ردیابی ماوسجیگلرها با APIهای ویندوز و لاگهای USB: چرا فعالیت جعلی هرگز از دید واحد IT پنهان نمیماند؟
اگرچه ماوسجیگلرها با ادعای غیرقابلردیابیبودن فروخته میشوند، ابزارهای نظارت سازمانی با تکیه بر نشانگرهای سیستمعامل و رصد سختافزاری هویت آنها را فاش میکنند. ردپای فنی ورودیهای ساختگی نشان میدهد که تظاهر به فعالیت در سیستمهای شرکتی عملاً ناممکن است.
به قلم پروین حیدری
این خبر را به اشتراک بگذارید
بهطور خلاصه
- ویندوز حرکات شبیهسازیشده توسط نرمافزار را با فلگ دائمی LLMHF_INJECTED نشانهگذاری میکند و آنها را در معرض دید ابزارهای نظارتی پایانه قرار میدهد.
- دانگلهای فیزیکی USB از سد فلگهای نرمافزاری عبور میکنند، اما لاگهای دائمی اتصال پورت USB بر جای میگذارند که کارشناسان IT را از وجود سختافزار غیرمجاز آگاه میسازد.
- ابزارهای تکاندهنده مکانیکی از ردیابیهای لایه ورودی میگریزند، اما الگوریتمهای تحلیل رفتار حرکت بیوقفه ماوس را بدون کلیک یا تایپ شناسایی میکنند.
در این مطلب
با جهش دورکاری در سال ۲۰۲۰، بازار ابزارهایی که مانع از به خواب رفتن رایانه میشوند ناگهان رونقی چشمگیر یافت. کارکنانی که در پی حفظ وضعیت آنلاین در پلتفرمهایی چون مایکروسافت تیمز یا اسلک بودند، به ماوسجیگلرها روی آوردند؛ ابزارهایی که با شبیهسازی پیوسته ورودی کاربر، مانع از قفلشدن صفحه نمایش میشوند.
امروزه بیش از صد نمونه از این ابزارها با قیمتی کمتر از ۲۰ دلار در پلتفرم آمازون عرضه میشوند و تبلیغات بسیاری از آنها بر غیرقابلردیابیبودن متمرکز است. با این حال، این ادعای بازاریابی جذاب ریشه در بیاطلاعی از سازوکار سیستمهای عامل مدرن در پردازش، برچسبگذاری و ثبت ورودیهای سختافزاری دارد.[2]
دادههای منتشرشده از سوی کیکایدلر (Kickidler) در سال ۲۰۲۶ نشان میدهد نزدیک به ۱۶ درصد از کارکنان بهطور عمدی از ماوسجیگلر یا ابزارهای خودکارسازی مشابه برای دور زدن سامانههای ثبت عدمفعالیت استفاده میکنند. این گسترش فراگیر، بخشهای فناوری اطلاعات سازمانی را بر آن داشته تا راهکارهای پیشرفتهتری برای راستیآزمایی کار واقعی نیروها مستقر کنند.
واقعیت فنی نشان میدهد هیچ ماوسجیگلری از دید یک رایانه سازمانی مدیریتشده پنهان نمیماند. مکانیسم کشف تنها متناسب با نوع ابزار تغییر میکند و میان فلگهای نرمافزاری API، لاگهای اتصال فیزیکی یا الگوهای همبستگی رفتاری جابهجا میشود.
درک دقیق لایههای شناسایی مستلزم نگاهی عمیقتر از رنگ سبز وضعیت در برنامههای پیامرسان است. این موضوع به واکاوی فنی کرنل ویندوز، استانداردهای گذرگاه عمومی سریالی (USB) و موتورهای تحلیل رفتاریِ نرمافزارهای پایش نیروی کار وابسته است.
لایه نرمافزاری و APIهای ویندوز
دسترسپذیرترین نوع جیگلرها برنامههای نرمافزاری یا اسکریپتهای سادهای هستند که بیصدا در پسزمینه سیستم اجرا میشوند. از آنجا که این روشها نیاز به سختافزار جانبی ندارند، کاربران بهاشتباه گمان میکنند جز حرکت مکاننما هیچ ردپایی بر جا نمیگذارند و مخفی میمانند.
