: SCA (فحص التبعية) + مراجعة سياسة الخصوصية.
  • أثناء التشغيل: سياسات IAM دقيقة + مراقبة استهلاك الموارد وSIEM.
  • بعد الشمول: DLP، فحوص تكامل دورية، واختبار اختراق سريع (smoke pentest).

خلاصة خرافية؟ — ليست خرافية، بل عقلاني

تطبيقات الطرف الثالث تضيف قوة وسرعة، لكن الحكمة في إدارتها. استثمر في إجراءات بسيطة اليوم لتتفادى كوابيس الغد. قُم بالتحكم، لا بالتخمين.

بقلم سبتان علي صفر

شرح أداة ستيغ هايد

🗝️ شرح أداة Steghide (إخفاء البيانات داخل الصور/الصوت)

ما هي، كيف تُستخدم بشكل آمن، وأمثلة مبسطة (تعليمية) لإدخال واستخراج ملفات ضمن وسائط رقمية.


ما هي Steghide؟

Steghide هي أداة مفتوحة المصدر تُستخدم لإخفاء ملف (مثل نص، مستند، أو ملف مضغوط) داخل ملف وسائط مثل صورة (JPEG) أو ملف صوتي (WAV). تستخدم Steghide تقنيات إخفاء (steganography) مع تشفير اختياري للمحتوى المخفي لضمان سرية البيانات.

حالات استخدام مشروعة

  • حماية خصوصية بيانات شخصية مخزنة داخل وسائط خاصة بك.
  • اختبارات أمان داخلية لتقدير مخاطر تسرب المعلومات (Data Leakage Assessment).
  • أغراض تعليمية وبحثية لفهم تقنيات الإخفاء والتعرف عليها.

كيفية التثبيت (موجز)

لينكس (أوبونتو/ديبيان):

sudo apt update

sudo apt install steghide

ماك (Homebrew):

brew install steghide

ويندوز: يمكن تشغيله عبر أدوات محاكاة أو استخدام بدائل رسومية تدعم steghide (أو تشغيل عبر WSL على ويندوز 10/11).

أمثلة استخدام (تعليمية)

الأمثلة التالية توضح الصيغ الأساسية. استخدمها على ملفات خاصة بك ولأغراض قانونية فقط.

1) إخفاء ملف داخل صورة


steghide embed -cf cover.jpg -ef secret.txt -sf stego.jpg

# -cf : cover file (الوسيط الظاهر)

# -ef : embedded file (الملف المخفي)

# -sf : stego file (النتيجة)

      

2) استخراج الملف المخفي


steghide extract -sf stego.jpg

# سيطلب كلمة المرور إذا كانت مستخدمة، ثم يستخرج الملفات المخفية

      

3) معرفة معلومات عن الملف (info)


steghide info cover.jpg

# يعرض ما إذا كانت هناك بيانات مخفية داخل الملف وما هي الخصائص العامة

      

ملاحظات: - يمكنك تحديد ضغط/تشفير ضمن خيارات steghide عند الطلب. - تأكّد من استخدام كلمة مرور قوية عند إخفاء بيانات حساسة.

نصائح تقنية وأمنية

  • استخدم كلمات مرور قوية: لحماية المحتوى المشفّر داخل الوسيط.
  • اختبر النتائج: تأكد من أن وجود البيانات المخفية لا يغير جودة الوسيط بشكل ملحوظ إن كان هذا مهمًا.
  • الاحتفاظ بنسخ احتياطية: احتفظ بنسخة من الملفات الأصلية قبل أي عملية إخفاء/استخراج.
  • توثيق الاستخدام: إذا كان الاستخدام لغرض اختبار أمني داخل مؤسسة، وثّق الأذونات والنتائج لتجنب مشاكل قانونية.

