MY_EN

ما يعرفه المهاجم عنك قبل أن يلمس أي شيء

٩ دقيقة قراءة

قبل أن يلمس أحد نظامك، يقرأ ما نشرته أنت بالفعل: سجلات الشهادات، وإعلانات التوظيف، وبيانات المستندات الوصفية. وهذه طريقة مراجعة ما تكشفه بالأدوات نفسها.

كيف تُخترقالاستطلاع

لا شيء يحدث لك

كل اختراق جدّي يبدأ بفترة لا يحدث فيها شيء. لا فحص للمنافذ، ولا محاولة دخول، ولا رسالة بريد. قراءة فقط.

قبل أن يقترب أحد من أي نظام لديك، يمكن أن يكون قد عرف مزوّد بريدك، ومورّد شبكتك الخاصة الافتراضية، وصيغة عنوان البريد لكل موظف، وأي خادم تجريبي لم يُحدّثه أحد منذ يوم إنشائه، واسم الشخص الذي يعتمد المدفوعات. لا شيء من ذلك خرج من شبكتك. خرج من سجلات الشهادات، وسجلات DNS، وإعلانات التوظيف، وملفات PDF نشرتها بنفسك على موقعك.

الاستطلاع ليس هجومًا على أنظمتك. إنه شخص يقرأ ما نشرتَه أنت بالفعل، كله في وقت واحد، في جلسة واحدة.

لا يوجد تنبيه لهذا، لأن لا شيء فُعل بك. ومعنى ذلك أن الطريقة الوحيدة لمعرفة ما ينتجه الاستطلاع هي أن تجريه على نفسك. وهذا ما يلي: المصادر، وما تكشفه كل واحدة منها بحكم تكوينها، وكيف تقرأ ما لديك أنت.

سجل DNS الخاص بك هو قائمة موردين

ثلاثة استعلامات تكفي لوصف معظم بنية البريد في أي شركة.

dig +short MX example.com
dig +short TXT example.com
dig +short TXT _dmarc.example.com

سجلات MX تسمّي مزوّد بريدك. وسجلات TXT أسوأ من ذلك، لأن نصوص التحقق من ملكية النطاق تتراكم ولا يحذفها أحد أبدًا: google-site-verification، وatlassian-domain-verification، ورمز تحقق من DocuSign، وسجل MS= قديم لمستأجر هجرتَ عنه. كل واحد منها يسمّي نظامًا يملك موظفوك فيه حسابات.

ثم يأتي السطران اللذان يحدّدان شكل الهجوم:

"v=spf1 include:_spf.google.com include:mail.zendesk.com include:spf.mandrillapp.com ~all"
"v=DMARC1; p=none; rua=mailto:dmarc@example.com"

الأول يقول من هي الأطراف الثالثة التي يحقّ لها أن ترسل باسمك. والثاني يقول: لن تُرفض أي رسالة تنتحل هذا النطاق. القيمة p=none وضع مراقبة فقط، وعندها تتوقف أغلب النطاقات. هذا الحقل الواحد هو الفرق بين مهاجم ينتحل نطاقك نفسه، ومهاجم مضطر لتسجيل نطاق شبيه — وانتحال النطاق الحقيقي أنجع بكثير، لأنه ينجو من الفحص الذي يجريه الناس فعلًا، وهو النظر إلى اسم المرسل.

سجلات الشهادات، والمضيفات التي نسيتَها

منذ عام 2018 يرفض Chrome أي شهادة موثوقة عامة لم تُسجَّل في شفافية الشهادات. هذه الآلية هي سبب انكشاف الشهادات الصادرة خطأً. وثمنها أن كل اسم مضيف أصدرتَ له شهادة يومًا موجود في فهرس عام، قابل للبحث، ودائم. الاستعلام crt.sh?q=%25.example.com يعيده لك في ثانية.

وما يعود ليس موقعك التعريفي في الأغلب. بل vpn-test، وjira، وhr-portal، وstaging-api، وbackup-owa. أسماء تصف الوظيفة، على مضيفات بناها شخص تركَ الشركة بعدها.

أضف إلى ذلك DNS السلبي — بيانات الاستبانة التاريخية التي تجمعها مُحلّلات الأسماء والمجسّات في أماكن أخرى من الإنترنت — وأضف مجموعات بيانات الفحص الشامل للإنترنت، فتحصل على أمر مقلق: طرف ثالث سبق أن فحص محيطك، وفهرس لافتات الخدمات، ونشر النتيجة. المهاجم يقرأ ذلك بدلًا من أن يفحصك. ولا يظهر شيء في سجلاتك.

المضيفات المنسيّة هي الهدف لسبب واحد. إنها خارج دورة التحديث، وخارج المراقبة، وخارج الصورة الذهنية التي يحملها أي شخص عن الأصول. الأصل الذي لا تعرفه لا يمكن أن يكون الأصل الذي تصونه.

