كتب: أحمد عبد السلام
شهدت أوكرانيا مؤخرًا هجمات إلكترونية من قبل جماعات تهديد مدعومة من الدولة الروسية، حيث تم استخدام استراتيجية ClickFix الشهيرة لخداع الأهداف الأوكرانية لإنشاء برمجيات خبيثة على أجهزتهم. ووفقًا لفريق الاستجابة للطوارئ الحاسوبية في أوكرانيا (CERT-UA)، قد تم ربط هذه الأنشطة بمجموعة UAC-0145، التي تُعتبر جزءًا من وحدة قرصنة متقدمة تُعرف باسم Sandworm، والتي ترتبط بجهاز الاستخبارات العسكرية الروسي، المعروف باسم GRU.
تتضمن هذه الهجمات استغلال الجهات المهاجمة للحقول الوهمية الخاصة بالتحقق من CAPTCHA على مواقع الويب المخترقة. حيث توجيه الضحايا لتنفيذ أوامر PowerShell في سطر الأوامر لأجهزتهم. أوضح CERT-UA، أن “الأمر المذكور قد يكون موجهًا لتحميل وحفظ ملف VBS في دليل التشغيل التلقائي Startup”. حيث تم التعرف على أحد أشكال هذا البرنامج تحت اسم GHETTOVIBE.
تقوم الهجمات أيضًا باستخدام SCOUTCURL، وهو سكربت PowerShell يقوم بإجراء استطلاع أساسي لجمع تفاصيل حول الجهاز المصاب. كما تم اكتشاف عدد من البرامج الضارة الأخرى على النقاط النهائية المصابة. يُقدّر أن 10 مواقع على الأقل قد تعرضت للاختراق في إطار هذه الحملة بين يونيو ويوليو 2026.
تستفيد هذه الجماعات من خدمة Cloaking.House، التي تعمل على تصفية حركة المرور وتتيح عرض صفحات مختلفة لزوار مختلفين. وقد تم العثور على المهاجمين يستخدمون أداة مخصصة تعرف باسم SMARTAXE، التي تستطيع تغيير محتوى صفحة الويب ديناميكيًا بناءً على الزائر لعرض تحقق CAPTCHA.
تُستخدم تقنية EtherHiding في محتوى CAPTCHA المُدمج للصفحة، والتي تستخرج اسم النطاق من عقد ذكي على شبكة Ethereum باستخدام عنوان معين في الشيفرة المصدرية.
بالإضافة إلى ذلك، حدد CERT-UA طرق أخرى يعتمدها المهاجمون لاختراق الأجهزة، بما في ذلك زرع برامج خبيثة على أجهزة Android عن طريق توزيع ملفات APK عبر تطبيقات المراسلة، مُتخفية في هيئة أدوات أمان. يتضمن البرمجيات الخبيثة الموجودة داخل ملف APK بابًا خلفيًا كامل الوظائف يحمل اسم COWARDDUCK، والذي يمكنه سرًا جمع معلومات حساسة.
كما يستخدم البرنامج الضار واجهة برمجة التطبيقات السحابية الخاصة بخدمة Dropbox لتحميل الملفات واسترجاع الأوامر أو البيانات من خوادم خارجية أو من مواقع مشروعة مثل steamcommunity[.]com.
يمثل استخدام ClickFix من قبل جماعة القراصنة المدعومة من الكرملين تحولًا عن الحملات السابقة التي استخدمت المثبتات المخترقة لنظام تشغيل Windows أو Office، والتي تحتوي على أبواب خلفية مدمجة، أو عبر استخدام برامج مكافحة الفيروسات الوهمية المُشتركة عبر تطبيق Signal.
تستمر ClickFix كأداة فعّالة في مجال الهندسة الاجتماعية لتوزيع البرمجيات الضارة، مع وجود جهات خبيثة تستغل هذه التقنية لنشر OXLOADER وMistic وSCMBANKER وClickLock Stealer وTELEPUZ وACR Stealer. في ظل هذه التهديدات، يتوجب على مستخدمي التكنولوجيا اتخاذ تدابير أمنية فعالة لحماية أنفسهم وأجهزتهم.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.