⚖️ اعتبارات أخلاقية وقانونية

تقنيات الستيجانوجرافي (إخفاء المعلومات) لها استخدامات مشروعة وخطيرة في آن واحد. لا تستخدم هذه الأدوات لإخفاء نشاط غير قانوني أو لإيذاء الآخرين. دائمًا احصل على موافقة صريحة ومكتوبة عند إجراء اختبارات على نظام أو ملفات لا تملكها.

بدائل وأدوات مكملة

  • OpenStego — أداة steganography أخرى مع واجهة رسومية.
  • OutGuess — أداة قديمة لإخفاء البيانات ضمن الصور.
  • أدوات تحليل/كشف الستيجانوجرافي — مهمة للدفاع والتحقق من عدم وجود بيانات مخفية داخل الوسائط الواردة.

خلاصة

Steghide أداة قوية ومفيدة لأغراض قانونية وتعليمية مثل حماية الخصوصية أو اختبار تسرب المعلومات. ولكن يجب التعامل معها بحذر ومسؤولية تامة.

بقلم سبتان علي صفر

علاقة الأمن السيبراني بعلم النفس

🧭 علاقة الأمن السيبراني بعلم النفس

كيف يساعد فهم السلوك البشري في تقوية الدفاعات الرقمية — ولماذا يعتبر العلم النفسي سلاحًا دفاعيًا لأمن المعلومات.


مقدمة

العولمة والتقنية وفّرت بيئة معقدة للتهديدات الرقمية. لكن جزءًا كبيرًا من الاختراقات لا يحدث بسبب ثغرات تقنية فحسب؛ بل بسبب استغلال السلوك البشري. هنا يظهر تقاطع مهم بين علم النفس والأمن السيبراني حيث تساعد المعرفة النفسية في تصميم دفاعات فعّالة ضد الهندسة الاجتماعية، التصيد، وسلوك المستخدمين غير الآمن.

لماذا علم النفس مهم للأمن السيبراني؟

  • فهم دوافع المهاجم: يساعد التحليل النفسي في التعرف على الأنماط الدافعة للهجمات (ماليّة، سياسيّة، انتقاميّة، تحدي) وبالتالي توقع الأساليب المحتملة.
  • استغلال الثغرات البشرية: مهارات مثل الخداع، الوعود، إثارة الذعر تؤثر في قدرة الضحية على التفكير المنطقي، وهذا ما يستغله المهاجمون.
  • تصميم برامج توعوية فعّالة: الرسائل التعليمية المصممة وفق مبادئ علم السلوك تكون أكثر تقبلاً وتأثيرًا من محاضرات جافة.

أمثلة عملية حيث يلعب العلم النفسي دورًا

  1. التصيد المُستهدف (Spear Phishing): يعتمد على جمع معلومات شخصية لبناء رسالة ذات مصداقية عاطفية أو مهنية.
  2. الهندسة الاجتماعية عبر الهاتف (Vishing): استخدام نبرة صوتية/سرد قصصي لكسب ثقة الضحية بسرعة.
  3. هجمات الدفع بالعاطفة (Fear / Urgency): إنشاء شعور بالعجلة لدفع الشخص لاتخاذ قرار خاطئ (مثلاً تحويل مالي أو مشاركة بيانات).
  4. تلاعب الثقة عبر الشبكات الاجتماعية: استغلال ميول الناس للمشاركة، الانتماء، أو الثقة بمحتوى يبدو شخصيًا.

كيف نستخدم مبادئ علم النفس لتعزيز الدفاعات؟

  • تصميم تدريبات تحاكي الواقع: اختبارات تصيد مخصصة ومحاكاة حالات الطوارئ تُصمم اعتمادًا على السيناريوهات النفسية للموظفين.
  • بناء رسائل توعية قصيرة وذات أثر: الرسائل التي تستغرق 30 ثانية وتعرض مثالاً حقيقيًا تكون أفضل من محتوى طويل.
  • استخدام التعزيز الإيجابي: مكافأة السلوك الآمن (مثلاً: شارة أو امتياز) تشجع التكرار—مبدأ مُستخدم في علم النفس السلوكي.
  • تقليل التعقيد البشري (Human-Centered Design): تصميم سياسات وأنظمة تقلل الاعتماد على السلوك البشري الخطأ (مثلاً: المصادقة بدون تدخل متكرر، سياسات نقل أموال متعددة الأطراف).

