إفهم أمن سيبراني

فيروس Infostealer: كيف تكتشفه وتحذفه وتحمي حساباتك بعد سرقة البيانات؟

اكتشف ما هو فيروس Infostealer وكيف يسرق كلمات المرور والكوكيز والجلسات، وتعلّم خطوة بخطوة فحص الجهاز وإزالة الإصابة وتأمين حساباتك وبياناتك.

قد تبدأ المشكلة بإشعار تسجيل دخول غريب، أو رسالة أُرسلت من حسابك دون علمك، أو عملية شراء لم تقم بها، أو تحذير من Windows Security يخبرك بأنه عثر على برنامج لسرقة المعلومات.

عندها يبدأ السؤال الأهم: هل سُرقت كلمات مروري فعلًا؟ وهل يستطيع شخص دخول حساباتي رغم أنني أستخدم المصادقة الثنائية؟ وهل حذف الفيروس يكفي، أم أن بياناتي أصبحت بالفعل في يد شخص آخر؟

هذه بالضبط طبيعة Infostealer.

فالـInfostealer ليس فيروسًا هدفه تعطيل الكمبيوتر أو إظهار رسالة مخيفة على الشاشة؛ هدفه الأساسي هو جمع المعلومات التي يمكن استخدامها للوصول إلى حياتك الرقمية، ثم إرسالها إلى المهاجم دون أن تشعر.

والأخطر أن جهازك قد يستمر في العمل بصورة طبيعية تمامًا أثناء حدوث السرقة.

في هذا الدليل من إفهم دوت أون لاين سنتعامل مع المشكلة من البداية إلى النهاية: كيف تحدث الإصابة، وما الذي يمكن أن يُسرق، وكيف تعرف إن كنت مصابًا، وماذا تفعل فورًا، وكيف تنظف Windows، ومتى يكون تثبيت النظام من جديد هو القرار الأكثر أمانًا، ثم كيف تؤمّن حساباتك بعد الحادث.

إذا كنت تشك أنك مصاب الآن فابدأ من هنا

إذا كنت تقرأ المقال لأن لديك مشكلة حقيقية الآن، استخدم هذا الجدول قبل قراءة التفاصيل.

حالتك أول تصرف
حمّلت ملفًا مشبوهًا ولم تشغله احذفه وافحصه ولا تشغله
شغّلت Crack أو Setup مشبوهًا افصل الإنترنت عن الجهاز وابدأ التعامل معه كجهاز غير موثوق
Windows Security اكتشف Infostealer افترض أن بيانات الدخول الموجودة على الجهاز ربما تعرضت للسرقة
ظهرت محاولات دخول إلى حساباتك أمّن البريد والحسابات المهمة من هاتف أو جهاز آخر موثوق
ظهرت معاملة بنكية لا تعرفها تواصل مع البنك فورًا
غيّرت كلمة المرور وما زالت هناك أنشطة غريبة راجع الجلسات والأجهزة المسجلة وسجّل الخروج منها
الفيروس يعود بعد حذفه استخدم Microsoft Defender Offline وفكر جديًا في إعادة تثبيت Windows
قمت بالفعل بتثبيت Windows من جديد أكمل تأمين الحسابات؛ تثبيت Windows لا يلغي بيانات سُرقت سابقًا

إذا كنت ترى علامات اختراق ولا تعرف هل السبب Infostealer أم شيء آخر، اقرأ أيضًا دليل إفهم دوت أون لاين: كيف تعرف إذا تم اختراقك؟ علامات لا تتجاهلها.

ما هو Infostealer؟

كلمة Infostealer اختصار لـ Information Stealer، أي «سارق المعلومات».

وهو ليس اسم فيروس محدد، وإنما فئة من البرمجيات الخبيثة صُممت لجمع معلومات حساسة من الجهاز وإرسالها إلى المهاجم.

وهذا يضعه تحت المظلة الأكبر للـMalware.

إذا لم تكن الفروق بين Virus وTrojan وSpyware وRansomware واضحة بالنسبة لك، فمن الأفضل مراجعة دليل الفيروسات والمالوير — أنواعها وكيف تدخل جهازك؟ أولًا.