این فرضیه درست در سطح سیستمعامل، جایی که منشأ ورودیها بادقت ثبت میشود، باطل میشود. زمانی که یک برنامه در ویندوز بخواهد مکاننما را تکان دهد، باید یکی از توابع رسمی واسط برنامهنویسی کاربردی (API) نظیر SendInput یا mouse_event را فراخوانی کند تا یک حرکت ساختگی ایجاد شود.[1]
کرنل ویندوز این فرمان شبیهسازیشده را رهگیری کرده و آن را همگام با سیگنالهای واقعی سختافزار وارد جریان ورودی سیستم میکند. نکته کلیدی اینجاست که سیستمعامل این رخداد را بهشکلی دائمی برچسبگذاری میکند تا تمایز آن با حرکت فیزیکی ماوس آشکار بماند.[1]
مستندات رسمی مایکروسافت برای ساختار دادهای MSLLHOOKSTRUCT این برچسبگذاری را با صراحت شرح داده است. هر برنامه نظارتی مجهز به هوک سطح پایین ماوس (low-level mouse hook) میتواند عضو flags در این ساختار را بخواند و بلافاصله منشأ دقیق ورودی را مشخص کند.[1]
بررسی فلگ LLMHF_INJECTED که روی بیت شماره ۰ با مقدار هگزادسیمال 0x00000001 قرار دارد، به سیستم میگوید که رویداد حرکتی توسط یک نرمافزار تزریق شده است. اگر این بیت فعال باشد، قطعی است که هیچ دست فیزیکی ماوس روی میز را تکان نداده است.[1]
علاوه بر این، بررسی بیت شماره ۱ یا همان LLMHF_LOWER_IL_INJECTED نشان میدهد که آیا این رویداد از فرآیندی با سطح دسترسی پایینتر تزریق شده است یا خیر. برنامههای فضای کاربر امکان دور زدن یا دستکاری این فلگهای کرنل را ندارند؛ از این رو کشف جیگلرهای نرمافزاری برای سامانههای پایش پایانه کار بسیار سادهای است.[1]
دانگلهای سختافزاری و فرآیند اتصال USB
برای بیاثر کردن فلگ نرمافزاری LLMHF_INJECTED، برخی کاربران به دانگلهای سختافزاری USB روی میآورند. این دانگلهای ارزانقیمت مستقیماً به پورت متصل شده و با ریزکنترلکنندههایی چون ATtiny85 سیگنالهای حرکتی ساختگی را مستقیم به مادربورد میفرستند.[3]
از آنجا که این تجهیزات خارج از لایه نرمافزاری فعالیت دارند، خود را بهعنوان یک دستگاه ورودی استاندارد (HID) معرفی میکنند. سیستمعامل این ورودی را بهجای حرکت واقعی میپذیرد و فلگ تزریق نرمافزاری فعال نمیشود؛ رویکردی که ابزارهای شناسایی صرفاً نرمافزاری را فریب میدهد.[3]
با وجود این، دانگلهای سختافزاری ردپای متمایز دیگری بر جای میگذارند که شناسایی آن برای تیمهای فناوری اطلاعات بسیار آسان است: رویداد سرشماری اتصال USB (Enumeration). بهمحض ورود دانگل، سیستم ثبت میکند که یک سختافزار جانبی تازه به سیستم متصل شده و سندی دیجیتال از آن ذخیره میشود.[2]
این اتصال فیزیکی بلافاصله در رجیستری ویندوز ثبت شده و رخداد Plug and Play را در ابزارهای امنیتی نظیر Microsoft Defender for Endpoint میآفریند. دستگاه شناسه شرکت سازنده (Vendor ID) و شناسه محصول (Product ID) خود را گزارش میکند؛ شناسههایی که در مقایسه با فهرست تجهیزات رسمی سازمان بسیار مشکوک جلوه میکنند.
