التسجيل داخل المنطقة لمسار المؤسسات.التفاصيل
Secure Domains
الذكاء الاصطناعي والتهديدات الناشئة

لماذا أصبح الذكاء الاصطناعي ضرورة لا غنى عنها لاكتشاف التنفيق المتقدّم عبر DNS والأنفاق البطيئة وخوارزميات توليد النطاقات

صُمِّمت الأنفاق البطيئة وخوارزميات توليد النطاقات وإساءة استخدام DNS المُشفَّر خصّيصاً للإفلات من التواقيع وقوائم الحظر. وفي هذا المقال نوضّح لماذا بات الذكاء الاصطناعي — مع الاكتشاف التفاعلي للنطاقات — أساسياً لرصدها، بما في ذلك النطاقات الخبيثة المجهولة وهجمات اليوم صفر.

بقلم
فريق أمن DNS · Secure Domains
تاريخ النشر
9 يونيو 2026
قراءة 3 دقيقة
قراءة 3 دقيقة

تحوّل التنفيق عبر DNS بهدوء إلى واحدة من أكثر التقنيات موثوقية التي يستخدمها الخصوم لتسريب البيانات وتشغيل قنوات القيادة والتحكّم (C2). ولأنّ كلّ شبكة تقريباً مضطرّة للسماح بحركة DNS كي تعمل، فإنّ الحمولات الخبيثة المُرمَّزة داخل استعلامات DNS وردودها كثيراً ما تتسلّل عبر الجدران النارية والوسطاء وحتى أنظمة تسجيل السجلّات الناضجة.

أمّا أصعب الأنواع فمُصمَّمة عمداً للإفلات من الاكتشاف: أنفاق بطيئة تُسرّب بضعة بايتات في الدقيقة، وخوارزميات توليد النطاقات (DGA) التي تُنتج آلاف النطاقات المؤقّتة بحيث لا تستطيع أيّ قائمة حظر ثابتة مجاراتها. ولم يَعُد رصد هذه الهجمات بصورة موثوقة مهمّةً تصلح لها التواقيع — بل بات يتطلّب الذكاء الاصطناعي.

الأساليب المراوِغة التي تفوت التواقيع

تتجنّب أدوات التنفيق الحديثة البصمات الواضحة. فبدلاً من الدفعات عالية الحجم، تُنظّم وتيرة الحركة لتندمج في أنماط الاستعلام الطبيعية؛ وبدلاً من النطاقات الثابتة، تُبدّلها خوارزمياً؛ وتعتمد بصورة متزايدة على نواقل مُشفَّرة مثل DoH لإخفاء الحمولة بالكامل.

  • تنفيق بطيء ومنخفض الإنتاجية يبقى دون عتبات الحجم
  • خوارزميات توليد النطاقات (DGA) التي تُنتج آلاف النطاقات قصيرة العمر
  • نطاقات فرعية مُرمَّزة وعالية العشوائية لتهريب البيانات بايتاً بايت
  • بنية محلّلات سريعة التبدّل (Fast-flux)
  • التنفيق عبر DoH/DoT لإبطال الفحص النصّي الصريح

لماذا تعجز القواعد الثابتة وقوائم الحظر

قوائم الحظر تفاعلية بطبيعتها: إذ يجب أوّلاً رصد النطاق والإبلاغ عنه ونشره قبل أن يُمكن حظره. وتقلب خوارزميات DGA هذه المعادلة بتوليد نطاقات مؤقّتة أسرع من قدرة أيّ قائمة على التحديث، بينما لا تُطلِق الأنفاق البطيئة عتبات الحجم التي تعتمد عليها الأنظمة القائمة على القواعد.

والنتيجة فجوة اكتشاف تُقاس بالساعات أو الأيّام — وهو وقت أكثر من كافٍ ليُنشئ الخصم قناةً ويُخرِج البيانات دون أن يُكتشَف.