الفكرة الأساسية في الـInfostealer هي أن المهاجم لا يحتاج بالضرورة إلى التحكم الكامل في جهازك لسنوات. أحيانًا تكفيه دقائق أو ثوانٍ يحصل خلالها على البيانات التي يريدها ويرسلها إلى الخارج.

ولهذا يمكن أن تختفي الإصابة نفسها بينما يستمر الضرر الناتج عنها.

ماذا يستطيع Infostealer أن يسرق؟

الاعتقاد بأن هذه البرامج تستهدف كلمات المرور فقط اعتقاد ناقص.

بحسب نوع العينة وإصدارها وطريقة إعداد المهاجم لها، يمكن أن تستهدف بيانات تسجيل الدخول المحفوظة في المتصفح، والـCookies، وبيانات جلسات تسجيل الدخول، وبيانات الملء التلقائي Autofill، وبعض رموز المصادقة Tokens، ومعلومات الجهاز، وبعض الملفات والتطبيقات والمحافظ الرقمية.

وفي بعض الحملات قد تستهدف كذلك معلومات مرتبطة بالخدمات المالية أو العملات الرقمية.

Microsoft وثقت في أبحاثها الحديثة حملات Infostealer استهدفت بيانات اعتماد المستخدمين وبيانات الجلسات والأسرار المخزنة في المتصفحات، كما وثقت حملة استخدمت برنامج PDF مزيفًا للوصول إلى Cookies وSession Data وCredential Caches الخاصة بـChrome وFirefox.

المصدر: Microsoft Security — Infostealers without borders

لكن يجب الانتباه إلى نقطة مهمة:

ليس كل Infostealer قادرًا على سرقة كل هذه الأشياء.

القدرات تختلف من عائلة إلى أخرى ومن إصدار إلى آخر.

لذلك عندما يكتشف برنامج الحماية اسم Threat محددًا، فإن البحث عن الاسم الدقيق للتنبيه يمكن أن يساعد في معرفة قدراته.

ما المقصود بالـCookies والـSession Tokens؟

عندما تدخل إلى حساب باستخدام كلمة المرور ثم تكمل المصادقة الثنائية، لا يطلب منك الموقع إعادة العملية في كل صفحة تفتحها.

بدلًا من ذلك ينشئ الموقع جلسة تسجيل دخول Session.

ويحصل المتصفح على بيانات تساعد الموقع على معرفة أنك المستخدم الذي سبق أن أكمل تسجيل الدخول.

يمكن تبسيط المسألة بهذه الصورة:

كلمة المرور هي المفتاح الذي استخدمته عند باب المبنى.

المصادقة الثنائية هي خطوة التحقق الإضافية التي أجراها الأمن.

أما Session Cookie فهي أشبه بتصريح حصلت عليه بعد دخولك بالفعل حتى تستطيع التحرك داخل المكان دون الوقوف أمام الأمن مع كل خطوة.

إذا سرق المهاجم كلمة المرور فقط، قد توقفه المصادقة الثنائية.

لكن إذا حصل على Session Cookie صالحة لجلسة تم توثيقها بالفعل، تصبح المشكلة مختلفة.

هل يمكن لـInfostealer تجاوز 2FA؟

في بعض الظروف، نعم، ولذلك يجب فهم الأمر بدقة.

MITRE ATT&CK تصنف سرقة Web Session Cookie كتقنية هجوم مستقلة باسم T1539 – Steal Web Session Cookie، وتوضح أن المهاجم الذي يحصل على Cookie صالحة قد يتمكن من استخدام خدمة باعتباره مستخدمًا مصادقًا عليه دون الحاجة إلى بيانات الدخول الأصلية.

المصدر: MITRE ATT&CK — Steal Web Session Cookie

لكن ذلك لا يعني أن 2FA بلا فائدة.

على العكس، تظل المصادقة الثنائية واحدة من أهم وسائل حماية الحسابات.

المقصود فقط أن 2FA تحمي عملية تسجيل الدخول، لكنها لا تجعل جهازًا مصابًا آمنًا.

إذا كان البرنامج الخبيث يعمل على الجهاز الذي تستخدم منه حساباتك، يجب علاج الجهاز نفسه وإبطال الجلسات القديمة بجانب تغيير كلمات المرور.