مؤشرات سلوكية يجب مراقبتها في بيئة العمل

  • تغيرات مفاجئة في سلوك تسجيل الدخول (ساعات غير معتادة، محاولات من بلدان جديدة).
  • زيادة تحميل أو مشاركة ملفات غير مبررة.
  • طلبات متكررة للمساعدة التقنية خارج القنوات الرسمية.
  • مبادرات تواصل مفاجئة مع موظفين جدد عبر شبكات التواصل المهنية.

استراتيجية مزيجية — تقنية ونفسية

الدفاع المثالي يجمع بين إجراءات تقنية (التشفير، MFA، مراقبة الشبكة، أنظمة EDR و SIEM) وعمليات نفسية (توعية، اختبارات محاكاة، سياسات واضحة). مثال عملي: عند تصميم حملة توعية، استعن بقصص حقيقية مُصغّرة تُظهر خطأ شائع وتأثيره الحقيقي لتوليد حس المشاركة واليقظة.

قالب تدريبي سريع (يمكن إرساله بالبريد)

موضوع: تنبيه أمني — رسالة تصيد محتملة

زملائي الكرام، استلمت اليوم رسالة تطلب تحديث معلومات حسابك البنكي عبر رابط خارجي. إن كانت الرسالة لم تُرسل من قنواتنا المعروفة، لا تنقر على الرابط، وأبلغ قسم الـIT فورًا. شكرًا لليقظة.

✅ قائمة تحقق سريعة للمؤسسات

  • هل تُجرى محاكاة تصيد كل 3 أشهر؟
  • هل تم تفعيل MFA لجميع الحسابات الحساسة؟
  • هل توجد قناة تصريح ثانوية للطلبات المالية الطارئة؟
  • هل تُقَيَّم برامج التوعية من ناحية أثرها السلوكي (لا مجرد حضور)؟

خلاصة

فهم النفس البشرية ليس ترفًا للباحثين؛ إنه ركيزة أساسية في أمن المعلومات المعاصر. الدمج بين التقنية والمعرفة النفسية يجعل دفاعاتنا أكثر فعالية، ويحوّل الإنسان من نقطة ضعف إلى خط دفاع قوي.

منشور بقلم سبتان علي صفر

العولمة وأثرها في مجال الأمن السيبراني

🌍 العولمة وأثرها في مجال الأمن السيبراني

كيف غيّرت العولمة خريطة التهديدات الرقمية، وما انعكاساتها على الأفراد والمؤسسات؟


🔎 ما هي العولمة في السياق الرقمي؟

العولمة لا تعني فقط الانفتاح التجاري والاقتصادي، بل تشمل أيضًا ترابط الأنظمة الرقمية حول العالم. مع تزايد الاعتماد على الإنترنت والتقنيات السحابية، أصبحت الحدود بين الدول أقل وضوحًا في الفضاء السيبراني.

⚠️ أثر العولمة على التهديدات السيبرانية

  • 📡 انتشار الهجمات العابرة للحدود: يمكن لمهاجم في قارة أن يستهدف بنية تحتية في قارة أخرى بسهولة.
  • 🤝 زيادة التعاون بين المجرمين السيبرانيين: منصات سرية على الشبكة المظلمة تتيح تبادل أدوات الهجوم عالميًا.
  • 💰 توسع اقتصاد الجرائم الإلكترونية: خدمات مثل "Ransomware-as-a-Service" أصبحت صناعة مربحة عالميًا.
  • 🏭 مخاطر سلاسل التوريد: الشركات العالمية تعتمد على برمجيات وخدمات من دول مختلفة، ما يزيد من احتمالية الاختراق.

