المساعدات البرمجية بالذكاء الاصطناعي تُثير إنذارات أنظمة الحماية الطرفية

أظهرت دراسة حديثة أجرتها شركة Sophos أن المساعدات البرمجية مثل Claude Code وCursor وOpenAI Codex تتسبب في تشغيل قواعد الكشف الأمنية المصممة أصلاً لرصد المتسللين البشريين. ورغم أن هذه المساعدات ليست خبيثة، إلا أن سلوكها يشبه إلى حد كبير أنشطة الهجمات السيبرانية، ما يضع فرق الأمن أمام تحديات جديدة في التمييز بين النشاط المشروع والضار.

أنشطة تُشبه الهجمات

خلال أسبوع من مراقبة بيانات أجهزة ويندوز في يونيو 2026، رصدت Sophos أن:

  • الوصول إلى بيانات الاعتماد شكّل 56.2% من الأنشطة المحجوبة.
  • تنفيذ الأوامر مثل تشغيل سكربتات أو تنزيل ملفات مثّل 28.8%.

من أبرز الحالات:

  • استخدام Claude Code لأوامر PowerShell عبر DPAPI لفك تشفير بيانات اعتماد المتصفح، وهو سلوك يُفسَّر كسرقة بيانات.
  • تشغيل أمر cmdkey /list لعرض بيانات الاعتماد المخزنة في Windows Credential Manager.
  • استخدام أدوات مثل certutil وbitsadmin لتنزيل ملفات، وهي أدوات شرعية لكن شائعة الاستخدام من قبل المهاجمين.
  • كتابة سكربت في مجلد بدء التشغيل عبر Cursor، وهو مؤشر على محاولة تثبيت برمجية خبيثة.
المساعدات بين الاستخدام المشروع والاستغلال

المشهد الأمني بات أكثر تعقيداً، إذ أن نفس السلوكيات تُسجل الآن من:

  • مساعدات برمجية شرعية.
  • مهاجمين يستخدمون المساعدات.
  • مساعدات مخترقة.

هذا التداخل يجعل من الصعب الاعتماد على السلوك وحده كإشارة للهجوم. تقرير CrowdStrike 2026 أشار إلى أن 82% من الهجمات في 2025 كانت بلا برمجيات خبيثة، بل اعتمدت على بيانات اعتماد صحيحة وأدوات نظام موثوقة، وهو ما دفع أنظمة الكشف للاعتماد على السلوكيات. الآن، المساعدات البرمجية تضيف ضوضاء جديدة إلى هذه المعادلة.

توصيات للمدافعين

توصي Sophos بأن يتم:

  • تخصيص القواعد بحيث تُميز بين أنشطة المساعدات وأنشطة المهاجمين.
  • ربط القواعد بالعمليات الأم مثل claude.exe أو cursor.exe لتقليل الإنذارات الكاذبة.
  • التعامل بصرامة مع سلوكيات مثل فك تشفير بيانات الاعتماد أو الوصول إلى Credential Manager، حتى لو نفذها مساعد برمجي.
  • تعطيل أوضاع التشغيل الخطرة مثل –dangerously-skip-permissions في Claude Code عبر إعدادات الإدارة.

التحليل يُعد قراءة أولية، لكنه يوضح أن المساعدات البرمجية أصبحت جزءاً من مشهد التهديدات، سواء كأدوات للمطورين أو كوسيلة للمهاجمين. السؤال المفتوح الآن هو: ما الذي يجب أن يُسمح لهذه المساعدات بلمسه على الأجهزة الطرفية، خاصة مخازن بيانات الاعتماد؟

محمد وهبى
محمد وهبى
المقالات: 1282

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.