كيف يصل Infostealer إلى الكمبيوتر؟

في عدد كبير من الإصابات لا يحتاج المهاجم إلى «اختراق Windows» بالطريقة التي تصورها الأفلام.

هو يحتاج فقط إلى إقناع المستخدم بتشغيل شيء ما.

قد تبحث مثلًا عن برنامج مدفوع وتحاول الحصول على Crack أو Activator، أو تبحث عن برنامج معروف فتضغط على إعلان يقود إلى نسخة مزيفة، أو يصلك ملف مرفق في رسالة، أو يتم إقناعك بنسخ أمر إلى PowerShell أو Run.

وقد وثقت Microsoft في حملات حديثة استخدام البرامج المزيفة والإعلانات الخبيثة وSEO Poisoning ومنصات التواصل وأساليب Social Engineering لتوصيل Infostealers إلى المستخدمين.

مثال واقعي مبسط لطريقة الإصابة

تبحث على Google عن برنامج لتحرير PDF.

تظهر لك نتيجة أو إعلان يبدو طبيعيًا.

تدخل الموقع وتحمل Setup.

البرنامج يحمل اسمًا وصورةً مقنعين وربما يعمل فعلًا.

لكن أثناء تشغيله يبدأ جزء خبيث في الخلفية.

هذا الجزء يبحث في بيانات المتصفح، ويجمع ما يستطيع الوصول إليه، ثم يتصل بخادم المهاجم.

وقد لا ترى أي نافذة غريبة أو رسالة خطأ.

بل ربما تستخدم البرنامج المزيف لبعض الوقت دون أن تعرف أن الهدف الحقيقي من وجوده على جهازك كان سرقة البيانات.

هل البرامج المقرصنة والـCracks من أسباب Infostealer؟

نعم، وهي من المخاطر التي يجب أخذها بجدية.

البرامج المقرصنة ممتازة للمهاجم من الناحية النفسية، لأن المستخدم يتوقع أصلًا أن البرنامج قد يتصرف بطريقة غير طبيعية، وقد يُطلب منه تعطيل برنامج الحماية أو إضافة الملف إلى Exclusions حتى يعمل الـCrack.

وبهذه الطريقة قد يقوم المستخدم بنفسه بإزالة أهم طبقة دفاع تمنع تشغيل الملف الخبيث.

لذلك إذا كنت شغّلت مؤخرًا Crack أو Activator مجهول المصدر ثم بدأت تظهر محاولات دخول غريبة إلى حساباتك، فلا تتجاهل العلاقة المحتملة بين الأمرين.

ما هو Stealer Log؟

بعد أن يجمع Infostealer المعلومات، يتم تنظيم البيانات المسروقة في حزمة يمكن للمهاجم التعامل معها.

ويُستخدم مصطلح Stealer Logs عادة لوصف البيانات الناتجة عن هذه العمليات.

قد تحتوي هذه الحزم على معلومات من عدة متصفحات أو حسابات موجودة على الجهاز.

وهنا توجد قاعدة يجب ألا تنساها:

إزالة Infostealer من الكمبيوتر لا تحذف النسخة التي سبق أن وصلت إلى المهاجم.

إذا خرجت كلمة مرور أو Cookie أو Token من جهازك، فإزالة الملف الخبيث تمنعه من مواصلة السرقة، لكنها لا تسترجع ما سرقه بالفعل.

ولهذا فإن علاج Infostealer يتكون دائمًا من مرحلتين متوازيتين:

تنظيف الجهاز، ثم تنظيف الوضع الأمني للحسابات.

ولا يكفي أحدهما دون الآخر.

لماذا قد يستمر الاختراق بعد حذف الفيروس؟

تخيل أن شخصًا دخل منزلك ونسخ مفتاح الباب ثم غادر.

إذا قبضت عليه خارج المنزل، فقد انتهى وجوده داخله.

لكن نسخة المفتاح التي صنعها ما زالت موجودة.

هذه تقريبًا مشكلة بيانات الدخول المسروقة.

يمكن أن يكون Windows نظيفًا الآن، بينما يمتلك المهاجم كلمة مرور أو Session أو بيانات أخرى أخذها قبل التنظيف.