إعلانات التوظيف أغنى مصدر موجود

لا يقاربها شيء آخر، والسبب بنيوي: إعلان التوظيف يكتبه شخص مصلحته أن يكون محدّدًا. الغموض يكلّفه مرشّحين. فينشر المنظومة التقنية كاملة.

تتبع رئيس العمليات المالية. ستتولى إغلاق نهاية الشهر على NetSuite
ودورة المدفوعات الأسبوعية. الخبرة بـ FortiGate وSplunk ES وOkta مطلوبة.
نحن في منتصف الترحيل من Exchange المحلي إلى Microsoft 365.

أربعة أسطر. فيها مورّد الجدار الناري، ونظام إدارة الأحداث الأمنية، ومزوّد الهوية، والنظام المالي، وحلقة من الهيكل التنظيمي، وحقيقة أن نظامي بريد يعملان في وقت واحد — وهي الفترة التي تكون فيها قواعد توجيه البريد مضطربة، وتكون فيها قاعدة تحوّل الرسائل إلى الخارج أقل ما يمكن أن تُلاحظ.

وإشارتان أخريان يغفل عنهما الناس. وظيفة أُعيد نشرها ثلاث مرات تعني فريقًا ناقص العدد، والفرق ناقصة العدد تستجيب للتنبيهات ببطء. وعنوان بريد أخصائي التوظيف نفسه في الإعلان يؤكّد صيغة العناوين في الشركة كلها، وهذا يحوّل قائمة أسماء إلى قائمة عناوين عاملة.

الهيكل التنظيمي، مُعاد بناؤه

لا تستطيع إخفاء من يعمل لديك. الموظفون يعلنون عن أنفسهم، بمسمياتهم وتبعيّتهم الإدارية، لأن هذا هو الغرض من الملف المهني. أضف سيَر المتحدثين في المؤتمرات، والبيانات الصحفية، وإعلانات المشتريات، والإفصاحات التنظيمية، وصفحة "فريقنا"، وتسجيل ندوة يقول فيها أحدهم: "سأحوّل هذا إلى أمل في قسم الخزينة". اضمم إليها صيغة البريد، فيكتمل بناء الهيكل من جديد.

هذا هو ما يجعل اختراق البريد التجاري ناجحًا، ويستحق أن نكون دقيقين في سبب نجاحه. هذا النوع من الهجوم لا يحتاج برمجية خبيثة ولا كلمة مرور مسروقة. يحتاج أربع معلومات: من يستطيع تحريك الأموال، ومن الذي يقبل هذا الشخص التوجيه منه، ومتى يكون ذلك الشخص غير متاح، وكيف يبدو الطلب الطبيعي. الأربعة جميعًا علنية. الأخيرة تأتي من فواتيرك المنشورة وإعلانات مورّديك. والثالثة تأتي من صورة في مؤتمر نُشرت في الصباح ذاته.

فالرسالة التي تصل ليست "تحويل عاجل". إنها ملاحظة قصيرة بالنبرة الصحيحة، من الرئيس الصحيح، عن مورّد تتعامل معه فعلًا، في أسبوع يكون فيه ذلك الرئيس مسافرًا فعلًا.

والدفاع هنا ليس الكشف. الدفاع هو جعل الإجراء مستقلًا عن الهيكل: أي تغيير في بيانات الدفع يُتحقّق منه عبر قناة منفصلة، على رقم كان بحوزتك من قبل، وقاعدة ثابتة بأن التفويض لا يصل عبر البريد أبدًا، مهما كانت الرسالة تبدو صحيحة.

العمل في العلن

المستودعات العامة تكشف أكثر من مفتاح مسرَّب عرضًا.

أمر git log يكشف عناوين المساهمين، وهذا يؤكّد قاعدة التسمية. وقائمة أعضاء المنظمة تُطابق الموظفين. وملفات سير العمل تسمّي معرّفات حسابات الاستضافة السحابية، وأسماء الأدوار، وأسماء مضيفات السجلات الداخلية. وملفات التبعيات تشير إلى فهارس الحزم الخاصة. وخيوط المشكلات تحتوي آثار أخطاء ملصوقة فيها مسارات داخلية وأسماء أجهزة.

وهناك حقيقة تفاجئ الناس: الحذف ليس سحبًا. السر الذي أُزيل من التاريخ بدفع قسري يبقى في العادة قابلًا للوصول عبر معرّف الإيداع الخاص به، والنسخ المتفرّعة تحتفظ بنسخها من الكائنات. إن كان اعتماد دخول قد صار علنيًا يومًا، فأدِره. إزالة الإيداع ليست تدويرًا للمفاتيح.

