رفتن به محتوای اصلی
کوهستان
توضیح کوهستاننظارت بر کارمندانامنیت سازمانی· 7 دقیقه مطالعه· در شغل و کار

ردیابی ماوس‌جیگلرها با APIهای ویندوز و لاگ‌های USB: چرا فعالیت جعلی هرگز از دید واحد IT پنهان نمی‌ماند؟

اگرچه ماوس‌جیگلرها با ادعای غیرقابل‌ردیابی‌بودن فروخته می‌شوند، ابزارهای نظارت سازمانی با تکیه بر نشانگرهای سیستم‌عامل و رصد سخت‌افزاری هویت آن‌ها را فاش می‌کنند. ردپای فنی ورودی‌های ساختگی نشان می‌دهد که تظاهر به فعالیت در سیستم‌های شرکتی عملاً ناممکن است.

به قلم پروین حیدری

به‌طور خلاصه

  • ویندوز حرکات شبیه‌سازی‌شده توسط نرم‌افزار را با فلگ دائمی LLMHF_INJECTED نشانه‌گذاری می‌کند و آن‌ها را در معرض دید ابزارهای نظارتی پایانه قرار می‌دهد.
  • دانگل‌های فیزیکی USB از سد فلگ‌های نرم‌افزاری عبور می‌کنند، اما لاگ‌های دائمی اتصال پورت USB بر جای می‌گذارند که کارشناسان IT را از وجود سخت‌افزار غیرمجاز آگاه می‌سازد.
  • ابزارهای تکان‌دهنده مکانیکی از ردیابی‌های لایه ورودی می‌گریزند، اما الگوریتم‌های تحلیل رفتار حرکت بی‌وقفه ماوس را بدون کلیک یا تایپ شناسایی می‌کنند.

با جهش دورکاری در سال ۲۰۲۰، بازار ابزارهایی که مانع از به خواب رفتن رایانه می‌شوند ناگهان رونقی چشمگیر یافت. کارکنانی که در پی حفظ وضعیت آنلاین در پلتفرم‌هایی چون مایکروسافت تیمز یا اسلک بودند، به ماوس‌جیگلرها روی آوردند؛ ابزارهایی که با شبیه‌سازی پیوسته ورودی کاربر، مانع از قفل‌شدن صفحه نمایش می‌شوند.

امروزه بیش از صد نمونه از این ابزارها با قیمتی کمتر از ۲۰ دلار در پلتفرم آمازون عرضه می‌شوند و تبلیغات بسیاری از آن‌ها بر غیرقابل‌ردیابی‌بودن متمرکز است. با این حال، این ادعای بازاریابی جذاب ریشه در بی‌اطلاعی از سازوکار سیستم‌های عامل مدرن در پردازش، برچسب‌گذاری و ثبت ورودی‌های سخت‌افزاری دارد.[2]

داده‌های منتشرشده از سوی کیک‌ایدلر (Kickidler) در سال ۲۰۲۶ نشان می‌دهد نزدیک به ۱۶ درصد از کارکنان به‌طور عمدی از ماوس‌جیگلر یا ابزارهای خودکارسازی مشابه برای دور زدن سامانه‌های ثبت عدم‌فعالیت استفاده می‌کنند. این گسترش فراگیر، بخش‌های فناوری اطلاعات سازمانی را بر آن داشته تا راهکارهای پیشرفته‌تری برای راستی‌آزمایی کار واقعی نیروها مستقر کنند.

واقعیت فنی نشان می‌دهد هیچ ماوس‌جیگلری از دید یک رایانه سازمانی مدیریت‌شده پنهان نمی‌ماند. مکانیسم کشف تنها متناسب با نوع ابزار تغییر می‌کند و میان فلگ‌های نرم‌افزاری API، لاگ‌های اتصال فیزیکی یا الگوهای همبستگی رفتاری جابه‌جا می‌شود.

درک دقیق لایه‌های شناسایی مستلزم نگاهی عمیق‌تر از رنگ سبز وضعیت در برنامه‌های پیام‌رسان است. این موضوع به واکاوی فنی کرنل ویندوز، استانداردهای گذرگاه عمومی سریالی (USB) و موتورهای تحلیل رفتاریِ نرم‌افزارهای پایش نیروی کار وابسته است.