وقد يستغلها بعد ساعات أو أيام، أو قد تنتقل البيانات إلى مهاجم آخر.

ولهذا يوجد على إفهم دوت أون لاين مقال مكمل لهذا الدليل يشرح المرحلة التالية: ماذا يحدث لبياناتك بعد سرقتها؟.

ما العلامات التي قد تشير إلى إصابة Infostealer؟

المشكلة أن Infostealer لا يحتاج إلى إظهار علامات واضحة.

قد لا يصبح الكمبيوتر بطيئًا.

وقد لا تظهر إعلانات.

وقد لا تتغير خلفية الشاشة.

أحيانًا يكون أول دليل حقيقي هو ما يحدث في الحسابات وليس ما يحدث على الجهاز.

من العلامات التي تستحق التحقيق: ظهور محاولات دخول غير معروفة، إرسال رسائل من حسابك، تغيير إعدادات حسابات، عمليات مالية غير معروفة، اكتشاف Passwords مسربة، أو تنبيه من برنامج الحماية باسم Stealer أو Trojan ذي قدرات سرقة معلومات.

لكن وجود أحد هذه الأعراض لا يثبت وحده أن Infostealer هو السبب؛ فقد توجد أسباب أخرى.

لهذا يجب التعامل مع الأدلة كصورة متكاملة.

شغّلت ملفًا مشبوهًا: ماذا أفعل أولًا؟

إذا كان احتمال الإصابة جديًا، تعامل مع الجهاز على أنه غير موثوق مؤقتًا.

افصل اتصال الإنترنت.

لا تستخدمه للدخول إلى البنك.

لا تفتح عليه مدير كلمات المرور.

ولا تبدأ بتغيير جميع كلمات مرورك من نفس الجهاز بينما لا تزال تشك أن برنامج سرقة المعلومات يعمل عليه.

أمّن البريد الإلكتروني قبل معظم الحسابات

استخدم هاتفًا موثوقًا أو كمبيوتر آخر تعرف أنه سليم.

وابدأ بالبريد الإلكتروني الأساسي.

السبب بسيط: البريد هو مفتاح استعادة عدد هائل من الحسابات الأخرى.

من يستطيع الدخول إلى البريد قد يستطيع استخدام «نسيت كلمة المرور» للوصول إلى خدمات إضافية.

بعد البريد تأتي الحسابات شديدة الحساسية مثل مدير كلمات المرور والحسابات المالية وحساب Google أو Microsoft أو Apple الذي تعتمد عليه في أجهزتك.

ثم تبدأ بقية الحسابات.

هل أغيّر كلمة المرور فورًا؟

نعم، للحسابات المهمة، لكن من جهاز موثوق.

إذا كنت تغير كلمة المرور على الجهاز الذي ما زال Infostealer يعمل عليه، فقد يتحول الموقف إلى:

كلمة المرور القديمة سُرقت، ثم أدخلت أنت كلمة مرور جديدة أمام نفس Malware.

وبذلك لم تستفد شيئًا.

لذلك أمّن الحسابات الحرجة من جهاز آخر، ثم عالج الكمبيوتر المصاب.

بعد التأكد من نظافة الجهاز أو تثبيت Windows من جديد، أكمل مراجعة بقية الحسابات.

تغيير كلمة المرور وحده ليس كافيًا

بعد تغيير كلمة المرور، راجع صفحة الأمان الخاصة بالحساب وابحث عن الأجهزة والجلسات الحالية.

في Google مثلًا يمكنك مراجعة الأجهزة والجلسات المسجلة والخروج من أي Session لا تثق بها.

المصدر: Google — الأجهزة التي تستخدم حسابك

وفي حساب Microsoft توجد ميزة Sign out everywhere التي تخرج الحساب من المتصفحات والتطبيقات والأماكن الأخرى.

المصدر: Microsoft — تسجيل الخروج من حسابك في كل مكان

الهدف هنا هو تغيير «المفتاح» وإلغاء «تصاريح الدخول» القديمة معًا.

افحص Windows باستخدام Microsoft Defender

بعد فصل الحسابات الحساسة عن الجهاز، ابدأ فحص النظام.

تأكد أولًا من تحديث Windows Security وتعريفات Microsoft Defender.