🌐 التأثير على الأفراد والمؤسسات

بالنسبة للأفراد، زادت التهديدات مثل التصيد الإلكتروني وسرقة الهوية نتيجة توسع التجارة الإلكترونية. أما المؤسسات، فهي تواجه تحديات في حماية البيانات الموزعة عالميًا والامتثال لقوانين خصوصية متباينة مثل GDPR في أوروبا.

🛡️ استراتيجيات المواجهة

  • 🔐 الاستثمار في تقنيات التشفير وحلول الأمن السحابي.
  • 📚 تدريب الموظفين على الوعي الأمني ضد أساليب الهندسة الاجتماعية.
  • 🌍 التعاون الدولي لمكافحة الجرائم السيبرانية.
  • ✅ الالتزام بمعايير الخصوصية والقوانين العالمية المختلفة.

🚀 الخلاصة

العولمة جعلت العالم أكثر ترابطًا، لكنها في الوقت نفسه فتحت الباب أمام تحديات أمنية غير مسبوقة. الحل يكمن في التعاون الدولي، والوعي المحلي، والتقنيات الحديثة.

مراحل هجوم القراصنة

🛡️ مراحل هجوم القراصنة (هام للمُدافعين)

شرح منهجي للمراحل التي يمر بها المهاجم عادةً — مع إجراءات كشف ووقاية لكل مرحلة. (محتوى دفاعي/توعوي فقط)


ملاحظة مهمة: المعلومات التالية تهدف لتوعية المدافعين وتحسين الجهوزية الأمنية. لا تتضمن تعليمات تنفيذية، أو أوامر تقنية، أو تفاصيل تساعد في تنفيذ هجمات.

📈 المخطط العام لمراحل الهجوم

  1. الاستطلاع (Reconnaissance)
  2. الوصول المبدئي (Initial Access)
  3. رفع الامتيازات (Privilege Escalation)
  4. الحركة الجانبية (Lateral Movement)
  5. الإخفاق والبقاء (Persistence)
  6. جمع المعلومات & الاستخراج (Collection & Exfiltration)
  7. التأثير / التحرش (Impact / Actions on Objective)

1. الاستطلاع (Reconnaissance)

ما يفعله المهاجم: يجمع معلومات علنية عن الهدف (مواقع، أسماء موظفين، خدمات شبكية، واجهات عامة). هذا يساعده في تصميم هجوم مخصص.

كيف تكشف وتمنع: تقليل المعلومات المتاحة علنًا، مراجعة إعدادات الخصوصية على مواقع الشركات، مراقبة الوصول للمعلومات الحساسة، واستخدام تحليلات السلوك لاكتشاف استطلاع غير عادي.

2. الوصول المبدئي (Initial Access)

ما يفعله المهاجم: يحاول دخول الشبكة أو النظام — عبر تصيد، استغلال ثغرة معلنة، أو عبر طرف ثالث (مورد).

كيف تكشف وتمنع: تطبيق تحديثات التصحيح بانتظام، استخدام سياسات وصول صارمة، تفعيل MFA، وفحص البريد والروابط باستخدام أدوات تصفية متقدمة.

3. رفع الامتيازات (Privilege Escalation)

ما يفعله المهاجم: يسعى للحصول على صلاحيات أعلى داخل النظام لتمكين تحكم أوسع (مثل الوصول إلى قواعد البيانات أو إعدادات الشبكة).

كيف تكشف وتمنع: تطبيق مبدأ أقل الامتيازات (Least Privilege)، مراجعة صلاحيات المستخدمين دورياً، ونشر أنظمة مراقبة لسلوك الحسابات للقبض على نشاط غير اعتيادي.

4. الحركة الجانبية (Lateral Movement)

ما يفعله المهاجم: ينتقل بين أجهزة وشبكات داخل المؤسسة للوصول إلى أهداف ذات قيمة أعلى.

كيف تكشف وتمنع: تجزئة الشبكة (Network Segmentation)، استخدام مراقبة اتصال بين الأجهزة، قيود الوصول عبر الحسابات، وتفعيل أنظمة كشف التسلل (IDS/IPS).

