الامن والاختراق الاخلاقي

البرمجيات الخبيثة وأنواعها

البرمجيات الخبيثة ليست صنفا واحدا بل عدة سلوكيات مختلفة: واحدة تنسخ نفسها، وأخرى تُبقي بابا مفتوحا، وثالثة تشفّر ملفاتك، ورابعة تكتفي بالمراقبة. والتصنيف المفيد هو بالسلوك، لأن العَرَض الذي تراه والاستجابة التي تحتاجها يأتيان من السلوك لا من الاسم.

  • الدرس 5 من 12
  • مبتدئ
  • مجاني، دون تسجيل

سبعة سلوكيات والعَرَض الذي يفضح كلا منها

برمجية خبيثةمصنَّفة بالسلوك
  • فيروس

    يلصق نفسه بملفات أخرى. برنامج تغير سلوكه أو يرمي أخطاء غريبة.

  • دودة

    تنتشر بلا تدخل بشري. حركة داخلية في الشبكة بلا سبب لوجودها.

  • حصان طروادة

    ينتحل النفع فتدعوه للدخول. يطلب لمهمة بسيطة أذونات لا صلة لها بها.

  • برنامج فدية

    يشفّر الملفات ويطلب مالا. ملفات لا تُفتح وقد تغيرت لاحقتها.

  • برنامج تجسس

    يراقب ويرسل. أقل الأصناف ظهورا؛ وأثره الوحيد عمليات دخول غير مألوفة إلى حساباتك.

  • برنامج إعلانات

    يعرض إعلانات ويغيّر المتصفح. صفحة بداية وإضافات لم تخترها قط.

  • معدِّن

    يعدّن العملة على معالجك. مروحة تعمل بلا سبب وبطارية تنفد بسرعة.

هذه الفروع ليست منفصلة. فالعينة الحديثة تؤدي عادة عدة منها معا، ولهذا لا يكاد سؤال «أي نوع هذا» يكون مفيدا أبدا.

آخر مراجعة: تُراجع الحقائق وأسماء الأدوات في هذا الدرس مقابل مصادرها في هذا التاريخ.

لماذا التصنيف بالسلوك لا بالاسم

الأسماء التي سمعها الجميع، الفيروس والدودة وحصان طروادة، تتحدث كلها عن شيء واحد: كيف دخل البرنامج وكيف ينتشر. فالفيروس يلصق نفسه بملف آخر ويسافر معه. والدودة تنتقل من جهاز إلى آخر بلا عون بشري. أما حصان طروادة فلا ينتشر أصلا؛ بل ينتحل صفة شيء نافع فتدعوه أنت للدخول.

وهذه الأسماء لا تخبرك بما ستراه بعد الإصابة ولا بما ينبغي أن تفعله. إنما يخبرك بذلك السلوك: تشفير ملفاتك، وقراءة ما تكتبه، وإبقاء باب مفتوح، وحرق معالجك لتعدين عملة، أو مجرد عرض إعلانات.

وحقيقة واحدة تفصل هذا التصنيف عن تمرين مدرسي: العينة الحديثة عادة عدة من هذه معا. فما يدخل كحصان طروادة يُبقي الباب مفتوحا لما يليه، ويجمع كلمات المرور، وإن استحق الأمر شفّر الملفات في النهاية. فسؤال «أي نوع هذا» لا يكاد يكون سؤالا مفيدا أبدا.

والسؤال المفيد هو: ما الذي يُفقَد وما الذي يمنعه؟ فإن كان الجواب «ملفاتي» فالدفاع هو النسخ الاحتياطي. وإن كان «كلمات مروري» فالدفاع هو التحقق بخطوتين وتغيير كلمات المرور من جهاز آخر. وإن كان «التحكم بموقعي» فالدفاع في موضع آخر يأتي في القسم الخامس. وهذا الدرس مرتَّب على هذا الأساس بالضبط.

البرمجيات الخبيثة وأنواعها: تصنيف بالسلوك لا بالاسم

سبعة سلوكيات، لكل منها عَرَضه الذي يفضحه

سبعة سلوكيات يندرج فيها كل شيء تقريبا. ولكل منها جملة عما تفعله وعَرَض يستطيع المستخدم العادي رؤيته فعلا.

الفيروس. يلصق نفسه بملفات أخرى. وقد بهت عَرَضه اليوم ويظهر غالبا في صورة برامج تغير سلوكها أو ترمي أخطاء غريبة.