بعد ذلك افتح:

Windows Security → Virus & threat protection → Scan options

وشغّل Full Scan.

الفحص الكامل أبطأ من Quick Scan، لكنه يفحص نطاقًا أوسع من الملفات والمواقع.

راجع بعد انتهاء الفحص Protection History لمعرفة أسماء التهديدات التي تم اكتشافها وما الإجراء الذي اتخذه Defender تجاهها.

استخدم Microsoft Defender Offline عند الاشتباه القوي

إذا تم اكتشاف Malware حقيقي، أو استمرت الأعراض، أو عاد التهديد بعد الحذف، فانتقل إلى Microsoft Defender Offline.

هذا الفحص يعيد تشغيل الجهاز ويعمل خارج جلسة Windows العادية.

وتوضح Microsoft أن Defender Offline مفيد في التعامل مع Malware الذي يصعب اكتشافه أو إزالته أثناء تشغيل Windows.

المصدر: Microsoft — Troubleshoot problems with detecting and removing malware

هل أستخدم Malwarebytes أيضًا؟

يمكن استخدام Scanner موثوق ثانٍ للحصول على رأي إضافي بعد Defender.

الفكرة ليست تثبيت أربعة برامج Antivirus تعمل جميعها في الوقت نفسه.

بل استخدام أداة موثوقة للفحص الإضافي إذا كان الاشتباه قويًا.

ولا تبحث عن برامج مجهولة تحمل أسماء مثل:

“100% Infostealer Cleaner”

أو

“Password Stealer Removal Tool”

وتحمل أول نتيجة إعلان تظهر أمامك.

متى يكون تثبيت Windows من جديد أفضل من التنظيف؟

ليس كل تنبيه Malware يستلزم فورمات الجهاز.

إذا حملت ملفًا مصابًا واكتشفه Defender قبل تشغيله، فالموقف مختلف عن ملف قمت بتشغيله وظهر بعد ذلك أنه Infostealer.

يصبح Clean Install خيارًا قويًا عندما يكون لدينا دليل أن Credential Stealer أو Infostealer تم تشغيله، أو توجد إصابات متعددة، أو يعود Malware بعد إزالته، أو تم تعطيل أدوات الحماية، أو لا تعرف منذ متى كان الجهاز مصابًا، أو كان الكمبيوتر يحتوي على حسابات وبيانات شديدة الحساسية.

إذا قررت إعادة تثبيت Windows فكيف تفعل ذلك بأمان؟

استخدم نسخة Windows رسمية.

ولا تعد للنظام الجديد كل شيء كان موجودًا في النظام القديم دون تفكير.

احتفظ بالمستندات والصور والملفات الشخصية الضرورية، لكن كن حذرًا مع ملفات EXE وScripts والـCracks والبرامج المعدلة والملفات التي لا تعرف أصلها.

إذا كان هناك برنامج تعتقد أنه السبب في الإصابة، فلا معنى لإعادة تثبيت Windows ثم إعادة البرنامج نفسه.

بعد التثبيت أكمل Windows Update، وحدّث المتصفح، وفعّل Windows Security، ثم أعد برامجك الضرورية من مصادرها الرسمية.

هل الفورمات يحل مشكلة الحسابات أيضًا؟

لا.

الفورمات يمكنه إعطاؤك نظام Windows نظيفًا.

لكنه لا يستطيع حذف البيانات التي سبق أن خرجت من الجهاز.

لذلك بعد تثبيت Windows يجب أن تستمر في خطة تأمين الحسابات.

غيّر كلمات مرور الحسابات التي كانت مستخدمة أو محفوظة على الجهاز عند الحاجة، واستخدم كلمات مختلفة لكل خدمة، وراجع جلسات تسجيل الدخول.

ماذا أفعل بحساب Google؟

إذا كنت تستخدم Chrome وحساب Google بكثافة، اجعله من أهم الحسابات التي تراجعها.

من جهاز موثوق:

  • راجع الأجهزة والجلسات.
  • سجّل الخروج من أي شيء لا تعرفه.
  • راجع وسائل الاسترداد.
  • تأكد أن رقم الهاتف والبريد الاحتياطي يخصانك.
  • راجع التطبيقات التي تمتلك صلاحيات الوصول.
  • فعّل المصادقة الثنائية أو Passkey إذا كان مناسبًا لك.