5. البقاء (Persistence)

ما يفعله المهاجم: ينشئ طرقاً تضمن له الوصول المتكرر حتى بعد إعادة التشغيل أو محاولة تنظيف النظام.

كيف تكشف وتمنع: مراقبة التغييرات في إعدادات النظام، استخدام حلول إدارة التهيئة (CMDB)، واختبارات كشف التغيّرات غير المصرح بها بانتظام.

6. جمع المعلومات واستخراجها (Collection & Exfiltration)

ما يفعله المهاجم: يجمع بيانات حساسة (قواعد بيانات، مستندات، شهادات) ويحاول نقلها إلى خارج شبكة الضحية.

كيف تكشف وتمنع: تشفير البيانات الحساسة، مراقبة حركة المرور الصادرة (egress monitoring), إعداد قواعد لاكتشاف نقل كميات غير طبيعية من البيانات، وفحص نقاط النهاية (EDR).

7. التأثير أو الأهداف النهائية (Impact / Actions on Objective)

ما يفعله المهاجم: يحقق هدفه — قد يكون ذلك سرقة بيانات، تشفيرها (Ransomware)، تعطيل الخدمات، أو التجسس المستمر.

كيف تكشف وتمنع: وجود خطة استجابة للحوادث (IR Plan)، نسخ احتياطية مشفرة ومنفصلة، محاكاة استجابة دورية، والتعاون مع جهات التحقيق عند حدوث اختراق.

🗺️ ملخّص بسرعة — أدوات دفاعية مقابل كل مرحلة

  • الاستطلاع: مراقبة الويب العام، حماية بيانات المؤسسة على الإنترنت، وحظر جمع المعلومات المفرط.
  • الوصول المبدئي: إدارة التصحيحات، فلترة البريد، MFA، وEndpoint Protection.
  • رفع الامتيازات: مراجعة الصلاحيات، مراقبة سلوك الحسابات، واختبارات أمان منتظمة.
  • الحركة الجانبية: تجزئة الشبكات، مراقبة الاتصالات الداخلية، وسياسات الوصول الصارمة.
  • البقاء: مراقبة التهيئة، فحوصات تكوين آمنة، ومسح دوري للأنظمة.
  • الاستخراج: تشفير البيانات، مراقبة حركة الصادر، وقواعد منع تسرب البيانات (DLP).
  • التأثير: نسخ احتياطية، خطة استجابة للحوادث، وتأمين قنوات الاتصال مع مقدمي الخدمات والقانون.

مرجعية مختصرة: منهجيات معروفة

لفهم أكبر يمكنك الرجوع إلى أطر عمل معرفية مثل MITRE ATT&CK التي تصف تكتيكات وتقنيات المهاجمين بطريقة منهجية — مفيد جدًا لتخطيط الدفاعات وبناء حالات استخدام رصد متقدمة.

📋 خطوات استجابة سريعة عند الشك بحدوث هجوم

  1. عزل الأنظمة المتأثرة (logical isolation) منعاً للانتشار.
  2. جمع الأدلة (لوجز، لقطات شاشة، ملفات ذاكرة) بطريقة تحافظ على سلامتها.
  3. تشغيل خطة الاتصالات: إعلام أصحاب القرار والفِرق المعنية ومقدمي الخدمات.
  4. تشغيل إجراءات الاسترداد (استرجاع نسخ احتياطية آمنة) بعد التأكد من إزالة السبب الجذري.
  5. إجراء مراجعة ما بعد الحادث (post-mortem) وتحديث الضوابط بناء على الدروس المستفادة.

مصادر موصى بها للمدافعين

  • MITRE ATT&CK (مرجع للتكتيكات والتقنيات).
  • دورات استجابة للحوادث (IR) ومختبرات التدريب العملي (Tabletop Exercises).
  • أدلة إعداد خوادم، قواعد الشبكة، وسياسات التحكم بالوصول.

