← أحدث الأبحاث
💻 computer science

AndroWasm: an Empirical Study on Android Malware Obfuscation through WebAssembly

تقدم هذه الورقة البحثية "AndroWasm"، وهي دراسة تجريبية توضح كيف يمكن للمهاجمين استغلال WebAssembly لدمج وتنفيذ حمولات ضارة في تطبيقات أندرويد، مما يؤدي فعلياً إلى تجاوز التحليل الساكن والكشف بواسطة الأدوات المتطورة مثل VirusTotal وMobSF.

المؤلفون الأصليون: Diego Soi, Silvia Lucia Sanna, Lorenzo Pisu, Leonardo Regano, Giorgio Giacinto

نُشر 2026-02-23
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Diego Soi, Silvia Lucia Sanna, Lorenzo Pisu, Leonardo Regano, Giorgio Giacinto

البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل أن هاتفك الذكي عبارة عن مدينة صاخبة. التطبيقات التي تقوم بتحميلها تشبه المتاجر والمطاعم في تلك المدينة. معظم الوقت، تكون هذه المتاجر مشروعة، حيث تبيعك الطعام أو الخدمات. ولكن في بعض الأحيان، يفتح "فاعل سيئ" متجراً يبدو طبيعياً من الخارج، ولكن لديه غرفة سرية مغلقة في الخلف حيث يسرق بياناتك أو يحتجز ملفاتك كرهينة.

لسنوات، كان حراس الأمن (برامج مكافحة الفيروسات) بارعين جداً في رصد هذه المتاجر السيئة. فهم يفحصون المخططات (الكود البرمجي) للمتجر ليروا ما إذا كانوا يتعرفون على أي أدوات مشبوهة أو أبواب مخفية. إذا رأوا أداة لفتح الأقفال أو هوية مزورة، يقومون بإغلاق المتجر فوراً.

الفكرة الكبرى للورقة البحثية: "اللغة غير المرئية"

تقدم هذه الورقة البحثية، التي تحمل عنوان AndroWasm، خدعة جديدة بدأ الفاعلون السيئون في استخدامها. إنهم يخفون أدوات السرقة الخاصة بهم داخل لغة سرية تسمى WebAssembly (Wasm).

إليك التشبيه:

  • التطبيقات العادية (Java/Kotlin): هذه تشبه المتاجر المكتوبة باللغة الإنجليزية. حراس الأمن يتحدثون الإنجليزية بطلاقة، ويمكنهم قراءة المخططات وفهم التعليمات، واكتشاف أي شخص يحاول السرقة بسهولة.
  • الخدعة الجديدة (WebAssembly): هذه تشبه متجراً مكتوباً بلغة فضائية سرية لا يتحدثها حراس الأمن. يبدو المتجر كمبنى طبيعي من الخارج، لكن التعليمات بداخله مكتوبة بلغة لا يستطيع الحراس قراءتها.

كيف يعمل الأمر (الطرق الثلاث للإخفاء)

وجد الباحثون ثلاث طرق لتسلل هذا "الكود الفضائي" إلى تطبيق أندرويد:

  1. طريقة "النافذة الزجاجية" (WebViews): تخيل متجراً يحتوي على نافذة زجاجية كبيرة. داخل النافذة، توجد شاشة تلفاز تعرض فيديو. يقوم الأشرار بإخفاء تعليمات السرقة الخاصة بهم داخل الفيديو. ينظر حارس الأمن إلى المتجر، يرى تلفازاً عادياً، ثم يمضي في طريقه. لا يدرك أن الفيديو هو في الواقع مجموعة معقدة من التعليمات التي تشغل برنامجاً.
  2. طريقة "نص ما وراء الكواليس" (JavaScript Engine): تخيل متجراً يحتوي على كاتب سيناريو مخفي خلف الكواليس. كاتب السيناريو يتحدث اللغة الفضائية ويخبر الممثلين بما يجب فعله، لكن الممثلين (التطبيق الأساسي) يتبعون الأوامر فقط دون معرفة محتوى السينالاريو. يرى الحارس الممثلين لكنه لا يرى كاتب السيناريو أبداً.
  3. طريقة "المكتبة الأصلية" (WasmEdge): هذه هي الأكثر تطوراً. تخيل أن المتجر استأجر مقاولاً أجنبياً متخصصاً يحضر معه صندوق أدواته الخاص. يتحدث المقاول اللغة الفضائية ويقوم بالعمل القذر داخل غرفة مغلقة لا يستطيع حتى حراس الأمن دخولها. صاحب المتجر الأساسي يشير فقط إلى المقاول ويقول: "هو يتولى المهام الشاقة".