ماذا أفعل بحساب Microsoft؟

غيّر كلمة المرور من جهاز موثوق إذا كان الحساب معرضًا للخطر.

راجع معلومات الأمان وطرق الاسترداد.

ثم استخدم خيار تسجيل الخروج من جميع الأماكن إذا كان هناك احتمال لاستيلاء شخص آخر على جلسة الحساب.

ماذا لو كانت البطاقة البنكية محفوظة على الجهاز؟

إذا ظهرت معاملة مالية لا تعرفها، لا تنتظر انتهاء فحص الفيروس.

اتصل بالبنك فورًا باستخدام وسيلة الاتصال الرسمية.

أما إذا لم تظهر معاملة ولكن لديك دليل قوي على تشغيل Infostealer وكان الجهاز يحتوي على معلومات مالية محفوظة، فراقب الحساب عن قرب وتواصل مع البنك إذا كانت هناك مؤشرات على تعرض بيانات البطاقة للخطر.

هل يستطيع Infostealer سرقة حسابي دون ظهور جهاز غريب؟

ممكن.

وجود صفحة تعرض «الأجهزة التي سجلت الدخول» مفيد للغاية، لكنه ليس نظام تحليل جنائي كاملًا.

قد تعرض الخدمة Sessions، أو Browser Sessions، أو مواقع جغرافية تقريبية.

لذلك لا تجعل الجملة:

«لا يوجد جهاز غريب»

الدليل الوحيد على أن كل شيء بخير.

انظر كذلك إلى الرسائل المرسلة، وإعدادات الأمان، وعمليات الشراء، ومحاولات الاستعادة، والبريد الإلكتروني، وتاريخ اكتشاف Malware.

هل يمكنني معرفة بالضبط ما الذي سرقه الفيروس؟

أحيانًا يكون ذلك صعبًا جدًا بالنسبة للمستخدم العادي.

في بيئات الشركات يمكن لفرق الأمن تحليل Logs واتصالات الشبكة وEndpoint Telemetry لمعرفة الكثير عما حدث.

لكن معظم أجهزة المنزل لا تمتلك هذا المستوى من التسجيل.

لذلك إذا تأكد تشغيل Infostealer على جهاز كان يحتوي على بيانات مهمة، فالنهج الأكثر أمانًا هو:

اعتبر البيانات الحساسة التي كان يستطيع الوصول إليها معرضة للخطر وتعامل معها على هذا الأساس.

لماذا قد تظهر محاولة اختراق بعد أسابيع من تنظيف الجهاز؟

لأن البيانات المسروقة يمكن أن تظل صالحة للاستخدام بعد انتهاء الإصابة الأصلية.

قد يحتفظ بها المهاجم.

وقد تنتقل أو يعاد استخدامها.

وقد تكون هناك كلمة مرور استخدمتها في أكثر من خدمة.

ولهذا قد يظهر نشاط غير مصرح به لاحقًا بينما يكون Windows نفسه نظيفًا.

كيف أعرف أن الأزمة أصبحت تحت السيطرة؟

تصبح الصورة مطمئنة بدرجة كبيرة عندما يجتمع أكثر من عامل:

  • توقف اكتشاف Malware.
  • عدم عودة التهديد بعد الفحص أو استخدام نظام جديد نظيف.
  • تأمين البريد الإلكتروني والحسابات المهمة.
  • تغيير بيانات الدخول المعرضة للخطر.
  • إنهاء الجلسات غير الموثوقة.
  • مراجعة وسائل الاسترداد.
  • عدم ظهور أنشطة جديدة غير مصرح بها.

كيف تمنع الإصابة مرة أخرى؟

ابدأ من طريقة حصولك على البرامج.

حمّل التطبيقات من مصادرها الرسمية.

ابتعد عن Cracks وActivators وKeygens.

لا تعطل Defender لكي تسمح لملف مجهول بالعمل.

لا تنفذ أمر PowerShell لمجرد أن صفحة على الإنترنت قالت لك انسخه والصقه.

تأكد من عنوان الموقع قبل تنزيل البرامج.

ولا تفترض أن الإعلان الموجود في أعلى محرك البحث هو الموقع الرسمي للبرنامج.