نحوه شناسایی دسته‌بندی‌های گوناگون ورودی شبیه‌سازی‌شده توسط ابزارهای نظارتی سازمانی.

لایه نرم‌افزاری و APIهای ویندوز

دسترس‌پذیرترین نوع جیگلرها برنامه‌های نرم‌افزاری یا اسکریپت‌های ساده‌ای هستند که بی‌صدا در پس‌زمینه سیستم اجرا می‌شوند. از آنجا که این روش‌ها نیاز به سخت‌افزار جانبی ندارند، کاربران به‌اشتباه گمان می‌کنند جز حرکت مکان‌نما هیچ ردپایی بر جا نمی‌گذارند و مخفی می‌مانند.

این فرضیه درست در سطح سیستم‌عامل، جایی که منشأ ورودی‌ها بادقت ثبت می‌شود، باطل می‌شود. زمانی که یک برنامه در ویندوز بخواهد مکان‌نما را تکان دهد، باید یکی از توابع رسمی واسط برنامه‌نویسی کاربردی (API) نظیر SendInput یا mouse_event را فراخوانی کند تا یک حرکت ساختگی ایجاد شود.[1]

کرنل ویندوز این فرمان شبیه‌سازی‌شده را رهگیری کرده و آن را همگام با سیگنال‌های واقعی سخت‌افزار وارد جریان ورودی سیستم می‌کند. نکته کلیدی اینجاست که سیستم‌عامل این رخداد را به‌شکلی دائمی برچسب‌گذاری می‌کند تا تمایز آن با حرکت فیزیکی ماوس آشکار بماند.[1]

مستندات رسمی مایکروسافت برای ساختار داده‌ای MSLLHOOKSTRUCT این برچسب‌گذاری را با صراحت شرح داده است. هر برنامه نظارتی مجهز به هوک سطح پایین ماوس (low-level mouse hook) می‌تواند عضو flags در این ساختار را بخواند و بلافاصله منشأ دقیق ورودی را مشخص کند.[1]

بررسی فلگ LLMHF_INJECTED که روی بیت شماره ۰ با مقدار هگزادسیمال 0x00000001 قرار دارد، به سیستم می‌گوید که رویداد حرکتی توسط یک نرم‌افزار تزریق شده است. اگر این بیت فعال باشد، قطعی است که هیچ دست فیزیکی ماوس روی میز را تکان نداده است.[1]

علاوه بر این، بررسی بیت شماره ۱ یا همان LLMHF_LOWER_IL_INJECTED نشان می‌دهد که آیا این رویداد از فرآیندی با سطح دسترسی پایین‌تر تزریق شده است یا خیر. برنامه‌های فضای کاربر امکان دور زدن یا دستکاری این فلگ‌های کرنل را ندارند؛ از این رو کشف جیگلرهای نرم‌افزاری برای سامانه‌های پایش پایانه کار بسیار ساده‌ای است.[1]

کرنل ویندوز حرکت ساختگی نشانگر ماوس را با فلگ دائم LLMHF_INJECTED نشانه‌گذاری می‌کند.

دانگل‌های سخت‌افزاری و فرآیند اتصال USB

برای بی‌اثر کردن فلگ نرم‌افزاری LLMHF_INJECTED، برخی کاربران به دانگل‌های سخت‌افزاری USB روی می‌آورند. این دانگل‌های ارزان‌قیمت مستقیماً به پورت متصل شده و با ریزکنترل‌کننده‌هایی چون ATtiny85 سیگنال‌های حرکتی ساختگی را مستقیم به مادربورد می‌فرستند.[3]

از آنجا که این تجهیزات خارج از لایه نرم‌افزاری فعالیت دارند، خود را به‌عنوان یک دستگاه ورودی استاندارد (HID) معرفی می‌کنند. سیستم‌عامل این ورودی را به‌جای حرکت واقعی می‌پذیرد و فلگ تزریق نرم‌افزاری فعال نمی‌شود؛ رویکردی که ابزارهای شناسایی صرفاً نرم‌افزاری را فریب می‌دهد.[3]

