برمجية خبيثة، ظهرت خلال تقارير أمنية حديثة بوصفها نموذجاً تجريبياً يستخدم الذكاء الاصطناعي لإعادة كتابة نفسه بصورة متكررة، ما يجعل تعقبها أصعب من الأساليب التقليدية، وقد أثار ذلك اهتماماً واسعاً في أوساط الأمن السيبراني بعد ربطها بقدرات على التبدل السريع وتغيير الشفرة بشكل دوري.
كيف تعمل برمجية برومبتفلوكس
كشفت مجموعة الاستخبارات الأمنية السيبرانية التابعة لشركة غوغل عن برمجية خبيثة تجريبية أطلقت عليها اسم “برومبتفلوكس”، وتعتمد في عملها على إعادة تشكيل بنيتها البرمجية باستمرار باستخدام أداة الذكاء الاصطناعي “جيميناي”، ويجري ذلك كل ساعة تقريباً، بهدف زيادة قدرتها على التهرب من الرصد والملاحظة، وفق ما نقلته شبكة “فوكس نيوز” الأمريكية.
وتقوم الفكرة على تغيير الشفرة بما يحافظ على الوظائف الأساسية للبرمجية، مع تعديل الأجزاء التي قد تكشفها أدوات الحماية، وهذا يجعلها قادرة على الانتقال من نسخة إلى أخرى بسرعة، مع بقاء الهدف الرئيسي ثابتاً، وهو إرباك الأنظمة الأمنية التي تعتمد على الأنماط المعروفة مسبقاً في التعرف إلى التهديدات.
لماذا يصعب رصدها
تعتمد كثير من تطبيقات مكافحة البرمجيات الخبيثة على مقارنة الملفات والسلوكيات مع قواعد بيانات وأنماط سبق اكتشافها، لذلك فإن أي برمجية تعيد كتابة نفسها باستمرار تصبح أشبه بهدف متحرك، إذ يتغير شكلها الخارجي بينما تبقى وظيفتها الضارة قائمة، وهو ما يمنحها فرصة أكبر لتجاوز الفحص الآلي.
وفي نسخة من “برومبتفلوكس” كان الطلب الموجه إلى “جيميناي” يتمثل في إعادة كتابة جميع الشفرات البرمجية الموجودة كل ساعة، مع الإبقاء على الشفرة الضرورية لتنفيذ المهمة، بينما ظهرت نسخة أخرى تقوم على تعديل أجزاء محددة من الشفرة دون إعادة بنائها بالكامل، وهو ما يعكس تنوع الأساليب التي يمكن أن تستخدمها البرمجية نفسها.
70 نسخة خلال أقل من 4 ساعات
أفاد تقرير لموقع “سايبر سيكورتي نيوز” التقني الأمريكي بأن الباحثين رصدوا 70 نسخة مختلفة من “برومبتفلوكس” صُممت بالاعتماد على الذكاء الاصطناعي خلال أقل من 4 ساعات، وهو رقم يوضح سرعة التغير التي يمكن أن تصل إليها مثل هذه البرمجيات عندما تُسخّر الأدوات الذكية في تعديل بنيتها بشكل متواصل.
ويُظهر هذا التطور أن البرمجيات الخبيثة لم تعد تعتمد فقط على النسخ التقليدية الثابتة، بل باتت قادرة على تنويع شكلها البرمجي في فترات قصيرة جداً، الأمر الذي يزيد من صعوبة تحليلها ومتابعتها عبر الأساليب المعتادة في الفحص الأمني.
هل انتهت فعالية برامج الحماية؟
يرى تقرير “سايبر سيكورتي نيوز” أن ظهور برمجيات خبيثة قادرة على تحسين نفسها تلقائياً أثناء التنفيذ لا يعني سقوط أدوات الحماية أو انتهاء دورها، فهذه البرمجيات، رغم ما تمنحه من تعقيد إضافي، لا تستطيع إخفاء آثارها بالكامل، لأن لها بصمة سلوكية وتقنية يمكن رصدها.
وتعتمد برامج الحماية الحديثة، ومنها “ويندوز ديفندر” المثبت أساساً في أنظمة “ويندوز”، على الذكاء الاصطناعي والتعلم الآلي في تحليل التهديدات ومراجعتها باستمرار، كما أنها لا تكتفي بفحص الشفرة وحدها، بل تراقب النشاط المريب داخل النظام، فإذا ظهر سلوك غير طبيعي تعاملت معه على أنه مؤشر لوجود برمجية خبيثة.
أمثلة أخرى على هذا الأسلوب
لم تكن “برومبتفلوكس” المثال الوحيد في هذا المجال، إذ ظهرت في الآونة الأخيرة مجموعات مختلفة من البرمجيات التي تسلك النهج نفسه في التبدل وإعادة التشكيل لتفادي الكشف، ما يشير إلى أن الاعتماد على الذكاء الاصطناعي في هذا النوع من الهجمات لم يعد حالة فردية.
كما أشار تقرير “فوكس نيوز” إلى أن مجموعة القراصنة “إيه بي تي 28″، والتي يُزعم ارتباطها بالحكومة الروسية، استخدمت إحدى هذه البرمجيات في هجماتها ضد أهداف متعددة في أوكرانيا، غير أنها لم تعتمد على نموذج “جيميناي”، بل لجأت إلى نموذج “كوين 2.5” من شركة “علي بابا” الصينية، وهو ما يوضح اتساع دائرة الأدوات المستخدمة في هذا المجال.
ما الذي يفرضه هذا التطور على المستخدمين؟
تؤكد هذه الوقائع أن تحديث برامج الحماية لم يعد خياراً ثانوياً، بل أصبح ضرورة عملية في مواجهة برمجيات تتغير بسرعة وتستفيد من أدوات ذكية لإخفاء نفسها، لذلك يظل الاعتماد على نسخ محدثة من تطبيقات مكافحة الفيروسات والبرمجيات الخبيثة أمراً مهماً، خصوصاً تلك المرتبطة مباشرة بالإنترنت وتلقى تحديثاتها بشكل متواصل.
ومع تزايد هذا النوع من التهديدات، تبرز أهمية الانتباه إلى أي سلوك غير معتاد داخل الأجهزة، لأن الاكتشاف لم يعد مرتبطاً فقط بالتوقيع التقليدي للملفات، بل أيضاً بطريقة عملها داخل النظام، وهو ما يجعل الوعي الأمني والدعم التقني المستمر عنصرين أساسيين في تقليل المخاطر، كما تتابع الدقهلية نيوز هذه التطورات أولاً بأول.