⚠️ تحذير أخلاقي وقانوني

الشرح هنا للتوعية والدفاع فقط. لا أقدم تعليمات تنفيذية أو أدوات مُمكّنة للهجوم. تنفيذ أي هجوم أو محاولة قرصنة هو جريمة ويُعاقب عليها القانون.

📌 خلاصة

فهم منهجية المهاجم يساعدك على بناء دفاع متكامل. ابدأ بتقوية نقاط الضعف الأساسية (تحديث، MFA، نسخ احتياطية، وسياسات وصول) واجعل المراقبة والاكتشاف جزءًا يوميًا من عملك الأمني.

احدث حيل الهندسة الاجتماعية

🧠 أحدث حيل الهندسة الاجتماعية — وكيف تتصدّى لها

ملخص مبسّط وحديث لأخطر أساليب الخداع التي يستخدمها المهاجمون الآن، مع إشارات كشف وطرق دفاع فعّالة.


مقدمة مختصرة

الهندسة الاجتماعية تتطوّر بسرعة بفضل أدوات الذكاء الاصطناعي وانتشار البيانات الشخصية على الإنترنت. الهدف هنا التوعية — فهم الحيل الحديثة يساعدك على كشفها ومنعها قبل أن تؤدي لخسائر.

🔎 الحيل والأساليب الحديثة (موجز)

  • الرسائل المصنوعة بالذكاء الاصطناعي (AI-crafted phishing): رسائل بريد أو رسائل شخصية جدًا تُنشَأ تلقائيًا بناءً على معلومات عامة متاحة لجعلها مقنعة للغاية.
    مؤشر الكشف: أخطاء بسيطة في الأسلوب، أو روابط مختصرة/مُخفّفة لا تتطابق مع اسم المرسل.
  • التزييف الصوتي/الفيديو (Deepfake)، للاستدعاء أو الحصول على موافقات: مكالمات أو رسائل صوتية تبدو كصوت مدير/زميل تستخدم للضغط أو طلب تحويلات مالية.
    مؤشر الكشف: طلبات طارئة غير متوقعة؛ تأكيد عبر قناة ثانوية (مكالمة مباشرة على رقم معروف) ضروري.
  • اختراق الثقة عبر شبكات التواصل (Social Recon + Impersonation): مهاجم يجمع معلومات من لينكدإن/فيسبوك لابتكار قصة مخصصة (مثلاً: عرض عمل مزيف أو تذكرة دعم).
    مؤشر الكشف: معلومات شخصية زائدة عن الحاجة أو علاقة جديدة فجائية تطلب معلومات حسّاسة.
  • هجمات MFA-fatigue / Push bombing: إغراق المستخدم بإشعارات المصادقة حتى يوافق عن تعب أو إغفال.
    مؤشر الكشف: تنبيهات متعددة وغير متوقعة للمصادقة؛ استخدم أساليب بديلة مثل مفاتيح الأمان.
  • SIM-swap وHijacking للمكالمات/رسائل التحقق: مهاجمون يستبدلون رقمك لدى مزود الخدمة للاستيلاء على حساباتك.
    مؤشر الكشف: فقدان إشارة مفاجئ أو رسائل تحقق تأتي على جهاز آخر؛ تفعيل PIN/sim-lock لدى المزود.
  • روابط QR خبيثة وMalvertising عبر الإعلانات: مسح كود أو الضغط على إعلان يقود إلى صفحة خبيثة أو تحميل تلقائي.
    مؤشر الكشف: روابط تقود إلى نطاقات غير مألوفة أو تطلب أذونات غير لازمة.
  • استغلال سلاسل التوريد (Third-party compromise): رسالة تبدو من مورد أو شريك موثوق تُستخدم كطريق للوصول إلى مؤسستك.
    مؤشر الكشف: طلبات استثنائية أو تغيّر في أسلوب المرسل — تحقق بهاتف معروف أو قناة رسمية.