با وجود این، دانگل‌های سخت‌افزاری ردپای متمایز دیگری بر جای می‌گذارند که شناسایی آن برای تیم‌های فناوری اطلاعات بسیار آسان است: رویداد سرشماری اتصال USB (Enumeration). به‌محض ورود دانگل، سیستم ثبت می‌کند که یک سخت‌افزار جانبی تازه به سیستم متصل شده و سندی دیجیتال از آن ذخیره می‌شود.[2]

این اتصال فیزیکی بلافاصله در رجیستری ویندوز ثبت شده و رخداد Plug and Play را در ابزارهای امنیتی نظیر Microsoft Defender for Endpoint می‌آفریند. دستگاه شناسه شرکت سازنده (Vendor ID) و شناسه محصول (Product ID) خود را گزارش می‌کند؛ شناسه‌هایی که در مقایسه با فهرست تجهیزات رسمی سازمان بسیار مشکوک جلوه می‌کنند.

شرکت‌های ارائه‌دهنده امنیت سخت‌افزاری نظیر Sepio روی رهگیری همین ابزارهای متفرقه تمرکز دارند. با نظارت بر لایه سخت‌افزار، اتصال یک ماوس عمومی یا ناشناخته در کنار ماوس رسمی و شرکتی کاربر فوراً به عنوان یک ناهنجاری شناسایی می‌شود.[3]

در چارچوب‌های امنیتی مدرن مبتنی بر «اعتماد صفر» (Zero Trust)، مدیران شبکه به‌محض اتصال تجهیزات جانبی تأییدنشده به لپ‌تاپ‌های سازمانی، هشدارهای خودکار دریافت می‌کنند. دانگل سخت‌افزاری شاید فلگ نرم‌افزاری را دور بزند، اما آژیر خطر امنیتی بلندتری را در سطح شبکه به صدا درمی‌آورد.[3]

تصویرسازی: اتصال یک دستگاه USB غیرمجاز، رکوردی دائمی در رجیستری رایانه سازمانی تحت مدیریت ایجاد می‌کند.

تکان‌دهنده‌های مکانیکی و تحلیل رفتاری

دسته سوم، ابزارهای مکانیکی تکان‌دهنده ماوس هستند که تلاش دارند هم فلگ‌های نرم‌افزاری و هم لاگ‌های اتصال سخت‌افزاری را دور بزنند. این دستگاه‌ها صفحاتی فیزیکی مجهز به یک دیسک چرخان برقی هستند که ماوس واقعی کاربر روی آن‌ها قرار گرفته و حسگر نوری ماوس را به نوسان وا می‌دارد.[2]

از آنجا که ورودی مستقیماً از ماوس مجاز و شرکتی خود کاربر صادر می‌شود، نه خبری از فلگ نرم‌افزاری است و نه رخداد مشکوکی در اتصال USB ثبت می‌شود. سیگنال خام در این لایه با کار واقعی انسان هیچ تفاوتی ندارد و از منظر فنی غیرقابل‌کشف به نظر می‌رسد.[2]

برای شناسایی این ابزارهای مکانیکی، سامانه‌های پایش سازمانی از لایه ورودی خام فراتر رفته و به تحلیل همبستگی رفتار تکیه می‌کنند. پلتفرم‌هایی مانند ActivTrak، Teramind و CurrentWare زمینه گسترده‌تر فعالیت‌ها را ارزیابی می‌کنند تا دریابند آیا انسانی پشت سامانه نشسته است یا خیر.

یک تکان‌دهنده مکانیکی حرکتی مستمر و طولانی را بدون هیچ‌گونه خروجی مؤثر کاری بازتولید می‌کند. نشانگر ماوس ساعت‌ها جابه‌جا می‌شود، اما پنجره فعال ویندوز تغییری نمی‌کند، هیچ کلیکی روی برنامه‌ها صورت نمی‌گیرد و صفحه‌کلید در تمام این مدت کاملاً خاموش و بی‌مصرف رها شده است.[2]

افزون بر این، الگوی فیزیکی حرکت بسیار مکانیکی و از نظر ریاضی کاملاً قابل‌پیش‌بینی است. یک جیگلر معمولاً نشانگر را با چند پیکسل محدود در بازه‌های زمانی کاملاً مساوی تکان می‌دهد؛ درحالی‌که انسان نشانگر را در مسافت‌های طولانی صدها پیکسلی با ریتمی نامنظم و به‌قصد هدف‌گیری دکمه‌ها و بخش‌های خاص حرکت می‌دهد.

یک اسکریپت ساده ۳۰ خطی به زبان پایتون می‌تواند تکان‌های متوالی کمتر از ۴ پیکسل با دوره‌های زمانی تکراری را فوراً علامت‌گذاری کند. وقتی اسکرین‌شات‌های دوره‌ای تصویر ثابتی از صفحه را طی چندین ساعت نشان می‌دهند، دیگر هیچ شکی در ماهیت جعلی فعالیت باقی نمی‌ماند.

تحلیل‌های رفتاری، جابه‌جایی پیوسته نشانگر ماوس را که بدون کلیک یا ورودی کیبورد باشد ثبت و پرچم‌گذاری می‌کنند.

مخاطرات امنیتی و مناقشه بر سر بهره‌وری

دغدغه مدیران فناوری اطلاعات نسبت به ماوس‌جیگلرها فراتر از شاخص‌های بازدهی کارمندان و ساعات بیکاری است. هر ابزار USB تأییدنشده می‌تواند بدافزارهایی در لباس یک ماوس بی‌خطر باشد که سازوکارهای دفاعی را دور می‌زنند.[3]

پلتفرم‌های امنیتی هر اتصال سخت‌افزاری تأییدنشده را یک معبر نفوذ برای سرقت اطلاعات یا دسترسی غیرمجاز شبکه قلمداد می‌کنند. همچنین قفل نشدن خودکار سیستم به‌دلیل حرکت ساختگی ماوس، سیاست‌های ایمنی پایه در محافظت از داده‌های حساس را بی‌اثر می‌سازد.[3]

برخورد سازمان‌ها با این تظاهر به فعالیت در سال‌های اخیر بسیار قاطعانه و خبرساز بوده است. در سال ۲۰۲۴، بانک ولز فارگو (Wells Fargo) بیش از دوازده کارمند خود را پس از کشف استفاده از شبیه‌سازهای صفحه‌کلید و ماوس برای ثبت ساعات کاری ساختگی از کار برکنار کرد.[2]

با این حال، روی آوردن گسترده به این ابزارها نقصی ساختاری را در شیوه سنجش کار در سازمان‌ها برملا می‌کند. هنگامی که کارفرمایان به‌جای سنجش خروجی واقعی، مبنای ارزیابی را زمان توقف سیستم و چراغ سبز نرم‌افزارهای چت قرار می‌دهند، کارکنان را به بازی با معیارهای نظارتی سوق می‌دهند.[2]

حدود ۱۶ درصد از کارکنان برای دور زدن ردیابی عدم فعالیت در شرکت‌ها از ابزارهای خودکارسازی استفاده می‌کنند.

مسابقه تسلیحاتی فناورانه میان سازندگان ماوس‌جیگلر و توسعه‌دهندگان نرم‌افزارهای نظارتی، پیامد تمرکز غلط مدیریتی است. اگر شرکت‌ها سنجش عملکرد را بر تحویل پروژه‌ها و دستاوردهای ملموس کاری متمرکز کنند، نیاز به فریب سیستم با تکان دادن ماوس خودبه‌خود از میان خواهد رفت.[4]