حدّث Windows والمتصفح والبرامج باستمرار.

استخدم كلمة مرور مختلفة لكل حساب.

وفعّل المصادقة الثنائية على الحسابات المهمة.

هل Infostealer فيروس أم Trojan؟

Infostealer يصف الهدف والوظيفة أكثر مما يصف طريقة دخوله.

كثير من هذه البرمجيات تصل في صورة Trojan، أي برنامج يتظاهر بأنه شيء مفيد أو شرعي بينما يؤدي وظيفة خبيثة في الخلفية.

ولهذا من الطبيعي أن تجد برنامج الحماية يستخدم اسمًا يحتوي على Trojan وStealer معًا.

هل حذف ملف Infostealer يكفي؟

ليس دائمًا.

إذا لم يتم تشغيل الملف أصلًا وتم منعه قبل التنفيذ، فقد يكون الضرر محدودًا جدًا.

أما إذا تم تشغيله، فيجب التعامل مع احتمال قيامه بجمع البيانات وإرسالها.

ولهذا يجب فحص النظام وتأمين الحسابات أيضًا.

أغير كلمات المرور قبل الفورمات أم بعده؟

أمّن الحسابات شديدة الأهمية فورًا من جهاز آخر موثوق.

بعد تنظيف الكمبيوتر أو تثبيت Windows من جديد، راجع بقية الحسابات وأكمل تغيير بيانات الدخول حسب مستوى تعرضها للخطر.

هل Defender يستطيع إزالة Infostealer؟

Microsoft Defender يستطيع اكتشاف وإزالة أعداد كبيرة من أنواع Malware، لكن لا يوجد برنامج حماية يضمن اكتشاف كل عينة موجودة لحظة ظهورها.

ولهذا نستخدم عدة طبقات: Full Scan، وDefender Offline عند الحاجة، ومراجعة الحسابات، وفي الحالات الخطرة إعادة تثبيت Windows.

هل 2FA تحميني إذا سُرقت كلمة المرور؟

إذا كان المهاجم يمتلك كلمة المرور فقط، فالمصادقة الثنائية تضيف حاجزًا قويًا جدًا.

أما إذا سرق Session Cookie لجلسة سبق توثيقها، فقد يكون السيناريو مختلفًا.

ولهذا نفعل الأمرين معًا:

نفعّل 2FA، ونؤمّن الجهاز، وننهي الجلسات القديمة عند حدوث اختراق.

خطة الإنقاذ المختصرة

إذا اكتشفت الإصابة الآن:

  1. افصل الجهاز المشكوك فيه عن الإنترنت.
  2. استخدم هاتفًا أو جهازًا موثوقًا لتأمين البريد الإلكتروني.
  3. أمّن الحسابات المالية ومدير كلمات المرور.
  4. غيّر بيانات الدخول المهمة.
  5. أنهِ الجلسات والأجهزة غير الموثوقة.
  6. شغّل Microsoft Defender Full Scan.
  7. شغّل Microsoft Defender Offline إذا كان الاشتباه قويًا.
  8. إذا تأكد تشغيل Infostealer أو استمرت الإصابة، فكر في Clean Install رسمي لويندوز.
  9. بعد الحصول على جهاز نظيف، أكمل مراجعة جميع الحسابات والجلسات والبطاقات والتطبيقات المرتبطة.

الخلاصة

الخطر الحقيقي في Infostealer ليس أن هناك ملفًا سيئًا على القرص الصلب.

الخطر أن هذا الملف قد يكون حصل على نسخة من أجزاء مهمة من حياتك الرقمية قبل أن تكتشف وجوده.

ولهذا فالتفكير الصحيح ليس:

«حذفت الفيروس، إذن انتهت المشكلة».

بل:

أوقف الإصابة → نظف الجهاز → أمّن البريد والحسابات → غيّر بيانات الدخول المعرضة للخطر → أنهِ الجلسات القديمة → راقب أي نشاط جديد.

وعندما تنفذ هذه المراحل بالترتيب، فأنت لا تزيل Malware فقط، بل تتعامل مع الضرر الذي كان يحاول تركه خلفه.

المصادر والمراجع

زر الذهاب إلى الأعلى