كيف يوظّف DNS Armor الذكاء الاصطناعي ونماذج اللغة الكبيرة

يتعامل DNS Armor مع كلّ استعلام بوصفه دليلاً سلوكياً لا مجرّد سلسلة تُطابَق. فنماذج التعلّم الآلي تُقيّم الاستعلامات بحسب العشوائية والطول وتوزيع الأحرف والتوقيت والحجم لكلّ عميل، وتتعلّم شكل الحركة الطبيعية لكلّ مستأجر بحيث يبرز الشذوذ حتى عندما تُكبَح الحركة عمداً.

ويُصنّف نموذج لغوي كبير (LLM) مخصّص سلاسل النطاقات نفسها، فيُميّز الأسماء ذات المعنى البشري عن مخرجات خوارزميات DGA المُولَّدة آلياً، ويرصد أنماط التنفيق التي تفوتها الأساليب التقليدية باستمرار.

  • تحليل سلوكي لعشوائية الاستعلام وطوله وتوزيع أحرفه
  • خطّ أساس لكلّ مستأجر يكشف الشذوذات البطيئة والمنخفضة
  • تصنيف بنموذج LLM يفصل نطاقات DGA عن الأسماء المشروعة
  • ربط التوقيت والحجم عبر تدفّق الاستعلامات بالكامل

الاكتشاف التفاعلي للنطاقات: التقاط نطاقات اليوم صفر الخبيثة

اكتشاف الأسلوب ليس سوى نصف المشكلة؛ أمّا النصف الآخر فهو تحديد النطاقات المجهولة التي لم تُرَ من قبل والتي يعتمد عليها الهجوم. ويُحلّل الاكتشاف التفاعلي للنطاقات في DNS Armor قياسات التحليل الحيّة باستمرار ليكشف البنية المشبوهة فور ظهورها — نطاقات حديثة التسجيل ومنخفضة السمعة ومترابطة خوارزمياً لم تُدرِجها أيّ مصادر بعد.

وعند تأكيد مؤشّر خبيث، تنطلق المنصّة عبر إشارات الاستضافة المشتركة وخوادم الأسماء والتسجيل لتكشف العنقود الأوسع من النطاقات المرتبطة، ثمّ تُرقّيها تلقائياً إلى قواعد حماية — فتُقلِّص نافذة اليوم صفر من أيّام إلى ما يقارب الزمن الحقيقي.

  • تحليل مستمرّ لقياسات DNS الحيّة بحثاً عن المؤشّرات الناشئة
  • اكتشاف النطاقات الحديثة التسجيل والمنخفضة السمعة
  • الانتقال عبر البنية التحتية لرسم خريطة نطاقات اليوم صفر المرتبطة
  • توليد تلقائي لقواعد الحماية ومصادر RPZ

الخلاصة

أصبحت إساءة استخدام DNS المتقدّمة متكيّفة ومُشفَّرة ومُولَّدة خوارزمياً — هدف متحرّك لا تستطيع الدفاعات الثابتة ملاحقته. والذكاء الاصطناعي يقلب المعادلة باكتشاف النيّة والسلوك بدل مطاردة السلاسل المعروفة.

وبدمج التعلّم الآلي السلوكي وتحليل النطاقات المعتمد على نماذج LLM والاكتشاف التفاعلي للنطاقات، يتعرّف DNS Armor على الأنفاق البطيئة وخوارزميات DGA ونطاقات اليوم صفر الخبيثة فور ظهورها — لا بعد أسابيع — مانحاً فرق الأمن فرصة حقيقية لإيقاف التسريب والقيادة والتحكّم قبل وقوع الضرر.

تعرّف على كيف يقدّم ⁨DNS Armor™⁩ الحماية من تهديدات DNS وDNS موثوقًا سياديًا.

أوقف التهديدات عند أول استعلام DNS.

اكتشف كيف يحجب ⁨DNS Armor Protect™⁩ البرمجيات الخبيثة والتصيّد والأنفاق قبل إنشاء أي اتصال.