التجارب: برامج الفدية وبرامج التجسس

قام الباحثون ببناء تطبيقين "زائفين" سيئين لاختبار هذه النظرية:

  • برنامج الفدية (القفل): هذا التطبيق مصمم لقفل ملفاتك والمطالبة بالمال.
    • النسخة العادية: كانت تعليمات القفل مكتوبة بالإنجليزية. رصدها حراس الأمن (VirusTotal) على الفور وصنفوا التطبيق كبرنامج ضار.
    • نسخة Wasm: تمت ترجمة تعليمات القفل إلى الكود الفضائي (Wasm). نظر الحراس إلى التطبيق، لم يروا أي تعليمات قفل بالإنجليزية، فسمحوا له بالمرور. النتيجة: انخفض معدل الكشف من 27 حارساً من أصل 66 كشفوا التطخ، إلى 7 فقط.
  • برنامج التجسس (الجاسوس): هذا التطبيق مصمم لسرقة صورك وإرسالها إلى مخترق.
    • النسخة العادية: كانت تعليمات الجاسوس (مثل "أرسل إلى هذا العنوان السري") مكتوبة بالإنجليزية. أمسك بها الحراس.
    • نسخة Wasm: أخفى الجاسوس "العنوان السري" داخل الكود الفضائي. رأى الحراس التطبيق يحاول إرسال بيانات، لكنهم لم يتمكنوا من رؤية إلى أين تذهب لأن العنوان كان مخفياً في اللغة الفضائية. النتيجة: "الدليل القاطع" (الرابط الخبيث) كان غير مرئي للحراس.

لماذا يجب أن نهتم؟

الجزء المخيف هو أن أدوات الأمن الحالية (مثل VirusTotal و MobSF) تشبه حراس الأمن الذين يتحدثون الإنجليزية فقط. هم بارعون في ضبط الأشرار الذين يكتبون بالإنجليزية، لكنهم عميان تجاه الكود الفضائي.

توضح الورقة البحثية أنه باستخدام WebAssembly، يمكن للفاعلين السيئين:

  • إخفاء أدواتهم: يمكنهم وضع الأجزاء الأكثر خطورة من برامجهم الخبيثة في تنسيق تتجاهله الماسحات الضوئية القياسية.
  • التهرب من الكشف: حتى لو بدا التطبيق مشبوهاً، فإن الأجزاء "السيئة" تحديداً قد تكون غير مرئية لأنها محبوسة داخل وحدة Wasm.

الحل: تعلم لغة جديدة

يقترح الباحثون أن يحتاج حراس الأمن إلى تعلم هذه اللغة الجديدة. فهم يقترحون قائمة تحقق جديدة للكشف عن هذه التطبيقات:

  1. البحث عن "الملفات الفضائية": التحقق مما إذا كان التطبيق يحتوي على ملفات .wasm (المخططات الفضائية).
  2. التحقق من "المصافحات السرية": البحث عن الكود الذي يحاول التواصل مع هذه الملفات الفضائية.
  3. ترجمة الكود: استخدام أدوات خاصة لترجمة الكود الفضائي مرة أخرى إلى الإنجليزية حتى يتمكن الحراس من قراءته ومعرفة ما إذا كان خبيثاً.

الخلاية

هذه الورقة البحثية هي جرس إنذار. إنها تخبرنا أن "اللغة السرية" لـ WebAssembly، والتي صُممت في الأصل لجعل ألعاب وتطبيقات الويب تعمل بشكل أسرع، تُستخدم الآن كغطاء غير مرئي للبرمجيات الخبيثة. تماماً كما قد يرتدي اللص تنكراً للمرور من أمام حارس، يستخدم الأشرار WebAssembly للمرور من أنظمتنا الأمنية الرقمية. للبقاء آمنين، نحتاج إلى تحديث أدواتنا الأمنية لتفهم هذه اللغة الجديدة.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →