Malware أو البرمجيات الخبيثة هو مصطلح شامل للبرامج أو الشيفرات المصممة لتنفيذ نشاط ضار أو غير مصرح به، مثل سرقة البيانات، التجسس، التحكم عن بُعد، تخريب الملفات، تعطيل الأنظمة أو تنزيل برمجيات خبيثة أخرى. لذلك فالفيروس Virus ليس مرادفًا لـMalware، بل نوع واحد فقط منها.
يعرف المعهد الوطني الأمريكي للمعايير والتقنية NIST البرمجيات الخبيثة ضمن تعريفاته بأنها برمجيات أو شيفرات تهدف إلى تنفيذ عمليات غير مصرح بها يمكن أن تؤثر في سرية النظام أو سلامته أو توافره.
ولا يمكن الحكم على الإصابة من علامة واحدة مثل بطء الكمبيوتر، كما لا توجد أداة واحدة تكتشف أو تزيل جميع أنواع Malware في كل الحالات. التعامل الصحيح يعتمد على نوع البرمجية، وما الذي نفذته، والبيانات التي وصلت إليها، وما إذا كانت الإصابة مجرد ملف محلي أم جزءًا من حادث أمني أوسع.
ما الفرق بين Malware وVirus؟
Malware هو التصنيف العام، بينما Virus نوع محدد من البرمجيات الخبيثة يرتبط عادة بملف أو برنامج آخر وينتشر عندما يُشغّل المحتوى المصاب.
ولهذا يمكن أن يكون الجهاز مصابًا بـTrojan أوInfostealer أوRansomware أوRAT دون وجود فيروس بالمعنى التقني للكلمة.
| المصطلح | ما الذي يصفه؟ |
|---|---|
| Malware | المظلة العامة للبرمجيات والشيفرات الخبيثة. |
| Virus | Malware يصيب ملفات أو محتوى آخر ويمكن أن ينتشر عند تشغيله. |
| Worm | برمجية خبيثة قادرة على التكاثر والانتشار إلى أنظمة أخرى، وقد تستغل الشبكات أو الثغرات. |
| Trojan | برمجية تتظاهر بأنها شرعية أو تُقدَّم للمستخدم بطريقة تخدعه لتشغيلها. |
أهم أنواع البرمجيات الخبيثة
ليست جميع عائلات Malware مصممة للغرض نفسه. بعضها يركز على السرقة، وبعضها على الوصول المستمر، وبعضها على الانتشار أو التخريب. كما يمكن لبرمجية واحدة أن تجمع وظائف تنتمي إلى أكثر من تصنيف.
Virus
الفيروس هو Malware يرتبط عادة بملف أو برنامج آخر ويستخدم تشغيل المحتوى المصاب لتنفيذ نفسه أو نشر نسخ منه. ولهذا فالتسمية الشائعة «فيروس» لا تصلح لوصف كل برمجية خبيثة.
Worm
الدودة Worm تتميز بقدرتها على الانتشار إلى أنظمة أخرى، وقد تستغل خدمات شبكية أو ثغرات أو وسائل مشاركة الملفات دون الحاجة إلى طريقة الانتشار نفسها التي يعتمد عليها الفيروس التقليدي.
Trojan
حصان طروادة Trojan يحاول الظهور كبرنامج أو ملف شرعي حتى يشغله المستخدم. الاسم يصف طريقة التقديم والخداع أكثر مما يحدد الوظيفة النهائية؛ فقد يكون الـTrojan سارق معلومات أوDownloader أوأداة وصول عن بُعد.
RAT وBackdoor
قد تمنح برمجيات الوصول عن بُعد الخبيثة المهاجم القدرة على التحكم في الجهاز وتنفيذ أوامر وجمع معلومات ونقل الملفات وتشغيل مكونات إضافية. ويستخدم مصطلح RAT عادة للإشارة إلى Remote Access Trojan، بينما يشير Backdoor بصورة أوسع إلى وسيلة تمنح وصولًا يتجاوز آليات الدخول الطبيعية.
Infostealer
يركز Infostealer على سرقة المعلومات، وقد يستهدف بحسب العائلة والبيئة:
- أسماء المستخدمين وكلمات المرور المخزنة.