شرکتهای ارائهدهنده امنیت سختافزاری نظیر Sepio روی رهگیری همین ابزارهای متفرقه تمرکز دارند. با نظارت بر لایه سختافزار، اتصال یک ماوس عمومی یا ناشناخته در کنار ماوس رسمی و شرکتی کاربر فوراً به عنوان یک ناهنجاری شناسایی میشود.[3]
در چارچوبهای امنیتی مدرن مبتنی بر «اعتماد صفر» (Zero Trust)، مدیران شبکه بهمحض اتصال تجهیزات جانبی تأییدنشده به لپتاپهای سازمانی، هشدارهای خودکار دریافت میکنند. دانگل سختافزاری شاید فلگ نرمافزاری را دور بزند، اما آژیر خطر امنیتی بلندتری را در سطح شبکه به صدا درمیآورد.[3]
تکاندهندههای مکانیکی و تحلیل رفتاری
دسته سوم، ابزارهای مکانیکی تکاندهنده ماوس هستند که تلاش دارند هم فلگهای نرمافزاری و هم لاگهای اتصال سختافزاری را دور بزنند. این دستگاهها صفحاتی فیزیکی مجهز به یک دیسک چرخان برقی هستند که ماوس واقعی کاربر روی آنها قرار گرفته و حسگر نوری ماوس را به نوسان وا میدارد.[2]
از آنجا که ورودی مستقیماً از ماوس مجاز و شرکتی خود کاربر صادر میشود، نه خبری از فلگ نرمافزاری است و نه رخداد مشکوکی در اتصال USB ثبت میشود. سیگنال خام در این لایه با کار واقعی انسان هیچ تفاوتی ندارد و از منظر فنی غیرقابلکشف به نظر میرسد.[2]
برای شناسایی این ابزارهای مکانیکی، سامانههای پایش سازمانی از لایه ورودی خام فراتر رفته و به تحلیل همبستگی رفتار تکیه میکنند. پلتفرمهایی مانند ActivTrak، Teramind و CurrentWare زمینه گستردهتر فعالیتها را ارزیابی میکنند تا دریابند آیا انسانی پشت سامانه نشسته است یا خیر.
یک تکاندهنده مکانیکی حرکتی مستمر و طولانی را بدون هیچگونه خروجی مؤثر کاری بازتولید میکند. نشانگر ماوس ساعتها جابهجا میشود، اما پنجره فعال ویندوز تغییری نمیکند، هیچ کلیکی روی برنامهها صورت نمیگیرد و صفحهکلید در تمام این مدت کاملاً خاموش و بیمصرف رها شده است.[2]
افزون بر این، الگوی فیزیکی حرکت بسیار مکانیکی و از نظر ریاضی کاملاً قابلپیشبینی است. یک جیگلر معمولاً نشانگر را با چند پیکسل محدود در بازههای زمانی کاملاً مساوی تکان میدهد؛ درحالیکه انسان نشانگر را در مسافتهای طولانی صدها پیکسلی با ریتمی نامنظم و بهقصد هدفگیری دکمهها و بخشهای خاص حرکت میدهد.
یک اسکریپت ساده ۳۰ خطی به زبان پایتون میتواند تکانهای متوالی کمتر از ۴ پیکسل با دورههای زمانی تکراری را فوراً علامتگذاری کند. وقتی اسکرینشاتهای دورهای تصویر ثابتی از صفحه را طی چندین ساعت نشان میدهند، دیگر هیچ شکی در ماهیت جعلی فعالیت باقی نمیماند.
مخاطرات امنیتی و مناقشه بر سر بهرهوری
دغدغه مدیران فناوری اطلاعات نسبت به ماوسجیگلرها فراتر از شاخصهای بازدهی کارمندان و ساعات بیکاری است. هر ابزار USB تأییدنشده میتواند بدافزارهایی در لباس یک ماوس بیخطر باشد که سازوکارهای دفاعی را دور میزنند.[3]
پلتفرمهای امنیتی هر اتصال سختافزاری تأییدنشده را یک معبر نفوذ برای سرقت اطلاعات یا دسترسی غیرمجاز شبکه قلمداد میکنند. همچنین قفل نشدن خودکار سیستم بهدلیل حرکت ساختگی ماوس، سیاستهای ایمنی پایه در محافظت از دادههای حساس را بیاثر میسازد.[3]
برخورد سازمانها با این تظاهر به فعالیت در سالهای اخیر بسیار قاطعانه و خبرساز بوده است. در سال ۲۰۲۴، بانک ولز فارگو (Wells Fargo) بیش از دوازده کارمند خود را پس از کشف استفاده از شبیهسازهای صفحهکلید و ماوس برای ثبت ساعات کاری ساختگی از کار برکنار کرد.[2]
با این حال، روی آوردن گسترده به این ابزارها نقصی ساختاری را در شیوه سنجش کار در سازمانها برملا میکند. هنگامی که کارفرمایان بهجای سنجش خروجی واقعی، مبنای ارزیابی را زمان توقف سیستم و چراغ سبز نرمافزارهای چت قرار میدهند، کارکنان را به بازی با معیارهای نظارتی سوق میدهند.[2]
مسابقه تسلیحاتی فناورانه میان سازندگان ماوسجیگلر و توسعهدهندگان نرمافزارهای نظارتی، پیامد تمرکز غلط مدیریتی است. اگر شرکتها سنجش عملکرد را بر تحویل پروژهها و دستاوردهای ملموس کاری متمرکز کنند، نیاز به فریب سیستم با تکان دادن ماوس خودبهخود از میان خواهد رفت.[4]
این تحلیل چگونه انجام شد
- روش
- انطباق مستندات فنی API در سیستمعامل ویندوز با ویژگیهای ارائهشده توسط شرکتهای امنیت سختافزاری جهت ترسیم دقیق لایههای شناسایی برای هر دسته از ابزارهای شبیهساز ورودی.
