أصبحت فرق الأمن السيبراني بارعة في اختبار أدواتها ضد تقنيات محددة: هل يلتقط وكيل EDR حمولة معينة؟ هل تنجح المؤسسة في محاكاة التصيد الاحتيالي؟ هل تُطلق قاعدة SIEM إنذارًا عند تقنية بعينها؟ هذه الاختبارات مفيدة، لكنها معزولة. في الواقع، المهاجمون – خصوصًا المدعومون بالذكاء الاصطناعي – لا يستخدمون تقنية واحدة فقط، بل يربطونها في سلسلة هجوم متكاملة تبدأ برسالة تصيد، مرورًا بسرقة بيانات اعتماد، وصولًا إلى حركة جانبية، ثم استخراج البيانات. أي ثغرة صغيرة غير مرصودة قد تتحول إلى حلقة مفقودة تجعل المسار بأكمله قابلًا للاستغلال.
فجوة التعرض الأمني
معظم برامج محاكاة الاختراق والهجوم (BAS) تعتمد على مكتبات تقنيات فردية مرتبطة بإطار مثل MITRE ATT&CK. يتم تشغيل التقنية، التحقق من كشفها، ثم الانتقال إلى التالية. لكن هذا لا يجيب على السؤال الأهم: هل يستطيع خصم أن يربط عشر تقنيات متتالية ويعبر بيئة المؤسسة دون أن يُكتشف؟ تقرير Filigran أظهر أن 93% من قادة الأمن واجهوا هجومًا مؤثرًا في العام الماضي رغم أنهم “تحققوا” من دفاعاتهم، فيما أشار 88% إلى أن الذكاء الاصطناعي سرّع وتيرة الهجمات، و84% أكدوا أن الأدوات المنعزلة والاختبارات غير المترابطة هي السبب في بقاء الثغرات غير مرصودة حتى يتم استغلالها.
أمثلة واقعية على سلاسل الهجوم
حادثة اختراق المديرية العامة للضرائب الفرنسية (DGFiP) عام 2025 توضح الصورة: لم تكن أي خطوة منفردة استثنائية، لكن تسلسل الوصول الأولي، إساءة استخدام بيانات الاعتماد، الحركة الجانبية، ثم استخراج البيانات كوّن سلسلة متكاملة حولت نقاط ضعف بسيطة إلى خرق واسع. كل أداة ربما أدت وظيفتها منفردة، لكن السلسلة نجحت في تجاوزها جميعًا.
مفهوم “Attack Chaining” وأدوات المحاكاة الحديثة
هنا يظهر مفهوم Attack Chaining الذي يقدمه إطار OpenAEV، حيث تُبنى سلاسل هجوم متعددة المراحل بشكل آلي، كما يفعل فريق Red Team لكن بشكل مستمر وأقل تكلفة. الآلية تقوم على:
- منطق شرطي مفتوح يحدد المسار وفق النتائج الفعلية (إذا كان الاعتماد صالحًا، انتقل؛ إذا تم الحجب، غيّر المسار).
- رسم حي لمسار الهجوم عبر مخطط تفاعلي يوضح كل خطوة في الزمن الحقيقي.
- نتائج قابلة للتتبع تكشف نقاط الاختناق التي يمكن أن يؤدي إصلاحها إلى انهيار السلسلة بأكملها.
- ضوابط النطاق والسلامة تحدد الأصول المسموح استهدافها وحدود التصعيد.
- الهندسة الاجتماعية كمرحلة أساسية، حيث تُعامل رسائل التصيد أو الصفحات المزيفة كعقد داخل السلسلة، ما يعكس واقعية الهجمات الفعلية.
الأكثر تقدمًا هو نمط Autonomous Attack Chaining المدعوم بالذكاء الاصطناعي عبر منصة XTM One، حيث يُحدد الهدف والنطاق فقط، بينما يتولى وكيل ذكي تخطيط المسار وتنفيذه وتكييفه وفق النتائج، بما في ذلك توليد رسائل تصيد واقعية أو استدعاء وكلاء متخصصين في الاستغلال والبرمجة.





