الدودة. تنتقل من جهاز إلى جهاز بلا تدخل بشري، داخل شبكة عادة. ومدير الشبكة يرى عَرَضها أكثر مما يراه المستخدم: حركة داخلية بلا سبب لوجودها.

حصان طروادة. ينتحل صفة برنامج نافع. وعَرَضه هو لحظة التثبيت: شيء يطلب، لمهمة بسيطة، أذونات لا صلة لها بتلك المهمة.

برنامج الفدية. يشفّر الملفات ويطلب مالا مقابل المفتاح. وعَرَضه لا يمكن أن يفوت: ملفات لا تُفتح وقد تغيرت لاحقتها، مع رسالة تعطي تعليمات الدفع.

برنامج التجسس. يراقب ويرسل: ما تكتبه، وما حفظه متصفحك، والشاشة أحيانا. وهو أقل الأصناف ظهورا وهذا ما يجعله خطِرا؛ وأثره غير المباشر الوحيد عمليات دخول غير مألوفة إلى حساباتك.

برنامج الإعلانات. يعرض إعلانات ويغيّر سلوك المتصفح. وعَرَضه واضح: صفحة بداية ومحرك بحث لم تخترهما، وإضافات لا تذكر أنك ثبّتها.

المعدِّن. يستعمل معالجك لتعدين عملة. وعَرَضه مادي: مروحة تعمل بلا سبب، وجهاز ساخن، وبطارية تنفد بسرعة بينما لا شيء ثقيل مفتوح.

وثمة صنف ثامن بلا اسم شائع، وهو لمن يملك موقعا أهم من هذه كلها: الباب الخلفي، أي ملف لا يوجد إلا ليتمكن أحد من الدخول ثانية. والقسم الخامس عن هذا بالضبط.

برامج الفدية: لماذا الجواب الحقيقي هو النسخ الاحتياطي

تختلف برامج الفدية عن غيرها لأنها لا تسرق شيئا؛ بل تسلبك الوصول. فالملفات في مكانها ولا تُفتح. ولهذا السبب بالذات هي الصنف الوحيد الذي له دفاع واحد محدد بوضوح، وذلك الدفاع ليس تقنيا بل تشغيليا: أن تملك نسخة أخرى من تلك الملفات نفسها.

ولنحسم مسألة الدفع أولا، لأن الجميع يسأل عنها أولا. الدفع لا يضمن شيئا؛ فما تشتريه وعد ممن كذب عليك أصلا. وحتى حين يصل مفتاح، نادرا ما تكتمل الاستعادة. وفي كثير من الدول يحمل الدفع لمثل هذه الجماعات تبعات قانونية بذاته؛ ونقول ذلك على وجه العموم لأن القوانين تختلف ولسنا مستشارين قانونيين. وخلاصتنا العملية: الدفع هو الخيار الأخير، ومع نسخة احتياطية سليمة لا تدخل هذا النقاش أصلا.

والآن السؤال الحقيقي: أي نسخة احتياطية تنجو من برامج الفدية؟ فكثير مما يسميه الناس نسخة احتياطية يُشفَّر إلى جانب الأصل تماما.

ثلاث خصائص لازمة. أولا، أن تكون النسخة في مكان لا تستطيع البرمجية الكتابة فيه. فقرص موصول بالحاسوب دوما، أو مشاركة شبكة مركّبة دائما، أو مجلد متزامن، كلها في متناول البرنامج نفسه الذي يشفّر ملفاتك. ثانيا، أن تُحفَظ النسخ القديمة. فالمزامنة وحدها ليست نسخا احتياطيا: فحين يحل الملف المشفَّر محل السليم تحمل خدمة المزامنة تلك النسخة المشفَّرة بأمانة إلى كل مكان. وما ينقذك هو تاريخ النسخ. ثالثا، أن تكون قد استُعيدت مرة واحدة فعلا. فنسخة احتياطية لم تُختبَر قط هي افتراض لا نسخة احتياطية.

وكيفية بناء ذلك عمليا، بأدواته وتفاصيله، له درس خاص في مسار أساسيات الحاسوب ولن نكرره هنا. لكننا نستعير منه جملة واحدة لأنها تخص هذا الدرس مباشرة: نسخة احتياطية لم تثبت نفسها ليست إلا ادعاء.

الفرق بين نسخة احتياطية ونسخة تُشفَّر مع الأصل

نسخة احتياطية تنجو من برامج الفديةالثلاثة لازمة

الخصائص التي تنقذك

  • مكان لا تستطيع البرمجية الكتابة فيه
  • حفظ نسخ أقدم لا الحالة الأخيرة فقط
  • استعادة حقيقية واحدة جرت فعلا
  • بيانات دخول منفصلة عن حسابك اليومي

ما لا يساعد في هذه الحالة

  • مجلد متزامن كنسخة وحيدة
  • قرص خارجي موصول دوما بالجهاز
  • نسخة على الحاسوب نفسه أو الخادم نفسه
  • نسخة لم يفتحها أحد قط

العمود الأيمن هو بالضبط ما يسميه الناس نسخة احتياطية. ولا شيء منه خطأ؛ إنما لا ينفع أمام هذا التهديد بعينه.

من أين تأتي البرمجيات الخبيثة فعلا

الصورة الشائعة أن الإصابة تأتي من موقع مشبوه فتحه أحدهم بالخطأ. أما عمليا فثمة دائما تقريبا خطوة بشرية في الوسط، وقد خطاها المستخدم لأنها بدت له معقولة حينها.

وأربعة مسارات تغطي كل ذلك تقريبا. الأول، مرفق البريد: ملف يدّعي أنه فاتورة أو سيرة ذاتية أو إشعار قانوني. وعلامته عادة ما يطلبه الملف بعد فتحه، كتفعيل التحرير أو السماح بتشغيل المحتوى. فإن احتاجت فاتورة إذنا بتشغيل شيء كي تُعرَض فهي ليست فاتورة.

الثاني، البرامج مكسورة الحماية والمثبِّتات المعاد حزمها. فقد دخل أحدهم إلى داخل الملف للالتفاف على الترخيص، وأنت لا تدري أمسّ الترخيص وحده أم أضاف شيئا آخر. وهذا المسار أثقل في إيران بسبب قيود الدفع، وفي مسار أساسيات الحاسوب درس يفتحه بالكامل.

الثالث، التحديث المزيف. صفحة تقول إن متصفحك أو مشغّل الوسائط لديك قديم وعليك تثبيت الملف الذي تعرضه. وقاعدة واحدة تغلق هذا المسار تماما: التحديث الحقيقي لا يأتي أبدا من صفحة ويب. فالمتصفحات وأنظمة التشغيل تحدّث نفسها من داخلها.

الرابع، إضافة المتصفح. يُقال هذا نادرا وأثره كبير: فالإضافة مسموح لها بقراءة محتوى كل صفحة تفتحها وتغييره. وإضافة تداولتها الأيدي أو تغير مالكها هي من أنظف طرق المراقبة.

ومسار خامس يخص أصحاب المواقع وحدهم: ملف يرفعه شخص مجهول على موقعك. والقسم التالي عن ذلك.

المسارات الأربعة التي تأتي منها كل الإصابات تقريبا

  • مرفق بريد

    فاتورة أو سيرة ذاتية تطلب بعد فتحها إذنا بتشغيل شيء.

  • مثبِّت أُعيدت حزمته

    دخل أحدهم إلى الملف للالتفاف على الترخيص، ولا تدري أالترخيص وحده.

  • تحديث مزيف

    صفحة تقول إن متصفحك قديم. والتحديث الحقيقي لا يأتي من صفحة ويب.

  • إضافة متصفح

    مسموح لها بقراءة محتوى كل صفحة تفتحها وتغييره.

كيف وصلت

المسارات الأربعة كلها فيها خطوة بشرية في الوسط، وتلك الخطوة بدت معقولة دائما في حينها. أي أن سدّها عمل بشري أيضا لا تقني فحسب.

كيف تبدو البرمجية الخبيثة على موقع

على موقع، تأخذ البرمجية الخبيثة عادة شكل ملف صغير واحد يؤدي مهمة واحدة: يتيح لكل من يعرف عنوانه تنفيذ أوامر. واسمه العام باب خلفي، وقيمته للمهاجم أنه يظل يعمل حتى بعد تغيير كل كلمات المرور. ولهذا فحذف ملف واحد غير مألوف والمضي قدما لا ينفع عادة.