این تحلیل چگونه انجام شد

روش
انطباق مستندات فنی API در سیستم‌عامل ویندوز با ویژگی‌های ارائه‌شده توسط شرکت‌های امنیت سخت‌افزاری جهت ترسیم دقیق لایه‌های شناسایی برای هر دسته از ابزارهای شبیه‌ساز ورودی.
یافته
هر نوع ماوس‌جیگلر ردپای فنی مشخصی به جا می‌گذارد؛ فرآیند رهگیری برحسب نوع ابزار، بین لایه‌های API نرم‌افزاری، شناسایی سخت‌افزاری USB یا تحلیل‌های رفتاری جابه‌جا می‌شود و ادعای غیرقابل‌ردیابی‌بودن را در تمام این دستگاه‌ها بی‌اعتبار می‌سازد.
داده‌هایی که بر پایهٔ آن‌ها کار کردیم
  • رفتار API مربوط به ساختار MSLLHOOKSTRUCT در ویندوز: LLMHF_INJECTED flag (bit 0) — Microsoft
  • لاگ‌های شناسایی سخت‌افزاری USB HID: USB device connection events — Sepio
محدودیت‌های این تحلیل
این تحلیل مبتنی بر ظرفیت‌های فنی قابل ثبت توسط سیستم‌های عامل و ابزارهای پایش است؛ این امر لزوماً به این معنا نیست که همه کارفرمایان این لاگ‌ها را به‌صورت فعال و پیوسته بررسی می‌کنند.

اصطلاحات کلیدی

LLMHF_INJECTED
فلگ ویژه‌ای در سیستم‌عامل ویندوز که حرکت‌های ماوس تولیدشده توسط نرم‌افزار را از ورودی‌های فیزیکی متمایز می‌کند.
Human Interface Device (HID)
دسته‌بندی استاندارد دستگاه‌های جانبی USB نظیر ماوس و صفحه‌کلید که به آن‌ها اجازه می‌دهد بدون نیاز به درایور اختصاصی کار کنند.
USB Enumeration
فرآیندی که طی آن رایانه اتصال دستگاه جدید USB را شناسایی کرده، مشخصات آن را استخراج و در رجیستری سیستم ثبت می‌کند.
Zero Trust (اعتماد صفر)
چارچوب امنیتی نوینی که ایجاب می‌کند همه کاربران و دستگاه‌ها پیش از دسترسی به منابع سازمانی، به‌طور پیوسته اعتبارسنجی شوند.

پرسش‌های متداول

آیا پلتفرم‌های مایکروسافت تیمز یا اسلک قادر به کشف ماوس‌جیگلر هستند؟

خیر. برنامه‌های پیام‌رسان صرفاً تایمر زمان بیکاری (Idle Timer) سیستم‌عامل را می‌خوانند. از آنجا که ماوس‌جیگلر این زمان‌سنج را بازنشانی می‌کند، وضعیت کاربر آنلاین می‌ماند؛ به همین دلیل کشف این ابزارها مستلزم ابزارهای تخصصی پایش پایانه است.

آیا جدا کردن دانگل USB ردپای آن را از بین می‌برد؟

خیر. به‌محض اتصال دستگاه USB، ویندوز رکوردی دائمی در رجیستری و لاگ رویدادهای Plug and Play ایجاد می‌کند که حتی پس از کشیدن دانگل نیز در سیستم باقی می‌ماند.

آیا تکان‌دهنده‌های مکانیکی ماوس واقعاً غیرقابل‌ردیابی هستند؟

این ابزارها لاگ‌های نرم‌افزاری و USB را دور می‌زنند، اما از طریق تحلیل رفتاری شناسایی می‌شوند. ابزارهای نظارتی حرکت مداوم مکان‌نما را بدون کلیک متناظر، ورودی کیبورد یا تغییر پنجره‌ها تشخیص داده و ثبت می‌کنند.

بررسی عمیق دیدگاه‌ها

توسعه‌دهندگان امنیت پایانه

ارائه‌دهندگان امنیت لایه سخت‌افزار، جیگلرها را ابزارهای جانبی غیرمجازی می‌دانند که اصول امنیتی اعتماد صفر را نقض می‌کنند.

برای شرکت‌های امنیت سخت‌افزاری، مناقشه بر سر بهره‌وری در اولویت دوم قرار دارد و خطر امنیتی فیزیکی اولویت نخست است. پورت USB که یک میکروکنترلر تأییدنشده را بپذیرد، مستعد دریافت کدهای مخرب است. آن‌ها استدلال می‌کنند که پایشگرهای رفتاری به آنچه روی صفحه می‌بینند اعتماد می‌کنند، درحالی‌که راهکارهای سخت‌افزاری هویت فیزیکی متصل به مادربورد را بازبینی می‌کنند. از نظر آن‌ها، هر دستگاهی که ماهیتش را مخفی کند ناقض اصل بنیادین مدل اعتماد صفر است.

