المفارقة هذه المرة أن المهاجم لا يحتاج إلى جلب برنامج تشغيل مشبوه إلى ويندوز، فالأداة التي يمكن استخدامها لضرب برنامج الحماية موجودة بالفعل داخل النظام وتحمل توقيع مايكروسوفت نفسها، والأسوأ أنها تستطيع التحرك في لحظة شديدة الحساسية أثناء إقلاع الكمبيوتر، قبل أن تستيقظ معظم طبقات الحماية بالكامل.
موضوعات مقترحة
وبحسب موقع «The Hacker News»، كشف باحثون في «Check Point Research» عن تقنية تحمل اسم «BTR Reforged»، تستطيع إعادة توظيف برنامج تشغيل شرعي تابع لـMicrosoft Defender يسمى «BTR.sys» لتنفيذ عمليات على الملفات وسجل ويندوز بصلاحيات النواة، واستخدم الباحثون التقنية في تجربة نجحت في إزالة مكونات أساسية من Defender على جهاز محدث بالكامل يعمل بنظام Windows 11 25H2، رغم تفعيل خاصية الحماية من العبث «Tamper Protection».
السلاح موجود داخل Defender نفسه
صممت مايكروسوفت «BTR.sys» لغرض دفاعي تمامًا، فهو اختصار لـ«Boot Time Removal Tool»، وتستخدمه خدمة Defender عندما تواجه ملفًا خبيثًا لا تستطيع حذفه أثناء تشغيل ويندوز لأنه مفتوح أو مقفل من عملية أخرى.
عندها ينتظر Defender إعادة تشغيل الجهاز، ويستدعي برنامج التشغيل في مرحلة مبكرة من الإقلاع ليحذف الملف قبل أن تستطيع البرمجيات الأخرى الإمساك به، وهي قدرة مفيدة عند مواجهة البرمجيات الخبيثة، لكنها نفسها التي اكتشف الباحثون إمكانية إعادة توجيهها نحو ملفات الحماية بدل الملفات الضارة.
نافذة قصيرة قبل أن تستيقظ برامج الحماية
النقطة الأكثر حساسية تظهر في توقيت عمل برنامج التشغيل، إذ توجد لحظة أثناء إقلاع ويندوز يصبح فيها نظام الملفات جاهزًا للقراءة والكتابة، بينما لم تبدأ بعد الخدمات الرئيسية لبرامج مكافحة الفيروسات وأدوات حماية الأجهزة «EDR» في العمل بكامل قدراتها.
أطلق الباحثون على هذه الفترة اسم «النافذة الذهبية»، لأنها تمنح برنامج التشغيل الموقع من مايكروسوفت فرصة لتنفيذ أوامر على مستوى النواة قبل تشغيل الخدمة الرئيسية لـDefender، واستطاعوا خلال الاختبارات حذف ملفات ضرورية لعمل برنامج الحماية بحيث يبدأ ويندوز بعد إعادة التشغيل وقد فقد أجزاء أساسية من منظومته الأمنية.
ليست ثغرة تقليدية في ويندوز
رغم خطورة السيناريو، فإن الباحثين يشددون على أن ما اكتشفوه ليس «ثغرة» بالمعنى التقليدي، فلا يوجد خطأ في الذاكرة أو كود يحتاج المهاجم إلى استغلاله، وإنما المشكلة تكمن في أن أداة موثوقة وموقعة تمتلك قدرات قوية للغاية ويمكن إعادة استخدامها بعد أن يحصل المهاجم بالفعل على مستوى مرتفع من الصلاحيات.
وهذه النقطة تغير صورة الخطر بصورة مهمة، فالهجوم لا يسمح لشخص مجهول على الإنترنت بتعطيل Defender مباشرة، وإنما يحتاج المهاجم أولًا إلى الوصول إلى الجهاز بحساب يمتلك صلاحيات إدارية وامتياز تحميل برامج التشغيل، أي أنه يمثل أداة قوية لمرحلة ما بعد الاختراق أكثر من كونه وسيلة للدخول الأولي إلى الكمبيوتر.
15 عامًا من ويندوز تحت الاختبار
اختبر الباحثون الأسلوب على نطاق واسع من أنظمة مايكروسوفت، بداية من Windows 7 وصولًا إلى Windows 11 25H2، ووجدوا أن المكون حافظ على آلية عمل متقاربة عبر أجيال متعددة، بما يسمح باستخدام الفكرة نفسها على مجموعة كبيرة من إصدارات ويندوز.
وتكمن المشكلة الإضافية في أن «BTR.sys» ليس برنامج تشغيل خارجيًا يمكن لمايكروسوفت ببساطة إضافته إلى قائمة البرامج المحظورة، فهو مكون تستخدمه Defender نفسه في عمليات إزالة البرمجيات الخبيثة، وبالتالي فإن حظره بالكامل قد يعطل وظيفة أمنية شرعية داخل النظام.
التوقيع الرقمي لم يعد كافيًا
تعتمد ويندوز بدرجة كبيرة على التوقيع الرقمي لبرامج التشغيل لمنع الأكواد غير الموثوقة من الوصول إلى النواة، لكن هذه الحالة تكشف حدود هذه الفكرة، لأن البرنامج المستخدم في الهجوم موثوق وموقع رسميًا بالفعل.
لهذا يرى الباحثون أن برامج الحماية تحتاج إلى مراقبة «السلوك» وليس اسم البرنامج أو توقيعه فقط، فإذا ظهر برنامج تشغيل أمني شرعي وهو ينفذ عمليات غير معتادة أو جرى تشغيله خارج المسار الذي يستخدمه Defender عادة، فيجب التعامل مع الأمر باعتباره مؤشرًا يستحق التحقيق.
لا دليل على استخدامه في هجمات حقيقية حتى الآن
الجانب المطمئن أن «Check Point Research» لم تجد خلال تحليل العينات وبيانات الرصد التي تمتلكها أي دليل على أن مهاجمين استخدموا التقنية بالفعل في هجمات حقيقية، ما يعني أن البحث يكشف المسار قبل ظهور دليل على استغلاله على نطاق واسع.
كما أوضح الباحثون أنهم أبلغوا مركز الاستجابة الأمنية لدى مايكروسوفت «MSRC»، وأن الشركة رأت أن النتائج لا تستوفي معايير المعالجة الأمنية العاجلة لأنها تعتمد على امتلاك المهاجم صلاحيات إدارية مسبقًا، ولذلك تتحول الأولوية حاليًا إلى تقليل الحسابات ذات الامتيازات العالية ومراقبة كيفية استخدام برامج التشغيل داخل الأنظمة الحساسة.
القصة في النهاية لا تكشف فقط طريقة جديدة لتعطيل Microsoft Defender، بل تضع فكرة «الثقة» نفسها تحت الاختبار، فبرنامج يحمل توقيع مايكروسوفت وصُمم أساسًا لمطاردة البرمجيات الخبيثة يمكن، إذا وصل إليه المهاجم بعد اختراق الجهاز، أن يصبح الأداة التي يستخدمها لإسكات الحارس قبل أن يبدأ عمله.