هجمات ClickFix تعود بقوة في أوكرانيا، حيث استغل مهاجمون مواقع مخترقة لخداع الضحايا وتشغيل أوامر تُثبت برمجيات خبيثة وتسرق البيانات.
ما هي هجمات ClickFix التي تضرب الأجهزة الأوكرانية؟
تكشف الحملة الجديدة عن استخدام أسلوب ClickFix كواجهة خداع بسيطة لكنها فعالة. الفكرة تعتمد على إظهار اختبار CAPTCHA مزيف يطلب من المستخدم تنفيذ أمر داخل الطرفية أو نافذة الأوامر بدعوى التحقق الأمني.
وبمجرد تنفيذ الأمر، يبدأ تنزيل ملفات خبيثة أو سكربتات تعمل تلقائياً عند تشغيل النظام. ووفقاً لمتابعة تيكبامين، فإن هذا الأسلوب يختصر على المهاجمين كثيراً من التعقيد لأن الضحية تنفذ العدوى بنفسها.
كيف نُفذت الهجمات وما الأدوات المستخدمة؟
الهجمات نُسبت إلى المجموعة UAC-0145، وهي مجموعة فرعية مرتبطة بـ Sandworm المعروفة في مجال التجسس والهجمات التخريبية. وتشير المعطيات إلى أن المهاجمين استهدفوا زوار مواقع مخترقة عبر صفحات مخصصة تعرض محتوى مختلفاً حسب هوية الزائر.
كما استُخدمت أداة مخصصة لتعديل الصفحة ديناميكياً وإظهار CAPTCHA مضلل، إلى جانب تقنية EtherHiding التي تعتمد على عقود Ethereum الذكية لاسترجاع عنوان المورد البعيد، ما يصعّب تتبع البنية التحتية المستخدمة في الهجوم.
أبرز مكونات العدوى في الحملة
- أوامر PowerShell لتنزيل الحمولة الخبيثة وتشغيلها.
- ملف VBS قد يُحفظ داخل مجلد بدء التشغيل لتنفيذ العدوى تلقائياً.
- أداة GHETTOVIBE كأحد المتغيرات المستخدمة في التثبيت.
- سكربت SCOUTCURL لجمع معلومات أولية عن الجهاز المصاب.
- أداة SMARTAXE لتغيير محتوى الصفحات المعروضة للضحايا.
ما الذي تسرقه برمجيات ClickFix من الضحايا؟
لا تقتصر الحملة على إصابة أجهزة ويندوز فقط، بل امتدت أيضاً إلى أجهزة أندرويد عبر ملفات APK جرى تمويهها على أنها أدوات حماية أو أمن رقمي. هذا التمويه يرفع فرص التثبيت، خصوصاً عندما يتم إرسال الملفات عبر تطبيقات المراسلة.
البرمجية المزروعة داخل تلك الملفات هي باب خلفي متكامل يُعرف باسم COWARDDUCK، ويمكنه جمع بيانات حساسة من الجهاز المصاب بشكل سري ومستمر.
- معلومات النظام والجهاز.
- بيانات المستخدم والبيئة التشغيلية.
- ملفات محلية قابلة للرفع إلى خدمات سحابية.
- أوامر جديدة من خوادم خارجية أو مواقع شرعية مخترقة الاستخدام.
لماذا تُعد هذه الحملة أخطر من الهجمات السابقة؟
اللافت هنا أن المهاجمين ابتعدوا جزئياً عن أساليبهم السابقة مثل المثبتات الملغومة أو برامج مكافحة الفيروسات المزيفة، واتجهوا إلى ClickFix لأنه أسرع وأقل إثارة للشك لدى المستخدم العادي. كما أن الاعتماد على خدمات سحابية وواجهات مواقع شرعية يمنح الهجوم غطاءً إضافياً.
خلال الفترة بين يونيو ويوليو 2026، جرى تقييم اختراق ما لا يقل عن 10 مواقع ضمن هذه الحملة. وحسب تيكبامين، فإن هذا الرقم يعكس اتساعاً ملحوظاً في البنية التشغيلية للهجوم، وليس مجرد عملية محدودة أو معزولة.
كيف يمكن تقليل خطر الإصابة؟
- عدم تنفيذ أي أوامر PowerShell أو Terminal من صفحات CAPTCHA.
- تجنب تثبيت ملفات APK من خارج المتاجر الرسمية.
- تحديث النظام والمتصفح بشكل مستمر.
- مراقبة عناصر بدء التشغيل والاتصالات السحابية غير المعتادة.
في النهاية، تؤكد هجمات ClickFix أن أساليب الهندسة الاجتماعية ما زالت من أخطر أدوات الاختراق، لأن نقطة الضعف الأساسية تبقى ثقة المستخدم لا تعقيد البرمجية فقط.