والآن النقطة التي تجمع هذا القسم كله: مثل هذا الملف يجب أن يجلس في مكان يقبل الخادم تنفيذه فيه. وعلى موقع تكون تلك الأماكن قليلة. فالمجلدات الوحيدة التي يستطيع زائر أن يتسبب في كتابة ملف داخلها هي تلك المبنية للرفع وللتخزين المؤقت. وهذا يحوّل المسألة من «كيف نتعرف على ملف سيئ» إلى سؤال أبسط بكثير: هل يُسمح للمجلد الذي يكتب فيه الغرباء بتنفيذ الكود؟

والجواب الصحيح لا، وهو بضعة أسطر في إعدادات خادم الويب لا منتج أمني. فالمكان الذي تحط فيه الملفات المرفوعة ينبغي أن يستطيع تسليم ملف لا أكثر. وثمة أعمال أخرى لازمة أيضا، كفحص المحتوى الحقيقي للملف عند الرفع بدل الثقة بلاحقته، لكن هذا هو خط الدفاع الذي يبقى قائما حتى حين تسقط البقية.

وإن وجدت يوما ملفا غير مألوف على موقع تديره فالترتيب هكذا: افترض أولا أنه ليس الوحيد، ثم استعد الموقع من نسخة احتياطية تاريخها قبل الحادثة، ثم غيّر كل كلمات المرور والمفاتيح من جهاز آخر، وأخيرا ابحث عن الطريق الذي دخل منه. فإن تركت تلك الخطوة الأخيرة تكرر الأمر نفسه. والجانب الخدمي لهذا العمل في صفحة أمان الموقع، وعلامات اختراق الموقع مذكورة في علامات اختراق الموقع.

تشك أنك أُصبت؛ ماذا تفعل بالترتيب

أول ما يفعله معظم الناس هو الأشد خطأ: يدخلون إلى البريد والبنك من الجهاز نفسه ليتأكدوا أن كل شيء بخير. فإن كان ثمة شيء على الجهاز فعلا فقد سلّمته للتو جولة جديدة من المعلومات.

والترتيب الصحيح هكذا. افصل الجهاز عن الإنترنت كي لا يستطيع ما فيه إرسال شيء ولا جلب شيء جديد. ثم من جهاز آخر تثق بسلامته، غيّر كلمة مرور البريد الرئيسي ثم بقية الحسابات المهمة، وأغلق في الإعدادات نفسها الجلسات النشطة. وحتى هذه النقطة لم تلمس الجهاز نفسه، وهذا صحيح: فإنقاذ الحسابات أعجل من تنظيف الجهاز.

ثم يأتي دور الجهاز، ولنا هنا جواب صادق غير سار. الفحص بأداة جيدة وإزالة ما تجده يكفي للحالات البسيطة. لكن حين يكون شيء جدي قد سكن الجهاز، لا تستطيع أي أداة أن تعد بأن كل شيء زال، لأن ما كان مختبئا كان بارعا في الاختباء. ولجهاز يمر عبره العمل والمال، فتثبيت جديد لنظام التشغيل واستعادة الملفات من نسخة احتياطية جواب أوثق من أي فحص.

وعمل ينساه الجميع: بعد أن ينظف الجهاز، غيّر كلمات المرور مرة أخرى. فكلمات المرور التي كُتبت في فترة الإصابة، بما فيها الجديدة التي أنشأتها في أثنائها، لم تعد جديرة بالثقة.

المسار السريع مع الذكاء الاصطناعي

النصيحة المعتادة بشأن ملف مشبوه أن تفحصه بمضاد الفيروسات، أي أن تسأل محركا واحدا. أما المسار السريع فيسأل عشرات المحركات دفعة واحدة، والأهم أنه يفعل ذلك بلا نشر الملف: فبدل رفع الملف نفسه تحسب بصمته وتبحث عن تلك السلسلة. فإن كان الملف قد رُئي في مكان ما من قبل جاء الجواب فورا. ويبدو هذا الفارق صغيرا وليس كذلك: فرفع ملف إلى خدمة عامة يعني نشره. ودور النموذج اللغوي هنا قراءة التقرير فقط لا اتخاذ القرار؛ ويكفي نموذج سريع ورخيص من فئة Flash، واختيارنا الحالي مذكور في قسم الذكاء الاصطناعي على هذا الموقع.

  1. احسب بصمة الملف على جهازك أنت. ففي ويندوز يؤدي certutil المهمة وفي ماك ولينكس shasum، ولا حاجة إلى برنامج خاص.
  2. ابحث عن تلك السلسلة في خدمة متعددة المحركات، لا عن الملف نفسه. فإن وُجد تقرير فُتح هناك.
  3. سلّم التقرير للنموذج واطلب منه شرح نمط النتائج لا إصدار حكم: كم محركا وسمه، وهل تشير الأسماء التي أعطوها إلى عائلة واحدة أم هي متفرقة.
  4. وإن لم يوجد تقرير فقف هناك واتخذ قرارا: رفع الملف يعني نشره. وللملف الذي يحمل بيانات عميل أو مستندا للعمل، يكون البحث بالبصمة نهاية الطريق.