- Cookies وبيانات جلسات تسجيل الدخول.
- Tokens.
- بيانات محافظ العملات الرقمية.
- معلومات النظام.
- ملفات محددة يبحث عنها المهاجم.
وهذه الفئة توضح سبب كون حذف الملف الخبيث وحده غير كافٍ دائمًا؛ فإذا تم تسريب كلمة مرور أوSession Token قبل الاكتشاف، تبقى البيانات المسروقة مشكلة حتى بعد تنظيف الكمبيوتر.
Spyware وKeylogger
تركز برامج التجسس Spyware على جمع معلومات عن المستخدم أوالجهاز دون إذن مناسب. أما Keylogger فيسجل ضغطات لوحة المفاتيح أوبيانات إدخال أخرى، وقد يكون جزءًا من Malware أكبر بدل أن يكون برنامجًا مستقلًا.
Ransomware
برامج الفدية Ransomware تستخدم لتعطيل الوصول إلى الملفات أوالأنظمة بهدف الابتزاز. قد يتضمن الهجوم تشفير البيانات، وقد يصاحبه أيضًا سرقتها والتهديد بتسريبها، لكن ليس كل هجوم فدية يستخدم التقنيات نفسها.
وفي المقابل، ليس كل برنامج يقوم بتشفير الملفات Ransomware، ولا تعني سرقة البيانات وحدها أن تشفيرًا سيحدث لاحقًا.
Loader وDownloader وDropper
هذه التسميات تصف دور البرمجية داخل سلسلة الإصابة. قد تكون مهمتها الأساسية تجهيز الجهاز أوتنزيل أوإسقاط Payload أخرى بدل تنفيذ الهدف النهائي للهجوم بنفسها.
ولهذا يمكن أن يكتشف برنامج الحماية ملفًا أوليًا بينما تكون المرحلة الأخطر قد نُزّلت أوشُغّلت بعده.
Rootkit
يشير Rootkit إلى أدوات أوتقنيات تساعد على إخفاء وجود مكونات أوأنشطة خبيثة والحفاظ على وصول منخفض الظهور، وقد تعمل في طبقات مختلفة من النظام. وجود Rootkit يرفع صعوبة التحقيق والثقة في أن النظام أصبح نظيفًا بعد إزالة ملف واحد.
Wiper
الـWiper مصمم لإتلاف البيانات أوتعطيل الأنظمة. يختلف هدفه الأساسي عن Ransomware؛ فالغاية في هجمات Wiper تكون التخريب أوالتدمير بدل المطالبة بفدية مقابل استعادة الوصول، حتى عندما يبدو الأثر النهائي للمستخدم متشابهًا.
Bot وBotnet
الـBotnet ليست نوع ملف واحد بحد ذاتها، بل شبكة من الأجهزة المخترقة التي يجري التحكم بها بصورة منسقة. قد تثبت Malware مكونًا يحول الجهاز إلى Bot يستخدم لاحقًا لإرسال الرسائل المزعجة أوتنفيذ هجمات DDoS أوتوزيع برمجيات أخرى أوأنشطة إضافية.
للتوسع في هذه البنية بصورة منفصلة، يشرح CyberOPlus ما هي شبكة البوت نت وكيف تعمل الأجهزة المصابة داخلها.
هل كل برنامج مزعج يعتبر Malware؟
لا. توجد فئة تسمى Potentially Unwanted Applications أوPUA/PUP تضم برامج قد تعرض إعلانات مزعجة أوتغير إعدادات أوتقدم سلوكًا غير مرغوب فيه دون أن تحقق بالضرورة معايير تصنيف Malware.
وتفصل معايير Microsoft لتصنيف البرمجيات بين Malware والتطبيقات المحتمل عدم رغبة المستخدم فيها. هذا الفرق مهم لأن ظهور تحذير أمني لا يعني دائمًا أن الملف ينتمي إلى العائلة نفسها أويمثل المستوى نفسه من الخطر.
كيف تصل Malware إلى الجهاز؟
طريقة الوصول الأولي ليست جزءًا ثابتًا من نوع البرمجية. يمكن للعائلة نفسها أن تصل إلى ضحايا مختلفين عبر أكثر من قناة.
- التصيد الاحتيالي: روابط أوصفحات أو مرفقات أوطلبات تنزيل مزيفة.
- البرامج المقرصنة وCracks: حيث يمكن إخفاء مكونات خبيثة داخل ملفات تبدو كأدوات تفعيل أوتثبيت.
- Fake Installers: مواقع أوإعلانات تقدم مثبتًا مزيفًا لبرنامج حقيقي.
- التحديثات المزيفة: رسائل تدعي أن المتصفح أوبرنامجًا آخر يحتاج إلى تحديث فوري.
- استغلال الثغرات: استغلال ضعف في تطبيق أوخدمة أو نظام لتشغيل شيفرة غير مصرح بها.
- Malvertising: استخدام الإعلانات أوصفحات إعادة التوجيه للوصول إلى محتوى ضار أوتنزيلات مخادعة.
- Supply Chain: إدخال مكون ضار في برنامج أوحزمة أوقناة توزيع يعتمد عليها المستخدم.
- الإضافات والتطبيقات المزيفة: بما في ذلك بعض إضافات المتصفحات أوالتطبيقات المنتحلة.
- الوسائط القابلة للإزالة: مثل وحدات USB في بعض البيئات.
ويُعد التصيد الاحتيالي موضوعًا منفصلًا عن Malware؛ فالتصيد أسلوب خداع يمكن أن يؤدي إلى سرقة بيانات الدخول مباشرة أوإقناع الضحية بتشغيل ملف خبيث، لكنه لا يتطلب وجود Malware في كل حالة.
هل يمكن أن تدخل Malware دون أن يثبت المستخدم برنامجًا بنفسه؟
نعم. النقر على ملف أوتثبيت برنامج مزيف مسار شائع، لكنه ليس شرطًا عامًا. يمكن لبعض الهجمات استغلال ثغرة في تطبيق أوخدمة للوصول أوتشغيل شيفرة دون عملية تثبيت تقليدية يقوم بها المستخدم.
كما توجد أساليب تستخدم أدوات موجودة أصلًا في النظام أوتشغل أجزاء من الهجوم في الذاكرة، ولذلك فإن البحث عن «برنامج غريب مثبت» وحده لا يكفي لنفي الإصابة.
ما الفرق بين Malware وExploit؟
Exploit هو شيفرة أوأسلوب يستفيد من ثغرة للوصول إلى سلوك لم يكن النظام يفترض السماح به. أما Malware فتصف البرمجية الخبيثة ووظيفتها.
يمكن أن يستخدم المهاجم Exploit لتثبيت Malware، لكن المفهومين ليسا مترادفين. كما أن وجود ثغرة في جهاز لا يعني تلقائيًا أنها استُغلت أوأن Malware موجودة عليه.
كيف تعرف أن الجهاز قد يكون مصابًا؟
لا توجد علامة واحدة تثبت الإصابة. المطلوب هو جمع أكثر من مؤشر وربطه بالسلوك الذي يحدث على الجهاز.
من المؤشرات التي تستحق التحقيق:
- تعطيل برنامج الحماية أوتغيير إعداداته دون سبب معروف.
- Processes أوServices غير معروفة تظهر بصورة غير متوقعة.
- اتصالات صادرة إلى وجهات غير معتادة.
- مهام مجدولة أوآليات Startup أوPersistence لم ينشئها المستخدم.
- حسابات مستخدمين أوصلاحيات جديدة غير مفسرة.
- تغييرات مفاجئة في إعدادات المتصفح أوإعادة توجيه الصفحات.
- تنبيهات تسجيل دخول إلى الحسابات من أجهزة أوأماكن غير معروفة.
- ملفات تختفي أوتُشفّر أوتتغير بصورة غير متوقعة.
- برنامج أمني يرصد ملفًا أوعملية أواتصالًا خبيثًا.
أما ارتفاع استهلاك CPU أوالبطارية، أوارتفاع حرارة الجهاز، أوالبطء وحدها فلا تثبت وجود Malware؛ فقد تنتج عن تحديث أوبرنامج شرعي أوعطل أوضغط على موارد الجهاز.