سازندگان نرم‌افزارهای پایش کارکنان

پلتفرم‌های نظارت بر عملکرد، بر تحلیل همبستگی رفتاری تمرکز دارند تا اطمینان یابند ارقام بهره‌وری بیانگر تلاش واقعی کارمندان است.

سازندگان ابزارهای تحلیل رفتار سازمانی معتقدند تکیه بر ورودی خام معیار مناسبی نیست، زیرا دانگل‌ها تایمر بیکاری سیستم‌عامل را فریب می‌دهند. این پلتفرم‌ها زمینه اقدامات را می‌سنجند: آیا مکان‌نما کلیک معناداری انجام می‌دهد؟ آیا تایپ هم‌زمان صورت می‌گیرد؟ یا پنجره فعال جابه‌جا می‌شود؟ از دیدگاه آن‌ها، گردآوری شفاف و دقیق این داده‌ها هم از منابع مالی کارفرما و هم از حقوق کارکنان ساعی در برابر آمارهای کاذب حراست می‌کند.

تحلیل‌گران فنی سیستم

مهندسان سیستم بر ردپاهای تغییرناپذیر ورودی‌های شبیه‌سازی‌شده در لایه سیستم‌عامل تأکید می‌کنند.

از دید فنی، کارشناسان ادعای بازاریابی درباره «غیرقابل‌ردیابی‌بودن» را فاقد پایه علمی می‌دانند. کرنل ویندوز ورودی شبیه‌سازی‌شده را با فلگ LLMHF_INJECTED مشخص می‌کند و سیستم همواره از دخالت نرم‌افزار مطلع است. به‌کارگیری دانگل سخت‌افزاری یا دستگاه مکانیکی ردپا را پاک نمی‌کند، بلکه تنها بار کشف را از لایه نرم‌افزار به لاگ‌های سرشماری USB یا موتورهای تحلیل رفتار منتقل می‌سازد.

توسعه‌دهندگان امنیت پایانه 35%سازندگان نرم‌افزارهای پایش کارکنان 35%تحلیل‌گران فنی سیستم 30%
توسعه‌دهندگان امنیت پایانه
ارائه‌دهندگان امنیت لایه سخت‌افزار، جیگلرها را ابزارهای جانبی غیرمجازی می‌دانند که اصول امنیتی اعتماد صفر را نقض می‌کنند.
سازندگان نرم‌افزارهای پایش کارکنان
پلتفرم‌های نظارت بر عملکرد، بر تحلیل همبستگی رفتاری تمرکز دارند تا اطمینان یابند ارقام بهره‌وری بیانگر تلاش واقعی کارمندان است.
تحلیل‌گران فنی سیستم
مهندسان سیستم بر ردپاهای تغییرناپذیر ورودی‌های شبیه‌سازی‌شده در لایه سیستم‌عامل تأکید می‌کنند.

دیدگاه‌هایی که این گزارش پوشش نداده

  • تولیدکنندگان تجهیزات سخت‌افزاری
  • نمایندگان اتحادیه‌های کارگری

منابع

پوشش منابع

4 منبع

3 دیدگاه شناسایی‌شده

توسعه‌دهندگان امنیت پایانه 35%سازندگان نرم‌افزارهای پایش کارکنان 35%تحلیل‌گران فنی سیستم 30%
  1. [1]Microsoftتحلیل‌گران فنی سیستم

    MSLLHOOKSTRUCT structure (winuser.h)

    مطالعه در Microsoft →
  2. [2]Employee Monitoring Netسازندگان نرم‌افزارهای پایش کارکنان

    Can employers detect mouse jigglers?

    مطالعه در Employee Monitoring Net →
  3. [3]Sepioتوسعه‌دهندگان امنیت پایانه

    Mouse Jigglers Detection and Remediation

    مطالعه در Sepio →
  4. [4]تیم سردبیری کوهستان

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار شغل و کار با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.