🔍 أمثلة واقعية (للتوعية فقط)

  1. رسالة تبدو كإشعار من مدير الموارد البشرية عن "وثيقة عاجلة" — لكن الرابط يقود لصفحة تسجيل دخول مزيفة.
  2. مكالمة صوتية تدعي أنها من الدعم الفني وتطلب "تأكيد هويتك" عبر إدخال كود استلامته على هاتفك.
  3. حساب لينكدإن مزيف يتواصل مع الموظفين لجمع معلومات داخلية تحت ستار مشروع تعاون.

هذه الأمثلة لغرض التوعية — لا تحتوي على تفاصيل تنفيذية أو قوالب قد تُستخدم للإيذاء.

🕵️‍♂️ مؤشرات الكشف السريع

  • طلبات عاجلة وغير متسقة مع سياسات الشركة.
  • روابط مختصرة أو نطاقات لا تتطابق مع اسم الجهة المرسلة.
  • وجود أخطاء إملائية أو لغوية غير معتادة في رسائل تبدو رسمية.
  • مكالمات تطلب معلومات حسّاسة دون تحقق ثانوي.
  • محاولات مصادقة متكررة (MFA prompts) دون نشاط معلن.

🛡️ دفاعات ونصائح عملية (أفضل الممارسات)

  • التوعية المستمرة: محاكاة تصيد دورية وتقارير للموظفين عن الحيل الجديدة.
  • قواعد تحقق ثنائية القناة: لا تقبل التحقق عبر القناة نفسها دائماً — استخدم قناة بديلة (مكالمة أو رسالة داخلية).
  • اعتماد MFA قوي: مفاتيح الأمان (FIDO2) أفضل من رسائل الـ SMS.
  • الحد من المعلومات العامة: تقليل التفاصيل المتاحة على الشبكات الاجتماعية وصفحات الشركات.
  • سياسات للتعامل مع الطلبات المالية: خطوات تحقق متعددة للموافقة على أي تحويل مالي.
  • مراقبة نشاط المصادقات: تنبيهات عند تكرار طلبات المصادقة أو محاولات الدخول من بلدان غير متوقعة.
  • قوائم السماح/حظر لمزودي البريد: تفعيل SPF/DKIM/DMARC وسياسات فلترة متقدمة.

📝 حال واجهت شكّاً — ما العمل فورًا؟ (خطوات سريعة)

  1. لا تنقر على الروابط أو تُجِب على المرسِل.
  2. التقط لقطة شاشة/انسخ الرسالة وابلغ قسم الـ IT أو الأمان فورًا.
  3. إن كانت تتعلق بمصادقة أو حسابات: قم بتغيير كلمات المرور وتفعيل مفتاح أمان إذا أمكن.
  4. راجع سجلات الدخول والإشعارات للمحافظة على دليل للحادث إن وُجِد.

✅ قائمة تحقق سريعة للأفراد والشركات

  • هل تم تدريب الموظفين خلال الـ12 شهراً الماضية؟
  • هل تم تفعيل MFA بالمفاتيح وليس SMS؟
  • هل توجد سياسات واضحة للتعامل مع طلبات التحويل المالي؟
  • هل تراقب تغيّر معلومات الحسابات وطلبات المصادقة؟
  • هل تم تفعيل SPF/DKIM/DMARC للبريد المؤسسي؟

⚠️ تحذير أخلاقي وقانوني

المعلومات أعلاه للتوعية والدفاع فقط. نشر طرق تهديد أو استخدام تقنيات الهندسة الاجتماعية لارتكاب جرائم يُعد عملاً مخالفًا للقانون والأخلاق.

📌 خلاصة

المهاجمون يستخدمون الذكاء الاصطناعي والمعلومات المتاحة على الشبكات الاجتماعية لصقل خداعهم. أفضل رد هو الجمع بين تقنيات دفاعية قوية وثقافة وعي داخلية مستمرة — فالبشر هم خط الدفاع الأول.

الأمن السيبراني

سلامة الذكاء صناعي

سلامة الذكاء الاصطناعي | بحث علمي شامل 2026 ...

المشاركات