وصفة جاهزة للنسخ

حساب البصمة:

  ويندوز:  certutil -hashfile suspicious.zip SHA256
  ماك ولينكس:  shasum -a 256 suspicious.zip

ثم ابحث عن تلك السلسلة لا عن الملف.

المُوجَّه، مع نص التقرير:

  هذا تقرير خدمة متعددة المحركات عن ملف.
  أجب من هذا النص وحده:
  ١) كم محركا من كم محرك أبلغ عن شيء؟
  ٢) هل تشير الأسماء التي أعطوها إلى عائلة محددة، أم قال كل منهم
     شيئا مختلفا؟
  ٣) أي الأسماء عام (كالتي تبدأ بـ generic أو heuristic) وأيها محدد؟
  ٤) هل هذا التقرير قديم أم حديث؟ أعطني تاريخه.
  ولا تحكم بأن الملف آمن أو غير آمن. قل لي فقط ماذا يقول هذا التقرير
  وما الذي لا يقوله.

قبل أن تثق بالناتج: ثلاثة قيود يصير المسار بدونها مضللا. أولها وأهمها: عدم وجود تقرير يعني عدم الوجود لا النظافة. فالملف الذي بُني اليوم ليس في أي قاعدة بيانات، وتلك بالضبط هي الملفات الخطِرة. وثانيها أن رفع ملف إلى خدمة عامة يعني نشره؛ وقد سرّب أناس مستنداتهم السرية بهذه الطريقة بالذات. فلأي ملف يحمل بيانات عميل أو عقدا أو معلومات شخصية، لا يُسمح إلا بالبحث بالبصمة. وثالثها أن النموذج يقرأ التقرير ولا يرى ملفك أبدا؛ فبضعة محركات تبلّغ عن شيء باسم عام على ملف يعده الباقون نظيفا هو إنذار كاذب في الغالب، وذلك الحكم ما يزال عمل إنسان.

الذكاء الاصطناعي في هذا العمل

للنموذج اللغوي في هذا الموضوع دور واضح واحد: قراءة أشياء مليئة بأسماء غير مألوفة وبيان أي الصفوف عادي. تقرير خدمة فحص، وقائمة العمليات الجارية، وقائمة إضافات المتصفح. أما تقرير كون ملف آمنا فليس في هذه القائمة أصلا، والسبب أدناه.

أدوات تساعد فعلا

  • Gemini لقراءة تقرير الفحص وقائمة العمليات، بنموذجه السريع الرخيص. وتقول صفحة غوغل نفسها إن تطبيق Gemini على الويب يعمل في أكثر من ٢٣٠ دولة وإقليما، وإيران ليست في تلك القائمة.
  • Claude حين تريد شرح تقرير طويل صفا صفا. وإيران ليست في أي من قائمتي الدول المدعومة لدى أنثروبيك، وقد قرأنا ذلك على صفحتهم.
  • ChatGPT المهمة نفسها. ولا ندّعي شيئا عن الوصول من إيران: فصفحة الدول المدعومة لدى أوبن إيه آي تعيد 403 لهذا الخادم.

اين ينقلب ضدك

الخطر الأول هو سؤال النموذج «هل هذا الملف أو هذه العملية خطِرة؟». سيجيب، وسيبدو الجواب واثقا، ولا شيء خلفه: فالنموذج لم يفتح ملفك ولم يرَ جهازك. وهو هنا ليس عديم الفائدة فحسب بل خطِر فعليا، لأن الناس يحذفون ملفات نظام حقيقية بناء على مثل هذه الأجوبة ثم لا يقلع الجهاز. وأسماء العمليات هي أيضا بالضبط ما تقلّده البرمجيات الخبيثة كي تبدو عادية. والخطر الثاني يخص ما تضعه في المحادثة: فقوائم العمليات وسجلات النظام مليئة بأسماء المستخدمين وأسماء الأجهزة ومسارات الملفات، وتقرير خطأ خادم قد يحمل مفتاحا أو كلمة مرور. وهل يُحتفَظ بالمحتوى أو يذهب إلى التدريب فذلك يعتمد على خطة تلك الخدمة وإعداداتها، والشركات كتبته، ومن ذلك صفحة الخصوصية لدى غوغل لتطبيقات Gemini. والقاعدة بسيطة: مخرجات الأدوات يمكن أن تذهب، ومحتويات الملفات لا.

