حذر خبراء في الأمن الرقمي من حملة واسعة تستهدف مستخدمي جوجل بمواقع مزيفة تنتحل صفة أدوات شهيرة مفتوحة المصدر لنشر برمجيات خبيثة خطيرة وسرقة البيانات.
ما هي مخاطر المواقع المزيفة التي تنتحل الأدوات المفتوحة؟
رصد باحثون عملية احتيال واسعة النطاق تعتمد على تصميم مواقع ويب تبدو في ظاهرها كمنصات رسمية لمشاريع برمجية مفتوحة المصدر ومجانية. تهدف هذه العملية إلى استدراج المستخدمين لتحميل ملفات ضارة بدلاً من الأدوات التي يبحثون عنها عبر محركات البحث.
وفقاً لتقرير تيكبامين، فإن هذه المواقع المصممة بإتقان تحاكي بوابات مشاريع حقيقية وتستخدم مواردها الأصلية لإضفاء صبغة شرعية عليها. الخداع لا يكمن في محتوى الصفحة فحسب، بل فيما يحدث فعلياً بمجرد تفاعل المستخدم مع روابط التحميل المتاحة.
ما هي البرمجيات الخبيثة التي يتم توزيعها عبر هذه الحملة؟
تستهدف هذه المواقع بشكل خاص الفئات المهتمة بأدوات الأمان والهندسة العكسية، حيث تقوم بنشر عائلات متعددة من الفيروسات الضارة التي تهدد الخصوصية والبيانات المالية، ومن أبرزها:
- Remus Stealer: برمجية مخصصة لسرقة البيانات الحساسة وكلمات المرور.
- AnimateClipper: فيروس يستهدف سرقة العملات الرقمية عبر تغيير عناوين المحافظ.
- SessionGate framework: إطار عمل متطور يستخدم للاختراق والتحكم عن بعد في الأجهزة.
تشير الأدلة التي تابعها فريق تيكبامين إلى أن هذه الأنشطة بدأت منذ سبتمبر 2025، وشهدت تطوراً ملحوظاً في بنيتها التحتية منذ مطلع عام 2026 لتتحول إلى منصة متكاملة لتوزيع البرمجيات الضارة بشكل مكثف.
كيف تعمل تقنية توزيع الزيارات (TDS) في هذه الهجمات؟
تعتمد الحملة على آلية تقنية معقدة تبدأ عند النقر على زر "Download". بدلاً من التحميل المباشر، يتم تحويل المستخدم عبر طبقة برمجية تعتمد على جافا سكريبت ومستضافة على خدمة CloudFront الشهيرة.
يتم بعدها توجيه المستخدم إلى نظام توزيع الزيارات (TDS) الذي يفرض شروطاً صارمة لضمان وصول الضحايا الحقيقيين فقط وتجاوز الأنظمة الأمنية، وتتضمن هذه الشروط:
- التحقق من حالة الزيارة الأولى للمستخدم لمنع تكرار التحليل.
- فرض تأكيد النقر اليدوي لضمان وجود مستخدم بشري وليس آلة.
- تطبيق منطق مضاد للبوتات ومنع أدوات التحليل الأمني من رصد الملف.
- تصفية مستخدمي شبكات الـ VPN لضمان استهداف الأفراد العاديين.
لماذا تتصدر هذه المواقع نتائج بحث جوجل؟
يكمن سر نجاح هذه الحملة في قدرتها العالية على التلاعب بخوارزميات محركات البحث مثل جوجل. تستغل هذه المواقع أسماء وعلامات تجارية مشهورة لأدوات أمنية مثل Ghidra وdnSpy وSpiderFoot لرفع تصنيفها بشكل غير قانوني.
في كثير من الحالات، تظهر هذه المواقع المزيفة في أعلى نتائج البحث، بل وتتفوق أحياناً على المواقع الرسمية للمشاريع الأصلية. هذا الظهور المكثف يجعلها أصلاً ثميناً للمهاجمين لجذب أكبر عدد من الضحايا الباحثين عن برمجيات موثوقة.
كيف تضمن الأمن الرقمي عند تحميل الأدوات المفتوحة؟
أحد أكثر الجوانب خداعاً هو أن تمرير مؤشر الفأرة فوق زر التحميل قد يظهر الرابط الأصلي الصحيح للأداة، مما يوحي للمستخدم بأن الموقع آمن. ولكن بمجرد النقر الفعلي، يتم تفعيل سلسلة التحويلات المشبوهة التي تنتهي بتحميل الفيروس.
لضمان حماية جهازك، يوصى باتباع هذه الإجراءات الوقائية:
- تحميل الأدوات البرمجية دائماً من المستودعات الرسمية الموثوقة مثل GitHub.
- تدقيق رابط الموقع (URL) جيداً ومقارنته بالمصادر الموثقة في مجتمعات المطورين.
- استخدام برامج مكافحة فيروسات قوية ومحدثة للكشف عن أي سلوك مريب أثناء التحميل.
- الحذر من النتائج التي تظهر كـ "إعلانات" في محركات البحث عند البحث عن برمجيات حساسة.
في الختام، تبقى اليقظة هي خط الدفاع الأول ضد تهديدات الأمن الرقمي المتطورة التي تسعى لاستغلال الثقة في المشاريع مفتوحة المصدر لتحويلها إلى أدوات لاختراق المستخدمين حول العالم.