هجوم سلسلة التوريد على كويك فوكس كشف نسخة ويندوز ملغمة تزرع بابًا خلفيًا خفيًا، مع استهداف انتقائي للمستخدمين منذ أغسطس 2025.
ما هو هجوم سلسلة التوريد على كويك فوكس؟
يتعلق الهجوم بتعديل مُثبت QuickFox على نظام ويندوز بحيث يحمل شيفرة خبيثة داخل ملفات التطبيق بدل الاعتماد على تنزيل منفصل يثير الشكوك. هذا النوع من الهجمات خطير لأنه يستغل ثقة المستخدم في البرنامج الأصلي ويحوّل التحديث أو التثبيت إلى نقطة اختراق مباشرة.
وبحسب ما رصدته تيكبامين، فإن النسخ المتأثرة بدأت بالظهور منذ أغسطس 2025 على الأقل، بينما كان الإصدار 3.0.51.0 من أوائل الإصدارات التي تأكد تأثرها. لاحقًا أزيلت المكونات الخبيثة من المُثبت في إصدار 3.59.6 لويندوز.
- نوع التهديد: هجوم سلسلة توريد
- المنصة المستهدفة: ويندوز فقط
- أول إصدار متأثر معروف: 3.0.51.0
- الإصدار الذي أزال المكونات الخبيثة: 3.59.6
كيف تم زرع الباب الخلفي داخل مُثبت ويندوز؟
التحليل الفني أظهر أن الشيفرة الخبيثة أضيفت عبر سطرين فقط من JavaScript داخل ملف HTML خاص بواجهة Electron. هذه الطريقة سمحت للمهاجمين بتحميل ملفين إضافيين بأسماء تبدو شرعية لتقليد مكونات Firebase وإخفاء النشاط الضار.
أحد الملفين كان يتضمن كودًا مشروعًا، بينما احتوى الآخر على حمولة مشوشة للغاية تقلد مكتبة Firebase لكنها تنفذ مهام خبيثة في الخلفية. الهدف هنا ليس الانتشار العشوائي، بل اختيار الضحايا بعناية قبل تنزيل زرع FDMTP.
- المرحلة الأولى: تعديل ملف HTML داخل التطبيق
- المرحلة الثانية: تنزيل ملفات JavaScript من نطاق مموه
- المرحلة الثالثة: فحص الجهاز قبل تثبيت الحمولة النهائية
لماذا يُعد هذا الأسلوب مقلقًا؟
لأن المستخدم قد يرى كل شيء طبيعيًا: اسم التطبيق صحيح، وواجهة التثبيت تبدو سليمة، والملفات تأتي من نطاق يشبه الموقع الرسمي. هذا يقلل فرص اكتشاف الاختراق مبكرًا، خصوصًا لدى المستخدمين غير التقنيين.
كيف يختار الهجوم ضحاياه على ويندوز؟
بعد التشغيل، تبدأ الشيفرة الخبيثة بجمع بصمة سريعة للجهاز للتأكد من أنه يعمل بنظام ويندوز، ثم تتواصل مع خادم التحكم لتجنب إصابة الجهاز أكثر من مرة. بعدها تنفذ أمر tasklist للحصول على قائمة البرامج والعمليات المفتوحة.
المثير للاهتمام أن الهجوم يتوقف إذا وجد عملية Steam، لكنه يواصل التنفيذ عند العثور على تطبيق واحد على الأقل من قائمة طويلة تشمل أدوات مطورين، وبرامج إدارة خوادم، ومحافظ عملات رقمية، وتطبيقات تواصل وترجمة.
- أدوات مطورين: Git، Visual Studio Code، IntelliJ IDEA، Sublime Text، Notepad++
- أدوات إدارة واتصال: Xshell، MobaXterm، Tabby Terminal، Navicat، DBeaver
- محافظ وتطبيقات رقمية: Exodus، Binance، Ledger Live، Trezor Suite، Telegram
ماذا يعني هذا للمستخدمين الآن؟
المعنى المباشر هو أن مجرد تثبيت تطبيق موثوق ظاهريًا قد لا يكون كافيًا لضمان الأمان، خاصة عندما يتعلق الأمر بأدوات الشبكات وVPN. لذلك يجب على مستخدمي ويندوز التحقق من إصدار QuickFox المستخدم، ومراجعة أي نشاط غير معتاد على الجهاز، وتحديث البرنامج فورًا إلى النسخة النظيفة.
في النهاية، يوضح هجوم سلسلة التوريد على كويك فوكس كيف يمكن لتعديلات صغيرة جدًا أن تفتح بابًا خلفيًا واسعًا داخل ويندوز. كما ترى تيكبامين، فإن الدرس الأهم هنا هو مراقبة الإصدارات، والتدقيق في سلوك البرامج، وعدم افتراض أن المُثبت الرسمي آمن دائمًا.