كيف تكشف برامج الحماية Malware؟
الكشف الحديث لا يعتمد على قائمة ثابتة من أسماء الفيروسات فقط. بحسب المنتج والبيئة يمكن دمج عدة آليات، منها:
- Signatures: التعرف على أنماط معروفة داخل الملفات أوالذاكرة.
- Reputation: تقييم الملف أوالمصدر اعتمادًا على معلومات السمعة والثقة.
- Behavior Detection: مراقبة سلوكيات مثل إنشاء عمليات أوتعديل ملفات أومحاولات Persistence.
- Heuristics: البحث عن خصائص وأنماط تشير إلى نشاط مشبوه حتى عند عدم تطابقه مع توقيع معروف بالكامل.
- Cloud Analysis: الاستفادة من معلومات وتحليلات محدثة من الخدمة السحابية الأمنية.
وهذا يعني أن تغيير اسم الملف أوامتداده لا يجعله بالضرورة غير قابل للكشف.
Antivirus مقابل Endpoint Protection وEDR
Antivirus وEndpoint Protection
تعمل حلول حماية الأجهزة الطرفية على منع البرمجيات الخبيثة واكتشافها وعزلها باستخدام مزيج من التوقيعات والسمعة والتحليل السلوكي وتقنيات أخرى تختلف باختلاف المنتج.
EDR
Endpoint Detection and Response يضيف قدرات أوسع للرصد والتحقيق والاستجابة على الأجهزة الطرفية. يمكن أن يوفر للفرق الأمنية بيانات مثل:
- Process trees.
- Command lines.
- إنشاء وتعديل الملفات.
- الاتصالات الشبكية.
- علاقات الأحداث عبر الزمن.
- إجراءات استجابة مثل عزل Endpoint أوإيقاف Process بحسب المنتج والصلاحيات.
لذلك لا يصح اختزال EDR في عبارة «Antivirus أقوى»؛ جزء مهم من قيمته هو الـTelemetry والتحقيق وربط السلوك والاستجابة للحوادث.
ما هي Sandbox ولماذا تستخدم في تحليل Malware؟
الـSandbox بيئة معزولة يمكن تشغيل ملف مشبوه داخلها لمراقبة ما يفعله بدل تشغيله مباشرة على جهاز حقيقي مهم.
قد يكشف التحليل الديناميكي مثلًا:
- الملفات التي ينشئها البرنامج أو يعدلها.
- العمليات التي يشغلها.
- تعديلات Registry أوإعدادات النظام.
- آليات Persistence.
- الاتصالات الشبكية.
- محاولات تشغيل Payload أخرى.
لكن نتيجة Sandbox السلبية لا تعني أن الملف آمن بصورة قاطعة. بعض البرمجيات لا تنفذ نشاطها إلا بعد تحقق شروط معينة، وقد تحاول اكتشاف البيئة الافتراضية أوالانتظار أوتحتاج إلى اتصال وخدمات لا تتوافر أثناء التحليل.
هل نتيجة فحص ملف بمحركات كثيرة تكفي للحكم عليه؟
لا. نسبة الكشف أداة مساعدة وليست حكمًا نهائيًا.
قد تحدث False Positives لملفات شرعية، وفي الاتجاه الآخر قد تمر عينة جديدة أو معدلة دون اكتشاف في البداية. كما أن فحص Hash معروف لا يكشف شيئًا عن ملف آخر تغير محتواه وأصبح له Hash مختلف.
وعند استخدام خدمات تحليل عامة، لا ترفع ملفات شخصية أووثائق شركة أوبيانات حساسة قبل فهم سياسة الخدمة الخاصة بالتعامل مع الملفات التي ترسل إليها.
ماذا تفعل إذا اكتشفت Malware على جهازك؟
الهدف ليس حذف التنبيه بأسرع ما يمكن فقط، بل معرفة نطاق الحادث ومنع استمرار الضرر.
- حدد الجهاز والحسابات المتأثرة. سجّل اسم التهديد وما اكتشفه برنامج الحماية وما الذي كنت تفعله قبل ظهور المشكلة.
- اقطع الاتصال بالشبكة عند وجود إصابة نشطة تستدعي الاحتواء. قد يقلل ذلك من الاتصالات الخارجية أوالانتشار، مع مراعاة إجراءات فريق الأمن إذا كان الجهاز تابعًا لمؤسسة.