الملف يتذكّر الجهاز

كل مستند تنشره يحمل وصفًا للحاسوب الذي أنتجه.

exiftool -Author -Creator -Producer -CreateDate quarterly-report.pdf
Author      : a.hassan
Creator     : Microsoft Word for Microsoft 365
Producer    : Acrobat Distiller 21.0 (Windows)
Create Date : 2026:03:11 09:42:07+02:00

حقل المؤلف يعطي قاعدة أسماء المستخدمين: a.hassan، الحرف الأول من الاسم ثم اسم العائلة. هذا الحقل وحده يحوّل دليل موظفيك إلى قائمة أسماء مستخدمين مرجّحة. وما تبقّى يعطي حزمة البرامج المكتبية، وأسطولًا يعمل بـ Windows، وإصدارات برمجية قديمة بما يكفي لتخمين مستوى التحديث. وملفات Office تحمل المثل في docProps/app.xml وcore.xml، ومنها من حفظ المستند آخر مرة.

والصور تحمل بيانات EXIF: إحداثيات الموقع، والطوابع الزمنية، وأحيانًا أرقامًا تسلسلية للكاميرا تربط صورًا عبر حسابات مختلفة. ولقطات الشاشة أسوأ من الصور، لأنها تُقرأ من أجل محتواها وتُنشر بلا أن يُنظر إليها: أسماء مضيفات داخلية في شريط المتصفح، ومسار في نظام الملفات، وشاشة ثانية لم يُحجب ما عليها.

بيانات الاختراقات، تُقرأ سلبيًا

مجموعات بيانات الاختراقات القديمة لا تُستخدم للفك في الغالب. تُستخدم للتأكيد: أي العناوين موجود فعلًا، وما هي الصيغة، وأي الموظفين سجّل بريده المهني في خدمات استهلاكية، ومن أعاد استخدام كلمة مرور في مكان آخر. بهذا الترتيب تُصنَّف قائمة الأهداف — فإعادة استخدام كلمة المرور أعلى صفة مردودًا يمكن أن يحملها شخص.

لا تستطيع حذف بياناتك من مجموعة مسرّبة. تستطيع أن تجعلها عديمة الأثر: كلمات مرور غير متكرّرة، ومصادقة متعدّدة العوامل مقاومة للتصيّد، حتى لا تكون كلمة المرور الصحيحة كافية.

دقّق على نفسك بالطريقة نفسها

لا شيء من هذه الأساليب السلبية يحتاج تصريحًا، لأن لا شيء منها يمسّ أي نظام. أجرِها على مؤسستك كل ثلاثة أشهر.

| المصدر | ما يكشفه | كيف تفحصه بنفسك | | --- | --- | --- | | سجلات TXT وSPF | كل خدمة سحابية تستخدمها | dig +short TXT example.com | | DMARC | هل ينجح انتحال نطاقك | dig +short TXT _dmarc.example.com | | شفافية الشهادات | كل اسم مضيف أصدرتَ له شهادة | crt.sh?q=%25.example.com | | DNS السلبي وبيانات الفحص | مضيفات نسيتَ أنك تملكها | ابحث عن نفسك في فهارس الفحص العامة | | إعلانات التوظيف | المنظومة والإصدارات والتبعيّة الإدارية | اقرأ آخر عشرة إعلانات بعين مهاجم | | المستندات المنشورة | أسماء المستخدمين وإصدارات البرامج | exiftool على موقعك كله | | المستودعات العامة | العناوين والمسارات ومعرّفات الحسابات | ابحث في منظمتك وفي تفرّعاتها | | بيانات الاختراقات | أي الموظفين يعيد استخدام اعتماداته | Have I Been Pwned، بالبحث بالنطاق |

أصلح ما تكلفته زهيدة: جرّد البيانات الوصفية عند النشر، وامسح سجلات التحقق القديمة من DNS، وانقل DMARC إلى وضع الإلزام، وأخرِج المضيفات المنتهية من الخدمة بدلًا من تركها بشهادات سارية. ثم اكتب ما بقي، لأن تلك القائمة هي ما سيعمل المهاجم منه.

ما لا تستطيع إزالته

معظم هذا غير قابل للإصلاح، والتظاهر بغير ذلك يهدر الجهد. سجلات الشهادات مصمّمة لتكون إضافية فقط، لا حذف منها. وموظفوك سيظلّون يحملون ملفات مهنية عامة. وإعلانات التوظيف لا بدّ أن تكون محدّدة وإلا لم تستقطب أحدًا. والهيكل التنظيمي سيبقى قابلًا لإعادة البناء.

لم يكن الهدف قط أن تصير غير مرئي. الهدف أن ينتهي الاستطلاع إلى ما تعرفه أنت عن نفسك سلفًا، وألّا يتوقّف شيء مهم — دفعة مالية، أو منح صلاحية، أو إعادة تعيين كلمة مرور — على بقاء أي من ذلك سرًّا. الاستطلاع لا يفشل لأنه وجد قليلًا. يفشل لأن ما وجده لم يكن يساوي شيئًا.

threat-model

افحص نظامك أنت

قراءة كيف تنهار الأنظمة مفيدة، ورؤية ذلك يحدث لنظامك أنت أكثر إفادة. صِف ما بنيته وستُجري الأداة عليه المراجعة الأولى نفسها.

ابدأ النمذجة

نص خامالتغذية