- یافته
- هر نوع ماوسجیگلر ردپای فنی مشخصی به جا میگذارد؛ فرآیند رهگیری برحسب نوع ابزار، بین لایههای API نرمافزاری، شناسایی سختافزاری USB یا تحلیلهای رفتاری جابهجا میشود و ادعای غیرقابلردیابیبودن را در تمام این دستگاهها بیاعتبار میسازد.
- دادههایی که بر پایهٔ آنها کار کردیم
- محدودیتهای این تحلیل
- این تحلیل مبتنی بر ظرفیتهای فنی قابل ثبت توسط سیستمهای عامل و ابزارهای پایش است؛ این امر لزوماً به این معنا نیست که همه کارفرمایان این لاگها را بهصورت فعال و پیوسته بررسی میکنند.
اصطلاحات کلیدی
- LLMHF_INJECTED
- فلگ ویژهای در سیستمعامل ویندوز که حرکتهای ماوس تولیدشده توسط نرمافزار را از ورودیهای فیزیکی متمایز میکند.
- Human Interface Device (HID)
- دستهبندی استاندارد دستگاههای جانبی USB نظیر ماوس و صفحهکلید که به آنها اجازه میدهد بدون نیاز به درایور اختصاصی کار کنند.
- USB Enumeration
- فرآیندی که طی آن رایانه اتصال دستگاه جدید USB را شناسایی کرده، مشخصات آن را استخراج و در رجیستری سیستم ثبت میکند.
- Zero Trust (اعتماد صفر)
- چارچوب امنیتی نوینی که ایجاب میکند همه کاربران و دستگاهها پیش از دسترسی به منابع سازمانی، بهطور پیوسته اعتبارسنجی شوند.
پرسشهای متداول
آیا پلتفرمهای مایکروسافت تیمز یا اسلک قادر به کشف ماوسجیگلر هستند؟
خیر. برنامههای پیامرسان صرفاً تایمر زمان بیکاری (Idle Timer) سیستمعامل را میخوانند. از آنجا که ماوسجیگلر این زمانسنج را بازنشانی میکند، وضعیت کاربر آنلاین میماند؛ به همین دلیل کشف این ابزارها مستلزم ابزارهای تخصصی پایش پایانه است.
آیا جدا کردن دانگل USB ردپای آن را از بین میبرد؟
خیر. بهمحض اتصال دستگاه USB، ویندوز رکوردی دائمی در رجیستری و لاگ رویدادهای Plug and Play ایجاد میکند که حتی پس از کشیدن دانگل نیز در سیستم باقی میماند.
آیا تکاندهندههای مکانیکی ماوس واقعاً غیرقابلردیابی هستند؟
این ابزارها لاگهای نرمافزاری و USB را دور میزنند، اما از طریق تحلیل رفتاری شناسایی میشوند. ابزارهای نظارتی حرکت مداوم مکاننما را بدون کلیک متناظر، ورودی کیبورد یا تغییر پنجرهها تشخیص داده و ثبت میکنند.
بررسی عمیق دیدگاهها
توسعهدهندگان امنیت پایانه
ارائهدهندگان امنیت لایه سختافزار، جیگلرها را ابزارهای جانبی غیرمجازی میدانند که اصول امنیتی اعتماد صفر را نقض میکنند.
برای شرکتهای امنیت سختافزاری، مناقشه بر سر بهرهوری در اولویت دوم قرار دارد و خطر امنیتی فیزیکی اولویت نخست است. پورت USB که یک میکروکنترلر تأییدنشده را بپذیرد، مستعد دریافت کدهای مخرب است. آنها استدلال میکنند که پایشگرهای رفتاری به آنچه روی صفحه میبینند اعتماد میکنند، درحالیکه راهکارهای سختافزاری هویت فیزیکی متصل به مادربورد را بازبینی میکنند. از نظر آنها، هر دستگاهی که ماهیتش را مخفی کند ناقض اصل بنیادین مدل اعتماد صفر است.