- شغّل فحصًا بأداة الحماية الموثوقة والمحدثة. استخدم خيارات الفحص الأعمق عند الحاجة.
- لا تتجاهل احتمال سرقة بيانات الدخول. وجود Infostealer أوKeylogger أوRAT يعني أن المشكلة قد تمتد إلى الحسابات لا إلى الجهاز فقط.
- غيّر البيانات السرية من جهاز نظيف. غيّر كلمات المرور المهمة وأبطل الجلسات أوTokens المتأثرة عندما تكون الخدمة توفر ذلك.
- فعّل MFA. خصوصًا للحسابات التي قد تكون بياناتها ظهرت على الجهاز المصاب.
- أصلح نقطة الدخول. حدّث التطبيق الضعيف، احذف البرنامج المزيف، أغلق الحساب المخترق أوعالج السبب الذي سمح بالإصابة.
- استعد من نسخة احتياطية سليمة عند الحاجة. خصوصًا إذا تعرضت الملفات للتخريب أوتعذر الوثوق بحالة النظام.
- راقب الحسابات والأجهزة الأخرى. فقد تكون الإصابة جزءًا من نشاط أوسع.
أما في بيئة العمل، فقد يؤدي حذف الملفات أوإعادة تثبيت الجهاز مباشرة إلى فقدان معلومات يحتاجها فريق التحقيق. توصي منهجيات الاستجابة للحوادث الحديثة بدمج الاكتشاف والاحتواء والاستجابة والاستعادة ضمن عملية منظمة؛ ويمكن الرجوع إلى NIST SP 800-61 Rev. 3 للمبادئ الخاصة بالمؤسسات.
كيفية فحص Windows عند الاشتباه بوجود Malware
يتضمن Windows 11 تطبيق Windows Security وMicrosoft Defender Antivirus للحماية والفحص في الوقت الحقيقي.
عند الاشتباه بوجود إصابة، يمكن فتح:
Windows Security → Virus & threat protection → Scan options
ثم اختيار نوع الفحص المناسب. وتوضح وثائق Microsoft الرسمية الخاصة بـWindows Security خيارات الفحص والحماية المتاحة حاليًا.
يمكن أن يفيد Microsoft Defender Offline في بعض الحالات التي تتطلب فحصًا بعد إعادة التشغيل خارج جلسة Windows المعتادة، لكنه لا يلغي الحاجة إلى معالجة الحسابات أوالبيانات التي ربما سُرقت قبل إزالة Malware.
ماذا عن Malware على Android؟
على Android، لا تقتصر المخاطر على التطبيقات القادمة من متجر واحد؛ فقد تصل تطبيقات ضارة عبر ملفات APK أومتاجر ومصادر خارجية أوصفحات تنزيل مزيفة.
تقوم خدمة Google Play للحماية بفحص التطبيقات بحثًا عن السلوك الضار، ويمكنها التحذير من تطبيقات خطرة أوتعطيلها أوإزالتها في بعض الحالات.
إذا اشتبهت في إصابة هاتف Android، راجع التطبيقات المثبتة والصلاحيات غير المعتادة، احذف التطبيقات غير الموثوقة، حدّث Android وتحديثات Google Play، وشغّل Play Protect. وإذا ظهرت مؤشرات على سرقة حسابات أوجلسات، تعامل مع الحسابات نفسها أيضًا بدل الاكتفاء بحذف التطبيق.
هل أجهزة Mac يمكن أن تصاب بـMalware؟
نعم. وجود طبقات حماية مدمجة لا يجعل أي نظام محصنًا بصورة مطلقة.
توضح وثائق Apple Platform Security أن macOS يستخدم عدة طبقات تشمل Gatekeeper وNotarization وXProtect لمنع البرمجيات المعروفة أوحظرها ومعالجة بعض الإصابات المكتشفة.
تبقى التحديثات ومصدر التطبيقات والانتباه إلى طلبات الصلاحيات ومؤشرات اختراق الحساب عوامل مهمة حتى مع وجود هذه الحماية المدمجة.