المصادر: Google: Gemini Apps privacy Where you can use the Gemini web app Anthropic supported countries

حدود هذه النصيحة

هذا الدرس خريطة، والخريطة ليست تشخيصا. فلا قائمة تستطيع أن تقول من الخارج إن جهازا بعينه مصاب أم لا؛ وغياب الأعراض ليس دليل سلامة، وأقل الأصناف ظهورا، أي برامج التجسس، هو بالضبط أكثرها ضررا. والحد الثاني ذكرناه في القسم الأخير ونكرره هنا صراحة: متى سكن شيء جدي جهازا فالتنظيف غير موثوق، وإعادة تثبيت نظام التشغيل جواب أوثق. والحد الثالث هو النطاق: تحدثنا هنا عن الحواسيب والمواقع، والهواتف قصة منفصلة، لأن برمجيات الهاتف الخبيثة تصل عبر الأذونات والتثبيت من خارج المتجر أكثر مما تصل عبر الملفات. والرابع أن الأصناف تتداخل؛ فإن كنت تبحث عن تسمية دقيقة واحدة لما رأيته فقد سألت على الأرجح السؤال الخطأ.

من عملنا نحن

يقول القسم الخامس من هذا الدرس إن الدفاع الحقيقي في جانب الموقع هو رفض تنفيذ الكود في المجلد الذي يكتب فيه الغرباء. وقد كتبنا تلك الجملة من إعدادات الخادم نفسه الذي سلّمك هذه الصفحة. ففي إعدادات خادم الويب لهذا الموقع قاعدتان ترفضان تنفيذ ملفات PHP داخل مجلد الرفع وداخل مجلد التخزين المؤقت، وقاعدة ثالثة تعيد ردا فارغا للمسار wp-includes/core.php. وتلك الثالثة تستحق الشرح: فمثل هذا الملف ليس جزءا من نواة ووردبريس أصلا، وقد تحققنا اليوم مجددا أنه غير موجود على هذا التثبيت. أي أن كل طلب يصل إلى ذلك المسار إما يبحث عن باب تركه أحدهم مفتوحا في مكان آخر، أو يحاول أن يجد بابا؛ وفي الحالتين لا يكتب أي زائر حقيقي ذلك العنوان قط. وما علمتنا إياه تلك الأسطر الثلاثة هو: أن البرمجيات الخبيثة على موقع تتعلق بالتعرف على ملف سيئ أقل بكثير مما تظن، وتتعلق أكثر بكثير بأي مجلد يُسمح له بالتنفيذ. فتلك الأسطر الثلاثة، بهدوء وبلا أي منتج أمني، تمسك ما كان على الفاحص أن يجده لاحقا.

اسئلة متابعة حقيقية

أيكفي مضاد الفيروسات المدمج في ويندوز أم ينبغي أن أشتري واحدا؟

لمستخدم منزلي يبقي نظامه محدَّثا ويأخذ البرامج من مصادر رسمية، يكفي مضاد الفيروسات المدمج في ويندوز عمليا. وما يُحدث فرقا حقيقيا ليس شراء منتج أغلى؛ بل إبقاء نظام التشغيل والمتصفح حديثين، لأن معظم الإصابات تأتي من الطريق الذي تسدّه تلك التحديثات. وإن كان لديك مال فأنفقه على النسخ الاحتياطي.

وهل تُصاب الهواتف ببرمجيات خبيثة أيضا؟

نعم، لكن من طريق آخر. فالمسار الرئيسي على الهاتف ليس ملفا؛ بل تثبيت تطبيق من خارج المتجر الرسمي، ثم الأذونات التي يُمنَحها. والتطبيق الذي يطلب الرسائل وجهات الاتصال وإمكانية الوصول كي يؤدي شيئا بسيطا هو ما ينبغي أن يقلقك. ومراجعة الأذونات بين حين وآخر تفعل على الهاتف أكثر من أي فاحص.

وجدت ملفا مجهولا على موقعي؛ أأحذفه وينتهي الأمر؟

لا، والسبب أن ملفا واحدا لا يكون وحده تقريبا أبدا. فما استطاع وضع ملف مرة قد وضع عادة أكثر من واحد وربما أنشأ مستخدما أو مفتاحا جديدا. والترتيب الصحيح هو الاستعادة من نسخة احتياطية تاريخها قبل الحادثة، ثم تغيير كل كلمات المرور والمفاتيح من جهاز آخر، ثم إيجاد طريق الدخول. فإن تُركت الخطوة الأخيرة تكرر الأمر نفسه.