سازندگان نرمافزارهای پایش کارکنان
پلتفرمهای نظارت بر عملکرد، بر تحلیل همبستگی رفتاری تمرکز دارند تا اطمینان یابند ارقام بهرهوری بیانگر تلاش واقعی کارمندان است.
سازندگان ابزارهای تحلیل رفتار سازمانی معتقدند تکیه بر ورودی خام معیار مناسبی نیست، زیرا دانگلها تایمر بیکاری سیستمعامل را فریب میدهند. این پلتفرمها زمینه اقدامات را میسنجند: آیا مکاننما کلیک معناداری انجام میدهد؟ آیا تایپ همزمان صورت میگیرد؟ یا پنجره فعال جابهجا میشود؟ از دیدگاه آنها، گردآوری شفاف و دقیق این دادهها هم از منابع مالی کارفرما و هم از حقوق کارکنان ساعی در برابر آمارهای کاذب حراست میکند.
تحلیلگران فنی سیستم
مهندسان سیستم بر ردپاهای تغییرناپذیر ورودیهای شبیهسازیشده در لایه سیستمعامل تأکید میکنند.
از دید فنی، کارشناسان ادعای بازاریابی درباره «غیرقابلردیابیبودن» را فاقد پایه علمی میدانند. کرنل ویندوز ورودی شبیهسازیشده را با فلگ LLMHF_INJECTED مشخص میکند و سیستم همواره از دخالت نرمافزار مطلع است. بهکارگیری دانگل سختافزاری یا دستگاه مکانیکی ردپا را پاک نمیکند، بلکه تنها بار کشف را از لایه نرمافزار به لاگهای سرشماری USB یا موتورهای تحلیل رفتار منتقل میسازد.
- توسعهدهندگان امنیت پایانه
- ارائهدهندگان امنیت لایه سختافزار، جیگلرها را ابزارهای جانبی غیرمجازی میدانند که اصول امنیتی اعتماد صفر را نقض میکنند.
- سازندگان نرمافزارهای پایش کارکنان
- پلتفرمهای نظارت بر عملکرد، بر تحلیل همبستگی رفتاری تمرکز دارند تا اطمینان یابند ارقام بهرهوری بیانگر تلاش واقعی کارمندان است.
- تحلیلگران فنی سیستم
- مهندسان سیستم بر ردپاهای تغییرناپذیر ورودیهای شبیهسازیشده در لایه سیستمعامل تأکید میکنند.
دیدگاههایی که این گزارش پوشش نداده
- تولیدکنندگان تجهیزات سختافزاری
- نمایندگان اتحادیههای کارگری
منابع
[1]Microsoftتحلیلگران فنی سیستمMSLLHOOKSTRUCT structure (winuser.h)
مطالعه در Microsoft →
[2]Employee Monitoring Netسازندگان نرمافزارهای پایش کارکنانCan employers detect mouse jigglers?
مطالعه در Employee Monitoring Net →
[3]Sepioتوسعهدهندگان امنیت پایانهMouse Jigglers Detection and Remediation
مطالعه در Sepio →
[4]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
بیشتر در شغل و کار
مشاهده همه →دفاع در برابر اتوماسیون
سپر دفاعی مشاغل در برابر اتوماسیون: چرا وظایف یدی غیرتکراری و مسئولیتپذیری نهادی اهمیت دارند؟
6 منبع
مدیریت الگوریتمی
شکاف قضاوت: تخصیص الگوریتمی وظایف چگونه مدیریت میانی و استقلال کارکنان را دگرگون میکند
6 منبع
همسویی هوش مصنوعی
مدل پاداش و PPO: چگونه یادگیری تقویتی از بازخورد انسانی (RLHF) مدلهای زبانی بزرگ را با سیاستهای سازمانی همسو میکند
7 منبع
تحلیل نیروی کار
حریم خصوصی تفاضلی: توازن ریاضی میان کارایی دادهها و ناشناس ماندن کارمندان در تحلیلهای نیروی کار
6 منبع
نظرات
هر زاویه. هر روز.
اخبار شغل و کار با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