لماذا إعادة تثبيت Windows ليست دائمًا نهاية الحادث؟
إعادة تثبيت النظام قد تعيد الجهاز نفسه إلى حالة نظيفة عندما تنفذ بالطريقة الصحيحة، لكنها لا تستطيع استرجاع سر سبق أن غادر الجهاز.
إذا تمكنت Malware من سرقة:
- كلمة مرور.
- Session Cookie.
- Access Token.
- API Key.
- مفتاح خاص.
- بيانات محفظة رقمية.
فإن إعادة تثبيت Windows لا تبطل هذه البيانات تلقائيًا. يجب معالجة كل Credential أوSession أوSecret وفق الخدمة التي تخصه، مثل تغيير كلمة المرور وإلغاء الجلسات والمفاتيح المتأثرة.
كيف تحمي جهازك من Malware؟
أفضل استراتيجية ليست انتظار اكتشاف ملف خبيث، بل تقليل فرص وصوله وقدرته على التنفيذ وحجم الضرر الذي يستطيع إحداثه.
- حدّث نظام التشغيل والتطبيقات: خصوصًا المتصفح والبرامج التي تتعامل مع محتوى من الإنترنت.
- استخدم الحماية المدمجة أوEndpoint Protection موثوقًا: واترك الحماية الفورية مفعلة ما لم توجد حاجة تقنية واضحة لإيقافها مؤقتًا.
- تجنب Cracks والبرامج المقرصنة: فهي تلغي كثيرًا من الثقة التي تعتمد عليها في معرفة مصدر الملف.
- نزّل البرامج من مصادرها الأصلية: ولا تعتمد على إعلان أوصفحة تنزيل غير موثوقة لمجرد أنها تظهر أولًا.
- لا تمنح صلاحيات Administrator دون حاجة: تطبيق مبدأ Least Privilege يحد من تأثير عدد من السيناريوهات.
- استخدم MFA: لتقليل خطر استخدام كلمة مرور مسروقة بمفردها.
- احتفظ بنسخ احتياطية: ويُفضّل وجود نسخة لا تستطيع البرمجية الموجودة على الجهاز تعديلها بسهولة.
- احذر من رسائل التصيد: خصوصًا طلبات تسجيل الدخول العاجلة والمرفقات والتنزيلات غير المتوقعة.
- راجع إضافات المتصفح والتطبيقات: واحذف ما لم تعد تحتاج إليه.
- استخدم Application Control عند الحاجة في المؤسسات: للسماح بتشغيل البرمجيات المعتمدة وتقليل مساحة التنفيذ غير الموثوقة.
- راقب الأحداث: فالكشف المبكر عن سلوك غير معتاد يقلل الوقت المتاح للمهاجم.
هل برنامج مكافحة الفيروسات وحده يكفي؟
لا يوجد منتج يوفر ضمانًا مطلقًا ضد كل Malware. الحماية الفعالة متعددة الطبقات: تحديثات، Endpoint Protection، متصفح وإعدادات آمنة، تحكم في الصلاحيات، حماية الحسابات، نسخ احتياطية، وتوعية ضد التصيد، إلى جانب قدرات مراقبة واستجابة أعمق في بيئات المؤسسات.
كما أن اكتشاف Malware بعد تشغيلها لا يجيب تلقائيًا عن الأسئلة الأهم: ماذا نفذت؟ وما الذي وصلت إليه؟ وهل أنشأت Persistence؟ وهل سرقت بيانات اعتماد؟ وهل اتصلت بأنظمة أخرى؟
الخلاصة
Malware ليست اسمًا آخر للفيروسات، بل فئة واسعة تشمل تهديدات تختلف جذريًا في طريقة عملها وأهدافها، من Trojan وWorm وInfostealer وRAT إلى Ransomware وRootkit وWiper.
وعند الاشتباه بإصابة، لا تجعل السؤال الوحيد «كيف أحذف الفيروس؟». السؤال الأدق هو: كيف دخلت البرمجية؟ ماذا نفذت؟ ما البيانات التي وصلت إليها؟ هل حافظت على وجودها؟ وهل بقي أي حساب أوجهاز آخر معرضًا للخطر بعد إزالة الملف؟
فهم هذه السلسلة هو ما يحول التعامل مع Malware من حذف تنبيه أمني إلى استجابة حقيقية تمنع تكرار الحادث وتحد من أثره.